레저, 피해 이용자 지갑에서 무단 삽입된 하드웨어 확인
복구 문구 탈취 가능한 변조 방식…추가 피해 여부 미확인
판매 중단·신규 지갑 이전 권고…피해자들은 보상 책임 추궁

[블록미디어 이혜연 기자] 레저(Ledger)가 피해 이용자의 지갑에서 무단으로 삽입된 하드웨어 부품을 확인한 가운데, 동남아시아 판매업체 크립토빌리스(CryptoBilis)를 통해 유통된 제품이 공급망 공격에 노출됐을 가능성에 무게가 실리고 있다.

비트코인닷컴뉴스에 따르면 레저는 10일(현지시각) X를 통해 피해 이용자 한 명의 기기에서 허가받지 않은 하드웨어 부품이 발견됐다고 밝혔다. 이번 사태와 관련해 기기 자체가 물리적으로 변조됐다는 사실을 회사가 공식 확인한 것은 이번이 처음이다.

앞서 비트코인과 이더리움, 스테이블코인 등 여러 디지털자산(가상자산)이 지갑에서 무단 유출됐다는 보고가 나왔다. 피해 규모는 9300만달러(약 1억달러가 아닌 9300만달러) 안팎으로 추정되는데, 레저는 해당 피해액을 따로 검증하지는 않았다고 밝혔다.

복구 문구 탈취 가능성…공급망 공격 의혹 확대

레저는 X 공식 지원 계정을 통해 “피해 이용자 한 명의 기기에 무단으로 삽입된 하드웨어 부품이 있었다”고 밝혔다. 이어 조사 과정에서 피해 이용자들에게 연락하고 있으며, 관련 정보를 보유한 사람은 회사의 포상 프로그램을 통해 제보해 달라고 요청했다.

Situation Update: Ledger can confirm that one of the impacted users’ devices contained an unauthorized hardware implant. Ledger is reaching out to impacted users as part of the ongoing investigation. If you have information regarding the investigation, please reach out to…

— Ledger Support (@Ledger_Support) October 10, 2026

레저는 자사 보안 인프라에는 문제가 발생했다는 징후가 없다고 강조했다. 이에 따라 조사 당국은 정상 제품처럼 보이는 기기에 악성 부품이 어떻게 들어갔는지 확인해야 하는 상황이다.

이번 발견은 마크 카펠레스(Mark Karpelès) 전 마운트곡스 최고경영자(CEO)가 공개한 조사 결과에도 힘을 싣고 있다. 그는 변조된 레저 나노X(Ledger Nano X)에서 숨겨진 회로기판과 셀룰러 통신 장비 등을 발견했다고 밝혔다. 해당 장비에는 지갑 복구 문구를 가로챌 수 있는 부품이 포함됐을 가능성이 제기됐다.

복구 문구는 지갑에 저장된 디지털자산을 복구하거나 다른 기기에서 접근할 때 필요한 핵심 정보다. 일반적으로 24개 단어로 구성되며, 이를 확보한 사람은 지갑 소유자의 자산에 접근할 수 있다.

제기된 공격 방식은 지갑의 보안 칩 자체를 직접 공격하는 대신, 초기 설정 과정에서 기기 화면으로 전달되는 정보를 감시하는 것이다. 이 과정에서 복구 문구를 탈취한 뒤 셀룰러 통신을 이용해 외부로 전송했을 가능성이 있다는 설명이다.

이 방식이 사실이라면 외관상 정상 제품인 지갑도 기존의 일반적인 검증 절차를 통과하면서 이용자의 복구 문구를 노출할 수 있다. 다만 조사 당국은 피해를 입은 모든 지갑에 동일한 장비가 들어 있었는지는 확인하지 못했다.

레저는 “레저의 보안 인프라와 시스템, 서비스가 침해됐다는 징후는 없다”며 이번 사건과 자사 보안 시스템을 구분했다.

그러나 이용자들의 반응은 부정적이다. 레저의 X 게시물에는 피해자들에게 보상할 계획이 있는지 묻는 댓글이 이어졌고, 일부 이용자는 크립토빌리스가 공식 판매업체였던 만큼 레저에도 피해 보상 책임이 있다고 주장했다.

공식 판매망을 통해 구매한 제품에서 문제가 발생한 만큼 제조사 역시 책임을 져야 한다는 지적이다.

레저, 신규 지갑 이전 권고…피해 보상 여부는 미정

레저는 크립토빌리스를 통해 제품을 구매한 이용자들에게도 아직 지갑 초기 설정을 진행하지 않았다면 설정을 시작하지 말라고 권고하는 등 별도의 보안 지침을 전달했다.

이미 설정을 마친 이용자에게는 새로운 시드 문구(seed phrase)를 사용하는 새 레저 지갑으로 자산을 옮기는 방안을 검토하라고 안내했다. 초기 설정 과정에서 복구 문구가 탈취됐다면 변조된 기기를 연결 해제하더라도 자산이 계속 위험에 노출될 수 있기 때문이다.

레저는 기존 보안 점검을 우회하는 물리적 변조 가능성에 대응하기 위해 강화된 변조 방지 기술도 개발하고 있다고 밝혔다.

이밖에도 레저는 “24단어 복구 문구를 절대 요구하지 않는다”며 이용자들에게 복구 문구 관리에 각별히 주의할 것도 당부했다.

다만 이번에 확인된 기기 외에 추가로 변조된 지갑이 얼마나 있는지, 하드웨어 변조가 실제 자산 유출과 어떻게 연결되는지, 공격을 주도한 주체가 누구인지는 아직 밝혀지지 않았다. 피해 규모와 추가 피해 여부, 제조사와 판매업체의 보상 책임도 향후 조사의 핵심 쟁점으로 남아 있다.