맨위로 가기
  • 공유 공유
  • 댓글 댓글
  • 추천 추천
  • 스크랩 스크랩
  • 인쇄 인쇄
  • 글자크기 글자크기
링크 복사 완료 링크가 복사되었습니다.

콜드카드·트레저 잇단 사고에…레저 CEO '완전한 안전은 없다'

프로필
최윤서 기자
댓글 0
좋아요 비화설화 0

하드웨어 지갑 보안사고가 이어지자 레저 최고경영자가 사용자 책임에만 기대는 설계 관행에서 벗어나야 한다고 말했다.

 오프라인 보관 기기들의 보안 설계 과제 / TokenPost.ai

오프라인 보관 기기들의 보안 설계 과제 / TokenPost.ai

파스칼 고티에(Pascal Gauthier) 레저(Ledger) 최고경영자(CEO)는 "총체적 안전은 존재하지 않는다"며 하드웨어 지갑 업계가 보안 설계 방식을 근본적으로 바꿔야 한다고 말했다. 사용자가 완벽하게 주의를 기울여야만 자산을 지킬 수 있다는 전제 자체가 흔들리고 있다는 진단이다.

고티에 CEO는 유투데이(U.Today)와의 인터뷰에서 암호화폐 업계가 보안 문제의 책임을 사용자에게 떠넘기는 방식으로 해결하려는 접근을 멈춰야 한다고 주장했다. 그는 하드웨어 지갑 제조사가 "사람들이 실수를 하더라도 안전하게 유지되는 시스템"을 설계해야 한다고 강조했다.

이런 발언의 배경에는 최근 두 달 새 하드웨어 지갑 생태계를 잇달아 강타한 보안사고가 있다. 콜드카드(Coldcard)와 트레저(Trezor)에서 연달아 사고가 터지면서, 업계 전반의 설계 관행에 대한 의문이 커졌다.

콜드카드는 7월30일 자사 기기에서 생성된 일부 비트코인(BTC) 지갑이 난수생성(엔트로피) 과정의 결함으로 취약할 수 있다고 경고했다. 엔트로피는 난수 생성 과정의 무작위성을 뜻하는데, 이 과정에 결함이 생기면 개인키가 예측 가능해져 제3자가 자산을 탈취할 위험이 커진다.

관련 손실액은 7월31일 기준 1,000 BTC를 넘어섰다. 갤럭시 리서치(Galaxy Research)는 8월4일 7,300개 주소에서 1,596 BTC가 도난당한 것으로 파악했다고 밝혔다.

콜드카드 사태에 이어 트레저도 8월13일 제3자 배송대행업체 시스템이 침해당해 7개국 고객 1만3689명의 정보가 노출됐다고 공개했다. 두 회사 모두 하드웨어 지갑 시장에서 오랜 기간 자리 잡은 제조사라는 점에서 업계에 준 충격은 작지 않았다.

두 사고의 성격은 다르다. 콜드카드의 결함은 기기 자체의 설계 오류에서 비롯된 반면, 트레저의 사고는 외부 협력업체를 거치는 공급망 단계에서 발생했다. 제조 단계와 유통 단계 모두에서 위험이 생길 수 있다는 점을 보여준 사례로 꼽힌다.

고티에 CEO는 이런 사고들이 규율만으로는 설계 결함을 대체할 수 없다는 점을 보여준다고 지적했다. 그는 또 "제조사를 무조건 신뢰해서는 안 된다"며 "우리 제품도 예외는 아니다"라고 말했다. 보안 인증이나 마케팅 문구만으로 제품의 안전성을 담보할 수 없다는 뜻으로 풀이된다.

[질리카는 2019년부터 이어진 레저 앱 결함으로 네이티브 거래를 중단한 바 있다](https://www.tokenpost.kr/news/cryptocurrency/389257) — 대형 제조사의 소프트웨어에서도 뒤늦게 결함이 드러날 수 있음을 보여주는 사례다.

셀프커스터디란 이용자가 거래소 등 제3자에게 맡기지 않고 개인이 직접 자산을 보관하는 방식을 말한다. 하드웨어 지갑은 이 방식을 구현하는 대표적 수단으로 꼽혀왔으며, 콜드카드·트레저·레저가 시장을 대표하는 제조사로 통한다.

하드웨어 지갑은 통상 인터넷과 분리된 오프라인 환경에서 개인키를 생성하고 보관한다. 기기 내부에서 거래 서명을 마친 뒤 서명된 결과값만 온라인으로 내보내는 구조여서, 온라인 해킹으로부터 개인키 자체는 노출되지 않는 것이 기본 원리다.

레저 CEO의 발언은 이런 자체 보관 방식이 일반 사용자에게 상당한 기술적 이해도를 요구한다는 현실적 우려를 담고 있다. 하드웨어 지갑의 보안은 제조 단계의 결함과 공급망 침해, 사용자 실수 등 여러 지점에서 동시에 무너질 수 있다는 지적이다. 고티에 CEO는 보안을 일회성 설계 문제가 아니라 지속적인 테스트와 개선의 과정으로 봐야 한다고 강조했다.

다만 이번 발언이 책임 소재를 명확히 제시하지는 못했다는 평가도 나온다. 사용자에게만 책임을 지우는 방식은 한계가 있지만, 중앙화 거래소에 자산을 맡기는 방식이 대안이 될 수도 없기 때문이다. 제조사와 사용자, 제3자 공급업체 사이에서 책임을 어떻게 나눌지에 대한 논의가 업계 안팎에서 이어지고 있다.

콜드카드 이용자는 공식 사이트에서 자신의 기기 일련번호가 영향받는 배치에 포함되는지 확인할 수 있다. 취약한 배치로 확인되면 공식 안내에 따라 새 지갑으로 자산을 옮기는 조치가 필요하다. 트레저 이용자는 자산을 옮길 필요는 없지만, 유출된 정보를 이용한 피싱 시도에 대비해야 한다.

기사요약 by TokenPost.ai

🔎 시장 해석 하드웨어 지갑 업체들이 잇단 보안사고로 신뢰도에 타격을 입은 가운데, 업계 대표 기업 수장의 발언은 설계 개선이 선택이 아닌 필수 과제라는 인식을 공식화한 것으로 풀이된다.

💡 전략 포인트 자체 보관 방식이 일반 사용자에게 높은 수준의 기술 이해도를 요구한다는 점이 이번 사고들로 다시 부각됐다. 제조사 신뢰도 검증, 제3자 공급망 점검, 복구 메커니즘 설계가 업계의 공통 과제로 거론된다.

📘 용어정리

  • 셀프커스터디(Self-custody): 암호화폐를 거래소가 아닌 자신의 지갑에서 직접 관리하는 방식
  • 엔트로피(Entropy): 난수 생성 과정의 무작위성. 결함이 생기면 개인키가 예측 가능해져 자산 탈취 위험이 커진다
  • 제3자 배송대행: 제조사가 아닌 외부 업체를 거쳐 이뤄지는 제품 배송·보관 절차

💡 자주 묻는 질문 (FAQ)

Q. 콜드카드나 트레저 지갑을 쓰면 바로 자산을 도난당하나요?
아닙니다. 콜드카드 사태는 특정 시기에 결함이 있는 기기에서 지갑을 생성한 경우에만 해당하며, 이미 사용 중인 이용자 대부분은 영향을 받지 않습니다. 트레저 사건은 개인정보 유출이며 자산이 직접 빠져나간 사고는 아닙니다. 다만 유출된 정보를 이용한 추가 피싱 시도에는 주의가 필요합니다.
Q. 그렇다면 셀프커스터디는 안전하지 않다는 뜻인가요?
고티에 CEO 발언의 핵심은 '완벽한 안전은 없다'는 것입니다. 셀프커스터디가 거래소 보관보다 안전할 가능성이 높지만, 사용자의 실수나 제조사의 결함이 겹치면 위험해질 수 있다는 뜻입니다. 제조사가 사용자 실수를 전제로 시스템을 설계해야 한다는 것이 그의 주장입니다.
Q. 하드웨어 지갑을 점검해야 하나요?
콜드카드 이용자는 공식 사이트에서 자신의 기기 일련번호가 영향받는 배치에 포함되는지 확인할 수 있습니다. 취약한 배치로 확인되면 공식 안내에 따라 새 지갑으로 자산을 옮기는 조치가 필요합니다. 트레저 이용자는 자산을 옮길 필요는 없지만, 향후 피싱 메일에 각별히 주의해야 합니다.
Q. 다른 제조사 하드웨어 지갑도 같은 위험이 있나요?
모든 제조사가 동일한 수준의 위험을 안고 있다고 단정할 수는 없습니다. 다만 반도체 제조 결함, 펌웨어 버그, 공급망 침해, 내부 실수는 규모가 큰 제조사도 완전히 피하기 어려운 구조적 위험입니다. 고티에 CEO의 발언은 이런 위험의 존재를 인정하고 대비책을 마련해야 한다는 취지로 읽힌다.
본 기사는 시장 데이터 및 차트 분석을 바탕으로 작성되었으며, 특정 종목에 대한 투자 권유가 아닙니다.
광고문의 기사제보 보도자료
앱 아이콘

토큰포스트가 새로워졌어요!

앱 출시 기념 이벤트에 참여하고 선물도 함께 받아가세요!

디센트 S 지급

디센트 S 지갑 카드형 하드웨어 월렛

추첨 20명
커피

커피 쿠폰 모바일 쿠폰 1매

선착순 1,000명

많이 본 기사

alpha icon

지금 꼭 알아야 할 리포트

관련된 다른 기사

댓글

댓글

0

추천

0

스크랩

스크랩

데일리 스탬프

0

말풍선 꼬리

매일 스탬프를 찍을 수 있어요!

데일리 스탬프를 찍은 회원이 없습니다.
첫 스탬프를 찍어 보세요!

댓글 0

댓글 문구 추천

좋은기사 감사해요 후속기사 원해요 탁월한 분석이에요

0/1000

댓글 문구 추천

좋은기사 감사해요 후속기사 원해요 탁월한 분석이에요
1