- 미국 연방 수사기관은 2024년 1월 30일 발생한 약 1억5천만 달러($150m) 암호화폐 탈취가 2022년 LastPass 침해에서 훔친 비밀번호 금고와 연결됐다고 판단함
- 북부 캘리포니아 연방검찰은 2025년 3월 6일 탈취 자금 중 동결된 약 2,400만 달러($24m) 상당 암호화폐를 공식 압수하는 절차를 진행함
- 압수 문서에는 FBI와 U.S. Secret Service가 온라인 비밀번호 관리자에 저장된 도난 데이터와 비밀번호가 계정 접근과 암호화폐 탈취에 쓰였다고 본 내용이 담김
- 보안 연구자들은 피해자들이 SIM 스와핑 같은 전형적 선행 공격 없이, 2022년 침해 전 LastPass “Secure Notes”에 암호화폐 시드 구문을 저장한 공통점을 확인함
- LastPass는 연결을 입증하는 결정적 증거를 받은 적이 없다고 밝혔지만, 오래된 계정의 약한 마스터 비밀번호와 낮은 반복 횟수는 여전히 오프라인 크래킹 위험으로 남아 있음
1억5천만 달러 탈취와 압수 절차
- 북부 캘리포니아 연방검찰은 2024년 1월 30일 발생한 1억5천만 달러 암호화폐 탈취 뒤 회수·동결된 약 2,400만 달러 상당 암호화폐를 2025년 3월 6일 압수했다고 밝힘
- 압수 문서의 피해자는 “Victim-1”로만 표기됐지만, 블록체인 보안 연구자 ZachXBT에 따르면 피해자는 암호화폐 플랫폼 Ripple 공동창업자 Chris Larsen임
- ZachXBT는 이 탈취 사건을 처음 공개한 인물로 알려짐
- 이번 조치는 수사기관이 이미 동결된 자금을 공식 압수할 수 있게 하는 절차에 해당함
LastPass 침해와의 연결
- 압수 문서의 핵심은 U.S. Secret Service와 FBI가 2023년 9월 KrebsOnSecurity의 LastPass 침해 분석과 같은 결론에 도달했다는 점임
- 2023년 9월 보안 연구자들은 2022년 LastPass에서 훔쳐진 비밀번호 금고의 마스터 비밀번호가 크래킹되면서, 여러 피해자에게 6자리 달러 규모 암호화폐 탈취가 반복됐다고 봄
- 압수 문서에는 FBI가 관련 데이터 침해를 수사해왔고, 이번 사건 수사관들이 FBI 요원들과 대화해 다음 내용을 파악했다는 문구가 포함됨
- 여러 피해자의 온라인 비밀번호 관리자 계정에 저장된 도난 데이터와 비밀번호가 무단 전자계정 접근에 사용됨
- 이 접근을 통해 정보, 암호화폐, 기타 데이터가 탈취됨
- 문서는 같은 공격자가 Victim-1의 온라인 비밀번호 관리자 계정에 저장된 도난 비밀번호를 사용해 암호화폐 지갑 또는 계정에 무단 접근했다고 볼 상당한 이유가 있다고 밝힘
피해자들에게서 반복된 패턴
- 보안 연구자 Nick Bax와 Taylor Monahan은 수십 명의 피해자를 조사하면서, 고액 암호화폐 탈취 전에 흔히 나타나는 선행 공격이 보이지 않았다고 판단함
- 이메일 계정 침해
- 휴대전화 계정 침해
- SIM 스와핑 공격
- 피해자들의 공통점은 2022년 LastPass 침해 이전에 암호화폐 시드 구문을 LastPass 계정의 “Secure Notes” 영역에 저장했다는 점임
- 시드 구문은 암호화폐 보유분에 접근할 수 있게 하는 비밀 코드이며, 이를 가진 사람은 해당 자산에 접근할 수 있음
- Bax와 Monahan은 탈취 자금이 여러 암호화폐 거래소에 흩어진 다수의 드롭 계정으로 빠르게 이동하는 현금화 패턴도 공통적으로 확인함
- 정부는 Ripple 공동창업자 피해 사건에서도 비슷한 수준의 복잡성이 있었다고 밝힘
- 탈취 규모와 빠른 자금 분산에는 여러 악성 행위자의 노력이 필요했을 것으로 봄
- 이 양상은 온라인 비밀번호 관리자 침해 및 유사 피해자들의 암호화폐 탈취와 일치한다고 판단함
LastPass의 반박과 2022년 침해 경과
- LastPass는 해당 암호화폐 탈취가 LastPass 침해와 연결됐다는 결정적 증거를 연방 수사기관이나 다른 곳에서 받은 적이 없다고 밝힘
- 회사는 2022년 사건 공개 이후 여러 법 집행기관 대표들과 긴밀히 협력해왔다고 설명함
- LastPass는 보안 조치를 크게 강화하는 데 투자해왔고 앞으로도 계속하겠다고 밝힘
- 2022년 침해 공개 흐름은 단계적으로 바뀜
- 2022년 8월 25일 LastPass CEO Karim Toubba는 소프트웨어 개발 환경에서 비정상 활동을 탐지했고, 침입자가 일부 소스코드와 독점 기술 정보를 훔쳤다고 사용자에게 알림
- 2022년 9월 15일 LastPass는 8월 침해 조사 결과 공격자가 고객 데이터나 비밀번호 금고에 접근하지 않았다고 밝힘
- 2022년 11월 30일에는 8월 침해에서 훔친 데이터를 활용한 더 심각한 보안 사고를 고객에게 알렸고, 일부 비밀번호 금고의 암호화된 사본과 기타 개인정보가 침해됐다고 공개함
오프라인 크래킹과 오래된 계정의 위험
- 전문가들은 침해로 인해 공격자가 암호화된 비밀번호 금고에 오프라인 접근할 수 있게 됐고, 약한 마스터 비밀번호를 강력한 시스템으로 장시간 크래킹할 수 있었다고 봄
- 이런 시스템은 초당 수백만 개의 비밀번호 추측을 시도할 수 있음
- 연구자들은 많은 암호화폐 탈취 피해자가 비교적 낮은 복잡도의 마스터 비밀번호를 사용했고, LastPass의 오래된 고객층에 속했다고 판단함
- 오래된 LastPass 사용자는 마스터 비밀번호 보호에 적용되는 반복 횟수(iterations) 가 훨씬 적었을 가능성이 더 컸음
- 반복 횟수는 비밀번호가 회사의 암호화 루틴을 통과하는 횟수를 뜻함
- 일반적으로 반복 횟수가 많을수록 오프라인 공격자가 마스터 비밀번호를 크래킹하는 데 더 오래 걸림
- LastPass는 시간이 지나며 신규 사용자에게 더 길고 복잡한 마스터 비밀번호를 요구했고, 반복 횟수도 여러 차례 큰 폭으로 늘림
- 연구자들은 LastPass가 많은 오래된 고객을 새 비밀번호 요구사항과 보호 수준으로 업그레이드하는 데 성공하지 못했다는 강한 징후를 찾았다고 봄
연구자들의 경고와 남은 위험
- Bax는 2023년 경고 이후 사람들이 자금을 새 암호화폐 지갑으로 옮기기를 바랐지만, 일부만 그렇게 했고 탈취가 계속됐다고 밝힘
- Bax는 Secret Service와 FBI가 연구자들의 분석을 확인해준 점은 의미가 있지만, 이런 해킹 자체가 줄어드는 편이 더 낫다고 말함
- Bax는 ZachXBT와 SEAL 911이 2024년 12월에도 또 다른 탈취 물결을 보고했다며 위협이 여전히 실제적이라고 봄
- Monahan은 LastPass가 고객에게 “Secure Notes”에 저장된 비밀을 포함해 저장된 비밀정보가 위험할 수 있다는 사실을 아직 알리지 않았다고 비판함
- Monahan은 LastPass가 사용자의 자격증명 교체를 권고할 수 있었고, 위협 행위자들이 수백만 달러를 훔치는 일을 막을 수 있었다고 봄