트러스트 월렛 브라우저 확장 프로그램 해킹…600만 달러 이상 탈취
멀티체인 암호화폐 지갑 ‘트러스트 월렛(Trust Wallet)’이 브라우저 확장 프로그램의 보안 취약점을 통해 해킹 피해를 입었다. 피해 금액은 비트코인(BTC), 솔라나(SOL), 이더리움(ETH) 기반 토큰 등을 포함해 600만 달러(약 86억 7,720만 원)를 넘어섰다.
25일 트러스트 월렛은 공식 채널을 통해 “2.68 버전에 한해 브라우저 확장 프로그램에서 보안 사고가 발생했다”며 “사용자는 즉시 이를 비활성화하고, 최신 버전인 2.69로 업데이트해야 한다”고 공지했다. 해당 취약점이 발견된 배경에는 블록체인 보안 분석가 잭엑스비티(ZachXBT)의 분석이 있었다.
확장 프로그램 업데이트 후 시드 구문 유출…수백 명 피해
문제는 새롭게 배포된 2.68 버전 확장 프로그램에 숨어있던 악성 코드였다. 보안 전문가들에 따르면, 해커는 해당 확장 프로그램을 통해 사용자의 시드 구문(지갑 복구에 필요한 열쇠)을 추출해 지갑 자산을 바로 탈취했다. 일부 사용자는 “시드 구문을 입력하자마자 몇 분 만에 모든 자산이 사라졌다”고 전했다.
특히 크리스마스 당일을 전후해 피해가 집중된 것으로 나타났다. 여러 사용자가 가족 모임을 마치고 돌아와 지갑을 확인했을 때, 모든 자산이 사라져 있었다. 한 사용자는 30만 달러(약 43억 3,860만 원) 상당을 4분 만에 도난당했다고 밝히며 분노를 표했다.
하지만 잭엑스비티는 이 중 일부 피해 신고 계정을 ‘피해자를 가장한 사기 계정’으로 지목했다. 해당 계정은 의심스러운 활동 이력과 다수의 밈코인 관련 사기 전적이 있었으며, 접속 이전부터 특정 보안 분석가를 차단한 흔적이 발견됐다.
블록체인 전반 퍼진 자산 이동…해커, 조직적 흔적
온체인 데이터 분석 업체 아캄(Arkham)에 따르면, 해커는 해당 확장 프로그램을 통해 탈취한 자산을 수십 개의 지갑 주소로 나눠 전송했으며, 다양한 체인 간 자산 이동을 통해 추적을 회피하려 했다. 이는 단순 해킹이 아니라 조직적인 범행 가능성을 시사한다.
브라우저 확장 프로그램은 웹사이트, 쿠키, 저장소, 사용자 활동 등에 상당한 접근 권한을 가진다. 이런 점에서 악성 코드를 심으면 보안 소프트웨어 감시망을 피해 민감 정보를 탈취하기 쉽다. 이번 사건은 그러한 위험성이 현실화된 사례다. 올해 초에도 ‘해커뉴스(HackerNews)’는 40개 이상의 가짜 암호화폐 지갑 확장 프로그램이 사용자 키와 IP를 빼돌렸다는 보고를 전한 바 있다.
트러스트 월렛, 대응 강화…2.69로 즉시 업데이트 권고
트러스트 월렛은 “모바일 전용 사용자 및 브라우저 확장 프로그램 2.68을 제외한 다른 버전 사용자들은 이번 사고의 영향권에 포함되지 않는다”고 강조했다. 이어 “피해 고객들과의 직접 소통을 시작했으며, 후속 조치 및 보상 체계를 마련 중”이라고 밝혔다.
이번 사고는 브라우저 기반 암호화폐 지갑의 보안 리스크를 다시 한번 되짚게 만든다. 탈중앙 지갑은 사용자 스스로 자산을 관리하는 ‘셀프 커스터디’ 방식이기 때문에, 한 번의 실수로 모든 자산을 잃을 수 있다. 이번 사례처럼 '업데이트'라는 정상적 행위를 악용하는 공격은 사용자의 경계심을 무력화시키는 만큼, 더욱 치명적일 수밖에 없다.
🔎 시장 해석
트러스트 월렛 해킹은 셀프 커스터디 시장의 신뢰를 흔드는 사건이다. 특히 브라우저 확장 프로그램의 구조적 취약점이 재확인됐으며, 이용자들이 이 같은 도구를 사용할 때 보다 높은 보안 인식이 필요하다는 경고로 해석된다.
💡 전략 포인트
- 브라우저 지갑 사용자는 확장 프로그램 업데이트 시 출처 확인 필수
- 시드 구문은 오프라인 백업 권장
- 거래가 주력인 경우 하드웨어 지갑 등 보안 중심의 대안 병행 필요
- 모든 확장 프로그램 접근권한 주의 깊게 설정해야 함
📘 용어정리
- 시드 구문(seed phrase): 지갑을 복구할 수 있게 해주는 12~24개의 단어 조합. 제3자에게 노출되면 지갑 전체 자산이 도난당할 수 있음.
- 브라우저 확장 프로그램: 웹 브라우저에 기능을 추가하는 애플리케이션. 암호화폐 지갑에서는 사이트 연동 및 자산 관리 편의 목적
- 멀티체인(Multi-chain): 비트코인, 이더리움 등 여러 블록체인을 동시에 지원하는 구조
💡 더 알고 싶다면? AI가 준비한 다음 질문들
A. 트러스트 월렛의 브라우저 확장 프로그램(버전 2.68)에 보안 문제가 발생해 해커들이 사용자들의 자금을 훔쳤습니다. 이 확장 프로그램은 여러 블록체인에서 작동하는 암호화폐 지갑을 브라우저에 쉽게 연결해주는 도구인데, 업데이트 후 해커가 시드 구문을 빼내어 수백 명의 사용자 지갑에서 총 600만 달러 이상의 자산을 빼돌렸습니다. 모바일 앱 사용자들은 영향을 받지 않았습니다.
A. 새로 업데이트된 브라우저 확장 프로그램(버전 2.68)을 설치한 사용자들만 피해를 입었습니다. 특히 크리스마스 기간에 지갑에서 비트코인, 솔라나, 이더리움 기반 토큰 등 다양한 자산이 짧은 시간 안에 빠져나갔습니다. 한 사용자는 30만 달러 이상을 4분 만에 잃었다고 보고했으나, 일부 보고는 의심스럽다는 지적도 있습니다.
A. 해커들이 업데이트된 확장 프로그램에 악성 코드를 숨겨 시드 구문을 몰래 빼냈습니다. 브라우저 확장 프로그램은 웹사이트 접근 권한이 높아 쿠키나 저장된 정보를 쉽게 훔칠 수 있는 창구가 되기 쉽습니다. 올해 초에도 가짜 지갑 확장 프로그램으로 비슷한 피해가 40건 이상 발생한 바 있어, 이런 도구의 보안이 암호화폐 사용자에게 큰 위협임을 보여줍니다.
A. 트러스트 월렛은 문제를 확인하고 버전 2.68을 즉시 중단한 후 2.69 버전으로 업데이트를 권고했습니다. 피해 사용자들과 고객 지원팀이 연락 중이며, 자산 손실에 대한 보상을 준비 중이라고 밝혔습니다. 모바일 사용자와 다른 확장 버전은 안전하다고 안내했습니다.
A. 암호화폐 지갑은 사용자가 직접 자산을 관리하는 셀프 커스터디 방식으로, 해킹 시 복구가 어렵습니다. 이번처럼 인기 지갑에서 대규모 피해가 발생하면 사용자 신뢰가 흔들리고, 브라우저 확장 프로그램의 취약점이 암호화폐 시장 전체 보안 문제를 드러냅니다. 항상 최신 업데이트를 확인하고 시드 구문을 안전하게 보관하는 습관이 필수입니다.
TP AI 유의사항
TokenPost.ai 기반 언어 모델을 사용하여 기사를 요약했습니다. 본문의 주요 내용이 제외되거나 사실과 다를 수 있습니다.




