제공
Mining

MARA, ‘슬립스트림’을 대중에 공개… 콜드카드 피해자들은 탈출을 서두르고 있다

MARA 재단은 자사의 ‘슬립스트림(Slipstream)’ 서비스가 이제 가입 코드 없이 누구나 이용할 수 있게 되었다고 밝혔는데, 이는 수천 명의 비트코인 보유자들이 결함이 있는 하드웨어 지갑에서 자금을 빼내려고 서두르고 있는 시점과 맞물린다.

작성자
공유
MARA, ‘슬립스트림’을 대중에 공개… 콜드카드 피해자들은 탈출을 서두르고 있다

주요 내용

  • MARA 재단은 2026년 8월 3일, 클라이언트 코드 요건을 철회하고 ‘슬립스트림’ 서비스를 일반에 공개했습니다.
  • 2021년 3월 발생한 콜드카드(Coldcard) 펌웨어 결함으로 인해 해커들이 약 500개의 지갑에서 최대 8,800만 달러를 탈취했습니다.
  • 더 많은 주소가 점검됨에 따라 업데이트된 콜드카드 펌웨어 지침과 추가 손실 추정치를 주시해야 합니다.

MARA, 접근 코드 요건 폐지

나스닥에 상장된 비트코인 채굴업체이자 인공지능(AI) 인프라 제공업체인 MARA 홀딩스(구 마라톤 디지털)는 사용자가 비트코인 거래를 공개 네트워크에 방송하는 대신 자사의 채굴 풀로 직접 전송할 수 있도록 ‘슬립스트림(Slipstream)’ 서비스를 구축했습니다.

대부분의 비트코인 거래는 밈풀(mempool)이라 불리는 공유 대기실을 거치며, 여기서 네트워크의 모든 노드는 거래가 블록에 확정되기 전에 해당 거래를 볼 수 있습니다. 슬립스트림은 이 대기실을 건너뜁니다. 사용자는 서명된 거래를 MARA에 직접 제출하면, MARA가 해당 거래가 포함된 블록을 채굴할 때까지 거래는 숨겨진 상태로 유지됩니다.

2026년 8월 3일, MARA 재단은 X에 다음과 같은 업데이트를 게시했습니다:

"MARA 슬립스트림은 이제 클라이언트 코드 없이도 이용할 수 있는 허가 없는 공공재로 제공됩니다. 경쟁적인 수수료율이 급등할 경우 거래가 슬립스트림 멤풀에 갇히는 것을 방지하기 위해 수수료를 신중하고 보수적으로 설정해 주시기 바랍니다. 당분간 이 서비스에 대해 추가 수수료를 부과하지는 않겠지만, 사용자는 적절한 비트코인 거래 수수료를 지불할 책임이 있습니다."

마지막 점이 중요합니다. MARA는 자체 추가 수수료를 부과하지 않습니다. 사용자는 여전히 일반적인 비트코인 네트워크 수수료를 지불하며, 단지 공개 채널 대신 프라이빗 채널을 통해 거래를 전송할 뿐입니다.

하드웨어 지갑 결함이 시기를 촉발하다

이 시기는 우연이 아닙니다. 7월 말, 연구원들은 2021년 3월의 펌웨어 코딩 오류로 거슬러 올라가는 Coldcard 하드웨어 지갑의 심각한 결함을 공개했습니다. 영향을 받은 콜드카드 모델들은 지갑의 24단어 시드 문구를 생성할 때, 기기의 전용 하드웨어 생성기에서 무작위성을 추출하는 대신 보안성이 낮은 소프트웨어 프로세스로 대체하여 사용했습니다. 이 실수로 인해 예상되던 128비트의 유효 무작위성이 구형 모델에서는 약 40비트로, 신형 모델에서는 72비트로 감소했습니다. 가능한 조합의 수가 줄어들면, 충분한 연산 능력을 가진 공격자가 시드를 추측하여 지갑을 해제할 수 있게 됩니다.

해커들, 취약한 지갑 자금 탈취 경쟁

공격자들은 신속하게 움직였습니다. 초기 집계 결과, 약 500개의 주소에서 당시 약 3,800만 달러에 달하는 594 BTC가 탈취된 것으로 나타났습니다. 이후 더 많은 해킹당한 지갑이 드러나면서 총 피해액은 7,000만 달러에서 8,800만 달러에 육박하는 것으로 추산되었습니다. 8월 4일 기준, 해커들은 5,200개 이상의 서로 다른 지갑에서 약 1억 1,600만 달러 상당의 1,816 BTC를 훔친 것으로 추정됩니다.

펌웨어 패치를 적용하면 새로운 지갑이 해당 결함을 상속받는 것을 막을 수 있지만, 결함이 있는 코드로 이미 생성된 시드 문구에 대해서는 아무런 효과가 없습니다. 해당 기간 동안 Coldcard를 설정했던 사용자는 모두 자신의 코인을 새로운 지갑으로 옮겨야 합니다.

공개적으로 자금을 이동하는 것 자체가 또 다른 함정이 된다

자금을 여러 기기에 분산해 관리하는 콜드카드 사용자들 사이에서 흔히 볼 수 있는 다중 서명(multi-signature) 설정을 사용하는 경우, 이체 과정 자체가 위험을 수반합니다. 거래를 공개적으로 전송하면 지갑의 키와 지출 조건이 노출됩니다. 이미 일치하는 취약한 개인 키를 보유한 공격자는 해당 거래를 포착하여 더 높은 수수료를 책정한 경쟁 거래를 생성하고, ‘Replace-by-Fee(RBF)’라고 불리는 비트코인 네트워크 기능을 이용해 순서를 앞당겨 원래 거래가 확정되기 전에 자금을 탈취할 수 있습니다.

MARA의 ‘슬립스트림(Slipstream)’은 이러한 노출의 여지를 제거합니다. 거래가 공개 밈풀에 노출되지 않기 때문에, MARA가 코인을 채굴하여 확정된 블록에 포함시킬 때까지 공격자는 키나 지출 내역을 절대 확인할 수 없습니다.

슬립스트림, 위기 발생 2년 전부터 도입

MARA는 2024년 2월 22일, 표준 정책에 따라 많은 비트코인 노드가 중계를 거부하는 대규모 또는 비정상적인 거래를 지원하기 위해 Slipstream을 처음 출시했습니다. 프레드 티엘(Fred Thiel) CEO는 당시 이를 프로토콜 규칙을 준수하면서도 MARA의 채굴 인프라를 고급 비트코인 사용자를 위해 활용하는 방안으로 설명했습니다. 이전에는 수요가 급증하거나 유지보수 기간 동안 접속 시 클라이언트 코드가 필요했으나, 이제 해당 요건은 사라졌습니다.

사용자에게는 여전히 신뢰 및 타이밍 리스크가 존재

슬립스트림은 여전히 MARA가 블록을 발견하는 데 의존합니다. 거래는 MARA가 블록을 채굴할 때까지 MARA의 비공개 대기열에 머무르므로, 처리 시점은 전적으로 비트코인 전체 해시레이트에서 MARA가 차지하는 비중을 따릅니다.

2026년 8월 4일 기준 mempool.space를 통한 채굴 풀 분포. 현재 MARA는 5.37%를 차지하고 있습니다.

본 기사 작성 시점 기준, MARA 풀은 비트코인을 구동하는 총 해시파워의 5% 이상을 차지하고 있습니다. MARA는 수수료 급등 시 자사의 비공개 대기열에 갇힌 거래가 확인되기까지 상당한 시간이 걸릴 수 있으므로, 사용자에게 수수료를 경쟁력 있게 유지하되 과도하지 않게 설정할 것을 권고하고 있습니다.

콜드카드 보유자들을 위한 향후 전망

비트코인 커뮤니티 전반에서는 슬립스트림(Slipstream)의 공개 재출시를 보안 위기 시에 활용할 수 있는 실용적인 도구로 간주하고 있으며, 대부분의 거래가 처리되는 방식에 대한 영구적인 변화로 보지는 않습니다. 일상적인 송금에 있어서는 공개 밈풀이 여전히 표준 경로로 남아 있습니다. 하지만 여전히 해킹된 시드에 코인을 보관하고 있는 콜드카드(Coldcard) 사용자들의 경우, 보안 연구원들과 지갑 개발자들은 공격자에게 먼저 눈치채이지 않고 자금을 이동할 수 있는 보다 신뢰할 수 있는 방법 중 하나로 슬립스트림(Slipstream)을 지목해 왔습니다.

해킹된 주소가 더 많이 드러남에 따라 업데이트된 손실 추정치를 주시하고, 어떤 펌웨어 버전과 일련번호 범위가 영향을 받는지에 대한 콜드카드의 추가 지침을 확인하며, 다른 채굴 업체들이 MARA를 따라 유사한 비공개 제출 경로를 제공할지 여부를 지켜보시기 바랍니다.

이 기사는 AI를 사용하여 영어에서 번역되었습니다. 영어 원본이 권위 있는 출처이며, 자동 번역에는 특히 법률 및 규제 용어에서 부정확한 내용이 포함될 수 있습니다.