2026년 7월 30일, 비트코인 전용 하드웨어 지갑 콜드카드(Coldcard)에서 발생한 펌웨어 결함과 연계된 대규모 자금 유출 사건이 확인됐다. 공격자는 단 41분 동안 1,196개 비트코인 주소에서 자금을 빼돌렸으며, Galaxy Research의 추적 결과 총 1,082.65 BTC, 환산 가치 약 7,020만 달러에 달하는 피해가 발생한 것으로 분석됐다. 본 사건은 하드웨어 지갑 펌웨어 자체의 취약점이 직접적인 자금 손실로 이어진 사례로, 자가 보관(self-custody) 신뢰 모델 전반에 대한 재평가가 필요한 시점이다.
핵심 요약
- 탈취 규모: 1,082.65 BTC, 환산 약 7,020만 달러
- 피해 범위: 1,196개 비트코인 주소, 소요 시간 41분
- 원인: 캐나다 Coinkite의 콜드카드 펌웨어 결함과 연계
공격자는 광고 플랫폼이나 프레임워크 취약점이 아닌, 하드웨어 지갑 펌웨어 자체의 결함을 직접 악용해 콜드 스토리지 신뢰 모델을 무력화했다.
사건 개요: 41분 만에 1,196개 주소에서 약 7,020만 달러 유출
탈취 규모와 피해 일시
본 사건의 핵심 수치는 아래 표와 같다. 모든 수치는 Galaxy Research가 추적한 자금 흐름과 The Hacker News 보도를 근거로 한다.
| 항목 | 수치 | 비고 |
|---|---|---|
| 탈취 일시 | 2026-07-30 | 약 41분간 진행 |
| 탈취 금액 | 1,082.65 BTC | 약 7,020만 달러 환산 |
| 피해 주소 수 | 1,196개 | 비트코인 주소 기준 |
| 연계 제품 | Coinkite Coldcard | 비트코인 전용 하드웨어 지갑 |
| 분석 기관 | Galaxy Research | 자금 흐름 매핑 수행 |
공격자가 다수의 주소를 단시간에 소진했다는 점에서, 단일 피싱이나 피싱 기반의 표적 공격이 아닌 자동화된 일괄 처리 공격일 가능성이 높은 것으로 분석된다. 자금의 이동 속도와 정밀성은 사전에 준비된 키 혹은 시드(se ed) 관련 결함이 사용되었음을 시사한다.
Galaxy Research의 자금 흐름 추적 결과
Galaxy Research는 탈취 자금이 다수의 비트코인 주소로 분산되어 이동한 경로를 매핑한 뒤, 자금의 출처와 지갑 특성을 교차 분석했다. 분석 결과 다수의 피해 주소가 콜드카드 기반 시드키에 연결된 지갑 패턴과 일치하는 것으로 확인됐다. 본문 분석에 따르면, 자금 흐름의 출발점과 도착점 사이의 상관관계에서 펌웨어 결함과의 연계 가능성이 가장 유력한 단서로 지목된 것으로 보인다.
콜드카드 펌웨어 결함의 기술적 분석
Coinkite Coldcard 지갑 구조와 펌웨어 역할
콜드카드는 캐나다 기업 Coinkite가 만든 비트코인 전용 하드웨어 지갑으로, 에어갭(air-gapped) 환경에서의 서명 생성, 시드키 격리 저장, Secure Element 기반 보호를 강점으로 내세웠다. 펌웨어는 디바이스 내부에서 트랜잭션 서명을 생성하고, 시드키의 안전한 사용을 보장하는 핵심 계층이다. 이러한 구조에서 펌웨어 결함은 단순한 기능 오류가 아니라, 시드키 유출 혹은 서명 위변조로 이어질 수 있는 보안 사안으로 분류된다.
악용된 취약점의 추정 작동 방식
공개된 단서만을 기준으로 추론하면, 이번 사건은 다음과 같은 경로로 진행된 것으로 추정된다. 단, 아래 내용은 검증된 사실이 아닌 분석 기관의 시나리오 가설임을 밝힌다.
- 콜드카드 펌웨어 내 난수 생성 혹은 시드 처리 로직의 결함으로 인해 동일 시드 혹은 예측 가능한 시드가 다수의 디바이스에서 생성되었을 가능성 (분석 기관 시나리오)
- 결함을 사전에 인지한 공격자가 해당 패턴을 역산해 다수의 지갑에서 자금을 인출한 시나리오
- 공격 시점에서 펌웨어 업데이트가 강제되지 못한 점을 이용한 단시간의 일괄 인출
다만, 위 내용은 공개된 자금 흐름과 시간 패턴을 토대로 한 추정이며, Coinkite 측의 공식 취약점 공개가 이뤄지기 전까지는 정확한 악용 메커니즘 단정은 유보해야 한다는 견해가 많다.
하드웨어 지갑 신뢰 모델에 대한 영향
콜드 스토리지 보안 전제의 재검토
기존 콜드 스토리지 보안은 크게 다음 세 가지 전제로 요약된다.
- 시드키가 디바이스 외부로 유출되지 않는다.
- 디바이스 펌웨어는 제조사의 검증된 코드만 동작한다.
- 서명 트랜잭션은 사용자 승인 없이는 생성되지 않는다.
본 사건의 분석 결과는 위 전제 가운데 적어도 하나가 펌웨어 결함으로 무력화될 수 있음을 시사한다. 즉, 콜드 스토리지는 물리적 격리만으로 안전이 보장되는 것이 아니라, 펌웨어 무결성과 시드 생성 로직의 정확성이 결합되어야 신뢰할 수 있는 보안 계층이 성립한다.
사용자 및 업계의 대응 방안
본 사건을 계기로 권고되는 대응 조치는 다음과 같이 정리된다.
- 콜드카드 사용자: 제조사의 공식 펌웨어 업데이트 공지 확인, 의심 트랜잭션 모니터링, 다중 서명 구조 도입 검토 (본 권고는 일반적 보안 모범사례이며, 본 사건의 구체적 완화책으로 검증된 것은 아님)
- 커스터디언 서비스: 단일 하드웨어 지갑 의존도를 낮추고, 서로 다른 제조사의 디바이스로 시드 분산
- 업계 전반: 펌웨어 서명 검증 체계 강화, 외부 보안 감수 보고서 공개 의무화
시사점 및 향후 과제
자산 보호 관점의 자가 보관 리스크
자가 보관은 제3자托管 없이 자산을 통제할 수 있다는 장점이 있지만, 그만큼 보안 책임이 사용자 측에 집중된다. 본 사건에서 공격 표면이 디바이스 내부의 펌웨어였다는 점에서, 자가 보관 사용자는 디바이스 제조사의 보안 업데이트 이력, 공개된 취약점 이력, 감사 보고서를 주기적으로 확인해야 할 필요성이 커진다. 또한 시드키의 백업본을 동일한 펌웨어 결함에 노출된 디바이스에만 보관하는 것은 위험 분산 효과가 없다는 점도 함께 고려해야 한다.
하드웨어 지갑 공급망 위협 동향
최근 공급망 공격은 광고 플랫폼 변조(예: Adform 사례), 프레임워크 취약점(예: Rails Active Storage 사례) 등 소프트웨어 계층에서 두드러졌다. 본 사건은 이러한 소프트웨어 공급망 위협과 별도로, 하드웨어 디바이스의 펌웨어 자체가 공격 표면이 될 수 있음을 실증했다는 점에서 차별화된다. 향후 하드웨어 지갑 시장은 보안 신뢰성에 대한 사용자 평가가 가격과 사용성을 넘어선 핵심 결정 요인으로 작용할 것으로 분석된다.
정리 포인트
- 41분 동안 1,196개 비트코인 주소에서 1,082.65 BTC(약 7,020만 달러)가 유출됐다.
- Galaxy Research의 자금 흐름 추적을 통해 캐나다 Coinkite의 콜드카드 펌웨어 결함과의 연계성이 확인됐다.
- 본 사건은 하드웨어 지갑 펌웨어 자체가 공격 표면이 될 수 있음을 보여주는 사례로, 자가 보관 및 콜드 스토리지 신뢰 모델 재검토가 필요하다.
- 사용자는 펌웨어 업데이트 확인, 다중 서명, 디바이스 분산 보관 등 다층 방어 전략을 함께 검토해야 한다.