블록체인서울

블록체인서울

뉴스

2026년 8월 17일 월요일 14:09

Coldcard 해킹 사건은 명성이 보안 모델이 아님을 증명한다

코인데스크

Coldcard 해킹 사건은 명성이 보안 모델이 아님을 증명한다

공격자들은 이제 709개 이상의 주소에서 거의 1억 1,400만 달러의 비트코인을 탈취했으며, 이는 Coldcard 펌웨어의 결함을 악용하여 지갑 시드를 약속된 무작위성의 일부로 생성한 결과입니다. 첫 번째 스윕은 25분 만에 약 500개의 지갑을 비웠습니다. 이 버그는 2021년 3월 코드베이스에 들어갔으며, 5년 이상 공개 오픈 소스 상태로 있었습니다. 많은 사람들이 무슨 일이 일어났는지 설명하고 있습니다. 더 어려운 질문은 왜 아무도 그것을 발견하지 못했는가이며, 그 답은 단순한 코드 한 줄 이상의 문제를 내포합니다.

버그는 5년 동안 공개되어 있었다

Coldcard의 소스 코드는 항상 검토할 수 있었습니다. "신뢰하지 말고, 검증하라"는 실제로 자격 있는 사람들이 볼 때만 작동하며, 5년 동안 사실상 아무도 보지 않았습니다. 버그 도입의 타임라인은 주목할 만합니다. 2020년, Coldcard의 펌웨어는 GPL 오픈 소스 라이선스를 가지고 있었습니다. 경쟁자가 그 GPL 코드를 기반으로 한 장치를 발표한 지 이틀 후, Coinkite의 CEO인 Rodolfo Novak, NVK로 알려진 그는 (이후 삭제된 트윗에서) GPL을 선택한 것을 후회한다고 공개적으로 말했습니다. 그해 11월, Coldcard는 Commons Clause가 포함된 새로운 라이선스를 채택했으며, 그 자체의 FAQ는 결과적인 소프트웨어가 더 이상 오픈 소스가 아니라고 명시하고 있습니다. 광범위한 재작성이 뒤따랐고, 2021년 3월의 커밋은 마지막 GPL 코드를 제거한 커밋이며, 이 커밋이 시드 생성에 결함을 일으켰습니다.

아무도 라이선스 압력이 그 재작성의 범위나 속도에 얼마나 영향을 미쳤는지 측정할 수 없으며, 그 개편은 또한 합법적인 기술적 목표를 추구했습니다. 문서화된 사실은 더 좁고 여전히 비난받을 만합니다: 경쟁자를 제한하기 위해 이루어진 라이선스 변경은 검증된 암호화 코드를 서둘러 대체하게 되었고, 그 대체물은 현재 지갑을 탈취하는 결함을 포함하고 있었습니다. 자유 및 오픈 소스 소프트웨어 원칙은 보안이 특정 회사의 선택에 의존하지 않도록 하기 위해 존재합니다. 이러한 원칙은 인격적 예외와 함께 올 수 없습니다.

Zach Herbert는 Foundation의 공동 창립자이자 CEO입니다.

연구자들은 보지 않는 법을 배웠다

더 깊은 실패는 본 사람들이 어떻게 되었는가입니다. 2020년 8월, Shift Crypto와 Nunchuk의 연구자들은 Coldcard의 멀티시그 검증 결함을 공개했습니다. Coinkite는 버그를 인정하고 수정 사항을 배포했으며, NVK는 Citadel Dispatch 팟캐스트에서 동시에 그 공개를 "PR 테러"라고 브랜드화하고 CVE가 없는 연구자가 전문가로 간주되는지에 대해 의문을 제기했습니다. 2023년, WalletScrutiny 프로젝트가 이전 Coldcard 빌드를 재현하는 데 문제가 있다고 보고했을 때, 응답은 프로젝트를 무능하거나 악의적이라고 낙인찍었고 소송을 제기할 가능성을 언급했습니다. 독립적인 후속 조사는 나중에 이전 릴리스에서 진정한 재현 문제를 발견하고 아무도 악의적으로 행동하지 않았다고 결론지었습니다.

연구자에 대한 모든 공개 공격은 다음 연구자에 대한 수학을 변경합니다. 독립적인 검토는 느리고 어렵고 보통 무급입니다. 연구자가 수개월의 작업을 조롱, 블랙리스트, 법적 위협의 가능성과 비교할 때, 종종 다른 곳에 시간을 쓸 것입니다. 이 문화가 엔트로피 버그가 눈에 띄지 않게 만든 원인이라는 것을 증명할 수는 없습니다. 확신을 가지고 말할 수 있는 것은 보안이 사람들이 보기를 기꺼이 하는 것에 달려 있으며, Coldcard 주변의 환경은 보기를 처벌했다는 것입니다.

명성이 증거가 되었다

"신뢰하지 말고, 검증하라"는 슬로건을 가진 커뮤니티가 어떻게 여기까지 왔을까요? 심리학에는 이를 설명하는 용어가 있습니다. 착각된 진실 효과는 반복된 주장이 단일 출처에서 비롯되었더라도 독립적으로 확인된 것처럼 느끼게 만듭니다. 후광 효과는 상태, 자신감, 인기 있는 제품을 추정된 기술적 권위로 변환합니다. 해마다 같은 주장들이 같은 팟캐스트와 피드를 통해 전달되었습니다: 비평가들은 사기꾼이고, 연구자들은 테러리스트이며, 경쟁자들은 복제자였습니다. 반복은 증거가 해야 할 일을 했고, 자신감은 증거의 대체물이 되었습니다.

결과는 인식적 포획으로 가장 잘 설명됩니다: 커뮤니티가 신뢰할 수 있는 권위에 점차적으로 판단을 외주화하여 권위 자체가 증거가 되는 것입니다. BTC Sessions의 호스트 Ben Perrin은 최근 라이브 스트림에서 이 메커니즘을 이례적으로 솔직하게 설명하며, 그는 오만함이 뛰어난 창조 및 보안 능력과 함께 포장되어 있다고 가정했기 때문에 그 행동을 용인했다고 인정했습니다. 업계의 많은 부분이 같은 계산을 했습니다. 현재 자기 보관에 대한 신뢰 위기를 흔들고 있는 것은 이제 청구서가 도래한 것입니다.

모두를 검증하라

이 익스플로잇의 여파에서 업계 전체의 첫 번째 우선순위는 사용자입니다: 이전 지침을 배포하고 취약한 버전에서 생성된 시드는 펌웨어 업데이트로 복구할 수 없음을 명확히 해야 합니다. 그런 다음 업계는 비공개로 할 일이 있습니다. 오래된 추천 페이지, 쇼 노트, 제품 가이드는 확인되지 않고 반복된 수년간의 주장들을 담고 있으며, 이들은 주된 출처와 함께 수정되어야 합니다. 공격받은 개발자와 연구자들은 그들의 작업을 설명할 시간을 가질 자격이 있습니다. 비트코인 미디어는 다시 적대적이 되어야 하며, 친구, 스폰서, 광고주에게 낯선 사람에게 적용하는 것과 같은 검토를 적용해야 합니다.

비트코인은 전문가와 기관이 결국 실패할 것이라는 가정 하에 설계되었으며, 그 답은 검증을 통해 신뢰를 불필요하게 만드는 것이었습니다. 그 원칙을 구현한 도구를 만든 커뮤니티는 그 원칙을 가장 크게 외치는 목소리에서 면제했습니다. 해결책은 창립 지침이며, 이번에는 편애 없이 적용됩니다. 공급업체를 신뢰하지 마십시오. 공급업체의 비평가를 신뢰하지 마십시오. 검증하십시오.

Copyrights ⓒ BLOCKCHAINSEOUL. 무단 전재 및 재배포 금지

목록