하루 조금 넘는 시간 동안, 느슨하게 조직된 자원봉사 코더들과 그들의 AI 도우미들로 이루어진 팀이 어떤 단일 비트코인 기업이나 개발 팀도 혼자서는 해내지 못한 일을 해냈다. 이들은 수백 개의 오픈소스 비트코인 프로젝트를 샅샅이 살펴보고 거의 5,000건에 달하는 잠재적 보안 문제를 표시했다. Bitcoin Red Team이라는 이름으로 진행된 이 노력은 생태계가 지금까지 경험한 것 중 가장 광범위한 비트코인 보안 감사 캠페인 가운데 하나로 자리 잡았으며, 사람들이 실제로 비트코인을 보관하고 이동하는 데 사용하는 도구들이 얼마나 취약한지에 대한 불편한 논의를 촉발하고 있다.
Summary
핵심 요약
- Bitcoin Red Team은 약 30시간(일부 보도에서는 27.5시간으로 집계) 동안 390개 비트코인 프로젝트에서 4,962건의 보안 발견 사항을 제출했다.
- 그중 85건은 크리티컬, 635건은 높은 심각도로 평가되었으며, 이 둘이 전체의 14.5%를 차지했다.
- 팀은 전 세계에 분산된 16명의 인원과 3개의 자동화 에이전트로 구성되어 있으며, 발견 사항의 91%가 자동 스캔을 통해 도출되었다.
- 프라이버시 및 코인조인 도구는 심각한 이슈 비중이 24%로 가장 높았고, 암호 라이브러리는 가장 많은 원시 발견 건수(1,101건)를 냈지만 높은 심각도 비율은 10%로 더 낮았다.
- 지금까지 발견 사항이 상위 유지보수자에게 보고된 프로젝트는 19개에 불과하다.
Bitcoin Red Team의 대규모 보안 감사 내부
이는 수백 개의 비트코인 코드베이스에 동시에 AI 모델을 투입한 자원봉사 기반 스프린트로, 수동 코드 리뷰로는 이 속도를 결코 따라갈 수 없다. 비트코인 이캐시 프로토콜 Cashu는 필명 개발자 calle가 개발했으며, 그는 이 캠페인의 초기 상태 업데이트를 공개하면서 이를 비트코인 코드베이스 전반에 걸친 “대규모 생태계 보안 감사”라고 설명했다.
30시간 이내의 범위와 규모
원시 숫자는 무시하기 어렵다. calle의 업데이트에 따르면 팀은 약 30시간 동안 390개 프로젝트에서 4,962건의 발견 사항을 기록했으며, CoinDesk와 Crypto Briefing은 작업 시간을 27.5시간으로 집계했다. 이 속도는 집계 방식에 따라 시간당 약 166~180건의 발견 사항이 제출된 셈이다. Crypto Briefing은 이 스프린트가 오픈소스 비트코인 개발을 지원하는 비영리 단체 OpenSats로부터 약 4만 달러의 자금 지원을 받았다고 보도했으며, CoinDesk는 AI 모델을 24시간 가동하기 위한 컴퓨팅 비용이 하루 약 1만 달러에 달한다고 전했다.
누가 감사를 주도하고 있으며, 어떻게 작업하는가
Calle은 팀이 교대 근무를 하는 전 세계 16명의 인원으로 성장했다고 밝혔지만, 상황 보고서에는 17명의 기여자가 기록되어 있으며 이 중 14명은 인간, 3명은 자동화 에이전트다. 자동화된 입력이 전체 발견 사항의 91%를 차지했지만, calle은 여전히 무대 뒤에서 사람이 “AI의 손을 잡고 이끌고 있다”고 강조했다. 팀은 하나의 표준화된 리뷰 방식에 의존하기보다는 각 기여자가 원하는 방식으로 자신의 에이전트를 프롬프트하도록 했다. calle은 이것이 “가장 효과적인 전략으로 입증되었다”고 주장했는데, 사람과 프롬프트가 달라지면 드러나는 버그도 달라지는 경향이 있기 때문이다. 발견 사항의 약 21%는 이미 동적으로 재현되었고, 작동하는 PoC(개념 증명) 코드가 작성되어 단순한 이론적 경고가 아니라는 무게를 더했다.
심각도 분석: 실제 위험이 존재하는 곳
표시된 모든 이슈가 다섯 알람급 화재는 아니며, 감사 보고서의 심각도 분석은 이 차이를 분명히 보여준다. 거의 5,000건에 달하는 발견 사항 가운데 진정으로 위험한 것으로 분류되는 비중은 상대적으로 작고, 대부분은 우선순위가 낮은 영역에 속한다.
숫자로 보는 크리티컬 및 높은 심각도 발견 사항
전체 발견 사항 중 85건은 크리티컬, 635건은 높은 심각도로 분류되었으며, 이 둘이 전체의 14.5%를 차지한다. 이는 검토된 프로젝트당 평균 약 1.85건의 심각한 이슈가 있다는 의미다. CoinDesk는 이 속도를 직설적으로 표현하며, 팀이 1인당 시간당 거의 1건의 크리티컬 버그를 발견하는 셈이라고 전했다. 이미 8건의 발견 사항은 오탐(false positive)으로 폐기되었는데, 이는 모든 자동화된 경고가 검증을 통과하는 것은 아니라는 점을 상기시킨다.
어떤 비트코인 프로젝트 카테고리가 가장 취약한가
심각도는 생태계 전반에 고르게 분포하지 않았다. 프라이버시 및 코인조인 도구는 높은 또는 크리티컬 심각도 발견 비율이 24%로 가장 높았고, 거래소와 스왑이 21%의 활동을 차지했으며, 머천트 솔루션과 결제 인프라는 17%를 차지했다. SDK와 암호 라이브러리는 다른 양상을 보였다. 이들은 1,101건으로 가장 많은 원시 발견 건수를 냈지만, 그중 높은 심각도로 분류된 것은 10%에 불과했다. 다시 말해, 프라이버시 중심 소프트웨어는 전체 버그 수는 더 적을 수 있지만, 그 안에서 발견되는 이슈는 비중 있게 중요한 경우가 상대적으로 많다는 뜻이다.
압박 속의 공개: 빠르게 움직이는 것의 윤리
빠른 공개는 사용자를 보호하기 위한 것이지만, 동시에 버그를 실제로 고쳐야 하는 유지보수자들에게 큰 부담을 주고 있다. 지금까지 검토된 전체 프로젝트의 5%에도 못 미치는 19개 프로젝트만이 발견 사항을 상위에 보고받았다. 제출된 발견 사항과 실제로 공개된 발견 사항 사이의 이 간극이 바로 이 캠페인에서 가장 큰 긴장이 존재하는 지점이다.
Calle은 이 부담을 직접 인정했다. 그는 “우리의 보고서가 이미 스트레스가 많은 하루에 더 큰 스트레스를 더했다면 진심으로 사과드립니다”라고 적으면서도, 공개 속도를 옹호했다. 그의 논리는 이렇다. 프로젝트 소유자가 자신의 발견 사항을 검증하는 데 가장 적합한 위치에 있고, AI 덕분에 그 검증 비용은 거의 0에 가깝게 줄었으며, 비슷한 도구를 사용하는 다른 누구라도 결국 같은 버그를 발견하게 될 것이라는 점이다. Crypto Briefing은 이 팀이 이번 스프린트 이전에 이미 약 150개 저장소를 대상으로 스캔을 수행해 10건이 넘는 비공개 공개를 진행했으며, 크리티컬 이슈는 유지보수자에게 연락하기 전에 로컬에서 재현했다고 보도했다. 팀은 8월 캠페인의 규모가 커졌음에도 이러한 책임 있는 공개 방식(responsible disclosure)을 계속 유지하고 있다고 밝히고 있다.
타이밍이 우연이 아닌 이유: 콜드카드 사건의 배경
이번 감사는 진공 상태에서 벌어진 일이 아니다. 이는 비트코인의 보안 가정이 실제로 타격을 입은 직후에 진행되었다. 오랫동안 비트코인 자가 보관 문화에서 가장 신뢰받는 콜드 스토리지 장치 중 하나로 여겨졌던 Coinkite의 Coldcard 하드웨어 지갑은, 2021년 3월의 공격으로 인해 사용자들에게 약 1억 3,000만 달러의 손실을 입혔는데, 이는 지갑 시드가 기기의 하드웨어 난수 생성기가 아닌 소프트웨어 백업 메커니즘을 통해 노출되도록 만든 펌웨어 릴리스 때문이었다. 이 결함으로 인해 개인 키는 암호학적으로 안전하기보다는 추측 가능한 상태가 되었다. 사후 분석에서 Coinkite는 “누군가가 AI를 사용해 이전 버전의 펌웨어를 리뷰했을 가능성이 높다”고 언급했는데, 이는 AI 보조 리뷰가 얼마나 빠르게 틈새 호기심에서 비트코인 인프라의 취약점을 찾아내고, 어쩌면 악용까지 할 수 있는 도구로 변모했는지를 잘 보여준다.
이러한 배경은 Bitcoin Red Team의 스프린트가 단순한 버그 바운티 이상의 의미를 갖는 이유를 설명해 준다. 비트코인 주변 도구를 구축해 온 오픈소스 정신은, 고프로필이거나 자금이 넉넉한 프로젝트가 아닌 이상 대부분의 프로젝트는 의미 있는 보안 감사를 거의 받지 못한다는 것을 의미해 왔다. 수백 개 코드베이스에서 취약점이 발견되었다고 해서 자금이 도난당했거나 비트코인 코어 프로토콜이 손상되었다는 뜻은 아니다. 이번 감사는 네트워크 자체가 아니라 사람들이 비트코인과 상호작용하는 데 사용하는 지갑, 라이브러리, 애플리케이션을 대상으로 했다. 그러나 이제 보완 비용은 개별 유지보수자들에게 전가되었고, 이들 상당수는 이미 과부하 상태인 자원봉사자나 소규모 팀이다. Red Team은 이번 스프린트에 사용된 도구를 오픈소스로 공개할 계획이라고 밝혔는데, 이는 유지보수자들이 기계가 계속 찾아내는 속도를 따라갈 수만 있다면, 향후 더 넓은 암호화폐 업계의 보안 리뷰 접근 방식을 재편할 수 있는 움직임이 될 수 있다.
FAQ
Bitcoin Red Team 보안 감사의 범위는 무엇이었나요?
이 감사는 390개 비트코인 프로젝트를 대상으로 했으며, AI 보조 스캐닝을 통해 약 30시간 동안 4,962건의 보안 발견 사항을 제출했습니다. 일부 보도에서는 정확한 시간을 27.5시간으로 집계했습니다.
Bitcoin Red Team이 발견한 취약점의 심각도는 어느 정도였나요?
크리티컬 이슈 85건과 높은 심각도 이슈 635건이 있었으며, 이는 전체 발견 사항의 14.5%를 차지합니다.
어떤 종류의 프로젝트에서 가장 심각한 취약점이 발견되었나요?
프라이버시 및 코인조인 프로젝트에서 심각한 발견 사항 비율이 24%로 가장 높았으며, 그 뒤를 스왑, 거래소, 결제 도구가 이었습니다.
왜 이 감사가 프로젝트 유지보수자들에게 스트레스를 주고 있나요?
발견 사항이 빠르게 공개되어 신속한 검증이 가능해지는 대신, 이미 어려운 시기에 유지보수자들의 업무 부담을 더욱 가중시키고 있기 때문입니다. 캠페인 리더인 calle은 이 점을 공개적으로 인정하고 사과했습니다.
{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”Bitcoin Red Team 보안 감사의 범위는 무엇이었나요?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”이 감사는 390개 비트코인 프로젝트를 대상으로 했으며, AI 보조 스캐닝을 통해 약 30시간 동안 4,962건의 보안 발견 사항을 제출했습니다. 일부 보도에서는 정확한 시간을 27.5시간으로 집계했습니다.”}},{“@type”:”Question”,”name”:”Bitcoin Red Team이 발견한 취약점의 심각도는 어느 정도였나요?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”크리티컬 이슈 85건과 높은 심각도 이슈 635건이 있었으며, 이는 전체 발견 사항의 14.5%를 차지합니다.”}},{“@type”:”Question”,”name”:”어떤 종류의 프로젝트에서 가장 심각한 취약점이 발견되었나요?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”프라이버시 및 코인조인 프로젝트에서 심각한 발견 사항 비율이 24%로 가장 높았으며, 그 뒤를 스왑, 거래소, 결제 도구가 이었습니다.”}},{“@type”:”Question”,”name”:”왜 이 감사가 프로젝트 유지보수자들에게 스트레스를 주고 있나요?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”발견 사항이 빠르게 공개되어 신속한 검증이 가능해지는 대신, 이미 어려운 시기에 유지보수자들의 업무 부담을 더욱 가중시키고 있기 때문입니다. 캠페인 리더인 calle은 이 점을 공개적으로 인정하고 사과했습니다.”}}]}
이 기사는 인공지능의 도움을 받아 제작되었으며, 편집팀의 검수를 거쳤습니다.

