
데이터 삭제 확인의 허점과 배송업체 리스크
배송업체 데이터베이스 한 줄이 암호화폐 사용자 수만 명의 일상을 흔들 수 있다. 2026년 9월 5일, 하드웨어 지갑 제조사 트레저(Trezor)는 배송 파트너사 쉽몽크(ShipMonk)의 시스템 침해로 미국 고객 6만7천 명의 이름·이메일·전화번호·배송 주소·주문 번호 등이 유출되었다고 발표했다. 유출된 정보는 2019년 11월부터 2021년 8월 사이 주문과 관련된 것으로, 트레저가 데이터 삭제를 반복 요청하고 서면 확인까지 받았음에도 실제로 데이터가 남아 있었던 점이 이번 사태의 핵심 쟁점이다.
이 사건은 단순한 개인정보 유출을 넘어 기업의 데이터 삭제 확인 관행과 제3자(서드파티) 공급망 위험 관리의 취약성을 드러낸다. 쉽몽크는 2026년 8월 10일 시스템 무단 접근을 인지해 트레저에 통보했다. 침해는 메타베이스(Metabase)의 제로데이 SQL 인젝션 취약점(CVE-2026-72898, CVSS 10.0)을 통해 발생했으며, 공격 배후로는 익스토션(extortion) 성향의 해킹 그룹 샤이니헌터스(ShinyHunters)가 지목되었다.
트레저는 이번 침해가 하드웨어 지갑 자체의 보안에는 영향을 미치지 않는다고 밝혔으나, 사용자의 일상 안전과 잠재적 경제적 피해는 하드웨어 보안과 별개로 발생한다는 점에서 우려가 제기된다. 이번 사건이 보여주는 첫 번째 문제는 고객 접점 데이터(이름·주소·전화번호 등)의 유출이 실생활에서 곧바로 악용될 수 있다는 점이다. 연락처와 배송지 정보는 피싱·스미싱·택배 사칭 범죄의 기본 재료로 쓰인다.
하드웨어 지갑의 보안 설계가 아무리 견고해도, 주변 서비스에서 유출된 개인정보는 사용자를 직접적인 사회공학 공격에 노출시킨다. 두 번째 문제는 기업의 '데이터 삭제 확인' 관행이 형식적일 수 있다는 점이다. 트레저는 이번 사건 발표 한 달 전에도 1만3,689명 규모의 고객 데이터 노출 사건을 공개한 바 있다.
광고
당시 트레저는 데이터 저장 정책을 90일로 제한해 노출 범위가 제한적이었다고 설명했다. 이번 사건은 문서상 삭제 확인이 실제 데이터의 물리적 삭제를 보장하지 못한 사례로, 계약서 준수 여부와 기술적 검증 절차 사이의 불일치가 문제의 핵심임을 보여준다.
제로데이·SQL 인젝션으로 촉발된 공급망 공격의 실상
세 번째 문제는 공격 벡터가 공급망(메타베이스의 취약점)이라는 점에서 보안 책임의 분배 문제가 다시 부각된다는 것이다. CVE-2026-72898과 같은 제로데이 취약점은 소프트웨어 제공자, 서비스 통합자, 최종 고객 등 여러 이해관계자를 거쳐 전이된다. 기업은 직접 운영하는 인프라뿐 아니라 파트너의 보안 패치 관리, 로그·접근 통제, 데이터 보관 위치에 대한 기술적 가시성을 확보해야 한다.
예상되는 반론은 기업이 모든 서드파티를 통제할 수 없다는 현실적 제약이다. 이 반론은 타당한 면이 있지만 간과하는 부분이 있다.
계약서에 삭제 확인 조항을 형식적으로 넣는 것과, 삭제가 실제로 이루어졌는지 기술적으로 검증하고 감사를 수행하는 것은 본질적으로 다르다. 이번 사건은 형식적 확인만으로는 소비자 보호가 불충분하다는 점을 명확히 보여준다. 정책적 함의는 세 가지 축으로 정리된다.
개인정보 처리 위탁에 대한 기술적·절차적 검증 의무화가 첫 번째다. 단순 서면 확인 대신 제3자 감사를 의무화하거나 보관 위치와 암호화 상태에 대한 실시간 보고 체계를 요구할 수 있다.
민간 기업의 계약 관행을 보완하는 규제 장치 마련이 두 번째로, 위탁 사고 발생 시 책임 소재와 보상 체계가 명확히 규정되어야 피해 회복이 가능하다. 세 번째로, 정부 차원의 취약점 공개와 패치 권고 체계를 강화해 제로데이 악용을 최소화해야 한다.
광고
이 세 축은 각각 독립적으로도 효과를 내지만, 동시에 작동할 때 공급망 보안의 실질적 개선이 가능하다. 산업적 의미도 크다.
암호화폐 생태계는 기술적 신뢰를 전제로 성장해 왔고, 하드웨어 지갑은 그 신뢰의 상징이었다. 그러나 주변 서비스의 취약성은 전체 신뢰도를 떨어뜨린다.
기업들은 보안 투자 우선순위를 내부 인프라에서 파트너 관리로 확장해야 하며, 사용자들은 자신의 개인정보 유출 가능성에 대해 더 높은 경각심을 가져야 한다.
일상적 위험과 정책적 대응 방향
한국 사용자와 시장에 미치는 영향도 현실적이다. 한국 암호화폐 이용자는 해외 제조사의 배송을 통해 제품을 수령하는 경우가 있어, 해외 물류·서비스의 보안 사고가 국내 소비자에게도 직접적 영향을 줄 수 있다.
금융당국과 개인정보보호위원회는 해외 연관 기업과의 데이터 처리 위탁 사례를 점검하고, 국내 소비자 보호 규정을 적용할 수 있는 법적 근거를 재검토할 필요가 있다. 이번 사건은 기술적 취약점의 악용, 서드파티 데이터 거버넌스의 실패, 소비자 보호 메커니즘의 부재가 결합한 결과다. 기업은 계약의 형식적 준수를 넘어 기술적 검증 능력을 갖춰야 하며, 정책 당국은 위탁 처리에 대한 규제 공백을 메워야 한다.
사용자는 본인 정보 보호를 위해 거래 내역과 배송정보 보관 기간을 꼼꼼히 확인하는 습관을 길러야 한다. ※ 이 기사는 The Hacker News 보도를 참조하여 작성하였다.
FAQ
Q. 내 정보가 유출됐는지 어떻게 확인하나
A. 트레저는 피해 고객에게 직접 이메일로 통보했다고 발표했다. 아직 통보를 받지 못했다면 트레저 및 쉽몽크의 공식 공지·이메일을 확인해야 한다. 이번 유출은 2019년 11월부터 2021년 8월 사이에 발생한 주문과 관련된 정보이므로, 해당 기간 트레저 제품을 미국 주소로 구매한 이력이 있는 사용자라면 특히 주의가 필요하다. 개인정보 유출이 의심될 경우 의심스러운 문자·이메일에 즉시 응하지 말고, 거래 은행과 카드사에 모니터링 강화를 요청하는 것이 실질적인 대응 방법이다. 피싱·스미싱 시도가 유출된 연락처를 통해 들어올 수 있으므로, 출처가 불분명한 메시지의 링크나 첨부파일은 절대 클릭하지 않아야 한다.
Q. 하드웨어 지갑의 안전성은 여전히 신뢰할 수 있나
A. 트레저는 이번 사고가 하드웨어 지갑 자체의 보안에는 영향을 미치지 않았다고 공식 발표했다. 하드웨어 지갑의 핵심 기능인 개인키(private key) 보호와 서명 처리는 이번 유출된 배송·고객 데이터와 별개 영역이다. 그러나 하드웨어 보안과 주변 서비스의 데이터 관리 실패는 동시에 병존할 수 있다는 점을 이번 사건이 입증했다. 사용자는 시드(복구 구문)를 오프라인에서 안전하게 보관하고, 트레저 공식 채널 외의 경로로 복구 구문 입력을 요구받는 경우 즉각 사기로 간주해야 한다. 지갑 자체가 아닌 주변 서비스에서 발생한 사고라도 사용자의 물리적 안전과 자산 보호 의식을 높이는 계기로 삼아야 한다.
Q. 기업이나 규제 당국은 무엇을 준비해야 하나
A. 기업은 위탁사에 대한 기술적 검증·감사·로그 접근권을 계약에 명시하고 정기적으로 이행 여부를 점검해야 한다. 서면 확인만으로는 데이터 삭제를 보장할 수 없다는 것이 이번 사건의 교훈이며, 실제 데이터 보관 위치와 암호화 상태를 주기적으로 기술적으로 확인하는 절차가 필요하다. 규제 당국은 개인정보 처리 위탁에 대한 투명성 요구와 제3자 감사 권한을 강화하는 방안을 검토해야 한다. 취약점 공개와 패치 권고 체계의 국제적 협력도 확대해야 한다. 이러한 조치는 단기적으로 비용을 요구하지만, 장기적으로 소비자 신뢰를 회복하고 산업의 지속 가능성을 확보하는 필수 수단이다.
광고


