MICROPY_HW_ENABLE_RNG = 0공격자는 물리적 접근, 피싱 이메일, 또는 악성코드가 필요하지 않았습니다. 약화된 엔트로피 출력을 역설계하여 피해자의 12단어 또는 24단어 시드 문구를 원격으로 재구성했고, 인터넷에 한 번도 연결된 적 없는 지갑까지 털어갔습니다.
콜드카드의 CEO 로돌포 노박(Rodolfo Novak)은 2026년 7월 30일에 이 문제를 확인했으며, 취약점이 오픈소스 펌웨어에서 엔트로피 약점을 대규모로 스캔할 수 있는 AI 도구를 통해 발견되었을 가능성을 시사했습니다.
공격은 여러 차례의 조직된 물결로 진행됐습니다:
8월 초, TRM Labs는 이번 콜드카드 사건을 2026년 세 번째로 큰 암호화폐 해킹으로 분류했습니다. 갤럭시 리서치는 현재 최소 15개의 독립적인 공격자들이 아직 자금을 옮기지 않은 취약 지갑을 노리고 경쟁 중이라고 밝혔습니다.
2026년 8월 7일, 온체인 추적 업체 룩온체인(Lookonchain)에 따르면 콜드카드 해커와 연결된 지갑이 30.185 BTC(약 194만 달러)를 새로 생성된 주소로 전송했습니다. 이는 초기 공격 이후 도난 자금의 첫 번째 움직임이었습니다.
8월 7일 이체 이후, 도난된 약 2,055 BTC의 약 98.5%가 해커의 지갑에 그대로 남아 있습니다. 이는 대규모 자금 세탁을 시도하기 전에 수개월 또는 수년을 기다리는 정교한 공격자들의 일반적인 패턴과 일치합니다. 블록체인 포렌식 업체와 거래소들은 해당 주소들을 면밀히 추적 중입니다.
코인카이트(Coinkite)는 7월 30일 취약점 발견 후 신속하게 대응했습니다:
중요 경고: 패치 펌웨어를 설치한다고 이미 손상된 시드가 복구되지는 않습니다. 코인카이트는 모든 영향받은 사용자에게 패치된 펌웨어에서 새 시드를 생성하고 즉시 코인을 옮기라고 당부했습니다. 또한 회사는 취약한 펌웨어로 제조된 남은 재고를 폐기하고 선적을 중단했습니다.