BitBox, 비트코인(BTC) 월렛 펌웨어 심각 취약점 2건 패치

BTC

BTC/USDT

$64,335.30
+0.29%
24시간 거래량

$10,031,275,245.12

24시간 고/저

$65,058.81 / $64,027.85

차이: $1,030.96 (1.61%)

Long/Short
61.1%
롱: 61.1%숏: 38.9%
펀딩 비율

+0.0006%

롱 지불

COINOTAG DATA 제공실시간 데이터
Bitcoin
Bitcoin
일간

US$64,351.62

-0.58%

거래량 (24시간): -

저항 레벨
저항 3US$65,823.31
저항 2US$64,980.20
저항 1US$64,371.02
가격US$64,351.62
지지 1US$63,562.51
지지 2US$62,617.14
지지 3US$61,056.47
피봇 (PP):US$64,604.03
추세:상승 추세
RSI (14):52.6
(오전 03:41 UTC)
3분 읽기
AI 요약AI
  • BitBox는 화요일 비트코인 하드웨어 월렛 펌웨어의 심각한 취약점 2건을 발견해 패치했으며 자금 도난은 보고되지 않았다.
  • Galaxy Research의 확정 수치에 따르면 Coldcard 공격으로 1억 1,500만 달러(약 183억 엔) 규모의 비트코인이 유출됐고 피해자는 200명 이상이다.
  • TRM Labs 온체인 분석에 따르면 Coldcard 공격은 7월 30일부터 최소 4차례 진행됐으며 5,200개 이상의 주소에서 약 1,816 BTC가 도난됐다.
  • Coinkite의 펌웨어 버그는 2021년 3월 버전 4.0.1에서 도입됐고, 구형 모델의 시드 엔트로피가 128비트에서 약 40비트로 붕괴했다.

비트코인 뉴스

비트코인(BTC) 하드웨어 월렛 제조사 BitBox는 화요일 자사 기기 펌웨어에서 심각도 높은 취약점 2건을 발견해 패치했다고 밝혔다. 회사는 공식 블로그 게시물을 통해 자금 도난 사례는 없었다고 전하면서도 사용자들에게 신중한 업그레이드를 권고했다. 스위스 기업이 배포한 Dixence 보안 업데이트는 공격자가 사용자를 속여 자금 탈취가 가능한 악성 펌웨어를 설치하게 만드는 결함과, BitBox Multi 에디션에서 임의 코드 실행을 허용할 수 있는 메모리 손상 문제를 해결한다. 비트코인 전용 에디션은 펌웨어에 취약한 코드가 포함되지 않아 이번 결함의 영향을 받지 않는다. BitBox는 위조 버전을 내려받지 않도록 공식 BitBoxApp을 통한 업데이트, 특히 앱 내 업데이트 알림을 이용할 것을 권장했다. 회사는 “도난된 사용자 자금에 대한 보고는 없으며, 당황할 이유가 없다”고 강조하면서도 모든 사용자가 최신 펌웨어를 설치할 것을 촉구했다. 이번 취약점은 내부 감사 과정에서 발견된 것으로, 전용 콜드 스토리지 기기도 신뢰할 수 있는 펌웨어에 의존한다는 점을 보여준다. 이 발표는 하드웨어 월렛 생태계를 뒤흔든 Coldcard 사건과 맞물린다. 캐나다 제조사 Coinkite 기기의 펌웨어 결함은 약한 시드 생성을 유발했고, Galaxy Research가 확정한 최신 수치에 따르면 도난 규모는 비트코인 기준 1억 1,500만 달러(약 183억 엔)로 파악되며 총액은 더 늘어날 수 있다. Coldcard 사용자가 자금을 이전하라는 안내를 받았던 것과 달리, BitBox 사용자는 보유 자산을 옮길 필요 없이 펌웨어 업데이트만 하면 된다. BitBox는 공식 앱 밖에서 입수한 펌웨어 업데이트 자체가 공격 벡터가 될 수 있다고도 경고했다.

Coldcard 익스플로잇의 피해는 더욱 확대됐다. Galaxy Research가 확정한 최신 수치를 기준으로 비트코인 손실은 1억 1,500만 달러(약 183억 엔)를 넘어섰고, 피해자는 200명 이상으로 집계됐다. TRM Labs의 온체인 분석에 따르면 공격은 7월 30일부터 최소 4차례의 물결로 진행됐으며, 5,200개 이상의 주소에서 총 약 1,816 BTC가 유출돼 2026년 암호화폐 해킹 사건 중 세 번째로 규모가 크다. 근본 원인은 Coinkite의 Mk2 및 Mk3 기기 펌웨어 버그다. 2021년 3월 배포된 버전 4.0.1에서 도입된 이 결함은 시드 생성 과정이 하드웨어 난수 생성기(TRNG) 대신 약한 소프트웨어 의사난수 생성기로 대체되도록 만들었다. 그 결과 구형 모델의 시드 엔트로피는 설계 목표인 128비트에서 약 40비트로 붕괴했고, Mk4·Mk5·Q 모델은 패치 전 펌웨어 기준 약 72비트의 엔트로피만 유지했다. Coinkite는 패치 펌웨어(Mk3 4.2.0+, Mk4/Mk5 5.6.0+, Q 1.5.0Q)를 배포했지만, 업데이트 이후에도 영향받은 시드는 여전히 손상된 상태라고 경고한다. 사용자는 완전히 새로운 시드를 생성한 뒤 전체 잔액을 옮기기 전에 소액 거래로 테스트하면서 자금을 이전해야 한다. 독립적인 주사위 굴림 50회 이상으로 생성된 시드는 최소 128비트의 엔트로피를 유지해 이번 결함의 영향을 받지 않는다. Galaxy Research는 공격 물결마다 거래 구조가 달라 여러 공격자 집단이 개입했을 가능성을 제기했지만, 특정 행위자는 아직 식별되지 않았다. TRM Labs의 분석에 따르면 도난 자금은 여전히 소수의 공격자 통제 주소에 집중돼 있으며, Wasabi 믹서로 64.9 BTC, Tornado Cash로 200 ETH만 전송됐다. 이는 북한 행위자에게서 흔히 나타나는 신속하고 조직적인 자금 이동 패턴과는 구별된다. Coinkite는 7월 31일 처음 사용자에게 경고했고, 범죄자들이 추가 기기를 노리면서 확정 피해 규모는 계속 늘어났다.

두 사건은 하나의 결론으로 수렴한다. 셀프 커스터디의 보안은 단순히 오프라인 저장의 문제가 아니라 월렛의 엔트로피 생성과 펌웨어 무결성에 달려 있다. Coinkite의 공식 권고는 펌웨어 업데이트로는 손상된 시드 보안을 복원할 수 없다며 전체 시드 교체를 요구하고, BitBox의 Dixence 업데이트는 악성 다운로드를 차단하기 위해 인앱 업그레이드 경로를 강조한다. TRM Labs의 온체인 데이터는 도난 자산이 소수의 주소에 거의 그대로 남아 있음을 보여준다. Wasabi로 64.9 BTC, Tornado Cash로 200 ETH만 이동했으며, 분석가들은 이를 북한의 신속하고 조직적인 작업 방식과 대비되는 패턴으로 평가한다. 비트코인 보유자에게 실질적인 시사점은 기기 자체와 엔트로피 소스를 모두 검증해야 한다는 것이다.

COINOTAG를 선호 출처로 추가

Google 뉴스와 검색에서 COINOTAG를 선호 출처로 추가하고 최신 기사를 우선적으로 확인하세요.

Google에서 추가
Kim Min-ji

Kim Min-ji

COINOTAG 작가

모든 글 보기
AI 지원마켓 애널리스트·김민지는 암호화폐 시장의 기술적 분석 및 리스크 관리를 전문으로 하는 마켓 애널리스트로, 5년의 적극적인 트레이딩 데스크 경험을 보유하고 있습니다.

이 콘텐츠는 인공지능으로 생성되어 AI 검토를 거쳤으며 COINOTAG 편집 감독 하에 게시되었습니다.

댓글

댓글