콜드카드 하드웨어 지갑 시드 취약점 비트코인 대량 탈취 사건
2026-08-01 — 진행 중
진행 중 · 최종 갱신
이 문서는 실제 사건·사고를 시간순으로 정리합니다. 편집 시 신뢰할 수 있는 출처를 반드시 밝혀 주세요.
1. 개요[편집]
캐나다 코인카이트社의 하드웨어 지갑 '콜드카드'에서 2021년 배포된 펌웨어의 난수 생성 결함이 뒤늦게 악용되며 2026년 8월 총 1300개 이상의 비트코인이 잇따라 탈취된 보안 사고를 정리한 문서다. 콜드스토리지조차 안전하지 않을 수 있다는 경각심을 업계에 던졌다.
2. 전개 과정[편집]
6개 기록 · 2021-03 ~ 2026-08-05
취약점을 내포한 펌웨어 배포
2021년 3월 캐나다 코인카이트社가 자사 하드웨어 지갑 '콜드카드'에 새 펌웨어를 배포했다. 이 펌웨어는 원래 강력한 하드웨어 난수 생성기(RNG)로 예측 불가능한 시드 문구를 만들어야 했지만, 특정 버전에서 소프트웨어 기반의 예측 가능한 방식으로 대체된 결함을 안고 있었다. 이 오류는 5년 가까이 발견되지 않은 채 방치됐다. 콜드카드는 인터넷과 물리적으로 분리된 '콜드월렛'의 대표 제품으로 업계에서 최고 수준의 보안성을 인정받아 왔다. 이후 이 결함이 대규모 탈취 사고의 근본 원인이 됐다.
1차 공격, 41분 만에 1082BTC 탈취
2026년 8월 초 공격자들이 콜드카드의 치명적 난수 생성 결함을 악용해 단 41분 만에 1082BTC를 탈취하는 사건이 발생했다. 공격자는 기기를 물리적으로 건드리지 않고도 취약한 시드 생성 방식을 역산해 개인키를 복원했다. 데일리시큐 등 보안 매체는 이를 '긴급속보'로 다루며 콜드월렛 이용자들에게 즉각적인 자산 이전을 권고했다. 피해 규모는 짧은 시간 대비 이례적으로 컸다는 점에서 업계에 큰 충격을 줬다. 이는 이어진 연쇄 공격의 신호탄이었다.
2차 공격, 594BTC 추가 탈취 및 원인 규명
1차 공격 직후 594BTC를 노린 2차 공격이 이어지며 피해가 확산됐다. 블록미디어는 갤럭시 리서치 분석을 인용해 이번 사고가 2021년 3월 배포된 펌웨어의 난수 생성 취약점(Mk3 모델)에서 비롯됐다고 확인했다. 콜드카드 이용자들의 지갑 주소가 순차적으로 노출되면서 피해가 눈덩이처럼 불어났다. 코인카이트는 취약점 확인 후 긴급 보안 패치 작업에 착수했다고 밝혔다. 그러나 이미 생성된 구형 시드 문구는 재사용해서는 안 된다는 경고가 커뮤니티 전반에 퍼졌다.
누적 피해 1367BTC, 약 8860만 달러 규모로 집계
글로벌이코노믹 등 국내 매체는 콜드카드 관련 누적 피해 규모가 1367.05BTC, 탈취 당시 시세로 약 8860만 달러(약 1660억원)에 이른다고 보도했다. ZDNet Korea는 안전지대로 여겨지던 콜드월렛조차 뚫렸다는 점에서 파장이 크다고 전했다. 5200여 개의 비트코인 주소가 위험에 노출된 것으로 파악됐으며, 4차례에 걸친 별도 공격이 확인됐다. 피해자 다수는 장기 보유(호들) 목적으로 콜드카드를 사용해온 개인 투자자였던 것으로 알려졌다. 사건은 셀프커스터디 신화에 대한 근본적 재검토를 촉발했다.
커뮤니티, 전량 자산 이전 권고 확산
도지코인 커뮤니티의 유력 인사 등 업계 관계자들이 콜드카드를 사용한 이력이 있는 모든 이용자에게 자금을 신규 지갑으로 즉시 옮길 것을 강력히 권고했다. 특히 기존 콜드카드에서 생성된 시드 문구는 절대 재사용하지 말고, 신규 지갑에서 난수를 처음부터 다시 생성해야 한다는 지침이 확산됐다. 블록미디어는 'AI가 키운 보안 위협'이라는 제목으로 콜드카드 사태가 셀프 커스터디 신화를 흔들었다고 종합 보도했다. 거래소 대비 개인 보관이 항상 안전하다는 통념에 대한 반론도 제기됐다. 사건은 하드웨어 지갑 업계 전반의 보안 감사 요구로 이어졌다.
코인카이트 공식 대응 및 후속 조사 진행
코인카이트는 사고 발생 이후 결함이 있는 구형 펌웨어 버전을 특정하고, 신형 기기 및 업데이트된 펌웨어에서는 하드웨어 난수 생성기를 다시 정상 가동하도록 조치했다고 밝혔다. 보안 업계는 5년 가까이 방치된 결함이 뒤늦게 대규모로 악용된 경위에 대한 후속 조사에 착수했다. 피해자들을 중심으로 집단 대응과 손해배상 논의도 제기되고 있다. 이번 사건은 하드웨어 지갑의 코드 감사와 오픈소스 검증 체계의 중요성을 다시 부각시켰다. 피해 규모 확정과 추가 조사 결과는 계속 이어질 전망이다.
3. 같이 보기[편집]

자주 묻는 질문
- 콜드카드 하드웨어 지갑 시드 취약점 비트코인 대량 탈취 사건, 어떤 사건인가요?
- 캐나다 코인카이트社의 하드웨어 지갑 '콜드카드'에서 2021년 배포된 펌웨어의 난수 생성 결함이 뒤늦게 악용되며 2026년 8월 총 1300개 이상의 비트코인이 잇따라 탈취된 보안 사고를 정리한 문서다. 콜드스토리지조차 안전하지 않을 수 있다는 경각심을 업계에 던졌다.
- 콜드카드 하드웨어 지갑 시드 취약점 비트코인 대량 탈취 사건, 언제 일어났나요?
- 2026-08-01부터 현재(진행 중)까지 이어진 사건입니다.
- 콜드카드 하드웨어 지갑 시드 취약점 비트코인 대량 탈취 사건, 지금 상태는 어떤가요?
- 아직 진행 중인 사건입니다. 최종 갱신일은 2026-08-05입니다.
개선 제안
이 문서에 대한 개선을 제안할 수 있어요. 제안은 관리자 검토 후 반영됩니다.
개선 제안하기