한 화이트햇 해커 그룹이 콜드카드(Coldcard) 취약점 공격의 피해자들이 절실히 필요로 하던 일을 해낸 것으로 보입니다. 이들은 악의적인 공격자들이 자금을 훔쳐가기 전에 52.37 BTC를 확보했습니다. 갤럭시 디지털(Galaxy Digital)의 전사 연구 책임자 알렉스 손(Alex Thorn)은, 이 비트코인이 해킹당한 자금의 2.8%를 차지하며 현재 크립토 리커버리 트러스트(Crypto Recovery Trust)가 관리하는 주소로 통합되어, 원래 소유주들에게 돌아갈 길이 열릴 가능성이 있다고 밝혔습니다.
화이트햇 해커들이 콜드카드 공격자들을 물리치고 수백만 달러 상당의 비트코인을 회수했다

주요 내용
- 화이트햇 해커들이 콜드카드 공격자들보다 먼저 52.37 BTC를 확보해 복구 신탁으로 자금을 이체했다.
- 손은 콜드카드의 ‘웨이브 2’ 자금 중 40%가 피해자 자금을 보호하려는 화이트햇 해커들에 의해 회수되었다고 밝혔습니다.
- 크립토 리커버리 트러스트는 이제 52.37 BTC를 정당한 소유주에게 반환해야 하는 과제에 직면해 있다.
올여름 취약한 지갑에서 비트코인이 사라지기 시작했을 때, 콜드카드(Coldcard) 해킹 사건은 명백한 재앙처럼 보였습니다. 공격자들은 일부 콜드카드 시드(seed)를 오프라인에서 재구성할 수 있다는 사실을 알아냈고, 노출된 코인을 선점하기 위한 경쟁이 갑자기 시작되었습니다. 하지만 쏜(Thorn)의 조사 결과, 이 사건에 흥미로운 반전이 드러났습니다.
해당 지갑에서 자금을 회수한 사람들 중 일부는 도둑이 전혀 아니었습니다. 그들은 도둑들보다 먼저 자금을 확보하려는 화이트햇 해커들이었으며, 적어도 52.37 BTC는 그 경쟁에서 살아남은 것으로 보입니다.
Thorn, 52.37 BTC가 신탁으로 이동하는 것을 포착
“COLDCARD 화이트햇, 자금을 신탁으로 이동,” 쏜은 화요일 이렇게 적으며, 온체인에서 포착한 내용을 상세히 설명했다. 갤럭시(Galaxy) 연구원에 따르면, “Wave 2, Footprints AA, AU, AX에서 나온 코인으로 구성된 52.37 BTC”가 블록 967,948에서 새로운 주소로 통합되었다.
이 거래에는 “claim:cryptorecoverytrust dot com”이라는 OP_RETURN 메시지가 포함되어 있어, 회수된 비트코인이 어디로 이동했는지를 설명하는 온체인 표지판을 남긴 셈입니다. Thorn은 회수된 코인의 규모가 “Coldcard 해킹 사건의 2.8%”에 달한다고 추산했습니다. 더 중요한 점은, 그의 분석이 자금 유출 사태가 시작된 이후 연구자들이 추적해 온 여러 거래 그룹 중 하나인 ‘웨이브 2(Wave 2)’를 둘러싼 상황을 바꿔놓았다는 것이다.
“이제 우리는 ‘웨이브 2’의 약 40%가 실제로 피해자 자금을 보호하기 위해 코인을 회수한 화이트햇들이었다는 사실을 알게 되었습니다,”라고 쏜은 설명했습니다. 그는 덧붙여, 해당 코인들이 “현재 합법적인 화이트햇들이 회수된 자산을 피해자들에게 돌려줄 수 있도록 설립된 와이오밍주 신탁인 ‘크립토 리커버리 트러스트(Crypto Recovery Trust)’가 관리하는 주소로 전달된 것으로 보인다”고 말했습니다.
수치가 점점 더 의아해진다
52.37 BTC(이 글을 쓰는 시점으로 440만 달러 이상 상당)가 전부는 아닐 수도 있다. Thorn은 동일한 거래에서 3.0134 BTC가 Crypto Recovery Trust 주소로 유입되는 것을 발견했으나, 이를 집계하는 데는 의도적으로 신중한 태도를 보이고 있다.
“우리는 이 코인들을 이전에 본 적이 없습니다,”라고 그는 X 스레드에 썼으며, 비록 그의 팀이 아직 그 출처를 확인할 수는 없지만 이 코인들은 “아마도” 화이트햇들이 회수한 추가 콜드카드 자금이겠거니라고 덧붙였습니다.
이러한 신중한 태도는 쏜이 훨씬 더 많은 금액이 관련된 해킹 사건을 재구성하려고 노력하고 있기 때문에 중요하다. 그가 집계한 웨이브 1, 2, 3과 신탁 자금을 합치면 총 1,393 BTC에 달하며, 이는 공개된 콜드카드 해킹 피해 총액의 76.1%에 해당한다. 1차 공격만 해도 1,082.57 BTC가 아직 손대지 않은 상태다. 3차 공격의 경우 116.98 BTC는 손대지 않은 채 남아 있는 반면, 97.09 BTC는 코인조인(coinjoin) 처리되거나 Thorchain을 통해 이더리움으로 전송되었으며, 이후 공격자들은 토네이도 캐시(Tornado Cash)를 이용해 이더를 혼합했다. 반면 풋프린트 AX, AA, AU는 현재 “100% 화이트햇”으로 간주됩니다.
나머지 비트코인은 어떻게 되었을까?
수수께끼가 완전히 풀린 것은 아닙니다. Thorn은 연구진이 웨이브 2 자금의 나머지 60%가 악의적인 공격자에 의해 탈취되었는지, 아니면 또 다른 화이트햇 그룹에 의해 탈취되었는지 여전히 알지 못한다고 말했습니다. 그가 말할 수 있는 것은 이 두 부분이 서로 다른 운영자와 관련된 것으로 보인다는 점입니다. 손은 또한 웨이브 2의 두 부분 모두에 포함된 개별 콜드카드(Coldcard) 피해자들과 대화를 나누었으며, 이를 통해 해당 거래들과 더 광범위한 콜드카드 사건 간의 연관성을 더욱 확고히 했다. “웨이브 2에서 탈취된 나머지 60%의 자금이 역시 화이트햇인지 여부는 알 수 없다”고 손은 썼다. 그는 화이트햇 여부와 관계없이, 나머지 코인들은 비트코인이 최종적으로 크립토 리커버리 트러스트(Crypto Recovery Trust)에 도달한 그룹과는 “다른 운영자(들)”에 의해 처리된 것으로 보인다고 말했다. 즉, 수사관들은 이제 처음에는 도난당한 비트코인으로 보였던 자금의 상당 부분을 설명할 수 있게 되었지만, 또 다른 상당한 양의 자금은 여전히 누구도 알 수 없는 상태다.
비트코인의 실제 소유주 입증
코인을 회수하는 과정에서 또 다른 문제가 발생합니다. 피해자와 공격자 모두 지갑에 접근할 수 있는 자격 증명을 보유하고 있을 수 있는데, 신탁 기관은 누가 실제 소유자인지 어떻게 판단할 수 있을까요? 한 X 사용자가 쏜에게 이 질문을 던졌을 때, 그는 단 하나의 결정적인 검사에만 의존하기보다는 여러 증거를 종합적으로 고려할 수 있다고 답했습니다.
“몇 가지 방법으로 할 수 있습니다.”라고 쏜은 답하며, “여러 가지가 합쳐지면 우세한 증거가 된다”고 제안했다. 그가 제시한 증거로는 누가 먼저 시드를 생성했는지 보여주는 기기 포렌식 자료, 이후 자금이 모두 인출된 주소로 송금된 내역을 보여주는 거래소의 고객 확인(KYC) 기록, 피해자가 이전에 그에게 제공한 xpub 또는 zpub 확장 공개 키, 그리고 초기 FBI 보고서 등이 있었다.
크립토 리커버리 트러스트(Crypto Recovery Trust)는 또한 콜드카드(Coldcard) 피해자들이 자신의 주소를 검색하여, 화이트햇 해커들이 회수한 자금에 자신의 비트코인이 포함되어 있는지 확인할 수 있도록 하고 있다.
경쟁의 발단이 된 콜드카드 버그
손(Thorn)의 탐정 작업 뒤에는 지갑 시드 생성을 취약하게 만들어 공격자들이 원격으로 시드를 재구성할 수 있게 한 콜드카드 펌웨어 버그가 있었다. 7월 30일부터 시작된 이 공격은 결국 8,600개 이상의 주소와 약 1,779 BTC에 영향을 미쳤다.
Thorn의 최신 조사 결과는 예상치 못한 반전을 보여줍니다. 기본적으로 화이트햇 해커들도 취약한 코인을 발견해 공격자들보다 먼저 52.37 BTC를 확보하고 이를 보호 관리 하에 두었습니다. 이제 과제는 소유권을 입증하고 비트코인을 정당한 소유자에게 반환하는 것입니다.
이 기사는 AI를 사용하여 영어에서 번역되었습니다. 영어 원본이 권위 있는 출처이며, 자동 번역에는 특히 법률 및 규제 용어에서 부정확한 내용이 포함될 수 있습니다.












