레저는 동남아 리셀러 크립토빌리스(CryptoBilis)에서 하드웨어 지갑을 구매한 고객들이 자금 손실을 신고한 사안에 대해 조사하고 있다. 온체인 분석 보고에는 테더의 USDT 동결과 다른 자산의 이동이 담겼지만, 최종 피해액이 얼마인지 또는 레저 기기가 변조됐는지는 확인되지 않았다.
7
11
추적된 자금, 어디로 움직였나
비트쿼리는 테더가 이번 사안과 연관된 USDT 약 1,000만 달러어치를 동결했다고 보고했다.
10 이는 블록체인 추적에 근거한 보고액으로, 테더가 피해 자금 전체를 공식 집계한 결과나 실제 회수 가능한 액수를 뜻하지는 않는다. 현재 공개된 보도만으로는 최종 회수액을 확인할 수 없다.
온체인 렌즈(Onchain Lens)는 의심 지갑 4곳에서 합계 430.2 ETH, 당시 약 107만 달러 상당이 토네이도캐시(Tornado Cash)로 들어갔다고 추적한 것으로 전해졌다.
16 별도 보도에 따르면 피해 의심 자금 약 27만 300달러도 바이낸스로 이동했으며, 여기에는 약 25만 6,570 USDT와 4만 1,120 TRX가 포함됐다.
44 자금이 바이낸스 핫월렛으로 이동했다는 보고만으로 바이낸스가 관련 계정을 확인하거나 동결했다고 볼 수는 없다.
테더가 관련 자금을 동결한 뒤 USDT가 SUN.io와 USDD의 페그 안정화 모듈(Peg Stability Module·PSM)을 거쳐 USDD로 교환됐다는 보도도 나왔다.
16
21 다만 이 거래 흐름만으로 교환 이유나 발행사의 동결 조치를 피하려는 의도가 있었다고 단정할 수는 없다.
보유 잔액과 피해액 추산은 다르다
아캄(Arkham) 추적을 인용한 한 보도는 의심 지갑 묶음에 남아 있는 자산을 약 7,060만 달러로 집계했다. 구성은 11,406 ETH, 213.371 BTC, 1,364만 6,000 USDD, 1,090만 9,000 USDT로 제시됐다.
21 이는 특정 시점에 추적된 보유 자산의 스냅샷이지, 피해자 전체의 손실액과 반드시 같은 수치는 아니다.
오데일리는 갤럭시 리서치 총괄의 추적을 인용해 공격자 통제 주소에 약 7,290만 달러가 남아 있고, 약 310만 달러가 토네이도캐시로 들어갔다고 보도했다. 다른 자금은 체인 간 이동, 교환 또는 릴레이어를 통한 이동이 있었다고 전했다.
19
공개된 피해액 추산은 7,200만 달러를 넘는다는 초기 보고부터 8,600만 달러 이상, 비트쿼리가 311개 지갑과 5개 네트워크를 기준으로 제시한 9,290만 달러까지 차이가 난다.
9
10
15 이 수치를 단순히 더해서는 안 된다. 보도마다 추적 대상 주소와 자산, 집계 시점이 다를 수 있고, 잔액·누적 이동액·피해 추산은 서로 다른 지표다. 레저는 최종 피해 규모를 확인하지 않았다.
7
11
레저의 조치와 최근 구매자 안내
레저는 10월 9일 조사 사실을 알리고, 조사 결과가 나올 때까지 크립토빌리스에 판매와 배송을 중단해 달라고 요청했다.
7
11 크립토빌리스는 말레이시아·인도네시아·필리핀의 오프라인 매장과 온라인 채널에서 판매 및 배송을 중단한 것으로 보도됐다.
18
레저가 안내한 대상은 해당 리셀러에서 최근 90일 안에 제품을 구매한 고객이다. 아직 기기를 초기 설정하지 않았다면 설정을 시작하지 말고, 이미 설정했다면 새 복구 문구(seed)를 사용하는 새 서명 기기로 자산을 옮기는 방안을 고려하라는 내용이다.
7
40 여기서 ‘새 복구 문구 사용’은 기존 복구 문구를 다른 기기에 그대로 복원하는 것과 다르다.
40
원인은 아직 밝혀지지 않았다
공급망 공격 가능성이 거론됐지만, 악성 부품이 실제로 발견됐다거나 레저 기기의 보안이 침해됐다는 사실은 공개된 보도에서 확인되지 않았다.
4
6
11 레저의 조사 발표와 의심 거래 보고만으로 기기 자체가 뚫렸다고 결론 내릴 수는 없다. 영향을 받은 기기 수와 자금 손실이 발생한 경위 역시 확정되지 않았다.
4
6