체인애널리시스(Chainalysis)의 조사 결과, 콜드카드(Coldcard) 공격자는 가장 잔고가 많은 지갑들을 우선적으로 노려 10분 만에 약 3,000만 달러를 탈취한 것으로 드러났다. 3,800만 달러가 넘는 이 대규모 탈취 사건은 500개의 지갑에 영향을 미쳤으며, 취약한 펌웨어에서 생성된 시드(seed)가 안고 있는 지속적인 위험성을 여실히 드러냈다.
콜드카드 해커, 대규모 지갑을 노려 10분 만에 3,000만 달러를 훔쳤다

주요 내용
- 공격자는 첫 10분 동안 약 3,000만 달러를 탈취했다.
- 조사관들은 25분 만에 자금이 휩쓸린 피해 지갑 500개를 확인했습니다.
- 핫픽스를 설치한 후에도 취약한 시드는 교체해야 합니다.
공격자는 잔액이 가장 많은 콜드카드 지갑을 우선적으로 노렸다
블록체인 분석 기업 체인애널리시스(Chainalysis)는 7월 31일, 공격자가 초기에 고가치의 콜드카드(Coldcard) 하드웨어 지갑을 표적으로 삼아 도난 총액을 급속히 늘렸다고 밝혔다. 이 회사는 피해 지갑 중 잔액이 가장 많은 상위 10개 중 3개가 분석 당시 최소 10 BTC(약 63만 6천 달러 상당)를 보유하고 있음을 확인했다.
한 피해자는 약 180만 달러를 잃었으며, 공격 개시 후 첫 10분 동안 탈취된 누적 금액은 3,000만 달러에 육박했습니다. 이러한 순서는 공격자가 체계적인 대대적 공격을 시작하기 전에 이용 가능한 지갑 집단을 조사했음을 시사합니다. 체이널리시스는 다음과 같이 보고했습니다:
“이러한 패턴은 공격자가 작전을 진행하기 전에 피해자 지갑 집단을 분석했음을 시사합니다.”

약 25분 동안 공격자는 500개의 서로 다른 지갑에서 자금을 빼내, 잔액이 적은 지갑으로 범위를 넓히기 전까지 도난 금액이 급격히 증가했습니다. 체인애널리시스는 자사의 ‘리액터(Reactor)’ 조사 플랫폼을 사용하여 자금 흐름, 피해자 주소, 그리고 가장 큰 손실이 발생한 지갑들의 집중도를 분석했습니다.
이러한 순서는 지갑을 무작위로 처리하거나 생성 순서를 따르기보다는 초기 수익을 극대화하려는 의도적인 시도를 시사합니다. 또한 잔액이 많은 지갑을 우선 처리함으로써 경고, 거래소 통제, 방어적 이체 등으로 인해 공격자의 가장 가치 있는 기회가 제한될 위험을 줄였습니다.
대량 탈취 과정에서 유료 블록체인 서비스 계정 추적
콜드카드(Coldcard) 지갑 자금 유출에 대한 블록(Block)의 조사는, 회사의 비트코인 엔지니어링 및 보안 팀이 자사의 비트키(Bitkey) 플랫폼 외부의 지갑에서 자금이 유출되고 있다는 보고를 받은 후 시작되었습니다. 비트키 엔지니어링 책임자 클레이 개럿(Clay Garrett)은 수사관들이 의심되는 운영 워크플로우를 파악하는 데 도움이 된 비정상적인 요청 패턴을 설명했습니다.
조사관들은 공격자가 잘 알려진 블록체인 서비스 제공업체의 유료 계정을 사용하여 출처 주소를 조회하고 관련 활동을 수행한 것으로 판단했다. 보도에 따르면, 해당 제공업체의 내부 기록은 가렛이 ‘비정상적으로 구체적’이라고 표현한 요청의 수, 시기, 순서와 일치했다. 가렛은 다음과 같이 말했다.
“해당 업체는 더 광범위한 목적이 드러나지 않은 요청에 대응하여 표준 서비스를 제공하고 있었습니다.”
Block은 이름이 공개되지 않은 해당 제공업체가 용의된 절도 사건에 고의로 가담했거나 운영자가 이를 실행하도록 의도적으로 도왔다는 증거를 발견하지 못했습니다. Block은 해당 제공업체에 직접 연락을 취하고, 수사에 지장을 줄 수 있는 정보 공개는 제한하는 한편 관련 정보를 해당 당국과 공유하기 시작했습니다.
코인카이트(Coinkite) 보안 권고문, 영향을 받은 콜드카드 펌웨어 명시
수사관들이 도난 자금을 추적하는 동안, 코인카이트는 해당 취약점의 영향을 받은 기기가 무엇인지 재차 확인했다. 이 회사의 콜드카드 Mk3 보안 권고문은 펌웨어 버전 4.0.1부터 5.0.3까지에서 시드를 생성한 기기를 대상으로 했다. 초기 조사 결과에 따르면 Mk4, Q, Mk5 모델은 영향을 받지 않은 것으로 나타났으며, 보고서에 따르면 약 25분 만에 털린 약 500개의 휴면 지갑에서 총 594 BTC(약 3,800만 달러 상당)가 유출된 것으로 확인되었습니다.
영향을 받은 많은 주소는 수년 동안 비활성 상태였으며, 일반적으로 0.15 BTC에서 0.26 BTC 사이의 잔액을 보유하고 있었습니다. 코인카이트는 영향을 받지 않은 기기에서 대체 시드를 생성하고, 소액의 테스트 거래를 보내며, 하드웨어 화면에서 수신 주소를 확인한 후, 마이그레이션이 성공할 때까지 기존 백업을 보관할 것을 권장했습니다.
펌웨어 업데이트 후에도 취약한 시드가 노출된 상태
취약한 펌웨어를 사용하여 시드를 생성한 Coldcard 소유자는 최신 핫픽스 설치만으로는 해결할 수 없는 위험에 직면해 있습니다. Chainalysis는 피해 사용자에게 영향을 받은 지갑에서 비트코인을 이체하기 전에 패치된 하드웨어에서 완전히 새로운 시드를 생성할 것을 권고했습니다.
또한 이 회사는 추가적인 보호를 위해 강력한 BIP-39 패스프레이즈를 사용할 것을 권장했습니다. 체인애널리시스는 계속해서 공격자 지갑과 통합 주소, 그리고 취약한 개인 키에서 파생된 것으로 의심되는 주소를 대상으로 진행 중인 것으로 추정되는 공격 보고를 모니터링하고 있습니다. 블록(Block)은 수사에 지장을 줄 위험이 없어지면 추가 조사 결과를 공개하겠다고 밝혔습니다.
이 기사는 AI를 사용하여 영어에서 번역되었습니다. 영어 원본이 권위 있는 출처이며, 자동 번역에는 특히 법률 및 규제 용어에서 부정확한 내용이 포함될 수 있습니다.

















