비트코인 레드 팀, Coldcard 취약점 이후 비트코인 프로젝트 검토에서 4,962개 문제 발견

1시간 전
4분 읽기
1 조회수

비트코인 보안 이니셔티브의 성과

자원봉사로 운영되는 비트코인 보안 이니셔티브가 AI 지원 코드 검토의 첫 29.8시간 동안 390개의 비트코인 관련 프로젝트에서 4,962개의 잠재적 보안 문제를 식별했습니다. 이 중 720개는 높은 또는 치명적인 심각도로 분류되었습니다.

비트코인 레드 팀의 노력

비트코인 개발자 Calle에 따르면, 비트코인 레드 팀은 최근 Coldcard 지갑 공격 이후 비트코인 라이브러리, 지갑, 인프라 소프트웨어 및 기타 오픈 소스 프로젝트를 포함한 조정된 보안 검토를 시작했습니다. Calle는 다음과 같이 말했습니다:

“우리는 여러 개의 하네스를 작성했으며, 많은 핵심 비트코인 프로젝트에 대한 대규모 검토를 시작하고 있습니다: 암호 라이브러리, 지갑, 인프라 등… 상황은 매우 나쁩니다. 우리는 개인당 시간당 약 1개의 치명적인 취약점을 평균적으로 발견하고 있습니다.”

자원봉사자와 AI 도구의 역할

자원봉사 노력에는 AnchorWatch CEO Rob Hamilton과 AI 지원 도구를 사용하여 소프트웨어 취약점을 식별하는 다른 비트코인 기여자들이 포함됩니다. Calle는 X에 게시한 글에서 그룹이 “개인당 시간당 약 1개의 치명적인 취약점을 평균적으로 발견하고 있으며” 지난 12시간 이내에 여러 프로젝트에 치명적인 취약점을 보고했다고 밝혔습니다.

비트코인 생태계의 보안 상황

이 캠페인은 공격자들이 취약한 Coldcard 하드웨어 지갑 펌웨어의 결함을 악용한 지 일주일도 채 되지 않아 시작되었습니다. Calle가 공유한 데이터에 따르면, 이 이니셔티브는 390개의 저장소에서 자동화 및 수동 검토를 완료했으며, 이 과정에서 4,962개의 잠재적 문제를 식별했습니다. 이 중 720개는 높은 또는 치명적인 심각도로 분류되었습니다.

비용과 지원 요청

팀은 보고된 문제의 21.4%가 이미 재현되었으며, 이는 초기 AI 생성 결과의 일부가 독립적으로 검증되었음을 나타냅니다. Calle는 이 작업이 특별히 이 노력을 위해 개발된 여러 테스트 하네스에 의존한다고 말했습니다. 그는 또한 이 캠페인이 하루 약 10,000달러의 컴퓨팅 비용을 소모하고 있으며, OpenSats가 비용을 부담하고 있다고 밝혔습니다.

과거의 보안 사건과 현재의 대응

이 검토 노력은 최근 몇 년간 비트코인 사용자에게 영향을 미친 가장 큰 지갑 보안 사건 중 하나를 따릅니다. 이전에 crypto.news에서 보도된 바와 같이, Galaxy Research는 공격자들이 약 7,300개의 주소에서 1,596 BTC를 훔쳤으며, 같은 Coldcard 시드 생성 결함과 관련된 14개의 작은 사건을 확인했습니다.

Coldcard 취약점과 대응 조치

Coinkite에 따르면, Coldcard 취약점은 2021년 3월 새로운 암호화 라이브러리를 통합하는 동안 도입된 펌웨어 변경 중에 발생했습니다. Block의 비트코인 엔지니어링 및 보안 팀은 펌웨어를 검토한 후 독립적으로 동일한 결론에 도달했습니다. 이후 모든 영향을 받은 제품에 대한 긴급 펌웨어 업데이트가 출시되었습니다.

결론

Coldcard 조사가 진행 중인 가운데, 비트코인 레드 팀은 검토가 진행됨에 따라 영향을 받은 소프트웨어 프로젝트에 새로 식별된 취약점을 계속 제출하고 있다고 밝혔습니다. Calle에 따르면, 여러 치명적인 문제는 공개적으로 발표되지 않고 지난 12시간 이내에 프로젝트 유지 관리자에게 비공식적으로 공개되었습니다. 자원봉사 캠페인은 AI 생성 결과와 인간 검토를 결합하여 문제를 보고하며, 팀은 보고된 취약점을 재현하는 것이 검증 프로세스의 일부로 남아 있다고 밝혔습니다.