SwapSpace – 크로스체인 암호화폐 스왑

최신 암호화폐 소셜 미디어 해킹: 사기를 당하지 않는 방법

Alien Mind

,

업데이트됨: ,3분

소셜 미디어의 부상은 커뮤니케이션과 비즈니스를 혁신했지만, 소셜 암호화폐의 통합과 함께 해커와 사기꾼들도 끌어들였습니다. Twitter부터 Discord까지 어떤 플랫폼도 사용자 취약점을 악용하는 사이버 범죄자들로부터 안전하지 않았습니다. 최근 몇 년간 피싱 공격, 가짜 경품, 사칭 사기, 멀웨어를 포함한 암호화폐 관련 소셜 미디어 해킹이 급증했습니다. 이들은 종종 소셜 엔지니어링을 사용해 사용자로 하여금 민감한 정보를 공개하거나 범죄자에게 돈을 보내도록 속이며, 그 결과 금전적 손실, 신원 도용, 평판 손상이 발생합니다. 

이 글에서는 최근의 암호화폐 관련 소셜 미디어 해킹 사례를 살펴보고, 사이버 범죄자들의 수법을 밝히며, 이러한 사기에서 자신을 보호하는 팁을 제공합니다.

현재 상황: 사례 연구

여러 유명 소셜 미디어 계정이 2024년 첫 몇 주 동안 해킹당했습니다. 

U.S. 증권거래위원회(Exchange Commission, SEC)

2024년 1월 초, SEC의 X(구 Twitter) 계정이 정교하게 조직된 공격으로 침해당했습니다. 비트코인 ETF에 대한 공식 결정 직전, 해커들은 SEC 소셜 미디어 계정에 무단 접근해 ETF가 승인되었다는 가짜 공지를 게시했습니다. 이 허위 뉴스는 빠르게 확산되며 큰 시장 변동성을 초래했고, 가짜 뉴스에 기반해 수백만 달러 상당의 암호화폐가 거래되는 결과로 이어졌습니다. 이후 밝혀진 바에 따르면, SEC가 계정에 다중 인증(MFA)을 활성화하지 않았기 때문에 공격이 가능했습니다. 

Mandiant

2022년 Google에 인수된 사이버 보안 기업 Mandiant 역시 2024년 1월 소셜 미디어 해킹의 피해자가 되었습니다. MFA가 활성화되어 있지 않았던 회사의 X 계정은 무차별 대입 비밀번호 추측 공격으로 침해되었습니다. 내부에 침입한 해커들은 합법적으로 보이지만 실제로는 암호화폐를 탈취하도록 설계된 사기 페이지로 연결되는 링크를 공유했습니다. 그 결과 Solana 블록체인 상의 암호화폐 수천 달러어치가 도난당했습니다. 

CoinGecko

암호화폐 플랫폼 CoinGecko는 2024년 1월 X 계정이 정교하게 침해되는 일을 겪었습니다. MFA가 활성화되어 있었음에도, 한 직원이 표적 피싱 공격의 일부였던 가짜 Calendly 링크를 실수로 클릭하면서 계정이 탈취되었습니다. 공격자는 이후 침해된 계정을 이용해 가짜 토큰 에어드롭을 게시했고, 많은 사용자들이 무료 토큰을 받을 수 있다고 믿게 만들었습니다. 그 결과 많은 사용자들이 자신의 개인 키 정보를 제공했고 결국 크립토 월렛에 대한 접근 권한을 잃었습니다. 이는 정교한 소셜 엔지니어링이 인간의 취약점을 악용해 MFA 같은 기술적 보호 장치를 어떻게 우회할 수 있는지를 보여줍니다. 이 사례는 또한 피싱 시도를 인지하고 피하는 방법을 직원들에게 교육하는 것의 중요성을 강조합니다.

CertiK

스마트 계약 감사로 잘 알려진 블록체인 보안 기업 CertiK도 2024년 1월 주목할 만한 침해를 겪었습니다. 공격자들은 CertiK의 X 계정을 탈취하고 가짜 Revoke 웹사이트 링크를 게시했습니다. 이 가짜 사이트는 dApp에 부여된 권한을 철회하는 합법적인 도구처럼 보이도록 만들어졌지만, 실제로는 피해자들의 크립토 월렛에서 자산을 빼내도록 사용되었습니다. 정교한 소셜 엔지니어링이 포함된 이 공격은 블록체인 보안에 전념하는 기업들조차도 취약할 수 있음을 드러냈습니다. 

사기꾼들이 사용하는 일반적인 수법

사기꾼들은 사용자를 속여 암호화폐에 접근하기 위해 다양한 수법을 사용합니다. 이러한 수법을 이해하는 것은 자신과 자산을 보호하는 데 필수적입니다. 다음은 크립토 업계에서 사이버 범죄자들이 자주 사용하는 방법들입니다.

피싱 공격

피싱은 사기꾼들이 사용하는 가장 널리 퍼진 수법 중 하나입니다. 이는 이메일이나 소셜 미디어를 통해 자주 전송되는, 신뢰할 수 있는 출처에서 온 것처럼 보이는 사기성 메시지를 포함합니다. 목적은 수신자가 개인 키, 비밀번호, 또는 2단계 인증 코드와 같은 민감한 정보를 제공하도록 만드는 것입니다.

  • 작동 방식: 사기꾼들은 합법적인 것처럼 보이는 가짜 웹사이트나 메시지를 만듭니다. 사용자는 로그인 정보나 기타 민감한 정보를 입력하도록 유도되며, 사기꾼들은 이를 이용해 계정에 접근합니다.
  • 실제 사례 2024년 5월 5일, Gnus.AI의 Discord 서버가 정교한 피싱 공격의 표적이 되었습니다. 해커들은 서버의 관리자 자격 증명에 접근해 이를 사용하여 합법적인 암호화폐 토큰 민팅 사이트를 모방한 악성 링크를 배포했습니다. 이 공격으로 약 127만 달러가 도난당했습니다. 공격자들은 Ethereum의 스마트 계약 기능을 악용해 가짜 토큰을 만들었고, 이를 의심하지 않는 사용자들에게 판매했습니다.

소셜 엔지니어링

소셜 엔지니어링은 개인을 조작하여 행동을 수행하게 하거나 기밀 정보를 누설하게 만드는 수법입니다. 사기꾼들은 신뢰나 두려움 같은 감정을 이용해 인간 심리를 악용하는 경우가 많습니다.

  • 작동 방식: 공격자들은 기술 지원 담당자, 동료 또는 기타 신뢰할 수 있는 인물인 척하며 표적의 신뢰를 얻습니다. 신뢰가 형성되면 민감한 정보를 요청하거나 피해자로 하여금 보안을 훼손하는 행동을 하게 만듭니다.
  • 실제 사례: Polychain Capital CEO의 X 계정 해킹에는 소셜 엔지니어링 전술이 사용되었습니다. 공격자들은 CEO를 속여 정보를 누설하게 했고, 이를 통해 계정에 접근해 가짜 에어드롭에 대한 사기성 공지를 게시했으며, 그 결과 사용자들이 자금을 잃었습니다.

가짜 경품 및 에어드롭

사기꾼들은 경품과 에어드롭에 대한 기대감을 자주 이용합니다. 그들은 소액의 결제나 개인 정보를 대가로 무료 토큰이나 코인을 약속하지만, 그 경품은 결코 실제가 아닙니다.

  • 작동 방식: 사기꾼들은 무료 토큰을 제공하는 것처럼 가장한 가짜 소셜 미디어 계정이나 웹사이트를 만듭니다. 이를 받으려면 사용자는 소액의 암호화폐를 보내 월렛을 인증하거나, 경품을 받기 위해 개인 키를 제공하라는 요청을 받습니다. 사기꾼이 원하는 데이터를 얻으면, 사용자에게는 아무것도 남기지 않은 채 사라집니다.
  • 실제 사례: 2020년 Twitter 비트코인 사기 당시 해커들은 유명 계정들을 탈취해 가짜 비트코인 경품을 홍보했고, 10만 달러 이상을 탈취하는 데 성공했습니다. 마찬가지로 CertiK 해킹은 가짜 Revoke 웹사이트를 이용해 사용자의 월렛 정보를 공개하도록 속였습니다.

멀웨어 배포

멀웨어, 즉 악성 소프트웨어도 토큰을 훔치기 위해 사기꾼들이 사용하는 또 다른 일반적인 수법입니다. 멀웨어는 합법적인 소프트웨어, 앱, 링크처럼 위장할 수 있으며, 민감한 정보를 수집하거나 사용자의 기기에 무단 접근하기 위해 설계됩니다.

  • 작동 방식: 설치되면 멀웨어는 키 입력을 기록하거나, 스크린샷을 찍거나, 심지어 공격자에게 원격 접근 권한을 제공할 수도 있습니다. 주로 월렛 애플리케이션이나 암호화폐 거래가 이루어지는 플랫폼을 표적으로 삼습니다.
  • 실제 사례: Mandiant 해킹에서는 멀웨어를 배포했을 가능성이 높은 사기 페이지 링크가 공유되었습니다. 사용자가 해당 페이지를 방문하면 자신도 모르게 Solana 블록체인상의 크립토 월렛에 대한 민감한 정보를 드러내는 악성 소프트웨어를 다운로드하게 되었습니다.

자신을 보호하는 방법

암호화폐 관련 소셜 미디어 해킹으로부터 자신을 보호하려면 인식과 모범 사례를 함께 적용해야 합니다. 자산을 지키기 위한 핵심 전략은 다음과 같습니다:

  • 모든 계정에서 다중 인증(MFA)을 활성화하세요. MFA는 비밀번호뿐 아니라 인증 앱의 코드 같은 두 번째 확인 수단을 요구함으로써 추가 보안 계층을 제공합니다. 이는 비밀번호가 유출되더라도 무단 접근 위험을 크게 줄여줍니다.
  • 예상치 못한 메시지에 주의하세요, 이메일이나 민감한 정보를 요청하는 소셜 미디어 게시물도 마찬가지입니다. 항상 URL을 다시 확인하고 개인 정보 요청의 정당성을 검증하세요. 출처가 불분명하거나 의심스러운 링크를 클릭하거나 첨부 파일을 다운로드하지 마세요.
  • 기기와 소프트웨어를 정기적으로 업데이트하세요. 오래된 소프트웨어에는 해커가 악용하는 취약점이 있을 수 있습니다. 운영체제, 브라우저, 암호화폐 월렛 앱에서 자동 업데이트를 활성화하세요. 또한 신뢰할 수 있는 안티바이러스 및 안티멀웨어 프로그램을 사용해 악성 소프트웨어로부터 기기를 보호하세요.
  • 각 계정마다 강력하고 고유한 비밀번호를 사용하세요. 비밀번호 관리자는 복잡한 비밀번호를 생성하고 저장하는 데 도움이 되어 여러 플랫폼에서 강력한 보안을 유지하기 쉽게 해줍니다.
  • 사칭과 프리텍스팅 같은 일반적인 소셜 엔지니어링 기법을 익히고, 민감한 정보를 요청하는 사람의 신원을 항상 확인하세요.
  • 개인 키를 안전하게 보관하세요. 하드웨어 월렛이나 안전한 물리적 장소에 오프라인으로 저장하고, 누구와도 공유하지 마세요. 온라인 플랫폼에 개인 키를 입력하는 행위는 도난 위험에 노출될 수 있으므로 주의하세요.
  • 계정 활동을 정기적으로 모니터링하세요. 의심스러운 행동을 빠르게 탐지하고 대응할 수 있습니다. 로그인 시도와 거래 알림을 설정하고, 계정 활동을 자주 검토하세요. 잠재적 피해를 줄이기 위해 비정상적인 행동은 즉시 신고하세요.
  • 공용 Wi‑Fi에서 민감한 거래를 하지 마세요. 공용 Wi‑Fi는 보안이 취약하고 악의적인 공격자에 의해 가로채일 수 있습니다. 꼭 사용해야 한다면 신뢰할 수 있는 가상 사설망(VPN)으로 데이터를 암호화하세요. 이상적으로는 안전한 개인 네트워크에서 거래를 수행해야 합니다.
  • 통신의 진위 여부를 확인하세요, 특히 금융 거래나 보안 업데이트와 관련된 경우 더욱 그렇습니다. 이상한 메시지를 받았다면 검증된 연락처 정보를 사용해 해당 기관에 직접 문의하세요. 데이터 손실로 이어질 수 있으므로 의심스러운 메시지 안에 있는 연락처 정보는 사용하지 마세요. 

결론

암호화폐 관련 소셜 미디어 해킹의 증가는 강력한 보안 관행과 경계심의 필요성을 보여줍니다. 보안 설정을 정기적으로 업데이트하고, 자산을 보호하며 온라인 상호작용에 대한 신뢰도를 높이기 위해 예상치 못한 연락에 주의하세요. 예측 불가능한 소셜 미디어 환경에서 선제적인 보안이 최선의 방어입니다. 안전을 유지하려면 디지털 자산 보호를 최우선으로 하세요.

공유:

관련 글

더 궁금한가요?

뉴스레터에 참여하여 정보를 얻고 역량을 강화하세요.