한 시간 전

Coldcard 결함으로 비트코인 약 9천만 달러 유출, 지갑 테스트 공백 드러나

Coldcard’s 5-year flaw reveals hardware wallet testing gap: Kraken’s security chief

Cointelegraph

핵심 포인트

Kraken 최고보안책임자 닉 퍼코코는 Coldcard의 5년 된 시드 생성 결함이 더 광범위한 하드웨어 지갑 테스트 취약점을 드러냈다고 말했다. 영향을 받은 Coldcard 기기의 약한 시드 문구를 악용한 것으로 여겨지는 진행 중인 공격은 4,500개가 넘는 주소에 영향을 미쳤고 비트코인 약 9천만 달러를 유출했다. Coinkite는 2021년 3월 마이그레이션으로 지갑 생성이 Coldcard가 의도한 진정 난수 생성기 대신 더 약한 MicroPython 생성기로 라우팅됐다고 공개했다. 퍼코코는 하드웨어 지갑에는 생산 펌웨어가 검증된 엔트로피 소스를 호출하는지 체계적으로 확인하는 절차가 없다고 말했다. Coldcard는 일요일 해당 펌웨어가 포함된 자사 시설의 남은 기기를 모두 파기하고 모든 기기 출하를 중단했다고 밝혔다.

왜 중요한가: 사용자가 지갑 난수성의 출처를 검증할 수 없다면 약한 시드 생성은 기기 수준 결함을 직접적인 수탁 손실로 바꿀 수 있다.

시장 심리

약세, 스트레스 국면, 이벤트 주도, 위험 축소.

이유: 이번 공격은 비트코인 약 9천만 달러를 유출했기 때문에 독자들은 셀프 커스터디 보안 리스크를 더 높게 가격에 반영할 수 있다.

유사 과거 사례

2022년 9월, 한 해커가 Profanity로 생성된 이더리움 밴티 주소에서 취약점으로 개인키 추출이 가능해진 뒤 330만 달러를 훔쳤다. (The Block) 차이점은 Profanity 사례가 밴티 주소 생성과 관련됐던 반면, 현재 사례는 생산 하드웨어 지갑의 시드 생성과 관련된다는 점이다.

파급 효과

사용자들이 개인키를 안전하게 생성하기 위해 지갑 펌웨어에 의존하기 때문에 이 취약점은 커스터디 신뢰 채널을 통해 확산될 수 있다. 더 많은 영향 주소에서 자금 손실이 발생하면 하드웨어 지갑 제조사들은 엔드투엔드 엔트로피 검증을 입증하라는 더 강한 압박을 받을 수 있다. 독립 테스트가 시장의 기대가 되면 감사 증거가 약한 셀프 커스터디 제품은 사용자 이탈에 직면할 수 있다.

기회와 리스크

기회: Coinkite나 법 집행기관이 회수 진전을 보고하면 회수된 자금은 영향을 받은 사용자들의 손실 불확실성을 줄일 수 있다. 하드웨어 지갑 제조사들이 독립적인 엔트로피 검증을 공개하면 검증된 기기는 더 강한 커스터디 신호가 된다.

리스크: 추가 영향 주소에서 자금 손실이 계속된다면 영향을 받은 기기에서 생성된 자금을 검증된 지갑으로 옮기는 것이 노출을 제한한다. 다른 지갑 제조사에서도 테스트 공백이 나타나면 셀프 커스터디 신뢰가 Coldcard를 넘어 약화될 수 있다.

This content is an AI-generated summary/analysis for informational purposes only and does not constitute investment advice.