공격자들은 캐나다 제조사 Coinkite가 만든 콜드카드 기기의 펌웨어 통합 오류를 악용했습니다 . 2021년 3월 업데이트는 특정 모델에게 전용 STM32 하드웨어 난수 생성기(RNG)를 우회하고, 대신 결정론적 소프트웨어 유사 난수 생성기(PRNG)를 사용하여 지갑 시드 구문(seed phrase)을 생성하도록 명령했습니다 . 이는 각 지갑의 개인 키를 뒷받침하는 무작위성, 즉 **엔트로피(entropy)**를 약화시켰습니다. 공격자들은 약해진 엔트로피를 역설계하여 무차별 대입(brute-force) 방식으로 시드를 예측, 지갑을 탈취할 수 있었습니다 .
이 결함은 취약한 펌웨어 버전을 사용하는 콜드카드 Mk2, Mk3, Mk4, Mk5 및 Q 모델에서 생성된 시드에 영향을 미쳤습니다 . 신형 Mk4, Mk5, Q 모델의 경우 엔트로피가 약 72비트 수준으로 떨어졌습니다 . 공격자들은 물리적으로 기기에 접근하거나 네트워크를 손상시킬 필요 없이, 약해진 엔트로피를 역설계하여 예측 가능한 주소의 자금을 쓸어갔습니다 .
Galaxy Research에 따르면 2026년 7월 30일을 기점으로 최소 3차례의 확인된 공격 파동이 감지되었습니다 . 가장 큰 단일 공격은 단 41분 만에 1,196개 주소에서 **1,082.65 BTC(약 7천만 달러)**를 탈취했습니다 . Chainalysis 분석 결과, 공격자는 먼저 고액 자산가 지갑을 우선 노려 첫 10분 동안에만 약 3천만 달러를 훔친 것으로 나타났습니다 . 한 피해자는 첫 공격에서만 약 180만 달러를 잃었습니다 .
| 항목 | 수치 |
|---|---|
| 총 추정 손실액 | 약 2,000 BTC (약 1억 3천만 달러) |
| 영향 받은 주소 수 | 최대 7,300개 (여러 파동에 걸쳐) |
| 최대 단일 탈취량 | 1,196개 주소에서 41분 만에 1,082.65 BTC |
| 첫 10분 내 도난액 | 약 3천만 달러 |
| 영향 받은 모델 | Mk2, Mk3, Mk4, Mk5, Q |
| 취약점 도입 시점 | 2021년 3월 |
8월 7일 기준, 이 해킹은 2026년 전체 암호화폐 침해 사건 중 세 번째로 큰 규모로 기록되었습니다 .
여러 차례의 공격 파동을 통해 5,200개 이상의 개인 주소가 털렸습니다 . 일부 피해자는 전 재산을 잃었습니다. 한 사용자는 20 BTC(약 130만 달러 상당)를 잃었다고 보고했으며, "모든 것을 제대로 했는데도" 자금이 도난당한 사람들의 사연이 전해졌습니다 . 자금이 자체 보관(self-custody) 상태였기 때문에 어떤 거래소나 보험사도 책임을 지지 않아 피해자들은 어떠한 구제책도 없었습니다 .
Coinkite는 7월 31일 모든 영향 받은 모델에 대한 긴급 펌웨어 업데이트를 출시했지만, 패치를 설치한다고 해서 기존 지갑이 복구되는 것은 아니라고 경고했습니다. 사용자들은 완전히 새로운 지갑을 생성하고 자금을 옮겨야 했습니다 . 취약한 펌웨어에서 생성된 모든 시드 구문은 여전히 위험에 노출되어 있었습니다 .
이 해킹은 사이버보안에 특화된 상장지수펀드(ETF)를 투자자들의 레이더에 확실히 올려놓았습니다. 해킹 소식 이후 **First Trust NASDAQ Cybersecurity ETF (CIBR)**는 약 7%, **Global X Cybersecurity ETF (BUG)**는 약 8% 상승했습니다 . 개별 사이버보안 주식들도 움직임을 보였습니다: HACK(+1.21%), CSCO(+1.16%)는 상승한 반면, PANW(-0.39%), FTNT(-1.25%)는 소폭 하락했습니다 . 분석가들은 사이버 공격의 증가가 디지털 인프라를 보호하는 기업에 투자하는 ETF의 장기적 매력을 강화한다고 분석했습니다 .
가장 중요한 시장 영향은 자체 보관에서 규제된 보관(regulated custody)으로의 가속화된 이동이었습니다. 비트코인 현물 ETF에 큰 자금이 쏟아졌습니다:
블랙록의 iShares 비트코인 트러스트(IBIT)가 반등을 주도하며 월요일 1억 1,100만 달러, 화요일 1억 7,000만 달러의 유입을 기록했습니다 . 블룸버그 인텔리전스의 수석 ETF 애널리스트 에릭 발추나스는 이번 해킹이 "개인 키를 관리하지 않고도 장기적인 가격 노출을 원하는 투자자들에게 미국 비트코인 현물 ETF의 사례를 강화한다"고 말했습니다 .
이 해킹은 하드웨어 지갑의 핵심 가치 제안, 즉 '내 키가 아니면 내 코인이 아니다(Not your keys, not your coins)'라는 개념이 본질적으로 더 안전하다는 믿음을 근본적으로 훼손했습니다. 자신의 콜드카드가 '해킹 불가능한' 콜드 스토리지 솔루션이라고 믿었던 투자자들은 펌웨어 버그 하나로 물리적 보안이 완전히 무력화될 수 있다는 사실을 깨달았습니다 . CoinDesk와 Cantor Fitzgerald의 애널리스트들은 이번 침해가 사용자들을 Coinbase, BitGo 같은 전문 커스터디언과 규제된 ETF 상품으로 밀어넣을 것이라고 분석했습니다 .
디지털 자산 전문가 Nico Pasquariello는 고객 노트에서 "이차적인 영향이지만, 해킹 이후 커스터디언과 거래소로의 토큰 흐름이 증가할 것으로 예상한다"고 전했습니다 .
이번 해킹은 더 광범위한 보안 검토를 촉발했습니다. 자원봉사 보안 이니셔티브인 **비트코인 레드 팀(Bitcoin Red Team)**은 AI 기반 검토를 통해 390개의 비트코인 관련 프로젝트에서 4,962개의 잠재적 취약점을 발견했으며, 이 중 720개는 높거나 치명적인 심각도 등급을 받았습니다 . 발견된 취약점의 21% 이상이 재현되었으며, 콜드카드 지갑 공격 이후 여러 중요한 취약점이 비공개로 보고되었습니다 . 이 조사 결과는 콜드카드의 취약점이 단순한 단독 사건이 아니라, 자체 보관 생태계 전반에 걸친 광범위한 보안 결함의 한 증상임을 시사합니다.