문제는 더욱 교묘했다. 이를 검증하는 지원 라이브러리(libngu)는 해당 설정이 '활성화(Enabled)'되었는지 확인하는 대신 '존재(Exist)'하는지만 검사했기 때문에, 버그는 수년간 발견되지 않았다 . 결과적으로 사용자의 비트코인을 담보하는 마스터 키인 시드 구문(Seed Phrase)이 기기 일련번호와 내부 클록 레지스터 같은 비밀 정보가 아닌 데이터로 시드(Seed)된 예측 가능한 소프트웨어로 생성된 것이다 . 목표했던 128비트의 엔트로피(Entropy, 무작위성) 대신, 영향 받은 기기들은 약 72비트의 엔트로피만을 가진 시드를 생성했고, 이는 공격자가 오프라인에서 무차별 대입(Brute-force) 공격으로 복원할 수 있을 정도로 작은 키 공간(Keyspace)이었다 .
코인카이트는 특정 펌웨어 버전을 실행하는 다양한 콜드카드 모델이 취약하다고 공식 확인했다.
2021년 3월 이후 취약 기기에서 생성된 모든 시드는 잠재적으로 손상된 것으로 간주된다 .
공격자는 2026년 7월 30일경부터 최소 3차례에 걸쳐 공격을 감행, 4,500개 이상의 주소에서 자금을 탈취했다 . 특히 한 차례 공격에서는 단 25분 만에 594 BTC가 도난당하기도 했다 . 초기 손실 추정치는 갤럭시 리서치(Galaxy Research) 기준 약 7,000만 달러였으나, 더 많은 손상 주소가 확인되면서 최종 보고서들은 당시 비트코인 가격 기준으로 약 8,900만~1억 1,600만 달러에 달하는 것으로 집계됐다 .
무엇보다 놀라운 점은 공격자가 물리적 접근, 피싱, 악성코드 등 어떤 전통적인 해킹 수단도 사용하지 않았다는 것이다. 약화된 시드 구문을 완전히 외부에서 예측하여 프라이빗 키를 재구성했기 때문이다 .
콜드카드 해킹 사태는 투자자 행동에서 뚜렷한 분열을 초래했으며, 이는 샌티먼트(Santiment)의 온체인 데이터에 그대로 드러났다.
비트코인 고래 – 1010,000 BTC를 보유한 지갑 – 는 7월 29일부터 8월 초까지 보유 물량을 19,610 BTC 늘렸다. 이는 약 0.14% 증가분으로, 당시 가격 기준 약 12억 5,000만 달러(한화 약 1조 6,500억 원) 에 달하는 규모다 . 또 다른 보고서는 7월 말까지 8일간의 축적 기간을 언급하며 19,69619,700 BTC로 추산하기도 했다 . 이는 '똑똑한 자금(Smart Money)'으로 불리는 큰 손들이 이번 매도세를 과도한 반응으로 보고 오히려 매수 기회로 삼았다는 신호로 해석된다.
반면, 소액 개인 투자자는 정반대의 행보를 보였다. 0.01 BTC 미만을 보유한 지갑들은 같은 기간 보유 잔고를 0.55% 줄였다 . 현물 BTC 거래량은 75% 나 급감했고, 소액 투자자들의 추가 매수(dip-buying) 활동은 급격히 위축됐다 . 소액 보유자들의 패닉 매도는 2022년 11월 FTX 붕괴 당시 이후 가장 큰 규모로 묘사되었다 .
콜드카드 해킹은 단독 사건이 아니었다. 2026년 상반기, 암호화폐 보안 역사는 암울한 기록을 세웠다.
콜드카드는 그간 '콜드 스토리지(cold storage, 오프라인 보관)'의 금본위제(Gold Standard)로 여겨져 왔다. 그런데 5년 넘게 자금의 마스터 키를 생성하는 핵심 과정이 조용히 무력화되어 있었다는 사실이 밝혀지면서 하드웨어 월렛 안전성에 대한 신뢰는 산산조각 났다. 보안 연구 기관과 거래소들은 즉시 모든 콜드카드 사용자에게 시드 구문을 교체하고 새 지갑으로 자금을 이전하라는 긴급 경고를 발령했다 . 이 사건은 에어 갭(Air-gapped, 완전한 오프라인) 하드웨어 월렛조차 단 한 번의 코딩 실수로 무너질 수 있는 공급망 및 펌웨어 무결성 문제 앞에서는 무력할 수 있다는 근본적인 논쟁에 다시 불을 지폈다.