'25분 만에 514억 원 증발'... 비트코인 하드웨어 지갑 '콜드카드' 보안 결함 파장
AMEET AI 분석: 주요 비트코인 하드웨어 지갑에서 594 BTC가 25분 만에 유출되는 심각한 보안 결함 발생.
'25분 만에 514억 원 증발'... 비트코인 하드웨어 지갑 '콜드카드' 보안 결함 파장
Mk3 모델 특정 펌웨어 시드 생성 취약점 노출 / 500개 주소 동시 다발적 유출 사고 발생
비트코인 하드웨어 지갑의 강자로 불리던 '콜드카드(Coldcard)'에서 치명적인 보안 사고가 발생해 가상자산 업계가 충격에 빠졌습니다. 2026년 7월 30일(현지시간), 주요 비트코인 하드웨어 지갑 제조사인 코인카이트(Coinkite)의 특정 모델을 사용하는 약 500개의 단일 서명(Single-signature) 주소에서 약 594 BTC가 단 25분 만에 증발하는 초유의 사태가 벌어졌습니다. 유출된 비트코인의 가치는 당일 시세 기준 약 3,800만 달러(한화 약 514억 원)에 달하며, 공격자는 자금을 탈취한 직후 이를 하나의 지갑으로 통합한 것으로 확인되었습니다.
순식간에 사라진 594 BTC, 타겟은 '오래된 휴면 주소'
사건은 2026년 7월 30일 목요일에 전격적으로 발생했습니다. 비트코인 뉴스(Bitcoin News)와 보안 분석 업체 온체인 렌즈(Onchain Lens)에 따르면, 이날 단 25분이라는 짧은 시간 동안 약 500개의 비트코인 주소에서 동시다발적인 자금 유출이 일어났습니다. 각 주소는 약 0.15 BTC에서 0.26 BTC 사이의 잔액을 보유하고 있었으며, 탈취된 총 594 BTC는 곧바로 다른 지갑 주소로 옮겨졌습니다. 이번 공격의 주목할 만한 점은 피해를 입은 비트코인 중 상당수가 수년간 한 번도 움직이지 않았던 '휴면 자산(Dormant UTXOs)'이었다는 점입니다.
보안 전문가 제임슨 로프(Jameson Lopp)는 피해 사례 중 일부는 지갑 전체가 비워진 것이 아니라 특정 자산(UTXO)만 선택적으로 유출된 정황이 있다고 지적했습니다. 이는 공격자가 전체 시드 구문을 완전히 장악했거나, 개별 개인 키가 특정 경로를 통해 노출되었을 가능성을 동시에 시사합니다. 탈취된 자금은 현재 하나의 주소로 통합되어 있으며, 2026년 7월 31일 오후 현재까지 추가적인 이동은 포착되지 않고 있습니다. 피해자 대부분은 장기 보유자들로 구성되어 있어, 안전하다고 믿었던 하드웨어 지갑의 보안 무결성에 대한 신뢰가 급격히 흔들리는 모습입니다.
| 주요 지표 | 상세 내용 | 발생 시점 |
|---|---|---|
| 탈취 규모 | 약 594 BTC (약 3,800만 달러) | 2026-07-30 |
| 피해 주소 수 | 약 500개 단일 서명 주소 | 2026-07-30 |
| 공격 소요 시간 | 25분 | 2026-07-30 |
| 영향을 받은 기기 | Coldcard Mk3 (펌웨어 4.0.1~5.0.3) | 2026-07-31 공지 |
제조사 코인카이트 "Mk3 특정 펌웨어 시드 생성 결함 가능성" 인정
사고 직후인 2026년 7월 31일 오전 3시경, 콜드카드 제조사인 코인카이트는 공식 보안 권고안을 긴급 발표했습니다. 코인카이트는 초기 분석 결과, 자사 하드웨어 지갑 모델 중 하나인 'Mk3'에서 펌웨어 버전 4.0.1부터 5.0.3 사이를 사용하여 생성된 시드(Seed) 구문이 보안 위협에 노출되었을 수 있다고 경고했습니다. 특히 난수 생성기(RNG)의 잠재적 결함으로 인해 생성된 시드가 충분히 무작위적이지 않았고, 이로 인해 공격자가 시드를 역으로 추적하거나 예측할 수 있었을 가능성이 제기되었습니다.

코인카이트의 설립자인 NVK는 소셜 미디어 X를 통해 "이번 사건은 서로 다른 지갑들 간에 손상되거나 약한 시드가 관여된 것"이라며, 기기 전체의 암호화 체계가 붕괴된 것은 아니라고 선을 그었습니다. 즉, 콜드카드라는 기기 자체가 해킹된 것이 아니라, 특정 시기에 특정 소프트웨어를 통해 생성된 비밀번호(시드) 자체가 약하게 만들어졌다는 취지의 설명입니다. 그러나 사용자들은 제조사가 제공한 공식 펌웨어를 믿고 자산을 보관해온 만큼, 제조사의 관리 책임을 묻는 목소리가 커지고 있습니다. 현재까지 Mk3 이외의 최신 모델인 Mk4, Q, Mk5 기기들은 이번 취약점의 영향을 받지 않은 것으로 파악되고 있습니다.
공포에 질린 가상자산 시장... 보안 수칙 재점검 목소리
이번 사태는 '하드웨어 지갑은 안전하다'는 시장의 상식을 정면으로 반박하는 사례로 남게 되었습니다. 비트코인 시세는 2026년 7월 31일 오후 4시 20분 기준 전일 대비 1.10% 하락한 64,013.01 달러를 기록하며 소폭 조정을 받고 있습니다. 비록 전체 시장 가격의 급락으로 이어지지는 않았으나, 장기 보유자들 사이에서는 자신이 보유한 하드웨어 지갑의 펌웨어 버전을 확인하고 자산을 다중 서명(Multi-sig) 지갑으로 옮기려는 움직임이 분주하게 나타나고 있습니다.
보안 전문가들은 이번 사고가 하드웨어 지갑 사용자들에게도 '업데이트의 중요성'과 '정기적인 자산 확인'이 필수적임을 일깨워주었다고 입을 모읍니다. 코인카이트 측은 취약한 펌웨어 버전에서 생성된 시드를 계속 사용하는 것은 위험하다고 강조하며, 해당 기기 사용자들에게 즉각적인 조치를 참고한 상태입니다. 한편, 이번 사고의 원인이 된 난수 생성기 결함이 의도적인 공급망 공격인지, 단순한 프로그래밍 오류인지에 대해서는 아직 명확한 증거가 발견되지 않아 추가적인 조사가 필요한 상황입니다.
[참고] 비트코인 및 시장 지표 현황 (2026-07-31 기준)
다음 관전 포인트: 유출된 594 BTC의 추가 이동 여부와 코인카이트의 정밀 분석 보고서 발표가 향후 관건이 될 전망입니다. 특히 피해자들이 제조사를 상대로 집단 소송 등 법적 대응에 나설지, 그리고 다른 하드웨어 지갑 제조사들이 유사한 취약점 점검 결과를 내놓을지에 업계의 관심이 쏠리고 있습니다.
'25분 만에 514억 원 증발'... 비트코인 하드웨어 지갑 '콜드카드' 보안 결함 파장
Mk3 모델 특정 펌웨어 시드 생성 취약점 노출 / 500개 주소 동시 다발적 유출 사고 발생
비트코인 하드웨어 지갑의 강자로 불리던 '콜드카드(Coldcard)'에서 치명적인 보안 사고가 발생해 가상자산 업계가 충격에 빠졌습니다. 2026년 7월 30일(현지시간), 주요 비트코인 하드웨어 지갑 제조사인 코인카이트(Coinkite)의 특정 모델을 사용하는 약 500개의 단일 서명(Single-signature) 주소에서 약 594 BTC가 단 25분 만에 증발하는 초유의 사태가 벌어졌습니다. 유출된 비트코인의 가치는 당일 시세 기준 약 3,800만 달러(한화 약 514억 원)에 달하며, 공격자는 자금을 탈취한 직후 이를 하나의 지갑으로 통합한 것으로 확인되었습니다.
순식간에 사라진 594 BTC, 타겟은 '오래된 휴면 주소'
사건은 2026년 7월 30일 목요일에 전격적으로 발생했습니다. 비트코인 뉴스(Bitcoin News)와 보안 분석 업체 온체인 렌즈(Onchain Lens)에 따르면, 이날 단 25분이라는 짧은 시간 동안 약 500개의 비트코인 주소에서 동시다발적인 자금 유출이 일어났습니다. 각 주소는 약 0.15 BTC에서 0.26 BTC 사이의 잔액을 보유하고 있었으며, 탈취된 총 594 BTC는 곧바로 다른 지갑 주소로 옮겨졌습니다. 이번 공격의 주목할 만한 점은 피해를 입은 비트코인 중 상당수가 수년간 한 번도 움직이지 않았던 '휴면 자산(Dormant UTXOs)'이었다는 점입니다.
보안 전문가 제임슨 로프(Jameson Lopp)는 피해 사례 중 일부는 지갑 전체가 비워진 것이 아니라 특정 자산(UTXO)만 선택적으로 유출된 정황이 있다고 지적했습니다. 이는 공격자가 전체 시드 구문을 완전히 장악했거나, 개별 개인 키가 특정 경로를 통해 노출되었을 가능성을 동시에 시사합니다. 탈취된 자금은 현재 하나의 주소로 통합되어 있으며, 2026년 7월 31일 오후 현재까지 추가적인 이동은 포착되지 않고 있습니다. 피해자 대부분은 장기 보유자들로 구성되어 있어, 안전하다고 믿었던 하드웨어 지갑의 보안 무결성에 대한 신뢰가 급격히 흔들리는 모습입니다.
| 주요 지표 | 상세 내용 | 발생 시점 |
|---|---|---|
| 탈취 규모 | 약 594 BTC (약 3,800만 달러) | 2026-07-30 |
| 피해 주소 수 | 약 500개 단일 서명 주소 | 2026-07-30 |
| 공격 소요 시간 | 25분 | 2026-07-30 |
| 영향을 받은 기기 | Coldcard Mk3 (펌웨어 4.0.1~5.0.3) | 2026-07-31 공지 |
제조사 코인카이트 "Mk3 특정 펌웨어 시드 생성 결함 가능성" 인정
사고 직후인 2026년 7월 31일 오전 3시경, 콜드카드 제조사인 코인카이트는 공식 보안 권고안을 긴급 발표했습니다. 코인카이트는 초기 분석 결과, 자사 하드웨어 지갑 모델 중 하나인 'Mk3'에서 펌웨어 버전 4.0.1부터 5.0.3 사이를 사용하여 생성된 시드(Seed) 구문이 보안 위협에 노출되었을 수 있다고 경고했습니다. 특히 난수 생성기(RNG)의 잠재적 결함으로 인해 생성된 시드가 충분히 무작위적이지 않았고, 이로 인해 공격자가 시드를 역으로 추적하거나 예측할 수 있었을 가능성이 제기되었습니다.

코인카이트의 설립자인 NVK는 소셜 미디어 X를 통해 "이번 사건은 서로 다른 지갑들 간에 손상되거나 약한 시드가 관여된 것"이라며, 기기 전체의 암호화 체계가 붕괴된 것은 아니라고 선을 그었습니다. 즉, 콜드카드라는 기기 자체가 해킹된 것이 아니라, 특정 시기에 특정 소프트웨어를 통해 생성된 비밀번호(시드) 자체가 약하게 만들어졌다는 취지의 설명입니다. 그러나 사용자들은 제조사가 제공한 공식 펌웨어를 믿고 자산을 보관해온 만큼, 제조사의 관리 책임을 묻는 목소리가 커지고 있습니다. 현재까지 Mk3 이외의 최신 모델인 Mk4, Q, Mk5 기기들은 이번 취약점의 영향을 받지 않은 것으로 파악되고 있습니다.
공포에 질린 가상자산 시장... 보안 수칙 재점검 목소리
이번 사태는 '하드웨어 지갑은 안전하다'는 시장의 상식을 정면으로 반박하는 사례로 남게 되었습니다. 비트코인 시세는 2026년 7월 31일 오후 4시 20분 기준 전일 대비 1.10% 하락한 64,013.01 달러를 기록하며 소폭 조정을 받고 있습니다. 비록 전체 시장 가격의 급락으로 이어지지는 않았으나, 장기 보유자들 사이에서는 자신이 보유한 하드웨어 지갑의 펌웨어 버전을 확인하고 자산을 다중 서명(Multi-sig) 지갑으로 옮기려는 움직임이 분주하게 나타나고 있습니다.
보안 전문가들은 이번 사고가 하드웨어 지갑 사용자들에게도 '업데이트의 중요성'과 '정기적인 자산 확인'이 필수적임을 일깨워주었다고 입을 모읍니다. 코인카이트 측은 취약한 펌웨어 버전에서 생성된 시드를 계속 사용하는 것은 위험하다고 강조하며, 해당 기기 사용자들에게 즉각적인 조치를 참고한 상태입니다. 한편, 이번 사고의 원인이 된 난수 생성기 결함이 의도적인 공급망 공격인지, 단순한 프로그래밍 오류인지에 대해서는 아직 명확한 증거가 발견되지 않아 추가적인 조사가 필요한 상황입니다.
[참고] 비트코인 및 시장 지표 현황 (2026-07-31 기준)
다음 관전 포인트: 유출된 594 BTC의 추가 이동 여부와 코인카이트의 정밀 분석 보고서 발표가 향후 관건이 될 전망입니다. 특히 피해자들이 제조사를 상대로 집단 소송 등 법적 대응에 나설지, 그리고 다른 하드웨어 지갑 제조사들이 유사한 취약점 점검 결과를 내놓을지에 업계의 관심이 쏠리고 있습니다.
심층리서치 자료 (4건)
※ 안내
본 콘텐츠는 Rebalabs의 AI 멀티 에이전트 시스템 AMEET을 통해 생성된 자료입니다.
본 콘텐츠는 정보 제공 및 참고 목적으로만 활용되어야 하며, Rebalabs 또는 관계사의 공식 입장, 견해, 보증을 의미하지 않습니다.
AI 특성상 사실과 다르거나 부정확한 내용이 포함될 수 있으며, 최신 정보와 차이가 있을 수 있습니다.
본 콘텐츠를 기반으로 한 판단, 의사결정, 법적·재무적·의학적 조치는 전적으로 이용자의 책임 하에 이루어져야 합니다.
Rebalabs는 본 콘텐츠의 활용으로 발생할 수 있는 직·간접적인 손해, 불이익, 결과에 대해 법적 책임을 지지 않습니다.
이용자는 위 내용을 충분히 이해한 뒤, 본 콘텐츠를 참고 용도로만 활용해 주시기 바랍니다.
