C2PA 카메라, 현실과 맞닥뜨리면 무너진다
C2PA Cameras Do Not Survive Contact with Reality

David Buchanan(aka retr0id)은 C2PA(Content Authenticity)가 AI 위조로부터 우리를 구원할 것이라는 믿음이 얼마나 허술한지 증명한다. 그는 Android의 C2PA 카메라 앱이 Key Attestation과 Play Integrity에 의존하지만, 루트 권한 상승 취약점이나 저비용 하드웨어 결함 주입 공격으로 이를 우회할 수 있음을 보여준다. 특히, 완전히 패치된 Google Pixel 기기에서도 작동하는 원클릭 루트 익스플로잇을 이용해 C2PA 서명을 위조하는 방법을 공개한다. 심지어 C2PA가 '최고 보안 등급'으로 인정한 Pixel Camera 앱조차 취약하다. Google은 이 보고를 '수정 불가'로 분류했지만, 연구자에게 7,500달러의 현상금을 지급했다. 이 글은 C2PA의 신뢰 모델이 하드웨어 보안의 한계로 인해 근본적으로 깨져 있음을 경고한다.
C2PA 키는 여전히 StrongBox 하드웨어에 보호되어 있지만, 공격자는 원시 키 자료가 필요하지 않습니다. 루트 권한으로 StrongBox에 어떤 데이터든 서명하도록 요청하여 C2PA 위조를 만들 수 있습니다.