아이오트러스트 모바일 월렛(지갑)에서 비정상적인 자산 유출이 늘고 있다. 회사는 공격자가 이용자 월렛의 개인키를 유추했을 가능성을 유력하게 들여다보고 있다.
18일 아이오트러스트에 따르면 현재까지 디센트 앱 월렛에서 비정상적인 자산 이동 관련 이용자 신고는 약 110건 접수됐다. 지난 16일 디센트 앱 월렛에서 비정상적으로 자산이 이동했다는 이용자 신고가 접수됐던 시기 알려진 국내외 피해 규모보다 5배 늘어났다. 당시만 하더라도 피해 규모는 국내외 이용자 약 20명, 1억 5000만원 상당 리플(XRP)이 이동했다고 확인됐으나, 신고가 이어지면서 피해 규모도 확대되고 있다.
아이오트러스트는 정확한 유출 규모를 파악 중이다. 유출 자산은 리플이 대부분을 차지하는 가운데 비트코인·테더·트론(TRX) 등도 포함됐다. 해당 자산은 현재 해커 소유로 추정되는 지갑 11개에 분산돼 있으며, 회사는 경찰청 사이버수사대와 국내외 가상자산 거래소 등에 해당 주소 자산 동결을 요청한 상태다.
다만 지난 16일 이후로 접수된 모든 비정상적 자산 이동이 해킹 공격과 연관된 것인지 회사 측이 조사 중에 있다.
해킹 원인, 단순한 방식의 ‘난수 생성’ 유력
회사는 현재 가장 유력한 해킹 원인으로 과거 버전 모바일 앱 월렛의 난수 생성 문제를 들여다보고 있다. 그 중 지난해 11월 5일 이전 버전 앱 지갑에서 문제가 있는 것으로 파악했다.
앱 월렛을 만들면 복구키인 니모닉 코드가 생성되는데, 월렛 앱을 삭제하더라도 이 코드만 있다면 다른 기기에서 같은 월렛을 복구할 수 있다. 니모닉 코드는 복잡한 숫자로 이뤄진 난수를 기반으로 한다.
이때 충분히 예측하기 어려운 난수가 생성돼야 공격자가 개인키를 역산하거나 추측하기 어렵다. 이를 위해선 난수 생성에 사용되는 변수가 충분해야 하는데, 실제 생성 가능한 값의 범위가 좁아지면 공격자가 개인키를 유추할 가능성이 커진다.
즉, 아이오트러스트의 앱 월렛은 난수 생성 변수가 상대적으로 단순했을 가능성이 제기된다. 실제로 최근 인공지능(AI) 활용도가 높아지면서 해커의 난수 예측 가능성도 높아졌다는 것이 회사 측 설명이다.
전문가들도 난수 생성 방식에 문제가 있었을 가능성에 동의했다.
오현옥 한양대 공대 교수는 “가장 의심되는 것은 과거 앱에서 니모닉 코드를 만들거나 거래에 서명할 때 사용한 난수가 충분하지 않았을 가능성이 있다”며 “가상자산 지갑은 처음에 매우 예측하기 어려운 난수를 만들어 복구 문구와 개인키를 생성해야 하는데, 이 난수의 실제 복잡도가 낮았다면 공격자가 가능한 후보를 계산해 개인키를 찾아낼 수 있다”고 분석했다.
황석진 동국대 교수도 “피해 지갑이 특정 구버전에 집중됐다면 난수 생성이나 시드 생성 과정 취약 가능성을 면밀히 검증할 필요가 있다”며 ”다만 아직 원인이 확정되지 않은 만큼 피싱이나 개인키 유출 가능성도 함께 조사해야 한다”고 설명했다.
스미싱으로 인한 니모닉 코드 유출 가능성도
또 다른 해킹 원인 가능성으로 스미싱을 통한 니모닉 코드 유출이 거론된다.
앞서 지난 12일 하드웨어 월렛 펌웨어 업데이트를 사칭한 스미싱에 주의하라는 경고가 텔레그램 등 소셜네트워크서비스(SNS)를 통해 확산됐다.
회사 내부 조사 결과에 따르면, 공격자는 이용자들에게 디센트, 렛저 등 하드웨어 월렛 제조사를 사칭한 문자메시지를 보내 피싱 사이트 접속을 유도한 뒤 니모닉 입력이나 지갑 연결, 트랜잭션 서명 등을 요구해 자산을 탈취했을 가능성이 나온다.
회사가 이용자 제보를 토대로 해당 사이트 접속을 시도했을 당시에는 이미 사이트가 폐쇄된 상태였다.
아이오트러스트 관계자는 “이용자가 스미싱 문자를 통해 관련 정보를 입력했을 가능성도 배제하기 어렵다”며 “다만 현재 스캠을 이번 해킹 1차적인 원인으로 보고 있지는 않다”고 말했다.
회사 “하드웨어 월렛은 영향 없어”
아이오트러스트는 이번 해킹이 디센트 하드웨어 월렛과 무관하다는 점을 강조했다. 앱 월렛과 하드웨어 월렛은 개인키와 난수를 생성·관리하는 보안 구조가 다르기 때문이다.
모바일 앱 등 인터넷에 연결된 핫월렛은 소프트웨어가 제공하는 암호학적 난수 생성 기능 등을 이용해 난수를 만든다. 이때 주 재료로 활용하는 것이 난수 생성 시간이다.
반면 하드웨어 월렛은 전용 보안칩의 하드웨어 난수 생성기 등을 이용해, 소프트웨어 대비 칩 온도나 이물질 유무 등 훨씬 많은 변수를 활용하는 것이 특징이다. 또 개인키를 외부로 노출하지 않은 채 거래 서명을 처리하도록 설계됐다.
프랑스 하드웨어 월렛 기업 렛저의 ‘렛저 나노 X’, ‘렛저 스택스’ 등도 이러한 하드웨어 월렛에 해당한다.
오현옥 교수는 “디센트 하드웨어 월렛은 EAL6+ 인증 보안칩 내부에서 난수 생성과 개인키 보관, 서명 등을 처리하는 구조이기 때문에 앱 월렛과 보안 구조가 다르다”며 “현재까지 공개된 내용만으로는 하드웨어 월렛의 보안칩 자체가 공격당했다고 보기는 어렵다”고 설명했다.
오 교수는 “하드웨어 월렛에서 생성한 복구 문구를 앱 월렛에 직접 입력했다면 그 순간부터 앱 쪽 보안 문제 영향을 받을 가능성이 있다”고 또 다른 가능성을 제시했다.
전문가 “구버전 앱 난수·개인키 처리 과정 살펴봐야”
복구 문구를 생성할 때 사용된 난수뿐만 아니라 거래 서명 과정에서 사용되는 난수와 개인키 처리 과정 전반을 조사해야 한다는 제언도 나온다.
오현옥 교수는 “아이오트러스트가 구버전 월렛 앱에서 실제 송금이나 서명을 한 지갑까지 위험 대상으로 보고 있는 점을 고려하면 복구 문구 생성에 사용된 난수뿐 아니라 거래 서명에 사용된 난수나 서명 과정에서 개인키를 처리하는 방식에 문제가 있었는지도 함께 확인할 필요가 있다”고 말했다.
스미싱 역시 실제 공격 시도일 가능성이 있지만 이번 자산 유출의 직접적인 원인이라고 단정하기는 어렵다고 봤다.
오 교수는 “피해자들의 공통점이 과거 버전 앱 월렛을 사용했다는 점이라면 앱 자체 취약점 가능성을 우선적으로 조사할 필요가 있다”고 강조했다.
“자산, 안전한 하드웨어 월렛으로 옮겨야”
아이오트러스트는 디센트 앱 월렛 이용자들에게 보유 자산을 안전한 하드웨어 월렛으로 이전할 것을 권고하고 있다.
관련기사
- 디센트 지갑 앱 노린 해킹 발생…1억 5천만원 상당 리플 탈취2026.09.16
- 美 SEC, 토큰 주식 거래 허용…5년간 ‘혁신 면제’2026.09.18
- 비트코인, 美 금리인상에도 강세…7만 6000달러선 유지2026.09.17
- FIU 제재심 멈췄다…가상자산 거래소 '사업자 갱신' 해 넘기나2026.09.16
아이오트러스트 관계자는 “가장 중요한 것은 이용자들에게 안전조치를 안내하는 것”이라며 “디센트 월렛 앱에 자산을 보유한 이용자들에게 자산을 하드웨어 월렛으로 옮겨달라고 당부하고 있다”고 말했다.
황석진 동국대 교수도 “비수탁형 지갑은 탈취 후 회수가 매우 어렵기 때문에 위험 버전을 신속히 특정하고 이용자에게 새 지갑으로 자산을 이전하도록 안내하는 것이 우선”이라고 강조했다.








