최신 뉴스
당신을 위해 엄선되었습니다

콜드카드 도난 사건 이후, 제임슨 로프는 AI가 지갑 보안의 판도를 바꾸고 있다고 말했습니다

에 의해미카 아비오둔미카 아비오둔 읽는 데 3분 소요
  • 제임슨 로프는 콜드카드 해킹 사건이 대규모 언어 모델이 공격자와 방어자 모두에게 소프트웨어 취약점을 찾는 비용을 낮추는 데 어떻게 기여하는지 보여준다고 말합니다.
  • 의심되는 결함은 일부 콜드카드 펌웨어 버전에서 시드 생성 기능이 취약하여 공격자가 기기에 물리적으로 접근하지 않고도 지갑을 공격할 수 있도록 허용하는 것과 관련이 있습니다.
  • 이번dent 자체 보관 방식이 실패했다는 것을 의미하는 것은 아니지만,dent 펌웨어 감사, 멀티시그 설정, 그리고 여러 지갑 제공업체에 걸쳐 신뢰를 확산시키는 것의 필요성을 더욱 강조합니다.

콜드카드(Coldcard)를 통한 8,300만 달러 이상의 bitcoin ​​도난 사건의 원인은 단순히 하드웨어 지갑의 결함 때문만은 아니라고 카사(Casa) 공동 창립자 제임슨 로프는 지적했습니다. 이는 인공지능(AI)의 발달로 공격자와 방어자 모두 소프트웨어 취약점을 발견하는 데 걸리는 시간이 단축되는 등 사이버 보안 환경이 전반적으로 변화하고 있음을 보여준다는 것입니다.

The Block의 The Starting Block 팟캐스트대규모 언어 모델(LLM)이 버그 발견 비용을 최소화함으로써 소프트웨어 보안을 변화시키고 있다고 주장했습니다.

그는 "대규모 언어 모델의 발전이 보안 환경을 급격하게 변화시키고 있다"며, 콜드카드dent 이러한 현상의 첫 번째 사례 중 하나이며, 이는 많은 지갑 서비스에 영향을 미칠 것으로 예상된다고 주장했다.

양날의 검과 같은 경쟁

로프에 따르면, 이는 하드웨어 오작동이라기보다는 보안 소프트웨어의 변화에 ​​더 가깝습니다. 자금력이 풍부한 보안팀만의 전유물이었던 AI 기반 코드 분석이 이제 보편화되었습니다. 그 결과, 공격자들은 개발자들이 발견하기 전에 공개 코드 저장소에서 놓친 취약점을 찾아낼 수 있게 되었습니다.

코인카이트의 CEO인 로돌포 노박은 펌웨어 버그에 대한 자신의 책임을 인정하면서 같은 결론에 도달했습니다. 그는 이번dent "새로운 AI 패러다임의 냉혹한 현실"이라며, AI 기반 감사가 기존의 수동 감사보다 훨씬 빠르게 결함을 발견할 수 있다고 말했습니다.

놀랍게도, Cryptopolitan 이전 보고서에서 코인카이트가 해킹당하기 전에 인공지능 애플리케이션을 사용하여 코드를 분석했다고 언급했습니다.

트레이딩뷰(Tradingview) 의 보도에 따르면 , 해당 분석으로는 취약점을 발견하지 못했는데, 이는 공격자와 방어자 모두 유사한 AI 기술에 접근할 수 있어 취약점을 먼저 발견하는 쪽이 유리하다는 사실을 보여줍니다.

기기 내부에서 실제로 무슨 문제가 발생한 걸까요?

이번 취약점은 일부 콜드카드 펌웨어 버전에서 복구 지갑 키를 생성하는 방식 때문에 발생했습니다. 뉴욕 포스트가 보도한 블록의 Bitcoin ​​엔지니어링 및 보안팀의 정보에 따르면, 취약한 기기들은 난수 생성 대신 프로세서 일련번호 및 클럭 데이터와 같은 예측 가능한 칩 정보를 사용하여 키를 생성했습니다.

그 결과, 사이버 범죄자들은 ​​지갑에 사용된 복구 문구를 재구성하여 지갑에 물리적으로 접근하지 않고도 자금을 훔칠 수 있었습니다.

결함이 있는 펌웨어는 2021년 3월에 도입되었으며, 버전 4.21 출시에서야 수정되었습니다. 코인카이트에 따르면단순히 펌웨어를 업데이트하는 것만으로는 문제가 해결되지 않습니다. 결함이 있는 버전을 사용하여 지갑을 생성한 사용자는 새로운 복구 시드를 생성하고 자금을 이체해야 합니다. 이는 해당 취약점이 이전에 사용했던 시드 구문과 밀접하게 관련되어 있기 때문입니다.

갤럭시 리서치에 따르면, 7월 30일 범죄자들이 약 40분 만에 1,196개의 지갑에서 1,082.65 BTC를 훔쳐갔습니다. 이후에도 추가 공격이 발생했는데, 갤럭시의 알렉스 쏜이 목격한 마지막 공격은 이전의 단일 서명 지갑 사용자만을 겨냥한 공격과는 달리 다중 서명 지갑 사용자를 노린 것으로 보입니다.

유명 Bitcoin ​​평론가인 가이 스완은 이번dent 이 가상화폐를 신중하게 보유해온 사람들에게 "비트 bitcoin 역사상 최악의 타격"이라고 말했습니다.

“신뢰하지 말고 검증하라”는 원칙이 한계에 다다르는 곳

로프에게 이번 해킹 사건은 Bitcoin의 가장 잘 알려진 원칙 중 하나인 "신뢰하지 말고 검증하라"의 한계를 드러내는 것이기도 합니다

그는 "좋은 격언이지만, 복잡한 소프트웨어와 하드웨어 검증은 인구의 99.9%에게는 현실적으로 불가능하다는 점을 이해해야 한다"고 말했다

로프에 따르면, 사용자들은 궁극적으로 정보의 유효성을 검증하기 위해 제3자를 신뢰하게 될 것입니다. 로프는 사용자들이 자신의 지갑 사용 권한을 포기하기보다는 여러 하드웨어 지갑과 소프트웨어 애플리케이션을 활용하여 신뢰를 분산시키는 것을 권장합니다.

파운데이션의 CEO인 잭 허버트는 팟캐스트에서 같은 의견을 표명하며, 단 한 건의 사례만 보고 자택 구금 제도가 실패했다고 결론짓는 것은 "매우 위험하다"고 말했습니다. 오히려 그는 업계가 보안 관행을 개선해야 한다고 주장했습니다.

ARK Invest와 관련된 로렌조 발렌테는 많은 사용자들이 거래소 거래상대방 위험을 "소프트웨어 위험, 하드웨어 위험, 공급망 위험, 피싱 위험, 백업 위험"으로 바꿔버렸다고 주장했습니다

독립적인dent 의 필요성

이번 사건은 벤더의 자체 검토에 전적으로 의존하는 대신 독립적인 제dent 자에 의한 펌웨어 감사의 필요성을 다시 한번 제기했습니다. Cryptopolitan 최근 오픈 소스 코드가 충분한 보안을 제공하는지에 대한 기사를 게재했는데, 콜드카드dent 이러한 주장을 뒷받침하는 또 다른 증거입니다.

Tangem의 최고 기술 책임자인 Andrew Lazutkin에 따르면, 공개적으로 접근 가능한 코드가 안전하다고 가정해서는 안 됩니다. 그는 "보안은tron아키텍처, 철저한 테스트 및dent 검증에서 비롯됩니다."라고 설명했습니다

로프는 주요 하드웨어 지갑 취약점 공개가 "열두 번"이나 발생했으며, 이러한 모든dent들이 업계 개선에 기여했다고 언급했습니다. 이제 다음으로 답해야 할 질문은 코인카이트가 AI 기반 해커들이 다음 취약점을 발견하기 전에 약속한 기술적 사후 분석과 더욱 광범위한dent 보안 평가를 시행할 것인가 하는 점입니다.

 

이 글을 읽고 계시다면 이미 앞서 나가고 계신 겁니다. 뉴스레터를 구독하시면 더욱 유익한 정보를 받아보실 수 있습니다.

자주 묻는 질문

콜드카드 공격으로 얼마나 많은 bitcoin 도난당했습니까?

갤럭시 리서치는 7월 30일 40분 동안 1,196개 주소에서 약 7천만 달러 상당의 비트코인 ​​1,082.65개가 유출된 것으로 추산했으며, 이후 추가 유출로 누적 유출액은 약 8천3백만 달러에서 8천9백만 달러에 달했다고 밝혔습니다.

콜드카드 취약점의 원인은 무엇이었습니까?

2021년 3월 4.0.0 릴리스에 발생한 펌웨어 오류로 인해 기기가 일련 번호 및 클럭과 같은 비공개 칩 데이터를 시드(seed)로 사용하는 취약한 소프트웨어 난수 생성기로 되돌아가게 되었고, 이로 인해 무차별 대입 공격이 가능할 정도로 예측 가능한 복구 문구가 생성되었습니다.

콜드카드 소유주들은 이제 어떻게 해야 할까요?

코인카이트는 펌웨어 업데이트만으로는 충분하지 않다고 밝혔습니다. 해당 결함이 복구 구문에 따라 발생하기 때문입니다. 영향을 받는 사용자는 패치된 펌웨어에서 새 시드 구문을 생성하고 bitcoin 을 새 지갑으로 옮겨야 합니다.

하드웨어 지갑 제조사는dent 인 보안 감사를 받아야 할까요?

전문가들은 일반적으로 독립적dent 감사를 오픈 소스 코드, 책임 있는 정보 공개 프로그램 및 지속적인 테스트를 포함하는 더 광범위한 보안 전략의 한 단계로 간주합니다.

엔트로피 생성은 외부 기관의 인증을 받아야 할까요?

일부 연구자들은 지갑 공급업체가 엔트로피 생성 방법이dent으로 검증되거나 인증되었다는tron증거를 제시해야 한다고 주장합니다. 반면 다른 연구자들은 인증만으로는 구현 오류를 완전히 제거할 수 없으며, 인증은 안전한 하드웨어 설계, 투명한 코드 검토 및 지속적인 보안 테스트를 대체하는 것이 아니라 보완하는 역할을 해야 한다고 경고합니다.

재현 가능한 펌웨어가 의무화되어야 할까요?

재현 가능한, 또는 결정론적인 펌웨어 빌드를 통해 누구나 기기에 설치된 펌웨어가 공개된 소스 코드와 일치하는지 확인할 수 있습니다. 많은 Bitcoin ​​개발자들은 재현 가능한 빌드를 중요한 투명성 기능으로 간주하는데, 이는 빌드 과정에서 숨겨진 코드나 승인되지 않은 코드가 삽입될 위험을 줄여주기 때문입니다. 하지만 재현 가능한 펌웨어가 모든 취약점을 예방하는 것은 아닙니다

이 기사를 공유하세요

면책 조항: 제공된 정보는 투자 조언이 아닙니다. Cryptopolitan이 페이지에 제공된 정보를 바탕으로 이루어진 투자에 대해 어떠한 책임도 지지 않습니다.tron권장합니다dent .

미카 아비오둔

미카 아비오둔

미카 아비오둔은 탈린 공과대학교(TalTech)에서 환경공학 및 관리학 석사 학위를 취득하여 Cryptopolitan(Cryptopolitan)에서 콘텐츠 제작과 가격 예측 뉴스 작성에 매진하고 있습니다. 암호화폐 미디어 업계에서 7년째 활동 중인 그는 주요 암호화폐, 알트코인, DeFi, 스테이블코인, 거시 경제 동향 및 신흥 기술을 다루고 있습니다

더 많은 뉴스