맨위로 가기
  • 공유 공유
  • 댓글 댓글
  • 추천 추천
  • 스크랩 스크랩
  • 인쇄 인쇄
  • 글자크기 글자크기
링크 복사 완료 링크가 복사되었습니다.

콜드카드 취약점 노출…비트코인 1000개 넘게 41분 만에 털렸다

프로필
김하린 기자
댓글 5
좋아요 비화설화 3

콜드카드 하드웨어 지갑의 난수 생성 취약점이 드러나며 41분 동안 1082.65 BTC가 탈취됐다고 전했다.

전문가들은 이번 사건이 접근이 아닌 키 예측 기반의 구조적 공격이라며 추가 피해 가능성을 경고한다고 밝혔다.

 콜드카드 취약점 노출…비트코인 1000개 넘게 41분 만에 털렸다 / TokenPost.ai

콜드카드 취약점 노출…비트코인 1000개 넘게 41분 만에 털렸다 / TokenPost.ai

비트코인(BTC) 1,000개 이상이 단 41분 만에 탈취되며 하드웨어 지갑 ‘콜드카드’ 취약성이 시장의 새로운 리스크로 부상했다.

7월 30일(UTC 기준) 01시10분부터 01시51분 사이, 총 1,082.65 BTC가 6개 블록에 걸쳐 1,196개 지갑에서 빠져나갔다. 금액으로는 약 7,000만 달러, 원화 약 1,011억 원(환율 1,444.30원 기준) 수준이다. 초기 보고보다 피해 규모가 두 배 가까이 커진 것은 탈취 자금이 4개 주소로 분산됐기 때문이다. 현재까지 해당 자금은 이동하지 않은 상태다.

이번 사건은 규모 자체보다 ‘공격 방식’에서 전문가들의 경고가 이어진다. 갤럭시 리서치 분석에 따르면, 거래가 연속이 아닌 ‘배치 형태’로 전송된 점, 그리고 다양한 주소 포맷이 동시에 사용된 점이 특징이다. 이는 특정 이용자를 겨냥한 해킹이 아니라, 가능한 모든 키를 대입하는 ‘체계적 탐색’ 공격으로 해석된다.

콜드카드 취약점, 보안 전제 흔들었다

암호화폐 탈취는 보통 거래소 해킹이나 피싱처럼 ‘접근’이 전제된다. 그러나 하드웨어 지갑은 인터넷과 분리된 구조로, 물리적 접근이 없으면 안전하다는 전제가 있었다.

문제는 콜드카드 지갑의 ‘난수 생성’ 과정이었다. 원래는 전용 하드웨어에서 예측 불가능한 값을 생성해야 하지만, 내부 설정 오류로 인해 이 과정이 건너뛰어졌다. 대신 칩의 일련번호와 클럭 값에 기반한 단순한 소프트웨어 방식이 사용됐다.

이로 인해 생성 가능한 개인키 범위는 사실상 ‘무한대’에서 ‘유한한 수’로 줄어들었다. 특히 일부 모델에서는 약 40억 개 수준까지 축소된 것으로 분석됐다. 사람에게는 큰 숫자지만, 컴퓨터 입장에서는 충분히 계산 가능한 범위다.

공격자는 가능한 시드값을 대량 생성한 뒤, 블록체인 상 주소와 대조하는 방식으로 자금을 찾아냈다. 이 과정은 피해자의 기기와 완전히 무관하게 진행된다. 심지어 지갑이 전원이 꺼진 채 금고에 있어도 공격은 가능하다.

갤럭시 측은 “이번 탈취는 무작위 공격이 아닌 반복 가능한 구조적 문제”라며 추가 피해 가능성을 경고했다.

피해 여부조차 확인 불가…추가 공격 우려

더 큰 문제는 이용자가 자신의 지갑이 취약한지 ‘확인할 방법이 없다’는 점이다. 특정 시드가 취약 범위에 포함되는지 검증할 수 없어, 해당 펌웨어를 사용했다면 최악의 상황을 가정해야 한다.

콜드카드 제조사 코인카이트는 일부 모델(Mk3)에 대해 경고를 발표했다. 그러나 블록(Block) 측 보고서는 Mk2, Mk4, Q, Mk5까지 영향 범위를 넓게 보고 있어 논란이 이어지고 있다.

한편 공격자는 흔적을 일부 남긴 것으로 보인다. 블록의 클레이 개럿은 “해커가 블록체인 데이터 서비스 유료 계정을 사용했고, 내부 로그가 공격 흐름과 정확히 일치한다”고 밝혔다. 해당 정보는 당국에 전달된 상태다.

전문가들은 이번 사건이 ‘콜드 스토리지’에 대한 인식 자체를 바꿀 수 있다고 본다. 그동안 보안은 “키에 접근할 수 없으면 안전하다”는 논리에 기반했지만, 이제는 “키를 예측할 수 있느냐”가 더 중요한 문제가 됐다.

AI 기술 발전도 변수다. 최근 앤트로픽은 자사 모델이 60시간 만에 차세대 암호 알고리즘의 보안을 절반으로 낮췄다는 연구 결과를 공개했다. 보안 설계 검증에 2년이 걸린 기술이었다.

결국 암호화폐 보안은 ‘보관’보다 ‘생성’ 단계가 더 취약해지고 있다. 이번 비트코인(BTC) 탈취 사건은 그 전환점을 드러낸 사례로 평가된다.


기사요약 by TokenPost.ai
🔎 시장 해석
이번 사건은 단순한 해킹이 아니라 ‘지갑 생성 단계의 구조적 결함’이 드러난 사례로, 하드웨어 지갑 신뢰도 자체에 타격을 줌
비트코인 보관 시장에서 ‘콜드 스토리지 = 안전’ 공식이 흔들리며 보안 패러다임 변화 가능성 확대
AI 및 연산 기술 발전으로 키 탐색 공격 가능성이 현실적인 위협으로 부상

💡 전략 포인트
하드웨어 지갑 선택 시 펌웨어 및 난수 생성 방식까지 검증 필요
기존 지갑 사용자는 즉시 신규 시드로 마이그레이션 고려
장기 보관 전략에서도 ‘생성 과정 리스크’까지 포함한 보안 점검 필수
지갑 제조사 공지 및 보안 업데이트 지속 모니터링 필요

📘 용어정리
시드(Seed): 지갑의 모든 개인키를 생성하는 초기 비밀값, 유출 시 자산 전체 위험
난수 생성(Randomness): 예측 불가능한 값을 만드는 과정으로, 키 보안의 핵심 요소
브루트포스/탐색 공격: 가능한 모든 조합을 대입해 정답을 찾는 방식
콜드 스토리지: 인터넷과 분리된 상태에서 자산을 보관하는 방식

💡 자주 묻는 질문 (FAQ)

Q. 이번 사건은 일반 투자자에게도 영향을 주나요?
특정 모델과 펌웨어 조건이 맞아야 취약해지지만, 문제는 사용자가 자신의 지갑이 안전한지 직접 확인하기 어렵다는 점입니다. 따라서 관련 기기를 사용했다면 선제적으로 자산 이동을 검토하는 것이 안전합니다.
Q. 하드웨어 지갑은 이제 안전하지 않은 건가요?
여전히 온라인 지갑보다 안전한 수단이지만, 이번 사건은 ‘보관’이 아닌 ‘키 생성 과정’에서도 취약점이 생길 수 있음을 보여줍니다. 즉, 기기 자체뿐만 아니라 내부 보안 설계까지 신뢰할 수 있어야 합니다.
Q. 지금 당장 취할 수 있는 대응 방법은 무엇인가요?
의심되는 기기를 사용 중이라면 새로운 지갑에서 안전한 시드를 생성한 뒤 자산을 옮기는 것이 가장 확실한 대응입니다. 또한 공식 펌웨어 업데이트 여부를 확인하고, 보안 공지사항을 주기적으로 확인해야 합니다.
TP AI 유의사항 TokenPost.ai 기반 언어 모델을 사용하여 기사를 요약했습니다. 본문의 주요 내용이 제외되거나 사실과 다를 수 있습니다.
본 기사는 시장 데이터 및 차트 분석을 바탕으로 작성되었으며, 특정 종목에 대한 투자 권유가 아닙니다.
광고문의 기사제보 보도자료

많이 본 기사

alpha icon

지금 꼭 알아야 할 리포트

관련된 다른 기사

댓글

댓글

5

추천

3

스크랩

스크랩

데일리 스탬프

3

말풍선 꼬리

매일 스탬프를 찍을 수 있어요!

등급

Sanggg

15:16

등급

리플20만

15:10

등급

비트윤뚜

15:07

댓글 5

댓글 문구 추천

좋은기사 감사해요 후속기사 원해요 탁월한 분석이에요

0/1000

댓글 문구 추천

좋은기사 감사해요 후속기사 원해요 탁월한 분석이에요

Sanggg

2026.08.01 15:16:26

ㅇㅇㅇ

답글달기

0

0
0

이전 답글 더보기

리플20만

2026.08.01 15:11:09

좋은기사 감사해요

답글달기

0

0
0

이전 답글 더보기

리플20만

2026.08.01 15:10:45

좋은기사 감사해요

답글달기

0

0
0

이전 답글 더보기

리플20만

2026.08.01 15:10:19

좋은기사 감사해요

답글달기

0

0
0

이전 답글 더보기

비트윤뚜

2026.08.01 15:07:49

좋은기사 감사해요

답글달기

0

0
0

이전 답글 더보기

1