암호화폐 지갑 제조사 SafePal의 고객 거의 40,000명은 이제 받은 편지함을 좀 더 주의 깊게 살펴봐야 한다. 회사는 8월 16일 주문 추적 시스템의 결함으로 약 39,798개 고객 계정에 연결된 개인정보가 노출되었다고 공개했으며, 이는 올해 하드웨어 지갑 업계에 발생한 가장 중요한 SafePal 데이터 유출 공지 중 하나로 꼽힌다. SafePal에 따르면 다행히도 이번 유출은 실제로 암호화폐 자금을 보호하는 자격 증명에는 전혀 영향을 미치지 않았다.
Summary
핵심 요약
- SafePal의 주문 추적 플러그인에 존재한 인가 결함으로 인해 2025년 3월 2일부터 2026년 4월 11일 사이에 주문을 한 약 39,798명의 고객과 관련된 개인정보가 노출되었다.
- 노출된 정보에는 이름, 이메일 주소, 전화번호, 배송지 주소, 구매 내역이 포함되지만, 시드 구문, 개인 키, 지갑 비밀번호, 결제 카드 번호, 은행 정보, 정부 발급 신분증 정보 등은 포함되지 않는다.
- SafePal은 이번 유출로 인해 고객 지갑이나 자금이 직접적으로 침해되었다는 증거는 없다고 밝혔다.
- 회사는 이번 사건과 연관된 피싱 웹사이트 30개 이상을 폐쇄했으며, 개인정보 보관 기간을 90일로 단축했다.
- SafePal은 Trezor와 Ledger에서 최근 발생한 유사한 데이터 노출 사례에 이어, 수정 사항을 검증하기 위해 독립적인 제3자 보안 회사를 고용하고 있다.
SafePal 데이터 유출을 촉발한 원인
근본 원인은 SafePal이 고객 주문을 추적하기 위해 사용하던 플러그인에 존재한 인가 결함이었다. 특정 조건에서 이 결함은 주문 번호를 조작하는 것만으로 한 고객이 다른 고객의 주문 정보를 볼 수 있게 만들었다. 이는 마치 배송 추적 페이지가 실수로 낯선 사람이 다른 사람의 영수증을 불러올 수 있게 하는 것과 비슷하다.
SafePal은 취약한 코드가 정확히 언제 도입되었는지, 그리고 결함이 발견되어 패치되기 전에 얼마나 많은 외부인이 노출된 기록에 접근했는지에 대해서는 밝히지 않았다.
노출된 데이터의 범위와 유형
SafePal의 사고 보고서와 The Block, CoinDesk의 보도에 따르면, 노출된 기록은 2025년 3월 2일부터 2026년 4월 11일 사이에 이루어진 주문을 포함한다. 데이터에는 고객 이름, 이메일 주소, 전화번호, 배송지 주소, 구매 내역이 포함되어 있었으며, 이는 향후 사기 시도를 매우 그럴듯하게 보이게 만들 수 있을 만큼 충분한 개인정보다.
지갑 보안은 그대로 유지됨
SafePal은 이번 유출이 어떤 정보에는 영향을 미치지 않았는지에 대해 명확히 했다. 회사는 유출된 데이터 중에는 시드 구문, 개인 키, 지갑 비밀번호, 결제 카드 번호, 은행 계좌 정보, 정부 발급 신분증 번호는 전혀 포함되지 않았다고 밝혔다. SafePal은 또한 이번 유출로 인해 SafePal 지갑이나 고객 자금에 대한 접근이 침해되었다는 증거를 발견하지 못했다고 덧붙였는데, 이는 이번 사건이 어떻게 인식될지를 고려할 때 중요한 차별점이다.
SafePal 고객에게 높아진 피싱 위험
영향을 받은 사용자에게 진짜 위험은 도난당한 암호화폐가 아니라, 그럴듯한 사칭이다. 공격자는 실제 이름, 주소, 주문 내역을 조합할 수 있기 때문에, 이 데이터를 기반으로 한 피싱 시도는 일반적인 스팸 이메일보다 훨씬 신뢰할 만해 보일 수 있다. SafePal은 사기꾼들이 펌웨어 업데이트, 환불, 기기 교체를 제공하는 것처럼 가장해 하드웨어 지갑 사용자를 속이고, 지갑 자격 증명을 넘기도록 유도하기 위해 자사 직원을 사칭할 수 있다고 사용자에게 경고했다.
이 경고는 단순한 가정이 아니었다. 정확한 개인정보를 언급하는 공개적인 불만이 7월 3일과 7월 4일 Reddit과 Trustpilot에 이미 등장했는데, 이는 SafePal의 공식 발표 몇 주 전이었다. 이 글들은 고객의 이름, 주소, 전화번호, 이메일, 과거 주문 내역을 이미 알고 있는 사람들로부터 걸려온 사기 전화를 설명하고 있었으며, 이들은 피해자들을 SafePal 지원을 사칭하는 가짜 사이트로 유도했다. SafePal은 5월 초에 접수된 초기 제보를 조사했지만 처음에는 이를 고립된 사례로 취급했으며, 7월에 인가 결함이 근본 원인으로 확인되었을 때에야 주문 처리 파이프라인 전체에 대한 전면적인 검토와 재구축으로 사안을 격상시켰다고 밝혔다.
피싱 사이트 차단 및 고객 경보
SafePal은 이번 사건과 연관된 30개 이상의 사기 웹사이트와 피싱 링크를 식별해 제거했으며, 유출된 데이터를 악용하려는 새로운 도메인을 계속 모니터링하고 있다고 밝혔다. 영향받은 고객에게는 SafePal 보안팀이 개별적으로 이메일을 통해 통지했으며, 사용자가 주문 번호와 배송 국가를 입력해 자신의 주문이 이번 사건에 포함되었는지 확인할 수 있는 검증 도구도 공개했다.
영향받은 사용자가 해야 할 일
SafePal의 지침은 단호하다. 이메일, 전화, 우편 등 어떤 방식으로든 의심스러운 웹사이트에 시드 구문이나 개인 키를 입력한 사람은 해당 지갑이 이미 침해된 것으로 간주하고, 새 지갑을 생성한 뒤 남아 있는 자금을 즉시 옮겨야 한다.
SafePal의 대응: 데이터 보관 정책 변경과 독립 감사
SafePal은 즉각적인 결함을 패치하는 것에 그치지 않고, 고객 주문 데이터를 얼마나 오래 보관할지에 대한 방식을 전면 개편하고 있다. 회사는 영향을 받은 환경에서의 개인 데이터 보관 기간을 수집일로부터 90일로 줄이겠다고 밝혔는데, 이는 향후 사고에서 노출될 수 있는 과거 데이터의 규모를 줄이기 위한 조치다. 이 결정은 또 다른 문제를 반영하기도 한다. 구성 오류로 인해 2025년 9월부터 2026년 4월 사이에 정기 데이터 정리 프로세스가 제대로 작동하지 않아, 오래된 기록이 의도했던 것보다 훨씬 오래 시스템에 남아 있었던 것이다. 다만 SafePal은 이 실패 자체가 무단 접근을 야기한 것은 아니라고 설명했다.
SafePal은 또한 독립적인 제3자 보안 회사를 참여시켜 해결책을 검증하고 주문 처리 시스템 전반에 대한 포괄적인 보안 평가를 수행하도록 하고 있다. 이는 근본적인 인가 문제가 단순히 임시방편으로 가려진 것이 아니라 실제로 해소되었음을 고객에게 안심시키기 위한 조치다.
하드웨어 지갑 업체 전반에서 드러나는 패턴
SafePal의 이번 공개는 경쟁 하드웨어 지갑 제조사 Trezor에서 발생한 유사한 사건 직후에 나왔다. Trezor의 배송 파트너 ShipMonk는 거의 14,000명 고객의 개인정보를 노출했다. 올해 초에는 Ledger가 자사 웹사이트를 통한 일부 구매를 처리하는 제3자 커머스 제공업체 Global-e에서 발생한 유사한 노출을 고객에게 통지했다. SafePal, Trezor, Ledger 세 사례 모두에서 관련 회사들은 지갑과 개인 키는 내내 안전하게 유지되었다고 주장했다.
이들을 종합해 보면, 하드웨어 지갑 업계에서 반복적으로 드러나는 약점이 무엇인지가 보인다. 실패하는 것은 개인 키를 보호하는 암호 기술이 아니라, 그 주변의 상거래 및 물류 인프라 — 주문 추적 플러그인, 배송 파트너, 제3자 결제 처리업체 — 이며, 이들이 고객의 이름과 주소를 사기꾼의 손에 계속 흘려보내고 있는 것이다. 자기 보관(self-custody) 보안을 약속으로 내세운 업계에서, 이러한 구분은 이미 자신이 무엇을 주문했고 어디로 배송되었는지 정확히 알고 있는 사람에게서 그럴듯한 전화를 받는 고객에게 큰 위안을 주지 못할 수 있다.
FAQ
SafePal 데이터 유출의 원인은 무엇인가?
SafePal의 주문 추적 플러그인에 존재한 인가 결함으로 인해 고객 주문 정보에 대한 무단 접근이 가능해졌다.
이번 유출에서 어떤 유형의 고객 데이터가 노출되었나?
노출된 데이터에는 이름, 이메일 주소, 전화번호, 배송지 주소, 구매 내역이 포함되었다.
시드 구문이나 개인 키 같은 지갑 자격 증명이 유출되었나?
아니다. SafePal은 시드 구문, 개인 키, 지갑 비밀번호가 노출되지 않았으며, 지갑이나 자금이 침해되었다는 증거도 없다고 확인했다.
SafePal은 영향을 받은 고객을 보호하기 위해 어떤 조치를 취하고 있나?
SafePal은 30개 이상의 피싱 웹사이트를 폐쇄하고, 데이터 보관 기간을 90일로 줄였으며, 영향받은 고객에게 통지하고, 수정 사항을 감사하기 위해 독립 보안 회사를 고용했다.
{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”SafePal 데이터 유출의 원인은 무엇인가?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”SafePal의 주문 추적 플러그인에 존재한 인가 결함으로 인해 고객 주문 정보에 대한 무단 접근이 가능해졌다.”}},{“@type”:”Question”,”name”:”이번 유출에서 어떤 유형의 고객 데이터가 노출되었나?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”노출된 데이터에는 이름, 이메일 주소, 전화번호, 배송지 주소, 구매 내역이 포함되었다.”}},{“@type”:”Question”,”name”:”시드 구문이나 개인 키 같은 지갑 자격 증명이 유출되었나?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”아니다. SafePal은 시드 구문, 개인 키, 지갑 비밀번호가 노출되지 않았으며, 지갑이나 자금이 침해되었다는 증거도 없다고 확인했다.”}},{“@type”:”Question”,”name”:”SafePal은 영향을 받은 고객을 보호하기 위해 어떤 조치를 취하고 있나?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”SafePal은 30개 이상의 피싱 웹사이트를 폐쇄하고, 데이터 보관 기간을 90일로 줄였으며, 영향받은 고객에게 통지하고, 수정 사항을 감사하기 위해 독립 보안 회사를 고용했다.”}}]}
이 기사는 인공지능의 도움을 받아 제작되었으며, 편집팀의 검수를 거쳤습니다.

