← 위협 인사이트 목록
주의2026년 6월 27일· 데일리시큐

폴리마켓, 공급망 해킹으로 294만 달러 탈취당해...협력사 침해가 원인


핵심 요약

가상화폐 예측시장 플랫폼 폴리마켓이 외부 협력업체 보안 침해로 인한 공급망 공격으로 약 294만 달러 상당의 사용자 가상화폐를 탈취당했습니다. 공격자는 협력사를 먼저 침해한 후 해당 업체가 제공하는 코드를 변조하여 폴리마켓 시스템에 악성 코드를 주입한 것으로 분석됩니다. 이는 공급망 전반에 걸친 보안 취약점(MITRE ATT&CK: T1195 – Supply Chain Compromise)이 실제 대규모 재무 손실과 데이터 유출로 이어질 수 있음을 보여주며, IT 감사인과 CISO는 외부 협력업체에 대한 철저한 보안 평가, 계약 관리, 그리고 지속적인 모니터링의 중요성을 인지해야 합니다.

💡 개선 권고안

  • 기술적 조치외부 협력업체가 제공하는 모든 소프트웨어, 라이브러리, API 및 코드에 대해 배포 전후로 디지털 서명 확인, 해시 값 검증 등 무결성 검증 절차를 의무화하고, 정기적인 취약점 분석 및 보안 코딩 가이드라인 준수 여부를 점검할 것을 권고함.
  • 관리적 조치모든 외부 협력업체 및 서드파티 서비스에 대한 공급망 위험 관리 정책 및 절차를 재정비하고, 계약 전 철저한 보안 위험 평가를 의무화하며, 계약서에 정보보호 및 개인정보보호 관련 요구사항을 명확히 명시하고 이행 여부를 주기적으로 점검할 것을 권고함.
  • 관리적 조치외부 협력업체 보안 사고 발생 시 신속하게 대응할 수 있도록 비상 연락망을 구축하고, 사고 통보 채널을 명확히 하며, 공동 대응 방안을 포함한 침해사고 대응 계획(IRP)을 수립 및 시행할 것을 권고함.
  • 관리적 조치외부 협력업체의 정보보호 관리체계 및 보안 통제 수준에 대한 정기적인 감사 또는 평가를 수행하고, 그 결과를 바탕으로 계약 유지 여부 및 서비스 제공 범위를 재검토하는 프로세스를 수립 및 적용해야 함을 권고함.

규정 매핑 · 감사 영향

관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.

Max 구독하기 →

⚠ 이상 징후 · 감사 질문

이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.

Pro 구독하기 →
원문 기사 보기 ↗