BTC $62,991.48 -0.06%
ETH $1,881.01 -0.02%
BNB $604.60 -0.94%
XRP $0.9990 -0.40%
SOL $74.98 -0.59%
TRX $0.3316 +0.10%
DOGE $0.0698 -0.05%
ADA $0.1770 -0.50%
BCH $203.40 -0.06%
LINK $9.44 -1.19%
HYPE $57.58 +0.86%
AAVE $86.53 -0.07%
SUI $0.6755 -0.55%
XLM $0.1572 -0.36%
ZEC $488.88 +0.03%
BTC $62,991.48 -0.06%
ETH $1,881.01 -0.02%
BNB $604.60 -0.94%
XRP $0.9990 -0.40%
SOL $74.98 -0.59%
TRX $0.3316 +0.10%
DOGE $0.0698 -0.05%
ADA $0.1770 -0.50%
BCH $203.40 -0.06%
LINK $9.44 -1.19%
HYPE $57.58 +0.86%
AAVE $86.53 -0.07%
SUI $0.6755 -0.55%
XLM $0.1572 -0.36%
ZEC $488.88 +0.03%

발견

전체
뉴스 플래시

비트코인 레드 팀이 비트코인 오픈 소스 생태계 기초 스캔을 완료하고 대량의 심각하고 고위험 취약점을 발견했습니다

Bitcoin News는 X 플랫폼에서 글을 올리며, 최전선 AI를 사용하여 거의 전체 비트코인 오픈 소스 생태계의 취약점을 스캔한 지 두 주가 지나, Bitcoin Red Team의 멤버 @callebtc는 "쉽게 발견할 수 있는 취약점은 모두 처리되었다"고 밝혔으며, 유지 관리자가 "많은" 심각하고 고위험 취약점을 검증하고 있다고 전했습니다.@callebtc는 주요 발견 사항으로 수십 년간 쌓인 오픈 소스 기술 부채가 인간 연구자가 도달할 수 없는 속도와 규모로 취약점을 발견할 수 있는 AI 능력과 동시에 드러나고 있다고 언급했습니다; Lightning은 특히 영향을 받기 쉬운 것으로 보이며, 그 복잡성은 보안 상태가 "평균보다 더 나쁘다"는 것을 의미합니다; 확인된 보안을 받기 전까지는 유지 관리되지 않는 비트코인 프로젝트는 취약점이 존재하는 것으로 간주되어야 합니다.몇 달 전부터 AI 보안 및 감사 프로세스를 구축하기 시작한 프로젝트는 현재까지 기다려온 프로젝트와 비교하여 완전히 다른 위치에 있습니다. Bitcoin Red Team은 거의 전체 비트코인 오픈 소스 생태계에 대한 기본 스캔을 완료했습니다. 쉽게 발견할 수 있는 취약점은 기본적으로 처리되었지만, AI 능력이 향상됨에 따라 외부 레드 팀 테스트는 무기한 지속될 필요가 있을 수 있습니다. "많은" 실제 심각하고 고위험 취약점이 발견되고 보고되었음에도 불구하고, @callebtc는 이 과정이 결국 비트코인을 더욱 강력하게 만들 것이라고 믿고 있습니다. 동일한 AI 보안 검토는 곧 비트코인을 넘어서는 분야로 확장될 것입니다.

연구자들이 20개도 안 되는 AI 프롬프트를 사용하여 Zoom 취약점을 발견하고 24시간 이내에 공격 체인을 구축했다

Decrypt에 따르면, 이스라엘 사이버 보안 회사 ASecurity가 발표한 보고서에 따르면, 한 연구원이 공개적으로 사용 가능한 AI 모델을 사용하여 24시간도 안 되는 시간 안에 20개 미만의 프롬프트를 통해 Zoom 주석 도구의 여러 취약점을 발견하고 이를 이용한 공격 체인을 구축했습니다. 해당 취약점 번호는 CVE-2026-53413, CVE-2026-53414 및 CVE-2026-53415로, 공격자는 회의 중 피해자의 어떤 조작 없이도 원격으로 코드를 실행하고, 장치를 제어하며 데이터를 훔치고, 마이크 또는 카메라를 켤 수 있습니다.이 공격은 Windows, macOS, Linux, Android 및 iOS 버전의 Zoom에서 모두 테스트에 성공했으며, ASecurity는 이를 "국가급" 수준에 도달했다고 주장했습니다. 이전에는 이러한 이용 도구를 구축하기 위해 전문 팀이 수개월의 작업과 막대한 예산이 필요했습니다. ASecurity는 6월 10일 Zoom에 첫 번째 취약점을 보고했으며, Zoom은 6월 22일부터 7월 20일 사이에 차례로 수정 사항을 발표했지만, 종단 간 암호화 회의의 서버 측 방어는 악성 메시지를 필터링할 수 없으며, 사용자는 수동으로 업데이트해야 합니다. Zoom 대변인은 문제가 해결되었음을 확인하고 사용자가 최신 버전을 유지할 것을 권장했습니다.

OpenAI가 GPT-5.6-Cyber 모델을 출시하여 취약점 발견 및 보안 연구 능력을 향상시켰습니다

OpenAI는 네트워크 보안 방어 계획인 Daybreak를 확장하고, 네트워크 보안 분야에 특화된 GPT-5.6-Cyber 모델을 출시한다고 발표했습니다. 이는 승인된 보안 연구원과 방어 팀이 취약점 발견, 위협 분석 및 보안 테스트 능력을 향상시키는 데 도움을 주기 위한 것입니다. 공격자들이 AI를 이용해 더 빠르고 대규모의 사이버 공격을 감행하는 사례가 증가함에 따라, 방어 측은 고급 AI 능력을 사전에 확보할 필요가 있습니다.이번 Daybreak는 두 가지 접근 권한을 제공합니다: Daybreak Blue는 대부분의 방어 팀을 대상으로 하며, 취약점 발견, 보안 코드 검토, 악성 소프트웨어 분석, 사건 대응 및 패치 검증을 위한 GPT-5.6 Sol 등 일반 모델을 제공합니다; Daybreak Red는 고급 보안 연구를 위해 GPT-5.6-Cyber를 제공하며, 이는 승인된 취약점 연구, 취약점 검증 및 보안 테스트에 사용됩니다. GPT-5.6-Cyber는 GPT-5.6 Sol을 기반으로 훈련되었으며, 제로데이 취약점 발견, 취약점 악용 체인 분석 등 네트워크 보안 작업에 최적화되어 있습니다. 실제 취약점 연구에 사용되었으며, Chrome V8 JavaScript 엔진을 포함한 소프트웨어의 고위험 취약점을 발견했습니다. 또한 OpenAI는 GPT-5.6-Cyber가 모바일 운영 체제의 권한 상승 취약점, 데이터베이스의 원격 코드 실행 취약점, 운영 체제 커널의 수백 개의 권한 상승 취약점을 포함한 여러 분야의 고위험 취약점을 발견하는 데 도움을 주었다고 밝혔습니다.OpenAI는 또한 Daybreak Red가 승인된 개인 및 조직에만 개방되며, 신원 확인, 계정 보안, 모니터링, 사용 제한 및 법적 고지 등의 조치를 통해 접근 권한을 통제한다고 강조했습니다. 회사는 고급 네트워크 보안 모델의 남용 위험을 줄이기 위해 보안 모니터링, 권한 관리 및 모델 보안 테스트를 지속적으로 강화할 것이라고 밝혔습니다.

클로드는 암호 알고리즘의 약점을 발견하여 후양자 안전성에 이론적 위협을 제기했습니다

Anthropic은 Claude Mythos Preview 모델이 암호학 연구에서 돌파구를 마련했으며, 후양자 디지털 서명 후보안 HAWK에 대한 개선된 공격 방법을 발견했다고 발표했습니다. HAWK는 NIST가 양자 컴퓨터 공격에 대응하기 위해 모집한 후양자 서명 후보안으로, 이전에 두 차례 전문가 검토를 통과했습니다. 그러나 Claude는 단 60시간 만에 HAWK-256의 유효 키 강도를 2^64에서 2^38로 낮추어 이론적인 해킹 비용을 크게 줄였습니다. HAWK는 아직 실제로 배포되지 않았으며, 현재 이 공격은 어떤 생산 시스템에도 영향을 미치지 않습니다.Claude는 또한 7 라운드 AES에 대한 개선된 공격을 발견했으며, 속도가 200배에서 800배 향상되었습니다. 연구 과정에서 Claude는 암호학자의 제한된 지침 아래 문헌 검토, 수학적 추론 및 실험 검증을 독립적으로 완료했습니다. HAWK 공격은 약 60시간이 소요되었고, API 비용은 약 10만 달러였습니다. AES 공격은 Claude가 독립적으로 완료하였으며, 약 10억 개의 토큰을 생성한 후 핵심 혁신 아이디어를 제시했습니다. Anthropic 연구원들은 이후 수백 시간을 들여 결과를 검증했습니다. Anthropic은 AI 모델이 중요한 암호 알고리즘 결함을 발견하는 데 도움을 줄 수 있으며, 암호학계는 소프트웨어 취약점 분야와 유사한 병목 현상에 직면할 수 있다고 밝혔습니다. AI가 생성한 연구 결과는 인간의 검증 능력을 훨씬 초과합니다. Anthropic은 학술 기관과 협력하여 CryptanalysisBench 기준을 출시했으며, NIST 저자 및 정부 파트너와 협력하여 공개를 조정했습니다. 연구팀은 LEA, Serpent-128 등의 알고리즘에서 초기 성과를 거두었습니다. Anthropic은 AI 능력이 향상됨에 따라 향후 배포된 시스템에 대한 실제 공격이 발견될 수 있으며, 사전 대응 메커니즘을 구축해야 한다고 경고했습니다.

Zilliqa Ledger 애플리케이션에서 심각한 취약점이 발견되어 5건의 원주 거래를 서명하면 개인 키가 유출될 수 있습니다

Zilliqa는 Zilliqa Ledger 애플리케이션에 심각한 난수 생성 취약점이 존재하며, 이는 원주율 비 EVM Zilliqa 거래의 Schnorr 서명에 영향을 미친다고 발표했습니다. 공격자는 공개 체인상의 데이터만을 이용하여 편차가 있는 임시 난수에서 서명자의 개인 키를 복구할 수 있습니다.Zilliqa Ledger 애플리케이션을 통해 약 5건 이상의 원주율 거래에 서명하고 방송한 계정은 모두 유출된 것으로 간주되어야 합니다. 관련 서명이 체인에 영구적으로 기록되어 있기 때문에, 이후 애플리케이션 업데이트로도 위험을 제거할 수 없으며, 영향을 받은 개인 키는 반드시 비활성화해야 합니다. EVM 거래 및 zilliqa-js, gozilliqa-sdk, pyzil 등의 개발 도구는 영향을 받지 않습니다.취약점은 애플리케이션이 난수를 복사할 때 잘못된 32바이트를 선택하고 8바이트의 제로 패딩을 유지하며 8바이트의 엔트로피를 잃어버려 각 난수의 최대 64비트가 고정적으로 0으로 설정되는 데서 발생했습니다. 공격자는 5개 이상의 영향을 받은 서명을 이용하여 일반 하드웨어로 몇 초 내에 개인 키를 복구할 수 있습니다. Zilliqa는 7월 19일 의심스러운 능동적 이용 활동을 관찰하였고, 7월 21일에 근본 원인을 확인했습니다.Zilliqa는 추가 자금 손실을 방지하기 위해 원주율 거래를 중단하였으며, Ledger와 함께 수정된 애플리케이션을 준비하고 있습니다. 그러나 수정된 버전은 이미 노출된 키를 보호할 수 없으며, 영향을 받은 사용자는 현재 자산을 스스로 이동하지 말고 공식적인 조치 방안을 기다려야 합니다.

이더리움 재단: AI가 검증 노드를 오프라인으로 만들 수 있는 취약점을 발견했지만, 여전히 인력에 의한 진위 확인이 필요하다

코인데스크(CoinDesk)에 따르면, 이더리움 재단은 최근 보안 팀이 AI 에이전트를 활용하여 이더리움 검증 노드에서 실행되는 소프트웨어를 테스트하고, 원격으로 트리거되어 노드가 다운되는 취약점을 성공적으로 발견했다고 밝혔습니다. 그러나 연구원들은 AI가 생성한 많은 보안 보고서에서 인적 검토가 실제 취약점과 오탐지를 구별하는 데 여전히 중요한 단계라고 강조했습니다.이번에 발견된 취약점은 이더리움 네트워크 메시지 전파 프로토콜인 gossipsub에 존재하며, 공격자는 원격으로 노드 소프트웨어를 비정상적인 계산 상태로 진입시켜 프로그램이 다운되고 종료되게 할 수 있습니다. 이로 인해 검증 노드가 오프라인 상태가 되며, 운영자가 수동으로 재시작할 때까지 지속됩니다. 이 취약점은 이미 수정되었으며, 번호 "CVE-2026-34219"로 등록되었습니다.이더리움 재단 프로토콜 보안 팀의 일원인 니코스 박세바니스(Nikos Baxevanis)는 이번 사건에서 진정으로 놀라운 점은 AI가 취약점을 발견하는 능력이 아니라, 팀이 실제로 존재하는 취약점과 그저 신뢰할 수 있는 "환상"처럼 보이는 것들을 구별하는 데 많은 시간을 소비했다는 점이라고 말했습니다.

연구자들은 "환각 침입"이라는 새로운 공격을 발견했으며, AI 에이전트가 좀비 네트워크를 구성하는 데 이용될 수 있다고 경고했다

Decrypt에 따르면, 텔아비브 대학교, 이스라엘 공과대학교 및 Intuit의 연구자들이 "적대적 환각 침입"이라는 새로운 공격 기법을 발견했습니다. 이 기법은 AI 모델의 환각 현상을 이용하여 AI 에이전트를 유인해 악성 코드를 다운로드하게 하고, 잠재적으로 좀비 네트워크를 구성하게 합니다.공격자는 AI 모델이 생성할 수 있는 가짜 리소스 링크를 예측하고 미리 등록하여 그 안에 악성 명령을 심습니다. AI 에이전트가 해당 리소스를 검색할 때 이를 합법적인 콘텐츠로 간주하고 실행하게 됩니다. 테스트 결과, 코드 저장소 클론 시나리오에서 AI의 환각 발생률은 85%에 달하며, 기술 설치 시나리오에서는 100%에 이릅니다. Cursor, GitHub Copilot, Gemini CLI 및 OpenClaw와 같은 AI 코딩 도우미들이 모두 영향을 받았습니다. 이 공격은 전통적인 사이버 공격에서의 "오타 도메인"과 유사하지만, 인간 입력 오류가 아닌 AI 모델의 오류를 겨냥합니다. 이전 연구에서는 악성 웹사이트가 간접적인 힌트를 통해 AI 에이전트를 탈취할 수 있음을 보여주었으며, OpenClaw 사용자들은 AI 에이전트가 민감한 정보를 유출하도록 유인하려는 6,000회 이상의 공격을 경험했다고 보고했습니다.
app_icon
ChainCatcher Building the Web3 world with innovations.