기관 투자자들에게 크립토 트레이딩 인프라를 제공하는 런던 업체 하루코(Haruko)가 표적 해킹을 당했다. 이 여파로 15개 기관 고객의 거래소 접속 정보와 거래 데이터가 노출됐고, 일부는 실제로 자금까지 털렸다.
하루코가 어떤 회사인지부터 보면
하루코는 헤지펀드나 자산운용사 같은 기관투자자들에게 포트폴리오 관리, 리스크 진단, 거래 데이터 인프라를 제공하는 업체다. 거래소·수탁기관·블록체인·디파이(DeFi) 프로토콜을 한 화면에서 들여다볼 수 있게 연결해주는 역할을 하며, 전 세계 80곳 넘는 고객사를 두고 있다.
공격자는 이렇게 뚫었다
공격자는 하루코 인프라의 취약점을 이용해 사용자 접속 토큰을 빼낸 뒤, 이걸로 서버 프로세스의 메모리에 접근했다. 이 메모리 안에 읽기 전용 거래소 API 정보 같은 민감한 데이터가 담겨 있었다. 하루코는 클라우드(AWS 등) 대신 자체 서버(베어메탈)를 쓰고 있었는데, 클라우드가 제공하는 추가 보안장치가 없었던 셈이다. 다만 고객들의 로그인 계정 정보 자체는 직접 뚫리지 않았다.
피해 기업 15곳, 일부는 자금까지 털렸다
화이트리스트에 등록되지 않은 고객 15곳이 이번 공격의 피해를 봤다. 비트코인 스위스, GSR, 플로우데스크, 3iQ 디지털 애셋, M2, 앰퍼산, 모나크 자산운용(MNNC 그룹), 트로비오 자산운용 등이 이름이 알려진 고객사들이다. 이 중 GSR과 3iQ는 자사는 피해를 보지 않았다고 밝혔다. 보안이 상대적으로 약한 소규모 헤지펀드 쪽에서 실제로 일부 자금이 빠져나간 것으로 파악됐다.
하루코 측 대응
하루코 최고기술책임자(CTO) 애덤 칼라일은 고객들에게 “특정 조직이 우리를 겨냥해 벌인 표적 공격이었다”며 “15개 고객사가 영향을 받았다”고 알렸다. 회사는 취약점을 이미 고쳤고 서버 쪽 보안키(시크릿)도 전부 새로 발급했으며, 조만간 기술적 사후분석 보고서도 공개하겠다고 밝혔다.
크립토 업계 해킹, 올해 벌써 두 배로 늘었다
이번 사건은 크립토 업계 전반에서 해킹이 급증하는 흐름과 맞물려 있다. 2026년 상반기에만 크립토 관련 해킹이 207건 발생해 전년 같은 기간(83건)의 두 배를 넘었고, 이로 인한 피해액은 9억7200만 달러에 달했다.
핵심요약
- 런던 크립토 인프라 업체 하루코, 표적 해킹으로 고객 15곳 피해
- 공격자는 접속 토큰을 탈취해 서버 메모리 속 API 정보에 접근
- 비트코인 스위스, GSR, 플로우데스크 등 다수 기관 고객 이름 노출
- 일부 소규모 헤지펀드는 실제 자금까지 도난
- 하루코, 취약점 수정·보안키 전면 재발급 완료
- 2026년 상반기 크립토 해킹 207건, 전년 대비 2배, 피해액 9억7200만 달러