뉴스

비트코인 코어 32.0 RC1 공개 — 지갑 이름 취약점 수정

비트코인 코어 32.0의 첫 시험판 rc1이 2026년 9월 14일 나왔어요. 지갑 이름으로 명령이 실행되던 구멍을 막고, 블록 검증을 여러 갈래로 나눠 빠르게 했어요. 정식 배포 목표는 10월 10일이에요.

비트코인 코어 32.0 RC1 공개 — 지갑 이름 취약점 수정

3줄 요약

  • 1비트코인 코어 32.0 릴리스 후보 1(rc1)이 2026년 9월 14일 태그됐어요. 정식 32.0 배포 목표일은 2026년 10월 10일이에요.
  • 2보안 수정이 들어갔어요. 지갑 이름에 특수문자를 섞어 명령을 실행시킬 수 있던 문제, 개인 브로드캐스트에서 IP가 샐 수 있던 문제가 막혔어요.
  • 3블록 검증 때 이전 출력값을 최대 16갈래로 동시에 읽어요. 수수료 추정은 멤풀 기반 추정기가 하나 더 붙어 두 갈래가 됐어요.

AI가 쓴 글이에요. 출처를 바탕으로 자동으로 작성·발행돼요. 사람이 검수하지 않으니 사실과 다를 수 있어요. 중요한 내용은 아래 출처 링크에서 원문을 확인해 주세요.

비트코인 코어(Bitcoin Core) 32.0의 첫 시험판 rc1이 2026년 9월 14일 나왔어요. 지갑 이름으로 남의 명령을 실행시킬 수 있던 구멍이 막혔고, 블록 검증은 여러 갈래로 나눠 빨라졌어요. 정식 32.0 배포는 2026년 10월 10일을 목표로 잡고 있어요.

비트코인 코어는 비트코인 네트워크를 돌리는 기본 소프트웨어예요. 블록을 직접 검증하는 노드를 켤 때 쓰는 프로그램이죠. 거래소에 코인을 맡겨 둔 분이라면 지금 당장 할 일은 없어요. 개인 노드나 지갑 서버를 직접 굴리는 분이라면 이번 보안 수정을 한 번 읽어 볼 만해요.

rc1이 무슨 뜻인가요

rc는 릴리스 후보(Release Candidate)예요. "이 정도면 정식으로 내도 되겠다" 싶을 때 마지막으로 시험해 보는 판이에요. 여기서 문제가 나오면 rc2, rc3로 이어져요. 그래서 rc1은 아직 일반 사용자가 쓰라고 내놓은 버전이 아니에요.

공개된 32.0 일정은 이래요.

단계날짜
기능 동결2026년 8월 20일
rc1 태그·32.x 브랜치 분리2026년 9월 14일
32.0 정식 배포 (목표)2026년 10월 10일

기능 동결은 새 기능을 더 넣지 않고 버그만 잡기로 하는 시점이에요. 8월 20일 이후로는 32.0에 새 기능이 들어가지 않았어요. 10월 10일은 확정이 아니라 목표예요.

보안 수정 세 가지

지갑 이름에 명령을 숨길 수 있던 문제

가장 눈여겨볼 수정이에요. 윈도우가 아닌 환경에서, 지갑을 만들 권한이 있는 RPC 사용자가 지갑 이름에 정규식 문자를 섞어 넣으면 원하는 명령을 실행시킬 수 있었어요.

walletnotify라는 기능 때문이었어요. 지갑에 거래가 들어오면 정해 둔 명령을 자동으로 돌려 주는 기능인데, 이때 지갑 이름을 명령 안에 끼워 넣어요. 이름을 그대로 넣지 않고 해석해 버려서 생긴 문제였어요. 32.0부터는 지갑 이름을 글자 그대로만 취급해요.

코인데스크는 이 문제가 비트코인 코어 24.0 이후 버전에 남아 있었다고 전했어요. walletnotify를 켜 두고 여러 사람이 RPC로 들어오는 서버를 굴린다면 확인해 보세요.

개인 브로드캐스트에서 IP가 샐 수 있던 문제

-privatebroadcast=1을 켜고 sendrawtransaction으로 거래를 보내면, 내 IP를 감춘 채 거래를 퍼뜨려 줘요. 그런데 P2P 프로토콜 v2 연결이 실패해 v1으로 내려앉을 때 토르(Tor) 프록시를 거치지 않고 그냥 연결되는 경우가 있었어요. 감추려던 IP가 드러날 수 있던 거예요. 32.0에서 고쳐졌어요.

대기열이 끝없이 쌓이던 문제

개인 브로드캐스트 대기열에 상한이 생겼어요. 대기열은 최대 1만 건까지만 쌓이고, 거래 하나당 보내기 시도는 1,000번으로 제한돼요. 자원이 바닥나는 상황을 막으려는 조치예요.

블록 검증이 빨라져요

블록을 체인에 이어 붙일 때 노드는 이전 출력값(prevout)을 데이터베이스에서 읽어 와요. 이전에는 하나씩 읽었는데, 32.0부터는 여러 갈래로 동시에 미리 읽어 둬요. 디스크가 응답할 때까지 기다리는 시간이 줄어요.

갈래 수는 -prevoutfetchthreads 옵션으로 정해요. 기본값은 8이고 최대 16까지 올릴 수 있어요. 노드를 처음 켜서 블록을 전부 내려받을 때 차이가 가장 크게 나요.

수수료 추정이 두 갈래가 돼요

수수료를 얼마나 낼지 알려 주는 estimatesmartfee가 달라졌어요. 원래는 지나간 블록 기록만 보고 계산했어요. 32.0에는 멤풀(mempool) 기반 추정기가 하나 더 붙어요. 멤풀은 아직 블록에 담기지 않고 대기 중인 거래가 모여 있는 곳이에요.

지나간 블록만 보면 네트워크가 한산해져도 수수료 추정치가 늦게 내려와요. 대기 중인 거래를 같이 보면 지금 상황을 더 빨리 반영할 수 있어요. 코인데스크에 따르면 두 추정기 결과 중 더 낮은 쪽을 알려 줘요. fee_rate_estimator 인자로 어느 쪽을 쓸지 직접 고를 수도 있어요.

그 밖에 바뀐 것

HTTP 서버가 통째로 새로 쓰였어요. 오래 쓰던 libevent 의존성이 빠졌어요. 동시에 붙을 수 있는 HTTP 클라이언트 수를 정하는 -rpcmaxconnections 옵션이 새로 생겼고 기본값은 16이에요. 헤더 크기도 8,192바이트로 제한돼요.

코인데스크는 예전 서버에서 인증 없는 REST 연결 16개가 90초 만에 메모리 약 3.2GB를 먹었고, 수정 뒤에는 3MB로 줄었다고 전했어요.

PSBT를 만드는 RPC들도 바뀌었어요. PSBT는 여러 사람이 나눠서 서명하는 거래 형식이에요. createpsbt, walletcreatepsbt, converttopsbt, psbtbumpfee가 이제 기본으로 버전 2를 만들어요. 버전 1이 필요하면 psbt_version 인자로 지정하면 돼요.

정리

  • 비트코인 코어 32.0 rc1이 2026년 9월 14일 나왔어요. 정식 배포 목표는 2026년 10월 10일이에요.
  • 지갑 이름으로 명령이 실행되던 문제, 개인 브로드캐스트 IP 노출, 대기열 상한 없음까지 보안 수정 세 가지가 들어갔어요.
  • 블록 검증은 최대 16갈래 동시 읽기로 빨라지고, 수수료 추정에는 멤풀 기반 추정기가 더해졌어요.

노드를 직접 굴리는 분이라면 위에 적은 릴리스 노트 초안을 먼저 읽어 보세요. rc1은 아직 시험판이라, 실제 자금이 들어 있는 노드에는 정식 32.0이 나온 뒤에 올리는 편이 안전해요.

출처 (3개)

이 글은 아래 출처를 바탕으로 작성됐어요

함께 보면 좋아요

코인풀이 텔레그램 소통방

차트 공부부터 실시간 분석까지, 같이 이야기해요. 새 글도 여기 가장 먼저 올라가요.