HomeZ - 배너 홈 이탈ShipMonk 데이터 유출로 13,689명의 Trezor 고객 정보 노출

ShipMonk 데이터 유출로 13,689명의 Trezor 고객 정보 노출

하드웨어 지갑을 배송하는 물류 업체 중 하나인 ShipMonk에서 발생한 데이터 유출로 인해 약 13,689명의 고객의 개인 정보가 노출되었습니다. ShipMonk 데이터 유출은 Trezor의 자체 서버나 기기에는 영향을 미치지 않았다고 회사는 밝혔지만, 2026년 5월 10일부터 8월 8일 사이에 수집된 이름, 이메일 주소, 전화번호와 대부분의 피해자에 대해서는 자택 배송 주소가 유출되었습니다.

핵심 요약

  • ShipMonk은 2026년 8월 10일 월요일, 무단 제3자가 고객 주문 데이터가 저장된 시스템에 접근했다고 Trezor에 통보했습니다.
  • 약 11,742명의 고객은 전체 이름, 이메일, 전화번호, 배송 주소가 노출되었고, 추가로 1,947명은 이름, 도시, 이메일만 유출되었습니다.
  • 이번 유출은 2026년 5월 10일부터 8월 8일 사이에 미국, 영국, 스웨덴, 콜롬비아, 브라질, 이탈리아, 포르투갈에서 이루어진 주문에 영향을 미칩니다.
  • Trezor 기기와 내부 시스템은 침해되지 않았으며, 아마존을 통해 이행된 주문은 영향을 받지 않습니다.
  • Trezor는 2026년 9월까지 EU에서, 2026년 말까지 미국에서 익명 배송 옵션을 도입할 계획입니다.

ShipMonk 데이터 유출로 Trezor 고객 데이터 노출

문제는 미국, 영국 및 기타 여러 시장에서 Trezor 주문을 보관·배송하는 ShipMonk이 시스템에 대한 무단 접근을 발견하고, 2026년 8월 10일 이 사실을 Trezor에 전달하면서 시작되었습니다. Trezor는 X에 게시한 성명에서 이를 “힘든 소식”이라고 표현하며, 배송 제공업체가 민감한 주문 데이터를 노출시키는 침해를 겪었다고 밝혔습니다. 회사는 이번 사건을 자사 인프라의 실패가 아닌, 전적으로 서드파티 벤더에 국한된 사고로 규정하고 있습니다.

어떤 정보가 노출되었나

유출된 데이터에는 전체 이름, 전화번호, 이메일 주소와, 대부분의 피해자에 대해서는 실제 배송 주소가 포함됩니다. 이 조합이 중요한 이유는, 사기꾼들에게 설득력 있고 개인화된 피싱 시도를 꾸밀 수 있는 모든 정보를 제공하기 때문입니다. 단순한 대량 이메일이 아니라, 실제 주문과 실제 주소를 언급하는 메시지, 전화, 우편물로 위장할 수 있게 됩니다.

얼마나 많은 고객이 영향을 받았나

Trezor의 자체 공시에 따르면, 11,742명의 고객은 이름, 이메일, 전화번호, 배송 주소 등 전체 데이터 세트가 노출되었습니다. 추가로 1,947명의 고객은 이름, 도시, 이메일만 노출되는 더 제한적인 유출을 겪었으며, 배송 주소는 포함되지 않았습니다. 이를 합치면 총 약 13,689명에 이르며, CoinDesk와 The Block은 이번 사건을 보도하면서 이를 약 14,000명으로 반올림해 전했습니다. Trezor는 이 부분적 노출 그룹 중 일부가 명시된 5월~8월 기간 밖의 과거 주문을 포함하는지 여부를 여전히 검증 중이며, ShipMonk의 조사가 진행됨에 따라 결과를 업데이트할 계획이라고 밝혔습니다.

Trezor 기기는 안전하지만 피싱 위험은 증가

Trezor의 하드웨어와 내부 시스템은 이번 유출에서 손상되지 않았으며, 회사는 이 점을 분명히 하고 있습니다. “당사의 시스템은 침해되지 않았으며, 여러분의 Trezor 기기는 안전합니다.”라고 회사는 고객 공지에서 밝혔습니다. 이는 특히 지갑 보안 자체를 우려하는 이들에게 중요하며, 유출된 데이터로는 자금에 접근하거나 기기 수준의 암호화를 우회할 수 없다는 의미입니다.

그러나 이 데이터는 사회공학 공격에 활용될 수 있습니다. 이러한 유형의 Trezor 고객 데이터 노출은 사기꾼들에게 실제 이름, 전화번호, 주소를 제공하여, 그럴듯한 가짜 커뮤니케이션을 만들어낼 수 있게 합니다.

공격자들이 다음에 피해자를 노릴 수 있는 이유

Trezor는 영향을 받은 고객들이 앞으로 이메일, 전화, 우편을 통한 더 정교한 피싱 시도를 접할 수 있다고 경고하고 있습니다. 사기꾼들은 은행, 암호화폐 거래소, 심지어 Trezor 자체를 사칭할 수 있습니다. 회사의 조언은 간단합니다. 즉각적인 조치를 요구하는 모든 메시지를 의심하고, 이상한 점이 있으면 Trezor의 공식 블로그와 소셜 채널을 통해 교차 확인하며, 웹사이트에 지갑 백업 구문을 입력하거나 누구와도 이를 공유하지 말라는 것입니다.

이 때문에 침해 이후 피싱 위험은 초기 헤드라인이 사라진 뒤에도 오래 지속되는 경향이 있습니다. CoinDesk에 따르면, 이와 같은 유출에서 데이터가 노출된 사람들은, 도난당한 물류 기록이 원 사건이 잊힌 뒤에도 오랫동안 재판매·재활용되기 때문에 수년 동안 취약한 상태로 남습니다. CoinDesk는 과거 사례를 인용하며, 공갈범들이 유출된 자택 주소를 이용해 700달러에서 1,000달러의 몸값을 요구하고, 심지어 피해자에게 위조 하드웨어 기기를 직접 우편 발송한 경우도 있었다고 전했습니다. 또한 주요 고객 데이터 유출로 인한 법적, 복구, 평판 비용을 관리하는 데 하드웨어 업체가 유사 사례에서 3,300만 달러 이상을 지출한 것으로 추산된다는 점도 언급했습니다.

Trezor는 CoinDesk에, 현재까지 노출된 데이터가 공개·판매되었거나 실제 사기에 사용된 확인된 사례는 없으며, 이번 사건과 연관된 해킹 시도도 아직 파악되지 않았다고 밝혔습니다. 아마존을 통해 구매한 고객은 별도의 이행 파트너를 통해 처리되므로 영향을 받지 않습니다.

Trezor의 대응

데이터가 노출된 모든 고객은 이미 [email protected]로부터 사건 경위를 설명하는 개별 이메일을 받았습니다. Trezor는 이 경우 “연락이 없으면 안전하다”는 점을 분명히 했습니다. 즉, 해당 이메일을 받지 않았다면, 여러분의 정보는 이번 유출에 포함되지 않았다는 뜻입니다.

통지 및 ShipMonk의 보안 조치

ShipMonk 측은 사건 이후 영향을 받은 시스템을 차단하고 보안을 강화했으며, 현재 Trezor와 직접 협력해 정확히 어떤 일이 있었고 어떤 기록이 접근되었는지 규명하고 있다고 밝혔습니다. Trezor의 고객 지원팀은 자신이 영향을 받았는지, 다음에 어떤 조치를 취해야 하는지에 대해 여전히 궁금한 점이 있는 누구에게나 대응할 준비가 되어 있습니다.

데이터 보존 규칙과 익명 배송을 향한 움직임

피해 규모가 더 커지지 않은 이유 중 하나는 운이 아니라 정책에 있습니다. Trezor는 이행 파트너와 함께 엄격한 90일 데이터 보존 및 익명화 규칙을 시행하고 있으며, 이는 ShipMonk이 배송 후 3개월이 지나면 주문 데이터를 삭제하거나 익명화하도록 계약상 의무를 부과합니다. 이 기간은 배송, 반품, 환불 등 주문의 현실적인 수명을 포괄하면서도 고객 정보를 무기한 보관하지 않도록 설계되었습니다. 이러한 정책 덕분에, 침해가 발생했을 당시 ShipMonk 시스템에서는 더 오래된 주문 데이터가 이미 삭제된 상태였고, 그 결과 노출된 기록의 범위가 제한되었습니다.

앞으로 Trezor는 보다 영구적인 해결책을 마련하고 있습니다. 회사는 고객이 식별 가능한 배송 정보를 제공하지 않고도 하드웨어 지갑을 받을 수 있는 익명 배송 Trezor 옵션을 출시할 계획입니다. 전용 결제 페이지, 락커 픽업, 중립적인 포장, 일반적인 발신자 정보에 의존하고, 배송 식별자는 배송 후 자동으로 삭제되는 방식입니다. 이 옵션은 2026년 9월까지 EU에서, 2026년 말까지 미국에서 제공될 예정입니다. 그동안 Trezor는 임시 방편으로, 결제 시 익명 이메일 주소 사용, 개인 신용카드 대신 암호화폐나 일회용 디지털 카드로 결제, 가능하다면 P.O. Box(사서함) 사용을 권장하고 있습니다. 다만 USPS는 이 경우에도 신분증을 요구하고 자체적으로 데이터를 보관한다는 점을 덧붙였습니다.

하드웨어 지갑 업체 전반에서 드러나는 패턴

Trezor는 이번 사건을, 13년 역사상 처음으로 고객의 전화번호와 배송 주소가 구체적으로 노출된 침해라고 설명하지만, 과거에도 데이터 관련 사건을 겪은 바 있습니다. CoinDesk에 따르면, Trezor의 모회사인 Satoshi Labs와 연계된 서드파티 지원 포털이 2024년 1월에 침해되어 약 66,000명이 영향을 받았고, 2022년 4월에는 106,000명 이상의 Trezor 고객 데이터가 또 다른 사건에서 손상되었습니다. 두 경우 모두 기기 펌웨어나 기기 내 암호화가 원격으로 침해되지는 않았습니다.

경쟁 하드웨어 지갑 제조사인 Ledger도 비슷한 문제를 겪었습니다. CoinDesk는 Ledger가 서드파티 전자상거래 파트너 Global-e와 연관된 침해를 1월에 겪었으며, 여기에 더해 2020년에는 거의 30만 명의 사용자가 피해를 입은 훨씬 더 큰 규모의 유출이 있었고, 이후 피해자에게 가짜 Ledger 기기를 우편 발송하는 피싱 캠페인이 뒤따랐다고 보도했습니다. 두 회사에 반복적으로 나타나는 공통점은 더 넓은 취약성을 시사합니다. 즉, 지갑 제조사의 자체 암호화는 완벽에 가깝더라도, 실물 배송을 담당하는 이행 및 물류 파트너는 여전히 공격하기 쉬운 표적이라는 점입니다.

이 위험은 업계 전반에서 증가하고 있습니다. CoinDesk는 사이버보안 업체 SentinelOne의 추정을 인용해, 전 세계 데이터 유출이 2025년과 비교해 17% 증가했으며, 전 세계적으로 주당 평균 약 2,090건의 공격이 발생하고, 1월 이후 월별 유출 활동이 약 3%씩 증가하고 있다고 전했습니다. 별도로 CoinDesk는, 암호화폐 보유자들이 유출된 개인 데이터와 연관된 물리적 위험에 점점 더 많이 노출되고 있다고 지적하며, Certik 자료를 인용해 올해 상반기에만 대면 강요 공격 규모가 1억 2,400만 달러에 달했다고 밝혔습니다. 다만 이 모든 사례가 특정 데이터 유출로 직접 연결되는 것은 아닙니다.

FAQ

ShipMonk은 무엇이며, 어떻게 내 정보를 갖게 되었나요?

ShipMonk은 Trezor 배송의 보관 및 발송을 담당하는 물류 제공업체입니다. 소포 배송을 완료하기 위해 회사는 고객의 신원 정보, 위치 정보, 연락처 번호, 전자 메일 주소가 필요하며, 이 정보는 오직 주문 이행 목적에 한해서만 보관됩니다.

이번 유출에서 구체적으로 어떤 데이터가 노출되었나요?

대다수 피해자의 경우 전체 이름, 전화번호, 이메일 주소, 배송 주소가 포함됩니다. 더 작은 그룹은 이름, 도시, 이메일 주소만 노출되었으며, 배송 주소는 포함되지 않았습니다.

내가 이번 유출의 영향을 받았는지 어떻게 알 수 있나요?

보안 사고와 관련해 [email protected]로부터 이메일을 받았다면, 여러분의 데이터가 이번 노출에 포함된 것입니다. 그런 이메일을 받지 않았다면, Trezor는 여러분이 영향을 받지 않았다고 설명합니다.

내 데이터가 노출되었다면 무엇을 해야 하나요?

이메일, 전화, 우편을 통한 피싱 시도에 주의하고, 의심스러운 커뮤니케이션은 Trezor의 공식 채널과 대조해 확인하며, 온라인이든 오프라인이든 지갑 백업 구문을 누구와도 공유하거나 입력하지 마십시오.

{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”ShipMonk은 누구이며 왜 내 데이터를 가지고 있었나요?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”ShipMonk은 Trezor 주문을 보관하고 배송하는 물류 파트너입니다. 소포를 배송하기 위해 고객의 이름, 주소, 전화번호, 이메일 주소가 필요하며, 바로 그 목적 때문에만 개인정보를 보유합니다.”}},{“@type”:”Question”,”name”:”이번 유출에서 구체적으로 어떤 데이터가 노출되었나요?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”대다수 피해자의 경우 전체 이름, 전화번호, 이메일 주소, 배송 주소가 포함됩니다. 더 작은 그룹은 이름, 도시, 이메일 주소만 노출되었으며, 배송 주소는 포함되지 않았습니다.”}},{“@type”:”Question”,”name”:”내가 이번 유출의 영향을 받았는지 어떻게 알 수 있나요?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”보안 사고와 관련해 [email protected]로부터 이메일을 받았다면, 여러분의 데이터가 이번 노출에 포함된 것입니다. 그런 이메일을 받지 않았다면, Trezor는 여러분이 영향을 받지 않았다고 설명합니다.”}},{“@type”:”Question”,”name”:”내 데이터가 노출되었다면 무엇을 해야 하나요?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”이메일, 전화, 우편을 통한 피싱 시도에 주의하고, 의심스러운 커뮤니케이션은 Trezor의 공식 채널과 대조해 확인하며, 온라인이든 오프라인이든 지갑 백업 구문을 누구와도 공유하거나 입력하지 마십시오.”}}]}

이 기사는 인공지능의 도움을 받아 제작되었으며, 편집팀의 검수를 거쳤습니다.

RELATED ARTICLES

Stay updated on all the news about cryptocurrencies and the entire world of blockchain.

Featured video

LATEST