구글, 2026년 여섯 번째 크롬 제로데이 패치 — 이더리움(ETH) 지갑 사용자 리스크 경고

구글이 실제 악용 중이던 크롬 제로데이 CVE-2026-85046(V8)을 패치했다. CISA는 9월 18일 연방기관 기한을 설정했고 이더리움 지갑 사용자는 브라우저 리스크에 노출됐다.

(오후 09:04 UTC)
3분 읽기
AI 요약AI
  • Google이 악용 중인 Chrome 제로데이 CVE-2026-85046을 Chrome 152.0.7977.82로 패치했다.
  • CISA가 9월 4일 해당 취약점을 카탈로그에 추가하고 9월 18일을 연방기관 패치 기한으로 지정했다.
  • 해당 업데이트는 총 12건의 보안 수정을 포함하며 이 중 9건이 높은 심각도 등급이다.
  • 연구원 Salvatore Gulizia가 8월 4일 제보해 1,000달러의 버그 바운티를 받았다.
p9zt4hjs

Chrome 152.0.7977.82, V8 취약점 수정

구글이 패치 배포 이전부터 실제 공격에 악용되고 있던 고위험 취약점에 대한 긴급 크롬 업데이트를 내놓았다. CVE-2026-85046로 추적되는 이 결함은 크롬 내부에서 자바스크립트와 웹어셈블리를 실행하는 엔진인 V8에 존재하며, 타입 컨퓨전(type-confusion, 유형 혼동) 결함으로 분류된다. 이 유형의 버그는 소프트웨어가 데이터를 잘못된 타입으로 취급하면서 메모리가 손상되는 경우에 발생하며, 공격자는 이를 연쇄적으로 활용해 브라우저 샌드박스 내부에서 임의 동작을 유도할 수 있다. 목요일 공식 Chrome Releases 공지에서 구글은 익스플로잇이 "이미 야생에 존재한다(wild)"고 확인했으나, 대다수 사용자와 영향받는 서드파티 프로젝트가 패치를 마칠 때까지 익스플로잇의 구체적 능력에 대한 세부 정보는 공개를 유예했다. 수정 사항은 Windows 및 Mac용 Chrome 152.0.7977.82와 152.0.7977.83, Linux용 152.0.7977.82로 제공되며, 향후 수일에서 수주에 걸쳐 순차 배포된다. 이번 스테이블 채널 업데이트에는 총 12건의 보안 수정이 포함되며, 이 중 9건은 심각도 '높음', 2건은 '중간' 등급이다. 구글의 버그 바운티 프로그램은 8월 4일 V8 결함을 제보한 보안 연구원 Salvatore Gulizia(활동명 Serotav)에게 1,000달러의 보상을 지급했다. 구글은 공격자, 피해자, 익스플로잇이 사용된 캠페인이 어디인지 밝히지 않았으며, 상세 기술 정보가 언제 공개될지도 말하지 않았다. V8의 타입 컨퓨전 버그는 엔진이 사용자가 로드하는 모든 페이지에 관여한다는 점에서 역사적으로 크로뮴 계열 결함 중 가장 파급력이 큰 부류에 속해 왔다. 대응은 구글 자체 채널을 넘어 확대됐다. CISA는 9월 4일 CVE-2026-85046을 알려진 악용 취약점(Known Exploited Vulnerabilities) 카탈로그에 추가했고, 미국 연방 민간기관에는 9월 18일까지 패치를 적용하도록 기한을 부여했다. 크롬 기준으로 이번은 2026년에 수정된 여섯 번째 제로데이다. 데스크톱 지갑으로 거래에 서명하는 이용자라면 이런 속도 자체가 브라우저 위생을 운영 리스크 목록 최상위에 올려놓는 이유다.

브라우저 지갑은 여전히 최우선 표적

구글은 아직 CVE-2026-85046과 암호화폐 도난을 공식적으로 연결하지 않았다. 하지만 셀프 커스터디의 대부분은 브라우저 안에서 이뤄진다. 이더리움(ETH) 지갑 확장 프로그램, 거래소 세션, 포트폴리오 대시보드가 모두 이번 결함이 자리한 동일한 V8 샌드박스 안에서 구동되기 때문이다. 최근 기록은 공격자들이 다른 문을 통해 이 공격면을 어떻게 노리는지 보여준다. 2025년 11월 연구진은 사용자의 스왑 흐름에 숨은 SOL 전송을 주입해 거래가 정상으로 보이는 동안 자금을 빼가는 악성 크롬 확장 프로그램을 발견했다. 한 달 뒤에는 싱가포르의 한 기업가가 게임으로 위장한 멀웨어가 브라우저에 연결된 지갑에서 1만 4,000달러 이상을 인출했다고 보고했으며, 그는 이 공격을 탈취된 인증 토큰과 이전 크롬 제로데이 탓으로 돌렸다. 다만 현재 CVE와의 연관성은 보고된 바 없다. 지난달에는 자격증명 탈취만을 목적으로 한 수십 개의 가짜 파이어폭스 지갑 확장 프로그램이 적발됐다. 이 사건들 중 어느 것도 CVE-2026-85046과 직접 관련되지 않았지만, 결합하면 브라우저 수준 메모리 버그가 완벽하게 들어맞는 공격 체인을 그려낸다. 탭을 장악하고, 세션을 가로채고, 피해자 명의로 서명한다는 것이다. 공통점은 브라우저 탭에 대한 잘못된 신뢰다. 공격 미끼는 에어드롭 지급 요구를 사칭하는 것부터 시작해, 레이어-3 생태계나 마켓 메이커용 대시보드 도구로 가장한 확장 프로그램에 이르기까지 다양하다. Circle이 발행하는 USDC 같은 스테이블코인을 포함해 브라우저 지갑에 보관된 자본은 악성 확장 프로그램 하나면 노출 상태에 이른다. 특히 이더리움(ETH) 브라우저 지갑 사용자에게 이번 업데이트 적용은 선택적 위생이 아니라 서명 이전의 전제 조건이다. 시장을 실시간으로 추적하려는 독자는 Binance에서 현물·선물 가격을 실시간으로 확인할 수 있다.

다음 세션 전에 업데이트

COINOTAG의 1차 기록 검토 결과는 명확하다. 구글의 Chrome Releases 공지와 CISA의 알려진 악용 취약점 카탈로그, 이 사안의 두 권위 문서 모두 패치 배포 이전부터 악용이 진행 중이었음을 확인한다. 실천 항목은 단순하다. '도움말 → Google Chrome 정보'를 열어 버전이 152.0.7977.82 이상인지 확인하고, 지갑이나 거래소를 건드리는 다음 세션 전에 이를 마쳐야 한다. 더 깊은 흐름으로 보면, 2026년에만 여섯 개의 크롬 제로데이가 패치됐다는 사실은 브라우저 수준 침해가 셀프 커스터디 키를 빼내는 가장 저렴한 경로로 남을 것임을 시사한다. 개인키가 브라우저를 거치지 않는 하드웨어 지갑은 유의미한 잔고에 대해 여전히 더 강한 경계선이다.

COINOTAG News Desk

COINOTAG News Desk

COINOTAG의 편집 및 리서치 데스크입니다.

News Desk 운영 방식
AI 지원

이 콘텐츠는 인공지능으로 생성되어 AI 검토를 거쳤으며 COINOTAG 편집 감독 하에 게시되었습니다.