최신 뉴스
당신을 위해 엄선되었습니다

콜드카드의 최대 보안 실패로 7천만 달러의 손실이 발생했을 수 있습니다

에 의해아시쉬 쿠마르아시쉬 쿠마르 읽는 데 3분 소요
콜드카드의 최대 보안 실패로 7천만 달러의 손실이 발생했을 수 있습니다
  • 40분간의 공격으로 1,196개의 콜드카드 지갑에서 1,082 BTC(약 7천만 달러) 이상이 도난당했으며, 이는 2021년 3월 이후 생성된 시드에 영향을 미쳤습니다.
  • 이 결함은 콜드카드 펌웨어 4.0.0~4.2.0 버전의 약한 난수성으로 인해 발생했으며, 이로 인해 지갑 시드를 예측할 수 있게 되었습니다.
  • Coinkite는 사용자들에게 펌웨어를 업데이트하고 새 주소를 테스트한 후 자금을 새로 생성된 지갑으로 옮길 것을 권장합니다.

갤럭시 리서치는 금요일, 공격자가 콜드카드 하드웨어를 사용하여 시드를 생성한 약 1,200개의 지갑에서 1,000 bitcoin (약 7천만 달러 상당) 이상을 빼돌렸다고 밝혔습니다. 이 수치는 회사가 24시간 전에 발표한 초기 추정치보다 훨씬 높습니다. 잠재적 손실은 2021년 3월부터 현재까지 시드를 생성한 모든 콜드카드 사용자에게 영향을 미칩니다.

갤럭시 리서치에 따르면 1,196개 주소에서 총 1,082.65 bitcoin 인출되었으며, 대부분의 자금은 7월 30일 01:10부터 01:50 UTC까지 40분 동안 이동되었습니다. 이 수치는 약 500개의 단일 서명 지갑에서 발생한 것으로 보고된 594 BTC(3,800만 달러) 도난 규모를 훨씬 웃도는 수치입니다. 이 모든 일이 단 40분 만에 발생했습니다. 영향을 받은 각 주소는 0.15 BTC 이상을 보유하고 있었습니다. 562 BTC 이상이 특정 주소로 전송되었지만, 해당 주소에서는 아직 어떠한 거래도 확인되지 않았습니다.

보고서는 블록 의 엔지니어링 및 보안 팀이 자금 이동 패턴을 파악한 점을 강조했습니다. 블록은 "클레이 개럿을 포함한 다른 연구원들이 확인한 온체인 거래 내역은dent못했습니다.dent"라고 지적하며, "향후 공격은 취약한 펌웨어를 사용하여 생성된 모든 콜드카드 주소를 표적으로 삼을 수 있습니다."라고 경고했습니다.

콜드카드의 RNG(랜덤 넘버 생성기)는 왜 잘못되었을까요?

콜드카드(Coldcard)는 사용자의 bitcoin저장하기 위해 외부와 완전히 분리된 컴퓨터를 사용하는 하드웨어 지갑입니다. 이 장치는 암호화 서명 방식을 사용하여 이론적으로 제3자의 가로채기 시도를 차단합니다. 시드 생성을 위해 방대한 단어 집합 중에서 선택되는 24단어 니모닉 구문이 필요합니다. 하지만 실제 콜드카드 지갑의 엔트로피는 예상보다 낮았습니다.

Block의 Bitcoin 코인 ​​엔지니어링 및 보안 팀은 해당 문제를 자세히 설명하는 보고서를 발표했습니다. 콜드카드 펌웨어에는 동일한 암호화 서명을 가진 난수를 생성하는 함수가 두 개 존재했는데, 하나는 코인카이트가 작성한 이고 다른 하나는 마이크로파이썬에서 가져온 소프트웨어 버전이었습니다. 

빌드 시 환경 설정 존재 여부를 확인하는 검사가 제대로 작동하지 않아 일부 기기에서 손상된 소프트웨어 난수 생성기를 사용하게 되었습니다. 이 취약점은 최신 4.21 릴리스에서 패치되었으며, 영향을 받는 버전은 2021년 3월에 출시된 초기 4.0.0 릴리스까지 거슬러 trac갑니다. 손상된 난수 생성기는 프로세서의 일련 번호와 클럭을 기반으로 했는데, 이는 보안에 취약한 요소입니다.

취약성의 영향을 받는 사람은 누구입니까?

보안 문제에 대한 첫 번째 공지는 코인카이트에서 나왔으며, 해당 회사는 펌웨어 4.0.1 이상이 설치된 Mk3 하드웨어를 사용하는 사용자를 위한 지원 페이지를 게시했습니다. 이후 코인카이트는 해당 공지를 업데이트하여 특정 Mk4, Mk5 및 콜드카드 Q 장치도 포함시켰고, 영향을 받는 모든 하드웨어에 대한 긴급 펌웨어 업데이트를 배포 했습니다 .

보도에 따르면 코인카이트는 모든 기존 기기가 이 공격에 취약할 수 있으며 펌웨어 업그레이드는 부분적인 보안만 제공한다는 내용으로 공식 공지를 업데이트했습니다. 코인카이트의 공지에 따르면 이론적으로 버전 4.21 출시 이전에 니모닉 구문을 생성한 모든 지갑이 위험에 처해 있습니다.

이 취약점은 시드 생성뿐만 아니라 다른 부분에도 영향을 미칩니다. 콜드카드의 종이 지갑 암호화, 키 분할 도구, 마스크 생성 및 키 텔레포트 기능은 모두 동일한 난수 생성 함수를 사용합니다.

코인카이트는 해킹의 원인을 AI 탓으로 돌렸습니다

코인카이트 CEO 로돌포 노박(NVK)은 보안 문제에 대해 사과문을 발표하며, 니모닉 생성 과정의 오류가 회사에 책임이 있음을 인정했습니다. 그는 "이번 사태를 초래한 펌웨어 버그에 대해 전적으로 책임을 지겠다"며, 초기 취약점 검토 과정에서 문제를 발견하지 못했다고 밝혔습니다. 노박 CEO는 공격자가 인공지능(AI)을 이용해 취약점을dent가능성을 제기하며, "이번 사건은 AI가 가져오는 새로운 패러다임을 다시 한번 일깨워주는 계기가 되었다"고 말했습니다

코인카이트가 스스로 모순된 주장을 펼치는 것처럼 보이는 점은 주목할 만합니다. 디크립트(Decrypt) 기사에 따르면 코인카이트는 과거에 자사 코드의 잠재적 보안 문제를 탐지하기 위해 AI 시스템을 사용한 적이 있다고 합니다. 해당 시스템은 몇 달 전에 사용되었으며, 코인카이트는 "이러한 취약점이나 그 밖의 중요한 문제점을 발견하지 못했다"고 주장했습니다. 공격자와 방어자 모두 동일한 도구를 사용할 수 있지만, 이 경우에는 도구들이 제 역할을 제대로 수행하지 못한 것으로 보입니다.

콜드카드 지갑 소유자라면 어떻게 해야 하나요?

Coinkite는 사용자에게 기기 펌웨어를 업데이트하고 새로운 니모닉 구문을 생성할 것을 권장하며, 중요한 금액을 이체하기 전에 새 지갑 주소로 테스트 거래를 해볼 것을 권고합니다. 사용자는 이전 시드 구문을 백업으로 보관해야 하며, 거래 후 자금에 다시 접근하려면 이 문서가 필요합니다.

이번 사실이 밝혀진 후에도 bitcoin (BTC) 가격은 거의 변동이 없었습니다. 금요일 현재 BTC 가격은 63,000달러 부근에서 움직이고 있습니다.

이 글을 읽고 계시다면 이미 앞서 나가고 계신 겁니다. 뉴스레터를 구독하시면 더욱 유익한 정보를 받아보실 수 있습니다.

자주 묻는 질문

콜드카드 공격으로 얼마나 많은 bitcoin 도난당했습니까?

갤럭시 리서치는 7월 30일에 1,196개 주소에서 약 1,082.65 BTC(약 7천만 달러)가 유출된 것으로 추정했는데, 이는 앞서 코인데스크가 발표한 약 500개 지갑에서 유출된 약 594 BTC(약 3천8백만 달러)보다 증가한 수치입니다.

콜드카드 취약점의 원인은 무엇이었습니까?

2021년 3월에 출시된 버전 4.0.0의 펌웨어 빌드 오류로 인해 장치가 하드웨어 난수 생성기를 건너뛰고 일련 번호 및 클록 레지스터와 같은 비밀이 아닌 칩 데이터를 기반으로 하는 예측 가능한 소프트웨어 키 생성으로 되돌아가는 문제가 발생했습니다.

어떤 콜드카드 모델이 영향을 받나요?

Coinkite는 처음에는 펌웨어 4.0.1 이상이 설치된 Mk3 기기에서 문제를 발견했으며, 이후 특정 Mk4, Mk5 및 Coldcard Q 빌드로 경고 범위를 확대했습니다. 현재 모든 최신 모델이 어느 정도 영향을 받는 것으로 추정된다는 보고가 있습니다.

이 기사를 공유하세요

면책 조항: 제공된 정보는 투자 조언이 아닙니다. Cryptopolitan이 페이지에 제공된 정보를 바탕으로 이루어진 투자에 대해 어떠한 책임도 지지 않습니다.tron권장합니다dent .

아시쉬 쿠마르

아시쉬 쿠마르

아시쉬 쿠마르는 8년 경력의 암호화폐 및 금융 전문 기자입니다. 그는 암호화폐 시장, 규제, DeFi, 거래소 생태계 관련 소식을 다룹니다. 코인가이프, 투데이큐, 뉴스룸포스트에서 근무한 경험이 있으며, IIMC에서 영문 저널리즘 석사 학위(PGDP)를 취득했습니다. 또한 아서 헤이즈, 얏 시우, 오스틴 페데라 등 업계 유명 인사들을 인터뷰하기도 했습니다.

더 많은 뉴스