비트코인용 하드웨어 지갑 “콜드카드”의 펌웨어에 존재하는 취약점을 악용하는 방식으로, 2026년 7월 30일 이후에 3파동에 걸쳐 공격이 발생하여 총 8860만 달러(약 140억 원) 상당의 비트코인이 탈취된 것으로 추정됩니다.
블록(Block) 엔지니어들이 식별하고 @clay_garrett이 공유한 패턴을 기반으로 콜드카드 취약점 자금 흐름을 추적했습니다. 01:10:20부터 01:51:26 UTC(협정 세계시)까지 41분 동안 1,196개의 주소가 완전히 소진되어 1,082.65 BTC(~70.2백만 달러)가 유출되었습니다.
pic.twitter.com/q785paZvMQ
콜드카드 지갑 RNG(Random Number Generator, 乱数生成機) 결함이 8800만 달러 비트코인 탈취와 관련이 있을 가능성이 높다는 분석이 나왔습니다. 디지털 자산 조사 회사 갤럭시 리서치(Galaxy Research)에 따르면 콜드카드 하드웨어 지갑에 있는 취약점을 악용하여 결함 있는 RNG로 시드(seed)가 생성된 수천 개의 지갑에서 비트코인이 탈취되었습니다.
공격은 캐나다에서 콜드카드를 제조하는 코인키트(Coinkite)가 취약점 존재를 공표하는 30시간 전에 발생했습니다. 모든 거래에 대해 “가상바이트당 30사토시(약 2.95원)”라는 고정된 수수료율이 사용되었고, 거스름돈 출력은 없었던 점을 토대로 갤럭시 리서치는 자동화 도구를 이용한 공격으로 판단했습니다. 코인키트에 따르면 취약점은 2021년 3월에 출시된 펌웨어 v4.0.0부터 v5.0.3까지 존재했습니다. 피해를 입은 주소 수는 1196개이며, 총액은 1082.65 BTC(약 140억 원)에 달합니다.
코인키트는 콜드카드 외에도 하드웨어 제조를 담당하고 있지만, 콜드카드 외 제품은 다른 코드베이스를 사용하므로 영향을 받지 않는다고 밝혔습니다. 취약성 확인 후 콜드카드는 즉시 출하를 중단하고, 시설 내에 영향을 받은 펌웨어가 설치된 모든 재고를 전량 폐기했다고 보고했습니다.
🚨 업데이트: 취약점이 확인된 즉시 콜드카드 배송을 중단했습니다. 영향을 받은 펌웨어가 설치된 우리 시설 내 남아있는 모든 유닛은 파괴되었습니다. 일부 주문은 이미 배송되었고, 고객에게는 조치를 이메일로 직접 연락하여 알렸습니다.
원문 보기 | 출처: Gigazine