‘비트코인 레드팀(Bitcoin Red Team)’이라는 자원봉사 보안 단체는 콜드카드(Coldcard) 해킹 사건 발생 후 27시간 동안 390개의 오픈소스 비트코인 프로젝트 전반에 걸쳐 4,962건의 취약점을 발견했으며, 이 중 85건은 심각한 취약점으로 판명되었습니다.
비트코인 레드팀, 콜드카드 해킹 사건 이후 4,962건의 취약점 발견

주요 내용
- 비트코인 레드 팀은 27.5시간 동안 390개의 저장소에서 총 4,962건의 취약점을 발견해 보고했습니다.
- 오픈샛츠(Opensats)는 16명의 연구진이 AI 도구와 수동 검토를 병행하여 감사를 수행할 수 있도록 약 4만 달러를 지원했다.
- 개인정보 보호 및 코인조인(CoinJoin) 도구가 심각한 결함 중 가장 높은 비중을 차지했으며, 이는 치명적 결함 발견 건수의 24%에 해당합니다.
콜드카드(Coldcard) 취약점에 대한 대응
콜드카드(Coldcard) 하드웨어 지갑 취약점은 2021년 3월로 거슬러 올라가는 펌웨어 버그로 인해 장기 보유자들의 비트코인(BTC)을 탈취했습니다. 5,200개 이상의 주소에서 1,800 BTC 이상이 유출되며 손실액은 1억 1,600만 달러를 넘어섰습니다.
이 사건을 계기로 BTC 개발자 칼레(Calle)와 자가 보관 보험사 앵커워치(Anchorwatch)의 CEO 롭 해밀턴(Rob Hamilton)이 주도하는 ‘비트코인 레드팀(Bitcoin Red Team)’이라는 자원봉사 활동이 시작되었습니다. 이들은 콜드카드 사용자들을 곤경에 빠뜨린 취약점과 유사한 약점이 다른 널리 사용되는 지갑 및 코드 라이브러리에도 존재하는지 확인하기 위해, 광범위한 비트코인 오픈소스 생태계에 대한 긴급 감사를 실시했습니다.

16명의 보안 연구원들은 인공지능(AI) 지원 분석과 수동 검토를 병행하며 390개의 오픈소스 비트코인 저장소를 27.5시간에 걸쳐 꼼꼼히 조사했다. 이 팀은 총 4,962건의 보안 취약점을 보고했으며, 이 중 85건은 ‘치명적(critical)’, 635건은 ‘고위험(high-severity)’으로 분류되었다(연구자 1인당 시간당 평균 2.31건의 고위험 또는 치명적 취약점 발견 속도).
이번 스프린트에 필요한 자금은 오픈소스 비트코인 개발을 지원하는 비영리 단체인 Opensats에서 제공했으며, 연구진의 작업을 지원하기 위해 약 4만 달러를 기부했다. 칼레는 생태계 보안 현황을 “매우 나쁘다”고 평가했다.
감사 과정을 실시간으로 추적한 분석가들은 지금까지 발견된 문제 중 약 5분의 1만이 독립적으로 재현되었다고 지적했으며, 이는 개발자들이 실제 심각도를 확신하기 전에 보고된 문제 중 상당수가 여전히 확인이 필요함을 시사합니다.
결함이 집중된 분야
프라이버시 및 코인조인(CoinJoin) 도구(온체인에서 비트코인 거래 흔적을 숨기도록 설계된 소프트웨어)는 검토된 전체 프로젝트 중 비중은 작았음에도 불구하고, 심각한 문제 중 24%를 차지하며 가장 높은 비중을 보였습니다. 반면, 암호화 라이브러리는 1,101건으로 가장 많은 수의 발견 사항을 기록했으나, 그중 심각도가 ‘높음’으로 평가된 비율은 비교적 낮은 10%에 그쳤는데, 이는 연구자들의 가장 집중적인 검토를 받는 분야임에도 불구하고 코드가 전반적으로 더 성숙해 있음을 시사한다.
검토 대상 390개 프로젝트 중 대부분은 중대한 문제가 거의 없거나 전혀 없었으며, 실제 위험은 개인 키 생성, 서명, 개인정보 보호 거래를 처리하는 소수의 도구들에 집중된 것으로 보였는데, 이는 이번 조사 활동을 촉발한 최초의 콜드카드(Coldcard) 사고의 근본 원인이 되었던 바로 그 소프트웨어 범주와 동일하다.
비트코인의 자가 보관 문화가 지난 2주 동안 콜드카드 손실의 규모를 받아들이는 데 시간을 보낸 점을 고려할 때, 이번 문제 발견의 시점은 중요합니다. 특히 캐나다 사용자들만 해도 도난당한 자금의 약 4분의 1을 차지했습니다.
향후 평가 필요
비트코인 레드 팀은 이번 감사가 일회성 사건이 아닌 지속적인 노력의 첫 단계라고 밝혔으며, 누적된 조사 결과를 검토하고, 어떤 취약점이 실제로 악용 가능한지 확인하며, 세부 사항이 공개되기 전에 영향을 받은 프로젝트와 책임 있는 공개를 조율할 계획이라고 전했다.
콜드카드 사건으로 인한 손실 규모를 여전히 실감하고 있는 자체 보관 문화에 있어, 이번 감사는 화이트햇 연구자들이 이제 공격자들의 속도에 가까워지고 있음을 보여주는 증거이기도 하다.
이 기사는 AI를 사용하여 영어에서 번역되었습니다. 영어 원본이 권위 있는 출처이며, 자동 번역에는 특히 법률 및 규제 용어에서 부정확한 내용이 포함될 수 있습니다.











