드래곤플라이(Dragonfly)의 하시브 쿠레시(Haseeb Qureshi)는 콜드카드(Coldcard)의 취약점이 인공지능(AI)이 사이버 보안의 경제 구조를 어떻게 재편하고 있는지를 보여준다고 말합니다. 그는 결함을 발견하는 데 드는 비용이 급격히 감소함에 따라, 암호화폐 기업들은 소프트웨어가 출시될 때마다 최첨단 AI 모델을 적용해야 한다고 주장합니다.
드래곤플라이의 하시브 쿠레시, “2달러짜리 AI 감사만으로도 콜드카드의 결함을 발견할 수 있었을 것”이라고 밝혀

주요 내용
- 콜드카드(Coldcard)는 AI가 8분 만에 발견한 것으로 알려진 시드 결함을 7월 31일 수정했다.
- 하시브 쿠레시는 2달러짜리 AI 감사 서비스가 보안 예산이 넉넉한 암호화폐 기업들에게 유리할 수 있다고 말합니다.
- 쿠레시는 결함 발견 시간이 몇 분 단위로 단축됨에 따라 모든 릴리스에 대해 최첨단 AI 검사를 실시할 것을 촉구했다.
콜드카드(Coldcard)의 결함, 암호화폐 기업들로 하여금 모든 릴리스를 AI로 테스트하도록 부추길 수 있다
인공지능 덕분에 취약점 발견 비용이 크게 낮아지면서, 보안은 공격자가 행동에 나서기 전에 기업이 얼마나 많은 비용을 투자하느냐에 점점 더 좌우될 수 있다. 이는 AI 모델이 콜드카드(Coldcard)의 비트코인 지갑 펌웨어에서 치명적인 취약점을 단 몇 분 만에 재발견했다는 보도가 나온 후, 드래곤플라이(Dragonfly)의 매니징 파트너 하시브 쿠레시가 제기한 경고다.
쿠레시는 X에 “사이버 보안은 이제 전적으로 투자 규모에 달려 있다”고 적었다. 그는 핵심 질문은 개발자들이 잠재적 공격자들에 비해 AI 기반 테스트에 얼마나 투자하느냐는 것이라고 말했다.

콜드카드(Coldcard)는 특정 펌웨어 버전으로 생성된 시드에 영향을 미치는 엔트로피 결함을 공개했다. 이 버그로 인해 일부 기기는 의도된 하드웨어 난수 생성원 대신 결정론적 소프트웨어 생성기에 의존하게 되었다. 코인카이트(Coinkite)는 7월 31일 긴급 업데이트를 배포하고, 영향을 받은 사용자들에게 새로운 시드를 생성하고 자금을 이동할 것을 당부했다. 새로운 펌웨어를 설치하는 것만으로는 기존 시드의 문제를 해결할 수 없다.
취약점은 단 몇 분 만에 발견된 것으로 전해짐
한 테스트에서는 Anthropic의 Claude Code를 사용해 약 8분 만에 이 결함을 발견한 것으로 전해졌습니다. Qureshi는 이 결과가 인터넷 접속의 영향을 받았을 수 있으며, 이로 인해 모델이 해당 버그에 대한 기존 정보에 노출되었을 가능성이 있다고 경고했습니다. 별도의 테스트에서는 웹 접속을 차단하고 GLM 5.2를 사용했으며, 약 20분 만에 해당 취약점을 재현해 냈습니다.

모델의 입력 및 출력 비용을 바탕으로, 그는 이번 감사 비용이 약 2달러였을 것으로 추산했다. “2달러만 투자해 AI 보안을 강화했더라면 이 버그를 발견했을 것입니다. 이에 대한 변명의 여지가 없습니다,"라고 그는 언급했다. 쿠레시는 ‘발견 비용(Cost of Discovery, CoD)’이라는 새로운 지표를 제안했다. 이 지표는 최첨단 AI 모델이 취약점을 독자적으로 재현하는 데 드는 비용을 추정하는 것이다.
소규모 보안 업체들, 점점 커지는 압박에 직면
이번 사건은 하드웨어 지갑 시장에 더 광범위한 영향을 미칠 수 있다. 쿠레시는 대형 업체들이 자동화된 테스트, 감사, 릴리스 강화에 더 많은 비용을 투자할 수 있기 때문에 유리한 입장에 있을 것이라고 주장했다. 소규모 기업들은 적은 비용으로 코드를 지속적으로 스캔할 수 있는 공격자들에 대항하기 어려울 수 있다.
지갑, 스마트 계약 또는 자금을 보호하는 기타 제품을 개발하는 스타트업은 매 릴리스 전에 AI 보안 검토를 실시해야 한다고 그는 권고했다. 쿠레시는 또한 오픈소스 보안에 대한 일반적인 가정에 의문을 제기했다. 공개된 코드는 악의적인 개발자로부터 사용자를 보호할 수는 있지만, 공격자로부터 자동으로 보호해 주지는 않는다고 그는 말했다.
AI는 양측 모두에 도움이 될 수 있습니다. 취약점을 발견하는 비용을 낮춰줄 뿐만 아니라, 개발자들에게 더 강력한 방어 도구도 제공합니다. “우리는 적응할 수밖에 없습니다,”라고 쿠레시는 말했습니다.
이 기사는 AI를 사용하여 영어에서 번역되었습니다. 영어 원본이 권위 있는 출처이며, 자동 번역에는 특히 법률 및 규제 용어에서 부정확한 내용이 포함될 수 있습니다.












