레저 도난 자금 200만 USDT, USDD로 전환…테더 동결 통제 밖으로 이동
작성일
트론 기록상 200만 USDT가 USDD로 전환, 테더 동결은 약 1,000만 달러 추정
레저 피해 추정 9,000만 달러 근접, 원인은 아직 규명 안 돼

하드웨어 지갑 업체 레저(Ledger) 관련 도난 자금 일부가 스테이블코인 USDD로 옮겨간 정황이 나왔다. 디파이언트(The Defiant)에 따르면 트론(Tron) 기록에서 200만 USDT가 USDD의 안정성 모듈(stability module)을 거쳐 전환된 흔적이 확인됐다. 온체인 데이터 분석업체 Bitquery는 테더(Tether)가 전체 도난 자금 묶음에서 약 1,000만 달러를 동결한 것으로 추정했다.
앞서 레저는 동남아 리셀러(재판매업체) 크립토빌리스(CryptoBilis)에서 산 기기와 관련한 자금 유출 신고를 조사 중이라고 밝혔다. 피해 추정액은 조사기관마다 7,200만 달러에서 9,000만 달러 선까지 엇갈린다. 이번에는 자금이 어디로 움직이는지가 새로운 쟁점으로 떠올랐다.
트론에서 포착된 USDD 전환
디파이언트가 전한 핵심은 두 가지다. 하나는 트론 기록상 200만 USDT가 USDD의 안정성 모듈을 통해 바뀌었다는 점이다. 다른 하나는 Bitquery의 추정대로 테더가 더 넓은 도난 자금 묶음에서 1,000만 달러를 동결했다는 점이다. 이 매체는 도난 자금이 USDD로 옮겨가면서 테더의 동결 통제 밖으로 이동했다고 짚었다.
다만 이 수치들은 모두 추정과 온체인 기록에 기댄 것이다. 레저는 피해 금액을 확인하지 않았다. 200만 USDT 전환이 어느 지갑에서 비롯됐는지도 레저가 공식 확인한 바 없다.
전체 규모로 보면 200만 달러는 일부에 해당한다. 온체인 분석가 스펙터는 처음 피해액을 8,600만 달러 이상으로 봤다. 블록체인 보안업체 미스트트랙은 이를 9,000만 달러(약 1,208억 원, 1달러 1,342원 기준)에 가깝게 상향했다. 앞서 온체인 연구자 tanuki42는 주소 8개와 연결된 손실을 7,200만 달러 이상으로 추정했다.

테더의 동결, 어디까지 효과가 있나
크립토슬레이트에 따르면 미스트트랙은 테더가 사건과 연결된 USDT를 동결하는 것을 관측했다. 여러 피해자가 미스트트랙 팀에 도움을 요청해 왔다고도 했다. USDT에는 지정한 주소에서 나가는 이체를 막을 수 있는 관리 기능이 있다. 동결된 주소의 USDT는 일반적인 블록체인 거래로는 움직일 수 없다.
이 기능은 도난 자금이 다른 지갑으로 흩어지거나 다른 암호화폐로 바뀌는 것을 막는 데 쓸 수 있다. 하지만 한계가 뚜렷하다. 크립토슬레이트는 이번 도난이 여러 블록체인에 걸쳐 있고 USDT 외 자산도 포함한다고 설명했다. 테더는 비트코인과 이더리움 원본 자산을 직접 동결할 수 없다. 그런 자산이 식별 가능한 서비스로 들어올 때 거래소·수탁기관·수사기관의 협조가 필요하다는 얘기다.
동결이 곧 반환을 뜻하지도 않는다. 동결된 토큰을 원래 주인에게 돌려주려면 추가 검증과 관련 당국·상대방과의 조율이 필요하다. 미스트트랙은 제한된 토큰의 달러 가치를 공개하지 않았다. 크립토슬레이트는 그래서 약 9,000만 달러 피해 가운데 얼마나 회수될지 가늠하기 어렵다고 짚었다. Bitquery의 1,000만 달러 추정은 이 공백을 일부 메우는 수치로 볼 수 있다.
공급망 공격 의혹과 하드웨어 검증의 한계
원인은 아직 규명되지 않았다. 코인텔레그래프에 따르면 레저는 사건이 리셀러와 시장에 국한된 것으로 보인다고 밝혔다. 기기를 레저에서 직접 산 고객과 관련한 보고는 받지 못했다고도 했다. 레저는 “레저의 인프라·시스템·서비스는 침해되지 않았다”는 입장이다.
tanuki42는 코인텔레그래프에 크립토빌리스 기기와 지갑 탈취의 연관성을 확정하지는 못했다고 밝혔다. 그러면서 이렇게 말했다. “확실하진 않지만 이 리셀러가 관련되지 않은 피해 신고는 알지 못한다. 이제는 우연이 아니라고 확신할 만큼 피해 신고가 충분히 쌓였다.” 보안 단체 SEAL은 tanuki42의 분석을 확산하며 해당 주소로 자금이 이동한 이용자에게 대응팀 연락을 당부했다. 다만 자체 피해 추정치나 원인은 내놓지 않았다.
전 마운트곡스 최고경영자 마크 카르펠레스(Mark Karpelès)는 기기에 악성 하드웨어 부품이 삽입됐는지 조사 중이라고 크립토슬레이트가 전했다. 그는 크립토빌리스에 팔리지 않은 레저 기기를 열어 회로 기판에 도청 장치 같은 무단 개조가 있는지 검사해 달라고 요청했다.
여기서 레저의 인증 절차 한계가 거론된다. 레저 보안 문서는 ‘제뉴인 체크’가 기기의 보안 칩을 검증하지만, 원래 보안 칩이 멀쩡하면 다른 부위의 물리적 변조는 반드시 잡아내지 못할 수 있다고 인정한다. 변조된 기기도 인증을 통과할 수 있다는 의미다. 다만 악성 하드웨어 이식이 이번 도난의 원인이라는 확인된 증거는 아직 없다.
거래소 유입과 업계 대응
자금 이동은 거래소 쪽에서도 포착됐다. 온체인 분석 계정 온체인 렌즈는 금요일 오후 도난과 연결된 지갑들이 약 27만 달러 상당의 USDT와 TRX를 바이낸스로 보냈다고 전했다. 대부분은 이후 바이낸스 핫월렛으로 넘어갔다고 한다.
바이낸스 공동 창업자 창펑 자오는 X에서 “지금까지 정보로는 한 공급업체의 공급망 공격에 국한된 것으로 보인다”고 썼다. 위조되거나 변조된 기기를 받은 고객이 제한적일 수 있다고도 했다. 이어 “BNB 생태계 참여자 전부와 업계 전체가 자금 추적과 회수를 도울 것으로 기대하고 또 그렇게 알고 있다”고 적었다.
레저는 10월 9일(현지시각) 크립토빌리스에 판매와 배송 중단을 요청했다. 최근 90일 안에 이 리셀러에서 기기를 산 고객에게는 설정하지 말라고 안내했다. 이미 설정했다면 새로 만든 복구 문구로 새 레저 기기에 자산을 옮기는 방안을 고려하라고 권고했다. 크립토빌리스는 레저 공식 리셀러 목록에 말레이시아·인도네시아·필리핀으로 올라 있다.
Bitquery의 동결 추정과 트론 위 USDD 전환은 도난 자금의 추적 경로가 한 체인, 한 토큰에 머물지 않음을 보여준다. 레저는 조사 진행 상황을 고객에게 계속 알리겠다고 했다. 피해 인원과 원인은 아직 공개되지 않았다.