2026년 8월 6일 목요일 07:14
비트코인 개발자들, '매우 나쁜' 상황에서 85개의 치명적 버그 발견
코인데스크

- 16명의 비트코인 개발자들이 AI 도구를 사용하여 24시간 동안 390개 프로젝트에서 4,962개의 보안 취약점을 발견했다.
- 발견된 내용에는 85개의 치명적 버그와 635개의 높은 심각도의 버그가 포함되어 있으며, 현재 프로젝트 유지보수자들을 압도하고 있다.
- 이번 감사는 AI가 방어자와 공격자 모두를 위한 보안 연구를 빠르게 변화시키고 있음을 강조한다.
자원봉사 팀이 하루 조금 넘게 390개의 비트코인 프로젝트에서 85개의 치명적 버그를 발견했다.
16명의 비트코인 개발자들이 85개의 치명적 문제와 635개의 높은 심각도 문제를 포함하여 4,962개의 발견을 조정된 보안 감사에서 제출했다고 Cashu ecash 프로토콜의 가명 개발자인 Calle에 따르면 밝혔다.
이 발견은 개발자들이 비트코인 지갑, 암호화 라이브러리 및 인프라에 AI 모델을 적용하여 수행한 조정된 감사에서 나온 것이다.
"상황이 매우 나쁘다,"라고 Calle가 언급했다.
We're ramping up.
— calle (@callebtc) August 5, 2026
Much of our work is still manual (hand holding the AI) but our automated harnesses are getting better at the same time.
So far, letting everyone use their own favorite review method has proven to be the most effective strategy.
We're getting a lot of… pic.twitter.com/EoS6Z9ubpr
대부분의 치명적 보고서는 프로젝트 소유자들에 의해 빠르게 검증되었으며, 로컬 테스트 환경에서 작동하는 개념 증명을 사용하여 재현한 후 전송되고 있다고 Calle는 말했다.
그러나 그는 이 볼륨이 자체적으로 문제를 일으키고 있음을 인정했다.
"현재 생태계에는 많은 혼란이 있다,"고 그는 보고서에 묻힌 유지보수자들에게 사과하며 그룹이 여전히 "엉성한 것"을 정리하는 방법을 배우고 있다고 말했다.
그룹은 유지보수자들이 이제 동일한 도구를 사용하여 거의 무료로 발견을 검증할 수 있기 때문에 빠르게 게시한다고 Calle는 말했으며, "레드 팀에 속하지 않은 다른 사람들도 우리가 했던 것과 같은 발견을 할 것"이라고 덧붙였다.
그룹이 운영하는 자동화된 설정을 구축 중인 Rob Hamilton은 X 게시물에서 병목 현상은 버그를 찾는 것이 아니라 올바른 유지보수자에게 라우팅하는 것이라고 말했다.
"가장 어려운 부분은 올바른 사람들에게 물건을 조정하는 것이다,"라고 Hamilton은 썼다. "치명적 문제를 발견했지만, 이것을 버전 1로만 볼 것이다."
이번 감사는 이미 다른 쪽이 먼저 결함을 발견했을 때의 여파를 흡수하고 있는 생태계에 도착했다.
7월 30일부터 시작된 Coldcard 스윕은 결함이 있는 펌웨어에 의해 생성된 시드에서 지갑에서 최대 $1억 1,400만을 가져갔으며, 2021년부터 잠복해 있던 버그에서 비롯되었고, 영향을 받은 키 공간이 알려진 후 물리적 장치에 접근할 필요가 없었다.
그러나 공격자들도 이미 동일한 도구를 가지고 있다.
Anthropic은 4월에 자사의 모델 중 하나가 공개 릴리스에서 보류되고 검증된 사용자에게만 제공되어, 27년 동안 널리 사용된 소프트웨어에 발견되지 않은 버그를 발견했으며, 비용은 $50 미만이었다고 말했다. 이는 은행 연결, 거래소 로그인 및 대부분의 인터넷을 운영하는 서버를 보호하는 암호화 소프트웨어의 결함을 발견했다.
별도로, Google의 위협 인텔리전스 팀은 5월에 범죄 그룹이 모델이 그들을 위해 발견한 결함을 기반으로 공격을 준비하고 있었다고 경고했다.
Copyrights ⓒ BLOCKCHAINSEOUL. 무단 전재 및 재배포 금지