웹 기반 암호화폐 지갑을 겨냥한 새로운 버그: 12년 된 코드 결함으로 투자자 570만 달러 손실 – U.Today

3시간 전
3분 읽기
4 조회수

암호화폐 시장의 보안 취약점

최근 암호화폐 시장에서 대규모 조직적인 도난 사건이 발생하여 인기 있는 웹 및 모바일 지갑의 보안 취약점을 드러냈습니다. CryptoJS 자바스크립트 라이브러리의 오래된 버그로 인해 해커들은 일반 가정용 컴퓨터를 사용하여 사용자들의 비밀 시드 문구를 무차별 대입 공격으로 탈취할 수 있었습니다. 이 취약점은 ‘Ill Bloom’이라는 코드명으로 알려져 있으며, 비트코인, 이더리움, 트론, 루트스톡 및 폴리곤 네트워크에서 2,100개 이상의 주소가 피해를 입었습니다. 현재까지의 총 손실액은 570만 달러를 초과했습니다.

CryptoJS 라이브러리의 결함

일반적으로 12단어 시드 문구는 수십억 년이 걸려야 해독할 수 있는 암호학적으로 안전한 잠금 장치입니다. 그러나 CryptoJS 라이브러리의 3.x 버전, 특히 3.1.2부터 3.2.0 및 3.2.1을 제외한 버전에서는 난수 생성 기능에 결함이 있었습니다. 영향을 받은 지갑 목록은 RWallet, Bexo Wallet, NanChat, Bitcoin Libre, Milo Wallet 등이며, 이 목록은 빙산의 일각에 불과합니다.

대규모 도난 사건의 발생

첫 번째 대규모 도난 사건은 2026년 5월 27일에 발생했으며, 단 하루 만에 431개의 계정이 공격을 받았고 공격자들은 314만 달러를 한 번에 인출했습니다.

비트코인 보유자들이 가장 큰 피해를 입어 257만 달러를 잃었고, 나머지 손실은 이더리움(286,000달러), 루트스톡(177,000달러), 트론(81,000달러) 및 폴리곤(23,000달러)으로 분산되었습니다. 8월까지 확인된 영향을 받은 애플리케이션 목록은 RWallet, Bexo Wallet, NanChat, Bitcoin Libre 및 Milo Wallet을 포함하도록 확대되었습니다. 그 중 일부는 Milo와 RWallet을 포함하여 이미 중단되어 사용자들이 지원을 받지 못하고 있습니다.

위험과 대응 방안

Bitcoin Libre 개발자들은 이전 버전에서 버그를 수정했으며, NanChat은 새로운 패치를 출시했지만 Bexo Wallet의 업데이트는 여전히 앱 스토어에서 승인을 기다리고 있습니다. Ill Bloom 취약점의 위험한 점은 지갑 애플리케이션을 업데이트하는 것만으로는 자금을 보호할 수 없다는 것입니다. 만약 시드 문구가 결함이 있는 시스템에 의해 처음 생성되었다면, 그것은 수학적으로 영원히 손상된 상태로 남아 있습니다.

전문가들은 투자자들에게 자신의 공개 주소를 확인하고, 위협이 감지될 경우 즉시 새로운 지갑으로 이전할 것을 권장하며, 브라우저 내에서 생성된 키를 가진 지갑에 대량의 자금을 저장하는 것을 완전히 피할 것을 권고하고 있습니다.