2시간 전

예측 가능한 지갑 시드로 암호화폐 사용자 최소 569만 달러 손실

Crypto users lost at least $5.69 million because their wallet seeds were too predictable

CryptoSlate

암호화폐 사용자들은 공격자들이 예측 가능한 지갑 복구 문구를 재구성한 뒤 추적이 확인된 도난 사건에서 최소 569만 달러를 잃었다. Coinspect는 RRWallet, Bexo Wallet, NanChat, Bitcoin Libre, Milo에서 결함을 확인했다. 영향을 받은 지갑 목록이 완전하지 않을 수 있다. 노출 여부는 지갑 브랜드만이 아니라 해당 문구를 생성한 소프트웨어 버전에 따라 달라진다. Coinspect는 5월 27일 약 314만 달러가 빠져나간 것을 추적했다. 공격자들은 5월 30일부터 7월 13일 사이에 추가로 255만 달러를 탈취했다. 세 번째 공격 물결에서는 중국어 니모닉 하위 집합을 사용하는 지갑에서 7월 20일부터 21일 사이 약 4만 달러가 빠져나갔다. Coinspect의 분석은 2,000개가 넘는 시드를 대상으로 했다. 이 활동에는 Bitcoin, Ethereum, Tron, Rootstock, Polygon이 관련됐다. 569만 달러라는 수치는 전체 손실의 하한선이다. 해당 지갑은 CryptoJS 라이브러리의 취약한 난수 생성기를 사용했다. 취약한 구현은 2014년 6월에 도입됐다. 이 취약점은 2^128개 또는 2^256개의 가능성을 포함할 것으로 예상되는 탐색 공간을 약 2^39개와 2^47개로 줄였다. 공격자들은 영향을 받은 문구를 열거하고, 블록체인 주소를 도출한 뒤, 해당 주소에 자금이 있는지 확인할 수 있었다. 오래된 CryptoJS 종속성만으로는 노출이 입증되지 않는다. 취약한 함수가 지갑 비밀정보도 생성해야 했다. 앱을 업데이트해도 불충분한 무작위성으로 생성된 복구 문구를 복구할 수 없다. 같은 문구를 다른 소프트웨어 또는 하드웨어 지갑으로 가져와도 취약점은 제거되지 않는다. Bexo는 버전 20.1.0에서 생성 경로를 수정했다. NanChat은 버전 1.3.0에서 수정했다. Bitcoin Libre는 버전 4에서 수정했다. RRWallet과 Milo는 서비스가 중단됐다. NanChat은 버전 1.3.0 이전에 지갑을 만든 사용자에게 해당 지갑을 손상된 것으로 간주하고 새로 생성한 문구로 자금을 이전하라고 권고했다. Coinspect는 개인 정보를 제출하지 않고 공개 블록체인 주소를 알려진 노출 데이터셋과 대조할 수 있는 Unlukey를 출시했다. 주소가 일치하면 잠재적 노출을 의미한다. 음성 결과는 해당 주소가 공개된 데이터에서 발견되지 않았다는 뜻일 뿐이다. 영향을 받은 사실이 확인된 지갑 사용자는 안전하게 새 복구 문구를 생성하고 그 문구가 통제하는 자금을 이전해야 한다.

This content is an AI-generated summary/analysis for informational purposes only and does not constitute investment advice.