Trezor, Coldcard 지갑 결함 연관성 부인…일부 사용자는 여전히 위험 경고

A $70M Bitcoin theft tied to Coldcard firmware pushed Ledger and Trezor to insist their own hardware wallets are unaffected. (Image: Shutterstock)
A $70M Bitcoin theft tied to Coldcard firmware pushed Ledger and Trezor to insist their own hardware wallets are unaffected. (Image: Shutterstock)

LedgerTrezor가 라이벌 하드웨어 지갑인 Coldcard의 [펌웨어 취약점으로 41분 만에 7,000만달러 규모의 비트코인 (BTC)이 탈취된 사건](https://yellow.com/news/coldcard-loses-70m-cz-warning) 이후, 자사 이용자 자산은 안전하다고 서둘러 진화에 나섰다.

핵심 사항

  • Ledger, Trezor, Bitkey, Jade, Tangem은 Coldcard 펌웨어 취약점이 자사 기기에는 영향을 미치지 않는다고 발표했다.
  • 공격자는 7월 30일 단 41분 동안 1,196개 주소에서 1,082.65 BTC를 쓸어갔으며, 이는 초기 추정치의 약 두 배 규모다.
  • 비트코인 투자 심리는 사상 최저 수준으로 추락했고, 현물 ETF에서는 7월 31일 하루에만 2억6,540만달러가 유출됐다.

레저·트레저 “Coldcard 결함, 우리와 무관”

Ledger는 Coldcard Mk3 관련 보안 공지에서, 자사 하드웨어 지갑은 보안 칩 내부에 인증된 난수 생성기를 탑재하고 있어 이번 결함과 무관하다고 선을 그었다.

Trezor 역시 금요일 공지를 통해 문제의 근원은 Coinkite가 자체 개발한 커스텀 펌웨어에 있으며, Trezor는 해당 코드를 공유하지 않는다고 밝혔다. Bitkey, Jade, Tangem도 몇 시간 안에 상세 입장을 내고 사용자 안심시키기에 나섰다.

다만 Trezor는 단서를 달았다. 취약한 Coldcard 기기에서 시드를 생성한 뒤, 이 시드를 다른 하드웨어 지갑에 복원해 사용 중인 경우, 난수의 약점이 시드 자체에 남아 있기 때문에 여전히 공격 가능성이 존재한다는 경고다.

관련 기사: AI 인프라, 페이데이 대출업체의 데이터센터 10억달러 베팅

비트코인 투자 심리, 사상 최저로 추락

Galaxy Research는 이번 대규모 비트코인 유출이 7월 30일 새벽 41분간의 짧은 시간 동안 일어났으며, 1,196개 주소에서 총 1,082.65 BTC가 빠져나갔다고 분석했다. 이는 최초 보고됐던 594 BTC의 약 두 배 규모다.

온체인 데이터 분석업체 Santiment는 이후 투자자 커뮤니티에서 비트코인 관련 “상승” vs “하락” 언급 비율이 0.58까지 떨어졌다며, 비트코인 집계 이래 최악의 투자 심리를 기록했다고 전했다.

급격히 얼어붙은 심리는 곧바로 자금 흐름에 반영됐다.

미국 현물 비트코인 ETF에서는 7월 31일 하루 동안 총 2억6,540만달러가 순유출되며 이틀간 이어졌던 자금 유입세가 끊겼다. 이 가운데 BlackRock의 IBIT에서만 1억2,270만달러가 빠져나갔고, Fidelity의 FBTC가 5,480만달러로 뒤를 이었다. 비트코인 현물 가격은 금요일 약 3% 급락 이후 나흘째 6만3,000달러 안팎에서 횡보 중이다.

보안업체 Blockaid의 최고경영자 Ido Ben-Natan기고문을 통해 “2026년 암호화폐 손실의 대부분은 스마트컨트랙트 결함이 아니라 노출되거나 탈취된 개인키에서 비롯됐다”며 자기 보관(self-custody) 방식 자체에 대한 신뢰가 흔들리고 있다고 지적했다. StriveJoe Burnett 역시 분석 글에서, 이번 사건이 투자자들의 자기 보관에 대한 인식을 장기적으로 바꿀 수 있다고 진단했다.

Coldcard 펌웨어 결함, 어떻게 5년간 방치됐나

이번 취약점은 무려 5년 가까이 눈에 띄지 않은 채 방치돼 온 것으로 드러났다. Block 소속 엔지니어들은 문제의 코드를 2021년 3월 1일자 커밋에서 추적해냈다. 이 코드는 펌웨어 4.0.0 버전에 포함됐으며, 시드 생성 과정을 하드웨어 난수 대신 소프트웨어 대체 수단으로 조용히 돌려버린 것으로 분석됐다.

그 결과 Mk3 기기에서 실제 유효 난수(entropy)는 이론상 약 128비트여야 할 시드가 사실상 40비트 수준으로 떨어진 것으로 나타났다. 공격자가 무차별 대입(brute-force)으로 시드를 추정할 수 있는 현실적인 범위로 난이도가 낮아진 셈이다.

Coinkite는 대규모 비트코인 유출이 시작된 지 약 30시간 후에서야 첫 공식 보안 공지를 내 Mk3 기기에 대한 위험을 경고했고, 이후 대상 범위를 Mk4, Mk5, Q 모델로 단계적으로 확대했다.

다만 펌웨어 업데이트만으로는 이미 노출된 위험을 되돌릴 수 없다. 취약한 펌웨어 버전에서 생성된 기존 시드는 여전히 추정 가능성이 남기 때문에, 안전을 위해서는 전면적인 시드 재생성 및 자산 이관이 필요하다는 지적이 나온다.

다음 읽을거리: 폴더블 아이폰 루머 구체화…2,500달러, 페이스 ID·망원 카메라 제외 가능성

Alexey Bondarev profile photo

Alexey Bondarev

Alexey Bondarev는 Yellow.com의 콘텐츠 책임자로, 지난 10년 동안 암호화폐 분야를 취재해 왔습니다. 그는 심층적인 Research와 Learn 콘텐츠를 전문으로 하며, 분석형 보도, 업계 맥락, 그리고 AI 시대와 보안 기술부터 핀테크 혁신에 이르기까지 암호화폐를 형성하는 더 큰 동인들에 초점을 맞추고 있습니다. 그는 모든 디지털이 곧 모든 아날로그를 앞지르게 될 것이라 믿으며, 그것을 현실로 만들기 위해 꾸준히 노력하고 있습니다.

면책 조항 및 위험 경고: 이 기사에서 제공되는 정보는 교육 및 정보 제공 목적으로만 제공되며 저자의 의견을 바탕으로 합니다. 이는 재정, 투자, 법적 또는 세무 조언을 구성하지 않습니다. 암호화폐 자산은 매우 변동성이 크고 높은 위험에 노출되어 있으며, 여기에는 투자금 전부 또는 상당 부분을 잃을 위험이 포함됩니다. 암호화폐 자산의 거래나 보유는 모든 투자자에게 적합하지 않을 수 있습니다. 이 기사에 표현된 견해는 저자(들)의 견해일 뿐이며 Yellow, 창립자 또는 임원의 공식적인 정책이나 입장을 나타내지 않습니다. 투자 결정을 내리기 전에 항상 자신만의 철저한 조사(D.Y.O.R.)를 수행하고 면허를 가진 금융 전문가와 상담하십시오.
Trezor, Coldcard 지갑 결함 연관성 부인…일부 사용자는 여전히 위험 경고 | Yellow