2021년 3월 콜드카드 펌웨어 업데이트 오류로 시드 생성 엔트로피가 128비트에서 최저 40비트까지 급감, 공격자는 2026년 7월 30일부터 4차례에 걸쳐 5,200여 개 주소에서 1,816 BTC(약 1,160억 원)를 원격으로 탈취했습니다. 이 해킹 여파로 약 233,000 BTC(약 20조 원 상당)가 장기 보유자 지갑을 떠났으며, 같은 주에 227만 개의 신규 비트코인 지갑이 생성되며 2026년 최고치를 기록했습니다.
연구 답변

Create a landscape editorial hero image for this Studio Global article: What happened during the Coldcard hardware wallet firmware exploit that began July 30, 2026, including the vulnerability's cause and timelin. Article summary: I need to search for recent information about this Coldcard firmware exploit event in July 2026. Let me gather details## The Coldcard Firmware Exploit of July 2026. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make
2026년 7월 30일부터 시작된 콜드카드(Coldcard) 하드웨어 지갑 해킹은 사상 최대 규모의 하드웨어 지갑 침해 사건으로 기록되었습니다. 근본 원인은 2021년 3월 펌웨어 업데이트 과정에서 발생한 통합 오류로, 지갑 시드(seed) 생성 시 난수 생성기가 우회되면서 보안 강도가 치명적으로 약화된 점에 있었습니다.
2021년 3월 업데이트부터 콜드카드 Mk2 및 Mk3 모델(펌웨어 버전 4.0.0~5.0.3)에서 심각한 오류가 발생했습니다. 지갑 시드 생성 시 전용 하드웨어 난수 생성기(Hardware RNG)를 사용하지 않고, 소프트웨어 의사 난수 생성기(Pseudo-RNG)를 통해 시드가 만들어졌습니다. 그 결과 예정된 128비트 엔트로피 대신 최저 40비트 수준의 엔트로피만 확보되어, 가능한 시드 조합이 약 40억 개 수준으로 줄어들었습니다
.
이는 공격자가 지갑에 물리적으로 접근하지 않고도 기기 일련번호, 클록(clock) 값 등 공개 가능한 데이터만으로 시드를 원격에서 복원하고 개인키를 무차별 대입(brute-force)할 수 있게 만들었습니다. 단, 설정 과정에서 직접 주사위를 굴리는 등 자체 생성 시드(dice rolls)를 사용한 사용자는 영향을 받지 않았습니다
.
가장 포괄적인 피해 추정치는 TRM Labs와 갤럭시 리서치가 집계한 **약 1,816 BTC(당시 약 1,160억 원)**로, 5,200개 이상의 주소에서 4차례 공격 파동에 걸쳐 도난당했습니다. 초기 보고서(1,367 BTC, 약 890억 원 수준)는 조사가 진행 중이던 단계의 추정치였습니다
. 일부 소식통은 의심되는 4차 공격까지 포함할 경우 최종 피해가 2,055 BTC(약 1,300억 원)에 달할 수 있다고 전망했습니다
.
해킹 발생 후 며칠 동안 온체인 분석 기업들은 대규모 자금 이동을 포착했습니다:
이 대규모 이동은 콜드카드 사용자의 자금 이전뿐 아니라, 카사(Casa) CEO 닉 뉴먼(Nick Neuman)의 말처럼 레저(Ledger)와 트레저(Trezor) 사용자를 포함한 광범위한 공포 심리가 반영된 결과였습니다.
2026년 8월 8일경 마감된 주에 비트코인 네트워크는 연중 최고치의 온체인 활동을 기록했습니다:
이는 지갑 보유자들이 콜드카드 기기에서 자금을 긴급히 이동하고 완전히 새로운 지갑을 생성했기 때문으로 분석됩니다.
이번 사건은 하드웨어 지갑과 셀프 커스터디(self-custody)의 보안 가정에 대한 격렬한 논쟁을 불러일으켰습니다:
코인카이트는 긴급 패치와 함께 중요한 경고를 발표했습니다:
보안 연구원들은 이번 사건이 '콜드 월렛'이라 해도 펌웨어와 난수 생성기 구현이 핵심이며, 다중 서명(multisig)과 분산 보관의 필요성을 다시 한번 일깨워주었다고 평가하고 있습니다.
Studio Global AI
이 페이지에는 Studio Global 내에서 계속할 수 있는 소스 기반 답변이 포함되어 있습니다.
2021년 3월 콜드카드 펌웨어 업데이트 오류로 시드 생성 엔트로피가 128비트에서 최저 40비트까지 급감, 공격자는 2026년 7월 30일부터 4차례에 걸쳐 5,200여 개 주소에서 1,816 BTC(약 1,160억 원)를 원격으로 탈취했습니다.
2021년 3월 콜드카드 펌웨어 업데이트 오류로 시드 생성 엔트로피가 128비트에서 최저 40비트까지 급감, 공격자는 2026년 7월 30일부터 4차례에 걸쳐 5,200여 개 주소에서 1,816 BTC(약 1,160억 원)를 원격으로 탈취했습니다. 이 해킹 여파로 약 233,000 BTC(약 20조 원 상당)가 장기 보유자 지갑을 떠났으며, 같은 주에 227만 개의 신규 비트코인 지갑이 생성되며 2026년 최고치를 기록했습니다.