최신 뉴스
당신을 위해 엄선되었습니다

콜드카드 결함으로 25분 만에 594 BTC가 유출되면서 우려가 커지고 있습니다

에 의해아시쉬 쿠마르아시쉬 쿠마르
4분 전 읽음
콜드카드 취약점으로 3,800만 달러 상당 Bitcoin ​​지갑 자금이 유출되면서 우려가 커지고 있습니다
  • 코인카이트는 콜드카드 사용자들에게 시드 생성 결함으로 인해 2021년 3월 이후 생성된 지갑이 노출되었을 가능성이 있다고 경고했습니다. 약 500개의 지갑에서 5억 9400만 ​​달러(3,800만 달러)가 도난당했습니다.
  • Mk2/Mk3 펌웨어 4.0.0~5.0.3 버전에서 취약점이 확인되었습니다. Mk4, Q, Mk5는 다른 설계를 사용하지만, 마찬가지로 72비트 엔트로피만 생성하는 것으로 나타났습니다.
  • 사용자들은, 특히 BIP-39 암호를 사용하지 않은 경우, 자금을 새로운 지갑으로 옮길 것을 권장합니다.

코인카이트는 자사 하드웨어 지갑인 콜드카드 Mk3 사용자들에게 2021년 3월 이후 생성된 비트 Bitcoin ​​시드 구문에 취약점이 발견되어 이를 예측할 수 있다고 경고했습니다. 이 경고는 약 500개의 지갑에서 594 BTC(약 3,800만 달러 상당)가 인출된 날에 나왔습니다.

보안 기능을 주요 이유로 콜드카드를 구매한 사용자들은 어떤 모델이 여전히 안전한지 알고 싶어 할 것입니다. 코인카이트는 처음에는 Mk3 모델만 영향을 받았으며, Mk4, Q, Mk5와 같은 최신 모델은 "초기 분석 결과 영향을 받지 않는다"고 밝혔다고 더 블록(The Block)은 보도했습니다. 그러나 이후 공지에서 코인카이트는 이러한 최신 모델들도 원래 의도했던 128비트 엔트로피 대신 72비트 엔트로피로 시드를 생성한다고 언급했습니다. 다만 설계 변경으로 인해 생성 방식이 달라졌을 뿐입니다.

어떤 콜드카드가 안전하고 어떤 콜드카드가 안전하지 않은가?

문제는 하드웨어가 아니라 펌웨어와 관련이 있습니다.

Block의 Bitcoin , Mk1은 버그가 있는 코드를 실행한 적이 없습니다. 또한 펌웨어가 3.2.2 이상으로 업그레이드된 Mk2 및 Mk3 장치는 하드웨어 난수 생성기를 사용하여 시드를 제대로 생성했습니다. ​​엔지니어링 및 보안 팀 따르면

해당 취약점은 펌웨어 버전 4.0.0부터 발생합니다. The Block에 따르면, 4.0.0에서 4.1.9 사이의 버전을 사용하여 생성된 모든 Mk2 또는 Mk3 시드는 기기가 난수 생성 소스를 안전하게 재설정하지 않았기 때문에 "취약한 경로로 확인됨"으로 간주됩니다. Coinkite는 Mk3를 지원하는 마지막 펌웨어 버전인 5.0.3까지 이 경고를 연장합니다.

최신 기기의 경우 상황이 좀 더 복잡합니다. 블록(The Block)에 따르면 Mk4, Q, Mk5는 보안 요소에서 엔트로피를 가져오지만 4바이트만 유지하므로 시드 생성 경로의 수가 제한됩니다. 코인카이트(Coinkite)는 자사의 탭사인저(Tapsigner), 오픈다임(Opendime), 새츠카드(Satscard) 제품은 다른 코드베이스를 영향을 받지 않는다고 밝혔습니다.

25분 만에 3,800만 달러 싹쓸이

보안 시스템 오작동으로 인해 대중의trac을dent 이 사건은 순식간에 발생했습니다.

금요일 01:31~01:56 UTC 사이에 0.15 BTC 이상을 보유한 약 500개의 지갑에서 자금이 인출되었으며, 이 중 상당수는 수년간 사용되지 않았고, 해당 지갑에 있던 코인은 2021년에서 2026년 사이에 예치된 것이었습니다. 앵커워치(AnchorWatch)의 CEO인 롭 해밀턴은 trac총 1,324건의 자금 인출이 , 이 거래는 3개의 블록에 걸쳐 이루어졌고, 이후 562 BTC가 하나의 주소로 통합되었다고 밝혔습니다.

실제 피해액은 더 클 수도 있습니다. 블록 엔지니어 클레이 개럿은 확인된 도난 거래와 동일한 서명을 가진 추가 거래 695건을 . 이 거래들을 통해 총 488.1 BTC가 이동한 것으로 추정됩니다. 따라서 모든 거래가 연관되어 있다면 총 피해액은 약 1,082 BTC에 달할 수 있습니다. 코인카이트는 이번 지갑 유출이 펌웨어 결함 때문인지 여부를 아직 확인하지 않았습니다.

예측 가능한 무작위성이 씨앗을 어떻게 깨뜨렸는지

Block은 문제의 원인이 Mk3의 하드웨어 난수 생성기를 비활성화하는 펌웨어 구성에 있음을 발견했습니다. 펌웨어와 함께 사용되는 라이브러리는 해당 구성이 있는지 여부만 확인하고 활성화 또는 비활성화 여부는 확인하지 않았습니다. 이로 인해 키 생성이 소프트웨어 방식으로 전환되었고, 이 경우 장치의 일련 번호 및 클록 레지스터와 같은 알려진 공개 값에 의존하게 되었습니다.

해당 문제는 trac에서 비롯된 것으로 코드 커밋 , 이 커밋은 펌웨어 버전 4.0.0에 처음으로 포함되었습니다. 회사 측은 "현재 공격 시도가 진행 중"이기 때문에 테스트를 완료하기 전에 문제를 공개했다고 밝혔습니다.

Coinkite가 소유자에게 하라고 하는 것

Coinkite의 권장 사항은 지갑 설정 방식에 따라 달라집니다.

코인카이트의 예비 평가에 따르면, PIN과 함께 별도의 BIP-39 암호를 사용하는 예방 조치를 취한 사용자는 스마트폰, 컴퓨터 또는 웹사이트에 암호를 입력하지 않는 한 자금을 잃을 가능성이 매우 낮습니다.

다른 모든 사용자에게는 자금을 다른 곳으로 옮기도록 권고합니다. 코인카이트는 감염되지 않은 기기에서 새로운 시드 구문을 생성하고, 백업 및 수신 주소가 올바른지 확인하고, 소액 거래를 전송한 후에야 나머지 잔액의 일부를 이체할 것을 권장합니다.

또한, 해당 기관은 기기의 난수 생성기를 제거하는 정교한 주사위 굴리기 방식을 설명하는 한편, 복구 과정에서의 실수로 인해 논의 중인 취약점보다 더 큰 피해가 발생할 수 있으므로 성급하게 행동하지 말 것을 사용자에게 경고합니다.

도난당한 Bitcoin코인을 되찾을 희망이 있을까요?

그 질문에 대한 슬픈 대답은 하나뿐입니다. 바로 "아니요"입니다. 돌이켜 생각해 보면, 이렇게 하는 게 좋겠습니다. 지갑을 직접 만든 것처럼 잘 알아야 합니다. "최고의 지갑"에 대한 평가는 바탕으로 이루어집니다dent 보안 연구, 학술 연구, 감사, 그리고 제조사 자체의 기술 문서를

표준 왜 중요한가
엔트로피 생성 무작위성이 약하면 시드 구문이 손상될 수 있습니다.
보안 요소 물리적trac로부터 개인 키를 보호합니다.
오픈소스 펌웨어 dent 검토와 재현 가능한 빌드를 가능하게 합니다.
재현 가능한 빌드 사용자가 펌웨어가 공개된 소스 코드와 일치하는지 확인할 수 있도록 합니다.
에어갭 서명 네트워크 기반 공격에 대한 노출을 줄입니다.
보안 감사 외부 전문가가 제품을 평가했는지 여부를 보여줍니다.
취약점 공개 공급업체가 위험을 얼마나 투명하게 전달하는지를 나타냅니다.
버그 현상금 결함에 대한 책임감 있는 신고를 장려합니다.
펌웨어 업데이트 프로세스 취약점을 얼마나 신속하게 해결할 수 있는지를 보여줍니다.
복구 기능 암호문과 다중 서명 지원은 특정 공격 시나리오를 완화할 수 있습니다.

그림 1. 공급업체 문서

tron비교는 각 업체의 기술 문서를 나란히 놓고 읽어보는 데서 나옵니다. 지갑을 "최고"로 순위를 매기기보다는 객관적인 특징을 비교하십시오. 이렇게 하면 주관적인 순위에서 벗어나dent 감사, 재현 가능한 펌웨어, 인증, 정보 공개 관행, 취약점 대응과 같은 검증 가능한 요소에 초점을 맞출 수 있습니다. 이러한 기준은 특히 콜드카드 Mk3dent이후 더욱 중요해졌습니다.

 

암호화폐 분야의 최고 전문가들이 이미 저희 뉴스레터를 구독하고 있습니다. 함께하고 싶으신가요? 지금 바로 참여하세요.

자주 묻는 질문

해당 시드 결함의 영향을 받는 Coldcard 모델은 무엇입니까?

Coinkite의 공개 경고는 펌웨어 4.0.1부터 5.0.3까지에서 제작된 Mk3 시드에 적용되며, Coinkite의 자문 블로그와 Block의 분석에 따르면 버전 4의 Mk2 장치와 Mk4, Q, Mk5에도 약한 버전의 결함이 있는 것으로 나타났습니다. 반면 4.0.0 이전 펌웨어와 Tapsigner, Opendime, Satscard는 영향을 받지 않습니다.

얼마나 많은 bitcoin 도난당했으며, 언제 도난당했습니까?

약 594.48 BTC(약 3,830만 달러 상당)가 2026년 7월 30일 UTC 기준 01:31~01:56 사이에 약 500개의 단일 서명 지갑에서 이체되었으며, 이후 562 BTC가 단일 주소로 통합되었습니다.

콜드카드 Mk3 소유자는 이제 어떻게 해야 할까요?

Coinkite는 BIP-39 암호문이 없는 사용자에게 영향을 받지 않은 기기에서 새 시드 구문을 생성하고, 백업 및 수신 주소를 확인하고, 소액 테스트 거래를 보낸 후 자금을 이체하고, 마이그레이션이 확인될 때까지 이전 백업을 보관하라고 권고합니다.

이 기사를 공유하세요

면책 조항: 제공된 정보는 투자 조언이 아닙니다. Cryptopolitan이 페이지에 제공된 정보를 바탕으로 이루어진 투자에 대해 어떠한 책임도 지지 않습니다.tron권장합니다dent .

아시쉬 쿠마르

아시쉬 쿠마르

아시쉬 쿠마르는 8년 경력의 암호화폐 및 금융 전문 기자입니다. 그는 암호화폐 시장, 규제, DeFi, 거래소 생태계 관련 소식을 다룹니다. 코인가이프, 투데이큐, 뉴스룸포스트에서 근무한 경험이 있으며, IIMC에서 영문 저널리즘 석사 학위(PGDP)를 취득했습니다. 또한 아서 헤이즈, 얏 시우, 오스틴 페데라 등 업계 유명 인사들을 인터뷰하기도 했습니다.

더 많은 뉴스