콜드카드 Mk3 펌웨어 결함으로 5200개 이상 주소에서 1억 1600만 달러 상당 비트코인 탈취…취약한 펌웨어에서 생성된 시드는 사실상 '뚫린 문' BTCPay 서버 API 인증 오류로 공격자가 라이트닝 네트워크 노드 자격증명 탈취…긴급 패치에도 이미 빼돌린 증명서는 살아 있어 추가 피해 우려 AI 보안 감사 '비트코인 레드팀'이 390개 오픈소스 프로젝트 스캔…단 30시간 만에 4962건 취약점 발견, ‘AI 코드 감사’가 표준으로 자리잡을 전망

Create a landscape editorial hero image for this Studio Global article: What critical vulnerabilities were disclosed this week in Bitcoin infrastructure — including the Coldcard Mk3 firmware exploit that has led. Article summary: Two critical Bitcoin infrastructure exploits were disclosed this week — the Coldcard Mk3 firmware RNG flaw that has drained over $116 million across 5,200+ addresses, and the BTCPay Server vulnerability that exposed Ligh. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fak
발생 원인: 2021년 3월 배포된 콜드카드 펌웨어 버전 4.0.0에서 심각한 오류가 발생했다. 이 버그로 인해 비트코인 시드 생성 과정에서 하드웨어 전용 난수 생성칩이 우회되고, 예측 가능한 소프트웨어 방식으로 시드가 만들어졌다. 정상적인 128비트 이상의 엔트로피 대신 Mk3 기기에서는 고작 40비트 수준의 보안만 제공돼 공격자가 사전 공격(preimage attack)으로 시드를 유추할 수 있게 됐다 . 결함이 있는 펌웨어는 Mk2, Mk3 기기(4.0.1~4.1.9) 뿐 아니라 Mk4, Mk5, Q 모델 일부에도 영향을 미쳤다
.
피해 규모: 4차례의 연속 공격을 통해 5200개 이상 주소에서 총 1억 1600만 달러(약 1816 BTC)가 도난당했다 . 특히 7월 30일에는 단 41분 만에 1196개 지갑에서 1082.65 BTC(약 7020만 달러)가 빠져나갔는데, 이는 콜드카드 제조사 코인카이트(Coinkite)가 취약점을 공개하기 불과 30시간 전이었다
. 2차 공격에서는 약 500개 지갑에서 594 BTC가 추가로 도난당했으며, 이후 3·4차 공격까지 이어졌다
.
대응: 코인카이트는 수정된 펌웨어를 배포했지만, 이미 취약한 환경에서 생성된 시드는 여전히 위험하므로 사용자는 반드시 새로운 시드를 만들어 자금을 옮겨야 한다 . 전 바이낸스 CEO 창펑 자오는 “콜드월렛(하드웨어 지갑)조차 절대 안전하지 않다”며 이번 사고는 어떤 보안 장치도 완벽할 수 없음을 보여준다고 경고했다
.
발생 원인: 오픈소스 비트코인 결제 처리기 BTCPay 서버의 API 인증 계층에 논리 오류가 있었다. 이 결함으로 인증되지 않은 원격 공격자가 LND(Lightning Network Daemon) 라이트닝 노드를 보호하는 .macaroon 자격 증명 파일에 접근할 수 있었다 . 이 파일은 API 인증에 사용되며, 탈취 시 공격자는 해당 라이트닝 노드를 완전히 제어할 수 있게 된다
.
도난 내용: 공격자는 BTCPay 서버 인스턴스의 라이트닝 네트워크 채널을 비웠다. 피해자로는 하드웨어 지갑 제조사 파운데이션(Foundation)과 비트코인 매체 시타델21(Citadel21)이 확인됐다 . BTCPay 표준 온체인 지갑은 영향을 받지 않았다
.
대응: BTCPay 서버는 8월 7일 긴급 버전 2.4.2를 출시하며 모든 운영자에게 즉시 업데이트하거나 서버를 내리라고 지시했다 . 핵심 문제는 패치가 새로운 접근만 차단할 뿐, 이미 유출된 자격 증명은 무효화하지 않는다는 점이다. 운영자는 수동으로 LND macaroon을 폐기·갱신하고 BTCPay에서 생성된 온체인 핫월렛 자금도 이동해야 한다
. BTCPay는 도난이 확인됐으며, 검토된 공격은
.macaroon 확장자 파일만을 표적으로 삼았다고 밝혔다 .
비트코인 레드팀(Bitcoin Red Team): 개발자 칼레(Calle)와 앵커워치(AnchorWatch) CEO 롭 해밀턴이 주도하고 오픈샛(OpenSats)이 자금을 지원한 자원봉사 그룹이 대규모 생태계 감사를 시작했다. Kimi K3, GPT Sol, Fable, Opus, GLM5.2 등 다양한 AI 모델이 투입됐다 .
결과: 약 30시간 동안 390개의 오픈소스 비트코인 저장소를 스캔해 4962건의 보안 결함을 제보했다. 그중 85건은 치명적(critical) 등급, 635건은 높은(high) 심각도였다 . 이 감사 비용만 AI 컴퓨팅 자원으로 4만 달러가 넘게 소모됐다
. 팀은 취약점을 책임감 있게 공개하고 있으며, 비트코인 셀프 커스터디와 암호화폐 인프라 전반을 강화하기 위해 관련 도구를 오픈소스로 공개할 계획이다
.
영향: 이번 코인카이트 버그 사태는 오픈소스 지갑 개발자들 사이에서 AI 기반 코드 감사를 표준 관행으로 자리잡게 하는 계기가 됐다 . 코인카이트 자체도 사후 분석에서
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
콜드카드 Mk3 펌웨어 결함으로 5200개 이상 주소에서 1억 1600만 달러 상당 비트코인 탈취…취약한 펌웨어에서 생성된 시드는 사실상 '뚫린 문'
콜드카드 Mk3 펌웨어 결함으로 5200개 이상 주소에서 1억 1600만 달러 상당 비트코인 탈취…취약한 펌웨어에서 생성된 시드는 사실상 '뚫린 문' BTCPay 서버 API 인증 오류로 공격자가 라이트닝 네트워크 노드 자격증명 탈취…긴급 패치에도 이미 빼돌린 증명서는 살아 있어 추가 피해 우려
AI 보안 감사 '비트코인 레드팀'이 390개 오픈소스 프로젝트 스캔…단 30시간 만에 4962건 취약점 발견, ‘AI 코드 감사’가 표준으로 자리잡을 전망