맨위로 가기
  • 공유 공유
  • 댓글 댓글
  • 추천 추천
  • 스크랩 스크랩
  • 인쇄 인쇄
  • 글자크기 글자크기
링크 복사 완료 링크가 복사되었습니다.

구글 광고 타고 번진 유니스왑 피싱…최소 40만 달러 피해

프로필
정민석 기자
댓글 1
좋아요 비화설화 2

구글 스폰서 광고를 악용한 가짜 유니스왑 링크가 검색 상단에 노출되며 최소 40만 달러 규모의 암호화폐 탈취 피해가 발생했다고 전했다.

보안단체 SEAL과 온체인 분석가 b-block은 이런 공격이 1년 넘게 반복됐으며 이용자들의 광고 링크 주의가 필요하다고 밝혔다.

 구글 광고 타고 번진 유니스왑 피싱…최소 40만 달러 피해 / TokenPost.ai

구글 광고 타고 번진 유니스왑 피싱…최소 40만 달러 피해 / TokenPost.ai

구글의 '스폰서 광고'가 1년 넘게 암호화폐 피싱의 통로로 악용됐다는 지적이 나왔다. 해커들은 유니스왑(Uniswap)을 가장한 가짜 광고를 띄워 사용자를 피싱 사이트로 유도했고, 최소 수십만 달러 규모의 피해가 발생한 것으로 보인다.

13일(현지시간) 보안 연구진들에 따르면 공격자들은 구글 검색 결과 상단의 광고 영역을 노려 실제 유니스왑 웹사이트보다 먼저 노출되는 가짜 링크를 배치했다. 광고 계정을 직접 구매하거나 기존 광고주 계정을 탈취한 뒤, 진짜 서비스보다 높은 입찰가를 제시해 상단을 차지하는 방식이다.

특히 악성 광고는 겉보기에는 정상 URL처럼 보이도록 설계돼 탐지가 쉽지 않다. 표면상 안전해 보이는 주소 뒤에서 별도의 요소가 몰래 악성 코드를 불러오면서 구글의 자동 검수 시스템을 우회한 것으로 전해졌다. 사용자가 클릭하면 실제 유니스왑과 거의 비슷한 복제 사이트로 이동하고, 이후 네트워크 활동은 공격자 서버를 통해 조용히 전달된다.

온체인 분석가 ‘b-block’은 월요일 탈취 자금을 추적한 뒤 이 같은 가짜 유니스왑 사이트와 연결된 지갑을 발견했다고 밝혔다. 현재 확인된 두 개의 지갑에는 총 146 이더리움(ETH)이 보관돼 있으며, 가치는 약 30만6000달러 수준이다. 전체 피해 규모는 최소 40만 달러로 추정된다.

비영리 보안단체 SEAL은 이 같은 수법이 단발성 공격이 아니라 장기간 반복된 패턴이라고 설명했다. SEAL에 따르면 지난 3월 13일부터 30일 사이에만 127만 달러가 탈취됐고, 관련 악성 광고 링크 356개 이상을 차단했다. SEAL은 이 규모가 지난 1년 넘게 이어진 주간 공격 활동의 전형적인 수준이라고 지적했다.

웹3 마케팅업체 그린닷츠의 창업자 스테이시 무어도 가짜 스폰서 광고 화면을 공개하며 피해 사례를 알렸다. 그는 구글이 수년째 문제를 방치해 왔다고 비판했고, 디파이라마 역시 가짜 구글 광고가 암호화폐 이용자를 겨냥한 흔한 피싱 경로라고 경고했다.

이번 사례는 구글에만 국한되지 않는다. 최근에는 AI 도구의 공유 링크와 구글 광고를 함께 악용해 맥 사용자용 악성코드를 퍼뜨리는 캠페인도 포착됐다. 또 페이스북에서는 마이크로소프트(MSFT)를 사칭한 가짜 광고가 윈도우 11 다운로드 페이지로 연결되며 정보 탈취형 악성코드를 퍼뜨린 사례도 보고됐다.

보안 업계에서는 검색 플랫폼과 광고 네트워크를 노린 피싱이 당분간 계속될 가능성이 높다고 본다. 암호화폐 이용자가 자주 찾는 브랜드명일수록 공격 대상이 되기 쉬워, 검색 결과 상단 광고라도 반드시 별도 확인이 필요하다는 지적이 나온다.


기사요약 by TokenPost.ai 🔎 시장 해석 구글 검색 상단 광고가 신뢰 채널이 아니라 공격 표면으로 전환되면서, 디파이 사용자 유입 경로 자체가 리스크 요인으로 부상 유니스왑처럼 인지도가 높은 브랜드일수록 피싱 타깃이 되기 쉬워 ‘브랜드 검색 = 안전’이라는 인식이 깨지는 흐름 피싱이 단발이 아닌 장기·반복 캠페인 형태로 운영되며, 광고 네트워크 전반(구글·페이스북 등)으로 확산 💡 전략 포인트 검색 광고 클릭 대신 공식 URL 북마크 또는 직접 입력 습관화 지갑 연결 및 트랜잭션 승인 시 권한 요청 내용(Approval 범위) 반드시 확인 광고 영역(스폰서 표시)은 오히려 고위험 구간으로 인식 보안 도구(피싱 차단 확장 프로그램, 주소 검증 서비스) 병행 사용 고려 기업·프로젝트는 브랜드 검색 키워드 보호 및 공식 링크 노출 전략 강화 필요 📘 용어정리 피싱(Phishing): 사용자를 속여 계정 정보나 자산을 탈취하는 사기 기법 스폰서 광고: 비용을 지불하고 검색 결과 상단에 노출되는 유료 광고 디파이(DeFi): 중앙기관 없이 블록체인 기반으로 금융 서비스를 제공하는 시스템 지갑 승인(Approval): 특정 스마트컨트랙트가 내 자산을 사용할 수 있도록 권한을 부여하는 과정

💡 자주 묻는 질문 (FAQ)

Q. 이번 사건은 한마디로 어떤 문제인가요?
구글 검색 결과 상단에 노출되는 유료 광고를 악용해, 유니스왑처럼 보이는 가짜 사이트로 사용자를 유도한 뒤 지갑 자산을 탈취한 피싱 공격입니다. 검색 상단 광고라는 ‘신뢰 요소’를 역이용했다는 점이 핵심입니다.
Q. 왜 이런 피싱이 계속 반복되나요?
광고 시스템은 실시간 입찰 기반이라 공격자가 높은 비용을 지불하면 쉽게 상단 노출을 차지할 수 있고, URL을 교묘하게 조작해 자동 검수를 우회할 수 있기 때문입니다. 또한 암호화폐는 탈취 후 회수하기 어려워 공격자 입장에서 수익성이 높습니다.
Q. 일반 المستخدم는 어떻게 예방할 수 있나요?
가장 안전한 방법은 공식 사이트를 북마크해 직접 접속하는 것입니다. 검색 결과의 ‘광고’ 링크는 가급적 피하고, 지갑 연결이나 승인 요청 시 권한 범위를 반드시 확인해야 합니다. 주소가 조금이라도 다르면 즉시 접속을 중단하는 습관이 중요합니다.
TP AI 유의사항 TokenPost.ai 기반 언어 모델을 사용하여 기사를 요약했습니다. 본문의 주요 내용이 제외되거나 사실과 다를 수 있습니다.
본 기사는 시장 데이터 및 차트 분석을 바탕으로 작성되었으며, 특정 종목에 대한 투자 권유가 아닙니다.
광고문의 기사제보 보도자료

많이 본 기사

alpha icon

지금 꼭 알아야 할 리포트

관련된 다른 기사

댓글

댓글

1

추천

2

스크랩

스크랩

데일리 스탬프

2

말풍선 꼬리

매일 스탬프를 찍을 수 있어요!

등급

JJoodeng

20:58

등급

toko21

20:56

댓글 1

댓글 문구 추천

좋은기사 감사해요 후속기사 원해요 탁월한 분석이에요

0/1000

댓글 문구 추천

좋은기사 감사해요 후속기사 원해요 탁월한 분석이에요

JJoodeng

2026.05.27 20:58:15

좋은기사 감사해요

답글달기

0

0
0

이전 답글 더보기

1