‘철옹성’ 콜드카드 41분 새 7,000만달러 증발… CZ “하드웨어 지갑도 절대 안전 아냐”

A five-year Coldcard flaw enabled a $70 million Bitcoin theft without physical access to the devices. (Image: Shutterstock)
A five-year Coldcard flaw enabled a $70 million Bitcoin theft without physical access to the devices. (Image: Shutterstock)

콜드카드(Coldcard) 하드웨어 지갑의 펌웨어 결함으로 인해 비트코인 (BTC) 약 7,000만달러어치가 탈취되면서, **창펑자오(Changpeng Zhao, CZ)**가 “콜드 스토리지는 절대무오(fail-safe)가 아니다”라고 공개 경고에 나섰다.

핵심 내용

  • 7월 30일 UTC 기준 41분 동안 1,196개 지갑에서 1,082.65 BTC가 빠져나간 정황이 포착됐다.
  • CZ는 보유 자산을 여러 지갑으로 분산할 것을 권고했다.
  • 제조사는 결함을 수정한 펌웨어를 배포했지만, 취약 버전에서 생성된 시드는 모두 교체해야 한다.

콜드카드, 41분 새 1,082 BTC 증발

**갤럭시 리서치(Galaxy Research)**와 블록(Block) 연구진은 7월 30일 오전 1시 10분부터 1시 51분(UTC) 사이 진행된 일종의 “휩쓸기(sweep)” 공격을 추적했다.
이 짧은 시간 동안 1,196개 콜드카드 지갑에서 총 1,082.65 BTC가 한꺼번에 빠져나간 것으로 분석됐다. 초기 추정치를 거의 두 배 상회하는 규모다.

갤럭시에 따르면 관련 거래는 총 6개 블록에 걸쳐 나타났으며, 이 가운데 3개 블록에서는 연관 이체가 전혀 발생하지 않았다. 공격자가 거래를 여러 묶음(batch)으로 나눠 브로드캐스트한 정황이다.
주목할 점은 공격자가 단 한 번도 기기 물리적 접근을 시도하지 않았다는 점이다. 탈취된 비트코인은 8월 1일 기준 4개 주소에 그대로 모여 있는 상태다.

취약점의 시발점은 2021년 3월 소프트웨어 변경이었다. 원래는 전용 하드웨어 난수 생성기(HW RNG)를 통해 시드를 만들어야 했지만, 이 변경으로 인해 시드 생성이 보다 예측 가능한 ‘폴백(fallback)’ 경로로 우회되면서 보안성이 크게 약화됐다.
제조사 **코인카이트(Coinkite)**는 Mk3 기기의 실효 보안 강도가 약 40비트, 이후 영향을 받은 후속 모델은 약 72비트 수준에 불과했던 것으로 추산했다.

더 보기: SpaceX Braces For A Supply Shock As 911.5M Shares Come Unlocked

CZ “하드웨어 지갑도 버그 난다”

글로벌 거래소 바이낸스(Binance) 창립자이자 전 CEO인 창펑자오(CZ)는 이번 사건에 대해, 오랜 운영 이력과 평판이 소프트웨어 리스크를 없애주지는 못한다고 지적했다.
그는 “하드웨어 지갑에도 버그는 존재한다”고 강조하며, 자산을 하나의 지갑에 몰아두지 말고 여러 지갑으로 나눌 것을 조언했다. 다만 이 역시 새로운 유형의 리스크를 동반한다는 점은 인정했다.

지갑을 분산하면 단일 지갑 해킹·결함에 따른 ‘집중 리스크’는 줄일 수 있지만, 반대로 지갑이 늘어날수록 백업 및 복구 절차도 복잡해진다.
시드 관리 실수, 백업 누락, 잘못된 주소로의 송금 등 운영상(operational) 오류 가능성이 커지는 셈이다.

펌웨어 패치 나왔지만… 시드는 반드시 재생성해야

코인카이트는 Mk3, Mk4, Mk5, Q 기기용 수정 펌웨어를 긴급 배포했다. 그러나 단순 펌웨어 업데이트만으로는 이미 취약한 방식으로 생성된 시드를 ‘강화’할 수 없다.
회사 측은 “직접 주사위 굴리기(dice roll)를 최소 50번 이상 수행해 만든 시드는 이번 취약점의 영향을 받지 않는다”고 설명했다.
그 외 사용자는 새 시드를 생성한 뒤, 소액 테스트 송금으로 정상 작동을 확인하고 나머지 자산을 모두 옮기라고 권고했다.

블록은 구형 Mk2 모델 역시 잠재적으로 노출됐다고 지적했지만, 코인카이트의 공식 권고문에는 Mk2가 명시적으로 언급되지는 않았다.
사용자가 스스로 특정 시드가 취약한지 직접 검증하는 방법은 사실상 없으며, 연구진은 “취약 지갑에 잔고가 남아 있는 한 추가적인 ‘휩쓸기’ 공격이 이어질 수 있다”고 경고했다.

5년간 누적된 리스크, ‘오래 묵었으니 안전하다’는 착각 깨졌다

이번 버그는 2021년 3월 콜드카드의 시드 생성 로직에 처음 유입된 뒤, 2026년 7월 말 긴급 패치가 나오기까지 영향을 받는 릴리스 전반에 걸쳐 그대로 방치돼 왔다.
무려 5년에 가까운 기간 동안 취약한 시드가 꾸준히 생성됐다는 의미다.

이처럼 긴 잠복기는 특히 오래전 입금 이후 거의 움직임이 없던 지갑에서까지 리스크가 터져 나올 수 있음을 보여준다.
많은 이용자가 “오랫동안 아무 일도 없었으니 안전하다”는 식으로 장기 비활동을 사실상 ‘안전의 증거’처럼 받아들여 온 관행이 뿌리부터 흔들리고 있다.

다음 읽을거리: OpenAI Shows Senators New Model Astra Days Before A 30-Day Review Framework Lands

Mehjabeen Arsiwala profile photo

Mehjabeen Arsiwala

메자빈 아르시왈라는 암호화폐 뉴스, 디파이(DeFi), 거래소, 트레이딩 및 시장 분석을 다루는 기자입니다. 지난 3년 동안 가격 움직임과 전망부터 거래소 동향, 온체인 신호에 이르기까지 디지털 자산 시장을 형성하는 트렌드와 내러티브에 주력해 왔습니다. 그녀는 독자들이 시장에서 무엇이 일어나고 있는지, 그리고 그것이 왜 중요한지 이해하는 데 도움을 주는 명확한 보도를 전문으로 합니다.

면책 조항 및 위험 경고: 이 기사에서 제공되는 정보는 교육 및 정보 제공 목적으로만 제공되며 저자의 의견을 바탕으로 합니다. 이는 재정, 투자, 법적 또는 세무 조언을 구성하지 않습니다. 암호화폐 자산은 매우 변동성이 크고 높은 위험에 노출되어 있으며, 여기에는 투자금 전부 또는 상당 부분을 잃을 위험이 포함됩니다. 암호화폐 자산의 거래나 보유는 모든 투자자에게 적합하지 않을 수 있습니다. 이 기사에 표현된 견해는 저자(들)의 견해일 뿐이며 Yellow, 창립자 또는 임원의 공식적인 정책이나 입장을 나타내지 않습니다. 투자 결정을 내리기 전에 항상 자신만의 철저한 조사(D.Y.O.R.)를 수행하고 면허를 가진 금융 전문가와 상담하십시오.