한 시간 전

콜드카드 버그로 비트코인 시드 보안 약화, 도난 추정액 1억3000만 달러 넘어

Coldcard Bitcoin Exploit Explained: Entropy, How Keys Are Generated, and Why Bits Matter

Decrypt

핵심 포인트

콜드카드 지갑은 하드웨어 난수 생성기 대신 소프트웨어 의사난수 생성기로 시드를 생성했다. 갤럭시 리서치는 세 차례 확인된 공격 물결에서 1,596 BTC 넘게 도난당한 것으로 추적했다. 의심되는 네 번째 공격 물결까지 포함하면 총액은 약 2,055 BTC, 현 가격 기준 약 1억3000만 달러로 늘어난다. 코인카이트는 펌웨어 4.0.1부터 4.1.9까지를 실행하는 구형 Mk2 및 Mk3 기기의 탐색 공간이 약 40비트였다고 밝혔다. 코인카이트는 영향을 받은 모든 모델에 수정 펌웨어가 제공된다고 밝혔지만, 업데이트가 기존 시드를 복구하지는 않는다.

왜 중요한가: 취약한 시드 생성은 공격자가 줄어든 키 공간을 탐색할 수 있을 때 자기수탁을 직접적인 키 복구 리스크로 바꿀 수 있다.

시장 심리

약세, 스트레스 국면, 기술 주도, 위험 축소.

이유: 갤럭시 리서치가 세 차례 확인된 공격 물결에서 1,596 BTC 넘는 도난을 추적했으며, 이는 수탁 리스크 우려를 높인다.

유사 과거 사례

2022년 9월, Profanity로 생성된 이더리움 배니티 주소는 공격자들이 개인키를 추출할 수 있게 된 뒤 자금이 빠져나갔다. The Block은 여러 주소에서 330만 달러가 도난당했다고 보도했다. (The Block) 차이점은 콜드카드 사례가 비트코인 하드웨어 지갑의 시드 생성과 관련된 반면, Profanity는 이더리움 배니티 주소 생성 소프트웨어와 관련됐다는 점이다.

파급 효과

예측 가능한 시드 생성은 사용자가 지갑 빌드가 의도된 엔트로피 소스를 호출하는지 의문을 가질 수 있기 때문에 자기수탁 신뢰를 압박할 수 있다. 영향을 받은 시드에 자금이 남아 있다면, 공격자들은 취약한 키를 온체인 도난으로 계속 전환할 수 있다.

기회와 리스크

기회: 수정 펌웨어가 설치되고 새 시드가 생성되면, 테스트 거래 후 자금을 이동하는 것은 손상된 시드에 대한 노출을 줄인다.

리스크: 영향을 받은 시드가 주사위 굴림이나 강력한 BIP-39 패스프레이즈 없이 생성됐다면, 그 시드에 자금을 계속 두는 것은 해당 지갑 설정에서 빠져나와야 한다는 신호다.

This content is an AI-generated summary/analysis for informational purposes only and does not constitute investment advice.