박스는 밀봉되어 있었습니다. 비닐 포장도 완벽했습니다. 그러나 내부의 레저 하드웨어 월렛에는 비밀번호와 소유자의 암호화폐를 탈취하도록 설계된 아주 작은 회로기판이 들어 있었습니다. 이 사실은 전 마운트곡스(Mt. Gox) 대표 마크 카르펠레스가 밝혔습니다.
2014년에 파산한 거래소를 운영했던 카르펠레스는 스파이웨어가 화면 뒤, 완충재가 있어야 할 자리에 숨겨져 있었다고 말합니다. 이 회로에는 안테나와, 월렛의 24단어 복구 문구를 전송할 수 있는 작은 SIM이 탑재되어 있었습니다.
이 24단어만 알면, 멀리서 암호화폐 월렛을 모두 비울 수 있습니다. 공격자는 그 이후로 디바이스를 다시 만질 필요가 없습니다.
레저의 보안 검사, 스파이 칩을 잡아내지 못할 수 있습니다
레저의 정품 확인(진위확인) 검사는 디바이스에 진짜 보안 칩이 들어 있는지만 확인합니다. 그러나 이 칩 주변에 이루어진 모든 물리적 변조를 감지할 수는 없습니다. 이 한계점은 레저가 공식 가이드에서도 인정하고 있습니다.
따라서, 변조된 월렛이 정품 확인을 통과해도, 숨겨진 부품이 화면을 지켜볼 수 있습니다.
이 사실은 레저가 말레이시아 리셀러 크립토빌리스(CryptoBilis)와 관련된 암호화폐 월렛 비워짐 문제를 조사하는 가운데 밝혀졌습니다. 레저는 해당 회사에 제품 판매 및 배송을 중단하라고 요청했습니다.
온체인 조사자들은 처음에 피해액이 8천6백만 달러를 넘는 것으로 추정했습니다.
이후 비트쿼리(Bitquery) 분석은 311개의 월렛에서 9천2백90만 달러의 손실이 발생했다고 밝혔습니다. 레저는 이 금액을 공식 확인하지 않았습니다. 한 피해자는 비트코인 80개를 잃었다고 보고됐습니다.
카르펠레스는 자신의 디바이스가 별도의 판매자로부터 온 것이라고 말합니다. 레저는 하드웨어 변조가 크립토빌리스에서 발생한 손실의 원인으로 아직 확인하지 않았습니다.
그렇다면 누가 책임을 져야 합니까?
일부는 쇼핑객을 비난합니다.
하지만 레저는 공식 리셀러 사용을 권장하고 있습니다. 여기에는 아마존, 쇼피, 라자다의 공식 매장이 포함됩니다.
하드웨어 월렛은 누구에게도 내 자산을 맡기지 않아도 되게 해 줍니다. 하지만 중간 상인을 통해 구매할 경우, 결국 그 월렛을 지킬 누군가의 손에 기기를 맡기는 셈입니다.
소중한 자산을 주머니 크기의 기기에 맡기는 이들에게, 이 경고를 무시하는 것은 쉽지 않습니다.









