브레보 로그인 취약점 악용, 트레저 가입자 34만 7천 명에 피싱 이메일 발송

하드웨어 지갑 제조사 트레저의 공개 내용에 따르면, 공격자가 2026년 브레보의 로그인 취약점을 악용해 트레저 구독자 34만 7천 명에게 피싱 이메일을 발송했다. 같은 캠페인은 비트박스와 코인트래킹 사용자에게도 도달해, 피해 범위가 트레저 자체 메일링 리스트를 넘어 확대됐다.

트레저는 공식 채널을 통해 이번 사건을 확인하고, 무단 이메일 발송의 원인이 구독자 커뮤니케이션에 사용하는 이메일 서비스 제공업체 브레보의 취약점에 있다고 밝혔다. 피싱 이메일은 수신자가 민감한 정보를 제공하도록 유도하기 위해 설계됐지만, 트레저는 이메일 자체로 인해 하드웨어 지갑이나 사용자 자금이 직접적으로 침해되지는 않았다고 밝혔다.

브레보 로그인 취약점 악용, 트레저 사용자 34만 7천 명에 피싱 이메일 발송

핵심 사건은 브레보 플랫폼 내 로그인 취약점을 통해 무단 당사자가 트레저의 이메일 발송 시스템에 접근한 데서 시작된다. 이후 공격자는 해당 접근 권한을 이용해 2026년 트레저 구독자 34만 7천 명에게 피싱 이메일을 발송했으며, 이 수치는 트레저가 공개적으로 확인한 것이다.

트레저의 성명은 이번 침해가 트레저 자체 인프라가 아닌 이메일 서비스 제공업체 수준에서 발생했다는 점을 강조했다. 하드웨어 지갑 제조사는 신속하게 사용자 기반에 경고를 발령하고, 공식 소셜 미디어 계정과 웹사이트 전반에 걸쳐 경고문을 게시했다. 피싱 이메일은 트레저 브랜드를 사칭하고 수신자에게 즉각적인 조치를 취할 것을 촉구했는데, 이는 자격 증명 탈취 캠페인에서 흔히 쓰이는 수법이다.

브레보는 이번 보안 사고를 인지했으며 로그인 취약점을 조사 중이라고 밝혔다. 회사는 아직 취약점이 어떻게 악용됐는지에 대한 완전한 기술적 세부 사항을 공개하지 않았으며, 동일한 취약점으로 다른 브레보 고객이 영향을 받았는지도 확인하지 않았다. 2026년 내 공격의 정확한 날짜는 현재 공개된 성명에서 밝혀지지 않았다.

영향을 받은 구독자 34만 7천 명이라는 규모는 암호화폐 하드웨어 지갑 제공업체와 연관된 피싱 사건 중에서도 큰 편에 속한다. 트레저의 사용자 기반은 전 세계적으로 200만 명 이상의 고객에 달하므로, 이번 피싱 캠페인은 구독자 목록의 상당 부분에 도달한 셈이다.

비트박스·코인트래킹 사용자도 트레저 피싱 캠페인의 표적 돼

피싱 캠페인은 트레저의 구독자 목록을 넘어 시프트 크립토가 제작한 경쟁 하드웨어 지갑 비트박스와 암호화폐 포트폴리오 추적 서비스 코인트래킹의 사용자까지 포함하도록 확대됐다. 두 회사 모두 각자의 브랜드에서 발송된 것처럼 보이는 피싱 이메일을 탐지한 후 자체 경고를 발령했다.

비트박스는 일부 사용자가 비트박스 브랜드를 사칭한 피싱 이메일을 수신했음을 확인했다. 회사는 해당 이메일이 트레저 캠페인에 사용된 것과 동일한 브레보 관련 인프라를 통해 발송됐다고 밝혔다. 비트박스 제조사인 시프트 크립토는 영향을 받은 사용자의 정확한 수를 공개하지 않아, 최신 정보 기준으로 비트박스 피해의 전체 범위는 불분명한 상태다.

코인트래킹 역시 플랫폼을 사칭한 피싱 이메일에 대해 사용자들에게 경고했다. 포트폴리오 추적 서비스는 사용자들에게 발신자 주소를 확인하고 의심스러운 이메일의 링크를 클릭하지 말 것을 촉구했다. 코인트래킹도 영향을 받은 사용자의 구체적인 수를 공개하지 않아, 세 브랜드 전체에서 표적이 된 개인의 총수는 34만 7천 명을 넘지만 공개된 정보로는 정확히 산정할 수 없다.

세 브랜드 간의 연결 고리는 이메일 서비스 제공업체로 브레보를 공동으로 사용한다는 점으로 보인다. 이는 공격자가 동일한 로그인 취약점을 악용해 여러 브레보 고객 계정에 접근했을 가능성을 시사하지만, 브레보나 피해 회사들 모두 이 이론을 구체적으로 확인하지는 않았다.

노출된 데이터와 트레저 사용자의 자체 보호 방법

이번 사건에서 노출된 주요 데이터는 트레저 구독자, 비트박스 사용자, 코인트래킹 사용자의 이메일 주소다. 트레저는 이메일 침해 자체로 인해 비밀번호, 개인 키, 시드 문구, 지갑 잔액은 노출되지 않았다고 밝혔다.

트레저 구독자에게 발송된 피싱 이메일은 수신자가 추가 정보를 제공하도록 유도하려 했다. 이메일은 일반적으로 사용자의 트레저 기기에 펌웨어 업데이트가 필요하거나 계정 확인이 필요하다고 주장했다. 이메일의 링크는 시드 문구나 로그인 자격 증명을 탈취하도록 설계된 사기 웹사이트로 수신자를 유도했다.

사용자를 위한 트레저의 지침은 여러 보호 조치를 강조한다. 사용자는 요청이 아무리 정당해 보이더라도 어떤 웹사이트에도 시드 문구를 입력해서는 안 된다. 트레저 기기는 웹 인터페이스나 이메일 링크가 아닌 하드웨어 기기 자체에서만 시드 문구 입력을 요구한다.

의심스러운 이메일을 받은 사용자는 링크 클릭이나 첨부파일 다운로드를 피해야 한다. 트레저는 이메일 링크를 따라가는 대신 공식 트레저 웹사이트로 직접 이동해 커뮤니케이션을 확인할 것을 권장한다. 피싱 사이트에 시드 문구를 입력했을 가능성이 있는 사용자는 즉시 새 시드 문구가 있는 새 지갑으로 자금을 이동해야 한다.

피싱 이메일은 사용자가 트레저 공식 커뮤니케이션에 두는 신뢰를 악용했다. 이메일이 브레보의 합법적인 인프라를 통해 발송됐기 때문에 표준 이메일 인증 검사를 통과했을 수 있으며, 이로 인해 일반적인 피싱 시도보다 더 신뢰할 만하게 보였을 가능성이 있다.

브레보 로그인 취약점 수정 및 보안 대응 일정

브레보는 피싱 캠페인을 가능하게 한 로그인 취약점을 해결하고 있다고 밝혔다. 회사의 보안 팀은 사건을 조사 중이며 추가적인 무단 접근을 방지하기 위한 조치를 시행했다. 그러나 브레보는 취약점의 정확한 성격을 설명하는 상세한 기술적 사후 분석을 공개하지 않았다.

수정 일정은 부분적으로만 공개된 상태다. 브레보는 로그인 취약점이 처음 발견된 시점, 패치된 시점, 그리고 패치가 트레저 구독자에게 피싱 이메일이 발송되기 전에 배포됐는지 이후에 배포됐는지를 확인하지 않았다. 이러한 구체성 부족은 이메일 서비스 제공업체가 침해 세부 사항을 더 신속하게 공개해야 한다고 주장하는 보안 연구자들의 비판을 불러일으켰다.

트레저는 브레보와의 관계를 검토하고 있으며 이메일 커뮤니케이션을 위한 추가 보안 조치를 평가 중이라고 밝혔다. 하드웨어 지갑 제조사는 브레보를 계속 사용할지 아니면 다른 이메일 서비스 제공업체로 이전할지 발표하지 않았다.

이번 사건은 타사 이메일 서비스에 내재된 공급망 위험을 부각한다. 기업이 강력한 내부 보안 관행을 유지하더라도 서비스 제공업체 플랫폼의 취약점이 고객 데이터를 노출시키고 합법적으로 보이는 피싱 캠페인을 가능하게 할 수 있다.

트레저 이메일 침해 일정 및 최신 동향

현재 공개된 정보를 통해 침해 사건의 부분적인 일정이 확인된다. 2026년 공격자가 브레보 로그인 취약점을 악용해 트레저 구독자 34만 7천 명에게 피싱 이메일을 발송했다. 트레저는 무단 이메일을 탐지하고 공식 채널을 통해 공개 경고를 발령했다.

비트박스와 코인트래킹은 이후 자사 사용자들도 표적이 됐음을 확인했으며, 이는 브레보 플랫폼에 대한 공격자의 접근이 여러 고객 계정에 걸쳐 있었음을 시사한다. 공격자가 처음 접근 권한을 확보한 시점, 피싱 캠페인이 얼마나 오래 지속됐는지, 브레보가 취약점을 언제 차단했는지를 포함한 정확한 사건 순서는 완전히 공개되지 않았다.

최신 동향에 따르면 세 피해 회사 모두 사용자 경고를 발령했으며 브레보의 조사에 협력하고 있다. 피싱 이메일의 직접적인 결과로 하드웨어 지갑 자금이 도난당했다는 보고는 아직 없지만, 사기 웹사이트에 시드 문구를 입력했을 수 있는 사용자에게는 위험이 남아 있다.

이번 사건은 이메일 보안이 발신자 자체 인프라를 넘어선다는 점을 상기시킨다. 암호화폐 서비스 사용자는 신뢰할 수 있는 브랜드에서 온 것처럼 보이더라도 원치 않는 이메일에 대해 회의적인 태도를 유지해야 하며, 모든 보안 관련 커뮤니케이션을 공식 채널을 통해 확인해야 한다.

면책 조항: OneBullEx 뉴스에서 제공하는 콘텐츠는 정보 제공 목적으로만 작성되었습니다. 제3자 기사에서 수집한 정보의 품질, 정확성, 완전성을 보장하지 않습니다. 이 페이지의 내용은 재무 또는 투자 자문에 해당하지 않습니다. 투자 결정을 내리기 전에 반드시 직접 조사하고 자격을 갖춘 재무 상담사와 상의하시기 바랍니다.

AI 선물 거래소. 스마트 트레이딩을 더 간단하게.

시작하기