AI AI
속보
심층
이벤트
Pro
더보기
자금 조달 정보
특집
온체인 생태계
용어
팟캐스트
데이터
OPRR
简体中文
繁體中文
English
Tiếng Việt
한국어
日本語
ภาษาไทย
Türkçe
BTC
$96,000
5.73%
ETH
$3,521.91
3.97%
HTX
$0.{5}2273
5.23%
SOL
$198.17
3.05%
BNB
$710
3.05%
XRP
$2.25
2.07%
DOGE
$0.325
2.23%
USDC
$0.999
3.05%

Coldcard 도난 사건 현장에서야 알게 됐다, 왜 이번 영향이 데이터상으로 보이는 것보다 훨씬 큰지.

이 글을 읽으려면 14 분
진짜 충격을 받은 건 비트코인의 가장 핵심적인 신념 집단이다.

아무도 예상하지 못했다. 5년 전의 취약점 하나가 올해 비트코인 최대 규모의 도난 사건을 촉발할 줄은.


7월 30일, 이상이 발견되었다. 먼저 수백 개의 비트코인이 짧은 시간에 수백 개의 주소에서 모였고, 이후 공격 범위가 빠르게 확대되었다. 공격자는 수천 개의 비트코인 주소를 스캔하여 약 2,000개의 비트코인을 탈취했으며, 그 가치는 수억 달러에 달한다.


문제 원인은 빠르게 밝혀졌다. Coldcard라는 하드웨어 지갑이 니모닉 생성 과정에서 버그가 있었고, 약한 난수 문제였다. 즉, 난수가 더 이상 무작위가 아니어서 추측이 가능했다.


Coldcard는 국내 사용자가 많지 않아 처음에는 많은 관심을 받지 못했다. 하지만 해외에서는 이미 발칵 뒤집혔다. Coldcard가 해외에서 매우 유명하기 때문이다. 며칠간의 확산 끝에 사람들의 공포 심리는 극에 달했다. 7월 31일 단일 거래 1 BTC 미만의 총 전송량은 3.96만 BTC에 달했으며, 이는 2022년 FTX 붕괴 이후 최고 수준이다.


이번에도 높은 확률로 AI 모델이 취약점을 발견하고 공격한 것으로 보이며, 지난번 Zcash가 하루 만에 반토막 난 영향과 같다. 이번에는 더 심각해 보인다. 데이터로는 드러나지 않지만, 더 큰 영향은 신뢰에 있으며 이는 정량화할 수 없다.


사건 현장에서 Coldcard 사태에 대한 견해와 영향 분석을 파악하기 위해,律动 BlockBeats는 慢雾(SlowMist) 창립자 余弦(余弦)에게 연락했다. 일부 피해자들이 慢雾에 도움을 요청했으며, 慢雾는 Coldcard 사태를全程 추적하고 있다. 余弦의 관점에서 이번 도난 사건의 영향은 깊고 오래간다. 왜냐하면 비트코인의 가장 핵심적인 신뢰 집단을 타격했기 때문이다.


律动 BlockBeats: Coldcard가 현재 보안 회사를 찾아 자산 회수를 지원받고 있나요? 도난당한 비트코인의 가치는 이미 1억 달러를 넘었는데, 회수 가능성은 큰가요?


余弦: 현재 어떤 해커 그룹인지 확실하지 않으며, 그들의 후속 자금 이동 수법을 통해 판단해야 한다. 만약 최종적으로 국가 차원의 해커 조직(예: 북한 해커)으로 확인된다면 회수가 어렵다.


공식 측은 일부 보안 공지 외에 보안 팀을 개입시킨 모습은 아직 보이지 않는다. 현재 일부 Coldcard 피해자들이 우리에게 자산 회수를 요청하고 있다.


律动 BlockBeats: 현재 이번 도난 원인을 간단히 말하면 난수가 더 이상 무작위가 아니라는 것이다. 내 기억으로는 난수 문제가 암호화폐 업계 역사에서 거의 매년 발생했는데, 왜 이번에는 극도로 심각해 보이는가?


코사인: 수량과 금액만 놓고 보면 수천 개의 비트코인은 역사상 가장 큰 규모는 아닙니다. 예를 들어 과거 Mt. Gox, BitFinex, LuBian 마이닝 풀 같은 사건들은 십수만 개, 수십만 개의 비트코인이 사라졌고, 브리지 하나가 해킹당해도 이번보다 금액 규모가 더 컸을 수 있습니다.


하지만 문제는 Coldcard의 평판이 매우 좋았다는 점입니다. 오픈소스로 투명하고, 극도로 미니멀한 지향을 가진 이 제품은 많은 비트코인 OG와 신뢰자들이 오랫동안 사용해 왔습니다. 이렇게 완벽해 보이는 제품에 문제가 생긴 것은 가장 확고한 사용자층에게 큰 타격입니다.


동시에 이번 문제의 핵심은 니모닉 생성 시 엔트로피가 심각하게 부족해 생성된 시드의 무작위성이 예상보다 훨씬 약해졌고, 해커가 무차별 계산으로 사용자의 니모닉을 충돌시킬 수 있었다는 점입니다. 이는 암호화폐 자산 보안에서 가장 기본적이면서도 치명적인 문제입니다.


제가 생각하기에 가장 황당한 점은, 지금 AI 강력한 모델이 나왔는데도 Coldcard와 비트코인 신뢰자들 중 아무도 코드를 다시 살펴보거나 AI로 검토하지 않았고, 결국 해커가 먼저 살펴봤다는 것입니다. 니모닉 난수 관련 취약점 위험만 겨냥한다면, 지금의 AI는 이를 꽤 쉽게 식별해 낼 수 있습니다.


그래서 이번 사건이 크게 떠들썩한 이유는 가장 핵심적인 신뢰 집단을 강타했기 때문입니다.


律动 BlockBeats: 그렇다면 방금 말씀하신 관점에서 볼 때, 이번 도난 사건이 암호화폐 업계에 미치는 영향이 상당히 깊은 것입니까?


코사인: 역사가 오래되고 오픈소스인 극도로 미니멀한 하드웨어 지갑이 모두가 '완벽하다'고 생각하는 상황에서 문제를 일으키면, 커뮤니티의 유사 제품에 대한 신뢰가 심각하게 타격을 받습니다. 사용자들은 의심하기 시작합니다. 내가 쓰는 지갑도 문제가 있는 건 아닐까? 앞으로 생성되는 니모닉은 안전할까?


律动 BlockBeats: 암호화폐 프로젝트들이 지금 모두 자체적으로 AI로 코드를 돌려 취약점을 찾아보는 것을 권장하시나요? 아니면 현재 SlowMist는 어떻게 하고 있습니까?


코사인: 그렇게 하는 것을 권장합니다.


AI가 전체 보안 업계에 미치는 영향은 현재 대중이 인식하는 것보다 훨씬 큽니다. 해커는 거의 제약이 없어 목적에 맞게 강력한 모델을 구축할 수 있지만, 수비 측은 모델 사용 자격, 연산력, 검열 등 여러 제약을 받습니다.


우리는 비트코인, 이더리움 같은 퍼블릭 체인의 소스 코드를 감사하지 않습니다. 시간이 한정적이기 때문에 중요한 고객에게 우선순위를 두어 AI 시대에 위험에 노출될 확률을 더 낮추는 데 집중합니다. 우리가 AI로 과거 프로젝트를 다시 살펴본 결과, 이전에 발견하지 못했던 문제들이 실제로 여럿 발견되었고 효과가 매우 좋았습니다.


律動 BlockBeats: 이것은 또 다른 비교적 비관적인 문제로 이어집니다. 모델이 점점 강력해질수록, 사람들이 초기 암호화 기술에 대한 불신이 심화될까요? 예를 들어 이전 Zcash도 비슷한 영향을 받지 않았나요?


余弦: 분명히 그럴 것입니다. 보안은 결코 100% 완벽할 수 없고, 공격과 방어는 계속해서 대립하며 진화합니다. 해커가 AI를 활용하는 동기와 실행 능력은 방어 측을 훨씬 능가합니다. 왜냐하면 그들은 단지 뚫기만 하면 바로 현금화할 수 있어 효용성이 매우 높기 때문입니다. 반면 방어 측은 각종 프로세스와 자원에 제약을 받습니다.


이런 비대칭 속에서, 반드시 이전과는 비교할 수 없을 정도의 규모의 보안 사고가 발생할 것이며, 100억 달러 규모도 가능합니다. 심지어 비트코인 자체 코드에서도 미래에 문제가 발견될 수 있습니다.


하지만 전반적으로 저는 업계가 이러한 위협에 대응하는 것에 대해 비관적이지 않습니다. 공격과 방어의 대립은 항상 존재하며, 암호화폐 사건도 반드시 점점 더 견고해질 것입니다.


律動 BlockBeats: 일부 시각은 중앙화 거래소의 장점으로 돌아서기 시작했습니다. 중앙화 거래소가 더 안전하다고 보는데, 어떻게 생각하십니까?


余弦: 몇몇 최상위 중앙화 거래소는 기초 보안에 대한 투자가 실제로 상당히 훌륭합니다. 문제가 발생하더라도 일정 부분 보호 능력이 있습니다. 물론 초대형 재앙적 사건이 아닌 이상 말이죠.


대부분의 사용자는 사실상 니모닉, 다중 서명 같은 하드코어한 작업을 독립적으로 처리하기 어렵습니다. 이전에는 주로 평판과 주변 사람들의 추천에 의존해 지갑을 선택했습니다. 하지만 이번 사건을 통해 사람들은 모두가 인정하는 좋은 지갑도 잠재적 위험이 있을 수 있다는 것을 발견했습니다. 따라서 일부 사용자는 자산을 일정 수준의 역량을 갖춘 중앙화 거래소에 다시 맡기는 것이 더 편하다고 생각하는데, 이런 생각은 이해할 수 있습니다.


律動 BlockBeats: 기술을 모르고 지갑 코드를 확인하지 않는 일반 사용자는 Coldcard 같은 사건을 어떻게 예방해야 합니까?


余弦: 먼저 모든 사용자에게 니모닉의 passphrase 사용을 권장합니다. 니모닉에 비밀번호를 한 겹 더하는 것으로 이해할 수 있으며, 추가하지 않는 것보다 훨씬 낫습니다. 8자리 이상의 다소 복잡한 passphrase를 추가하되, 자신이 절대 잊지 않는 것이 전제입니다. 현재 주류 하드웨어 지갑은 모두 지원합니다.


설령 비슷한 사건이 다시 발생하더라도, 해커는 passphrase가 없는 자금을 우선적으로 옮길 것입니다. 그러면 주요 자산에 큰 완충 장치가 생깁니다. 예를 들어 극히 일부 자금은 passphrase가 없는 일반 주소에 두고, 큰 금액은 passphrase가 추가된 주소에 두는 것입니다. 소액이 옮겨지면 니모닉이 유출된 것을 알 수 있고, 해커가 passphrase를 무차별 대입하는 비용은 매우 높기 때문에 시간을 벌 수 있습니다.


업계에 대해 전혀 모르는 일반 사용자라면 중앙화 기관의 서비스를 잘 활용하고, 문제가 생기면 그들에게 책임을 물으면 된다.


또한, 모든 플레이어에게 드리는 세 가지 일반적인 조언:


· 자산 정리: 시간을 내어 자신의 지갑 생성 기억이 흐릿한지, 시드 문구가 유출된 적이 없는지 확인하고, 조금이라도 불확실성이 있다면 보관 방식을 변경하는 것을 고려하라.

· 침착함 유지: 서두르다가 가짜 지갑에 속거나 피싱에 걸리지 않도록 주의하라.

· 분리 사고: 확실하지 않은 자산은 별도의 기기(인터넷을 끊어도 됨)에 보관하고, 섞지 마라. 이는 문제없다고 생각하는 것보다 훨씬 안전하다.


이것만 지켜도 90% 이상의 일반적인 위험을 효과적으로 막을 수 있다.


BlockBeats 공식 커뮤니티에 참여하세요:

Telegram 구독 그룹:https://t.me/theblockbeats

Telegram 토론 그룹:https://t.me/BlockBeats_App

Twitter 공식 계정:https://twitter.com/BlockBeatsAsia

举报 오류 신고/제보
문고 선택
새 문고 추가
취소
완료
새 문고 추가
자신만 보기
공개
저장
오류 신고/제보
제출