콜드카드 하드웨어 지갑 해킹으로 1500 BTC 이상(1억 달러 이상)이 도난당한 사건이 비트코인 업계에 오픈소스와 '소스 열람 가능(source-available)'의 차이를 되짚는 계기가 됐다. 콜드카드 펌웨어는 상업적 판매를 금지하는 커먼스 클로즈가 붙은 MIT 라이선스로, 자유소프트웨어재단이나 OSI 기준의 완전한 오픈소스가 아니었다. 문제의 취약점이 담긴 라이브러리(libngu)는 5년 넘게 운영되면서도 스타 7개, 포크 20개 미만으로 외부 검증이 거의 없었던 반면, 완전 오픈소스인 비트코인 코어나 트레저 관련 라이브러리는 수백~수천 개의 스타·포크를 받으며 활발히 검증됐다. 필자는 상업적 이용을 막는 제한적 라이선스가 검증에 나설 유인을 가진 사람들의 풀을 줄인다고 지적하며, AI를 활용한 코드 스캔이 이제 이런 검증 격차를 메우는 새로운 수단으로 부상하고 있다고 전한다.
- •콜드카드 해킹으로 1500 BTC 이상 도난, 오픈소스·소스열람가능 구분 논쟁 촉발
- •콜드카드 팹웨어는 상업적 판매 금지하는 커먼스 클로즈 부착 MIT 라이선스로 완전한 오픈소스 아님
- •취약점 라이브러리 libngu는 5년간 스타 7개·포크 20개 미만으로 외부 검증 거의 없었음
- •완전 오픈소스인 비트코인 코어·트레저 라이브러리는 수백~수천 스타·포크로 활발한 검증 유지
- •AI 기반 코드 스캔(비트코인 레드팀)이 대규모 취약점 발견에 활용되며 검증 공백 완화 가능성
0단 자동
AI가 규칙대로 쓰고 그대로 게시했습니다. 사람이 따로 보지 않았습니다.
- 규칙 판
- 규칙 판 도입 이전 기사입니다.
- 남기는 것
- 규칙 판 · 모델 · 시각
- 판 기록
- 아직 없습니다.
Open Source vs. Source-Available: What the Coldcard Failure Teaches About Bitcoin Software Incentives

- 1.콜드카드 하드웨어 지갑 해킹으로 1,500 BTC(1억 달러 이상) 도난, 5년간 방치된 엔트로피 결함이 원인
- 2.콜드카드 펌웨어는 MIT+Commons Clause 라이선스로 상업적 이용이 금지된 '소스공개'일 뿐 진정한 오픈소스가 아니었음
- 3.결함 라이브러리 libngu는 스타 7개·포크 20개 미만으로 외부 검토가 거의 없었으며, 트레저 라이브러리는 스타 512개·포크 212개
- 4.Bitcoin Red Team이 AI로 수백개 비트코인 오픈소스 저장소를 스캔해 치명·고위험 취약점 수십 건 발견
왜 중요한가?
상업적 이용을 제한하는 라이선스가 검토자 풀을 축소시켜 실질적 보안 검증을 약화시킬 수 있음을 보여주며, AI 기반 코드 감사가 인간 검토를 보완하는 새로운 방어 수단으로 부상하고 있다.
본문 미리보기
Bitcoin Magazine Open Source vs. Source-Available: What the Coldcard Failure Teaches About Bitcoin Software Incentives FOSS rests on four essential freedoms defined by the Free Software Foundation and the Open Source Initiative’s ten criteria. Licenses that withhold commercial rights, such as MIT plus Commons Clause, shrink the reviewer pool and shift the burden back onto the vendor. This post Open Source vs. Source-Available: What the Coldcard Failure Teaches About Bitcoin Software Incentives
전체 내용이 궁금하다면?
원문을 직접 읽어보세요
이 글이 만들어진 과정
- 10:53AI 초안



