본문 바로가기
가을바람 가을바람

블라인드 서명 종료: Trezor 업데이트 후 하드웨어 지갑에서 확인해야 할 사항

읽는 시간 약 14분
image 15

하드웨어 지갑에 승인하기 전에 16진수 문자열만 표시되는 경우, 서명 내용을 확인할 수 없는 ‘블라인드 서명’을 하게 됩니다. 하지만 이제 일부 거래에서는 이러한 상황이 바뀔 예정입니다. 2026년 9월 7일, Trezor는 계약 데이터를 기기 화면에 읽기 쉬운 문장으로 변환하여 보여주는 ‘클리어 서명(Clear Signing)’ 기능을 도입했습니다. cryptoticker.io는 2026년 9월 9일 아래와 같은 분석을 통해 이 기능이 얼마나 광범위하게 적용되는지 보여주었습니다. 예치금 기준으로 상위 20개 이더리움 애플리케이션 중 출시 당시 평문으로 서명되는 애플리케이션은 단 두 개뿐이었습니다.

이는 여러분에게 두 가지를 의미합니다. 가장 중요한 단계는 펌웨어 업데이트이며, 그 외에는 설정할 것이 없습니다. 두 번째 단계는 새로운 표준에서 아직 다루지 않는 모든 것에 관한 것으로, 이는 탈중앙화 금융에서 여러분의 일상적인 활동 대부분을 차지합니다.

블라인드 서명: 16진수 문자열을 확인할 때 승인하는 내용

블라인드 서명은 기기가 서명 내용을 일반적인 언어로 표시하지 않고 데이터 블록이나 체크섬만 보여주는 방식으로 거래를 승인하는 것을 말합니다. 이 경우 지갑은 무언가에 서명하고 있다는 사실은 알지만, 구체적으로 어떤 내용인지는 알려줄 수 없습니다.

지금까지의 과정은 다음과 같았습니다. 컴퓨터에는 2,000달러 토큰을 이더리움으로 교환하는 것과 같은 이해하기 쉬운 문장이 있습니다. 기기에는 소위 콜데이터 블록, 즉 인코딩된 함수와 그 매개변수만 전송됩니다. 작은 화면에는 문자열이 나타납니다. 사용자는 큰 화면에 표시된 문장이 기기가 그 순간 서명하는 내용과 일치하는지 확인하고 신뢰합니다. 트레저는 자사 블로그 게시물에서 이러한 과정을 원칙의 역전이라고 명시적으로 설명합니다. 즉, 최종 결정권자는 컴퓨터가 아니라 지갑이어야 한다는 것입니다.

지갑 화면이 최종 결정권자가 되어야 하는 이유

하드웨어 지갑은 개인 키를 보호하고 오프라인에서 서명합니다. 세 번째 보호 계층인 신뢰할 수 있는 표시 확인은 문자열을 읽을 수 없는 경우 무력화됩니다. 컴퓨터가 해킹당했거나 제공업체의 웹사이트가 조작된 경우, 브라우저는 여전히 무해한 문장을 표시하지만 실제 데이터 블록은 다른 작업을 수행합니다. 지갑 탈취 공격과 스왑 인터페이스 공격은 바로 이 허점을 이용합니다. 크립토브리핑(Cryptobriefing)과 크립토폴리탄(Cryptopolitan)과 같은 암호화폐 관련 전문 매체들은 2025년 2월 바이비트(Bybit) 거래소에서 발생한 약 15억 달러 규모의 해킹 사건을 이러한 유형의 공격으로 지목했습니다.이러한 허점은 보안 연구에서 나온 이론이 아닙니다. 2026년 8월 25일, 저희는 Ledger의 이더리움 앱에서 서명 관련 결함을 발견한 바 있습니다 . 기기 화면에 표시되는 내용과 실제로 서명된 내용이 일치하지 않는 문제였습니다. 당시 컴퓨터 화면만 보고 있던 사람이라면 그 차이를 알아차리지 못했을 것입니다.

Trezor Clear Signing: 9월 7일에 활성화된 항목

트레저는 자사 블로그에서 클리어 사인잉(Clear Signing)을 2026년 최고의 보안 기능이라고 소개합니다. 체크섬 대신, 이 장치는 지원되는 스마트 계약에 대한 실제 거래 내역, 관련 토큰, 금액, 그리고 수취 주소를 이해하기 쉬운 언어로 표시합니다. 업계 언론은 9월 8일 출시 소식을 보도했으며, 크립토브리핑(Cryptobriefing)은 이더리움 재단이 해당 기능 구현을 확인했고, 트레저가 경쟁사인 레저(Ledger)와 협력하여 개발했다고 전했습니다.

이번 발표에서 중요한 세 가지 사항이 있습니다. 첫째, 별도의 설정 변경이 필요 없습니다. 펌웨어가 최신 버전으로 업데이트되는 즉시 Trezor Suite, WalletConnect 및 Trezor Connect를 통해 해당 기능이 자동으로 적용됩니다. 둘째, 일치하는 설명 파일이 있는 계약에만 적용됩니다. 셋째, 그 외의 경우에는 기기가 경고 메시지와 함께 이전 방식으로 작동합니다.이 기능은 이더리움 및 이더리움과 호환되는 네트워크, 즉 일반적인 레이어 2 체인에 적용됩니다. 일반 비트코인 ​​전송의 경우에는 수신자 주소와 금액이 이미 화면에 표시되므로 아무런 변화가 없습니다.

어떤 Trezor 모델이 일반 텍스트를 표시하고 어떤 모델은 표시하지 않는지 설명해 드리겠습니다.

제조사 블로그에 따르면, Safe 7, Safe 5, Safe 3 모델과 구형 모델 T는 이더리움 지원 기능이 포함된 표준 펌웨어를 실행하는 경우 해당 기능을 지원합니다. 하지만 모델 원은 제외됩니다. 이는 드문 경우가 아닌데, 모델 원은 2014년부터 판매되어 왔고 많은 사람들이 서랍 속에 넣어두고 사용하지 않을 가능성이 높기 때문입니다.모델 원을 사용하고 정기적으로 계약 거래를 하는 사용자라면 이제 영구적인 제약에 직면하게 됩니다. 간단한 이체나 자주 이동하지 않는 자산 보유에만 기기를 사용하거나, 다른 기기로 교체할 계획을 세워야 합니다. 어떤 기준이 중요한지, 그리고 제조사의 명성만으로 구매 결정을 내리는 것이 왜 부적절한지에 대한 자세한 내용은 하드웨어 지갑 비교 에서 확인할 수 있습니다 .참고로, 보안 평판이 좋은 제조업체라도 다른 부분에서는 취약점이 있을 수 있습니다. 2026년 9월, Trezor 고객들은 배송 서비스 제공업체의 데이터 유출 로 인해 자신의 주소 정보가 영향을 받았는지 확인해야 했습니다. 디스플레이에 평문으로 표시하는 것만으로는 이러한 문제를 해결할 수 없습니다.

ERC-7730: 평문 표시의 이면에 있는 개방형 표준

ERC-7730 은 지갑이 복잡한 계약 데이터를 읽기 쉬운 정보로 변환하는 데 통일된 규칙을 제공하는 개방형 표준입니다. 지원되는 모든 계약에는 설명 파일(디스크립터)이 포함되어 있으며, 이 파일에는 어떤 함수가 어떤 문장을 생성하는지 명시되어 있습니다. 이 사양은 공개적으로 이용 가능하며, Trezor는 펌웨어와 디코딩 로직을 포함한 자체 구현을 오픈 소스로 공개했습니다.

일상적인 사용에 있어 결정적인 요소는 제조사가 제시한 질문 목록에 있습니다. 즉, 보장 범위는 이러한 설명 파일의 등록 내용을 따릅니다. 입력이 없으면 일반 텍스트도 사용할 수 없습니다. Trezor는 출시 당시 1inch, Aave, Lido, Tether, LiFi, Hyperliquid를 비롯한 여러 계약을 명시했습니다. Cryptobriefing에 따르면 2026년 5월 출시 이후 7월 말까지 게시된 설명 파일 수가 약 28% 증가했습니다.

분석 결과: 일반 텍스트 텍스트가 DeFi 자본에 얼마나 도달할 수 있을까?

우리는 그 여섯 가지 이름이 실제로 무엇을 의미하는지 알고 싶어서 직접 계산해 보았습니다. 기준은 2026년 9월 9일 UTC 기준 약 22시에 코드 200으로 호출된 DefiLlama의 공개 인터페이스입니다. 우리는 중앙 집중식 거래소, 블록체인 자체, 그리고 네트워크의 공식 브리지를 제외하고 각 애플리케이션에 예치된 이더리움 자본을 평가했습니다. 왜냐하면 기기에 표시되어야 하는 계약은 그곳에서 승인되지 않기 때문입니다.

결과적으로, 조정된 목록에서 가장 큰 20개 애플리케이션의 총 시가총액은 1,157억 달러에 달합니다. 이 중 두 개는 평문 검색 애플리케이션 등록 목록에 올라 있는데, 바로 Lido(239억 달러)와 Aave 3세대 버전(145억 8천만 달러)입니다. 이는 총 385억 달러에 해당하며, 해당 선정 애플리케이션 전체 시가총액의 33.3%를 차지합니다.

세 번째는 작아 보일 수 있지만 여전히 시장에서 가장 강력한 부분입니다. 가장 큰 두 개의 풀이 모두 포함되어 있기 때문입니다. 따라서 이더를 대출하거나 스테이킹하는 모든 사용자는 가장 일반적인 두 가지 경로에 대한 정보를 기기에서 확인할 수 있습니다.

유니스왑과 커브가 출시 목록에 없는 이유는 무엇인가요?

다른 측면이 더 흥미롭습니다. 출시 당시 언급조차 되지 않은 애플리케이션 중에는 많은 투자자들이 매일 사용하는 거래 플랫폼들이 포함되어 있습니다. 유니스왑의 경우, 인터페이스는 버전 3에서 9억 달러, 버전 2에서 8억 4천만 달러, 버전 4에서 6억 9천만 달러의 거래량을 보고하고 있으며, 커브는 12억 1천만 달러를 기록하고 있습니다. 이 계약들 중 어느 것도 출시 당시 목록에 있던 6개 플랫폼과는 관련이 없습니다.

예치 자본 기준으로 보면, 이 주소들은 대출 및 스테이킹 풀에 비해 훨씬 뒤처져 있습니다. 하지만 승인 건수로 보면 상황은 정반대입니다. 스왑은 일반적으로 토큰 승인과 스왑 자체 승인, 이렇게 두 가지 서명만으로 이루어집니다. 값비싼 실수는 바로 이 승인 과정에서 발생하기 쉽고, 현재로서는 기존의 방식이 그대로 유지되고 있는 이유도 바로 여기에 있습니다.

이는 발표의 의미를 폄하하지 않으면서도 그 맥락을 명확히 보여주는 것입니다. 표준은 개방되어 있고, 등록 시스템은 계속 확장되고 있으며, 다른 제조업체들도 동일한 기반 위에 제품을 개발하고 있습니다. 따라서 9월 7일 이전과 마찬가지로, 여러분이 읽지 않은 내용은 승인하지 않는 것으로 간주해야 합니다.

기기에 실제로 표시되는 내용을 5분 만에 확인하는 방법

테스트는 무료이며 별도의 거래가 필요하지 않습니다. 기기를 제조사 관리 소프트웨어에 연결하여 최신 펌웨어가 있는지 확인하십시오. 복구 문구를 사용할 수 있는 상태에서 펌웨어를 설치하고, 업데이트 전후의 버전 번호를 기록해 두십시오.

그 후, 평소에 사용하는 애플리케이션을 실행하고 승인을 시작한 다음 마지막에 취소하세요. 중요한 것은 기기에서 확인을 요청하는 순간입니다. 작업, 토큰, 금액 및 목적지 주소가 모두 글자로 표시되면 평문 방식이 정상적으로 작동하는 것입니다. 문자열이나 알 수 없는 데이터 블록에 대한 메시지가 표시되면 해당 계약이 등록되지 않은 것입니다.같은 과정에서 수신자 주소를 한 글자씩, 최소한 처음과 마지막 여섯 자리 숫자는 꼼꼼히 확인하세요. 이는 흔히 사용되는 수법 때문입니다. 공격자들은 평소에 사용하는 수신자 주소와 매우 유사하게 보이는 주소로 소액을 보내어, 사용자가 나중에 거래 내역에서 해당 주소를 복사하도록 유도합니다. 이러한 사기 수법을 식별하는 방법은 암호화폐 출금 관련 피싱 공격에 대한 저희 기사를 참고하세요.

평문이 명시적으로 막지 않는 것

읽기 쉬운 화면은 서명하는 내용이 무엇인지 알려줍니다. 하지만 그 계약서가 신뢰할 만한 것인지는 화면에서 확인할 수 없습니다. 사기성 계약에 대한 무제한 승인은 기기가 내용을 명확하게 설명하더라도 여전히 무제한 승인으로 남습니다. 또한 표준 방식은 복구 문구를 분실했거나, 감염된 컴퓨터에 설치된 보안이 취약한 소프트웨어 지갑을 사용 중이 거나, 외부 압력에 대응하는 데 도움이 되지 않습니다.

시각 장애인 수화 경고가 나타날 때 해야 할 일

이 경고는 오류를 보고하는 것이 아닙니다. 단지 해당 계약에 대한 설명이 없을 뿐입니다. 상대방을 모르는 경우, 이 시점에서 계약을 취소하십시오. 신뢰할 수 있는 애플리케이션을 사용하는 경우, 최소한 계약 주소를 검색 엔진이나 메시지에서 가져오지 말고 제공업체의 공식 문서와 대조하여 확인하십시오.

두 가지 습관만 들이면 기기 종류와 관계없이 위험을 줄일 수 있습니다. 첫째, 금액을 분리하세요. 하나는 계약 관련 일상 거래용 계좌이고, 다른 하나는 계약과 전혀 관련 없는 자산을 보관하는 계좌입니다. 둘째, 미리 설정된 무제한 승인 대신 현재 필요한 금액만큼만 승인을 제한하세요. 두 가지 모두 즉시 적용되며 몇 번의 클릭만 더 하면 됩니다.

이 분석의 한계: 우리 수치가 보여주지 않는 부분

저희 측정 방식은 예치된 자본금을 나타내는 것이지 사용량을 나타내는 것이 아닙니다. 매일 어떤 계약에 대해 몇 건의 승인이 이루어지는지는 저희 측정 방식과 무관하며, 그러한 수치는 오히려 보장 범위에 대한 의문을 더욱 증폭시킬 것입니다. 또한, 본 조사는 단일 데이터 소스에 기반하고 있으며, 동일한 시간대에 다른 데이터 소스와 비교 분석을 진행하지 않았습니다.

저희는 설명 파일 목록은 포함하지 않았습니다. 제조사가 명시한 출시 파트너를 자본 순위와 비교했습니다. Trezor는 6개의 이름 외에도 명시적으로 추가 계약을 언급하지만 목록으로 제시하지는 않습니다. 따라서 실제 포함 범위는 저희가 상위 20위 안에 할당한 2개보다 더 넓을 수 있습니다. 마지막으로, 저희는 이더리움만 살펴보았습니다. 이 기능이 적용되는 레이어 2 체인에서는 순위가 다르게 나타납니다.

시간이 흐르면서 이 분석은 2026년 9월 9일의 스냅샷이 됩니다. 만약 등록자 수가 5월부터 7월까지의 증가율로 계속 늘어난다면, 일반 텍스트 방식이 더 유리한 방향으로 상황이 바뀌고 위의 섹션은 빠르게 시대에 뒤떨어지게 됩니다. 하지만 권장 사항은 이러한 변화의 영향을 받지 않습니다.

시각 장애인 수화 점검: 핵심 사항

  1. 펌웨어를 업데이트하고 사용 중인 모델의 지원 여부를 확인하세요. Safe 7, Safe 5, Safe 3 및 Model T는 평문 표시를 지원하지만 Model One은 지원하지 않습니다. 기기가 지원 목록에 없고 정기적으로 계약을 승인하는 경우, 새 지갑을 구매하기 전에 하드웨어 지갑 비교 에서 지원 기준을 확인해 보세요.
  2. 테스트 삼아 승인을 시작했다가 바로 취소해 보세요. 그러면 보유 자산 내역에서 어떤 애플리케이션을 사용하고 있는지, 그리고 어떤 애플리케이션의 정보가 평문으로 노출되는지 확인할 수 있습니다. 그 외의 경우에는 기존 규칙대로 계약 주소를 먼저 확인한 후 확정하면 됩니다. 기기 없이 여행하는 경우, 보안 관련 차이점은 소프트웨어 지갑 비교 자료를 참고하세요.
  3. 자산을 분리하고 승인 한도를 설정하세요. 장기 보유 자산은 매일 계약 체결에 사용하는 계정과 분리하고, 승인 한도는 무제한이 아닌 필요한 금액으로 설정하세요. 어떤 기기가 이를 지원하는지, 그리고 사용 편의성은 어느 정도인지에 대한 정보는 하드웨어 지갑 비교 에서 확인할 수 있습니다.

coinus
빠른 코인 정보를 전달하는 블로그 입니다.
함께 보면 좋은 글

댓글 0

첫 댓글을 남겨보세요.

error: Content is protected !!

광고 차단 알림

광고 클릭 제한을 초과하여 광고가 차단되었습니다.

단시간에 반복적인 광고 클릭은 시스템에 의해 감지되며, IP가 수집되어 사이트 관리자가 확인 가능합니다.