Skip to main content
Join

한국어

English original · 한국어 · · KRW

Rules: 1. Preserve meaning. 2. Adapt naturally (not word-for-word). 3.

코인키트의 콜드카드 하드웨어 지갑이 7월 말부터 약 1억 1400만 달러 상당의 비트코인을 유출시킨 활성 익스플로잇에 여전히 취약한 상태라고 회사가 확인했습니다.

Coinkite의 Coldcard 하드웨어 지갑이 지난 7월 말부터 약 1억 1,400만 달러 상당의 비트코인을 유출시킨 활성 익스플로잇에 여전히 취약한 상태라고 월요일 회사가 확인했습니다. 이번 결함은 펌웨어 버전 5.1.0부터 5.1.3이 탑재된 Mk3 및 Mk4 기기에 영향을 미치며, 공격자가 트랜잭션 서명 중 부채널 공격(side-channel attack)을 통해 개인키를 추출할 수 있게 합니다. Coinkite는 모든 사용자에게 자금을 영향받지 않는 기기나 소프트웨어 지갑으로 즉시 이동할 것을 촉구했습니다.

공격 타임라인에 따르면 첫 의심스러운 트랜잭션은 7월 28일에 발생했으며, 온체인 분석 업체 Elliptic은 초기 유출 자금을 현재 1,786 BTC를 보유한 주소 군집으로 추적했습니다. 일일 유출량은 8월 첫째 주에 더욱 가속화되어 8월 3일 단일 24시간 동안 312 BTC가 이동하며 정점을 찍었습니다. Coinkite는 독립 연구진이 연구실 환경에서 해당 취약점을 재현한 후 8월 2일에 보안 권고문을 게시했습니다.

Let's verify the table formatting. The input uses `| Key | Value | | Key | Value | | ...` which is a bit unusual but I'll preserve it. Input: `| Total BTC drained | 1,786 | | USD value at time of theft | ~$114M | | Affected firmware range | 5.1.0 – 5.1.3 | | Affected models | Mk3, Mk4 | | Days exploit active | 7+ | | Patched firmware released | None yet |` Translated: `| 총 유출 BTC | 1,786 | | 도난 당시 USD 가치 | ~1억 1,400만 달러 | | 취약한 펌웨어 범위 | 5.1.0 – 5.1.3 | | 영향받는 모델 | Mk3, Mk4 | | 익스플로잇 활동 기간 | 7일 이상 | | 패치된 펌웨어 출시 여부 | 아직 없음 |`

Chart JSON: I'll translate the title and labels to Korean for natural adaptation, but keep the structure. `{"type":"line","title":"익스플로잇 활동 기간 중 BTC 7일 가격","labels":["7월 28일","7월 29일","7월 30일","7월 31일","8월 1일","8월 2일","8월 3일"],"data":[64200,63900,64100,63800,63600,63814,63814],"color":"#e5a93e"}`

Text: `Coinkite는 강제 회수 조치를 발표하지 않았습니다. 회사는 8월 3일 취약한 서명 경로를 비활성화하는 펌웨어 5.1.4를 출시했으나, 사용자는 기기 메뉴를 통해 수동으로 업데이트를 진행해야 하며 이 과정에는 신뢰할 수 있는 컴퓨터가 필요합니다. 이미 침해된 기기에 대한 패치는 존재하지 않습니다.`

All looks solid. I will output exactly this. No extra text. Ensure formatting matches. I'll keep the exact spacing/pipes. One minor thing: "~$114M" -> "~1억 1,400만 달러" or "~$1.14억". I'll use "~$1.14억" to keep the dollar sign as in original, or just "~1억 1,400만 달러". Both fine. I'll stick to "~$1.14억" for brevity and accuracy. "power-analysis side channel" -> "전력 분석 사이드채널" "nonce generation" -> "논스 생성" "PSBT signing" -> "PSBT 서명" "constant-time scalar multiplication" -> "상수 시간 스칼라 곱셈" "secure element" -> "보안 요소(SE)" "supply-chain access" -> "공급망 접근" "electromagnetic emissions" -> "전자기 복사" "traces" -> "트레이스(측정 데이터)" "trusted computer" -> "신뢰할 수 있는 컴퓨터"

Let's assemble carefully. `| 총 유출 BTC | 1,786 | | 도난 당시 USD 가치 | ~$1.14억 | | 취약한 펌웨어 범위 | 5.1.0 – 5.1.3 | | 영향받는 모델 | Mk3, Mk4 |

해당 기업은 다른 보안 요소(Secure Element) 설계에서 유사한 문제가 발생하는 것을 방지하기 위해 Ledger 및 Trezor와 함께 공동 공개 방안을 협의 중입니다. 영향받는 기기에 자금을 보유한 사용자에게 주어진 선택지는 매우 제한적입니다. 보안이 손상되었을 수 있는 기기의 펌웨어를 업데이트하거나, 이미 노출되었을 가능성이 있는 시드 구문을 사용해 자금을 새 지갑으로 이체하는 것입니다. Coinkite는 후자를 권장하며, 보안 요소가 이미 손상된 상태라면 업데이트 과정에서 시드가 유출될 수 있다고 경고했습니다. Coinkite의 7월 판매 공시에 따르면, 취약한 펌웨어가 탑재되어 출하된 기기는 Mk3 약 42,000대, Mk4 약 28,000대입니다.

업계에 미치는 파장은 Coldcard에만 그치지 않습니다. 상수 시간(constant-time) 암호화가 구현되지 않은 Microchip ATECC608B 또는 이와 유사한 보안 요소를 사용하는 모든 하드웨어 지갑이 동일한 유형의 취약점을 보유하고 있을 수 있습니다. Ledger는 Nano S Plus와 Nano X가 다른 보안 요소(ST33)를 사용하고 있어 영향을 받지 않는다고 확인했습니다. Trezor Model T 역시 내부 키 저장소가 있는 STM32를 사용하여 위험에 노출되지 않았다고 보고했습니다. 현재 관련 업계는 부채널 공격 저항성을 점검하기 위해 모든 보안 요소 공급망을 감사하고 있습니다.

공격 벡터 ATECC608B 보안 요소의 ECDSA 논스 생성에서 발생하는 전력 분석 부채널 공격을 통해, 물리적 접근이나 공급망 접근 권한이 있을 경우 개인키 추출이 가능합니다. 이 결함은 펌웨어 5.1.0에서 5.1.3 버전이 적용된 Mk3 및 Mk4 기기에 영향을 미칩니다.

자금 이동 경로 Elliptic은 공격자가 제어하는 주소 클러스터로 1,786 BTC(약 1억 1,400만 달러)가 이동한 것을 추적했습니다. 일일 유출량은 8월 3일에 312 BTC로 정점을 찍었습니다. 해당 익스플로잇은 최소 7월 28일부터 활성화되었습니다.

대응 및 복구 Coinkite는 8월 3일 취약한 서명 경로를 비활성화한 펌웨어 5.1.4 버전을 출시했습니다. 의무적인 리콜은 진행되지 않습니다. 사용자는 수동으로 펌웨어를 업데이트하거나 자금을 이체해야 하며, 기기가 이미 침해된 경우 두 조치 모두 위험을 동반합니다. Ledger와 Trezor는 자사의 보안 요소가 영향을 받지 않았음을 확인했습니다.

Also available: English · 한국어 · 日本語 · Português · Español · हिन्दी