자원봉사 개발자들이 약 30시간 동안 390개의 비트코인 프로젝트에서 총 4,962건의 보안 이슈를 제기했습니다. 이들이 검토한 391개의 코드베이스 중 단 한 곳만 별다른 문제가 없었습니다.
이 그룹은 자신들을 “비트코인 레드팀”이라고 부릅니다. 그중 720건을 심각 또는 중요 등급으로 평가했습니다. 이 중 147건만 현재 유지 관리 담당자에게 전달되었습니다.
7건 중 1건은 중대한 이슈입니다
심각도 분포는 전체 건수에 비해 더 좁습니다. 심사자들은 85건의 중요 이슈와 635건의 심각 등급 이슈를 기록했습니다.
이는 전체의 14.5%에 해당합니다. 나머지는 중간, 낮음, 정보 제공 수준으로 분류됩니다. 심각도 라벨이 없는 발견도 246건 있습니다.
증거의 품질도 다양합니다. 약 21.4%는 실제 작동하는 개념 검증 코드와 함께 보고되었습니다. 약 91%는 자동화된 스캔을 통해 발견되었습니다. 심사자들은 8건만을 오탐(true positive)으로 분류했습니다.
1시간 동안 전체 발견의 83%가 보고되었습니다
30시간 진행 과정에는 주의가 필요합니다. 한 시간에 4,101건이 집중적으로 보고되었습니다. 이 급증은 실시간 스캔이 아닌 사전 등록(backfill)이었습니다. 비트코인 보험사 앵커워치(AnchorWatch)의 최고경영자인 롭 해밀턴(Rob Hamilton)이 캠페인 공식 시작 전 별도로 검토를 실시했습니다.
그는 100개가 넘는 라이브러리를 스캔하는 데 1만 달러 이상을 사용했다고 밝혔습니다.
이 대량 데이터 투입을 제외하면 추이가 크게 달라집니다. 나머지 29시간 동안에는 약 840건의 발견이 접수되었습니다. 이는 시간당 166.3건이 아닌 29건에 가깝습니다.
데이터는 하드웨어 지갑의 위험 가능성이 낮다고 보여줍니다
범주별 분포에서는 예상 밖 결과가 나타납니다. 하드웨어 지갑 및 펌웨어, 즉 콜드카드(Coldcard)가 소속된 그룹은 심각한 결함 비율이 9.6%로 두 번째로 낮게 나타났습니다.
다른 부문에서는 더 심각했습니다. 마이닝 풀은 21.7%, 인프라 및 도구는 21.5%, 교환 및 거래소는 20.9%로 집계되었습니다. 프라이버시 도구가 24%로 가장 높았지만, 이 분야는 세 가지만 조사되었습니다.
대신 암호화폐 라이브러리가 가장 많은 비중을 차지했습니다. 128개 프로젝트에서 1,385건이 발생하여 전체의 4분의 1 이상을 차지했습니다.
카슈 이캐시 프로토콜을 만든 가명 물리학자인 칼레(Calle)는 유지 보수 담당자들이 최악의 보고를 확인하고 있다고 밝혔습니다.
“지금까지 제출된 중요 보고의 대부분은 프로젝트 소유자에 의해 신속히 검증되었습니다. 우리가 실제로 문제를 지적하고 있다는 것을 알고 있습니다.” – 칼레(Calle), 카슈 이캐시 프로토콜 창시자
콜드카드 사태 이후 레드팀이 결성된 이유입니다
이번 전수조사의 계기는 한 개의 고장 난 칩이었습니다. 코인카이트(Coinkite)는 7월 30일, 콜드카드(Coldcard) 일부 기기에서 시드 생성 과정이 예측 가능한 소프트웨어 루틴으로 바뀐 점을 공개했습니다.
문제는 매우 심각했습니다. 보안 칩에서 32비트 분량만 활용되어 공격자가 약 43억 번만 시도하면 찾을 수 있습니다.
갤럭시 리서치(Galaxy Research)는 8월 4일 기준 7,300여 개 주소에서 비트코인(BTC) 1,596개가 탈취된 것으로 추정했습니다. 네 번째 공격이 더해질 경우 피해액은 거의 1억 3천만 달러에 달할 수 있습니다. 갤럭시는 주소 목록이 확정적이지 않다고 강조했습니다.
불안 심리는 온체인에서도 드러났습니다. 활동 주소가 20개월 만에 최고치를 기록했습니다. 한국 보유자들은 주로 주사위 방식의 시드를 사용해 대체로 피해를 피했습니다.
한편, 약한 난수 문제는 비트코인에서 반복되고 있습니다. 2023년 밀크새드(Milk Sad) 버그는 32비트 시계값으로 리브비트코인 익스플로러(Libbitcoin Explorer) 키를 생성하는 결과를 낳았습니다. 5월에는 일 블룸(Ill Bloom) 취약점으로 인해 약 570만 달러가 약한 자바스크립트 생성기 기반 지갑에서 탈취되었습니다.
발견 이후 자금 지원이 이어집니다
비트코인 개발을 지원하는 비영리단체 오픈샛츠(OpenSats)는 목요일 “코드 레드(Code RED)” 지원 프로그램을 신설했습니다. 취약점을 공개한 연구자에게 보상금을 지급할 예정입니다. 또한 AI 사용 과정에서 소요된 비용도 돌려줍니다.
한편, 비트코인은 목요일 약 64,396달러 근처에서 거래되었습니다. 24시간 동안 0.5% 상승했습니다. 감사는 시장에 영향을 주지 않았습니다.
여전히 맥락이 숫자 자체보다 중요합니다. 이는 확인된 공격이 아니라 발견된 결과이며, 대부분 실제 공격으로 발전하지 않습니다.
현재까지의 증거에 따르면, 콜드카드는 개별적인 실패가 아니었습니다. 또한 데이터는 다음 취약점이 하드웨어 월렛이 아닐 것임을 시사합니다.









