갤럭시 리서치(Galaxy Research) 책임자인 알렉스 쏜( Alex Thorn )은 월요일 초, 4번째로 조직된 공격이 콜드카드(Coldcard) 사용자들을 겨냥할 가능성이 높다고 경고했습니다.
무작위 번호 생성기(RNG) 취약점은 세 번의 확인된 공격에서 총 4,585개 주소로부터 1,367.05 비트코인(BTC)과 연관되었습니다. 4번째 공격이 확인될 경우, 총 피해 규모는 더 커질 것입니다.
콜드카드 취약점 심화, 4차 공격 의심 파도에서 380비트코인 이상 피해 발생
쏜은 블록 960,778번부터 960,792번 사이에서 218건의 거래를 확인했습니다. 의심되는 피해자 주소 462개에서 새 지갑 210개로 총 380비트코인이 넘게 이동했습니다. 이 거래들은 블록당 13.8회 발생하여, 사건 전 블록당 평균 0.3회보다 약 45배 많았습니다.
이 거래들은 취약한 콜드카드 주소와 패턴이 일치했으며, 일부 자금은 이미 2번째 중간 지갑으로 이전됐습니다.
“이들은 아마 콜드카드(Coldcard) 피해자일 것입니다. 이 거래들은 콜드카드 취약 UTXO 구조와 과도하게 증가한 거래 패턴이 일치해, 또 하나의 공격 파도임을 강하게 확신합니다.” – 알렉스 쏜( Galaxy Research 책임자 )
쏜 책임자는 유사한 거래 일부가 아직 수수료 치환(Replace-By-Fee, RBF)이 활성화된 채로 메인풀에 남아 있다고 덧붙였습니다. RBF 기능은 송금자가 미확인 비트코인 거래를 더 높은 수수료로 교체할 수 있게 합니다. 일부 상황에서는 피해자가 공격자의 경쟁 거래보다 더 높은 수수료를 제시하여 거래가 먼저 확정될 수 있습니다.
온체인 렌즈(Onchain Lens)에 따르면, 확인된 총 손실액은 8,860만 달러에 달합니다. 이전 공격 파도에서 일부 개인 피해자는 몇 분 만에 자산을 잃었으며, 그 중에는 1,600만 달러를 잃은 캐나다 피해자도 있습니다.
콜드카드, 남아 있던 취약 장치 폐기
이와 동시에 콜드카드는 일요일, 결함이 있는 펌웨어가 장착된 모든 기기 출고를 중단하고 남아 있던 기기 전체를 폐기했다고 밝혔습니다. SATSCARD, 오픈다임(Opendime), 탭사이너(Tapsigner)는 영향을 받지 않습니다.
패치된 펌웨어는 새로 생성된 시드만 보호합니다. 사용자들은 반드시 새 시드를 만들어 자금을 이전해야 합니다. 회사는 또한 피해자들에게 해당 기기를 보관하라고 조언하며, 법률팀이 수사기관과 협조하고 있다고 알렸습니다.
“우리는 다른 하드웨어 지갑 및 셀프 커스터디 커뮤니티, 그리고 이와 유사한 사안에 대해 깊이 고민해 온 빌더, 연구자와 직접 접촉해왔습니다. 모두가 기꺼이 가용 자원을 제공해주었습니다. 우리는 이 지원에 계속 노력하며, 앞으로도 업계 전반과 협조할 것을 약속합니다.” – 콜드카드 팀
이 사건은 이미 하드웨어 월렛 위험과 관련하여 CZ의 경고도 불러왔습니다. 4차 공격 확인 여부와 수수료 경쟁으로 자금이 회수될 수 있을지 여부가 최종 피해액을 결정할 것입니다.
리더와 기자들의 전문적인 인사이트는 유튜브 채널에서 시청하세요









