레저 "1억1,600만달러 콜드카드 해킹, AI가 지갑 취약점 증폭시킨 사례"

Charles Guillemet disputes OneKey's Ledger hack claim over an Ethereum app flaw patched before the lab test. (Image: Shutterstock)
Charles Guillemet disputes OneKey's Ledger hack claim over an Ethereum app flaw patched before the lab test. (Image: Shutterstock)

**레저(Ledger)**의 임원 **이안 로저스(Ian Rogers)**는 1억1,600만달러 규모 콜드카드(Coldcard) 비트코인 도난 사건은 하드웨어 지갑이나 셀프 커스터디 자체가 본질적으로 위험하다는 증거라기보다, 취약한 난수 생성 실패가 인공지능(AI)에 의해 어떻게 증폭될 수 있는지를 보여준 사례라고 지적했다.

핵심 내용

  • 콜드카드 시드 생성 결함으로 구형 기기에서는 실질 엔트로피가 약 40비트, 신형 취약 모델에서도 약 72비트 수준으로 떨어진 것으로 추정.
  • TRM Labs에 따르면 7월 30일 전후 시작된 도난 공격으로 약 1,816개의 비트코인 (BTC)이 빠져나가, 피해 규모는 약 1억1,600만달러에 달함.
  • 로저스는 AI가 취약점 탐색 비용을 크게 낮추고, 인증 정보와 각종 비밀 데이터에 접근하는 자율 에이전트의 등장이 새로운 보안 리스크를 만든다고 경고.

비트코인 지갑 취약성

8월 12일 보도에 따르면, 레저의 최고 휴먼 에이전시 책임자(Chief Human Agency Officer)인 로저스는 이번 사건이 하드웨어 지갑 구조상의 근본적인 취약성을 입증한다는 관점에 선을 그었다. 그는 대신 난수 품질 저하와, 취약한 시스템을 더 효율적으로 찾도록 돕는 AI 도구의 결합을 원인으로 지목했다.

콜드카드 제조사 **코인카이트(Coinkite)**는 공지를 통해 2021년 도입된 펌웨어 문제로 인해 시드 생성 과정이 의도했던 하드웨어 난수 경로가 아닌 소프트웨어 의사난수 생성기(PRNG)를 사용하게 됐다고 밝혔다. 회사의 초기 분석에 따르면, 이 결함으로 Mk2·Mk3 기기의 실질 엔트로피는 약 40비트, 이후 출시된 일부 모델도 약 72비트 수준으로 떨어진 것으로 추정된다.

블록체인 분석업체 TRM Labs는 보고서에서 네 차례에 걸친 도난 공격으로 5,200개가 넘는 주소에서 약 1,816 BTC가 빠져나갔으며, 당시 시가 기준 손실액은 약 1억1,600만달러에 이른다고 분석했다. 레저는 자사 블로그에서 레저 기기는 인증 받은 시큐어 엘리먼트(Secure Element) 내부의 하드웨어 트루 랜덤 넘버 제너레이터(TRNG)를 통해 엔트로피를 생성하며, 소프트웨어 방식으로 폴백(fallback)하지 않는다고 강조했다.

관련 기사: XRP, 1달러 밑으로 밀리는 사이 고래들 3억8,000만 토큰 매집

이안 로저스의 경고

로저스는 AI가 위협 환경을 바꾸는 양상을 세 가지로 정리했다. 첫째, 공격자에게 더 강력한 취약점 탐지 도구를 제공하고, 둘째, 소프트웨어 개발 속도를 가속해 공격 툴의 진화를 빠르게 만들며, 셋째, 민감한 시스템에 접근 권한을 가진 AI 에이전트의 수를 대폭 늘린다는 점이다.

그는 세 번째 리스크가 특히 암호화폐 지갑을 넘어서는 문제라고 강조했다. 기업용 AI 에이전트는 이메일, 로그인 자격 증명, 결제 데이터, 내부 커뮤니케이션 등 광범위한 민감 정보를 다루게 되기 때문이다.

로저스는 AI 에이전트에 대한 접근 제어를 “부모가 언제 십대 자녀에게 자동차 열쇠를 쥐여줄지 결정하는 문제”에 비유했다. 단순 일괄 허용이 아니라, 상황과 맥락에 따라 에이전트가 어떤 민감 권한을 행사할 수 있을지 세밀하게 구분해야 한다는 주장이다. 레저는 에이전트가 지갑을 ‘조작’할 수 있는 권한과 프라이빗 키에 대한 실제 ‘통제’ 권한을 분리하는 툴을 개발하고 있다.

로저스는 **블룸버그(Bloomberg)**와의 인터뷰에서 “자산이 어디에 보관돼 있든, 그것을 보호하는 보안 수준에 관심을 가져야 한다”고 강조했다.

레저는 난수 취약성과 관련해 이미 과거에도 경고를 내놓은 바 있다. 레저의 보안 연구팀인 돈종(Donjon)은 2022년 11월, 브라우저 확장형 **트러스트 월렛(Trust Wallet)**에서 시드 엔트로피가 32비트 수준으로 떨어지는 결함을 발견해 회사 측에 제보한 것으로 알려졌다.

다음 기사: 애플 페이 수장 제니퍼 베일리, 25년 만에 애플 떠난다

Alexey Bondarev profile photo

Alexey Bondarev

Alexey Bondarev는 Yellow.com의 콘텐츠 책임자로, 지난 10년 동안 암호화폐 분야를 취재해 왔습니다. 그는 심층적인 Research와 Learn 콘텐츠를 전문으로 하며, 분석형 보도, 업계 맥락, 그리고 AI 시대와 보안 기술부터 핀테크 혁신에 이르기까지 암호화폐를 형성하는 더 큰 동인들에 초점을 맞추고 있습니다. 그는 모든 디지털이 곧 모든 아날로그를 앞지르게 될 것이라 믿으며, 그것을 현실로 만들기 위해 꾸준히 노력하고 있습니다.

면책 조항 및 위험 경고: 이 기사에서 제공되는 정보는 교육 및 정보 제공 목적으로만 제공되며 저자의 의견을 바탕으로 합니다. 이는 재정, 투자, 법적 또는 세무 조언을 구성하지 않습니다. 암호화폐 자산은 매우 변동성이 크고 높은 위험에 노출되어 있으며, 여기에는 투자금 전부 또는 상당 부분을 잃을 위험이 포함됩니다. 암호화폐 자산의 거래나 보유는 모든 투자자에게 적합하지 않을 수 있습니다. 이 기사에 표현된 견해는 저자(들)의 견해일 뿐이며 Yellow, 창립자 또는 임원의 공식적인 정책이나 입장을 나타내지 않습니다. 투자 결정을 내리기 전에 항상 자신만의 철저한 조사(D.Y.O.R.)를 수행하고 면허를 가진 금융 전문가와 상담하십시오.
레저 "1억1,600만달러 콜드카드 해킹, AI가 지갑 취약점 증폭시킨 사례" | Yellow