피해 규모: 4차례의 연속 공격을 통해 5200개 이상 주소에서 총 1억 1600만 달러(약 1816 BTC)가 도난당했다 . 특히 7월 30일에는 단 41분 만에 1196개 지갑에서 1082.65 BTC(약 7020만 달러)가 빠져나갔는데, 이는 콜드카드 제조사 코인카이트(Coinkite)가 취약점을 공개하기 불과 30시간 전이었다 . 2차 공격에서는 약 500개 지갑에서 594 BTC가 추가로 도난당했으며, 이후 3·4차 공격까지 이어졌다 .
대응: 코인카이트는 수정된 펌웨어를 배포했지만, 이미 취약한 환경에서 생성된 시드는 여전히 위험하므로 사용자는 반드시 새로운 시드를 만들어 자금을 옮겨야 한다 . 전 바이낸스 CEO 창펑 자오는 “콜드월렛(하드웨어 지갑)조차 절대 안전하지 않다”며 이번 사고는 어떤 보안 장치도 완벽할 수 없음을 보여준다고 경고했다 .
발생 원인: 오픈소스 비트코인 결제 처리기 BTCPay 서버의 API 인증 계층에 논리 오류가 있었다. 이 결함으로 인증되지 않은 원격 공격자가 LND(Lightning Network Daemon) 라이트닝 노드를 보호하는 .macaroon 자격 증명 파일에 접근할 수 있었다 . 이 파일은 API 인증에 사용되며, 탈취 시 공격자는 해당 라이트닝 노드를 완전히 제어할 수 있게 된다 .
도난 내용: 공격자는 BTCPay 서버 인스턴스의 라이트닝 네트워크 채널을 비웠다. 피해자로는 하드웨어 지갑 제조사 파운데이션(Foundation)과 비트코인 매체 시타델21(Citadel21)이 확인됐다 . BTCPay 표준 온체인 지갑은 영향을 받지 않았다 .
대응: BTCPay 서버는 8월 7일 긴급 버전 2.4.2를 출시하며 모든 운영자에게 즉시 업데이트하거나 서버를 내리라고 지시했다 . 핵심 문제는 패치가 새로운 접근만 차단할 뿐, 이미 유출된 자격 증명은 무효화하지 않는다는 점이다. 운영자는 수동으로 LND macaroon을 폐기·갱신하고 BTCPay에서 생성된 온체인 핫월렛 자금도 이동해야 한다 . BTCPay는 도난이 확인됐으며, 검토된 공격은 .macaroon 확장자 파일만을 표적으로 삼았다고 밝혔다 .
비트코인 레드팀(Bitcoin Red Team): 개발자 칼레(Calle)와 앵커워치(AnchorWatch) CEO 롭 해밀턴이 주도하고 오픈샛(OpenSats)이 자금을 지원한 자원봉사 그룹이 대규모 생태계 감사를 시작했다. Kimi K3, GPT Sol, Fable, Opus, GLM5.2 등 다양한 AI 모델이 투입됐다 .
결과: 약 30시간 동안 390개의 오픈소스 비트코인 저장소를 스캔해 4962건의 보안 결함을 제보했다. 그중 85건은 치명적(critical) 등급, 635건은 높은(high) 심각도였다 . 이 감사 비용만 AI 컴퓨팅 자원으로 4만 달러가 넘게 소모됐다 . 팀은 취약점을 책임감 있게 공개하고 있으며, 비트코인 셀프 커스터디와 암호화폐 인프라 전반을 강화하기 위해 관련 도구를 오픈소스로 공개할 계획이다 .
영향: 이번 코인카이트 버그 사태는 오픈소스 지갑 개발자들 사이에서 AI 기반 코드 감사를 표준 관행으로 자리잡게 하는 계기가 됐다 . 코인카이트 자체도 사후 분석에서