이더리움 온라인 지갑 서비스 해킹 또는 사기 (Ethereum OnlineWallet service hacking or Scam ?)
최근 이더리움 온라인 지갑을 서비스하는 업체가 해킹되었다는 글이 게시되었습니다. 실제 해킹사고가 발생한 것인지, 업체의 자작극인지, 악성 루머를 유포하여 이더리움 시세를 조정하려는 시도인지 궁금하여 관련 내용을 확인해 보았습니다.
이더리움 온라인 지갑 서비스 업체 홈페이지 http://ethereum-wallet.net 에 게시된 내용입니다. 서버 이전 작업 중 이더리움이 특정 주소로 이동되었고, 조사 중이라는 내용입니다.
실제 해킹 사고가 발생한 경우
피해자 지갑(0xEf9e06eE6C6aDdE29237E55A20E6743c92575eBe) 거래내역을 보면 11 또는 21 이더리움이 다수의 지갑으로 전송된 내역을 확인할 수 있습니다.
※ https://etherscan.io/address/0xEf9e06eE6C6aDdE29237E55A20E6743c92575eBe
해커의 지갑으로 이더리움이 전송된 후, Shapeshift 지갑으로 동일한 수량의 이더리움이 전송되었습니다.
ShapeShift는 암호화폐를 교환할 수 있는 거래소입니다. 비트코인, 이더리움 등 총 38개의 암호화폐를 상호 교환해주는 서비스를 운영하고 있습니다. 문제는 회원가입이 요구되지 않아 익명성이 철저히 보장된다는 것입니다.
이더리움의 개인지갑 주소와 비트코인의 개인지갑 주소를 입력한 후, 이더리움 주소에 변환하고자 하는 양의 금액을 전송하면 즉시 비트코인 개인지갑 주소로 변환되어 전송 받을 수 있습니다. 위와 같이 이더리움에서 비트코인으로, 비트코인에서 다른 암호화폐로 몇 차례 변환 과정을 거칠 경우 추적 자체가 불가능합니다. 해커는 변환된 비트코인 또는 암호화폐를 거래소로 전송하여 안전하게 현금으로 출금할 수 있을 것입니다.
자작극인 사기 일 경우
해킹되었다는 글이 게시된 웹사이트 http://ethereum-wallet.net 에 대해 악성프로그램 유포 여부 진단을 하였습니다. 검사 결과 Malicious site 또는 Suspicious site라는 결과를 확인할 수 있었습니다.
위 도메인과 연관된 서버에서 classes.dex 파일이 게시되었던 흔적이 발견되었고, classes.dex 파일에서 흥미로운 url 주소를 발견할 수 있었습니다. 암호 화폐를 교환해주는 거래소 URL https://shapeshift.io 입니다. classes.dex는 안드로이드 OS에서 사용하는 어플리케이션 관련 파일입니다. 추가적으로 위 파일과 연관된 APK 파일에서 스마트폰 인터넷 접속 기록에 접근하거나, 네트워크 연결 상태 등의 정보에 접근하는 권한을 확인할 수 있었습니다.
※ full internet access, view network status
온라인 지갑 서비스 업체 http://ethereum-wallet.net 의 온라인 평판을 확인해 보았습니다.
https://bitcointalk.org/index.php?topic=1689585.0에 게시된 글을 확인하면 위 사이트가 사기 사이트인지 질문하는 내용이며, 위 사이트에서 협박을 받았다는 글을 확인할 수 있었습니다. 또한 온라인 지갑 서비스 업체의 트위터 주소가 갑자기 삭제되었다는 내용도 언급되어 있습니다.
※ http://twitter.com/EthereumWallets
도메인(http://ethereum-wallet.net)은 최초 2016. 7. 19 생성되었으며, 최근 2017. 5. 31. 변경된 이력이 확인되었습니다. 서버의 아이피 변경 등을 위해 정보가 수정된 것으로 판단됩니다.
※ http://whois.domaintools.com/ethereum-wallet.net
온라인 저장소에 기록된 홈페이지 화면을 확인하면 2016. 7. 26. 경 아래와 같은 화면으로 서비스를 하였으나, 현재는 메인 화면이 열리지 않고 있습니다.
2017년 5월 15일 22:02경 http://ethereum-wallet.net 홈페이지 메인 화면 스크린샷이 저장된 내역을 확인하였습니다. 아래 그림과 같이 해킹 사고가 발생했다는 내용으로, 2017. 5. 15. 시점에는 해킹 관련된 공지 글이 게시되었다는 것을 알 수 있습니다. 하지만 최근에서야 위와 관련된 해킹 글이 유포되고 있습니다.
결론
확인시점에서 이더리움 온라인 지갑 서비스 업체 http://ethereum-wallet.net 홈페이지가 열리지 않아 정상적으로 온라인 지갑 서비스를 운영 하였는지 여부는 판단할 수 없었습니다. 다만, 인터넷에 게시된 이용자들의 평판, 위 도메인과 연관된 의심스러운 apk 파일, apk 파일과 연관된 암호화폐 교환 사이트 https://shapeshift.io URL 정보, 2017. 5. 15. 시점에 해킹되었다는 글이 게시되었고, 5. 31. 경 서버 아이피 정보가 변경되었는데 최근에서야 이슈가 된 내용으로 볼 때, 상당한 의문을 갖게 하지만 이더리움이 모두 shapeshift로 이동되었기 때문에 실제 해킹 여부 등에 대해서는 서비스 운영자 외 알 수 없습니다.
결론적으로 해킹 또는 자작극 여부에 상관없이 피해자들의 이더리움을 보상받기는 상당히 어려울 것으로 추정됩니다. 앞으로 암호화폐와 관련된 거래소 해킹 등 보안 사고가 더욱 증가 할 것 같아 개인적으로 매우 염려스럽습니다.
현재까지 확인된 안전한 이더리움 지갑은 아래와 같습니다.
- MIST(https://github.com/ethereum/mist/releases)
- MyEtherWallet(https://www.myetherwallet.com)
- 하드웨어 지갑(https://www.ledgerwallet.com)