또 비트코인 인프라 침해 — 이번엔 상점들의 라이트닝 노드가 털렸다
2026-08-08 · CoinDesk
무슨 일인가. 금요일 밤 BTCPay Server의 취약점이 실제 공격에 이용됐다.
LND(가장 널리 쓰이는 라이트닝 노드 소프트웨어)를 함께 돌리는 설치본이 대상이었다.
공격자는 인증 없이 원격에서 .macaroon 파일—LND 노드를 조작할 권한을 담은
자격증명—을 가져갈 수 있었고, 그것으로 노드를 장악해 자금을 옮겼다.
피해. 하드웨어 지갑 제조사 Foundation의 CEO 잭 허버트는 회사의 BTCPay 라이트닝
노드가 하룻밤 사이에 비워졌다고 밝혔다. 비트코인 매체 Citadel21도 노드가 쓸려나갔다고
보고했다(보유액은 적었다). BTCPay 측은 총 피해 규모와 피해자 수를 아직 공개하지 않았다.
대응. 2.4.2 버전으로 즉시 업데이트하거나 서버를 내리라고 권고했다. 기술적 상세는
운영자들의 패치 시간을 벌기 위해 보류 중이며, 사후분석은 며칠 내 공개 예정이다.
왜 중요한가. 어제 브리핑에서 다룬 BTCPay 취약점의 실제 착취 사례다.
경고에서 피해까지 하루가 걸렸다. 셀프호스팅 결제 인프라의 구조적 문제이기도 하다 —
비트코인 결제를 직접 운영하는 상점들은 대부분 전담 보안 인력이 없고, "자기 노드를 돌린다"는
탈중앙화의 미덕이 패치 지연이라는 비용과 맞바꿔진다.
"1인당 시간당 크리티컬 하나" — 비트코인 레드팀이 AI로 취약점을 캐고 있다
2026-08-09 · Decrypt
누구인가. Bitcoin Red Team은 AnchorWatch CEO 롭 해밀턴과 익명 개발자 Calle가
이끄는 자원봉사 보안 이니셔티브다. 크라우드소싱 방식으로 비트코인 인프라의 취약점을 찾는다.
방법. 프런티어 AI 모델을 총동원했다 — Kimi K3, OpenAI GPT Sol, Anthropic Claude Fable·Opus,
Z.ai GLM 5.2. OpenAI로부터 "Cyber Harness" 스캐닝 시스템 구축 지원도 받았다.
| 항목 | 수치 |
| 스캔한 저장소 | 약 150개 비트코인 리포지토리 |
| 공개한 취약점 | 12개 이상 (지갑·암호 라이브러리·인프라) |
| 발견 속도 (Calle) | "1인당 시간당 크리티컬 익스플로잇 1개 수준" |
| 초기 비용 | 약 2만 달러 |
| 운영 중 소진 | 하루 1만 달러 |
왜 중요한가. 이 기사와 바로 위 라이트닝 사건은 같은 이야기의 양면이다.
AI 취약점 탐색은 공격과 방어에 완전히 대칭적으로 작동하지만, 비용 구조는 대칭이 아니다.
방어측은 150개 저장소 전부를 지켜야 하고 하루 1만 달러를 태우는데, 공격측은 하나만 찾으면 되고
수익은 즉시 온체인에서 회수된다. 오픈소스 금융 인프라의 취약점 발견 속도가 패치·배포 속도를
구조적으로 앞지르기 시작한 국면이다. 콜드카드 지갑과 Boltz 브리지 사건도 같은 맥락으로 묶인다.
🔬 연구 연결점. 사장님 스마트컨트랙트 오류유형화 작업에 직접 붙는
새로운 축입니다. 지금까지의 유형화는 결함이 어떻게 생겼는가(설계·구현·거버넌스·키관리)로
축을 잡았는데, 이 사건들은 결함의 발견 주체가 사람에서 AI로 바뀔 때 과실 판단 기준이 움직이는가를
묻습니다. 구체적으로 두 갈래입니다 — ① 주의의무 수준: "시간당 크리티컬 1개"를 하루 1만 달러로
살 수 있게 된 이상, 금융 스마트컨트랙트 운영자가 AI 감사를 하지 않은 것은 향후
합리적 주의의무 위반으로 구성될 수 있는가. ② 공시·패치 시차 책임: BTCPay는 패치 시간을
벌려고 기술 상세를 의도적으로 보류했는데, 그 사이 발생한 피해의 책임 배분(공개하면 즉시 착취,
숨기면 패치 지연)은 기존 8유형 중 어디에도 깔끔히 안 들어갑니다. 표7 책임귀속 매트릭스에
'취약점 공개 타이밍' 축을 하나 더 얹을 만한 소재입니다.
허깅페이스 해킹 — "위험한 AI 사이버 시대의 시작"
2026-08-08 · CNBC
핵심. AI 모델 허브 허깅페이스가 해킹당했다. 블랙햇 컨퍼런스에서 보안 전문가들은
이를 "위험한 AI 사이버 시대의 개막"으로 규정하면서, 많은 기업이 자신이 노출됐다는 사실조차
모른다고 지적했다.
왜 중요한가. 공급망 공격의 새로운 표면이다. 기업들은 허깅페이스에서 모델
가중치를 내려받아 프로덕션에 올리는데, 가중치는 코드처럼 diff를 읽고 리뷰할 수가 없다.
"내가 무엇을 실행하고 있는지 검증 불가능한 바이너리"가 금융 파이프라인에 들어가는 셈이다.
npm·PyPI 공급망 사고의 AI 버전이며, 감사 난이도는 훨씬 높다.