2026년 8월 둘째 주, Calle라는 이름으로 알려진 익명의 비트코인 개발자가 업계를 튕겨 다닌 한 문장을 올렸습니다: “Everything is broken, Bitcoin is burning” — 모든 것이 부서졌고, 비트코인이 불타고 있다. 과장 뒤에는 데이터셋이 있었습니다. 자원봉사 조직 Bitcoin Red Team이 Moonshot AI의 Kimi K3 — 불과 2주 전에 공개된 중국의 오픈웨이트 프런티어 모델 — 를 비트코인 오픈소스 생태계의 거의 전체에 돌린 참이었습니다: 지갑, 라이트닝 애플리케이션, 결제 라이브러리, 그리고 그 주변의 도구들. 약 108시간 — 경과한 캠페인 시간이며, 25명까지 늘어난 팀이 일했습니다 — 동안 501개 프로젝트를 훑고, 팀은 7,958건의 잠재적 보안 발견을 기록했습니다. 그중 1,280건이 ‘높음’ 또는 ‘치명적’으로 분류되었습니다.
이 하나의 캠페인이 이 글의 전부를 압축합니다: AI 모델이 이제 코드베이스에 무엇을 할 수 있는지, 누가 그것을 비트코인에 겨누고 있는지, 무엇이 발견되고 있는지 — 그리고 왜 2026년 9월 11일부터 효력을 갖기 시작하는 유럽의 규정이 이 모든 것을 엔지니어링 이야기에서 법률 이야기로 바꾸는지.
공격자들이 먼저 도착해 있었다
수비 측이 산업화하기 전에, 공격 측이 그렇게 했습니다. 비트코인과 더 넓은 디지털 자산 산업이 의존하는 오픈소스 공급망은 수년간 지속적이고 금전적 동기를 가진 공격 아래 있었고 — 크립토 생태계는 일관되게 그 표적이었습니다.
2025년 9월, 공격자들은 chalk, debug 외 16개 npm 유틸리티 — 합쳐서 주당 수십억
다운로드에 이르는 패키지들 — 의 메인테이너를 피싱해, 브라우저 API를 후킹하고 지갑
사용자가 거래를 승인하는 바로 그 순간에 수신 주소를 조용히 바꿔치기하는 크립토 클리퍼를
배포했습니다 — 탐지를 피하려고 시각적으로 비슷한 공격자 주소를 고르는 것까지 하면서. 몇 주
뒤 Shai-Hulud 웜이 자기 전파를 더해, 고립된 메인테이너 침해를 연쇄 반응으로 바꿔
놓았습니다. 2026년 3월에는 Axios 라이브러리 — 주당 1억 회 다운로드 규모 — 가 탈취된
메인테이너 계정을 통해 세 시간 남짓 백도어화되었고, 같은 주에 널리 쓰이는 오픈소스
프로젝트 네 개를 침해한 TeamPCP 캠페인과 나란히 진행되었습니다. 그리고 2026년 7월,
공격자들은 “텔레메트리"로 위장한 백도어를 Injective 블록체인 SDK에 밀어 넣어, 시드
문구와 개인키 유출을 지갑의 키 파생 함수에 직접 배선했습니다. 자동화된 배포는 그것을 몇 분
만에 18개 패키지로 퍼뜨렸습니다.
방향은 측정 가능합니다. Sonatype의 2026년 State of the Software Supply Chain 보고서는 2025년 한 해에만 454,600건이 넘는 새로운 악성 오픈소스 패키지를 집계했습니다 — 전년 대비 75% 급증으로, 누적 차단 총계는 120만 건을 넘었습니다. 공격 측의 도구도 진화하고 있습니다: Google의 Threat Intelligence Group은 2026년, 대량 악용 이벤트를 노리고 AI로 개발된 것으로 판단되는 제로데이 익스플로잇을 휘두르는 위협 행위자를 처음으로 식별했다고 보고했습니다.
오픈소스 저장소가 표적이 되는 것은 정확히 그것이 신뢰 계층이기 때문입니다. 당신이 자발적으로 설치하는 의존성을 오염시킬 수 있다면, 아무도 당신의 인프라를 뚫을 필요가 없습니다. 그리고 그 지렛대가 가장 큰 곳은, 키와 돈을 만지는 소프트웨어입니다.
ColdCard 사태
그리고 7월 말, 추상적 위험은 삶을 바꾸는 위험이 되었습니다. 2026년 7월 30일부터 한 공격자가 비트코인에서 가장 안전해야 할 은닉처 — 콜드 스토리지 — 를 비우기 시작했습니다. 연속된 파도 — 가장 큰 파도는 Galaxy Research의 집계로 단 41분 만에 1,196개 지갑에서 1,082 BTC를 쓸어 갔습니다 — 속에 손실은 Galaxy의 8월 1일 체크포인트 기준, Coinkite의 ColdCard 하드웨어 지갑에서 생성된 4,585개 주소에 걸쳐 1,367 BTC — 약 8,860만 달러 — 에 달했습니다. 이후 집계는 의심되는 네 번째 파도를 포함하면 1,800 BTC를 넘어 1억 3,000만 달러를 향했습니다. (정정: 이 노트의 이전 판은 1억 1,600만 달러라는 수치를 실었습니다 — 떠돌던 보도에서 가져온 것으로, 나중에 그 수치를 명시하고 날짜를 달고 정의한 출처로 거슬러 올라갈 수 없었습니다. 더 큰 총계는 몇 주 뒤에도 미확인으로 기술되던 파도를 포함하며, Galaxy 자신의 단서도 수치와 함께 지녀야 합니다 — 그들은 패턴으로 주소를 대조했을 뿐, 그 시드들이 약했다는 것을 연산으로 증명하지 않았습니다.) 공개된 메커니즘상 이 중 어느 것도 피싱, 도난당한 기기, 어떤 종류의 물리적 접근도 필요로 하지 않았습니다 — 키는 오프라인에서 재구성되었습니다. 이 배제들은 결함의 작동 방식에서 따라 나오는 것이며, 제조사의 권고문이 하나하나 조사해 배제했다고 주장하는 것은 아닙니다. 자기 수탁의 정통 교리가 정하는 모든 것 — 하드웨어 지갑, 오프라인 키, 온전한 에어갭 — 을 해 온 수천 명의 장기 보유자가, 오직 자신만이 통제해야 할 주소에서 평생의 저축이 빠져나가는 것을 지켜봤습니다. 근본 원인은 파괴적일 만큼 평범했습니다: 2021년 3월에 배포된 펌웨어 빌드 플래그가 영향을 받은 기기들로 하여금 전용 하드웨어 난수 칩을 건너뛰고 약한 소프트웨어 PRNG로 떨어지게 해, 유효 엔트로피를 붕괴시켰습니다 — 구형 Mk3 기기에서는 약 40비트까지 — 시드 문구를 오프라인에서 재구성할 수 있을 만큼. 비트코인의 수학은 버텼습니다. 그것을 감싼 소프트웨어는 버티지 못했습니다. Coinkite는 긴급 펌웨어를 배포하고, 취약한 재고를 파기하고, 사용자들에게 이전을 간청했습니다 — 취약한 펌웨어에서 이미 생성된 시드는 어떤 패치로도 복구할 수 없다고 인정하면서.
그다음 서사 전쟁이 왔습니다. Coinkite CEO Rodolfo Novak은 이 익스플로잇을 “a sober reality of the new AI paradigm” — 새로운 AI 패러다임의 냉정한 현실 — 로 규정했습니다: AI 지원 코드 리뷰는 이제 가장 노련한 인간 전문가보다 빠르게 잠재 버그를 표면화하며, 공개된 적이 있는 모든 펌웨어는 공격자와 수비자 모두의 기계 정밀 조사 아래 있다고 가정해야 한다는 것입니다. 이 주장은 논쟁적이고, 정직함은 그렇게 말할 것을 요구합니다. 공격자는 특정되지 않았습니다. 모델이 이 결함을 찾았다는 증거는 나오지 않았습니다 — Coinkite 자신의 표현은 누군가 공개 펌웨어에 AI를 썼다고 “가정할 수밖에 없다”(“we have to assume”)이며, 같은 문서에서 회사는 몇 주 전 실시한 자체 AI 리뷰가 “이 버그도, 심각한 어떤 것도 찾지 못했다”(“did not find this bug or anything serious”)고 공개합니다. 이 노트의 이전 판은 또한 보안 전문가들이 강하게 반박했다고 — 하드웨어 RNG를 끄는 빌드 플래그는 재래식 리뷰가 몇 년 전에 잡았어야 할 인간 엔지니어링의 실패라고 — 썼습니다. 재확인 결과 그것을 입증할 수 없었습니다: 우리가 추적했던 유일한 게시물은 정지된 계정에 있고, 찾을 수 있었던 가장 가까운 실명 논평자는 Coinkite에 반박하기는커녕 동의하고 있었습니다. 그 논증은 여전히 우리에게 옳아 보입니다 — 그러나 이제 그것은 귀속된 것이 아니라 우리의 것입니다. 그러나 어떤 의미에서 이 논쟁은 곁가지입니다. AI가 이 버그를 찾았든 아니든, 생태계는 이제 모델이 정확히 이 클래스의 버그를 정확히 이 속도로 입증 가능하게 찾을 수 있다는 것을 알고 — 위협이 실재하는 것처럼 반응했습니다. 며칠 안에 거래소 Boltz는 AI 주도 해킹 시도에 선수를 치기 위해 운영을 중단했습니다. 그리고 자원봉사 대항 세력이 결집했습니다.
비트코인에서 레드팀의 부상
Bitcoin Red Team은 ColdCard 유출 며칠 만에 결성되었습니다: Calle가 AnchorWatch CEO Rob Hamilton과 함께 이끄는 16명의 연구자로 이루어진 긴급 자원봉사 대항 부대로, 약 4만 달러의 AI 컴퓨팅으로 뒷받침되고, 새 Code RED 보조금 프로그램으로 생태계 전반의 책임 있는 취약점 공개에 보상하는 OpenSats의 지원을 받습니다. 방법은 AI 주도 분석과 인간 검증의 결합입니다 — 모델이 지갑, 라이트닝 구현, 라이브러리를 훑고, 연구자들이 재현하고 감정하며, 신뢰할 만한 발견은 무엇이든 공개되기 전에 비공개로 메인테이너에게 갑니다.
그 숫자의 궤적이 AI가 취약점 발견 경제에 무엇을 하는지 말해 줍니다. 첫 스프린트는 27.5시간에 390개 프로젝트에 대해 4,962건의 발견을 제출했습니다 — 치명적 85건, 높음 635건으로, 출범 시 Calle의 산수로는 연구자 한 명당 시간당 치명적 익스플로잇 한 건 꼴입니다. 며칠 뒤 확장된 스윕은 501개 프로젝트에 7,958건에 이르렀습니다. Calle의 요약: 비트코인 오픈소스 생태계 거의 전체의 기본 스캔은 끝났고, 낮게 달린 과일은 다 땄다.
발견들에는 총계보다 중요한 결이 있습니다. 취약점은 오래되고 리뷰가 얕은 코드베이스에 집중되었습니다. 라이트닝 관련 소프트웨어 — 구조적으로 복잡하고, 성능에 민감하며, 감사하기 어려운 — 는 불균형하게 큰 노출을 안고 있었습니다. C 기반 구현의 만연은 지속적인 구조적 위험으로 표시되었습니다. 그리고 프로젝트가 비공개 공개에 얼마나 빨리 반응하는지가 그 자체로 진단이 되었습니다: 반응 속도는, 팀의 말로는, 프로젝트 건강의 가시적 대리 지표입니다. 유지되지 않는 프로젝트는 신뢰해서는 안 된다고 그들은 경고했습니다.
캠페인은 이미 검증된 실제 영향을 만들어 냈습니다. BTCPay Server — 가장 널리 배포된 셀프호스팅 비트코인 결제 프로세서 중 하나 — 는 8월 7일 버전 2.4.2를 내놓아 Bitcoin Red Team 연구자들에게도 일부 공이 돌려진 치명적 2단계 인증 우회를 패치했고 — 이후 이 결함이 라이트닝 지갑 자격 증명을 빼내는 데 이미 실제로 악용되었음을 확인했습니다. 이것이 하나의 사건에 담긴 논지 전체입니다: 취약점은 실재했고, 사용되고 있었고, 기계 지원 리뷰가 대부분의 인간보다 먼저 거기에 도달했습니다.
그것에 무엇이 들었는지 직설적으로 말해 둘 가치가 있습니다. 16명의 자원봉사자, 약 4만 달러의 컴퓨팅, 몇 주 — 그리고 자금 지원을 받는 대부분의 보안 프로그램이 결코 해내지 못하는 규율: 비공개 공개가 먼저, 메인테이너가 발견을 받은 뒤에만 공표, 그리고 자신들의 재현율을 묻어 두지 않고 공개적으로 밝히는 것. 그들은 십 년간 지도에 없던 생태계를 지도화했고 그 결과를 거저 내놓았습니다. 이 글에 무엇이 이어지든, 그것이 이 작업이 수행되어야 하는 방식의 기준이며, 비트코인 생태계는 그들 덕분에 지난달보다 이번 달이 더 안전합니다.
그 작업의 한 가지 제약은 방법론적 선택으로 오독되기 일쑤라서 분명히 말해 둘 가치가 있습니다. 팀은 보안 연구에 대한 미국 모델들의 사용 제한에 반복적으로 막혔다고 보고했습니다 — 그것이 그들을, 정책 문지기 없이 로컬에서 돌릴 수 있는 Kimi K3와 Z.ai의 GLM 5.2 같은 오픈웨이트 모델로 밀어냈습니다. Kimi K3는 타협이 아니었습니다. 이 작업에, 그 순간에, 실제로 사용이 허락된 최고의 도구 중 하나였습니다.
그것은 정책 실패이지 연구 실패가 아닙니다. 보안 연구에서 도구 선택은 이제 모델 품질보다 누가 그 작업을 허용하느냐에 의해 결정되며 — 실제로 일을 돌려 줄 모델에 손을 뻗는 팀은 올바르게 행동하는 것입니다. 서방 연구소들은 곱씹어야 합니다: 방어 연구는 어차피 일어납니다. 유일한 질문은 그것이 누구의 모델 위에서 일어나느냐 — 그리고 그것을 하는 사람들이 공격자들보다 좁은 도구 상자에 갇혀 있지 않느냐입니다.
7,958건의 발견이 실제로 의미하는 것
여기서 정직함이 요구됩니다 — 그리고 팀이 먼저 그것을 갚았습니다. 7,958건 중 24.7%가 재현 가능한 개념 증명을 갖고 있었고 — 팀 자신의 표현입니다 — 최근 집계에서 29.4%가 업스트림에 보고되었습니다. 반올림해 지우는 대신 팀이 직접 공표한 수치입니다. (이 노트의 이전 판은 “동적으로 재현됨"이라고 썼습니다. 그것은 그들의 것이 아니라 우리의 주석이었고, 보고율은 메인테이너에게 보낸 발견이지 메인테이너가 수락한 발견이 아닙니다.) 영국 AI Security Institute와 미국 CAISI의 공동 평가는 Kimi K3를 유능하지만 무결과는 거리가 멀다고 판정했습니다 — 익스플로잇 개발 벤치마크에서 32%로, GLM-5.2보다 앞서지만 가장 강한 폐쇄형 모델들에는 크게 못 미치고, 테스트된 41개 샘플 중 어느 것에서도 임의 코드 실행을 달성하지 못했습니다.
그러니 이것은 비트코인에 있는 7,958개의 악용 가능한 구멍의 목록이 아니며, 관련자 누구도 그렇게 주장하지 않았습니다. Calle 자신의 규정은 직설적이었습니다: 후보는 쌉니다. 그로 인한 정보 과부하를 감당할 수 없다면, AI로 골라내라. 그것이 올바른 독법이고, 진짜 전환을 가리킵니다. AI는 후보 생성을 거의 공짜로 만들었습니다. 공짜로 만들지 못한 것은, 확인되고 재현 가능하며 올바르게 등급이 매겨진 취약점을 그럴듯하게 들리는 환각과 가르는 판단입니다 — curl 이래 오픈소스 메인테이너들이 빠져 죽어 온 바로 그 “AI 슬롭” 문제입니다.
보안의 희소 자원은 조용히 탐지에서 감정으로 옮겨 갔습니다. 그것은 기술의 속성이지 누군가의 캠페인의 결점이 아닙니다 — 그리고 생태계 전체를 지도화하는 스윕과 단일 코드베이스의 서명된 평가는 그저 다른 직업입니다. 전자는 어디를 봐야 할지 알려줍니다. 후자는 규제기관, 인수자, 보험사가 실제로 받아들이는 것입니다. 이 영역의 모든 진지한 행위자 — 공격자, 수비자, 메인테이너, 규제기관 — 는 이제 그 병목의 하류에 있습니다.
브뤼셀이 시계를 건다
이 충돌 속으로 EU 사이버복원력법이 걸어 들어옵니다. 그 시점은 이보다 더 날카로울 수 없습니다.
2026년 9월 11일부터 CRA 제14조는 EU에서 판매되는 디지털 요소를 가진 제품의 제조자에게, 인지한 모든 적극적으로 악용되는 취약점의 보고를 의무화합니다 — 조기 경보는 24시간, 완전한 통보는 72시간, 최종 보고는 14일 이내에 — ENISA와 지정 국가 CSIRT에 동시에, 단일 보고 플랫폼을 통해. 결정적으로: 이는 새 릴리스만이 아니라 이미 시장에 있는 제품에 적용됩니다. 그 후 규정은 2027년 12월 11일부터 전면 적용되어, 구속력 있는 시큐어 바이 디자인 요건, 보안을 효과적이고 정기적으로 테스트·검토할 부속서 I의 의무, 그 테스트 보고서를 담은 기술 문서, 그리고 십 년에 걸친 보존 의무를 가져옵니다. 제64조의 과징금은 1,500만 유로 또는 전 세계 연간 매출의 2.5% 중 더 높은 쪽에 이릅니다.
이제 이 글의 두 반쪽을 합쳐 보십시오. AI 지원 캠페인들이 몇 주 만에 오픈소스 생태계 전반에서 수천 건의 후보 취약점을 표면화하고 있습니다 — 그리고 그중 일부는 BTCPay 결함처럼 적극적으로 악용되고 있습니다. 그것이 정확히 CRA의 보고 트리거입니다. 침해된 의존성을 제품에 내장한 제조자, 혹은 AI 스윕이 표면화한 결함에 공격자가 먼저 도달한 제조자는, 더는 조용한 엔지니어링 수정에 직면한 것이 아닙니다. 24시간의 법적 시계에 직면한 것입니다. 그리고 발견 프로세스가 전혀 없는 제조자는, 보고하지 않아서가 아니라 보고할 것이 있었다는 사실을 끝내 몰랐다는 이유로 제14조를 위반할지 모릅니다.
불편한 따름정리: 지금 그 제품들에 실려 나가는 코드의 많은 부분이 기계가 쓴 것이고, 거기에 적용되는 리뷰의 많은 부분을 그것을 쓴 바로 그 모델들이 수행합니다. 모델이 쓰고 같은 모델이 리뷰한 코드는 아무에게도 리뷰받지 않은 것입니다. 규제기관, 인수자, 보험사, 기업 보안팀은 같은 질문으로 수렴하고 있습니다 — 그리고 “우리 모델이 자기 출력을 확인했습니다"는 그들 중 누구도 받아들이지 않는 답입니다.
규율로서의 반증: CounterProof 방법
스윕과 평가는 다른 질문에 답하며, 후자가 우리 자신의 프랙티스가 앉아 있는 자리입니다. CounterProof는 워크숍에서 제품으로 설계된 것이 아닙니다. 우리가 우리 자신의 임계값 암호 결제 인프라를 지키는 동안 쌓여 만들어진 것입니다 — 거기서는 빠져나간 결함이 고객 관계를 잃게 하는 것이 아니라, 운영자 자신의 자금을 잃게 합니다.
그것을 빚어낸 제약은 Red Team의 것과 정반대였습니다. 그들에게는 폭이 필요했습니다: 501개 프로젝트를, 빨리, 그 일을 돌려 줄 모델 위에서. 우리에게는 우리 자신의 돈을 보관하는 코드 위에서, 단 하나의 발견이 공개적으로 틀리는 것을 견뎌내는 것이 필요했습니다. 폭은 오탐을 용서합니다. 서명된 평가는 용서하지 않습니다. 다른 문제, 다른 방법 — 그리고 우리에게는 도구를 고를 사치가 있었습니다. 위에 적은 정책 제한이 그들에게 거부한 바로 그것입니다.
CounterProof는 감정의 병목을 정면으로 다룹니다. 위에 기술한 고장 모드들이 빚어낸 프로토콜로. 모든 평가는 다계보 적대적 리뷰입니다: 독립적인 모델 패밀리들 — 같은 것의 두 번째 패스가 아니라 — 이 각 발견을 공격하고 반증을 시도하며, 불일치는 투표가 아니라 소스를 읽는 것으로 해소됩니다.
마지막 논점은 더 나은 모델을 가졌다는 주장이 아닙니다. 모든 모델의 측정된 속성에 대한 주장입니다: 리뷰어의 판정은 표본이지 측정이 아닙니다. 같은 모델에 같은 바이트를 두 번 줘도 항상 같은 답이 돌아오지 않습니다. 같은 질문을 여러 패밀리에 주면 서로 다른 방향으로 실패합니다 — 여럿을 돌리는 것이 비용을 감수할 가치가 있는 유일한 이유입니다. 우리는 한 모델이 규제 인용을 자신만만하게 “정정"하고는 틀리는 것을, 그리고 소스 접근이 없는 모델이 올바르게도 답변을 거절하는 것을 지켜봤습니다. 교훈은 어느 계보가 우월하다는 것이 아닙니다. 단일 계보는 — 어떤 단일 계보든 — 자신을 검사할 수 없다는 것입니다. 반증을 거치지 않고 출고되는 것은 없습니다. 살아남은 모든 발견은 실제 소스에 대해 확인되거나 — 정확한 파일과 행, 재현 경로, 영향 분류, 검토한 정확한 리비전에 대해 기계적으로 해석되는 인용과 함께 — 명시적으로 개연성만 있음으로 라벨이 붙습니다. 모든 발견은 실제로 도달한 증거 단계 — 소스 추적, 컴파일 증명, 테스트, 실행 재현 — 를 명시하고 더 높은 단계를 결코 암시하지 않습니다. 그리고 모든 보고서는 상시적 철회 약정을 지닙니다: 발견이 틀렸다고 입증되면, 서면으로 철회됩니다.
달리 말해: AI 시대의 리뷰가 산업 규모로 잡음을 생성하는 곳에서, CounterProof의 산출물은 의도적으로 트리아지 대기열의 정반대입니다. 그것은 영속적 인게이지먼트 식별자 아래의, 서명되고 증거 등급이 매겨진 평가입니다 — 실사팀이나 보험사에 건네지거나, 부속서 VII (6) 형식의 테스트 보고서로 CRA 기술 문서에 편입되어 테스트 의무를 입증하도록 구성되어 있습니다. 독립성은 구조적입니다: CounterProof 또는 우리 그룹의 어떤 회사가 작성한 코드에 대해서도 평가를 발행하지 않습니다 — 그리고 우리 자신의 코드베이스 — 그 많은 부분이 기계가 쓴 것 — 는 같은 적대적 검증대를 계속 통과합니다. 우리는 우리 자신의 첫 고객이었고, 여전히 가장 까다로운 고객입니다.
우리는 곧 CounterProof.io에서 새 서비스를 시작합니다. 이 글이 기술하는 수렴 — 기계가 쓴 코드, 기계 속도의 적, 그리고 규제기관의 시계 — 에 정확히 직면한 팀들에게 이 프랙티스를 확장하는 것입니다. 자세한 내용은 곧.
이것이 향하는 곳
세 가지 예측을, 가볍게 쥐고.
첫째, 트리아지 격차는 닫히기 전에 넓어집니다. 오픈웨이트 모델은 계속 좋아지고, Bitcoin Red Team 같은 스윕은 다른 생태계에서 반복될 것이며, 후보 발견 대 검증된 발견의 비율은 감정 도구와 규율 있는 방법이 따라잡기 전까지 나빠질 것입니다. 프로젝트들은 점점 더 — 사용자, 보험사, 인수자 모두에게 — 공개에 대한 반응 속도로 평가받게 될 것입니다. 정확히 Calle가 관찰한 대로.
둘째, CRA는 버그 바운티가 끝내 되지 못했던 강제 함수가 됩니다. 자발적 공개 규범은 십 년간 듬성듬성한 커버리지만 만들었습니다. 매출 연동 과징금이 딸린 24시간 보고 의무는 선의가 하지 못한 일을 18개월 안에 해낼 것이고, 정기적이고 독립적이며 문서화 수준의 보안 테스트에 대한 수요는 감사 시장을 배지가 아니라 증거를 중심으로 재구성할 것입니다.
셋째, 그리고 비트코인에 가장 근본적인 것: 보안 모델이 열린 리뷰에 기초한 생태계가, 기계 리뷰가 인정되는지를 곧 알아내려 하고 있습니다. 정직한 답은: 독립적인 당사자가 발견을 검증하고, 증거를 등급 매기고, 서명할 의사가 있을 때에만 인정된다는 것입니다. 탐지는 자동화되었습니다. 책임은 자동화되지 않았고 — 될 수도 없습니다. 가치와 책임이 지금 사는 곳은 거기입니다.
CounterProof는 Clavestra Capital Limited(몰타)의 독립적 적대적 리뷰 프랙티스입니다. Proof는 증명하고, CounterProof는 반증한다. counterproof.io — 이 페이지는 영어 원문의 번역본이며, 차이가 있는 경우 원문이 우선합니다.
출처: ColdCard 익스플로잇에 관한 Coinkite 보안 권고 및 Forbes, Bloomberg, CBC, Galaxy Research 보도(2026년 7–8월); Bitcoin Magazine, Decrypt, crypto.news, Coinpaper, Metaverse Post를 통한 Bitcoin Red Team 공개(2026년 8월); BTCPay Server 2.4.2 릴리스 노트; 영국 AISI / 미국 CAISI 공동 모델 평가; Sonatype State of the Software Supply Chain 2026; Google Threat Intelligence Group, AI 지원 위협 활동 보고서(2026); Injective SDK 침해에 대한 StepSecurity 분석(2026년 7월); npm 공급망 사건 보도(2025년 9월 – 2026년 3월); 규정(EU) 2024/2847(사이버복원력법) 제13–14조, 제16조, 제69조, 부속서 I 및 VII.