콜드카드(Coldcard) 하드웨어 지갑의 펌웨어 결함을 노린 것으로 추정되는 네 번째 공격 파동에서 약 389개의 비트코인 (BTC)이 462개 주소에서 빠져나간 정황이 포착됐다고 **갤럭시 리서치(Galaxy Research)**가 5일(현지시간) 밝혔다.
핵심 내용
- 연구진은 462개 의심 피해 주소에서 총 388.93 BTC를 옮긴 218건의 거래를 포착했다.
- 앞서 확인된 세 차례 공격으로 이미 4,585개 주소에서 1,367.05 BTC(약 8,860만달러)가 유출됐다.
- 콜드카드는 출하를 중단하고 취약 기기를 폐기했으며, 이용자에게 새 시드를 생성한 뒤 자산을 옮기라고 공지했다.
콜드카드 비트코인 대량 인출 정황
갤럭시 리서치 리서치 총괄인 **알렉스 손(Alex Thorn)**은 보고서에서 비트코인 블록 높이 960,778~960,792 구간에서 발생한 218건의 거래를 분석한 결과, 462개 의심 피해 주소에서 총 388.93 BTC가 약 2시간 30분 동안 일제히 이동했다고 설명했다.
이 구간에서 확인된 이른바 ‘스윕(sweep)’ 거래는 블록당 평균 13.8건으로, 사고 이전 블록당 평균 0.3건 수준과 비교해 약 45배 급증했다. 일부 물량은 이미 2차 홉(중간 지갑)을 거쳐 다른 지갑으로 분산된 상태였다.
손은 “이 주소들은 콜드카드 피해자일 가능성이 높다”고 지적하며, 거래 패턴상 “또 하나의 조직적인 공격 파동이 진행 중이라는 데 높은 신뢰를 두고 있다”고 밝혔다. 다만 그가 경고를 공개한 시점 기준, 이번 의심 사례는 공식적으로 ‘네 번째 파동’으로 확정되지는 않았다.
그는 또 유사한 유형의 거래 일부가 현재도 비트코인 밈풀(mempool)에 남아 있으며, 수수료 교체(Replace-By-Fee, RBF) 기능이 활성화된 상태라고 전했다. RBF는 아직 채굴자에 의해 확정되지 않은 거래를 더 높은 수수료의 새 거래로 대체할 수 있게 하는 기능이다. 이론상 피해자가 공격자보다 높은 수수료를 제시하면, 채굴자가 피해자의 거래를 우선 확정해 자금을 되찾을 수 있는 여지를 남긴다.
콜드카드는 앞서 일요일 성명을 내고, 결함이 있는 펌웨어가 탑재된 제품의 출하를 즉시 중단하고 남은 재고를 폐기했다고 밝혔다. 패치된 소프트웨어는 설치 이후 새로 생성한 시드만 보호할 수 있기 때문에, 기존에 노출된 시드를 사용하는 이용자는 반드시 새 시드를 만들고 자산을 모두 옮겨야 한다.
회사는 피해자들에게 문제의 기기를 폐기하지 말고 보관해 달라고 요청했다. 법무팀이 수사 당국과 공조하는 과정에서 핵심 증거로 활용될 수 있기 때문이다.
함께 보기: 아스트라 vs 클로드 오푸스 5: 하나는 문제를 쪼개고, 다른 하나는 맥락을 붙든다
비트코인 지갑 보안 리스크 부각
온체인 분석 업체 **온체인 렌즈(Onchain Lens)**에 따르면, 현재까지 첫 세 차례 공격 파동에서 확정된 피해 규모는 약 8,860만달러에 달한다. 캐나다의 한 보유자는 수 분 만에 160만달러 상당의 비트코인을 잃은 것으로 전해졌다.
세계 최대 암호화폐 거래소 **바이낸스(Binance)**의 창업자 **창펑 자오(Changpeng Zhao, CZ)**도 경고 메시지를 내고, 오랜 기간 시장에서 신뢰를 받아온 하드웨어 지갑이라도 소프트웨어 버그가 잠복해 있을 수 있다며 자산을 여러 기기에 나눠 보관할 것을 제안했다. 다만 그는 자산을 분산시키면 그만큼 관리·운용 리스크가 다른 형태로 늘어날 수 있다고 인정했다.
콜드카드 측은 이번 사태에 대응하는 과정에서 다른 하드웨어 지갑 제조사와 보안 연구진, 셀프 커스터디(자가 보관) 전문가들로부터 다양한 지원과 조언을 받고 있다고 밝혔다.
회사는 앞으로 “보다 폭넓은 업계와 지속적으로 협력하겠다”고 약속했다. 이 같은 약속은 향후 하드웨어 지갑의 보안 테스트와 취약점 공개 관행에도 영향을 줄 수 있다는 평가다.
첫 대규모 스윕은 7월 30일 41분 동안 진행되며, 1,196개 주소에서 1,082.65 BTC가 한꺼번에 빠져나갔다. 이어 두 차례 추가 공격이 발생해 지금까지 세 번의 확정된 공격 파동으로 총 4,585개 주소에서 1,367.05 BTC가 유출된 것으로 집계됐다.
콜드카드는 새츠카드(Satscard), 오픈다임(Opendime), 탭사이너(Tapsigner) 등 자사 다른 제품군은 서로 다른 코드베이스를 사용하고 있어 이번 취약성의 영향을 받지 않았다고 강조했다.





