레저 커넥트 키트 공급망 공격
사건표준Ledger Connect Kit exploit
다른 이름 Ledger Connect Kit exploit · connect-kit exploit · Ledger Connect Kit attack · Ledger Connect Kit hack · Ledger supply chain attack · 레저 라이브러리 해킹 · 레저 커넥트 키트 해킹 · 레저 커넥트키트 공격 · 커넥트 키트 사건
레저 커넥트 키트 공급망 공격(Ledger Connect Kit exploit)은 2023년12월14일 하드웨어 지갑 회사 레저의 웹 연결 라이브러리 '커넥트 키트'에 악성 코드가 심겨, 이 라이브러리를 쓰던 스시스왑·잽퍼·리보크캐시 등 탈중앙화 앱 화면에 지갑 털이 코드가 뜬 사건이다. 레저는 약 60만 달러의 피해를 전액 보상하겠다고 밝혔다.
1.퇴사자의 NPM 계정#
커넥트 키트는 웹사이트가 레저 지갑과 연결할 수 있게 해 주는 자바스크립트 라이브러리로, 여러 디파이 서비스가 화면 코드에 넣어 쓰고 있었다. 레저의 사고 보고서에 따르면 공격자는 12월14일 아침 레저 전 직원을 피싱으로 속여, 그가 갖고 있던 자바스크립트 패키지 저장소 NPM 계정 권한을 얻었다. 사내 시스템 접근은 퇴사 때 회수됐지만 NPM 접근 권한은 손으로 따로 회수하지 않은 상태였고, 공격자는 연결된 API 키로 2단계 인증을 우회했다. 공격자는 중부유럽시각 오전 9시49분부터 11시37분 사이 악성 버전 1.1.5, 1.1.6, 1.1.7을 NPM에 올렸다. 패키지 버전을 고정하지 않은 사이트들은 자동으로 이 코드를 받아 이용자에게 내보냈다.
[1][2]2.디앱 화면에 뜬 가짜 승인창#
악성 코드는 '엔젤 드레이너(Angel Drainer)'로 알려진 지갑 털이 도구를 띄웠다. 이용자가 평소처럼 디앱에 지갑을 연결하면 토큰·NFT 사용 승인이나 가짜 토큰 받기 같은 서명 요청이 나왔고, 서명하면 지갑 자산이 공격자 주소로 빠져나갔다. 공격자는 별도로 만든 월렛커넥트 프로젝트를 써서 자금을 돌렸다. 스시스왑, 잽퍼, 리보크캐시, 팬텀, 밸런서 등의 화면이 영향을 받았고, 스시스왑 최고기술책임자는 X에 디앱을 쓰지 말라고 경고했다. 레저는 오후 1시45분 보안업체 블록에이드 등에게서 알림을 받았고, 오후 2시18분 대응팀이 움직인 지 40분 만에 정상 버전 1.1.8을 배포했다. 오후 2시55분 테더가 공격자 주소의 USDT를 동결했고, 월렛커넥트는 문제 프로젝트를 차단했다. 악성 파일이 살아 있던 시간은 약 5시간, 실제 자금이 빠져나간 시간은 2시간 미만이었다.
[3][4][5]3.보상과 블라인드 서명 폐지#
레저는 하드웨어 기기와 레저 라이브 앱은 영향을 받지 않았다고 강조했다. 12월20일에는 이더리움 가상머신(EVM) 디앱에서 거래 내용을 확인하지 못한 채 서명하는 '블라인드 서명'으로 약 60만 달러의 자산이 피해를 봤다고 밝히고, 피해자 전원에게 2024년2월 말까지 보상하겠다고 약속했다. 또 2024년6월까지 레저 기기에서 블라인드 서명을 없애고, 서명 전 거래 내용을 모두 보여 주는 '클리어 서명'을 표준으로 밀겠다고 했다. 패키지 하나가 수많은 웹사이트에 동시에 퍼진 소프트웨어 공급망 공격으로, 디앱 운영자들에게 외부 라이브러리 버전 고정과 무결성 검증의 필요성을 다시 일깨웠다. 레저는 앞서 같은 해 레저 리커버 논란도 겪었다.
[6][7]4.연표4건
- 2023.12사건12월14일 오전 전 직원 피싱으로 NPM 계정 탈취, 악성 커넥트 키트 1.1.5~1.1.7 배포
- 2023.12사건12월14일 스시스왑·잽퍼·리보크캐시 등 디앱에서 지갑 털이 서명 요청 노출
- 2023.12이정표12월14일 오후 정상 버전 1.1.8 배포, 테더가 공격자 USDT 동결
- 2023.12이정표12월20일 레저, 약 60만 달러 피해 전액 보상과 블라인드 서명 폐지 계획 발표
각주
- [1]Security Incident Report — ledger.com · Ledger
- [2]A Letter from Ledger Chairman & CEO Pascal Gauthier Regarding Ledger Connect Kit Exploit — ledger.com · Ledger
- [3]Security Incident Report — ledger.com · Ledger
- [4]Multiple DApps using Ledger connector compromised — cointelegraph.com · Cointelegraph
- [5]Ledger Connect Kit Hack — revoke.cash · Revoke.cash
- [6]Ledger to Disable Blind Signing on Dapps by June 2024 — decrypt.co · Decrypt
- [7]Ledger pledges full compensation for victims of $600k ConnectKit exploit — cryptoslate.com · CryptoSlate
이 문서가 도움이 됐나요?
토큰포스트 위키, “레저 커넥트 키트 공급망 공격”, 2026-10-07 수정, https://wiki.tokenpost.kr/w/ledger-connect-kit-attack-2023Accept: text/markdown 로 요청해도 같은 결과문단 3개 · 연표 4건 · 각주 7개