데일리 브리핑
콜드카드 월렛 취약점, 어도비 캠페인 CVSS 10.0 취약점 및 애드폼 스크립트 하이재킹
오늘 브리핑에서는 콜드카드 취약점을 이용한 7천만 달러 상당의 비트코인 도난 사건, 어도비 캠페인 클래식 및 레일즈의 중요 업데이트, 애드폼 공급망 오염 공격, 그리고 호텔 Wi-Fi 공격에 대해 다룹니다.
소식 5건2분 소요

기업 플랫폼과 암호화폐 생태계 전반에 걸쳐 핵심 인프라와 엔드포인트 무결성이 심각한 위협에 직면하고 있습니다. 심각한 소프트웨어 취약점으로 인해 핵심 애플리케이션이 즉각적인 위험에 처해 있으며, 손상된 공급망과 네트워크 인프라는 웹 세션 조작 및 스파이 악성코드 유포에 악용되고 있습니다.
콜드카드 하드웨어 지갑 결함으로 41분 만에 7천만 달러 상당의 비트코인 도난 사건 발생
한 공격자가 코인카이트의 콜드카드 하드웨어 지갑 펌웨어 결함을 이용해 1,000개 이상의 비트코인 주소에서 7,020만 달러를 탈취했습니다. 2021년 3월에 발생한 코드 오류로 인해 시드 생성 과정이 하드웨어 난수 생성기(RNG) 대신 결정론적 소프트웨어 의사 난수 생성기(PRNG)를 사용하게 되었고, 이로 인해 공격자는 오프라인에서 후보 시드 스트림을 복제할 수 있게 되었습니다.
- 중요한 이유
- 취약한 펌웨어에서 생성된 시드를 사용하는 콜드카드 지갑 소유자는 자산 전액 손실 위험에 노출되어 있습니다. 업데이트된 펌웨어를 설치하면 향후 취약한 시드 생성을 막을 수 있지만, 이미 손상된 시드는 복구되지 않습니다.
- 대응 방법
- 콜드카드 하드웨어 지갑 펌웨어를 최신 버전으로 업데이트하고, 새로운 시드 구문을 생성한 후, 모든 자산을 새로 생성된 주소로 즉시 전송하세요.
Rails는 원격 코드 실행 가능성을 포함하는 Active Storage의 심각한 취약점을 패치했습니다.
Active Storage 프레임워크의 심각한 취약점으로 인해 인증되지 않은 공격자가 Rails 애플리케이션에서 임의의 파일을 읽을 수 있으며, 잠재적으로 원격 코드 실행(RCE)으로까지 권한을 확대할 수 있습니다.
- 중요한 이유
- Active Storage를 사용하는 Rails 애플리케이션을 운영하는 조직은 인증 없이도 기밀 데이터 노출 및 서버 전체 침해에 취약합니다.
Adobe Campaign Classic CVSS 10.0 취약점, 사용자 상호 작용 없이 코드 실행 가능
Adobe는 Campaign Classic(ACC) v7에서 발견된 두 가지 심각한 취약점, 즉 사용자 상호 작용 없이 원격 코드 실행을 허용하는 잘못된 권한 부여 결함인 CVE-2026-48449(CVSS 10.0)와 임의의 파일 읽기를 허용하는 SQL 인젝션 결함인 CVE-2026-48448(CVSS 8.6)을 패치했습니다.
- 중요한 이유
- Windows 또는 Linux에서 Adobe Campaign Classic을 사용하는 기업 마케팅 팀은 인증되지 않은 공격을 통해 시스템 전체가 장악되거나 중요한 파일이 도난당할 위험에 직면합니다.
해커들이 Adform 스크립트를 악용하여 고객 사이트 간 암호화폐 지갑 주소를 바꿔치기했습니다.
공격자들은 광고 기술 제공업체인 애드폼(Adform)이 호스팅하는 자바스크립트 파일(trackpoint-async.js)을 해킹하여 공급망 공격을 실행했습니다. 악성 스크립트는 고객 웹사이트에 클라이언트 측 코드를 삽입하여 클립보드나 양식 필드에 붙여넣어진 암호화폐 주소를 변경하고 자금을 다른 곳으로 빼돌리도록 했습니다.
호텔 와이파이가 해킹당해 감시 악성코드를 유포하는 가짜 업데이트가 전송되고 있습니다.
마이크로소프트는 호텔 Wi-Fi 캡티브 포털을 탈취하는 'CaptiveCrunch(Storm-2945/Midnight Blizzard)'라는 사이버 스파이 활동을 발견했습니다. 공격자는 게이트웨이의 DNS 응답을 변경하여 투숙객을 가짜 업데이트 페이지로 유도하고, 이 업데이트를 통해 CornFlake RAT(원격 접속 트로이목마)를 설치하여 오디오, 웹캠, 키 정보를 기록합니다.
핵심 요약
- Coinkite는 Coldcard 하드웨어 지갑용 긴급 펌웨어를 출시했습니다. 사용자는 자금을 안전하게 보호하기 위해 패치를 적용하고 새로운 시드 구문을 생성해야 합니다.
- Adobe Campaign Classic을 v7 7.4.3 빌드 9398로 패치하여 최대 심각도 취약점 CVE-2026-48449를 해결하십시오.
- Adform의 trackpoint-async.js 스크립트를 사용하는 사이트의 브라우저 캐시를 삭제하여 악성 지갑 주소 변경 코드를 제거하세요.