AI 기업, 레저 버그 공개…CTO ‘공포 조장’ 주장

BeInCrypto
Open on BeInCrypto
AI 기업, 레저 버그 공개…CTO ‘공포 조장’ 주장

인공지능(AI) 보안 회사가 레저 이더리움 앱의 버그를 공개했습니 다. 레저 측은 이미 2주 전에 해당 취약점을 조용히 수정했다고 밝혔습니 다.

최고기술책임자인 샤를 길레메는 이 공개를 공포 조장이라 칭했습니 다. 해당 패치는 8월 12일에 한 줄의 안내문만과 함께 배포됐으며 별도의 보안 공지는 없었습니 다.

레저 이더리움 앱 버그의 실제 동작

레저는 한 가지 핵심 약속을 제시합니 다. 화면이 서명하는 내용을 그대로 보여줍니 다. 이 약속에는 이름이 있습니 다. 레저는 이를 ‘명확 서명’이라 부르며 명확 서명(clear signing)을 통해 원시 트랜잭션 코드를 기기 화면에 알아보기 쉬운 문장으로 변환합니 다.

테스트머신은 이 부분을 우회하는 방법을 찾았다고 주장합니 다. 이 회사는 스마트 컨트랙트 취약점을 찾는 AI 에이전트 ‘아지무스(Azimuth)’를 개발합니 다. 자체 EVMBench 벤치마크에서 아지무스는 알려진 버그의 86.3%를 잡고 약 2.7%의 오탐지를 보였습니 다.

Found by Azimuth during an autonomous scan of the Ledger Ethereum app. Validated on Flex. Shared and verified with the team. Declining any bounty. Same shared APDU/UI code across Nano X, Nano S Plus, Stax, Apex.

The power of always on security https://t.co/fH5mO97Kkp

— TestMachine (@testmachine_ai) August 22, 2026

버그는 다음과 같습니 다. 악성 웹사이트가 사용자가 첫 번째 명령을 읽는 동안 두 번째 명령을 기기로 보낼 수 있습니 다.

브라우저와 기기 사이의 채널은 ‘애플리케이션 프로토콜 데이터 유닛(APDU)’이라고 불립니 다. 검토 중에도 계속 수신을 대기했기 때문에 교환(스왑) 명령을 받아들였습니 다.

화면에는 소액 전송만 보입니 다. 사용자가 승인 버튼을 누르면 실제로는 모르는 사람에게 무제한 토큰 승인(approval)에 서명하게 됩니 다.

이 마지막 부분이 중요한 이유입니 다. 체이널리시스(Chainalysis)는 2021년 5월 이후 승인 피싱을 통해 암호화폐 약 10억 달러가 도난당했다고 분석했습니 다. 피해자들은 직접 승인을 서명했습니 다.

테스트머신은 이 버그를 레저 플렉스(Ledger Flex)에서 확인했다고 밝힙니 다. 레저는 180개 국가에서 700만 개 이상의 기기를 판매했습니 다.

레저 돈존 팀: “우리가 먼저 발견했다”

길레메는 시간 순서를 뒤집었습니 다. 돈존(Donjon)은 레저가 자체 보유한 해킹 팀 입니 다. 그는 이 버그를 자체 AI 도구로 포착하고 먼저 수정했다고 밝혔습니 다.

공개된 변경 이력(Changelog)이 해당 날짜를 뒷받침합니 다. 버전 1.22.2는 8월 12일에 배포됐습니 다. 전체 보안 안내문에는 “Security issues.”만 적혀있었습니 다.

돈존은 지금까지 22개의 일련번호가 붙은 보안 공지를 공개했습니 다. 그 어느 곳에도 이 버그는 포함되어 있지 않습니 다. 가장 최근 공지(6월 4일자)는 모네로(Monero) 복구키 이슈에 관한 내용입니 다.

이 침묵이 테스트머신 입장에서는 여지가 되었습니 다. 레저는 보안 취약점을 막았지만, 사용자들에게 무엇을 수정했는지 알리지 않았습니 다.

길레메가 더욱 강하게 문제 삼는 부분은 에티켓입니 다. 테스트머신은 패치가 배포된 뒤에야 포상금 프로그램에 연락했으며, 포상금팀과는 별도의 소통이 없었습니 다.

“...그 후 그들은 해결되지 않은 문제처럼 보이게 만드는 글을 올렸습니 다. 실제로 문제는 해결됐습니 다. 이는 보안 연구가 아니며, 관심을 끌기 위한 공포 조장일 뿐입니 다.” - 샤를 길레메, 레저 CTO가 언급했습니 다.

X에서 저희를 팔로우하시면 최신 소식을 실시간으로 받아보실 수 있습니 다.

테스트머신은 빠른 조치에 대해 칭찬했으며 보상도 거절했습니 다. 레저는 경우에 따라 지급액을 정해서 비트코인으로 보상금을 지급합니 다.

AI가 두 번 문제를 발견했지만 인간은 여전히 다투었다

양측 모두 기계학습을 통해 같은 취약점을 발견했습니 다. 이 부분이 중요한 지점입니 다.

레저는 과거에도 같은 주장을 했습니 다. 몇 달 동안 경영진들은 약한 하드웨어보다 AI 공격자가 지갑에 더 큰 위협을 끼친다고 말해 왔습니 다.

길레메는 절제된 태도를 강조했습니 다.

“AI 속도의 연구도, 연구자가 기본적인 보안 원칙을 따라야만 생태계를 더 안전하게 만듭니 다. 책임 있게 공개하십시요. 게재 전 반드시 검증하십시요. 발견과 소음을 혼동하지 마십시요.”

이런 갈등은 익숙합니 다. 보안 회사들이 트레저(Trezor) 디바이스 해킹 이후 크게 외쳤고, 서틱(CertiK) 연구진은 크라켄(Kraken)과 2024년 공개 방식으로 다툰 바 있습니 다.

취약점 그 자체도 새롭지 않습니 다. 2021년 1월, 돈존이 이더리움 앱이 미지원 자산의 트랜잭션 데이터를 표시하지 못하는 문제를 이미 공개했습니 다. 같은 앱, 같은 교훈입니 다. 보고 있는 게 실제로 서명하는 내용이 아닐 수 있습니 다.

AI는 현재 이러한 버그를 몇 시간 만에 찾아냅니 다. 그러나 공급업체와 연구원은 여전히 인간의 속도로 협력합니 다. 바로 그 간극에서 이번 논쟁이 발생합니 다.

사용자 입장에서는 해결 방법이 간단합니 다. 레저 라이브를 실행하고, 이더리움 앱을 업데이트한 뒤, 버전이 1.22.2인지 확인하십시요.

kr.beincrypto.com 에서 Lockridge Okoth의 원본 기사 AI 기업, 레저 버그 공개…CTO ‘공포 조장’ 주장 읽기