160만 달러 순식간 탈취…콜드카드 지갑 해킹 사례

요약:캐나다 기업인이 콜드카드 하드웨어 월렛에서 7분 만에 18.25 BTC(약 160만 달러)를 도난당했다. 추정 원인은 2021년 시드 생성 코드의 난수 결함으로, AI 기반 무차별 대입 공격이 이를 악용했다. 갤럭시 리서치는 세 차례 공격 물결로 4,585개 주소에서 총 1,367.05 BTC(약 8,860만 달러)가 유출됐다고 온체인 데이터로 집계했지만, 난수 불충분은 확정되지 않았다. 콜드카드 측은 기기 업그레이드, 새 시드 생성, 자금 이동을 긴급 권고했다. 철저한 자기 보관도 난수 결함 앞에서는 무력할 수 있음을 보여준다.

캐나다의 한 기업인이 콜드카드(Coldcard) 하드웨어 월렛에서 7분도 안 되어 160만 달러가 넘는 비트코인(BTC)을 잃었습니다. 이는 최대 1,367.05 BTC에 달하는 피해 사례 중 일부입니다.

이 사례는 자기 보관(self-custody)에 관한 불편한 진실을 보여줍니다. 모든 것을 완벽히 해도 충분하지 않을 수 있습니다.

후원

후원

한 명의 보유자가 7분 만에 18 BTC를 잃은 과정

콜드 스토리지는 개인 키를 인터넷과 완전히 분리된 장치에 보관하는 것을 의미합니다. 조너선 굿맨(Jonathan Goodman)은 콜드카드를 안전 금고에 보관하는 등 이러한 원칙을 철저히 지켰습니다.

그의 18.25 BTC는 여러 금고에 분산된 월렛에 저장되어 있었습니다. 그는 시드 문구를 누구와도 공유하지 않았고, 모든 장치를 인터넷과 완전히 격리했습니다.

이 모든 조치는 2026년 7월 29일에 무용지물이 되었습니다. 그날 저녁 9시 36분에서 9시 43분 사이, 그가 소유한 모든 월렛의 잔액이 사라졌습니다.

최신 소식을 가장 빠르게 X에서 확인할 수 있습니다.

굿맨은 자신의 별장에서 더 큰 문제가 있다는 소식을 처음 들었습니다.

본인과는 무관하다고 생각해 와사비(Wasabi) 월렛 소프트웨어에서 잔액을 확인했습니다. 그러나 일련의 붉은색 출금 거래가 눈에 들어왔습니다.

후원

후원

이 취약점은 2021년까지 거슬러 올라갑니다. 시드 문구를 생성하는 코드에 결함이 존재했고, 공격자들은 인공지능을 동원해 해당 시드 문구를 무차별 대입 방식으로 찾아낸 것으로 추정됩니다.

그는 경찰과 온타리오 증권위원회에 사건을 신고하고 있습니다. 복구 가능성은 희박합니다. 그가 밝히길, 가장 힘들었던 점은 모든 절차를 제대로 지켰음에도 피해를 입었다는 사실입니다.

피해 규모는 한 명의 사례에 국한되지 않습니다. 갤럭시 리서치(Galaxy Research)는 세 차례의 공격 물결이 콜드카드 장치에서 생성된 주소들을 표적으로 삼았다고 밝혔습니다.

해당 공격에는 총 4,585개의 원 주소가 연관되어 있으며, 1,367.05 BTC가 유출됐습니다. 보도 시점 기준, 이는 약 8,860만 달러에 해당합니다.

갤럭시 리서치는 콜드카드 해킹 피해 규모가 4,585개 주소에 걸쳐 1,367.05 BTC에 달한다고 추정했습니다. 출처: X/@glxyresearch갤럭시 리서치가 공격 데이터에서 발견한 사실

갤럭시 리서치 책임자인 알렉스 손(Alex Thorn)은 공격이 여전히 계속되고 있다고 밝혔습니다. 그는 잠재적 취약 환경에 자산을 방치한 사용자가 있다면 즉시 조치할 것을 촉구했습니다.

첫 두 차례 공격에서는 유사한 거래 패턴이 관찰돼, 동일한 운영자가 관여했을 가능성이 있습니다. 단, 이 부분은 아직 확인되지 않았습니다. 세 번째 공격은 양상이 크게 달랐습니다. 도구가 업데이트됐거나 다른 주체가 동일한 키 공간을 악용한 것으로 보입니다.

탈취된 비트코인은 여전히 공격자 소유의 주소에 남아 있습니다. 추가 이동은 감지되지 않고 있습니다. 피해자의 코인은 평균 3.18년 동안 움직이지 않았던 점으로 미루어, 대부분이 기관이 아닌 장기 보유자임을 시사합니다.

갤럭시 리서치는 중요한 단서를 강조했습니다. 조사 결과는 온체인 데이터만 기반으로 했으며, 취약 주소 생성 과정에서 난수 불충분이 확정된 것은 아니라고 밝혔습니다.

“…이는 비트코인 자기 보관에 큰 타격입니다. 우리는 보안, 교육, 그리고 복잡성·기대치·추천 사항에 대해 친구, 가족, 대중과 현실적으로 소통하는 노력을 공동체로서 더 강화해야 합니다.” – 알렉스 손, 갤럭시 리서치 책임자

애널리스트 샤나카 안슬렘 페레라(Shanaka Anslem Perera)는 콜드카드 설명서 자체에 내포된 역설을 지적했습니다. 이 매뉴얼은 기본 시드 생성 방식을 가장 신뢰한다고 밝히면서도 사용자에게는 낮은 위험이라고 안내하고 있습니다.

유튜브 채널을 구독하시면, 전문가 분석과 업계 리더의 의견을 영상으로 접할 수 있습니다.

해당 장치 내에서도 대안이 존재합니다. 사용자는 하드웨어 출력과 주사위 굴리기를 결합하거나, 매뉴얼에서 가장 신뢰할 수 없는 방식으로 언급하는 주사위만 단독 사용할 수도 있습니다. 대부분의 사용자는 기본 경로를 택한 것으로 보입니다. 바로 이 방식이 이번 사건의 주요 원인으로 갤럭시 리서치는 지목했습니다.

개념적 딜레마는 더 깊습니다. 펌웨어 검증을 위한 재현성(reproducibility)이 중시되지만, 이로 인해 보안성이 약한 시드와 강한 시드 모두 동일한 24단어 문구를 만들어 겉으로 구분하기 어렵다는 문제가 있습니다.

“신뢰하지 말고 검증하라”는 슬로건 아래 판매되는 장치에도 여전히 난수(엔트로피) 결함이 잠복할 수 있습니다. 문제의 징후는 외부에서 드러나지 않습니다. 영향을 받은 사용자는 본인의 환경을 점검하고 필요하다면 자금을 옮겨야 합니다.

면책 성명

본 기사의 견해는 저자의 개인적 견해일 뿐이며 본 플랫폼은 투자 권고를 하지 않습니다. 본 플랫폼은 기사 내 정보의 정확성, 완전성, 적시성을 보장하지 않으며, 개인의 기사 내 정보에 의한 손실에 대해 책임을 지지 않습니다.
전편

테라울프, 앤트로픽과 190억 달러 규모 AI 인프라 임대 계약…주가 폭등

다음

미국, 28년 규칙 깨고 엔화 구제…비트코인 즉각 반응