BTC $78,641.24 +0.69%
ETH $2,446.76 -0.41%
BNB $688.08 -0.91%
XRP $1.37 -1.40%
SOL $103.04 -1.71%
TRX $0.3365 -1.19%
DOGE $0.0828 -2.14%
ADA $0.1962 -2.29%
BCH $248.35 +1.20%
LINK $11.27 -0.95%
HYPE $81.22 -2.41%
AAVE $123.68 -0.22%
SUI $0.7229 -2.16%
XLM $0.1768 -1.30%
ZEC $831.34 -1.00%
BTC $78,641.24 +0.69%
ETH $2,446.76 -0.41%
BNB $688.08 -0.91%
XRP $1.37 -1.40%
SOL $103.04 -1.71%
TRX $0.3365 -1.19%
DOGE $0.0828 -2.14%
ADA $0.1962 -2.29%
BCH $248.35 +1.20%
LINK $11.27 -0.95%
HYPE $81.22 -2.41%
AAVE $123.68 -0.22%
SUI $0.7229 -2.16%
XLM $0.1768 -1.30%
ZEC $831.34 -1.00%

car

전체
뉴스 플래시

first_img Coldcard 엔트로피 취약점으로 단일 서명 위험 노출, 다수 제조사 다중 서명이 비트코인 관리의 새로운 기준이 되다

Coinkite의 하드웨어 지갑 Coldcard에서 심각한 엔트로피 취약점이 발견되었습니다. 이 취약점은 2021년부터 발견되지 않았으며, 1억 달러 이상의 비트코인이 도난당했습니다. 피해자는 주로 단일 니모닉 지갑을 사용하는 사용자들입니다. 낮은 엔트로피로 인해 공격자는 맞춤형 방법으로 개인 키를 추측할 수 있게 되었으며, 이 사건은 비트코인 커뮤니티가 단일 서명 자가 관리의 신뢰성을 재검토하도록 촉구했습니다.이러한 배경 속에서, 다수의 공급업체 다중 서명(Multi-vendor Multisig) 솔루션이 장기 보유자들이 추천하는 새로운 관리 기준으로 자리잡고 있습니다. 이 솔루션은 사용자가 서로 다른 지갑 공급업체의 키를 사용하여 다중 서명 주소를 구성할 것을 요구합니다. 예를 들어, Trezor Safe 7, Ledger Nano 및 Casa 복구 키를 사용하여 2-of-3 다중 서명을 구성함으로써 단일 하드웨어 공급업체에 대한 신뢰 의존도를 낮춥니다. 다중 서명은 또한 렌치 공격에 저항할 수 있으며, BTC로 가격이 책정된 비트코인 보험 서비스인 AnchorWatch와 같은 서비스를 탄생시켰습니다.그러나 다중 서명에도 단점이 있습니다. 사용자는 임계값 키를 보관해야 할 뿐만 아니라, 지갑 서비스가 오프라인일 때 자금을 독립적으로 복구할 수 있도록 다중 서명 스크립트나 템플릿 사본도 보관해야 합니다.

first_img Chainalysis 보고서: CARF는 온체인 과세 암호 활동의 14%만을 포괄합니다

Chainalysis 최신 보고서에 따르면, 2025년 전 세계 체인 상의 잠재적 과세 암호화 활동 규모는 최소 4570억 달러에 이를 것으로 예상되며, 경제협력개발기구(OECD)의 암호 자산 보고서 프레임워크(CARF)는 그 중 약 14%의 체인 상 과세 활동만을 포함하고 있습니다. 보고서는 미국이 약 1126억 달러를 기여하고, 북미 지역이 1346억 달러로 1위를 차지하며, 유럽연합이 1251억 달러로 뒤따르고 있다고 추정합니다.이 추정치는 실현된 수익, 채굴, 스테이킹 및 대출 등에서 발생한 수익과 암호 자산으로 평가된 지불을 포함하지만, 중앙화 거래소 내부의 거래 활동은 포함하지 않습니다. CARF는 2026년 1월 1일부터 영국과 유럽연합을 포함한 48개 관할권에서 데이터 수집을 시작하며, 자격을 갖춘 암호 플랫폼이 고객 및 세무 거주자 정보를 수집하고, 국내 세무 당국에 거래 데이터를 보고하여 국경 간 공유를 할 것을 요구합니다.보고서는 CARF가 암호 중개 기관을 중심으로 설계된 것이 커버리지 격차의 주요 원인이라고 지적합니다. CARF 제정에 참여했던 전 OECD 고문 Colby Mangels는 이 프레임워크가 암호 거래를 사업으로 하는 중개 기관을 중심으로 설계되었기 때문에, 많은 탈중앙화 금융 활동이 중앙화 운영자나 수탁 관계가 없어서 보고 범위 밖에 있다고 말했습니다. Mangels는 세무 당국이 자금 세탁 방지 규제 진행 상황에 주목하고 있으며, DeFi 플랫폼이나 그 운영자가 언제 규제되는 암호 서비스 제공자로 간주되어야 하는지를 주시하고 있다고 언급했습니다.

Coldcard가 새로운 펌웨어를 출시하여 보안을 강화했습니다. 영향을 받는 사용자는 암호 문구를 다시 생성하고 자산을 이전해야 합니다

Coldcard는 최신 펌웨어 5.6.1(Mk4/Mk5) 및 1.5.1Q(Q)를 발표했습니다. 이번 업데이트는 긴급 수정 후 3주간 지속된 보안 검토를 기반으로 하며, 이전의 니모닉 생성 공격으로 인한 보안 위험에 대응하는 데 중점을 두고 있습니다. 새로 생성된 각 니모닉은 최소한 하나의 사용자 엔트로피 소스를 포함해야 하며, 여기에는 불규칙한 키 입력 최소 65회, 실제 주사위 던지기 50회 또는 실제 동전 던지기 128회가 포함되며, STM32 TRNG, SE1 및 SE2에서 제공하는 신선한 엔트로피와 결합되어야 합니다.새로운 펌웨어는 서명 전 즉시 단계별 PSBT 검증을 추가하고, USB 연결 및 펌웨어 업데이트 경계를 강화하며, Delta Mode 격리 메커니즘을 개선하고, 활성 지갑 백업 문제를 수정하며, 난수 생성기 초기화 및 오류 검사를 강화하고, SIGHASH 기본 설정을 조정하며, 여러 가지 보안 및 정확성 개선 사항을 포함합니다. Coldcard는 이번 업데이트가 장치가 공격받을 위험을 더욱 줄이는 것을 목표로 하고 있다고 밝혔습니다.공식적으로 알림 드립니다. 업데이트된 펌웨어는 이전에 영향을 받은 펌웨어로 생성된 기존 니모닉을 수정할 수 없습니다. 사용자의 니모닉이 이번 보안 공지의 범위에 해당하는 경우, 먼저 장치를 업데이트한 후 새로운 니모닉을 생성하고 검증하며, 자금을 새 지갑으로 이전해야 합니다. Coldcard는 모든 Mk4, Mk5 및 Q 사용자에게 신속하게 장치를 업데이트하고 다운로드한 펌웨어의 서명을 확인할 것을 권장합니다.

Coldcard 도난 사건의 새로운 진전, 첫 번째 공격자의 신원이 FBI에 의해 파악되었을 가능성

비트코인 매거진에 따르면, 2026년 7월 Coldcard 하드웨어 지갑 대규모 해킹 사건 조사에 진전이 있었습니다. 첫 번째 공격에서 약 1082.65 BTC(약 1억 1800만 달러)가 여전히 공격자의 주소에 보관되어 있으며, 조사 결과 공격자가 특정 블록체인 데이터 서비스 제공업체의 유료 계정을 사용했으며, 내부 로그와 해킹 패턴이 "높은 일치를 보인다"고 합니다. 관련 단서는 법 집행 기관에 이관되었습니다. 갤럭시 리서치 분석가 알렉스 손은 첫 번째 공격자의 신원이 "법 집행 기관에 의해 파악되었을 가능성이 있다"고 밝혔습니다.후속 몇 차례의 공격에서 총 약 2000 BTC가 도난당했으며, 그중 두 번째 공격에서 약 76 BTC가 도난당했으며, 작전 방식이 첫 번째와 유사하여 동일한 행위자일 가능성이 있습니다. 사건은 2021년 3월 Coinkite의 코드 업데이트에서 도입된 엔트로피 생성 취약점에서 시작되었으며, 이로 인해 MK2 및 이후 모델, 펌웨어 4.1 이상 버전을 사용하는 장치에서 낮은 강도의 개인 키가 생성되어 시드가 무차별 대입 공격에 의해 해독될 수 있었습니다. Coinkite는 수정된 펌웨어를 발표하고 사용자에게 자산 이전을 권장했지만, 취약점의 영향 범위는 여전히 평가 중입니다.

153개의 도난당한 주소에는 132.95 BTC가 포함되어 있으며, 연구자들은 여전히 Coldcard 공격자의 시드를 재현할 수 없습니다

비트코인 뉴스 모니터링에 따르면, @PraveenPerera가 발표한 새로운 연구에 따르면, Coldcard 공격자는 먼저 취약점이 있는 주소를 식별한 다음, 주소에 보유된 비트코인 수량에 따라 정렬하고, 보유량이 가장 많은 주소부터 순차적으로 자금을 이동시키는 것으로 보입니다. 실제 사용된 이동 소프트웨어는 다소 조잡했습니다.하나의 주소가 225개의 사용 가능한 UTXO를 보유하고 있으며, 공격자는 정확히 최신 200개를 추출하고 가장 오래된 25개를 남겼습니다. 이 중에는 0.16 BTC의 UTXO도 포함되어 있습니다. 이는 연구자들이 조사한 블록체인 API가 기본적으로 200개의 기록을 반환하는 제한과 완전히 일치하며, 공격자가 다음 페이지 데이터를 로드하지 못했을 가능성을 나타냅니다. 해당 소프트웨어는 심지어 294 사토시의 UTXO를 사용했으며, 거래 수수료가 약 2040 사토시 증가했다고 보고되어, 지출 금액이 해당 UTXO의 가치보다 현저히 높았습니다.연구 저자는 이를 바탕으로 해당 도구의 제작자가 계좌 잔액 시스템에 대한 이해는 비트코인 UTXO 모델에 대한 이해보다 더 강할 수 있다고 생각하고 있습니다. 공격자가 피해자의 전체 시드를 확보한 것으로 보이지만, 최소 75 BTC는 여전히 동일한 시드에서 파생된 다른 주소에 남아 있습니다. 현재 가장 큰 의문은 153개의 도난 주소 중 여전히 132.95 BTC가 남아 있으며, 연구자들은 이러한 주소 뒤에 있는 시드를 재현할 수 없기 때문에 공격자가 공개되지 않은 개인 장치 데이터나 후보 데이터를 확보했을 가능성을 배제할 수 없습니다.
app_icon
ChainCatcher Building the Web3 world with innovations.