공격자는 물리적 접근, 피싱 이메일, 또는 악성코드가 필요하지 않았습니다. 약화된 엔트로피 출력을 역설계하여 피해자의 12단어 또는 24단어 시드 문구를 원격으로 재구성했고, 인터넷에 한 번도 연결된 적 없는 지갑까지 털어갔습니다.
콜드카드의 CEO 로돌포 노박(Rodolfo Novak)은 2026년 7월 30일에 이 문제를 확인했으며, 취약점이 오픈소스 펌웨어에서 엔트로피 약점을 대규모로 스캔할 수 있는 AI 도구를 통해 발견되었을 가능성을 시사했습니다.
공격은 여러 차례의 조직된 물결로 진행됐습니다:
8월 초, TRM Labs는 이번 콜드카드 사건을 2026년 세 번째로 큰 암호화폐 해킹으로 분류했습니다. 갤럭시 리서치는 현재 최소 15개의 독립적인 공격자들이 아직 자금을 옮기지 않은 취약 지갑을 노리고 경쟁 중이라고 밝혔습니다
.
2026년 8월 7일, 온체인 추적 업체 룩온체인(Lookonchain)에 따르면 콜드카드 해커와 연결된 지갑이 30.185 BTC(약 194만 달러)를 새로 생성된 주소로 전송했습니다. 이는 초기 공격 이후 도난 자금의 첫 번째 움직임이었습니다.
8월 7일 이체 이후, 도난된 약 2,055 BTC의 약 98.5%가 해커의 지갑에 그대로 남아 있습니다. 이는 대규모 자금 세탁을 시도하기 전에 수개월 또는 수년을 기다리는 정교한 공격자들의 일반적인 패턴과 일치합니다. 블록체인 포렌식 업체와 거래소들은 해당 주소들을 면밀히 추적 중입니다
.
코인카이트(Coinkite)는 7월 30일 취약점 발견 후 신속하게 대응했습니다:
중요 경고: 패치 펌웨어를 설치한다고 이미 손상된 시드가 복구되지는 않습니다. 코인카이트는 모든 영향받은 사용자에게 패치된 펌웨어에서 새 시드를 생성하고 즉시 코인을 옮기라고 당부했습니다. 또한 회사는 취약한 펌웨어로 제조된 남은 재고를 폐기하고 선적을 중단했습니다
.