비트코인(BTC) 보안 감사에서 4,962건 취약점 발견
BTC/USDT
$10,322,783,486.97
$64,999.00 / $64,172.00
차이: $827.00 (1.29%)
-0.0004%
숏 지불
AI 요약AI
- Bitcoin Red Team은 16명의 기여자가 약 30시간 동안 391개 코드베이스를 검토해 4,962건의 취약점 보고를 접수했다.
- 전체 보고 중 85건이 치명적 등급, 635건이 고위험 등급으로 분류됐으며 이는 전체의 약 14.5%에 해당한다.
- Coldcard 기기의 시드 생성 시 시큐어 엘리먼트에서 공급된 엔트로피는 32비트에 그쳐 공격자의 탐색 공간이 약 43억 가지로 제한됐다.
- 8월 4일 기준 온체인 데이터는 약 7,300개 주소에서 1,596 BTC의 확인된 도난을 보여줬다.
비트코인 뉴스
비트코인(BTC) 생태계 소프트웨어를 대상으로 한 자원봉사 보안 감사에서 총 4,962건의 취약점 보고가 접수됐다. Bitcoin Red Team이라 불리는 이 그룹은 전 세계에 분산된 16명의 기여자가 약 30시간 동안 391개 코드베이스를 집중 검토한 결과로, 단 1개 프로젝트만이 문제 없이 통과됐다고 밝혔다. 전체 제출 건 중 720건이 고위험 또는 치명적 등급으로 분류됐으며, 이 가운데 치명적(critical)이 85건, 고위험(high)이 635건이다. 이는 전체 보고의 약 14.5%에 해당하고, 나머지는 중간·낮음·정보 등급에 분포했다. 심각도 라벨이 부여되지 않은 보고도 246건에 달한다. 파이프라인은 아직 진행 중으로, 업데이트 시점 기준 패치 담당 관리자에게 전달된 고위험 보고는 147건에 불과했다. 증거 품질은 다양했지만 상당 수준을 유지했는데, 약 21.4%가 실행 가능한 개념증명(PoC) 코드를 첨부했고, 전체의 약 91%가 자동화 스캐닝에서 비롯됐다. 이는 도구 기반 탐지가 발견량의 대부분을 차지하고 있음을 보여준다. 오탐(false positive)으로 기각된 보고는 단 8건뿐이었다. 시간당 166.3건이라는 발표 속도는 1시간짜리 데이터 마이그레이션 구간이 크게 왜곡한 수치로, 이 점을 감안하면 원시 총량의 의미는 달라지지만 보안 메시지는 변하지 않는다. 재정적 뒷받침도 마련됐다. 비트코인 엔지니어링을 지원하는 비영리 단체 OpenSats가 Code RED 보조금 트랙을 개설해 취약점을 공개하는 연구자에게 보상을 지급하고, 스캐닝에 투입된 인공지능 비용도 환급하기로 했다. 8월 6일 보고서 기준 BTC는 64,396달러 부근에서 거래됐으며, 당일 약 0.5% 상승해 시장은 이번 공개를 네트워크 자금에 대한 즉각적 위협이 아닌 엔지니어링 사안으로 받아들인 것으로 풀이된다. Cashu 전자현금 프로토콜 개발자로 알려진 익명 운영자 Calle는 프로젝트 소유자들이 최악의 보고들을 빠르게 검증했다며, 이번 감사가 실제 취약점을 타격하고 있음을 시사한다고 밝혔다. 다음 단계는 검증, 패치, 그리고 조정 공개다.
세부 분류를 보면, 하드웨어 기기보다 공유 소프트웨어 의존성 쪽으로 시선이 이동한다. 콜드월렛 등 하드웨어 지갑과 펌웨어의 심각 이슈 비율은 9.6%로 두 번째로 낮았다. 반면 ASIC 채굴풀은 21.7%, 인프라·도구 분야는 21.5%, 거래소 및 스왑 플랫폼(아토믹 스왑 워크플로우 포함)은 20.9%를 기록했다. 프라이버시 도구는 24%로 가장 높았으나, 검토 대상이 단 3개 프로젝트에 불과했다. 가장 많은 발견량은 암호화폐 라이브러리에서 나왔는데, 128개 프로젝트에서 1,385건이 보고돼 전체 코퍼스의 4분의 1 이상을 차지했다. 공개 캠페인이 정식 시작되기 전, AnchorWatch 최고경영자 Rob Hamilton은 100개 이상의 비트코인 관련 라이브러리를 스캐닝하는 데 10,000달러 이상을 지출했다고 밝혀, 사용자-facing 제품 주변에 얼마나 많은 숨겨진 의존성 리스크가 존재하는지를 보여줬다. 이번 감사를 촉발한 것은 하드웨어 보안의 구체적 결함이었다. 하드웨어 제조사가 7월 30일 발표한 경고에 따르면, 영향을 받은 Coldcard 기기는 시드 생성 시 예측 가능한 소프트웨어 폴백에 의존하고 있었으며, 시큐어 엘리먼트에서 공급된 엔트로피는 32비트에 그쳐 공격자의 탐색 공간이 약 43억 가지로 제한됐다. 8월 4일 기준 온체인 분석에서는 약 7,300개 주소에 걸쳐 1,596 BTC의 확인된 도난이 집계됐고, 의심되는 네 번째 물결까지 포함하면 추정 피해 규모는 1억 3,000만 달러에 달할 수 있다. 다만 기초 주소 목록은 아직 불완전한 상태다. 온체인 활동은 충격이 확산되고 있음을 보여줬는데, 활성 주소 수가 20개월 만에 최고치로 치솟았다. 한국 사용자는 상대적으로 보호를 받았는데, 이 커뮤니티에서는 주사위 기반 시드 생성이 보편적이기 때문이다. 과거의 무작위성 실패도 팀의 긴박감을 높였다. 2023년 Milk Sad 결함은 Libbitcoin Explorer 키를 단 32비트의 클록 타임에서 파생했고, 5월 Ill Bloom 익스플로잇은 취약한 JavaScript 난수 생성기에 의존하던 지갑에서 570만 달러를 탈취했다. 지금까지 이 발견들은 베어마켓 반응을 유발하지는 않았지만, 보안 렌즈를 단일 기기에서 더 넓은 코드 스택으로 확장시키고 있다.
COINOTAG의 시각에서 이 두 가지 전개는 하나의 주제를 형성한다. 비트코인의 즉각적 운영 리스크가 기반 레이어에서 주변 소프트웨어 공급망으로 이동하고 있다는 것이다. 감사에서 나온 4,962건은 확인된 익스플로잇이 아니지만, 이번 검토의 계기가 된 Coinkite의 공식 공지는 영향을 받은 Coldcard 기기가 예측 가능한 시드 생성 폴백을 사용했으며 시큐어 엘리먼트에서 32비트만 공급했음을 명시하고 있다. 이 1차 소스 세부 사항이 하드웨어 결함이 왜 그렇게 빠르게 온체인 도난 문제로 전환될 수 있는지를 설명한다. OpenSats의 Code RED 보조금 발표는 공격자보다 먼저 이러한 버그를 찾아낼 지속 가능한 인센티브를 더한다. BTC 보유자에게 실질적 시그널은 패닉이 아니라, 더 엄격한 코드 리뷰, 더 나은 엔트로피 관행, 그리고 더 빠른 관리자 대응이다.
관련 태그
이 콘텐츠는 인공지능으로 생성되어 AI 검토를 거쳤으며 COINOTAG 편집 감독 하에 게시되었습니다.


