HomeZ - 배너 홈 이탈레저 이더리움 취약점, 비공개 패치 일정 두고 논쟁 촉발

레저 이더리움 취약점, 비공개 패치 일정 두고 논쟁 촉발

Ledger는 회사 외부 누구도 그 존재를 알지 못하던 시점보다 거의 2주 앞서 이더리움 앱의 심각한 결함을 조용히 수정했으며, 그 일정이 드러난 방식 자체가 또 하나의 작은 논란으로 번졌다. 이 Ledger 이더리움 취약점은 사용자가 기기 화면에서 거래를 승인하는 동안 악성 애플리케이션이 정상 거래를 악성 거래로 바꿔치기할 수 있게 만들 수 있었던 경쟁 상태(race condition)를 포함하고 있었다. Ledger는 2026년 8월 12일에 이 문제를 패치했지만, 그로부터 1주일이 훨씬 지난 뒤 한 보안 연구자가 이 이야기를 공개적으로 끌어내기 전까지 거의 아무런 공개 발언도 하지 않았다.

핵심 요약

  • Ledger는 공개 보안 공지 없이, 이더리움 앱 버전 1.22.2에 수정 사항을 포함해 2026년 8월 12일에 결함을 패치했다.
  • 버그는 APDU 명령을 포함한 경쟁 상태로, 클리어 사인(clear signing) 중 악성 앱이 정상 거래를 바꿔치기할 수 있게 만들 수 있었다.
  • Ledger의 내부 팀인 Donjon이 외부 연구자가 보고하기 전에 AI 보조 도구를 사용해 결함을 발견했다.
  • 보안 업체 TestMachineAzimuth라는 AI 에이전트를 사용해 2026년 8월 21~23일 사이에 이 버그를 공개적으로 공개했다.
  • 2026년 8월 24일 기준으로, 이 결함과 연관된 도난 자금에 대한 확인된 보고는 나오지 않았다.

Ledger의 이더리움 앱 취약점 비공개 수정

Ledger의 수정은 2026년 8월 12일, 보안 패치로 표시되지 않은 채 일상적인 소프트웨어 업데이트 속에 묻혀 조용히 배포되었다. 변경 사항은 이더리움 앱 버전 1.22.2에 포함되었고, 회사는 약 열흘 동안 실제로 무엇이 고쳐졌는지 설명하는 권고문, 블로그 글, 공개 성명을 전혀 내지 않았다.

패치와 버전의 세부 사항

이더리움 앱을 사용하는 이용자는 수정 사항을 받기 위해 앱을 1.22.2 버전 이상으로 업데이트해야 했다. Ledger는 동반 데스크톱 또는 모바일 소프트웨어만 업데이트해서는 충분하지 않았다고 강조했는데, 취약한 코드는 하드웨어 기기에서 직접 실행되는 앱 안에 존재했기 때문이다.

경쟁 상태 버그의 성격

이 결함은 Ledger 기기가 연결된 컴퓨터와 실제로 거래에 서명하는 보안 칩 사이의 통신에 사용하는 기술 언어인 APDU 명령을 중심으로 발생했다. Ledger의 핵심 보안 약속은 회사가 클리어 사인(clear signing)이라고 부르는 방식에 기반한다. 이 방식에서는 기기 화면에 사람이 읽을 수 있는 거래 세부 정보가 표시되어, 사용자가 확인을 누르기 전에 자신이 무엇을 승인하는지 정확히 알 수 있도록 한다.

경쟁 상태는 이 약속을 무너뜨렸다. 클리어 사인 흐름 동안 경쟁하는 악성 명령이 끼어들어, 사용자가 승인 절차를 마치기 전에 원래 거래를 다른 거래로 교체할 수 있었다. 실제로는, 사용자가 소액 토큰 전송을 승인한다고 믿는 동안, 공격자의 지갑 주소에 대한 무제한 토큰 접근 권한을 승인하고 있을 수 있었다.

발견 및 공개 타임라인

Ledger의 조용한 패치와 공개적인 취약점 공개 사이의 간극이 이야기의 쟁점이 되는 부분으로, 양측은 서로 다른 사건 진행 순서를 주장하고 있다.

AI 도구를 사용한 Donjon의 내부 탐지

Donjon으로 알려진 Ledger의 내부 보안 조직은, 어떤 외부 연구자가 문제를 지적하기 전에 자체적으로 취약점을 발견했다고 말한다. 이 팀은 결함을 식별하고 수정하기 위해 AI 보조 연구 도구에 의존했으며, 이는 하드웨어 지갑 보안 팀 내부에서 기계 보조 취약점 탐색으로의 광범위한 전환을 반영하는 접근 방식이다.

보안 연구 업체 TestMachine의 공개

이 조용한 기간은 AI 보안 업체 TestMachine이 2026년 8월 21~23일 사이에 자체 분석 결과를 공개하면서 끝났다. TestMachine은 자율 AI 에이전트인 Azimuth를 사용해 버그를 발견했다고 말하는데, 이 에이전트는 스마트 컨트랙트의 익스플로잇을 찾아내기 위해 특별히 제작된 것이다. 회사의 자체 EVMBench 벤치마크에서 Azimuth는 알려진 버그의 약 86.3%를 포착하고, 약 2.7%의 오탐(false positive) 비율을 보인다고 전해진다.

공개 자료에서 TestMachine은 이 결함이 “Ledger 이더리움 앱에 대한 자율 스캔 중 Azimuth에 의해 발견되었다”고 썼으며, “Flex에서 검증되었고”, “팀과 공유 및 검증되었으며”, “어떠한 바운티도 수령하지 않았다”고 덧붙였다. TestMachine은 또한 Nano X, Nano S Plus, Stax, Apex 전반에 걸친 APDU 및 UI 코드 공유를 지적하며, 기본적인 문제가 자신들이 테스트한 Flex 기기를 넘어 확장될 수 있음을 시사했다.

Ledger의 대응과 이견

Ledger CTO인 Charles Guillemet는 공개 방식에 대해 강하게 반박했다. 그는 TestMachine이 수정 사항이 이미 배포된 후에야 Ledger의 바운티 프로그램에 연락했으며, 연구진이 공개에 나섰을 때는 수정이 이미 약 2주 동안 적용된 상태였다고 말했다. Guillemet는 TestMachine이 책임 있는 보안 연구를 수행하기보다는 관심을 끌기 위해 공포를 조장했다며, 공개된 프레이밍이 이미 해결된 버그가 여전히 활성 상태인 것처럼 암시했다고 비판했다.

TestMachine은 사건 순서에 대해 다른 입장을 보인다. 이 회사는 버그를 독립적으로 발견·검증하고, Ledger와 결과를 공유했으며, 바운티 제안을 거절한 뒤 공개를 선택했다고 주장한다. Ledger의 공개 이더리움 앱 저장소에는 8월 내내 서명 상태와 메시지 최종화와 관련된 여러 보안 변경 사항이 기록되어 있지만, 이용 가능한 기록만으로는 이 특정 결함과 직접 연결된 단일 변경 사항을 명확히 분리해내기 어렵다.

보안 영향 및 사용자 안내

일반 Ledger 사용자에게 이 이야기에서 가장 중요한 숫자는 단순하다. 2026년 8월 24일 기준으로, 이 취약점과 연관된 도난 자금에 대한 확인된 보고는 없었다. 이는 위험이 이론적이었다는 뜻은 아니다. 작동하는 익스플로잇은 사용자가 승인한다고 생각한 거래의 조건을 공격자가 다시 써서, 일상적인 토큰 전송을 악성 주소에 대한 무제한 접근 권한으로 바꿔버릴 수 있었을 것이다.

보도 시점 기준으로, 언급된 모든 기기에서 실제 자금 탈취를 입증하는 완전한 PoC(개념 증명)는 공개적으로 제공되지 않았으며, Ledger는 이 사건과 관련된 공식 보안 권고문이나 보상 절차를 발표하지 않았다. 이 침묵 자체가 이야기의 일부다. 공개 공지 없이 조용히 배포된 패치는, 사용자로 하여금 제조사가 아닌 제3자의 공개를 통해 스스로 위험을 짐작하게 만든다.

Ledger는 사용자에게 기기 펌웨어와 이더리움 앱을 1.22.2 버전 이상으로 업데이트하라고 권고하고 있으며, 데스크톱이나 모바일 동반 소프트웨어만 업데이트해서는 하드웨어 지갑 자체의 구버전 앱이 교체되지 않는다고 명시했다. TestMachine이 Flex, Nano X, Nano S Plus, Stax, Apex 라인 전반에 걸친 코드 공유를 지적한 만큼, 현재로서는 연결된 모든 기기를 최신 상태로 유지하는 것이 사용자에게 가장 직접적인 방어 수단으로 남아 있다.

이번 사건은 또한 발견 방식이 수정만큼이나 중요하다는 점을 부각시킨다. Donjon이 외부보다 먼저 결함을 포착하기 위해 AI 보조 도구를 사용한 것은, 자동 스캔이 하드웨어 지갑 제조사의 내부 방어 계층 일부가 되어가고 있음을 보여준다. 동시에, TestMachine이 자체 AI 에이전트를 사용해 몇 주 안에 동일한 유형의 버그를 독립적으로 찾아내고 공개한 사실은 업계에 날카로운 질문을 던진다. 만약 AI 도구가 이제 회사 내부와 외부 양쪽에서 거의 동시에 이러한 결함을 드러낼 수 있다면, 공개 시점과 투명성 관행 역시 도구의 발전 속도만큼 빠르게 따라잡아야 하지 않겠느냐는 것이다.

FAQ

Ledger 이더리움 앱의 보안 결함은 무엇이었나요?

서명 과정에서 악성 앱이 정상 거래를 악성 거래로 바꿔치기할 수 있게 만들 수 있었던 APDU 명령 관련 경쟁 상태(race condition)였습니다.

Ledger는 이 취약점을 어떻게, 언제 발견했나요?

Ledger의 내부 보안 팀 Donjon이 외부 연구자가 보고하기 전에 AI 보조 도구를 사용해 결함을 발견했습니다.

이 취약점은 언제 공개적으로 공개되었나요?

보안 연구 업체 TestMachine이 2026년 8월 21~23일 사이에 이 버그를 공개적으로 공개했습니다.

이 취약점으로 인해 자금이 도난당했다는 증거가 있나요?

2026년 8월 24일 기준으로, 이 취약점과 연관된 도난 자금에 대한 확인된 보고는 없습니다.

{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”Ledger 이더리움 앱의 보안 결함은 무엇이었나요?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”서명 과정에서 악성 앱이 정상 거래를 악성 거래로 바꿔치기할 수 있게 만들 수 있었던 APDU 명령 관련 경쟁 상태(race condition)였습니다.”}},{“@type”:”Question”,”name”:”Ledger는 이 취약점을 어떻게, 언제 발견했나요?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Ledger의 내부 보안 팀 Donjon이 외부 연구자가 보고하기 전에 AI 보조 도구를 사용해 결함을 발견했습니다.”}},{“@type”:”Question”,”name”:”이 취약점은 언제 공개적으로 공개되었나요?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”보안 연구 업체 TestMachine이 2026년 8월 21~23일 사이에 이 버그를 공개적으로 공개했습니다.”}},{“@type”:”Question”,”name”:”이 취약점으로 인해 자금이 도난당했다는 증거가 있나요?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”2026년 8월 24일 기준으로, 이 취약점과 연관된 도난 자금에 대한 확인된 보고는 없습니다.”}}]}

이 기사는 인공지능의 도움을 받아 제작되었으며, 편집팀의 검수를 거쳤습니다.

Satoshi Voice
이 기사는 인공지능의 지원을 받아 제작되었으며, 정확성과 품질을 보장하기 위해 저널리스트 팀의 검토를 거쳤습니다.
RELATED ARTICLES

Stay updated on all the news about cryptocurrencies and the entire world of blockchain.

Featured video

LATEST