SafePal 데이터 유출: 고객 39,798명의 이름, 주소 및 전화번호 노출

하드웨어 지갑 제조업체 SafePal은 2026년 8월 16일 데이터 유출 사고를 인정했습니다. 39,798명의 고객 이름, 이메일 주소, 배송 주소, 전화번호 및 주문 정보가 유출된 것입니다. 회사 측에 따르면 시드 구문, 개인 키 및 결제 데이터는 유출되지 않았습니다. 2025년 3월 2일부터 2026년 4월 11일 사이에 SafePal 기기를 주문한 고객은 지금 바로 확인해야 합니다. 집 주소와 그곳에 “하드웨어 지갑을 소유한 사람”이 있다는 정보를 결합하면 표적 사기가 발생할 수 있기 때문입니다.
해당 회사는 영향을 받은 고객들에게 이메일로 알리고 주문 번호를 통해 특정 주문이 유출 대상인지 확인할 수 있는 조회 도구를 공개했습니다. 이는 업계에서 2주 만에 발생한 두 번째 유사 사례입니다.
세이프팔 데이터 유출 사건에서 정확히 무슨 일이 일어났나요?
SafePal에 따르면 이번 사태의 원인은 주문 추적에 사용되는 플러그인의 권한 결함 때문이었습니다. 권한 결함이란 애플리케이션이 사용자의 로그인 여부는 확인하지만, 해당 사용자가 요청된 데이터를 볼 권한이 있는지는 확인하지 않는 것을 의미합니다. 특정 상황에서는 다른 고객의 주문 내역을 해당 애플리케이션을 통해 볼 수 있었던 것입니다.
두 번째로, 이와는 무관한 오류가 문제를 더욱 악화시켰습니다. BleepingComputer 의 조사에 따르면 , 설정 오류로 인해 2025년 9월부터 2026년 4월 사이에 오래된 주문 기록이 예정대로 삭제되지 않았습니다. 그 결과, 시스템에 필요 이상으로 많은 과거 데이터가 남아 있게 되었습니다. 이러한 복합적인 요인 때문에 주문 조회 기간이 2025년 3월까지 거슬러 올라가는 것입니다.
평가에 있어서는 수치 자체보다 발생 순서가 더 중요합니다. SafePal은 2026년 5월 초에 처음으로 문제 발생 징후를 인지했습니다. 7월에 회사는 주문 처리 시스템에 대한 전면적인 검토 및 재구축 작업을 시작했고, 그 과정에서 취약점을 발견했습니다. 공식 발표는 8월 16일에 이루어졌습니다. 따라서 문제 발생 징후가 처음 나타난 시점부터 피해자들에게 공지가 전달되기까지 약 3개월이라는 시간이 걸렸습니다.
세이프팔 데이터 유출 사고에서 어떤 데이터가 유출되었고 어떤 데이터는 유출되지 않았습니까?
SafePal은 보안 공지 에서 양측 입장을 명확히 밝히고 있습니다 . 영향을 받는 정보는 이름, 이메일 주소, 배송 주소, 전화번호 및 구매 내역입니다. 반면, 시드 구문, 개인 키, 지갑 비밀번호 및 기타 지갑 자격 증명, 은행 정보, 카드 번호 및 신분증 번호는 영향을 받지 않는다고 회사 측은 설명합니다.
시드 구문은 지갑에 있는 모든 키를 복원하는 데 사용되는 12개 또는 24개의 단어로 이루어진 문자열입니다. 이 구문을 아는 사람은 기기의 위치에 관계없이 잔액에 완전히 접근할 수 있습니다. 이번 유출 사건에서 다행스러운 점은 시드 구문이 포함되지 않았다는 것입니다. 유출된 데이터만으로는 자금을 이체할 수 없기 때문입니다.
그건 전체 그림의 절반에 불과합니다. 이름, 집 주소, 전화번호, 주문 날짜를 알고 있는 공격자는 시드 구문을 훔칠 필요가 없습니다. 시드 구문을 직접 알려달라고 요청할 수 있기 때문입니다. 일반적인 주소 유출과 지갑 제조업체의 주소 유출을 구분하는 기준이 바로 이것입니다.
한 가지 더 말씀드리고 싶은 점은 솔직한 정보 제공을 위한 것입니다. BleepingComputer와 전문 보안 서비스인 Help Net Security의 보고에 따르면, 사이버 범죄 포럼의 한 사용자가 동일한 고객 수와 주문 기간을 제시하는 데이터 세트를 제공하고 있다고 합니다. 해당 데이터 세트의 진위 여부는 아직 확인되지 않았습니다. 하지만 만일의 사태에 대비하는 차원에서 말씀드리자면, 예상치 못한 연락에 대처하는 안전한 방법은 어느 쪽이든 동일합니다.
SafePal 데이터 유출 사태의 영향을 받았나요? 주문 내역 확인 방법
세 가지 경로가 있으며, 이 경로들은 서로 보완하여 신뢰할 수 있는 그림을 제공합니다.
주문 창, 알림 및 조회 도구
첫 번째 방법은 달력을 이용하는 것입니다. 2025년 3월 2일부터 2026년 4월 11일 사이에 주문된 건만 영향을 받습니다. 그 이전이나 이후에 주문한 건은 회사 측의 설명에 따라 이번 정보 유출 대상에서 제외됩니다. 두 번째 방법은 이메일 수신함을 확인하는 것입니다. SafePal은 8월 16일 security@safepal.com 발신 주소로 해당 고객들에게 이메일을 발송했습니다. 세 번째 방법은 주문 번호와 배송 국가를 입력하여 조회하는 도구를 이용하는 것입니다.
해당 도구에 대한 중요한 정보 하나를 놓치기 쉽지만, 이는 매우 중요합니다. 반드시 www.safepal.com 주소를 직접 입력하여 사이트에 접속하고, 이메일에 포함된 링크는 절대 클릭하지 마십시오. SafePal은 이미 30개 이상의 가짜 웹사이트와 피싱 링크를 차단했다고 밝혔습니다. 이러한 모방 사이트들은 적절한 시기를 노려 계속해서 등장하며, 지금이 바로 그 시기입니다.

배송 주소가 비밀번호 유출보다 더 위험한 이유
유출된 비밀번호는 2분 안에 바꿀 수 있습니다. 하지만 집 주소와 전화번호는 바꿀 수 없고, 해당 주소에 거주하는 사람이 암호화폐 자산을 직접 보유하고 있다는 사실도 변하지 않습니다. 이것이 바로 문제의 핵심이며, 지갑 플랫폼에서 발생하는 주소 유출이 별개의 문제로 여겨지는 이유입니다.
이로 인해 두 가지 위험 경로가 발생합니다. 첫 번째는 표적 피싱입니다. 피싱이란 가짜 신분을 이용하여 계정 정보를 탈취하려는 시도를 말합니다. 공격자가 사용자의 이름, 구매 날짜, 기기 모델을 언급하면 일반적인 함정을 피할 수 있습니다. 즉, 해당 연락이 대량 메일처럼 보이지 않고 실제로 발생한 거래에 대한 콜백처럼 느껴지게 됩니다.
두 번째 경로는 훨씬 더 불쾌한 방식입니다. 업계에서는 지갑 소유자에 대한 물리적 공격을 ‘렌치 공격’이라고 부릅니다. 암호화를 해제하는 대신, 소유자에게 압력을 가해 키를 넘겨주도록 하는 것입니다. 이를 위해서는 견고한 주소 목록이 필수적입니다. 크립토티커는 2026년 4월 25일 프랑스에서 발생한 일련의 납치 사건과 관련하여 이러한 연결 고리를 설명했는데, 그 사건 역시 데이터 노출로 시작되었습니다.
5월 이후 피싱 전화 발생: 해당 데이터는 수개월 동안 사용되어 왔습니다.
이번 사건이 일반적인 고지사항과 다른 점은 BleepingComputer와 Help Net Security의 보고서에 있습니다. 공식 발표가 있기 몇 달 전인 2026년 5월부터 고객들은 하드웨어 지갑의 펌웨어 업데이트 및 보안 문제와 관련된 피싱 이메일과 전화 통화를 받았다고 신고했습니다. 한 고객은 편지까지 받았다고 보고했습니다.
SafePal은 Help Net Security의 주장과 관련하여 해당 접근 방식과 정보 유출 사이에 직접적인 연관성이 있음을 확인하지 않았습니다. 그러나 시점과 발신자의 정보 보유 정도를 고려할 때, 전문 서비스 평가 과정에서 유사점이 발견되었을 가능성이 있습니다. 고객 여러분께 드리는 실질적인 의미는 명확합니다. 즉, 위험이 정보 유출과 함께 시작된다는 가정은 더 이상 타당하지 않습니다. 공격은 이미 진행 중이었습니다.
펌웨어 업데이트는 하드웨어 지갑의 기기 소프트웨어를 업데이트하는 것입니다. 사용자는 항상 제조사의 공식 애플리케이션을 통해 직접 업데이트를 시작하며, 전화로 업데이트 일정을 알리는 경우는 절대 없습니다. 따라서 업데이트를 강요하는 전화는 데이터 유출 여부와 관계없이 경고 신호로 받아들여야 합니다.
가짜 교체 기기: SafePal이 스스로 경고하는 사기 수법
이 회사가 권고사항에 적어 놓은 문구 중 주목할 만한 것이 있습니다. 고객은 SafePal 구매와 관련된 모든 예상치 못한 접근이나 예상치 못한 하드웨어 배송(전화, 우편, 직접 전달 등)을 의심스러운 것으로 간주해야 합니다.
제조업체가 자사에서 발송된 것처럼 보이는 소포에 대해 명시적으로 경고하는 데에는 이유가 있습니다. 변조된 기기가 미리 작성된 지침과 복구 문구와 함께 배송되면, 기기에 저장된 모든 데이터에 대한 제어권이 발송자에게 넘어갑니다. 수신자는 처음에는 기기가 정상적으로 작동하는 것처럼 보이기 때문에 아무것도 눈치채지 못합니다.이를 금지하는 규칙은 간단하지만 효과적입니다. 본인이 직접 주문하지 않은 기기는 설정되지 않습니다. 기기와 함께 제공되는 복구 문구는 기기 자체에서 생성되는 것이므로 절대 정품이 아닙니다. 또한, 시드 문구는 어떤 경우에도 웹사이트, 양식 또는 전화로 입력해서는 안 됩니다.

2주 만에 두 번째 확진 사례 발생: Trezor와 SafePal의 공통점은 무엇일까요?
2026년 8월 13일, 크립토티커는 트레저(Trezor)에서 데이터 유출 사고가 발생했다고 보도했습니다. 당시 확인된 정보에 따르면 13,689명의 고객 이름, 전화번호, 주소가 유출되었으며, 이 데이터는 물류 업체인 쉽몽크(ShipMonk)를 통해 유출된 것으로 알려졌습니다.
두 사건의 기술적 원인은 서로 아무런 관련이 없습니다. 하나는 외부 배송업체에, 다른 하나는 자체 운영 플러그인에 문제가 있었습니다. 공통점은 위치뿐입니다. 두 경우 모두 기기나 암호화 기술이 목표물이 아니라 주문 프로세스가 목표였습니다.
이것이 바로 이 두 가지 사례를 통해 얻을 수 있는 진정한 교훈입니다. 하드웨어 지갑의 보안 아키텍처는 개인 키가 기기 밖으로 절대 유출되지 않도록 설계되었으며, 실제로 그 목적을 충실히 수행합니다. 반면, 그 이전에 이루어진 구매는 주소 데이터베이스, 배송 워크플로, 타사 플러그인 등을 갖춘 일반 온라인 쇼핑몰에서 이루어졌으며, 일반적인 온라인 쇼핑몰의 기준에 따라 운영되었습니다. 14일 동안 두 건의 사고는 통계로 삼기에는 너무 적은 숫자일 수 있지만, 이러한 비대칭성을 드러내기에는 충분합니다.
실제로 구매 전에 항상 제기될 수 있는 질문이 있습니다. 판매자가 실제로 필요로 하는 데이터는 무엇이며, 얼마나 오랫동안 보관하는가? SafePal은 법적 요건에 따라 달리 요구되지 않는 한, 향후 구매 기록을 90일 후 삭제할 것이라고 발표했습니다. 보존 기간을 단축하는 것이 바로 이러한 유형의 데이터 유출을 막는 가장 효과적인 방법입니다. 유출된 데이터는 보관된 기록만큼만 오래되었을 가능성이 높기 때문입니다.
SafePal 고객이 향후 며칠 동안 해야 할 일
주소 유출에 대응하는 방식은 비밀번호 유출에 대응하는 방식과 근본적으로 다릅니다. 재설정해야 할 것은 없습니다. 남은 것은 앞으로 나타날 공격 방식에 대비하는 것입니다.
향후 몇 주간 주목해야 할 5가지 사항
먼저 제조사 주소를 직접 입력하여 주문이 유출되었는지 확인하고, 받은 편지함에서 알림을 찾아보세요. 이후 구매와 관련된 모든 연락은 채널을 막론하고 공식적인 경로를 통해 직접 확인하기 전까지는 미확인 정보로 간주하십시오. 주문하지 않은 하드웨어는 설치하지 마세요. 어떤 경우에도, 심지어 진짜처럼 보이는 양식이라도 시드 구문을 입력하지 마세요. 그리고 다음 주문 시에는 배송지를 다시 한번 고려해 보세요. 예를 들어 택배 보관함이나 다른 배송지를 선택하는 것도 좋은 방법입니다.
고객님께서 하실 일은 없습니다. 기기를 교체하거나 지갑을 다시 설정할 필요가 없습니다. 회사 계정의 지갑 정보는 변경되지 않으므로 그럴 필요가 없습니다. 하지만 만일의 사태에 대비하여 다시 설정하고 싶으신 분은, 배송받은 기기를 사용하는 대신 새로 생성한 시드 구문을 사용하여 직접 설정하는 방식을 권장합니다.
SafePal 이용자가 지금 확인해야 할 5가지
공식 사이트에서 주문 유출 여부 확인
구매일이 2025년 3월 2일부터 2026년 4월 11일 사이에 해당한다면, 이메일 링크를 누르기보다 SafePal 공식 사이트 주소를 직접 입력해 주문 정보 유출 여부를 확인하는 것이 안전합니다.
예상치 못한 연락은 모두 의심
전화·문자·이메일로 보안 업데이트나 지갑 확인을 요구받았다면 바로 응답하지 말고, 공식 고객지원 채널에서 다시 확인해야 합니다.
시드 구문은 절대 입력하지 않기
시드 구문을 요구하는 웹사이트나 상담원은 정상적인 지원 절차가 아닙니다. 어떤 경우에도 전화나 웹페이지에 시드 구문을 입력하면 안 됩니다.
주문하지 않은 하드웨어 지갑은 사용하지 않기
예상치 못한 교체 기기나 배송물이 도착했다면 연결하거나 초기화하지 않는 것이 안전합니다. 본인이 직접 주문하지 않은 기기는 사용하지 않는 것이 좋습니다.
배송 정보도 보안의 일부로 보기
하드웨어 지갑은 기기 자체뿐 아니라 구매 과정에서 남는 주소·전화번호 같은 개인정보도 공격에 활용될 수 있습니다. 이후 구매 시에는 불필요한 개인정보 노출을 줄일 수 있는 배송 방법을 검토하는 것도 도움이 됩니다.
jc3687




댓글 0
첫 댓글을 남겨보세요.