2021년 3월 콜드카드 펌웨어 버그가 시드 생성 엔트로피를 40비트 수준으로 낮춰 공격자가 공개 데이터만으로 지갑 키를 무차별 대입할 수 있게 만들었다. 첫 번째 공격자는 10분 만에 3천만 달러를 훔쳤으며, 최종 피해액은 5,200개 이상의 주소에서 1억 3천만 달러를 넘어섰다.

Create a landscape editorial hero image for this Studio Global article: What happened in the Coldcard hardware wallet hack that stole over $130 million in Bitcoin starting July 29, 2026, how did the exploit work,. Article summary: Let me search for information about this Coldcard hack and the related market impacts. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
2026년 7월 30일, 5년간 잠복해 있던 보안 사고가 폭발했습니다. 공격자들이 콜드카드(Coldcard) 하드웨어 지갑에서 비트코인을 빼내기 시작했습니다. 콜드카드는 암호화폐 업계에서 가장 안전한 보관소 중 하나로 오랫동안 여겨져 왔습니다. 공격자들은 2021년 3월에 도입된 펌웨어 버그를 악용했습니다. 첫 10분 동안 약 3천만 달러가 사라졌습니다. 일주일 만에 총 손실액은 1억 3천만 달러를 넘어섰습니다 .
이 이야기는 단 하나의 빌드 설정 오류가 최고의 보안 제품을 예측 가능한 개인 키를 생성하는 기계로 바꿔놓은 과정과, 그 여파가 어떻게 비트코인 현물 ETF 시장까지 파장을 일으켰는지에 대한 이야기입니다.
캐나다 기업 코인카이트(Coinkite)가 만든 콜드카드 하드웨어 지갑은 단 하나의 목적, 즉 초고도 보안 비트코인 저장을 위해 설계되었습니다. 핵심 가치 제안은 개인 키가 장치를 절대 떠나지 않으며, 시드 생성이 전용 하드웨어 난수 생성기(RNG) 칩에서 무작위성을 추출하도록 되어 있다는 점이었습니다 .
버그: 2021년 3월, 코인카이트는 펌웨어 버전 4.0.0을 출시했는데, 여기에 빌드 설정 오류가 포함되어 있었습니다. 펌웨어는 시드 생성 과정을 전용 하드웨어 RNG로 연결하지 않고, 조용히 소프트웨어 기반 의사 난수 생성기(PRNG)로 대체했습니다 . 내부 플래그인
MICROPY_HW_ENABLE_RNG = 0.
결과: 시드 엔트로피가 붕괴했습니다. 안전한 하드웨어 생성 시드는 128비트 키 공간을 제공합니다. 이는 2¹²⁸개의 가능한 값을 의미하며, 천문학적으로 커서 무차별 대입이 사실상 불가능합니다. 소프트웨어 대체로 인해 이 공간은 40비트, 즉 약 40억 개의 가능한 값으로 줄어들었습니다 . 충분한 정보를 가진 결의에 찬 공격자에게 이 키 공간은 원격으로 열거하기에 충분히 작았습니다.
공격자들은 장치 일련 번호, 클록 판독값 및 기타 공개적으로 관찰 가능한 데이터를 제한된 키 공간과 결합하여 지갑 시드 구문을 재구성할 수 있었습니다 . 그런 다음 자신의 컴퓨터에서 후보 시드를 생성하고, 주소를 파생시킨 다음 비트코인 블록체인에서 해당 주소를 확인하여 잔액이 있는 지갑을 찾았습니다. 전체 공격은 피해자의 장치에 물리적으로 접근할 필요가 없었습니다
.
익스플로잇은 여러 물결에 걸쳐 전개되었으며, 가장 공격적인 행동은 첫 몇 시간 동안 발생했습니다.
8월 4일 기준으로 갤럭시 리서치는 1,596 BTC가 도난당했다는 데 높은 확신을 가지고 있었으며, 확인되지 않은 손실은 추가로 3천만 달러에 달했습니다 . 총 피해액은 약 1억 3천만 달러로 정리되었습니다
.
해킹은 즉각적인 자금 이탈을 촉발했습니다. 비트코인은 8월 첫째 주에 227만 개의 새 지갑과 75만 1천 개의 활성 지갑을 기록했는데, 이는 몇 달 만에 가장 강력한 온체인 활동으로, 보유자들이 콜드카드에서 자금을 옮기기 위해 경쟁했기 때문입니다 .
결정적으로, 펌웨어를 업데이트해도 영향을 받은 시드를 고칠 수 없었습니다. 유일한 해결책은 패치된 펌웨어에서 새 시드를 생성하고 신중하게 자금을 이전하는 것이었습니다 . 이는 취약한 펌웨어 버전(4.0.1~5.0.3, Mk2 및 Mk3 모델)에서 생성된 시드를 가진 모든 지갑은 사용자가 수동으로 코인을 옮길 때까지 영구적으로 위험에 노출되어 있음을 의미했습니다
.
2026년 8월 첫째 주, 미국 비트코인 현물 ETF는 8억 5,350만 달러의 순유입을 기록했습니다. 이는 2026년 4월 이후 최고의 주간 실적이었습니다 . 유입은 광범위했지만 상위 펀드에 집중되었습니다.
ETF 급증은 7월 초까지 8주 연속 유출(82억 6천만 달러)이 이어진 후에 발생했습니다 . 반전은 급격하고 갑작스러웠으며, 콜드카드 해킹과 시기가 일치하면서 즉각적인 추측을 불러일으켰습니다.
시기가 매우 인상적이었습니다. 콜드카드 공격은 7월 30~31일에 알려졌습니다. ETF 유입 행진은 8월 3일 월요일에 시작되었습니다. 하지만 같은 주 금요일(8월 7일)에 미국 노동통계국은 충격적으로 약한 7월 고용 보고서를 발표했습니다. 두 사건 모두 ETF 매수를 촉발할 수 있었으며, 분석가들은 어느 것이 주요 원인이었는지에 대해 여전히 의견이 분분합니다.
주요 매체에 걸쳐 조사된 대부분의 분석가는 ETF 급증이 같은 방향으로 작용하는 두 가지 힘에 의해 주도되었을 가능성이 높다고 결론지었습니다 . 해킹은 미시적 수준의 "보관소로의 도피" 동기, 즉 자기 보관 사용자들이 보안 설정을 재고하게 만든 구체적인 이유를 제공했습니다. 약한 고용 보고서는 거시적 수준의 "위험 선호" 촉매제, 즉 기관 자본을 비트코인을 포함한 모든 위험 자산으로 유입시키는 광범위한 통화 정책 변화를 제공했습니다.
한 블룸버그 분석가가 말했듯이, 해킹과 ETF 유입 사이의 인과 관계는 "불분명"하지만, 그 우연의 일치가 "논쟁을 불붙였다"고 할 수 있습니다 . MSN Money 분석은 해킹이 거시경제적 요인에 의해 주도되었을 수 있는 변화에 "편리한 내러티브"를 제공했지만, 비트코인 ETF 초기 이후 처음으로 보관 논쟁이 "최전선"에 놓이게 되었다고 지적했습니다
.
분명한 것은: 8억 5,350만 달러 유입 주는 4월 이후 최고였으며, 두 가지 주요 사건—한 세대에 한 번 있을 법한 하드웨어 지갑 실패와 충격적인 고용 보고서—이 같은 기간에 수렴했다는 점입니다. 보관 문제와 거시경제 전망 모두 그 주 이전보다 더 불확실해졌습니다. 깔끔한 답변 대신 이러한 불확실성이 진정한 교훈입니다.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
2021년 3월 콜드카드 펌웨어 버그가 시드 생성 엔트로피를 40비트 수준으로 낮춰 공격자가 공개 데이터만으로 지갑 키를 무차별 대입할 수 있게 만들었다.
2021년 3월 콜드카드 펌웨어 버그가 시드 생성 엔트로피를 40비트 수준으로 낮춰 공격자가 공개 데이터만으로 지갑 키를 무차별 대입할 수 있게 만들었다. 첫 번째 공격자는 10분 만에 3천만 달러를 훔쳤으며, 최종 피해액은 5,200개 이상의 주소에서 1억 3천만 달러를 넘어섰다.
미국 비트코인 현물 ETF는 2026년 8월 첫째 주에 8억 5,350만 달러의 순유입을 기록했지만, 분석가들은 해킹과 7월 고용 보고서 충격 중 무엇이 주 원인인지에 대해 의견이 분분하다.