비트코인(BTC) BTCPay 서버, 활성 공격에 긴급 2.4.2 패치 배포

BTC

BTC/USDT

$64,880.12
+0.98%
24시간 거래량

$13,377,256,955.65

24시간 고/저

$65,390.99 / $64,166.00

차이: $1,224.99 (1.91%)

Long/Short
53.9%
롱: 53.9%숏: 46.1%
펀딩 비율

+0.0003%

롱 지불

COINOTAG DATA 제공실시간 데이터
Bitcoin
Bitcoin
일간

US$64,880.12

0.87%

거래량 (24시간): -

저항 레벨
저항 3US$70,368.49
저항 2US$66,328.96
저항 1US$65,367.38
가격US$64,880.12
지지 1US$64,105.01
지지 2US$62,866.75
지지 3US$61,073.66
피봇 (PP):US$64,498.20
추세:상승 추세
RSI (14):54.2
(오후 11:23 UTC)
3분 읽기
AI 요약AI
  • BTCPay 서버가 심각한 보안 취약점의 활성 악용을 확인하고 긴급 2.4.2 패치를 배포했다.
  • 비트코인 레드팀은 콜드카드 공격과 연계된 1,700 BTC 이상 도난 사건 이후 오픈소스 프로젝트 검토를 진행해 왔다.
  • Foundation 최고경영자 잭 허버트는 회사 노드 중 하나가 하룻밤 사이에 자금이 탈취당했다고 밝혔다.
  • 테일러 혼비는 Anthropic의 Claude Opus 4.8 모델로 4년간 잠복한 Zcash 취약점을 발견했다.

비트코인 뉴스

비트코인(BTC) 결제 인프라의 핵심 도구인 BTCPay 서버에서 심각한 보안 취약점이 확인됐으며, 정체불명의 공격자들이 이미 이를 악용 중인 것으로 드러났다. 상인과 노드 운영자가 직접 호스팅하는 오픈소스 결제 프로세서인 BTCPay 서버 측은 해당 취약점으로 인해 자금 탈취가 가능하다며 관리자들에게 즉각적인 대응을 촉구했다. 이번 취약점은 최근 콜드월렛 하드웨어인 콜드카드(Coldcard) 공격과 연계된 1,700 BTC 이상 도난 사건의 후속 조치로 오픈소스 프로젝트를 검토해 온 자원봉사 보안 그룹 비트코인 레드팀(Bitcoin Red Team)이 공개했다. BTCPay 서버 측은 공식 권고를 통해 관리자 대시보드에서 2.4.2 버전으로 업그레이드하고 서버 하단의 버전 문자열을 직접 확인할 것을 가장 안전한 조치로 제시했다. 즉각 패치가 불가능한 운영자에게는 업데이트 완료 시까지 서비스를 완전히 중단할 것을 권고했다. 아울러 마카롱(macaroons) 갱신, macaroons.db 파일 재생성, 인증 문자열 순환, 플랫폼에서 생성된 지갑에 보관 중인 코인의 이동을 함께 권고했다. 초기 현장 보고에 따르면 공격은 무작위 스캐닝이 아닌 표적형 자금 탈취 방식으로 이루어진 것으로 파악된다. Foundation의 공동 창립자이자 최고경영자인 잭 허버트(Zack Herbert)는 회사 노드 중 하나가 하룻밤 사이에 비워졌다고 밝혔다. 커뮤니티 멤버 Hodlonaut는 Citadel 21 라이트닝 노드 역시 자금이 탈취당했다고 지적했으나, BIP-110 활성화 가능성에 대비한 사전 조치 덕분에 보유 잔액이 제한적이었던 것으로 전해졌다. 이러한 패턴은 공격자들이 높은 동기를 가진 비트코인 열성 사용자와 인프라 구축자들이 사용하는 도구에 집중했음을 시사한다. 이번 사건은 단순한 버그 경고를 넘어, 하드웨어와 소프트웨어 공급망 전반에 걸친 정교한 공격이 이미 진행 중인 시점에서 자가 주권 결제 스택의 회복력을 시험하는 사건이다. 현재까지 공개적으로 확인된 노드 자금 탈취 사례는 최소 2건이지만, 프로젝트 측이 공식적인 피해 집계를 발표하지 않아 전체 영향 규모는 불분명한 상태다. 이러한 공백으로 인해 운영자들은 중앙화된 보상 절차 대신 빠른 패치와 자격 증명 순환에 의존해야 하는 상황이다.

보다 실질적인 측면에서 BTCPay 서버가 사용자들에게 제시한 완화 조치의 내용을 살펴볼 필요가 있다. 금요일 공개된 공지에서 결제 프로세서는 관리자들에게 2.4.2 버전을 설치하고 서버 하단의 빌드 레이블을 직접 확인할 것을 요청했으며, 자동 업데이트가 성공했다고 가정하지 말라고 명시했다. 즉시 패치가 불가능한 팀에게는 명확한 지시가 내려졌다. 서버를 완전히 끄고 무단 접근을 차단하라는 것이다. 또한 노출된 마카롱 자격 증명을 교체하고, macaroons.db 파일을 재구축하며, 라이트닝 네트워크 백엔드가 사용하는 인증 문자열을 갱신할 것을 요청했다. BTCPay 내부에서 온체인 핫월렛을 생성한 사용자에게는 해당 자금을 이동하고 새 지갑을 생성할 것을 권고했다. 프로젝트 측은 취약점의 메커니즘, 공격 시작 시점, 영향을 받은 서버 수, AI의 관여 여부 등에 대해서는 설명하지 않았다. 이러한 공개 집계 부재로 사건의 규모를 파악하기 어려워졌지만, 이는 동시에 위협 모델링의 더 넓은 변화를 보여준다. 5월에는 보안 연구원 테일러 혼비(Taylor Hornby)가 Anthropic의 Claude Opus 4.8 모델을 활용해 4년간 잠복해 있던 Zcash 취약점을 발견한 사례가 있었다. 해당 취약점은 무제한 위조 ZEC 생성을 가능하게 할 수 있는 수준이었다. 8월에는 콜드카드 하드웨어 제조사 Coinkite가 펌웨어 결함의 AI 보조 발견을 의심한다고 밝혔으며, 이 결함은 1억 달러 이상의 도난된 비트코인과 관련이 있다. 화요일에는 비트코인 스왑 제공업체인 Boltz가 여러 익스플로잇 이후 운영을 일시 중단했으며, 자동화 공격이 개발자의 패치 속도보다 빠르게 취약점을 찾아내고 있다고 밝혔다. 동일한 자동화 논쟁은 시장의 AI 트레이딩 봇 소프트웨어를 둘러싸고도 벌어지고 있으며, 속도 우위가 곧바로 운영 리스크로 전환되는 구조다. 메인테이너에게 패치 주기, 자격 증명 위생, 신속한 공개는 이제 기능 개발만큼이나 중요한 과제가 되고 있다. 이는 개별 애플리케이션만의 문제가 아니라, 취미용 노드부터 상용 배포까지 자가 수탁 스택 전체에 대한 스트레스 테스트다.

COINOTAG의 분석은 이러한 일련의 흐름을 하나의 주제로 수렴한다. 비트코인(BTC) 스택은 이제 이데올로기가 아닌 보안 운영이 신뢰성을 결정하는 단계에 진입하고 있다는 것이다. 여기서 핵심 기록은 BTCPay 서버 자체의 권고문이다. 이 권고문은 사용자에게 2.4.2 설치, 필요시 노드 중단, 마카롱 교체, macaroons.db 재구축, 라이트닝 인증 문자열 갱신, 핫월렛 자금 이동을 명시적으로 지시하고 있다. 다만 최종 손실 금액이나 서버 수는 제공하지 않아 확인된 사실은 제한적이다. 이러한 절제는 중요하다. 운영자에게 주어지는 교훈은 절차적이다. 빌드를 검증하고, 자격 증명을 순환하며, 노출된 지갑을 격리한 후에야 피해를 평가할 수 있다는 것이다. 역대 최고가에 시장의 시선이 쏠리기 쉬운 시점에서, 이번 사건은 수탁 인프라가 여전히 시스템의 가장 취약한 표면임을 상기시킨다.

COINOTAG를 선호 출처로 추가

Google 뉴스와 검색에서 COINOTAG를 선호 출처로 추가하고 최신 기사를 우선적으로 확인하세요.

Google에서 추가
Kim Min-ji

Kim Min-ji

COINOTAG 작가

모든 글 보기
AI 지원마켓 애널리스트·김민지는 암호화폐 시장의 기술적 분석 및 리스크 관리를 전문으로 하는 마켓 애널리스트로, 5년의 적극적인 트레이딩 데스크 경험을 보유하고 있습니다.

이 콘텐츠는 인공지능으로 생성되어 AI 검토를 거쳤으며 COINOTAG 편집 감독 하에 게시되었습니다.

댓글

댓글