제공
Security

콜드카드 해킹 피해액이 1억 1,600만 달러에 달했다. 여전히 4차 파장이 이어지고 있다.

콜드카드(Coldcard) 하드웨어 지갑 해킹 피해 규모는 네 차례에 걸친 공격을 통해 1억 1,600만 달러(실제 금액은 이보다 더 클 수도 있음)로 늘어났으며, 코인카이트(Coinkite) 측은 지난 3일이 회사 역사상 가장 힘든 시기 중 하나였다고 밝혔습니다.

작성자
공유
콜드카드 해킹 피해액이 1억 1,600만 달러에 달했다. 여전히 4차 파장이 이어지고 있다.

주요 내용

  • 콜드카드 해킹으로 5,200개 이상의 주소에서 약 1억 1,600만 달러 상당의 1,816 BTC가 도난당했습니다.
  • 갤럭시 리서치(Galaxy Research)에 따르면, 8월 3일 발생한 4차 해킹의 자금 유출 속도는 사건 발생 전 기준치의 45배에 달했다.
  • 코인카이트는 2021년 펌웨어 난수 생성기(RNG) 결함 이후 콜드카드 사용자에게 즉시 자금을 이동할 것을 촉구했다.

4일 동안 4차례의 공격 물결

초기 추정 피해액이 3,000만 달러였던 이 사건은 일주일도 채 되지 않아 피해 규모가 3배 이상으로 늘어났습니다. Bitcoin.com News는 이 취약점이 드러나자마자 최초로 보도했으며, 공격자들이 콜드카드에서 생성된 지갑에서 자금을 빼내는 새로운 거래 물결이 발생할 때마다 피해 규모는 계속 증가했습니다: 초기 10분 만에 3,000만 달러가 이동한 첫 번째 급증에서, 두 번째 파동 후 약 7,500만 달러로, 도난이 4,500개 주소로 확산되면서 거의 8,900만 달러에 달했습니다.

현재 피해 규모는 5,200개 이상의 개별 주소에서 유출된 1,816 BTC에 달하는1억 1,600만 달러로 집계된다. 이 해킹 사건을 실시간으로 추적해 온 갤럭시 리서치(Galaxy Research)는 8월 3일 발생한 네 번째 파동을 확인했으며, 이전 수치를 정정한 결과 이 파동만으로도 약 449 BTC가 유출된 것으로 나타났다.

이 회사의 대표 알렉스 손(Alex Thorn)은 최근 활동을 도난의 “네 번째 조직적 파동”일 가능성이 높다고 설명하며, 사건 발생 전 블록당 평균 0.3건의 전송에 불과했던 통제 창과 비교해 블록당 13.8건의 전송이 이루어지는 속도를 지적했는데, 이는 평소 기준 활동량의 약 45배에 달하는 수치다.

Coldcard wallet hack update 손의 분석에 따르면, 이러한 패턴은 단일 공격자가 체계적으로 작전을 확장하는 것이 아니라, 여러 그룹이 취약한 키 영역을 가로질러 동시에 경쟁하고 있음을 시사한다. 이는 서로 다른 행위자들이 독립적으로 노출된 주소를 발견함에 따라 도난이 간헐적으로 계속될 수 있음을 의미하므로 중요한 세부 사항이다.

난수 결함이 중요한 이유

근본 원인은 이번 주보다 더 이전으로 거슬러 올라갑니다. 2021년 특정 Coldcard 기기에 대한 펌웨어 업데이트로 인해 지갑의 시드 생성 과정이 강력한 하드웨어 기반 난수 생성원에서 예측 가능한 것으로 드러난 소프트웨어 패턴으로 변경되었기 때문이다. 즉, 해당 펌웨어에서 생성된 모든 지갑 시드는 이론적으로 무차별 대입 공격이 아닌 추측을 통해 알아낼 수 있었다.

초기 혼란 속에서 ZachXBT는 도난당한 자금을 추적하는 데 도움을 주지 않았고, 이로 인해 피해자와 독립 연구자들은 이미 어떤 주소가 취약한지 정확히 파악하고 있던 공격자들과 치열한 경쟁을 벌여야 했습니다.

이러한 선점 효과 덕분에 가장 큰 규모의 지갑들이 먼저 피해를 입었습니다. 공격자들은 취약점이 활성화된 지 몇 분 만에 잔고가 가장 많은 지갑들을 표적으로 삼았으며, 대부분의 보유자가 자금이 위험에 처했다는 사실을 눈치채기도 전에 약 25분 만에 단일 서명 지갑에서 수백 비트코인을 빼내갔습니다.

해킹당한 모든 주소는 2021년 3월 결함이 있는 펌웨어가 배포된 후 생성된 지갑 시드로 거슬러 올라가는데, 이는 이번 달 누군가가 이 결함을 발견하고 악용하기 전까지 5년 넘게 이 취약점이 조용히 존재해 왔음을 의미합니다.

코인카이트의 대응 및 향후 전망

콜드카드(Coldcard)를 제조하는 캐나다 기업 코인카이트(Coinkite)는 피해 규모를 직접 인정했습니다. 현재 진행 중인 도난 사건에 대해 발표한 성명에서 이 회사는 다음과 같이 밝혔습니다. "지난 3일은 우리 회사 역사상 가장 힘든 시기 중 하나였으며, 이 글을 읽고 계신 많은 분들에게는 그보다 훨씬 더 끔찍한 시간이었을 것"이라며, 콜드카드 기기에서 지갑 시드를 생성한 모든 사용자에게 가능한 한 빨리 자금을 안전하게 생성된 새로운 지갑으로 옮길 것을 강력히 권고했습니다.

아직 이 과정을 진행 중인 피해자들은 미확인 송금에 대해 ‘Replace-By-Fee’ 거래를 시도할 수 있는 시간이 얼마 남지 않았으나, 이 옵션은 공격자의 자금이 이미 온체인에서 확인되지 않은 경우에만 도움이 됩니다.

마지막으로, 앤서니 폼플리아노(Anthony Pompliano)와 같은 업계 관계자들은 이번 해킹이 비트코인 자체에 대한 공격이었다는 주장에 반박하며, 결함은 BTC 프로토콜이 아닌 콜드카드의 펌웨어에 분명히 있었다고 주장했습니다.

이 기사는 AI를 사용하여 영어에서 번역되었습니다. 영어 원본이 권위 있는 출처이며, 자동 번역에는 특히 법률 및 규제 용어에서 부정확한 내용이 포함될 수 있습니다.

이 기사의 태그