2026년 7월 30일 이후 콜드카드 관련 지갑에서 1억3천만 달러가 넘는 암호화폐가 도난당한 것으로 보고됐습니다. 원인은 비트코인 암호 체계가 아니라 시드 생성 과정의 결함이었습니다. 2021년 3월 도입된 펌웨어 통합 오류로 일부 기기가 하드웨어 난수 생성기 대신 예측 가능한 소프트웨어 난수 생성 과정을 사용했고, 공격자들은 이를 바탕으로 시드를 대량 재현할 수 있었습니다.
연구 답변

Create a landscape editorial hero image for this Studio Global article: What happened in the ongoing cryptocurrency theft targeting Coldcard offline hardware-wallet users—including who appears to be conducting it. Article summary: The theft appears to be an active, opportunistic campaign by at least a dozen unidentified hackers or groups, not a demonstrated breach of Bitcoin itself or of victims’ physical wallets. Estimates varied as the campaign . Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
콜드카드(Coldcard) 해킹은 기기를 물리적으로 빼앗거나 비트코인의 암호화를 해독한 사건이 아니다. 일부 콜드카드 기기가 사용자의 자산을 통제하는 복구 시드를 충분히 무작위로 생성하지 못한 것이 핵심이었다. 공격자들은 이 패턴을 파악한 뒤 후보 시드를 대량으로 만들어 공개된 비트코인 주소와 대조했고, 일치하는 지갑의 자금을 전송했다. 이 과정에서 하드웨어 지갑이나 종이·금속 백업을 직접 만질 필요는 없었다.
콜드카드는 인터넷에 연결된 기기와 개인 키를 분리하는 하드웨어 지갑이다. 휴대전화 앱이나 브라우저 확장 프로그램, 거래소 계정처럼 온라인에 상시 노출되는 ‘핫 월렛’보다 원격 공격에 강하다는 점이 장점으로 꼽혀 왔다.
그러나 지갑의 보안은 기기 보관 방식만으로 결정되지 않는다. 지갑을 처음 만들 때 생성되는 시드가 예측 불가능해야 한다. 2021년 3월의 펌웨어 변경 이후 취약한 콜드카드는 시드 생성에 사용하도록 설계된 전용 하드웨어 난수 생성기 대신 예측 가능한 소프트웨어 과정을 사용했다. 코인카이트는 이를 보안을 일부러 낮춘 설계가 아니라 빌드 및 심볼 해석 과정의 통합 오류라고 설명했다.
복구 시드는 비트코인 지갑의 주소와 서명 키를 다시 만들어낼 수 있는 사실상 마스터 비밀값이다. 시드가 충분히 무작위라면 이를 추측하는 것은 현실적으로 불가능하다. 반대로 생성 과정의 패턴을 좁힐 수 있다면 공격자는 원래 기기를 보지 않고도 후보를 계산할 수 있다.
취약한 Mk3 지갑의 경우 유효 엔트로피가 의도된 128비트가 아니라 약 40비트 수준으로 낮아졌다는 분석이 나왔다. 가능한 조합의 수가 크게 줄어들면서 전문적인 계산 자원을 이용한 탐색이 현실적인 수준이 됐다.
보고된 공격 흐름은 다음과 같다.
이 때문에 피해자들은 시드를 누구에게도 알려주지 않고, 기기를 오프라인으로 보관하며, 백업을 안전한 장소에 두는 등 기본적인 자기보관 원칙을 지켰어도 피해를 입을 수 있었다. 문제는 시드를 어디에 보관했느냐가 아니라, 시드가 처음 만들어질 때 이미 예측 가능했을 수 있다는 점이었다.
피해 규모는 공격이 이어지고 조사 범위가 확대되면서 달라졌다. 초기 집계에서는 약 500개의 단일 서명 지갑에서 594.48 BTC가 빠져나간 것으로 파악됐다. 이후에는 피해가 1,300 BTC를 넘어섰고, 총 손실액도 1억3천만 달러 이상으로 보고됐다.
다만 이 숫자를 하나의 확정된 최종 집계로 보기는 어렵다. 보고서마다 포함한 공격 시점, 피해 지갑의 종류, 도난 물량, 비트코인 가격이 달랐기 때문이다. 갤럭시 리서치는 8월 중순 분석에서 피해 규모를 ‘1억3천만 달러 이상이며 계속 늘어나는 중’이라고 표현해 조사가 당시에도 진행 중임을 시사했다.
공격자의 신원은 공개적으로 확인되지 않았다. 현재 보도된 내용에 따르면 최소 12개의 정체불명 해커 또는 그룹이 기회를 노린 공격에 관여했을 가능성이 있으며, 취약점이 알려진 뒤 여러 세력이 같은 약점을 이용했을 가능성도 제기됐다.
기술적 원인을 밝히는 것과 범인을 특정하는 것은 별개의 문제다. 기술적 원인은 콜드카드의 시드 생성 구현과 연결돼 있지만, 자금을 빼돌린 사람들의 신원과 조직, 위치는 확인되지 않았다. 이번 사건이 비트코인 자체의 보안 침해나 단일 범죄 조직의 소행이라는 증거도 현재 공개된 자료에는 없다.
콜드카드 사건은 암호화폐 업계 전반의 보안 사고가 늘어난 시기에 발생했다. 8월 초까지 2026년 암호화폐 기업을 겨냥한 해킹이 200건을 넘었고, 손실액은 9억5천만 달러 이상이라는 보도가 나왔다.
물론 두 수치는 같은 종류의 피해를 가리키지 않는다. 업계 전체 집계는 암호화폐 기업과 여러 시스템을 겨냥한 공격을 포함하지만, 콜드카드 피해는 특정 지갑의 시드 생성 취약점에서 비롯됐다. 그럼에도 이 사건은 강력한 암호화와 오프라인 보관만으로는 충분하지 않다는 점을 보여준다. 키 생성과 펌웨어 구현에 문제가 있으면 보안의 가장 중요한 층이 무너질 수 있다.
하드웨어 지갑은 거래에 서명하는 민감한 정보와 인터넷에 연결된 컴퓨터를 분리하도록 설계된다. 반면 핫 월렛은 대체로 온라인 소프트웨어 환경에서 작동하므로 악성코드, 계정 탈취, 사용 중 시드 노출 등 더 넓은 공격 위험에 노출될 수 있다. 콜드 스토리지는 일상적인 사용 환경에서 이러한 위험을 줄여준다.
이번 사건에서 공격자들이 모든 콜드카드에 원격 로그인한 것은 아니다. 취약한 방식으로 생성된 시드를 계산으로 재현했을 뿐이다. 기기를 금고에 넣어두면 하드웨어는 보호할 수 있지만, 공개 블록체인 정보와 알려진 생성 패턴을 이용해 다시 만들어낼 수 있는 비밀까지 보호할 수는 없다.
따라서 이번 사건은 모든 오프라인 지갑이 본질적으로 안전하지 않다는 뜻도, 비트코인의 주소·서명 체계가 깨졌다는 뜻도 아니다. 특정 제품의 구현 취약점이 자기보관 보안 모델을 우회한 사건이다.
조너선 굿맨은 콜드카드로 관리하던 자산에서 약 160만 캐나다달러가 사라졌다고 밝혔다. 그는 시드 문구를 누구에게도 공유하지 않았고 기기도 물리적으로 안전하게 보관했다고 말했다. 그럼에도 자금은 도난당했다.
그의 사례가 특히 충격적인 이유는 자기보관의 역설을 보여주기 때문이다. 사용자가 운영 보안을 아무리 철저히 지켜도, 비밀 자체가 생성 단계에서 충분히 무작위가 아니었다면 보호 효과가 제한적이다. 약한 키를 안전하게 보관한다고 해서 강한 키가 되는 것은 아니다.
코인카이트는 2026년 7월 30일 문제를 공개하고 수정된 펌웨어와 보안 권고문을 발표했다. 핵심은 단순한 업데이트가 아니라 ‘새 지갑으로의 이전’이다.
코인카이트는 취약한 펌웨어에서 이미 생성된 시드가 있다면 펌웨어를 업데이트해도 소급해 안전해지지 않는다고 경고했다. 자금을 새 시드가 관리하는 지갑으로 이동해야 한다.
보안 권고문에 따르면 시드를 생성할 때 독립적인 비공개 주사위 굴림을 최소 50회 사용하지 않았고, 강력하고 고유한 BIP-39 패스프레이즈로 지갑을 보호하지 않은 경우 자금이 위험할 수 있다. 사용자는 모델별 펌웨어 버전과 이전 절차를 반드시 최신 공식 권고문에서 확인해야 한다. 지원을 제공하겠다며 접근하는 사람에게 시드 단어나 패스프레이즈를 절대 알려줘서는 안 된다.
콜드카드 사건은 하드웨어 지갑 보안이 여러 겹으로 이뤄진다는 점을 다시 보여준다.
가장 중요한 실무적 원칙은 간단하다. 시드가 취약한 방식으로 생성됐을 가능성이 있다면 기기만이 아니라 시드 자체를 바꿔야 한다. 이번 사건에서 공격자들은 콜드카드를 훔칠 필요가 없었다. 기기가 생성한 비밀을 다시 만들어내는 것만으로 충분했다.
Studio Global AI
이 페이지에는 Studio Global 내에서 계속할 수 있는 소스 기반 답변이 포함되어 있습니다.
2026년 7월 30일 이후 콜드카드 관련 지갑에서 1억3천만 달러가 넘는 암호화폐가 도난당한 것으로 보고됐습니다. 원인은 비트코인 암호 체계가 아니라 시드 생성 과정의 결함이었습니다.
2026년 7월 30일 이후 콜드카드 관련 지갑에서 1억3천만 달러가 넘는 암호화폐가 도난당한 것으로 보고됐습니다. 원인은 비트코인 암호 체계가 아니라 시드 생성 과정의 결함이었습니다. 2021년 3월 도입된 펌웨어 통합 오류로 일부 기기가 하드웨어 난수 생성기 대신 예측 가능한 소프트웨어 난수 생성 과정을 사용했고, 공격자들은 이를 바탕으로 시드를 대량 재현할 수 있었습니다.
코인카이트는 수정된 펌웨어를 설치한 뒤 새 시드를 생성하고 자금을 이전하라고 권고했습니다. 펌웨어 업데이트만으로 기존에 취약하게 생성된 시드가 안전해지는 것은 아닙니다.