Summary
암호화폐 보유자들은 과거에 코인 다변화에 집중했습니다. 이제는 7,000만 달러 규모의 Coldcard 익스플로잇 이후 지갑도 다변화하라는 권고를 받고 있습니다.
토요일, 바이낸스 창립자이자 CZ로 알려진 장펑 자오는 인기 있는 콜드카드 하드웨어 장치에서 발생한 주요 보안 문제 이후 암호화폐 보유자들에게 자금을 여러 지갑에 분산할 것을 요청했습니다.
“하드웨어 지갑조차도 버그가 있을 수 있습니다. 오랜 역사를 가진 오래된 지갑도 버그가 있을 수 있습니다. 이를 완화하는 방법은 무엇일까요? 여러 개의 지갑에 자금을 분산하는 방법이 있을 수 있습니다. 다만 이는 또 다른 위험 요소를 내포하고 있습니다. 100% 안전한 것은 없습니다. 정보를 지속적으로 확인하시고, 안전을 유지하세요(SAFU)!”라고 그는 말했습니다.
7월 30일, 일부 비트코인 사용자들은 자신들의 Coldcard 지갑에서 일련의 예상치 못한 거래를 통해 자금이 도난당한 사실을 발견했다. 공격자는 2021년 3월까지 소급되는 펌웨어 결함을 악용하여 특정 Coldcard 모델에서 복구 시드를 생성하는 데 사용되는 무작위성을 약화시켰다. 공격자는 오프라인에서 개인 키를 재구성함으로써 기기에 물리적으로 접근하지 않고도 자금을 탈취할 수 있었다.
초기 보도에 따르면 약 594 BTC, 당시 가치로 약 3,800만 달러가 25분 동안 약 500개의 지갑에서 인출된 것으로 알려졌습니다. 이후 Galaxy Research의 추가 분석에서는 약 41분 동안 1,196개 주소에서 1,082.65 비트코인, 약 7,000만 달러에 달하는 금액이 인출된 것으로 범위를 확대했습니다. 영향을 받은 많은 지갑은 수년간 비활성 상태를 유지한 것으로 나타났습니다.
콜드카드 제조사 코인카이트(Coinkite)는 해당 버그를 인정하고 사과했으며, 긴급 펌웨어 업데이트를 발표했습니다. 회사는 영향을 받은 버전에서 시드를 생성한 사용자들에게 패치된 기기에서 완전히 새로운 시드를 생성하고 자금을 신중하게 이전할 것을 권고하면서, 단순히 펌웨어를 업데이트하는 것만으로는 이미 생성된 취약한 시드를 보호할 수 없다고 밝혔습니다.
이번 사건은 셀프 커스터디의 한계에 대한 논쟁을 재점화시켰습니다. 하드웨어 월렛은 비트코인을 오프라인으로 안전하게 보관하는 가장 강력한 옵션 중 하나로 널리 인정받고 있지만, 콜드카드 사례는 오랜 기간 사용되어 온 장치조차도 수년간 발견되지 않은 치명적인 결함을 내포할 수 있음을 보여줍니다.
CZ의 다각화 제안은 리스크 분산이 보다 복잡한 키 관리 등 실질적인 도전 과제를 수반한다는 점을 인정한 것입니다.
바이낸스 창립자 창펑 자오(CZ)는 인기 있는 콜드카드 하드웨어 기기에서 발생한 주요 보안 사고 이후 암호화폐 보유자들에게 자금을 여러 지갑에 분산할 것을 촉구했습니다.
토요일 X에 게시된 도난 사건 관련 보도에 대한 답글에서 CZ는 다음과 같이 썼다: “하드웨어 지갑도 버그가 있을 수 있습니다. 오래된 지갑들(오랜 기록이 있는 지갑들)도 버그가 있을 수 있습니다. 어떻게 완화할 수 있을까요? 자금을 여러 지갑에 분산하는 방법도 있겠죠? 이는 다른 종류의 위험이 따릅니다. 완벽한 것은 없습니다. 정보를 지속적으로 확인하십시오. SAFU 상태를 유지하십시오!”
이번 사건은 2021년 3월로 거슬러 올라가는 펌웨어 결함과 관련되어 있으며, 이로 인해 일부 콜드카드 모델에서 복구 시드를 생성하는 데 사용되는 무작위성이 약화되었습니다. 공격자는 물리적으로 기기에 접근하지 않고도 오프라인에서 개인 키를 재구성하여 자금을 탈취할 수 있었습니다.
초기 온체인 보고서에 따르면 7월 30일 약 25분 동안 약 500개의 지갑에서 약 594 비트코인(당시 약 3,800만 달러)이 이체된 것으로 나타났습니다. 이후 갤럭시 리서치(Galaxy Research)의 분석 결과, 약 41분 동안 1,196개의 주소에서 약 1,082.65 비트코인(약 7,000만 달러 상당)이 유출된 것으로 범위가 확대되었습니다. 영향을 받은 지갑의 상당수는 수년간 비활성 상태였습니다.
콜드카드 제조사 코인카이트(Coinkite)는 해당 버그를 인정하고 사과했으며, 긴급 펌웨어 업데이트를 발표했습니다. 회사는 영향을 받은 버전에서 시드를 생성한 사용자들에게 패치된 기기에서 완전히 새로운 시드를 생성하고 자금을 신중하게 이전할 것을 권고하면서, 단순히 펌웨어를 업데이트하는 것만으로는 이미 생성된 취약한 시드를 보호할 수 없다고 밝혔습니다.
이번 사건은 셀프 커스터디의 한계에 대한 논쟁을 다시 불러일으켰습니다. 하드웨어 지갑은 비트코인을 오프라인에서 안전하게 보관할 수 있는 가장 강력한 옵션 중 하나로 널리 인식되고 있지만, 콜드카드 사건은 오랜 기간 동안 사용된 기기조차도 수년간 발견되지 않은 치명적인 결함을 내포할 수 있음을 보여주고 있습니다. CZ가 제안한 분산화는 위험 분산이 자체적으로 더 복잡한 키 관리 등 실질적인 도전 과제를 동반한다는 점을 인정하는 것입니다.


