완전 오프라인으로만 관리해온 하드웨어 지갑도 안전하지 않았다. 콜드카드(Coldcard) 지갑에서 7월 30일부터 나흘에 걸쳐 4차례의 공격이 이어지며 5,200개 이상의 주소에서 1,816 BTC, 약 1억 1,600만 달러가 빠져나갔다. 테크크런치 집계로는 피해액이 1억 3,000만 달러를 넘어섰고 지금도 늘고 있다.
2021년 버그가 5년 만에 터졌다
문제의 원인은 2021년 3월 배포된 펌웨어 4.0.1로 거슬러 올라간다. 빌드 설정 과정에서 오류가 생기면서, 시드를 만들 때 하드웨어 자체의 진짜 난수 발생기 대신 소프트웨어 기반의 약한 난수를 쓰게 된 것이다. 그 결과 원래 128비트였어야 할 키 강도가 최악의 경우 40비트까지 떨어졌다. 40비트면 지갑을 직접 손에 넣지 않고도 무차별 대입으로 뚫릴 수 있는 수준이다.
더 심각한 건 펌웨어를 최신 버전으로 업데이트한다고 해서 이미 만들어진 시드가 저절로 안전해지지 않는다는 점이다. 취약한 버전에서 한 번이라도 시드를 생성한 지갑은, 업데이트된 기기에서 새 시드로 완전히 갈아타야만 위험에서 벗어날 수 있다.
나흘 만에 5,200개 지갑이 털렸다
공격은 7월 30일 시작됐다. 첫 번째 공격에서만 25분 만에 500개 주소에서 594 BTC가 빠져나갔고, 이후 세 차례 더 공격이 이어지며 피해 주소는 5,200개를 넘겼다. 블록체인 분석업체 TRM랩스가 온체인 흐름을 추적한 결과, 자금 세탁 시도는 의외로 크지 않았다. 와사비를 거친 금액은 64.9 BTC, 토네이도캐시로 들어간 이더리움은 200개 정도에 그쳤고, 대부분의 자금은 소수의 지갑 주소에 그대로 모여 있었다.
거래 패턴을 보면 단일 조직보다는 서로 다른 여러 공격자가 같은 취약점을 독립적으로 노린 쪽에 가깝다는 분석이 나온다.
완전 오프라인이었는데도
이번 사태가 유독 충격적인 이유는 피해자 다수가 콜드카드를 정석대로, 인터넷과 완전히 분리된 상태로 사용해왔다는 점이다. 160만 달러를 잃은 한 피해자는 자신의 지갑을 철저히 오프라인으로만 관리해왔지만, 그런 준비가 이번 사태 앞에서는 아무 의미가 없었다고 토로했다.
핵심 요약
- 콜드카드 지갑, 2021년 3월 펌웨어(v4.0.1)의 난수 생성 결함으로 시드 강도가 최대 128비트에서 최소 40비트까지 저하
- 7월 30일부터 4차례 공격, 5,200개 이상 주소에서 1,816 BTC(약 1억 1,600만 달러) 유출, 테크크런치 집계 피해액은 1억 3,000만 달러 이상
- 펌웨어 업데이트만으로는 기존 시드가 안전해지지 않음 — 새 시드로 완전히 이전해야 함
- 온체인 추적 결과 세탁 규모는 제한적(와사비 64.9 BTC, 토네이도캐시 200 ETH), 다수의 독립적 공격자 소행으로 추정
- 코인카이트(Coinkite)는 사고 후 보안 권고문 발표
- 2026년 상반기 전체로는 200건 이상의 해킹, 9억 5천만 달러 이상의 피해 발생