OneKey, 패치된 이더리움 취약점 재현…Ledger는 ‘해킹’ 주장 정면 반박

Charles Guillemet disputes OneKey's Ledger hack claim over an Ethereum app flaw patched before the lab test. (Image: Shutterstock)
Charles Guillemet disputes OneKey's Ledger hack claim over an Ethereum app flaw patched before the lab test. (Image: Shutterstock)

Ledger가 경쟁사 OneKey가 최근 재현한 이더리움(ETH) 앱 1.22.1 버전의 트랜잭션 스와핑(교체) 공격에 대해, 이미 2주 전 패치된 버그를 실험실에서 다시 구현한 것일 뿐 해킹이라고 볼 수 없다고 선을 그었다.

핵심 내용

  • OneKey 산하 Anzen 보안팀은 연구실 환경에서 Ledger 이더리움 앱 1.22.1 버전에 대한 트랜잭션 교체 공격을 처음부터 끝까지 재현했다.
  • Ledger는 해당 취약점이 8월 13일 배포된 이더리움 앱 1.22.2에서 이미 수정됐으며, 실제 이용자를 대상으로 한 악용 징후는 발견되지 않았다고 밝혔다.
  • 회사는 현재 고객들에게 이더리움 앱 1.22.3 이상 버전으로 업데이트하고, 디바이스 화면에서 버전을 직접 확인할 것을 권고하고 있다.

Ledger, OneKey의 ‘해킹’ 주장에 반격

OneKey의 창업자이자 최고경영자 **왕이시(Yishi Wang)**는 목요일 X에 게재한 게시글에서, 자사 Anzen 보안팀이 문제의 공격을 연구실 환경에서 엔드투엔드로 실행하는 데 성공했다고 밝혔다.
그의 설명에 따르면, 이 버그는 디바이스 내 트랜잭션 표시 로직과 실제 트랜잭션 버퍼 사이에서 발생한 ‘레이스 컨디션(race condition)’으로, 화면에 보이는 내용과 내부적으로 서명되는 데이터가 서로 달라질 수 있는 구조적 허점이었다.
Anzen팀은 이 취약점을 완전히 재현하기 위해 해당 버전 앱을 직접 다시 빌드하고 전체 공격 시나리오를 구현했다고 전했다.

같은 날 Ledger도 자사 보안 블로그를 통해 이와 동일한 문제를 공개하며 이를 “레이스 컨디션”으로 규정했다. 영향받는 앱을 구동 중인 디바이스는 화면에 노출되는 트랜잭션 정보와는 다른 내용에 서명을 생성할 수 있다는 설명이다.

관련 기사: 이더리움, 2,500달러 저항 재테스트…조정 리스크 확대

“실험실 재현이지, 해킹은 아니다”라는 CTO

Ledger 최고기술책임자(CTO) **샤를 길메(Charles Guillemet)**는 OneKey의 시연을 “발견된 취약점의 실험실 재현”일 뿐, 해킹 자체로 볼 수 없다고 반박했다.

그는 인터뷰에서, “이미 수주 전에 패치된 버그를 다시 구현했다고 해서 회사나 이용자가 해킹당한 것으로 볼 수는 없다”고 강조했다.
실제 이용자를 상대로 공격을 성사시키려면 악의적 행위자가 악성코드, 손상된 지갑 애플리케이션, 악성 웹페이지 등을 통해 디바이스와 호스트(PC·스마트폰) 사이의 연결을 이미 장악하고 있어야 한다는 점을 지적했다.

이 취약점은 시드 구문(seed phrase)이나 보안 칩 내부에 저장된 개인 키를 노출시키는 성격이 아니며, 디바이스가 서명하는 트랜잭션의 ‘파라미터’만 교체할 수 있는 수준이었다는 설명이다.

Ledger는 조사 결과, 해당 취약점이 실제 고객을 겨냥해 악용됐다는 단서는 발견하지 못했으며, 이와 연관된 도난 자산도 공개된 사례가 없다고 덧붙였다.
자사 Donjon 리서치팀은 이번 사례가 “하드웨어 지갑도 펌웨어·소프트웨어 업데이트를 지원해야 하는 이유”를 보여준다고 평가했다. 필드에서 패치가 불가능한 지갑은, 보안 결함이 드러났을 때 사실상 수리 자체가 불가능하다는 것이다.

Ledger 이더리움 앱 패치 타임라인

Ledger는 문제의 회귀(regression) 버그가 2025년 8월에 도입됐으며, 8월 11일 릴리스된 Secure SDK 26.6.0까지 전 버전에 영향을 미쳤다고 추적했다.
이에 대한 1차 방어 조치는 애플리케이션 레벨에서 먼저 이뤄졌고, 8월 13일 배포된 이더리움 앱 1.22.2에 관련 보호 장치가 탑재됐다. 이는 경쟁 지갑업체인 OneKey가 연구실 시연을 공개하기 약 2주 전이었다.

이후 Ledger는 8월 21일 Secure SDK 26.6.1을 배포하고, 주요 앱을 해당 SDK 기반으로 재빌드했다. 이어 8월 27일 보안 공지를 발표하며 사용 중인 이더리움 앱을 1.22.3 이상으로 업데이트할 것을 강력 권고했다.

이번 논쟁은 7월 30일, 콜드카드(Coldcard) 하드웨어 지갑에서 비트코인(BTC) 탈취가 연쇄적으로 발생한 직후 터져 나왔다. 당시 공격자들은 2021년 3월까지 거슬러 올라가는 펌웨어 결함을 악용해, 해당 기기의 시드 생성 과정에서 난수 품질을 떨어뜨려 보안을 약화시키는 방식으로 자금을 빼냈다.

길메는 이 사건을 두고 “하드웨어 지갑 업계 전체에 대한 경고”라고 평가하며, 하드웨어 지갑의 보안 모델은 궁극적으로 ‘난수 생성 품질’에 의해 좌우된다고 강조한 바 있다.

다음 읽기: 솔라나, 105달러 지지 가능할까? 막판 검증자 투표가 분수령

Mehjabeen Arsiwala profile photo

Mehjabeen Arsiwala

메자빈 아르시왈라는 암호화폐 뉴스, 디파이(DeFi), 거래소, 트레이딩 및 시장 분석을 다루는 기자입니다. 지난 3년 동안 가격 움직임과 전망부터 거래소 동향, 온체인 신호에 이르기까지 디지털 자산 시장을 형성하는 트렌드와 내러티브에 주력해 왔습니다. 그녀는 독자들이 시장에서 무엇이 일어나고 있는지, 그리고 그것이 왜 중요한지 이해하는 데 도움을 주는 명확한 보도를 전문으로 합니다.

면책 조항 및 위험 경고: 이 기사에서 제공되는 정보는 교육 및 정보 제공 목적으로만 제공되며 저자의 의견을 바탕으로 합니다. 이는 재정, 투자, 법적 또는 세무 조언을 구성하지 않습니다. 암호화폐 자산은 매우 변동성이 크고 높은 위험에 노출되어 있으며, 여기에는 투자금 전부 또는 상당 부분을 잃을 위험이 포함됩니다. 암호화폐 자산의 거래나 보유는 모든 투자자에게 적합하지 않을 수 있습니다. 이 기사에 표현된 견해는 저자(들)의 견해일 뿐이며 Yellow, 창립자 또는 임원의 공식적인 정책이나 입장을 나타내지 않습니다. 투자 결정을 내리기 전에 항상 자신만의 철저한 조사(D.Y.O.R.)를 수행하고 면허를 가진 금융 전문가와 상담하십시오.
관련 뉴스