단연코 최고의 비트코인 하드웨어 지갑이라는 것은 없으며, 단지 각기 다른 기능과 장단점이 있을 뿐이므로, 콜드카드(Coldcard) 사태 이후 제조사마다 고객 지원 방식도 제각각입니다. 신속하고 명확하며 도움이 되는 소통은 유사한 비상 상황에서 여러분의 자산을 보호해 줄 수 있는 핵심 요소가 될 수 있습니다.
콜드카드 사태 당시 비트코인 하드웨어 지갑이 사용자를 어떻게 지원했는지

주요 요점
- 13개 제조사 간 대응 속도 차이는 하루 이상에 달했습니다.
- 오픈소스 지갑은 사용자를 안심시키기 위해 검증 가능성에 중점을 둔 반면, 비공개 소스 지갑은 인증 및 감사에 중점을 두었습니다.
- 구조적인 방어 수단으로 멀티시그(multisig) 및 기타 자가 보관 모범 사례를 적극 권장한 지갑은 소수에 불과했습니다.
Bitcoin.com News는 7월 말부터 8월에 걸쳐 위기가 발생한 이후, 이 중요한 기기의 상위 13개 제조사가 암호화폐 자산 관련 모든 정보를 다루는 주요 소셜 미디어 채널인 X에서 어떻게 소통했는지 조사했습니다.
속도와 명확성
각 팀은 대응 속도, 명확성, 유용성, 어조, 과시 수준, 그리고 사건 발생 후 며칠은 물론 이제는 몇 주가 지난 후에도 계속해서 후속 조치를 취했는지 여부에서 차이가 있었습니다. 예를 들어, 초기 콜드카드(Coldcard) 조사 대상에 포함되었던 미국 기반 비트키(Bitkey) 제조사인 블록(Block)은 사용자와 더 넓은 커뮤니티에 이 취약점에 대해 가장 먼저 경고한 업체 중 하나였으며, 캐나다에 본사를 둔 제이드(Jade) 제조사인 블록스트림(Blockstream)이 곧 뒤를 이었다. 반면, 일부 업체들은 X에 게시물을 올리는 데 하루 이상이 걸리기도 했습니다. 업계 선두주자 중 하나인 유럽에 본사를 둔 레저(Ledger)는 위기가 발생한 지 약 14시간 만에 X를 통해 팔로워들에게 알렸습니다.
하지만 가장 빠르게 대응한 업체가 항상 가장 철저했던 것은 아니었습니다.
더 넓은 자체 보관의 기회
어느 쪽이든, 지갑 업체들의 소통에서 드러난 공통된 양상 중 하나는 각 팀이 콜드카드(Coldcard)와 차별화를 꾀하면서 엔트로피 생성 방식에 큰 비중을 두었다는 점이었다. 또한 일부 팀은 기기 자체의 난수 생성기(RNG)에 대한 의존도를 낮추는 방안으로, 사용자가 직접 생성한 엔트로피를 지원한다는 점을 강조했다.
또한 폐쇄형 및 오픈소스 기기 제조사들이 사용자들을 안심시키기 위해 시도해 온 방식에도 차이가 있었습니다. 오픈소스 성향이 더 강한 기기(Passport Prime, Trezor, Bitbox, Keystone, Blockstream Jade)는 검증 가능성에 중점을 둔 반면, 폐쇄형 소스 설계가 주를 이루는 기기(Ledger, Tangem, Ngrave)는 인증 및 감사에 더 힘을 실었습니다.
또한 모든 팀이 다중 서명(멀티시그) 설정을 구조적 방어 수단으로 논의한 것은 아니었으며, 특히 다중 공급업체 설비의 경우 더욱 그러했습니다. 반면, 몇몇 기업은 이 기회를 활용하여 전반적인 자가 보관 모범 사례를 더 널리 알리기도 했습니다.
도움과 자랑
후속 조치와 관련하여, Trezor, Bitkey, Bitbox, Blockstream Jade는 추가 정보를 제공하며 더 적극적인 모습을 보인 반면, Ledger, Tangem, Safepal, Ngrave는 그 측면에서 상대적으로 덜 적극적인 모습을 보였습니다.
또한, 모든 팀이 영향을 받은 사용자에게 실질적인 이전 조언을 제공한 것은 아니었으며, 파운데이션(패스포트 프라임 제조사), 비트키, 엘리팔, 제이드, 비트박스, 트레저가 실행 가능한 지침을 제공한 점에서 두드러졌습니다. 한편, 파운데이션과 트레저는 추가적인 보안 강화 조치에 대해서도 공지했습니다. 엔그레이브와 엘리팔은 “세계에서 가장 안전한”, “에어갭 분야의 선두주자” 등과 같은 가장 강력한 홍보 문구를 사용한 것으로 보입니다.
이제 각 지갑 업체의 커뮤니케이션 내용을 간략히 살펴보겠습니다. 순위는 위기 상황 중 X에 게시된 첫 번째 게시물을 기준으로 정했습니다.
콜드카드(Coldcard) 사태에 대한 상위 13개 비트코인 하드웨어 지갑의 대응
Bitkey 7월 30일 오후 10:07 (EDT) Bitkey와 제조사인 Block은 콜드카드 위기 초기에 선제적으로 대응했습니다. Block 팀은 도난 사건을 독자적으로 조사하고, 시드(seed)가 없는 Bitkey 지갑은 영향을 받지 않았음을 확인하는 상세한 기술 분석 보고서를 발표했습니다. 팀 측은 평이한 언어로 명확한 설명을 제공하고, 취약한 콜드카드 시드가 다른 곳으로 옮겨지더라도 여전히 위험에 노출된다는 경고를 전하는 한편, 성급한 새로운 자가 보관 설정을 자제할 것을 권고했습니다. 8월 중순에 공개된 FAQ에서는 비트키가 영향을 받지 않았으며 별도의 조치가 필요 없다는 점을 재차 강조하고, 핵심인 2-of-3 멀티시그 설계에 대해 상세히 설명했습니다. 이후 커뮤니케이션은 위기에 대한 반복적인 메시지 전달보다는 멀티시그 및 복구 방법에 대한 제품 교육으로 전환되었습니다.
블록스트림 제이드(Blockstream Jade) 7월 30일 오후 11시 20분(EDT) 이 팀은 즉시 제이드(Jade)의 시드 문구가 여러 개의 독립적인 엔트로피 소스에서 생성되도록 조치했습니다. 또한 영향을 받은 Coldcard 사용자를 위한 4단계 마이그레이션 절차를 설명하는 실용적인 블로그 게시물을 공개했습니다. 팀은 Jade의 다중 소스 엔트로피 설계를 상세히 설명하고 완전히 오픈소스라는 점을 강조했습니다. 이후의 소통은 사용자 질문에 답변하고 지갑의 보안 기능을 설명하며 오프라인에서 엔트로피를 생성하는 새로운 방법을 발표하는 데 중점을 두었습니다.
패스포트 프라임(Passport Prime) 7월 30일, 오후 11시 33분(EDT) 패스포트 프라임 지갑 제조사는 모든 모델이 항상 올바른 엔트로피를 생성해 왔으며 안전하다는 성명을 통해 대응했습니다. 이어 콜드카드(Coldcard)의 결함 원인과 자사의 다중 소스 하드웨어 엔트로피 설계를 설명하는 상세한 기술 게시물을 올렸습니다. 또한 팀은 엔트로피 아키텍처에 대한 사고 후 추가 검토 결과를 공유했습니다. 발표된 구체적인 신규 조치로는 하드웨어 고장으로 인한 저엔트로피 시드 발생을 방지하기 위한 추가 상태 모니터링, 패스포트 프라임용 사용자용 엔트로피 테스트 앱 출시, 그리고 각 소프트웨어 릴리스 시 AI 코드 검토 보고서를 공개할 계획 등이 포함되었습니다.
Trezor 7월 31일 오전 3시 16분(EDT) Trezor는 사용자들의 자금이 안전하다고 확신시켰으며, 곧이어 Coldcard에서 생성된 시드를 Trezor로 옮긴 사용자는 여전히 위험에 처해 있다고 덧붙였습니다. 동일한 경고는 다른 대부분의 지갑에서도 확인할 수 있습니다. 며칠 후, 개발팀은 지갑의 엔트로피 설계에 대한 기술적 분석을 공개했습니다. 이후 8월 중순까지 입장을 정리하고 엔트로피에 대한 설명, 피싱 경고, 그리고 주사위 굴림을 통한 엔트로피 지원 추가 가능성에 대한 언급을 반복하며 소통을 이어갔습니다. 한편, 8월 13일 Trezor는 자사의 배송 업체 중 하나인 ShipMonk에서 발생한 데이터 유출 사고로 인해 약 14,000명의 고객이 영향을 받았다고 밝혔습니다.
OneKey 7월 31일 오전 4시 24분(EDT) 해당 기기가 영향을 받지 않는다는 점을 사용자들에게 안심시킨 후, OneKey는 엔트로피가 독립적인 무작위 소스를 결합하여 기기 내에서 전적으로 생성된다고 설명했습니다. 후속 공지에서는 기기 내 이중 엔트로피 소스, 인증, 오픈소스 펌웨어, 보안 업체의 지속적인 검토 등 주요 내용을 재차 강조하는 한편, 멀티시그(multisig)나 시드 문구의 보안 수준을 높이는 방법 등에 관한 보다 상세한 기사도 공유했습니다.
Bitbox 7월 31일 오전 4시 52분(EDT) 7월 31일 첫 번째 실질적인 성명을 발표하기 전, 팀은 이미 별도의 이전 게시글을 통해 자사 기기가 안전하다고 답변한 바 있습니다. BitBox는 또한 자사의 시드가 5개의 독립적인 엔트로피 소스를 결합한다고 설명했습니다. 후속 게시물에서는 ‘다층 방어(defense-in-depth)’ 개념으로 엔트로피 소스를 상세히 설명하고, 오픈소스 펌웨어, 내부 AI 지원 감사, 버그 바운티, 수동 주사위 굴리기 방식의 엔트로피 지원 등을 언급했습니다. BitBox는 또한 멀티시그(multisig) 설정의 장단점을 설명했습니다. 이와는 별도로, Coldcard와는 무관하게 BitBox는 자체 펌웨어 버그를 공개하고 패치했습니다. 현재까지 해당 버그를 악용한 사례는 보고되지 않았습니다.
키스톤 (Keystone) 7월 31일 오전 6시 47분 (EDT)
키스톤(Keystone)의 초기 게시물은 콜드카드(Coldcard) 사태를 언급하지 않은 채 엔트로피 생성 방식을 다뤘으나, 8월 4일 발표된 또 다른 성명에서는 내부 점검 결과 모든 키스톤 기기가 안전한 것으로 확인되었다고 밝혔습니다. 이후 팀은 기기 설계를 상세히 설명하며, 생성 과정이 모든 단계에서 검증되었음을 강조했습니다. 또한 BIP-39 패스프레이즈 추가나 기기의 주사위 굴리기 기능 사용 등 두 가지 선택적 해결 방안을 제시했습니다. 8월 초까지 이어진 후속 답변에서는 다중 소스 설계와 주사위/패스프레이즈 옵션에 중점을 두었으며, 사용자들이 독립적인 검증을 위해 오픈소스 펌웨어와 공개 감사 보고서를 참고할 수 있도록 안내했습니다.
Ledger 7월 31일, 12:16 EDT Ledger가 보안 요소에 내장된 인증된 진정한 난수 생성기를 언급하며 Coldcard 문제의 영향을 받지 않았다는 초기 메시지 이후, 8월 2일 CTO 찰스 기예메(Charles Guillemet)가 더 자세한 설명을 내놓았습니다. 후속 발표에서 팀은 자사 기술의 차이점에 초점을 맞추는 한편, 멀티시그(multisig)에 대한 지침을 제공하며, 더 복잡한 보관 설정은 위험할 수 있음을 경고하고, 미니스크립트(Miniscript) 및 2단계 비트코인 다중 서명 프로토콜인 MuSig2와 같은 다른 솔루션도 제시했습니다. 또한 팀은 AI를 활용한 보안 공격에 대비해 어떻게 준비하고 있는지 공유했습니다. 레저(Ledger) 자체는 보안 침해 사고를 겪은 적이 없지만, 제3자 사고로 인한 두 건의 개인 정보 유출로 인해 고객들이 피해를 입었습니다.
Tangem 7월 31일 오후 3:08 (EDT) Tangem 역시 이 시드리스 기기가 Coldcard와는 완전히 별개의 코드로 구동된다는 점을 재빨리 강조했습니다. 8월 말, Tangem은 보안이 오픈소스 코드 그 자체보다는 아키텍처, 테스트, 독립적인 검증에서 비롯된다고 주장했습니다. 또한 시드를 노리는 악성코드가 탕젬(Tangem)에는 효과가 없는 이유에 대한 설명도 공개했습니다. 이후 팀의 주요 메시지는 아키텍처와 인증에 초점을 맞췄습니다.
Ellipal 8월 1일, 오전 7시 21분(EDT)
엘리팔은 사용자들의 불안을 달래는 한편, 기기가 사용자가 직접 생성한 시드를 수용하므로 단순히 신뢰하기보다는 직접 검증해 볼 것을 권장했습니다. 또한 무작위성을 독립적으로 확인하는 방법에 대한 설명도 공유했습니다. 이틀 후, 시드 보안 도구를 증정하는 이벤트를 진행했습니다. 후속 게시물에서는 기술적 설명에 중점을 두었으며, 8월 5일에는 콜드카드(Coldcard)에서 시드를 생성한 사용자를 위한 마이그레이션 체크리스트를 제공했습니다. 또한 엘리팔은 피싱 시도에 대해 사용자에게 적극적으로 경고했으며, 경쟁사인 레저(Ledger)가 오픈소스 하드웨어에 대해 게시한 글까지 공유했습니다.
세이프팔 (SafePal) 8월 1일 오후 2시 14분 (EDT) 세이프팔(SafePal) 역시 콜드카드(Coldcard)와의 차별화에 중점을 두며, 이 지갑은 단일 칩이나 소스에 의존하지 않고 지갑 생성 시점에 엔트로피를 추출한다고 밝혔습니다. 다른 많은 지갑과 마찬가지로, 이 회사 역시 피싱 시도에 대해 경고했습니다. 8월 1일 게시물과 블로그 글이 사실상 전체 대응 내용이었으며, 이후에는 패스프레이즈에 관한 게시물만 공유했습니다. 그러나 8월 16일, 이 회사는 약 4만 명의 고객이 데이터 유출의 영향을 받았다고 밝혔습니다.
Ngrave 8월 1일 오후 3시 43분(EDT) Ngrave는 여러 암호화 기술, 에어갭 방식의 생성, 사용자의 지문을 결합한 “퍼펙트 키(Perfect Key)” 생성 과정에 중점을 두었습니다. 이후, 단일 키 생성 출처에 의존하는 것은 단일 장애 지점이 될 수 있음을 사용자에게 지속적으로 상기시켰습니다. 또한 사용자들이 직접 설계를 검증해 볼 것을 권장했습니다. 아울러 팀은 “다양한 LLM 기반 사이버 방어 평가를 활용하고, 세계 최첨단 모델을 통해 사용자의 자금을 보호하고 있다”고 밝히며, 고객 데이터 삭제 프로그램을 발표했습니다.
KeepKey 8월 1일 오후 4시 25분 (EDT)
KeepKey는 개발자가 작성한 기술적 분석 내용을 공유했으며, 누가 위험에 처했는지, 마이그레이션 단계, 그리고 콜드카드(Coldcard) 기반 멀티시그만으로는 이러한 유형의 장애를 방지할 수 없는 이유를 다룬 KeepKey 블로그 게시물 링크도 함께 제공했습니다. 이 팀은 X(구 트위터)에서 활동이 활발하지 않아, 콜드카드 사태가 시작된 후 KeepKey가 게시한 내용은 이 게시물이 유일했습니다.
결론적으로, 콜드카드 사태는 하드웨어 지갑 제조사들에게 새로운 보안 교훈을 주었을 뿐만 아니라, 향후 또 다른 위기가 닥칠 경우 이들의 소통 방식도 더욱 개선되기를 기대해 봅니다.
Bitcoin.com 뉴스는 해당 팀 모두에게 의견을 요청했으며, 답변이 접수되는 대로 이를 공유할 예정입니다.
이 기사는 AI를 사용하여 영어에서 번역되었습니다. 영어 원본이 권위 있는 출처이며, 자동 번역에는 특히 법률 및 규제 용어에서 부정확한 내용이 포함될 수 있습니다.












