블록체인 조사관 ZachXBT는 8,860만 달러 규모의 콜드카드(Coldcard) 해킹 사건을 추적할 계획이 없다고 밝히며, 지난 몇 년간 자신이 해온 노력에 비해 비트코인 커뮤니티로부터 받은 지원이 미미했다고 팔로워들에게 전했다.
ZachXBT, 8,800만 달러 규모의 콜드카드 해킹 사건 추적 거부

주요 내용
- ZachXBT는 비트코인 보유자들의 미흡한 지원을 이유로 콜드카드 해킹 사건의 자금 흐름을 추적하지 않겠다고 밝혔다.
- 2026년 7월 30일 이후 코인카이트(Coinkite)의 콜드카드(Coldcard) 해킹 사건으로 4,585개의 주소에서 1,367 BTC가 유출되었다.
- 코인카이트의 이메일 보관 정책이 새로운 반발을 불러일으키는 가운데, 갤럭시 리서치는 여전히 도난 자금을 추적하고 있다.
ZachXBT, “도움 줄 의무는 적다”고 밝혀
암호화폐 업계 최대 규모의 절도 사건 배후에 있는 해커들의 정체를 밝혀낸 것으로 유명한 이 다작의 온체인 조사관은 X에 게시물을 올리며, 현재 콜드카드 사건을 모니터링하거나 추적할 계획이 없다고 밝혔다. 그는 자신의 시간을 자신의 작업을 높이 평가하는 생태계에 집중하고 있다고 말하며, 비트코인 극단주의자들은 자신의 조사에 대한 후원자나 지지자가 아니기 때문에 도움을 줄 의무가 덜하다고 덧붙였다.

이 발언은 콜드카드 해킹 사건이 5일째에 접어들고 피해 총액이 계속 증가하는 가운데 나왔다. ZachXBT는 과거 주요 사건들을 무상으로 해결해 온 바 있으며, 그의 게시물은 비트코인 커뮤니티가 그에게 보여준 호의와 문제가 발생했을 때 그에게 요구되는 노력 사이에는 큰 괴리가 있음을 시사한다.
지금까지의 콜드카드 해킹 사태
이 취약점은 캐나다 제조사 코인카이트(Coinkite)가 제작한 하드웨어 지갑의 펌웨어 결함에서 비롯된 것으로 밝혀졌다. 이 버그는 버전 4.0.1부터 4.1.9까지를 실행 중인 콜드카드 Mk3 기기에 영향을 미쳤으며, 일부 지갑이 하드웨어 전용 칩 대신 소프트웨어 난수 생성기를 통해 시드 엔트로피를 생성하도록 하여 특정 시드를 추측 가능하게 만드는 결함을 야기했다.
첫 번째 공격은 7월 30일에 발생했으며, 당시 약 3,800만 달러 상당의 594 BTC가 30분도 채 되지 않는 시간 동안 500개 가까운 휴면 주소에서 유출되었다. 코인카이트(Coinkite)는 이틀 만에 패치된 펌웨어를 배포했으나 피해는 계속 확산되었고, 8월 2일 기준 갤럭시 리서치(Galaxy Research)는 세 차례에 걸친 공격 물결을 통해 4,585개의 주소에서 총 1,367 BTC(8,860만 달러 상당)가 유출된 것으로 집계했다.
이 같은 절도의 속도와 정밀도는, 아마도 AI의 도움을 받은 자동화 도구가 공격자가 각 공격 파동 발생 후 몇 분 만에 취약한 주소를 식별하고 자금을 빼내는 데 기여했다는 추측을 불러일으켰다. 도난 자금을 이용한 거래소 입금이 급증하고, 이 사건과 연관된 이전에는 휴면 상태였던 오래된 BTC가 다시 이동하기 시작했음에도 불구하고 절도 규모는 계속해서 급증했다.
데이터 보존 정책이 역풍을 부추기다
코인카이트(Coinkite)의 사후 대응 방식은 또 다른 논란의 대상이 되었는데, 이는 회사가 자사 스토어 및 뉴스레터 기록(일부는 2019년까지 거슬러 올라가는)에서 확인할 수 있는 모든 고객 주소로 이메일을 보내 버그에 대해 경고했기 때문이다.
이는 로돌포 노박(Rodolfo Novak) CEO가 “코인카이트는 구매 후 90일이 지나면 고객 데이터를 삭제하며 익명 구매 옵션도 제공한다”고 주장했던 내용과 상반되는 것이었다. 코인카이트는 이후 구매 시 입력된 이메일 주소를 무기한 보관하고 있으며 해당 데이터에 대한 삭제 정책이 없다는 사실을 시인했는데, 이러한 공개는 해킹 사건 자체와는 별개로 또 다른 비판의 물결을 불러일으켰다.
노박 CEO는 경쟁사들도 정기적으로 보안 침해 사고를 겪고 있으며 코인카이트가 이 문제를 매우 심각하게 받아들이고 있다고 언급하며 회사의 전반적인 보안 실적을 옹호했다. 그럼에도 불구하고 이번 사건은 이미 자기 관리(self-custody)에 대한 신뢰를 훼손하기 시작했으며, 신중한 투자자들이 직접 키를 관리하는 대신 거래소 상장 펀드(ETF)로 다시 돌아서게 할 수도 있다.
이 사건은 도난 자체를 넘어 온체인 드라마로까지 번졌다. 해커를 겨냥한 뻔뻔한 비트코인 세탁 제안이 비트코인 블록체인에 직접 게시되면서, 이 사건은 소셜 미디어와 온체인 데이터를 통해 실시간으로 펼쳐지는 공개적인 구경거리가 되었다.
ZachXBT와 같은 거물급 인사들이 한 발 물러서면서, 도난당한 1,367 BTC를 추적해야 하는 부담은 이제 갤럭시 리서치(Galaxy Research)와 같은 기업들에게 더 크게 쏠리게 되었습니다. 갤럭시 리서치는 공격자의 지갑 활동이 변화함에 따라 단계별로 업데이트를 발표해 왔습니다. 콜드카드 Mk3 기기에 영향을 미치는 엔트로피 버그가 2021년 3월 펌웨어 빌드에서 비롯된 것으로 알려졌는데, 이는 해당 버전에서 4년 넘게 생성된 모든 지갑 시드가 소유자가 패치된 펌웨어에서 새로운 시드로 교체할 때까지 여전히 노출될 수 있음을 의미합니다.
이 기사는 AI를 사용하여 영어에서 번역되었습니다. 영어 원본이 권위 있는 출처이며, 자동 번역에는 특히 법률 및 규제 용어에서 부정확한 내용이 포함될 수 있습니다.















