비트코인(BTC) 보안 감사에서 4,962건 취약점 발견

Bitcoin Red Team이 30시간 동안 390개 프로젝트를 감사해 4,962건의 취약점을 발견했다. 심각 등급 85건 포함, Coldcard 도난과 소프트웨어 공급망 리스크를 분석한다.

(오후 10:49 UTC)
5분 읽기
업데이트
AI 요약AI
  • Bitcoin Red Team은 16명의 기여자가 30시간 동안 390개 프로젝트를 감사해 4,962건의 보고서를 산출했다.
  • 전체 발견 중 720건이 고위험 또는 심각 등급으로 분류됐으며, 이는 전체의 약 14.5%에 해당한다.
  • 8월 4일 기준 온체인 분석에서 약 7,300개 주소와 연관된 1,596 BTC의 확인된 Coldcard 관련 도난이 집계됐다.
  • OpenSats는 Code RED 그랜트 트랙을 통해 감사 스프린트에 약 4만 달러를 지원했다.
d2mv6ykl

비트코인 생태계 소프트웨어에 대한 자발적 보안 감사가 약 30시간 동안 390개 프로젝트를 대상으로 4,962건의 보고서를 산출하며, 비트코인(BTC) 네트워크 역사상 가장 집약적인 협동 감사 중 하나로 기록됐다. Bitcoin Red Team이라 자칭한 이 그룹은 전 세계에 분산된 16명의 기여자가 밤낮없이 작업하며 391개 코드베이스를 검토한 결과, 단 1개만이 문제 없이 통과됐다고 밝혔다. 전체 제출 건 중 720건이 고위험 또는 심각 등급으로 분류됐는데, 심각 85건, 고위험 635건이다. 이 심각 항목들은 전체의 약 14.5%를 차지하며, 나머지는 중간, 낮음, 또는 정보 제공 범주에 속했다. 심각도 라벨이 없는 보고서는 246건이었다. 파이프라인은 아직 진행 중으로, 업데이트 시점 기준 심각 보고서 중 단 147건만이 패치 담당 메인테이너에게 전달된 상태였다. 증거 품질은 혼재했지만 상당했다. 약 21.4%가 실행 가능한 개념증명(PoC) 코드를 포함했고, 약 91%는 자동화 스캐닝에서 기원했다. 이는 도구 기반 탐지가 대부분의 물량을 견인하고 있음을 보여준다. 오직 8건만이 오탐으로 기각됐다. 시간당 166.3건이라는 공개 속도는 단일 1시간 데이터 마이그레이션에 크게 왜곡된 수치로, 보안 메시지 자체를 바꾸지는 않지만 원시 총량을 해석할 때 주의가 필요하다. OpenSats는 Code RED 그랜트 트랙을 개설해 취약점을 공개하는 연구자에게 보상을 지급하고, 스캐닝에 수반되는 AI 비용을 환급해 주는 방식으로 이번 감사에 재정적 뒷받침을 제공했다. 8월 6일 보고서 기준 BTC는 약 6만 4,396달러에 거래됐으며, 일일 약 0.5% 상승했다. 이는 시장이 해당 공개를 네트워크 자금에 대한 즉각적 위협이 아닌 엔지니어링 사안으로 인식하고 있음을 시사한다. Cashu 이캐시 프로토콜의 창시자로 알려진 익명 오거나이저 Calle은 프로젝트 소유자들이 최악의 보고서를 신속히 검증했다며, 감사가 실제 약점을 타격하고 있음을 확인했다고 밝혔다. 다음 단계는 검증, 패치, 그리고 조정된 공개다.

세부 분류를 보면 하드웨어 기기보다 공유 소프트웨어 의존성 쪽으로 시선이 이동한다. 하드웨어 지갑과 펌웨어는 심각 이슈 비율이 9.6%로 두 번째로 낮았던 반면, ASIC 채굴풀은 21.7%, 인프라 및 도구 21.5%, 거래소 또는 스왑 플랫폼(아토믹 스왑 워크플로우 관련 시스템 포함)은 20.9%를 기록했다. 프라이버시 도구는 24%로 가장 높았으나, 검토 대상이 단 3개에 불과했다. 가장 큰 물량은 암호화폐 라이브러리에서 나왔는데, 128개 프로젝트에서 1,385건의 발견이 나와 전체 코퍼스의 4분의 1 이상을 차지했다. AnchorWatch의 CEO Rob Hamilton은 공개 캠페인이 공식 시작되기 전에 100개 이상의 비트코인 관련 라이브러리를 스캐닝하는 데 1만 달러 이상을 지출했다고 밝혔으며, 이는 사용자 인터페이스 제품 주변에 숨겨진 의존성 리스크가 얼마나 큰지를 보여준다. 이번 감사는 하드웨어 보안의 특정 실패에서 촉발됐다. 해당 하드웨어 제조사는 7월 30일 경고에서 영향을 받은 Coldcard 기기가 시드 생성에 예측 가능한 소프트웨어 폴백에 의존했다고 밝혔다. 시큐어 엘리먼트에서 나온 엔트로피는 단 32비트로, 공격자의 탐색 공간을 약 43억 가지 가능성으로 제한했다. 8월 4일 기준 온체인 분석에서는 약 7,300개 주소와 연관된 1,596 BTC의 확인된 도난이 집계됐으며, 의심되는 네 번째 물결을 포함할 경우 추정 총액은 약 1억 3,000만 달러에 이를 수 있다. 기초 주소 목록은 아직 불완전하다. 온체인 활동은 충격이 확산되고 있음을 보여줬으며, 활성 주소는 20개월 최고치로 상승했다. 한국 사용자들은 주사위 기반 시드 생성이 커뮤니티에서 일반적이어서 상대적으로 보호를 받았다. 과거의 무작위성 실패도 팀의 긴급성을 형성했다. 2023년 Milk Sad 결함은 Libbitcoin Explorer 키를 단 32비트의 클록 시간에서 도출했다. 5월에는 Ill Bloom 익스플로잇이 취약한 JavaScript 난수 생성기에 의존하는 지갑에서 570만 달러를 탈취했다. 지금까지 이 발견들은 비트코인 자체에 약세장 반응을 유발하지는 않았지만, 보안 렌즈를 단일 기기에서 더 넓은 코드 스택으로 확장시켰다.

감사의 자동화 레이어 구축을 도운 Rob Hamilton은 이제 주요 병목이 결함 탐지가 아니라 올바른 프로젝트 메인테이너에게 보고서를 전달하는 것이라고 말하며, 현재 파이프라인을 '버전 1' 노력으로 규정했다. Calle은 기여자들이 의도적으로 AI 모델, 프롬프트 기법, 연구 접근법을 다양화해 탐지 범위를 넓혔으며, 대부분의 심각 발견이 공식 제출 전에 로컬 regtest 환경에서 재현됐다고 밝혔다. 이 캠페인은 AI 기반 취약점 연구가 광범위하게 가속화되는 시점에 등장했다. Anthropic은 4월에 자사 모델 중 하나가 OpenBSD에서 27년간 지속된 결함을 식별했다고 공개했으며, Google의 위협 분석 부서는 5월에 범죄자들이 대규모 공격을 계획하면서 제로데이 익스플로잇을 발견하고 무기화하는 데 AI를 활용했을 가능성이 높다고 보고했다.

Calle은 소셜 미디어 플랫폼 X에서 팀이 1인당 시간당 약 1개의 심각 익스플로잇을 산출하고 있으며, 이 속도를 비트코인 핵심 인프라 전반의 보안 상황이 '극도로 나쁘다'는 증거로 제시했다. 8월 4일 게시물은 캠페인의 초기 산출물 요약을 첨부하며, 암호학 라이브러리, 지갑, 인프라 도구를 이번 검토 물결의 대상으로 구체적으로 지목했다. 이 1인당 심각 익스플로잇 지표는 이전에 보고된 시간당 총 발견 건수(데이터 마이그레이션 아티팩트로 부풀려진 수치)와 다른 관점을 제공한다. 이는 개별 연구자가 스캔이 진행되는 동안 실시간으로 확인하는 가장 심각한 취약점의 밀도를 반영한다.

업데이트된 온체인 집계는 이제 확인된 Coldcard 관련 도난을 5,200개 이상의 주소에 걸쳐 1,800 BTC 이상, 총 손실 1억 1,600만 달러 초과로 상향 조정했다. 이는 초기 추정보다 주소 수와 BTC 총액 모두를 수정한 최신 수치다. 기반 펌웨어 취약점은 2021년 3월까지 거슬러 올라가며, 장기 보유자들이 탐지 전에 수년간 노출을 안고 있었음을 의미한다. OpenSats는 감사 스프린트를 지원하기 위해 약 4만 달러를 투입했으며, 캐나다 사용자들이 도난 자금의 약 4분의 1을 차지했다. 캠페인을 실시간으로 추적한 분석가들은 현재까지 플래그된 취약점의 약 5분의 1만이 독립적으로 재현됐다고 지적하며, 개발자들이 실제 악용 가능성을 판단하기 전에 확인을 기다리는 보고서의 상당한 백로그가 있음을 보여준다.

약 27시간 시점에서 Calle은 각 기여자가 시간당 평균 2.31건의 고위험 또는 심각 발견을 산출하고 있으며, 이 속도는 팀의 자동화 도구가 성숙하면서 가속화되고 있다고 보고했다. 그는 공개 물량에 압도된 프로젝트 메인테이너들에게 공개적으로 사과하며, 그룹이 아직 실제 취약점과 거짓 신호를 완전히 걸러내지 못했음을 인정했지만, 독립 연구자들이 동일한 결함을 동시에 발견할 수 있다는 근거로 빠른 공개를 옹호했다. 이 캠페인의 긴급성은 6월 Zcash에 대한 AI 지원 감사와 맥을 같이한다. 해당 감사는 무제한 위조 ZEC가 발행될 수 있었던 결함을 발견했으며, AI 기반 탐지가 이미 여러 블록체인 생태계의 보안 지형을 변화시키고 있음을 보여준다.

(23:26 UTC 기준) COINOTAG의 판단은 이 두 가지 발전이 하나의 주제를 형성한다는 것이다. 비트코인의 즉각적 운영 리스크가 기반 레이어에서 주변 소프트웨어 공급망으로 이동하고 있다. 감사의 4,962건 발견은 확인된 익스플로잇이 아니지만, 검토를 촉발한 Coinkite의 공식 공개는 영향을 받은 Coldcard 기기가 예측 가능한 시드 생성 폴백을 사용했으며 시큐어 엘리먼트에서 단 32비트만 제공했다고 명시한다. 이 1차 소스 세부 사항이 하드웨어 결함이 왜 그렇게 빠르게 온체인 도난 문제로 전환될 수 있는지를 설명한다. OpenSats의 Code RED 그랜트 발표는 공격자보다 먼저 이러한 버그를 발견할 지속 가능한 인센티브를 추가한다. BTC 보유자들에게 실질적 시그널은 공황이 아니라, 더 엄격한 코드 검토, 더 나은 엔트로피 관행, 그리고 더 빠른 메인테이너 대응이다.

COINOTAG News Desk

COINOTAG News Desk

COINOTAG의 편집 및 리서치 데스크입니다.

News Desk 운영 방식
AI 지원

이 콘텐츠는 인공지능으로 생성되어 AI 검토를 거쳤으며 COINOTAG 편집 감독 하에 게시되었습니다.