콜드카드(Coldcard)는 2026년 10월 11일 공식 X 계정을 통해 고객들에게 치명적인 펌웨어 취약점에 대해 허위 경고를 담은 피싱 링크를 게시한 후, 또 다른 보안 논란에 휩싸였다. 회사는 해당 게시물을 삭제했으며, 사용자 인증 정보와 2단계 인증은 여전히 안전하다고 주장하고 있다. 이번 사건은 지난 7월 발생한 치명적인 시드 생성 오류에 이은 것으로, 당시 수천 개의 지갑이 노출되어 약 1억 달러 이상의 손실이 발생한 것으로 알려졌다.
1억 달러 사태 후 콜드카드 X 계정 피싱 공격

주요 내용
- 콜드카드의 공식 X 계정이 10월 11일 피싱 링크를 게시하여 조사가 진행 중입니다.
- 사기성 게시물에도 불구하고 콜드카드는 자사의 인증 정보와 오프라인 2단계 인증이 여전히 안전하다고 밝혔습니다.
- 이번 사건은 7월 콜드카드의 펌웨어 대참사 이후 발생한 것으로, 당시 사건으로 인해 1억 달러 이상의 손실이 발생한 것으로 알려졌다.
콜드카드의 보안 악몽이 깊어지고 있다.
콜드카드가 또 다른 보안 골칫거리를 안게 되었는데, 이번 문제는 자사의 소셜 미디어 계정을 통해 발생했다. 10월 11일 일요일 이른 아침, 이 하드웨어 지갑 제조사의 공식 X 계정에 사기성 게시물이 올라왔는데, 이는 고객들에게 시드 생성 취약점에 대한 경고를 하면서 피싱 웹사이트로 유도하는 내용이었다.
해당 메시지는 결국 삭제되었지만, 이번 사건은 공격자들이 애초에 어떻게 이 게시물을 올릴 수 있었는지에 대한 불편한 의문을 제기한다. 콜드카드는 계정 인증 정보와 오프라인 2단계 인증이 여전히 안전하다고 주장했으며, 내부 조사 결과 이에 상응하는 무단 로그인이나 세션은 발견되지 않았다고 밝혔다.
설득력 있는 경고, 그러나 위험한 목적지
이 사기성 메시지는 UTC 기준 오전 2시경에 게시되었으며, 긴급한 Coldcard 보안 업데이트인 것처럼 위장했다. 이 메시지는 최근 펌웨어에 시드 생성에 영향을 미치는 중대한 취약점이 포함되어 있다고 주장하며, 고객들에게 즉시 지갑을 이전할 것을 지시했다.
이 게시물은 여러 Coldcard 하드웨어 모델을 언급하며, 사용자를 Coldcard의 이름을 도용한 사기 웹사이트로 유도했습니다. 특히 올해 초 회사를 강타했던 실제 보안 사고를 빌려 신뢰성을 더했기 때문에 이 메시지의 문구는 더욱 문제가 되었습니다.

커뮤니티 회원들이 재빨리 경고를 보냈고, Coldcard는 결국 해당 게시물을 삭제했습니다. UTC 기준 오전 5시 46분경, 회사는 이 사건을 인정하고 고객들에게 의심스러운 링크를 클릭하지 말라고 경고했습니다. Coldcard는 다음과 같이 밝혔습니다.
"이 계정을 통해 피싱 링크가 포함된 게시물이 어떻게 게시되었는지 조사 중입니다. 해당 게시물은 이미 삭제되었습니다."
이 회사는 coldcard.com이 유일한 공식 웹사이트임을 강조했으며, 자사 계정은 2017년부터 오프라인 2단계 인증과 엄격한 접근 제한을 적용해 운영되어 왔다고 밝혔다.
콜드카드, X 측에 해명 요구
약 20분 후, 콜드카드가 X 지원팀에 긴급 조사를 공개적으로 요청하면서 사태는 더욱 복잡해졌습니다. 이 제조사는 자체 보안 검토 결과 무단 계정 접근의 증거를 발견하지 못했다고 주장했습니다. "저희 계정에 피싱 게시물이 나타났지만, 이에 상응하는 로그인, 세션 또는 접근 기록은 찾을 수 없습니다"라고 회사는 설명했습니다.
콜드카드는 플랫폼 수준 또는 관리자 권한을 통한 접근 가능성에 대한 우려를 제기했으나, 해당 설명은 아직 확인되지 않은 상태다. 문제를 겪고 있는 이 하드웨어 지갑 제조사는 다크넷 시장에서 X의 관리자 인증 정보가 거래되고 있다는 보도도 언급했으나, 이번 사건과의 연관성은 확인되지 않았다고 밝혔다.

현재로서는 계정 소유자들이 평소의 보안 조치가 결코 침해된 적이 없다고 주장하는 계정에 어떻게 사기성 메시지가 전달되었는지가 미스터리로 남아 있습니다. 일요일 발생한 피싱 시도와 직접적으로 연관된 확인된 금전적 손실은 아직 보고되지 않았습니다.
7월의 1억 달러 규모 재앙이 콜드카드에 다시 찾아왔다
시기가 이보다 더 나쁠 수는 없을 정도다. 지난 7월, 콜드카드(Coldcard)는 공격자들이 취약한 지갑 시드를 재구성해 당시 약 1억~1억 3천만 달러 상당의 비트코인 1,600~1,800개를 훔칠 수 있게 한 것으로 알려진 심각한 펌웨어 결함에 직면했다.
이 근본적인 문제는 2021년 3월로 거슬러 올라가며, 의도된 수준보다 훨씬 낮은 무작위성을 생성하는 결함 있는 시드 생성 과정과 관련이 있는 것으로 알려졌다. 공격자들은 물리적 기기를 해킹하는 대신, 잠재적인 복구 문구를 오프라인에서 테스트함으로써 이 취약점을 악용했다.
콜드카드는 이후 펌웨어 수정 패치를 배포하고, 영향을 받은 고객들에게 자금을 새로 생성된 지갑으로 이전하도록 안내했습니다. 일요일 발생한 피싱 시도는 바로 이러한 우려를 악용하여, 악성 웹사이트를 정당한 보안 지침처럼 위장했습니다.
투명한 케이스와 분노한 고객들
이번 사건은 또한 10월 9일, 콜드카드의 투명한 하드웨어 케이스가 물리적 조작을 방지하는 수단이라고 홍보한 논란의 여지가 있는 소셜 미디어 게시물에 이어 발생했다. 우연하게도 이 소셜 미디어 게시물은 레저(Ledger) 기기가 제3자 공급업체나 공급망의 어느 단계에서 조작되었을 가능성이 있다는 사실이 밝혀진 직후에 올라왔다.

비평가들은 7월의 손실을 초래한 소프트웨어 결함에 대해 투명한 플라스틱 및 변조 감지 포장만으로는 별다른 보호 효과가 없다고 주장하며, 게시 시점을 맹비난했다. 암호화폐 커뮤니티의 여러 구성원들은 이 게시물이 품위가 없고, 상황을 전혀 파악하지 못한 데다, 부끄러움도 없이 작성된 것이라고 평가했다. 일부 고객과 관찰자들은 콜드카드와 공동 창업자 로돌포 노박이 X에서 비판자들과 자칭 피해자들을 차단했다고 비난하기도 했다. 이제 이 회사는 공식 커뮤니케이션의 신뢰성을 둘러싸고 또 한 번의 비판에 직면해 있다. 콜드카드는 펌웨어 업데이트 및 지갑 이전 지침을 위해 고객들에게 여전히 자사의 공식 웹사이트만을 안내하고 있다.
이번 사건은 제조사에 특히 난처한 모순을 안겨주었습니다. 온라인 공격자들의 손이 닿지 않는 곳에 개인 키를 안전하게 보관하는 것을 핵심으로 삼아 설립된 회사가, 정작 자사가 신뢰하는 커뮤니케이션 채널이 어떻게 피싱 사기의 수단이 되었는지 조사해야 하는 상황에 처한 것입니다.
콜드카드(Coldcard)는 인공지능(AI)이 수백만 달러 규모의 비트코인 대량 인출 사건과 관련된 5년간 지속된 지갑 결함을 밝혀내는 데 기여했을 가능성이 있다고 밝혔다.
지금 읽기: 콜드카드(Coldcard)의 보안 취약점을 발견한 것은 AI의 공로였을까?이 기사는 AI를 사용하여 영어에서 번역되었습니다. 영어 원본이 권위 있는 출처이며, 자동 번역에는 특히 법률 및 규제 용어에서 부정확한 내용이 포함될 수 있습니다.

















