콜드카드 지갑 4차 연쇄 탈취… 미확정 거래는 되돌릴 수 있나

| 류하진 기자

비트코인(BTC) ‘콜드카드’ 지갑을 겨냥한 연쇄 탈취 공격이 네 번째 파동까지 이어지며 피해 규모가 빠르게 커지고 있다. 다만 이번 파동에서는 거래가 확정되기 전 ‘되돌리기’가 가능하다는 점이 확인돼 긴급 대응 창구가 열렸다.

이번 공격은 8월 초 월요일 이른 시간 시작돼 수시간째 지속됐다. 갤럭시 리서치의 알렉스 손(Alex Thorn)은 현재 진행 중인 공격이 ‘RBF(Replace-by-Fee)’ 기능을 활성화한 것이 특징이라고 밝혔다. 이는 비트코인(BTC) 네트워크에서 미확정 상태의 거래를 더 높은 수수료로 덮어쓸 수 있는 기능으로, 피해자가 ‘멤풀’에서 자신의 주소를 확인할 경우 더 높은 수수료를 지불해 코인을 먼저 이동시킬 수 있다.

7월 30일부터 4차 공격까지… 피해 1,800BTC 육박

공격은 7월 30일 시작됐다. 첫 파동에서는 41분 만에 1,196개 주소에서 1,083 비트코인(BTC)이 빠져나갔다. 이후 주말 동안 두 차례 추가 공격이 이어지며 총 1,367 비트코인(BTC), 약 19억5,000만 달러(약 2조7,947억 원)가 탈취된 것으로 집계됐다.

네 번째 공격까지 포함하면 누적 피해는 약 1,816 비트코인(BTC), 약 1억1,400만 달러(약 1,631억 원) 규모로 늘어났다. 피해 주소도 5,200개를 넘어선 상태다.

블록 960,778~960,792 구간에서는 총 218건의 거래가 462개 주소를 겨냥해 발생했으며, 블록당 평균 14건으로 평시 대비 약 45배 급증한 수치다.

2021년 펌웨어 취약점이 ‘근본 원인’

이번 사태의 근본 원인은 2021년 3월 배포된 콜드카드 펌웨어다. 당시 일부 버전에서 시드(Seed) 생성 과정이 하드웨어 난수 생성기가 아닌 ‘예측 가능한 소프트웨어 난수’로 처리되는 오류가 발생했다.

이 취약점으로 생성된 개인키는 특정 범위를 계산하면 외부에서도 재현이 가능해지며, 공격자는 이를 활용해 지갑을 오프라인에서 복원하고 자산을 탈취한 것으로 분석된다.

콜드카드 제조사 코인카이트(CoinKite)는 긴급 펌웨어 업데이트를 배포하고, 해당 버전에서 시드를 생성한 사용자에게 새로운 지갑으로 자산을 즉시 이동할 것을 권고했다.

멀티시그는 안전… 단일 키 지갑 집중 타격

분석에 따르면 초기 세 차례 공격에서는 ‘멀티시그(다중 서명)’ 지갑이 전혀 피해를 입지 않았다. 이는 취약점이 단일 시드 기반 지갑에만 영향을 미쳤음을 시사한다.

또한 이번 공격에서는 기존과 달리 탈취 자금이 각각 새로운 주소로 분산 이동됐다. 초기 공격에서 사용된 ‘공통 수집 주소’ 방식이 아닌, 피해자별 개별 주소를 사용하는 방식으로 추적을 어렵게 만든 것이다.

일부 공격 주소 중에는 수년간 거래 이력이 있는 주소도 확인됐는데, 이는 신규 생성 주소만 사용하는 일반적인 패턴과 다른 점으로 추가 분석이 필요한 부분이다.

“지금이 마지막 기회”… 미확정 거래 대응 가능

알렉스 손은 “이번 공격은 아직 미확정 상태의 거래가 많아 대응이 가능하다”며 “자산을 즉시 점검하고 문제가 있는 지갑에서는 새로운 주소로 이동해야 한다”고 강조했다.

이어 “더 높은 수수료를 설정해 거래를 덮어쓰는 방식으로 자금을 ‘선점’하는 것이 핵심 대응 전략”이라고 설명했다.

이번 사태는 하드웨어 지갑이라도 소프트웨어 결함 하나로 대규모 위험에 노출될 수 있음을 보여준다. 동시에 비트코인(BTC) 네트워크의 구조적 특성인 ‘거래 대기 상태’가 역설적으로 피해를 줄일 수 있는 마지막 방어선으로 작용하고 있다는 점도 드러났다.


기사요약 by TokenPost.ai
🔎 시장 해석
콜드카드 하드웨어 지갑의 과거 펌웨어 취약점이 실제 대규모 탈취로 이어지며, 하드웨어 지갑도 완전한 안전지대가 아님이 재확인됨.
RBF 기능을 악용한 공격이 등장하면서 네트워크 구조 자체가 공격·방어 양측에 동시에 활용되는 양상.
단일 키 지갑 중심의 리스크가 부각되며 멀티시그 보안 중요성 재조명.

💡 전략 포인트
문제된 기간(2021년 3월) 시드 생성 여부 즉시 점검 필요.
의심 거래 발생 시 RBF를 활용해 더 높은 수수료로 자산을 선제 이동.
가능하면 멀티시그 또는 신규 안전 지갑으로 자산 분산 이전.
펌웨어 업데이트 + 신규 시드 생성은 필수 대응 단계.

📘 용어정리
RBF(Replace-by-Fee): 미확정 거래를 더 높은 수수료로 덮어쓰는 기능.
멤풀(Mempool): 아직 블록에 포함되지 않은 거래 대기 공간.
시드(Seed): 지갑 복구 및 개인키 생성의 핵심 비밀값.
멀티시그: 여러 개 키 서명이 있어야 출금 가능한 보안 방식.

💡 자주 묻는 질문 (FAQ)

Q. 이번 공격에서 왜 일부 자산은 되찾을 수 있나요? 공격 거래 중 상당수가 아직 블록에 기록되지 않은 ‘미확정 상태’이기 때문입니다. 이 경우 RBF 기능을 활용해 더 높은 수수료를 설정하면 기존 탈취 거래를 덮어쓰고 자산을 먼저 이동시킬 수 있습니다. Q. 모든 콜드카드 사용자가 위험한가요? 아닙니다. 2021년 3월 특정 펌웨어에서 시드를 생성한 경우에 한해 취약점 영향이 있습니다. 해당 시점 이후 정상 방식으로 생성된 지갑이나 멀티시그 지갑은 현재까지 피해 보고가 없습니다. Q. 지금 가장 안전한 대응 방법은 무엇인가요? 즉시 펌웨어를 업데이트한 뒤, 새로운 시드로 지갑을 생성하고 자산을 옮기는 것이 가장 안전합니다. 가능하다면 멀티시그 구조를 도입해 향후 단일 키 취약점 리스크를 줄이는 것도 권장됩니다. TP AI 유의사항 TokenPost.ai 기반 언어 모델을 사용하여 기사를 요약했습니다. 본문의 주요 내용이 제외되거나 사실과 다를 수 있습니다.
본 기사는 시장 데이터 및 차트 분석을 바탕으로 작성되었으며, 특정 종목에 대한 투자 권유가 아닙니다.

많이 본 기사

지금 꼭 알아야 할 리포트