Coldcard는 해킹당한 것이 아니라, 단지 실제 난수를 생성하지 못했을 뿐입니다.
요약
Coldcard 하드웨어 지갑의 펌웨어 버그로 인해 실제 난수가 아닌 시리얼 번호와 내부 시계를 기반으로 키가 생성되는 취약점이 발견되었습니다. 이로 인해 수천만 달러 규모의 자산 유출이 발생했으며, 기존 시드는 영구적으로 취약하므로 즉시 새로운 시드로 자산을 옮겨야 합니다.
핵심 포인트
- 펌웨어 버그로 인해 하드웨어 난수 생성기가 작동하지 않음
- 시리얼 번호와 내부 시계를 시드로 사용하는 취약한 방식 사용
- 약 7,000만 달러 규모의 암호화폐 자산 유출 발생
- 펌웨어 업데이트만으로는 이미 생성된 취약한 시드를 보호할 수 없음
- 새로운 시드를 생성하여 모든 자산을 즉시 이동해야 함
Coldcard는 해킹당한 것이 아니라, 단지 실제 난수 (random number)를 생성하지 못했을 뿐입니다.
실제로 일어난 일은 다음과 같습니다.
지난 2021년 3월, Coldcard의 진정한 하드웨어 난수 생성기 (hardware randomness generator)를 활성화하기 위한 펌웨어 (firmware) 업데이트가 버그와 함께 배포되었습니다. 지원 라이브러리가 해당 설정의 존재 여부만 확인했을 뿐, 실제로 작동하는지는 확인하지 않았던 것입니다. 키 생성 (key generation) 과정은 기기의 시리얼 번호 (serial number)와 내부 시계 (internal clock)를 시드 (seed)로 사용하는 취약한 소프트웨어 대체제로 조용히 전환되었습니다.
이 중 어느 것도 비밀이 아니며, 어느 것도 충분히 무작위적이지 않습니다.
당신의 시드 구절 (seed phrase)은 사실상 추측이 불가능할 정도로 거대한 가능한 값의 범위에서 생성되어야 합니다. 이 버그는 그 범위를 계산적으로 재현 가능한 수준으로 축소시켰습니다.
기기가 침해당한 것이 아닙니다. 애초에 그 밑단에 실제 난수가 존재하지 않았을 뿐입니다.
누군가 이를 발견하여 7월 30일에 지갑들을 털어갔습니다. 첫 번째 추정치는 약 500개의 지갑에서 3,800만 달러가 유출되었다는 것이었습니다. 하루 뒤 Galaxy Research의 Fuller가 추적한 결과는 다음과 같습니다: 약 1,200개의 주소에서 7,000만 달러에 가까운 금액이 유출되었으며, 대부분은 40분의 시간 동안 사라졌습니다. 이 지갑들 중 일부는 2021년 이후로 움직임이 없었습니다.
Coinkite는 경고 범위를 MK3를 넘어 특정 MK4, MK5 및 Coldcard Q 펌웨어까지 확대했습니다. CEO는 공개적으로 모든 책임을 인정했습니다.
모두가 실제로 들어야 할 부분은 이것입니다: 펌웨어를 업데이트한다고 해서 이 문제가 해결되는 것은 아닙니다.
만약 당신의 원래 시드가 결함이 있는 펌웨어에서 생성되었다면, 그 시드는 영구적으로 취약합니다. 업데이트는 향후 기기가 작동하는 방식을 변경할 뿐입니다. 이미 선택된 숫자를 복구할 수는 없습니다.
유일한 실제 해결책은 업데이트된 펌웨어에서 완전히 새로운 시드를 생성하는 것입니다. 기존 시드와 연결된 모든 주소에서 단 1달러라도 모두 옮기십시오.
만약 Coldcard를 소유하고 있다면, 나중에가 아니라 오늘 즉시 Coinkite의 권고 사항 (advisory)을 확인하십시오. 더 많은 지갑이 여전히 털릴 수 있으며, 이 과정을 거치지 않고서는 당신의 시드가 안전한지 독립적으로 확인할 방법이 없습니다.
콜드 스토리지 (cold storage)는 그것을 생성한 난수의 보안 수준만큼만 안전합니다. 그 가정이 공개적으로 시험대에 올랐고, 실제 사람들에게 실패로 돌아갔습니다.
금융 조언이 아닙니다.
AI 자동 생성 콘텐츠
본 콘텐츠는 X @cyrilxbt (자동 발견)의 원문을 AI가 자동으로 요약·번역·분석한 것입니다. 원 저작권은 원저작자에게 있으며, 정확한 내용은 반드시 원문을 확인해 주세요.
원문 바로가기