• ZDNet USA
  • ZDNet China
  • ZDNet Japan
  • English
  • 지디넷 웨비나
뉴스
  • 최신뉴스
  • 방송/통신
  • 컴퓨팅
  • 홈&모바일
  • 인터넷
  • 반도체/디스플레이
  • 카테크
  • 헬스케어
  • 게임
  • 중기&스타트업
  • 유통
  • 금융
  • 과학
  • 디지털경제
  • 취업/HR/교육
  • 생활/문화
  • 인사•부음
  • 글로벌뉴스
  • AI의 눈
ZDPick
인공지능
AI의 눈
IT'sight
칼럼•연재
포토•영상

ZDNet 검색 페이지

'콜드월렛'통합검색 결과 입니다. (2건)

  • 태그
    • 제목
    • 제목 + 내용
    • 작성자
    • 태그
  • 기간
    • 3개월
    • 1년
    • 1년 이전

콜드월렛도 뚫렸다…전문가 "100% 안전없어, 추가 비번 설정해야"

개인키를 인터넷과 분리해 보관하는 콜드월렛에서 대규모 비트코인 탈취 사건이 발생하면서 보안 우려가 커지고 있다. 전문가들은 이번 사고 원인이 특정 제품의 난수 생성 방식에 있었던 만큼, 사용 중인 콜드월렛 보안 인증 여부를 확인하고 추가 비밀번호(패스프레이즈)를 설정해야 한다고 조언했다. 5일 갤럭시리서치 등 가상자산 업계에 따르면, 지난달 30일부터 이달 2일까지 콜드카드 지갑 주소 4585개에서 비트코인 1367개가 탈취됐다. 현재 4차 공격도 진행 중인 것으로 파악됐다. 콜드카드는 캐나다 보안기업 코인카이트가 개발한 비트코인 전용 하드웨어 콜드월렛이다. 코인카이트는 긴급 펌웨어를 배포하고, 문제가 된 펌웨어에서 생성한 시드를 사용한 이용자에게 새로운 시드로 만든 지갑으로 자산을 옮길 것을 권고했다. 난수 생성 방식이 화근 전문가들은 이번 사고의 핵심 원인으로 난수 생성 방식을 꼽았다. 난수는 지갑 복구 문구(니모닉 코드)를 생성하는 기반이 되는 값이다. 문제가 된 것은 2021년 3월 배포된 콜드카드 펌웨어다. 당시 지갑 시드를 생성하는 과정에서 보안칩의 하드웨어 난수 생성기 대신 소프트웨어 난수 생성기를 사용하도록 변경됐다. 유민호 아이오트러스트 최고보안책임자(CSO)는 “난수는 얼마나 예측이 불가능하게 생성되느냐가 가장 중요하다”며 “일반적으로는 보안 인증을 받은 보안칩에서 난수를 생성하며, 이런 하드웨어는 국가 기관 등의 인증을 거친다”고 설명했다. 이어 “소프트웨어 방식은 계산 알고리즘과 생성 시점을 알면 난수를 추정할 가능성이 있다”며 “난수는 예측이 불가능해야 하기 때문에 대부분의 콜드월렛은 하드웨어 기반 난수 생성 방식을 사용한다”고 말했다. 공격자는 코인카이트의 취약한 난수 생성 방식을 이용해 생성 가능한 난수 범위를 계산한 뒤 시드와 개인키를 오프라인에서 재현해 자산을 탈취한 것으로 분석된다. 다만 국내에서 판매되는 상당수 콜드월렛은 하드웨어 기반 난수 생성 방식을 채택하고 있다. 아이오트러스트의 디센트 역시 보안 인증을 받은 보안칩을 사용하고 있다. 또 국내에서 많이 쓰이는 렛저 콜드월렛 또한 같은 하드웨어 기반 난수 생성 방식이다. “콜드월렛, 100% 안전 없어…추가 비밀번호 설정해야” 전문가들은 문제가 된 콜드카드를 사용하는 이용자라면 즉시 새로운 지갑으로 자산을 옮겨야 한다고 강조했다. 유민호 CSO는 “콜드월렛 탈취는 마스터 비밀번호가 노출되는 경우와 금고 자체를 물리적으로 훼손하는 경우로 나눌 수 있다”며 “이번 사고는 마스터 비밀번호가 노출된 것과 같은 상황인 만큼 해당 지갑은 더 이상 사용하지 않는 것이 맞다”고 말했다. 아울러 추가 비밀번호(패스프레이즈) 설정도 권고했다. 그는 “사용자가 별도의 패스프레이즈를 설정하면 시드가 노출되더라도 동일한 지갑을 복원할 수 없어 자산 탈취 위험을 크게 줄일 수 있다”며 “콜드월렛을 무조건 안전하다고 믿기보다 추가 보안 설정까지 적용해야 한다"”고 당부했다.

2026.08.05 11:25홍하나 기자

바이비트, 역대 최대 규모 해킹 피해...북한 라자루스 그룹 소행 의혹

세계 최대 규모의 암호화폐 해킹 사건이 발생했다. 21일(현지시간) 두바이에 본사를 둔 암호화폐 거래소 바이비트(Bybit)는 이더리움 콜드 월렛이 해킹되어 14억 달러(한화 약 2조 1천억원) 상당의 이더리움(ETH)이 도난당했다고 발표했다. 이번 사건은 암호화폐 업계 역사상 가장 큰 규모의 해킹으로 알려졌다. 벤 저우(Ben Zhou) 바이비트의 CEO는 공식 성명을 통해 “다중 서명 콜드 월렛에서 핫 월렛으로의 정기적인 이체 과정에서 스마트 계약의 논리가 조작되어 해커가 콜드 월렛을 제어하게 되었다”라고 밝혔다. 이로 인해 401,347 ETH와 stETH 등 다양한 이더리움 기반 토큰이 미확인 주소로 전송됐다. 블록체인 분석 업체인 아캄 인텔리전스는 “이번 공격이 북한의 해킹 그룹인 라자루스 그룹에 의해 수행되었다는 증거를 발견했다”라고 전했다. 이 그룹은 이전에도 여러 차례 대규모 암호화폐 해킹 사건에 연루된 바 있다. 벤 저우 CEO는 “고객들의 모든 자산은 1:1로 안전하게 보관되어 있다“라며 “이번 손실에도 불구하고 바이비트는 충분한 지급 능력을 갖추고 있다”라고 강조했다. 또한 파트너사로부터 브릿지 론을 확보하여 운영에 차질이 없도록 조치했다고 밝혔다. 지난 2018년 설립된 바이비트는 선물 및 스팟 거래소로, 파생상품(선물 및 마진) 거래에 특화된 암호화폐 거래소다.

2025.02.22 10:08김한준 기자

  Prev 1 Next  

지금 뜨는 기사

이시각 헤드라인

[K-미토스①] 국산 보안 AI 주도권 경쟁 점화, 네이버·SK 양강 대결

비상시 문 안 열리는데…테슬라 '매립형 손잡이' 韓 안전기준은 공백

현대차 "SDV 더는 안 미뤄…2028년 초 출시"

[K-미토스②] 앤트로픽이 당긴 방아쇠…막오른 국산 AI 보안 경쟁

ZDNet Power Center

Connect with us

ZDNET Korea is operated by Money Today Group under license from Ziff Davis. Global family site >>    CNET.com | ZDNet.com
  • 회사소개
  • 광고문의
  • DB마케팅문의
  • 제휴문의
  • 개인정보취급방침
  • 이용약관
  • 청소년 보호정책
  • 회사명 : (주)메가뉴스
  • 제호 : 지디넷코리아
  • 등록번호 : 서울아00665
  • 등록연월일 : 2008년 9월 23일
  • 사업자 등록번호 : 220-8-44355
  • 주호 : 서울시 마포구 양화로111 지은빌딩 3층
  • 대표전화 : (02)330-0100
  • 발행인 : 김경묵
  • 편집인 : 김태진
  • 개인정보관리 책임자·청소년보호책입자 : 김익현
  • COPYRIGHT © ZDNETKOREA ALL RIGHTS RESERVED.