맨위로 가기
  • 공유 공유
  • 댓글 댓글
  • 추천 추천
  • 스크랩 스크랩
  • 인쇄 인쇄
  • 글자크기 글자크기
링크 복사 완료 링크가 복사되었습니다.

콜드카드 결함 의혹, 피해 추산 1억달러 넘게 엇갈려

프로필
류하진 기자
댓글 0
좋아요 비화설화 0

콜드카드 하드웨어 지갑의 난수 생성 결함 의혹과 관련해 갤럭시가 피해 규모를 1500 BTC 이상, 1억 달러 이상으로 제시했다. 외부 보도와 집계가 엇갈리면서 비트코인 셀프 커스터디의 시드 생성 방식이 쟁점으로 떠올랐다.

 케이블·메모리카드와 놓인 하드웨어 지갑 / TokenPost.ai

케이블·메모리카드와 놓인 하드웨어 지갑 / TokenPost.ai

콜드카드(COLDCARD) 하드웨어 지갑의 엔트로피 결함 의혹이 비트코인(BTC) 셀프 커스터디 보안 논쟁으로 번졌다. 갤럭시는 피해 규모가 1500 BTC 이상, 1억 달러(약 1460억원) 이상이라고 밝혔다.

갤럭시(Galaxy)는 4일 공개한 팟캐스트 ‘Inside the COLDCARD Entropy Failure w/ Alex Thorn’에서 “여러 공격 파동으로 1,500 BTC 이상, 1억 달러 이상이 손상됐다”고 밝혔다. 해당 에피소드는 3일 녹음됐다.

쟁점은 개인키 유출보다 앞선 시드 생성 단계에 있다. 하드웨어 지갑은 사용자가 개인키를 직접 보관하는 장치지만, 시드 문구를 만들 때 무작위성이 충분하지 않으면 공격자가 후보 시드를 좁혀 지갑을 찾아낼 가능성이 생긴다. 이번 사안이 ‘콜드월렛이면 안전하다’는 인식을 흔든 이유다.

갤럭시는 이번 사건을 코인카이트(Coinkite)의 콜드카드 하드웨어 지갑 익스플로잇으로 설명하며 2021년 3월 발생한 난수 생성기(RNG) 관련 펌웨어 버그를 핵심 단서로 제시했다. 공격은 여러 차례에 걸쳐 진행됐다. 윌 오언스(Will Owens)는 자동화된 드레이너 봇을 유인한 뒤 RBF 수수료 경쟁을 통해 자금을 구출했다. RBF는 미확정 비트코인 거래의 수수료를 높여 새 거래로 대체하는 기능이다.

피해 규모는 공개 자료마다 다르다. 뉴욕포스트(New York Post)는 콜드카드 소프트웨어 결함과 연결된 공격으로 1000개 넘는 지갑에서 약 8900만 달러(약 1272억원)가 탈취됐다고 보도했다. 뉴스닷컴호주(news.com.au)는 피해 규모를 약 594 BTC, 5000만 달러(약 715억원), 500개 지갑으로 전했다. 갤럭시가 밝힌 1500 BTC 이상과 외부 보도 수치가 달라 정확한 온체인 피해 총액과 피해 지갑 수는 확인되지 않았다.

제조사 문서도 논쟁의 한 축이다. 4일 업데이트된 콜드카드 FAQ는 마스터 시드 문구를 만들 때 하드웨어 기반 진성난수생성기(TRNG)를 주로 사용하고, 마이크로컨트롤러유닛(MCU)의 TRNG와 의사난수생성기(PRNG)를 XOR 연산으로 섞은 뒤 SHA256으로 ‘화이트닝’한다고 설명한다. 사용자가 주사위 굴림을 추가해 엔트로피를 보강하거나 장치의 기본 생성 과정을 우회해 주사위만으로 시드를 만들 수 있다는 안내도 담겼다.

코인카이트는 7월 2일 콜드카드 5.5.1과 1.4.1Q 펌웨어를 공개했다. 릴리스 노트에는 BIP-322 지원, WIF Store 개선, Q 모델의 Secure Notes & Passwords 기능 개선과 여러 버그 수정이 포함됐다. 다만 릴리스 노트에는 갤럭시가 언급한 2021년 3월 RNG 결함이나 이번 공격 피해와 직접 연결되는 설명이 없다.

한국 이용자에게는 피해 총액보다 보관 방식과 시드 생성 이력을 살피는 일이 더 직접적인 문제다. 알렉스 손(Alex Thorn) 갤럭시 리서치 총괄은 2021년 3월 17일 이후 배포된 펌웨어를 사용하면서 주사위 난수로 시드 보안을 강화하지 않은 이용자에게 위험을 경고했다. 점검 대상은 같은 시드의 장기 사용 여부와 별도 엔트로피 적용 여부, 단일서명 지갑 사용 여부다.

기사요약 by TokenPost.ai 시장 해석 콜드카드 엔트로피 결함 의혹은 하드웨어 지갑의 핵심 전제인 시드 생성의 무작위성을 건드린 사안이다. 피해 규모는 갤럭시와 외부 보도의 집계가 달라 확정 수치로 보기 어렵다.

전략 포인트 콜드카드 이용자는 과거 생성한 시드와 펌웨어 버전, 주사위 기반 엔트로피 적용 여부를 살펴야 한다. 영향을 받는 모델과 펌웨어 범위는 공식 사후 분석이 나와야 구체화될 수 있다.

용어정리 엔트로피는 암호키 생성에 필요한 무작위성이다. RNG는 난수 생성기이며, RBF는 기존 비트코인 거래의 수수료를 높여 새 거래로 대체하는 기능이다.

자주 묻는 질문 (FAQ)

Q. 콜드카드 지갑이 모두 위험하다는 뜻인가요?
공개 자료만으로 모든 콜드카드 지갑이 영향을 받는다고 단정할 수 없다. 영향을 받는 모델과 펌웨어, 시드 생성 시점은 추가 검증이 필요하다.
Q. 엔트로피 결함은 왜 중요한가요?
비트코인 지갑의 시드는 예측하기 어려워야 한다. 시드 생성 과정의 무작위성이 약하면 공격자가 가능한 시드 범위를 좁혀 지갑을 찾아낼 수 있다.
Q. 피해 규모는 확정됐나요?
집계가 엇갈린다. 갤럭시는 1500 BTC 이상, 1억 달러 이상을 언급했지만 다른 공개 보도는 8900만 달러 또는 5000만 달러로 제시했다.
본 기사는 시장 데이터 및 차트 분석을 바탕으로 작성되었으며, 특정 종목에 대한 투자 권유가 아닙니다.
광고문의 기사제보 보도자료

많이 본 기사

alpha icon

지금 꼭 알아야 할 리포트

관련된 다른 기사

댓글

댓글

0

추천

0

스크랩

스크랩

데일리 스탬프

0

말풍선 꼬리

매일 스탬프를 찍을 수 있어요!

데일리 스탬프를 찍은 회원이 없습니다.
첫 스탬프를 찍어 보세요!

댓글 0

댓글 문구 추천

좋은기사 감사해요 후속기사 원해요 탁월한 분석이에요

0/1000

댓글 문구 추천

좋은기사 감사해요 후속기사 원해요 탁월한 분석이에요
1