- 암호화폐 지갑업체 SafePal, 주문추적 플러그인 결함으로 고객 3만 9,798명 정보가 유출됐다 (2026-08-16 공식 확인)
- 유출 데이터는 이름·이메일·배송주소 등 — 지갑 시드구문·개인키·비밀번호는 포함되지 않았다
- 공격자가 다크웹 포럼에서 데이터 판매를 시도했고, 5월부터 피싱 이메일·전화 신고가 이어졌다

암호화폐 지갑업체 SafePal이 주문추적 플러그인 결함으로 4만 명 가까운 고객정보를 유출했다. 다크웹 판매 시도가 확인됐다.

SafePal 고객들은 지난 5월부터 수상한 이메일과 전화를 받기 시작했다. 정작 회사가 유출 사실을 공식 인정한 건 석 달 뒤인 8월 16일이었다. 싱가포르 기반 암호화폐 하드웨어 지갑 업체 SafePal은 주문 조회용 제3자 플러그인의 권한 검증 결함으로 고객 정보가 새어나갔다고 밝혔다. 로그인한 사용자라면 누구든 다른 고객의 주문 정보를 조회할 수 있는 결함이었다.
신고부터 수정까지 두 달, 수정부터 공개까지 다시 한 달이 걸렸다. 그사이 취약했던 기간 동안 접근 가능했던 주문은 2025년 3월 2일부터 2026년 4월 11일 사이에 발생한 것들로, 약 3만 9,798명분에 달했다.
SafePal은 영향받은 고객들에게 "[Important] Your SafePal Order Information Has Been Affected"라는 제목의 이메일을 일괄 발송했다. 자체 검증 도구도 함께 제공해, 고객이 자신의 정보가 유출 대상에 포함됐는지 확인할 수 있게 했다.
유출된 정보는 이름, 이메일 주소, 배송지, 전화번호, 구매 내역이다. SafePal은 지갑 시드구문, 개인키, 비밀번호, 결제카드 정보, 신분증 같은 자격증명은 이번 사고로 노출되지 않았다고 밝혔다. 유출 사고 자체가 고객 지갑이나 자금 접근으로 이어졌다는 증거는 발견되지 않았다고도 덧붙였다.
문제는 유출된 개인정보만으로도 표적 피싱이 가능하다는 점이다. 실제로 고객들은 5월부터 SafePal을 사칭한 피싱 이메일과 전화를 신고해왔다. 회사는 지금까지 30여 개의 피싱 사이트를 확인해 제거 조치했다.
다크웹 정보 추적 매체 DarkWebInformer에 따르면, 한 공격자가 사이버범죄 포럼에서 이 데이터를 판매하겠다고 주장하고 있다. 판매자가 제시한 주문 기간과 피해자 수는 SafePal이 공개한 수치와 일치한다.
이번 사고는 SafePal 자체 시스템이 아니라 외부 플러그인의 권한 검증 로직에서 비롯됐다. 로그인한 사용자라면 누구든 접근 가능했던 만큼, 침입 탐지 시스템 입장에서는 정상 로그인 사용자의 정상 요청으로 보였을 가능성이 크다.
이런 유형은 요청 로그에서 계정별 조회 범위 이상 여부를 봐야 드러난다. 특정 계정이 자기 주문번호 범위를 벗어난 다른 고객의 주문 ID를 반복 조회한다면, 그 자체가 이상 신호다. 서드파티 플러그인이 다루는 API 호출도 자사 시스템과 동일한 수준으로 접근 범위를 감시해야 한다는 교훈이 남는다.
암호화폐 지갑 업체의 유출이라고 해서 항상 시드구문이나 자산이 털리는 건 아니다. 이번 사고처럼 배송 정보만 유출돼도, 그 정보가 표적 피싱의 미끼로 재활용되면 실제 자산 탈취로 이어질 위험은 남는다.
이 패턴엔 전례가 있다. 2020년 하드웨어 지갑 업체 Ledger의 전자상거래 데이터베이스가 뚫려 고객 100만 명의 이메일이 유출됐다. 이후 12월 그 데이터베이스 전체가 해킹포럼에 공개되면서, 27만 명 규모의 실명·주소·전화번호까지 드러났다. 그때도 암호자산 자체는 안전하다고 발표됐다. 하지만 이후 피해자들은 비트코인을 요구하는 협박 편지를 받았고, 일부에게는 겉모습만 정품인 가짜 교체 기기가 배송됐다. 2025년까지도 이 정보를 이용한 사기 편지가 이어지고 있다. 배송 정보 유출이 "자산은 안전하다"는 말로 끝나지 않을 수 있다는 걸 보여주는 사례다.
한국에서도 다수의 거래소·지갑 서비스가 배송이 필요한 하드웨어 지갑을 함께 판매한다. 주문·배송 정보를 다루는 협력업체 플러그인까지 포함해 접근 권한을 점검해야, 핵심 자산인 시드구문·개인키가 안전하더라도 주변 정보 유출로 인한 2차 피해를 줄일 수 있다.
AI 활용 안내 이 글은 AI(Claude)의 도움을 받아 작성되었습니다. 인용된 통계와 사례는 참고 자료에 명시된 출처에 근거하며, 설명을 위한 일부 표현은 각색되었습니다.
면책 조항 본 글은 보안 인식 제고를 위한 교육 목적으로 작성되었습니다. 언급된 공격 기법을 실제로 시도하는 행위는 「정보통신망법」, 「형법」 등에 따라 처벌받을 수 있으며, 본 블로그는 이에 대한 법적 책임을 지지 않습니다.