HomeZ - 배너 홈 이탈Coldcard의 결함으로 1억 1,500만 달러 상당의 비트코인이 유출되는 가운데 BitBox 펌웨어 취약점이...

Coldcard의 결함으로 1억 1,500만 달러 상당의 비트코인이 유출되는 가운데 BitBox 펌웨어 취약점이 수정됐다

스위스 하드웨어 지갑 제조사가 비트코인 커뮤니티에 보기 드문 좋은 보안 소식을 전했으며, 그 시점은 더없이 의미심장하다. BitBox는 공격자가 사용자를 속여 악성 펌웨어를 설치하게 하고 자금을 탈취할 수 있게 만들 수 있었던 BitBox 펌웨어 취약점을 공개하고 패치했지만, 회사 측은 이 결함이 실제로 악용되어 누군가가 단 한 사토시도 잃기 전에 발견되었다고 말한다. 이 공개는 경쟁 지갑인 Coldcard에서 비슷한 유형의 펌웨어 결함이 기록상 가장 큰 하드웨어 지갑 도난 사건 중 하나로 번진 지 불과 몇 주 만에 나왔다.

핵심 요약

  • BitBox는 공격자가 악성 펌웨어를 밀어 넣어 자금을 훔칠 수 있게 만들 수 있었던 심각한 펌웨어 취약점을 패치했으며, 사용자 자금이 도난당했다는 보고는 없다고 밝혔다.
  • 이 결함은 BitBox 지갑의 Multi 에디션에만 영향을 미쳤으며, 비트코인 전용 에디션은 영향을 받지 않았다.
  • BitBox 사용자는 자금을 새 지갑으로 옮길 필요 없이 공식 BitBoxApp을 통해 펌웨어만 업데이트하면 된다.
  • Coldcard의 제작사 Coinkite는 훨씬 더 큰 위기에 직면했는데, Galaxy Research에 따르면 2021년 3월로 거슬러 올라가는 펌웨어 버그로 인해 1억 1,500만 달러가 넘는 비트코인이 도난당한 것으로 추정된다.
  • Decrypt에 따르면, BitBox는 취약점이 악용되기 전에 드러나게 한 공로를 AI 지원 테스트에 돌렸다.

BitBox, 심각한 펌웨어 취약점 패치

BitBox는 공격자가 실제 사용자를 상대로 악용하기 전에 자사 하드웨어 지갑 펌웨어에서 두 가지 “심각한 취약점”을 발견하고 수정했다고 밝혔다. 이 스위스 회사는 화요일에 게시한 블로그 글에서 무엇이 잘못되었는지, 그리고 왜 고객들이 패닉에 빠질 필요가 없는지를 구체적으로 설명했다.

취약점 세부 내용과 영향받은 모델

결함 중 하나는 공격자가 사용자를 조작해 변조된 펌웨어를 설치하게 만들 수 있었고, 이를 통해 자금 탈취의 문을 열 수 있었다. 두 번째 문제는 메모리 손상과 관련된 것으로, 이론적으로는 임의 코드 실행과 악성 펌웨어 설치를 가능하게 해 다시금 자금 손실 위험을 초래할 수 있었다. 중요한 점은 BitBox가 이 문제가 자사 기기의 Multi 에디션과 연관되어 있다고 확인했다는 것이다. 비트코인 전용 에디션에는 해당 코드가 전혀 포함되지 않았기 때문에, 이 특정 BitBox 펌웨어 취약점에 노출된 적이 없다.

Decrypt에 따르면, BitBox는 이러한 결함을 드러나게 한 방법으로 AI 지원 보안 테스트를 지목했는데, 이는 지갑 제조사들이 범죄자보다 먼저 버그를 찾아내기 위해 자동화 도구에 점점 더 의존하고 있음을 보여주는 대목이다.

펌웨어 업데이트에 대한 사용자 안내

BitBox는 고객들에게 매우 직설적으로 설명했다. 자금 도난 증거는 없으며, 패닉에 빠질 이유도 없다는 것이다. 그럼에도 회사는 모든 사용자가 최신 펌웨어 버전으로 업데이트할 것을 촉구하고 있으며, 이 버전이 공개된 모든 보안 문제를 해결한다고 말한다. 권장 경로는 단순하다. 공식 BitBoxApp을 통해 업데이트하는 것으로, 가능하면 다른 곳에서 업데이트 파일을 찾기보다는 인앱 알림을 눌러 진행하는 것이 좋다. 그 편이 가짜 또는 악성 버전을 설치할 위험을 줄여주기 때문이다.

Coldcard 보유자들에게 닥친 위기와 달리, BitBox 사용자는 코인을 새 지갑으로 옮기거나 새로운 시드 문구를 생성할 필요가 없다. 펌웨어 업데이트만으로 충분하다. 이 차이는 이번 소식을 얼마나 심각하게 받아들여야 할지 가늠하려는 이들에게 매우 중요한 부분이다.

Coldcard 펌웨어 버그로 대규모 비트코인 도난 발생

BitBox 발표의 배경에는 Coldcard 세계에서 여전히 진행 중인 훨씬 더 어두운 이야기가 있다. Coinkite의 Coldcard 기기에서 발생한 펌웨어 버그가 취약한 시드 생성을 촉발했고, 해커들은 이 약점을 비트코인 역사상 가장 비용이 많이 든 하드웨어 지갑 공격 중 하나로 만들어 버렸다.

시드 생성 결함과 타임라인

문제의 근원은 Coinkite가 2021년 3월에 출시한 펌웨어 버전 4.0.1로 거슬러 올라간다. 이 업데이트로 인해 Coldcard Mk3 기기의 시드 생성이 기기에 탑재된 하드웨어 기반 진정한 난수 생성기가 아니라, 조용히 취약한 소프트웨어 의사난수 생성기에 의존하게 되었다. crypto.news에 따르면, 이 결함은 과거 연구자들에 의해 Coinkite에 이미 지적된 바 있어, 일부 영향받은 시드는 누군가가 실제로 악용하기 전까지 수년 동안 노출된 상태로 방치되었을 가능성이 있다.

시드 생성에서 난수성이 약해지는 것은 공격자가 추측해야 할 개인 키의 범위를 좁히기 때문에 매우 심각한 문제다. Galaxy Research는 실제 공격이 매우 빠르게 진행되었다고 보고했다. 7월 30일, 공격자들은 약 41분 만에 1,000개가 넘는 주소에서 약 1,083 BTC를 빼돌렸고, 사건이 8월 중순까지 전개되는 동안 추가적인 이체 물결이 이어졌다.

영향과 공식 경고

Coinkite는 7월 31일 처음으로 Coldcard 사용자들에게 이 버그로 인해 해커들이 사실상 투자자의 시드 문구를 추측할 수 있게 되었다고 경고했다. crypto.news의 초기 집계에 따르면 도난당한 자금은 약 1억 1,200만 달러 수준이었고, 더 많은 영향 기기가 드러나면서 이 수치는 계속 증가했다. Bitcoin Magazine이 인용한 Galaxy Research의 더 최근 수치에 따르면, 확인된 총액은 이후 1억 1,500만 달러를 넘어섰으며, 조사가 계속되는 만큼 실제 금액은 더 클 수도 있다.

BitBox의 경우와 달리, 단순한 펌웨어 업데이트만으로는 이미 결함 있는 시스템에서 시드를 생성한 Coldcard 사용자를 보호할 수 없다. Coinkite와 다른 비트코인 커뮤니티 구성원들은 영향받은 사용자들에게 단순히 패치 후 같은 시드 문구를 계속 사용하는 대신, 즉시 자금을 새 지갑으로 옮길 것을 촉구해 왔다.

하드웨어 지갑 보안 위험과 대응 비교

두 사건을 나란히 놓고 보면, 펌웨어 결함이 언제 발견되고 어떻게 처리되느냐에 따라 결과가 얼마나 다르게 전개될 수 있는지 분명히 드러난다. 이 비교가 중요한 이유는, 셀프 커스터디 세계에서 아슬아슬한 위기 모면과 실제 재앙 사이에 분명한 경계선을 그어주기 때문이다.

취약점 범위와 해결 방식의 차이

BitBox의 결함은 문서상으로는 매우 심각했다. 공격자 제어 펌웨어 설치와 메모리 손상은 사소한 버그가 아니다. 하지만 이 결함은 실제 악용 전에 발견·패치되었고, 시드 생성 과정 자체에는 전혀 손을 대지 않았다. 반면 Coldcard의 버그는 시드 생성 뒤에 있는 난수성을 수년 동안 훼손했으며, 그 결과 출혈을 멈추기 위해 단순 소프트웨어 업데이트가 아닌 전면적인 자금 이동이 필요했다.

비트코인 보안과 셀프 커스터디에 대한 시사점

일반 비트코인 보유자에게 주는 교훈은 하드웨어 지갑이 안전하지 않다는 것이 아니라, 이제는 기기 자체의 물리적 보안만큼이나 펌웨어 무결성이 중요해졌다는 점이다. 2021년부터 눈에 띄지 않게 숨어 있던 Coldcard 시드 버그는 간과된 코드 한 줄이 결국 9자리 규모의 손실로 이어질 수 있음을 보여주고, BitBox의 빠른 발견은 같은 유형의 위험이 사용자에게 비용을 발생시키기 전에 무력화될 수 있음을 보여준다. 두 사례 모두 같은 더 큰 진실을 가리킨다. 하드웨어 지갑 보안은 이제 칩에 내장된 암호학뿐 아니라, 제조사가 펌웨어 문제를 얼마나 빨리 찾아내고 고칠 수 있는지에 점점 더 의존하고 있다는 것이다.

이러한 대비는 앞으로 시장이 지갑 제조사를 대하는 방식을 형성할 가능성이 크며, 대응 속도와 투명성이 하드웨어 사양만큼이나 구매자에게 중요한 요소가 될 것이다.

FAQ

BitBox 하드웨어 지갑에서 어떤 취약점이 발견되었나요?

BitBox는 Multi 에디션에서 악성 펌웨어 설치를 허용해 자금 탈취로 이어질 수 있는 심각한 펌웨어 취약점을 발견했습니다.

취약점 이후 BitBox 사용자는 자금을 옮겨야 하나요?

아니요. 사용자는 공식 BitBoxApp을 통해 펌웨어만 업데이트하면 되며, 자금 이동은 필요하지 않습니다.

Coldcard 하드웨어 지갑 취약점에는 무슨 일이 있었나요?

Coldcard의 4.0.1 버전부터 존재한 펌웨어 버그가 취약한 시드 생성을 일으켜, 해커들이 1억 1,500만 달러 이상의 비트코인을 훔칠 수 있게 했습니다.

Coinkite는 Coldcard 사용자에게 어떤 조언을 했나요?

Coinkite는 시드 생성 취약점 때문에 Coldcard 사용자들에게 자금을 즉시 다른 지갑으로 옮기라고 조언했습니다.

{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”BitBox 하드웨어 지갑에서 어떤 취약점이 발견되었나요?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”BitBox는 Multi 에디션에서 악성 펌웨어 설치를 허용해 자금 탈취로 이어질 수 있는 심각한 펌웨어 취약점을 발견했습니다.”}},{“@type”:”Question”,”name”:”취약점 이후 BitBox 사용자는 자금을 옮겨야 하나요?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”아니요. 사용자는 공식 BitBoxApp을 통해 펌웨어만 업데이트하면 되며, 자금 이동은 필요하지 않습니다.”}},{“@type”:”Question”,”name”:”Coldcard 하드웨어 지갑 취약점에는 무슨 일이 있었나요?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Coldcard의 4.0.1 버전부터 존재한 펌웨어 버그가 취약한 시드 생성을 일으켜, 해커들이 1억 1,500만 달러 이상의 비트코인을 훔칠 수 있게 했습니다.”}},{“@type”:”Question”,”name”:”Coinkite는 Coldcard 사용자에게 어떤 조언을 했나요?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Coinkite는 시드 생성 취약점 때문에 Coldcard 사용자들에게 자금을 즉시 다른 지갑으로 옮기라고 조언했습니다.”}}]}

이 기사는 인공지능의 도움을 받아 제작되었으며, 편집팀의 검수를 거쳤습니다.

Satoshi Voice
이 기사는 인공지능의 지원을 받아 제작되었으며, 정확성과 품질을 보장하기 위해 저널리스트 팀의 검토를 거쳤습니다.
RELATED ARTICLES

Stay updated on all the news about cryptocurrencies and the entire world of blockchain.

Featured video

LATEST