본문 바로가기
2026년 10월 4일 일요일
정치·IT·경제·증시·환율·사건사고를 공식 자료로 검증하고 함께 토론하는 뉴스 커뮤니티
Independent News & Insight
AI·클라우드

디센트 앱 지갑 해킹 의심 사고…최신 버전이어도 과거 서명 이력 확인해야

디센트 앱 지갑 사고 후속 보도와 공식 공지를 대조했다. 현재 앱 버전만으로 안심할 수 없는 이유, 과거 거래 서명과 복구 문구 공유 이력, 대상 미확정 안내의 뜻을 짚는다. KISA 경보 요청과 실제 발령, 온체인 인출 추정과 확정 피해액도 구분한다.
이슈페이퍼 편집부
앱 지갑과 하드웨어 지갑의 복구 키 공유 위험을 표현한 AI 설명 삽화
조회수 38회

디센트(DCENT) 앱 지갑의 비정상 자산 이동 사고를 둘러싸고 9월 24일 피해 범위와 대응 상황에 관한 후속 보도가 나왔다. 이용자가 먼저 확인할 것은 보유 코인의 가격보다 예전에 어떤 지갑과 앱 버전으로 거래에 서명했는지다. 지금 하드웨어 지갑을 쓴다는 사실만으로 과거 앱 지갑과의 연결까지 사라지는 것은 아니다.

연합뉴스와 이데일리는 이날 운영사 아이오트러스트가 22일 한국인터넷진흥원(KISA)에 분석 자료를 전달하고 경보 발령을 요청했다고 보도했다. 이는 언론이 전한 요청 사실이며, KISA가 실제로 경보를 발령했다는 뜻은 아니다. 이번 기사에서는 KISA의 해당 경보 원문이나 최종 피해 집계를 확보하지 못했다.

대표이미지는 복구 문구 공유와 지갑 보안의 관계를 설명하기 위해 AI로 제작한 삽화다. 실제 제품·앱 화면이나 사고 현장을 촬영한 사진이 아니다.

사고 발견은 16일…오늘 보도와 기존 공지를 구분해야

운영사의 9월 17일자 경과보고서는 승인하지 않은 자산 이동 신고가 16일 새벽 처음 접수됐다고 설명한다. 회사는 수사기관 신고, 거래소 협조 요청, 자금 추적과 기술 분석을 진행한다고 밝혔다. 따라서 사고가 24일 처음 발생한 것처럼 읽어서는 안 된다.

24일 보도에는 해외 분석업체의 대규모 XRP 인출 추정도 담겼다. 그러나 온체인에서 관찰한 자금 이동, 피해자의 신고, 수사로 확정한 탈취액은 서로 다른 자료다. 분석 대상 주소를 사고와 연결하는 기준, 집계 기간과 자산 종류를 확인하지 않고 숫자를 합치거나 원화로 환산해 최종 손실이라고 단정할 수 없다. 이 기사에서는 그 추정치를 확정 피해 규모로 제시하지 않는다.

‘최신 앱’과 ‘과거 서명’은 서로 다른 점검 항목

공식 경과보고서는 앱 지갑에 복구 문구가 입력된 적이 있는 주소에서, 앱 8.1.0 미만 버전으로 거래에 서명한 이력을 주요 영향 가능성 기준으로 제시한다. 기준은 현재 설치된 버전이 아니라 그 거래를 승인할 때의 버전이다. 8.1.0의 배포일은 2025년 11월 5일이다.

여기서 거래 서명은 코인을 다른 사람에게 보낸 경우만 뜻하지 않는다. 운영사는 토큰·NFT 전송이나 토큰 사용 승인 등도 확인하도록 설명한다. 하드웨어 지갑의 복구 문구를 앱에서 복원했거나, 과거 앱 지갑의 문구로 하드웨어 지갑을 복원한 경우도 점검에서 빠뜨리면 안 된다.

반대로 하드웨어 지갑만 사용했고 관련 앱 지갑 서명이나 복구 문구 공유가 없는 이용자를 모두 피해 대상으로 묶는 것도 부정확하다. 운영사는 Android에서 먼저 이상 거래를 관찰했지만 iOS에도 영향 가능성이 있다고 밝힌다. 기기 운영체제나 제품 이름 하나로 안전 여부를 판정할 수 없는 이유다. 이 기준은 운영사의 현재 분석이며 추가 조사에 따라 달라질 수 있다.

앱의 ‘대상 미확정’은 안전 판정이 아니다

운영사의 대상 확인 안내에는 앱 10.0.0 이상에서 지갑 주소 점검 기능을 제공한다고 적혀 있다. 다만 앱이 확인할 수 있는 네트워크 정보에는 한계가 있고, 하드웨어 지갑의 과거 복구 문구 공유 이력은 이용자가 확인해야 한다.

따라서 앱이 대상을 확정하지 못했다면 그 결과를 ‘문제없음’으로 바꿔 해석해서는 안 된다. 휴대폰이나 앱스토어 계정을 바꿨다면 현재 기기에 표시된 설치일만 볼 것도 아니다. 예전 기기에서의 앱 지갑 이용 여부까지 확인하고, 판단이 어려우면 아래 공식 고객지원과 대상 확인 안내를 이용하는 편이 낫다.

자산 보호 안내를 가장한 복구 사칭도 경계

운영사는 공식 앱스토어에서 먼저 최신 버전으로 업데이트한 뒤 조치 대상 여부를 확인하도록 권고한다. 대상 이용자에게는 기존 복구 문구를 재사용하지 않는 새 지갑으로 자산을 옮기는 안내를 제공한다. 구체적인 이동 방법은 체인·자산별 조건이 달라 공식 가이드를 따라야 한다. 이 기사는 이용자의 자산을 대신 이동하거나 특정 지갑 주소로 보내도록 요구하지 않는다.

특히 ‘피해 복구’나 ‘보상’을 명목으로 복구 문구·개인키·PIN을 요구하거나 지정 주소 송금을 유도하는 메시지는 별개의 위험이다. 디센트는 이런 정보를 요청하지 않으며 텔레그램·디스코드 공식 채널도 운영하지 않는다고 공지했다. 검색 광고나 개인 메시지의 설치 파일 대신 공식 홈페이지에서 연결한 지원 경로를 확인해야 한다.

원인 비공개와 이용자 안내 책임은 별개

공격 재현에 쓰일 기술 세부사항을 공개하지 않는 데에는 추가 피해 방지라는 합리적 이유가 있다. 그렇다고 이용자에게 필요한 정보까지 불명확해도 되는 것은 아니다. 어떤 이력이 위험 판단에 영향을 주는지, 앱이 판정하지 못할 때 무엇을 확인해야 하는지, 조사로 기준이 바뀌었는지는 계속 명료하게 공지할 책임이 있다.

현재 필요한 것은 피해 숫자 경쟁이나 특정 지갑의 무조건적 안전 보장이 아니다. 운영사 설명과 독립 검증을 구분하고, 이용자가 자신의 이력을 확인할 수 있게 안내하는 일이다. 자산의 동결·회수는 관계기관과 제3자의 조치에 달려 있다는 운영사 설명도 함께 봐야 한다. 업데이트나 신고만으로 이미 발생한 손실의 회복이 보장되는 것은 아니다.

공식 확인 경로와 출처

함께 읽을 글

함께 생각할 질문: 지갑 앱의 보안 공지는 현재 버전뿐 아니라 과거 서명 이력을 이용자가 쉽게 확인하도록 충분히 돕고 있는가?

의견을 남겨주세요

자유로운 의견을 나눠 주세요. 서로를 존중하는 인터넷 네티켓을 지켜 주세요.욕설이나 상대를 비하·비방하는 댓글은 자동으로 삭제됩니다.