CLIEN

본문 바로가기 메뉴 바로가기 보기설정 테마설정
톺아보기 공감글
커뮤니티 커뮤니티전체 C 모두의광장 F 모두의공원 I 사진게시판 Q 아무거나질문 D 정보와자료 N 새로운소식 T 유용한사이트 P 자료실 E 강좌/사용기 L 팁과강좌 U 사용기 · 체험단사용기 W 사고팔고 J 알뜰구매 S 회원중고장터 B 직접홍보 · 보험상담실 H 클리앙홈
소모임 소모임전체 ·굴러간당 ·아이포니앙 ·주식한당 ·일본산당 ·MaClien ·방탄소년당 ·자전거당 ·개발한당 ·안드로메당 ·야구당 ·클다방 ·가상화폐당 ·이륜차당 ·소시당 ·덕질한당 ·걸그룹당 ·퐁당퐁당 ·달린당 ·키보드당 ·AI당 ·땀흘린당 ·창업한당 ·AI그림당 ·육아당 ·나스당 ·3D메이킹 ·X세대당 ·ADHD당 ·날아간당 ·사과시계당 ·배드민턴당 ·농구당 ·블랙베리당 ·곰돌이당 ·비어있당 ·FM당구당 ·블록체인당 ·보드게임당 ·활자중독당 ·볼링친당 ·캠핑간당 ·냐옹이당 ·문명하셨당 ·클래시앙 ·콘솔한당 ·요리한당 ·쿠키런당 ·대구당 ·DANGER당 ·뚝딱뚝당 ·디아블로당 ·개판이당 ·동숲한당 ·날아올랑 ·전기자전거당 ·e북본당 ·갖고다닌당 ·이브한당 ·패셔니앙 ·물고기당 ·도시어부당 ·FM한당 ·맛있겠당 ·포뮬러당 ·젬워한당 ·안경쓴당 ·골프당 ·차턴당 ·총쏜당 ·하스스톤한당 ·히어로즈한당 ·인스타한당 ·IoT당 ·KARA당 ·꼬들한당 ·어학당 ·가죽당 ·레고당 ·리눅서당 ·LOLien ·Mabinogien ·임시소모임 ·미드당 ·밀리터리당 ·땅판당 ·헌팅한당 ·오른당 ·영화본당 ·MTG한당 ·소리당 ·노키앙 ·적는당 ·방송한당 ·바다건너당 ·PC튜닝한당 ·찰칵찍당 ·그림그린당 ·소풍간당 ·심는당 ·패스오브엑자일당 ·라즈베리파이당 ·품앱이당 ·리듬탄당 ·노젓는당 ·Sea마당 ·SimSim하당 ·심야식당 ·윈태블릿당 ·미끄러진당 ·축구당 ·나혼자산당 ·스타한당 ·스팀한당 ·파도탄당 ·테니스친당 ·테스트당 ·빨콩이당 ·공대시계당 ·여행을떠난당 ·터치패드당 ·트윗당 ·VR당 ·시계찬당 ·WebOs당 ·소셜게임한당 ·위스키당 ·와인마신당 ·WOW당 ·윈폰이당
임시소모임
고객지원
  • 게시물 삭제 요청
  • 불법촬영물등 신고
  • 쪽지 신고
  • 닉네임 신고
  • 제보 및 기타 제안
© CLIEN.NET
공지[점검] 잠시후 서비스 점검을 위해 약 30분간 접속이 차단됩니다. (금일 18:15 ~ 18:45)

가상화폐당

가상화폐 소모임입니다.

자유
coinkite의 coldcard 하드웨어 월렛을 사용하고 계시면 빠른 조치를 취하시기 바랍니다. 5

쉐도우
662
2026-08-01 02:21:13 수정일 : 2026-08-01 11:13:18 121.♡.194.194

coinkite의 콜드카드 하드웨어 월렛이  개발자 버그로 인해  해당 지갑의 자산이 탈취되는 일이 발생했습니다. 


하드웨어 월렛은 시드를 생성할때 시드의 안전성은 TRNG(난수발생기)의 성능에 영향을 받는데 

해당 월렛은 TRNG를 탑재하고 있었음에도 개발자의 실수로 인해 해당 기능을 사용하지 않고 

파이썬 코드로 만들어진 유사난수발생함수를 사용하여 시드가 생성되었고.  

해당 지갑은 오픈소스였는데  이 문제를 발견한 해커에 의해  공격이 진행되어  

현재 여러 지갑에서 500비트 정도의 자산이 탈취되었다고 합니다.  (최대 약 1000비트의 자산이 영향권) 


펌웨어를 업그레이드 하고  지갑을 재설정하는 단계를 진행해야 할것으로 보이며 

여분의 지갑이 있는 경우  안전하게 새지갑을 생성한후 빠르게 자산을 옯기고  

문제가 있는  지갑은  공식홈페이지를 참조해 업데이트를 하시기 바랍니다. 


https://blog.coinkite.com/coldcard-mk3-seed-generation-warning/

쉐도우 님의 게시글 댓글
  • 주소복사
  • Facebook
  • X(Twitter)
댓글 • [5] 을 클릭하면 간단한 회원메모를 할 수 있습니다.
쉐도우
IP 39.♡.133.188
08-01 2026-08-01 02:40:44 / 수정일: 2026-08-01 02:42:40
·
아무리 생각해봐도 100% 안전한 지갑은 없는것 같아 렛저 3개로 멀티시그 지갑을 만들어 사용하다
최근에 다른회사 지갑 2개를 추가해서 이기종지갑 3개로 멀티시그 지갑을 만들어 쓰고 있는데
결국 이런 사단이 나네요.

펌웨어 4.0 버전부터 내장된 TRNG를 사용하지 않고 시리얼과 내부클럭을 XOR해서 시드 생성했다고 하는데
내부자 소행인지 단순한 실수인지.. 참.. 쉽지 않습니다.
제조사에서 문제를 시인했습니다만 해당 제조사는 규모가 매우 작은 회사라 피해자 보상이 가능할지 모르겠네요.
아마 파산으로 종결될거 같은...

그나저나 하드웨어 월렛구조를 공부하다보니 내장된 TRNG보다 개인적으로 TRNG를 구현해서 사용하고 싶어 이런저런 자료를 참고해 회로만들고 부품구하다 바빠서 그만뒀는데 하나 만들어봐야겠어요.
-사실 이렇게 만든 TRNG가 AIS-31 나 EAL5+ 인증받은 칩을 사용하는 전문회사 회사제품보다 나은 성능이 나올까? 에 대한 확신이 없어 관둔거긴 합니다.
쉐도우
IP 121.♡.194.194
08-01 2026-08-01 11:20:44
·
24개 단어를 사용하는 지갑들은 일반적으로 2의 256승의 엔트로피(TRNG 무작위성)을 가져 현대의 컴퓨팅능력 으로 공격할경우 무한에 가까운 시간이 걸리는데

이번 버그로 인해 콜드카드는 2의 40승정도로 엔트로피가 낮아져 일반컴퓨터로 공격이 가능했다고 합니다.
쉐도우
IP 39.♡.133.188
08-01 2026-08-01 18:55:59 / 수정일: 2026-08-01 19:12:48
·
왜 4.0버전부터 문제가 있는지 히스토리를 보다보니 씁쓸하네요.

코인카이트는 경쟁사의 복제를 피하기 위해 4.0에서 오픈소스를 버리고 재사용 불가하도록 라이센스를 바꾸고 (코드는 타사에서 사용은 불가능하지만 내용은 오픈) 일부코드를 수정했는데요. - 트레저의 오픈소스를 일부 사용중이었는데 이부분을 다 버린듯 합니다. 이걸 다시 코딩하다가 이 사단이 났나봅니다.
귀차니즘에 3.x버전에서 업그레이드 하지 않은 사람들은 피해를 안보고 있다고..

이렇게까지 오픈소스를 버리고 코드를 다시 쓰게 만든 경쟁사가 어딘지 찾아보니 아래와 같은 히스토리가 있네요.
https://medium.com/@Fiach_dubh/rekt-crypto-hardware-con-artists-creep-into-bitcoin-8ad713198d3a

시아코인 개발자가 운영자중의 하나였던 시아코인 채굴기 ASIC 개발업체였던 오벨리스크는
제품배송지연, 성능문제, 보상 등등의 문제를 겪다가 FD란 새로운 회사를 차리며 갈아타기를 합니다.
- 시아코인 개발자 회사다 보니 코인을 포크해서 자사 ASIC만 채굴가능하도록 변경하는 쓰레기 짓까지..

파운데이션 디바이스 ( 이회사 위치는 오벨리스크 회사 길건너편 사무실) 란 회사는 암호화폐 하드웨어 회사였는데
첫번째 제품이 패스포트 라는 오픈소스 비트코인 하드웨어 월렛이었는데.. 이게 소프트웨어가 콜드카드를 그대로 복제한 수준이었나 봅니다.

재미난건 파운데이션에 투자를 한 투자회사의 자문자중 한명이 에릭보어히스 인데..
이사람은 하드웨어 월렛중 하나인 keepkey를 개발한 사람인데.
이 지갑은 오픈소스였던 트레저를 포크한 버전이라고 하네요..

이런 저런 지갑들 테스트하고 있고 keepkey도 써볼까 했었는데 히스토리 보다가 걸러야 하는 회사들을 알게되었네요..

암튼 셀프커스터디를 외치던 사람들은 FTX사태같은걸 이야기 하며 하드웨어 월렛을 써야 한다고 주장 했었는데.
이제 ETF나 거래소들은 콜드카드 사건을 한동안 언급하며 홍보 하겠네요..

현재 탈취자산은 1000비트를 넘어가나 봅니다. 대체 어떻게 마무리 될지..
커머크로쓰
IP 121.♡.168.231
08-06 2026-08-06 01:00:19
·
2의40승 엔트로피로 지갑이 만들어질수가 있나요?
그럼 그 지갑주소는 시드문구가 3~4개 정도라는 걸까요? 읽어도 어떻게 털렸다는건지 모르겠네요
그냥 지갑이 특정 로직에의해 24개 단어를 만들고 그 만드는 로직이 뚫렸다라고 이해하면 되려나요
쉐도우
IP 39.♡.133.188
08-06 2026-08-06 02:09:37 / 수정일: 2026-08-06 02:17:01
·
@커머크로쓰님 시드가 되는 난수는 그냥 사용되는게 아니고 해시함수를 거치고 체크섬 값이 패딩되는등의 연산을 거친후 11비트씩 잘려서 니모닉으로 변환됩니다.

해당 펌웨어는 128비트나 256비트의 엔트로피를 가지는 TRNG가 생성한 난수가 아닌 장비 시리얼과 클럭등의 정보를 가지고 소프트웨어 적으로 약 40비트에 해당하는 엔트로피로 난수를 생성했다고 합니다.

시드만드는 풀이 작다보니 해당 펌웨어가 배포된후 공격이 아닌 중복지갑이 만들어져 시드가 탈취된것으로 예상되는 사건이 이미 있었다고 하네요.

암튼 코드를 분석해서 약 1조개의 랜덤시드로 가능한 조합을 역산해서 지갑을 하나씩 만들어 자산이 있는지 확인후 확인된 지갑을 모아서 털기시작한거죠.. 1조라고 하면 커보이지만.. 햔대 컴퓨터로는 금방이죠..

엉터리 시드에 25번째 암호구절을 추가하거나.. 주사위를 돌려서 엔트로피를 추가한 사용자는 초기 공격에서 자산을 탈취당하지 않았다고 합니다.

일각에서는 내부자 소행이 아니냐는 말까지 나오는중입니다.
어떻게 지금까지 몰랐을까 싶은데.. 그간 2-3번정도 다른 개발자 또는 회사 내부에서 문제를 인식했었다는 내용도 있는데 아무런 대응없이 그냥 보내버렸더라구요..

회사에서 해커보다 이 내용을 먼저 알았으면 어떻게 했어야 했나 라는 질문도 있던데.. 참 답이 없는 문제인거 같네요..

암튼 전 이번 사태를 지켜보면서
어쩌면 멀티시그 지갑이 완성도 높은 해결책중 하나 일것 같다는 생각을 다시한번 하게 됐고
멀티시그 지갑을 운영중이지만 한 회사의 제품만 가지고 멀티시그를 운영하면 안될거 같아
얼마전 테스트를 위해 구입한 다른 회사 제품들을 섞어서 멀티 시그 지갑을 다시 만들었습니다.

최소한의 대안은 25번째 암호구절을 추가해서 사용하는거 같구요.
새로운 댓글이 없습니다.
이미지 최대 업로드 용량 15 MB
업로드 가능 확장자 jpg,gif,png,jpeg,webp
지나치게 큰 이미지의 크기는 조정될 수 있습니다.
목록으로
글쓰기
목록으로 댓글보기 이전글 다음글
아이디  ·  비밀번호 찾기 회원가입
이용규칙 운영알림판 운영소통 재검토요청 도움말 버그신고
개인정보처리방침 이용약관 책임의 한계와 법적고지 청소년 보호정책
©   •  CLIEN.NET
보안 강화를 위한 이메일 인증
안전한 서비스 이용을 위해 이메일 인증을 완료해 주세요. 현재 회원님은 이메일 인증이 완료되지 않은 상태입니다.
최근 급증하는 해킹 및 도용 시도로부터 계정을 보호하기 위해 인증 절차가 강화되었습니다.

  • 이메일 미인증 시 글쓰기, 댓글 작성 등 게시판 활동이 제한됩니다.
  • 이후 새로운 기기에서 로그인할 때마다 반드시 이메일 인증을 거쳐야 합니다.
  • 2단계 인증 사용 회원도 최초 1회는 반드시 인증하여야 합니다.
  • 개인정보에서도 이메일 인증을 할 수 있습니다.
지금 이메일 인증하기
등록된 이메일 주소를 확인하고 인증번호를 입력하여
인증을 완료해 주세요.