logo
TradFi
가입하고 15,000 USDT 보상 받기
한정 혜택이 기다리고 있어요!

Zyaire Wilkins 사건과 Steam 게임 기반 암호화폐 지갑 탈취 사건 분석

핵심 포인트

FBI는 2026년 7월 Wilkins를 체포, 5개 Steam 게임을 통한 암호화폐 지갑 탈취로 약 220,000달러 피해가 발생했습니다. 트레이더 보호 방안도 안내합니다.

주요 요약:

  • 체포: FBI는 Zyaire Wilkins를 체포했으며, 2026년 7월 17일 TechCrunch가 보도함
  • 피해자: 약 8,000명의 플레이어가 악성 게임에 감염된 것으로 추정
  • 피해 지갑: 약 80개의 암호화폐 지갑이 피해를 입음
  • 피해 금액: 연방 조사에 따르면 최소 $220,000 상당
  • 연루 게임: BlockBlasters, Dashverse, Lampy, Lunara, PirateFi 등 5개 타이틀

Zyaire Wilkins는 플로리다에 거주하는 21세 학생으로, FBI는 그가 악성코드를 내장한 게임을 Steam에 게시해 약 8,000명의 이용자에게 감염을 유발하고, 약 80개의 암호화폐 지갑에서 최소 $220,000 상당의 자산이 유출된 것으로 보고 있습니다. TechCrunch의 보도에 따르면, 본 사건은 약 2년간 공범들과 함께 진행된 것으로 검찰은 주장합니다. BlockBlasters는 2025년 유명 스트리머가 방송 중 지갑을 실시간으로 탈취당한 사건에도 연루된 게임입니다.

이 사건은 트레이더들에게 중요한 시사점을 제공합니다. 게임을 실행하는 컴퓨터가 브라우저 확장 프로그램 지갑, 저장된 패스워드, 심지어 시드 문구 사진을 보관하는 경우가 많으며, 이번 사건은 이러한 조합이 얼마나 쉽게 노출될 수 있는지 보여줍니다.

Zyaire Wilkins, 사건 기록에 따르면 누구인가

Wilkins에 대한 공개 정보는 많지 않습니다. 위키피디아 페이지도 없고, 본인 명의의 뚜렷한 온라인 흔적이나 게임, 암호화폐 업계에서의 활동 이력도 발견되지 않습니다. 확인된 것은 그가 21세의 플로리다 거주 학생이며, FBI가 약 2년간 Steam을 통해 악성코드 배포 혐의로 체포했다는 사실입니다.

검찰은 Wilkins가 단독으로 행동한 것이 아니라고 주장합니다. 고소장에는 게임 게시와 홍보를 도운 공범들이 언급되어 있지만, 현재까지는 Wilkins가 주요 피의자로 지목되고 있습니다. 이 밖의 모든 내용은 아직 혐의일 뿐, 법원에서 유죄가 확정된 것은 아닙니다. 미국 법률상 Wilkins는 유죄 판결 전까지 무죄로 간주됩니다.

이름 없는 피의자의 사례는 기존 트레이더들이 가진 고정관념을 깹니다. 정부의 이번 사건 설명은 대학생 연령대의 피의자, 범용 인포스틸러(정보 탈취형 악성코드), 1억 명 이상의 활성 사용자를 둔 무료 게임 플랫폼이 조합된 시나리오를 보여줍니다. 이는 기존에 암호화폐 절도와 관련해 떠올리는 국가 차원의 해커 집단과는 다른 양상입니다.

최초 게임부터 체포까지의 타임라인

관련 게임 타이틀들은 2025년 초부터 2026년 체포 시점까지 이어지며, 악성 캠페인이 얼마나 오랜 기간 진행될 수 있는지 보여줍니다. 타임라인은 Valve의 게임 제거 공지, 보안 리포트, 2026년 7월 체포 보도를 기반으로 정리되었습니다.

날짜 주요 사건
2025년 2월 6~12일 PirateFi가 Steam에 공개되어 약 1,500회 다운로드, Vidar 인포스틸러 내장
2025년 2월 13일 Valve가 PirateFi를 삭제하고, 실행한 플레이어들에게 자격 증명 노출 가능성 경고
2025년 7월 30일 BlockBlasters가 깨끗한 2D 플랫폼 게임으로 출시됨
2025년 8월 30일 업데이트를 통해 BlockBlasters에 악성코드 삽입, 몇 주간 운영됨
2025년 9월 21~22일 스트리머가 실시간으로 자산 탈취당함, ZachXBT가 $150,000 이상의 피해 집계 및 Valve 삭제 조치
2026년 7월 17일 TechCrunch, FBI의 Wilkins 체포 보도 (약 2년간의 활동 및 5개 게임 지목)

이 표에서 알 수 있듯, 최초 게임이 삭제된 후 체포까지 17개월이 걸렸고, 악성 업데이트가 적용된 BlockBlasters는 약 한 달간 방치되었습니다. 플랫폼의 조치는 사후적이었으며, 게임이 존재하는 동안 사용자는 자기 자신이 최종 방어선이 됩니다.

사건의 작동 방식 및 방어 포인트

보안 전문가들이 수년간 추적한 전형적인 패턴이 이번 사건에도 적용됩니다. 이 프로세스를 이해하면 누구나 기본적인 방어가 가능합니다.

유인책은 '합법성'이었습니다. 이 게임들은 포럼에서 배포되는 의심스러운 파일이 아닌, 심사 과정을 거친 Steam 공식 스토어에 등록된 게임이었습니다. BlockBlasters의 경우 초기에는 악성코드가 포함되지 않은 채 출시되어 신뢰를 얻었고, 이후 업데이트를 통해 악성 페이로드가 추가되었습니다.

페이로드는 인포스틸러였습니다. 감염된 게임을 설치 및 실행하면, Vidar 계열 악성코드가 브라우저 쿠키, 저장 패스워드, 암호화폐 지갑 데이터 등 PC에 저장된 민감 정보를 수집했습니다. 브라우저 확장형 핫월렛에 자산을 보관하거나 시드 문구를 텍스트 파일·스크린샷 등으로 저장한 사용자는 위험에 노출됐습니다. 암호화폐 보안 체크리스트는 이러한 유형의 공격을 예방하기 위한 기초 위생 차원의 안내서입니다.

탈취는 신속하고 조용하게 이루어졌습니다. 시드 문구 혹은 키를 확보하면, 공격자는 자산을 본인 지갑으로 이동시켰습니다. 온체인 상에서는 일반 거래와 구분이 어렵기 때문에, 피해 자산의 회수는 드물며, 누적 피해가 6자릿수에 달한 이후에야 수사가 진행됐습니다. ZachXBT와 같은 온체인 분석가가 피해 지갑에서 범인 인프라로 이동한 자산 흐름을 추적한 바 있습니다.

왜 게임 환경이 암호화폐 공격의 취약점이 되었나

게임과 암호화폐 이용자는 사용자층과 디바이스가 겹칩니다. 게임용 PC는 강력하며 상시 온라인 상태이고, 이용자가 낯선 소프트웨어를 자주 설치하기 때문에 공격 표적이 되기 쉽습니다. 여기에 MetaMask와 같은 브라우저 지갑이 추가되면, 한 번의 실수로 온전히 보유 자산이 노출될 수 있습니다.

대규모 확산도 한 원인입니다. 피싱 이메일은 개인별로 속아야 효과가 있지만, 무료 게임은 플랫폼 전체를 대상으로 할 수 있어 피해 규모가 커집니다. 이는 DeFi 프로토콜이 아닌 개인 사용자를 겨냥한, 2026년 DeFi 해킹 사건에서 나타난 브릿지 공격과 유사한 생태계 취약점입니다.

또한 Steam 이용자들은 게임 아이템, 스트리머들은 지갑을 연결한 채 방송을 하며, Play-to-Earn 게임은 토큰 보관을 권장하는 등 공격 표면이 커지고 있습니다. 소규모 인디 게임은 저렴하게 이러한 환경에 진입할 수 있어, 스토어 등록만으로도 사회공학적 유인을 제공합니다.

인포스틸러 악성코드로부터 암호화폐 지갑을 보호하는 방법

아래 각 단계는 비용 없이 적용 가능하며, 이번 사건의 피해를 예방하는 데 효과적입니다.

1단계: 시드 문구를 PC에서 완전히 분리하기. 텍스트 파일, 스크린샷, 클라우드 노트, 비밀번호 관리자에 저장하지 말고, 종이나 금속에 기록해 오프라인으로 보관하세요. 디지털로 저장하지 않으면 인포스틸러가 탈취할 수 없습니다.

2단계: 자산은 하드웨어 월렛으로 이동하기. 하드월렛은 프라이빗 키를 운영체제에 노출하지 않으므로, PC에 악성코드가 있어도 물리 장치와 사용자 확인 없이는 거래가 이뤄지지 않습니다. 비트코인 작동 방식을 이해하면 이런 물리적 분리가 왜 중요한지 명확해집니다.

3단계: 게임 환경과 금융 환경을 분리하기. 게임은 별도 PC 또는 최소한 다른 브라우저 프로필에서 실행하며, 월렛 확장 프로그램이나 거래소 로그인 정보는 저장하지 마세요. 게임 환경은 항상 위험하다고 가정하고 분리하세요.

4단계: 소규모 인디게임은 미감사 스마트컨트랙트처럼 경계하기. 리뷰가 적거나 개발자 정보가 불분명한 무료 게임, 과도한 크립토 테마 홍보, Discord DM으로 다운로드를 권하는 게임은 의심해야 합니다. 초기에 깨끗한 검사 결과가 나와도, 이후 업데이트로 악성화될 수 있습니다.

5단계: 감염 의심 시, 즉시 지갑과 패스워드 교체하기. 의심스러운 프로그램을 실행했다면, 해당 PC의 모든 핫월렛·패스워드를 즉시 폐기하고, 깨끗한 기기에서 자산을 이동하세요. 토큰 승인 취소, 2단계 인증 재설정 등 복구 절차를 바로 진행하세요. 암호화폐 자산 보호 가이드는 전체 복구 순서를 안내합니다.

거래소 계정에 하드웨어 방식 2단계 인증을 적용하면, 게임용 PC의 브라우저 확장형 월렛보다 훨씬 안전하게 자산을 보호할 수 있습니다. 셀프 커스터디는 키가 게임용 기기에 저장되지 않을 때에만 효과적입니다.

자주 묻는 질문 (FAQ)

Steam 게임이 내 암호화폐를 훔칠 수 있나요?

가능합니다. 게임은 시스템 접근 권한이 넓은 실행 파일이고, PirateFi 및 BlockBlasters 등 여러 Steam 타이틀이 인포스틸러 악성코드를 포함해 브라우저 월렛, 저장된 패스워드, 시드 문구 파일을 수집한 사례가 있습니다. 스토어 심사가 위험을 줄이긴 하지만, 출시 후 업데이트를 통한 페이로드 삽입은 사전 탐지를 어렵게 합니다.

게임에 악성코드가 있는지 사전 확인이 가능한가요?

완전히 확신할 수는 없습니다. 개발자의 이력, 계정 생성일, 플레이어 수, 외부 리포트, Discord·X DM 등을 통한 과도한 홍보 등이 의심 신호입니다. 백신은 알려진 샘플은 잡아내지만, 사후 업데이트로 악성화될 경우 설치 시점 검사는 무의미할 수 있습니다.

악성코드로 월렛이 털렸다면 가장 먼저 해야 할 일은?

우선 깨끗한 기기에서 새로운 월렛을 생성해 남은 자산을 즉시 이동하세요. 그 후 FBI의 IC3 포털에 신고하고, 트랜잭션 해시 등 증거를 정리하세요. Wilkins 사건과 같은 연방 수사는 피해자 제보로부터 출발합니다.

하드웨어 월렛은 인포스틸러에 안전한가요?

키 자체는 안전하게 기기 내에만 저장되어, 물리적 확인 없이는 거래가 불가합니다. 다만, 화면상 주소·금액을 직접 확인해야 하며, 복구 문구(시드)는 절대 PC에 입력하지 마세요. 이것이 하드월렛이 악성코드에 강한 이유입니다.

결론

Wilkins 사건은 향후 수개월간 법정에서 다뤄질 예정이지만, 여기서 얻을 수 있는 보안 교훈은 즉시 적용 가능합니다. 무료 게임이 백신 비활성화를 요구하거나, Discord DM을 통해 과도하게 홍보된다면 즉시 종료하세요. 시드 문구가 게임 실행 기기에 저장되어 있다면, 즉시 자산을 이동하고 깨끗한 하드웨어에서 월렛을 재생성하세요. 다운로드 게임을 실행하는 PC에는 월렛 확장 프로그램을 설치하지 않는 것이 원칙입니다. 의심스러운 프로그램을 실행했다면, 자산이 이동되기 전이라도 즉시 키가 탈취된 것으로 간주하고 조치해야 합니다.

이번 사건에서 약 2년간 한 명의 체포와 수천 명의 피해자가 발생했으며, 악성 페이로드로 인한 플랫폼 내 제거는 수주 후에 이루어졌습니다. 앞으로도 비슷한 게임 기반 공격은 계속 등장할 수 있으며, 피해를 최소화하는 사용자는 항상 이러한 가능성을 염두에 두는 이들입니다.

본 기사는 정보 제공 목적이며, 재정 또는 투자 추천이 아닙니다. 암호화폐 거래에는 상당한 위험이 따릅니다. 항상 자체적인 조사를 진행하세요.

가입하고 15000 USDT 받기
면책 조항
이 페이지에 제공된 콘텐츠는 정보 제공 목적에만 사용되며, 어떤 종류의 보증 없이 투자 조언을 구성하지 않습니다. 이는 재정적, 법적 또는 기타 전문적인 조언으로 해석되어서는 안 되며, 특정 제품이나 서비스 구매를 권장하는 것이 아닙니다. 적절한 전문가에게 개별적인 조언을 구하십시오. 이 기사에서 언급된 제품은 귀하의 지역에서 사용할 수 없을 수도 있습니다. 디지털 자산 가격은 변동성이 있을 수 있습니다. 귀하의 투자 가치는 하락하거나 상승할 수 있으며, 투자한 금액을 회수하지 못할 수도 있습니다. 추가 정보는 이용약관리스크 공개를 참조하십시오.