
25분 만에 Coldcard 하드웨어 월렛에서 3,800만 달러 상당의 비트코인이 도난당했습니다.
요약
Coldcard 하드웨어 월렛의 펌웨어 버그로 인해 약 3,800만 달러 상당의 비트코인이 도난당했습니다. 난수 생성기 설정 오류로 인해 예측 가능한 시드가 생성된 것이 원인입니다.
핵심 포인트
- Coldcard Mk3 펌웨어 4.0.1 이상 버전에서 발생한 보안 결함
- 진정한 난수 생성기 대신 예측 가능한 소프트웨어 생성기 사용
- 약 500개의 단일 서명 월렛에서 594 BTC 유출
- 영향을 받은 사용자는 즉시 자금을 새 시드로 이동 권고
$38 MILLION IN BITCOIN WAS JUST STOLEN FROM COLDCARD HARDWARE WALLETS. IN UNDER 25 MINUTES.
피싱 공격(Phishing attack)이 아닙니다. 기기 자체를 해킹한 것도 아닙니다. 월렛 자체의 난수 생성기(Random number generator)에 있는 펌웨어(Firmware) 버그입니다.
근본 원인: 하드웨어의 진정한 난수 생성기(True random number generator)를 활성화해야 했던 매크로(Macro)가 잘못 설정되었고, 이를 지원하는 라이브러리는 설정이 존재하는지만 확인했을 뿐 실제로 작동하는지는 확인하지 않았습니다. 그 결과, 폴백(Fallback) 메커니즘이 칩의 시리얼 번호와 내부 시계(Internal clock)를 시드(Seed)로 사용하는 MicroPython의 소프트웨어 생성기를 조용히 사용하게 되었는데, 이 둘 중 어느 것도 비밀이 아닙니다.
약 500개의 단일 서명(Single-signature) 월렛에서 약 594 BTC가 유출되었습니다. 펌웨어(Firmware) 4.0.1 이상을 실행 중인 Coldcard Mk3 기기에 영향을 미칩니다. Coinkite는 영향을 받은 사용자들에게 즉시 자금을 새로 생성된 시드(Seed)로 옮길 것을 촉구하고 있습니다.
키를 오프라인으로 유지하기 위해 특별히 제작된 기기라 할지라도, 그 밑바탕이 되는 난수(Randomness)가 진정으로 무작위가 아니라면 여전히 실패할 수 있습니다.
[IMG:1]
AI 자동 생성 콘텐츠
본 콘텐츠는 X @cyrilxbt (자동 발견)의 원문을 AI가 자동으로 요약·번역·분석한 것입니다. 원 저작권은 원저작자에게 있으며, 정확한 내용은 반드시 원문을 확인해 주세요.
원문 바로가기