Coldcard 취약점으로 4,500개 이상 주소 피해, 약 9,000만 달러 상당 비트코인 도난
2026-08-03 04:21
Odaily星球日报讯 Kraken 최고보안책임자(CSO) Nick Percoco는 Coldcard의 5년간 지속된 시드 생성 취약점이 하드웨어 지갑의 독립 테스트 공백을 드러냈다고 밝혔다. 감사자들은 예상된 난수 생성기가 존재함을 확인했지만, 프로덕션 펌웨어가 실제로 해당 생성기를 호출하는지는 검증하지 않았다.
이 취약점은 현재 진행 중인 공격과 연관된 것으로 알려졌으며, 일요일 기준 4,500개 이상의 주소가 피해를 입었고 약 9,000만 달러 상당의 비트코인이 도난당했다. Coinkite는 해당 소프트웨어 취약점이 2021년 3월부터 존재했다고 공개했으며, Coldcard가 새로운 암호화 라이브러리를 통합하는 과정에서 지갑 생성 프로세스가 더 취약한 MicroPython 생성기로 잘못 연결되었다고 설명했다.
Percoco는 하드웨어 지갑에 NIST SP 800-90B, BSI AIS-31과 같은 종단 간 검증 프로세스가 부재하다고 지적했다. 기존 보안 요소 Common Criteria, 일부 CSPN 인증 및 제조업체 위탁 감사는 검증된 엔트로피 소스를 프로덕션 펌웨어가 실제로 호출하는지 체계적으로 강제 검증하지 않았다.
Coldcard는 목요일 취약점 확인 이후 모든 기기 출하를 중단하고, 시설 내 영향을 받은 펌웨어가 포함된 모든 잔여 기기를 폐기했다고 밝혔다. Coinkite는 영향받은 기기 사용자들에게 기기를 폐기하지 말 것을 권고했으며, 법무팀이 상황에 따라 여러 관할권의 법 집행 기관과 협력할 것이라고 밝혔다.
이 취약점은 현재 진행 중인 공격과 연관된 것으로 알려졌으며, 일요일 기준 4,500개 이상의 주소가 피해를 입었고 약 9,000만 달러 상당의 비트코인이 도난당했다. Coinkite는 해당 소프트웨어 취약점이 2021년 3월부터 존재했다고 공개했으며, Coldcard가 새로운 암호화 라이브러리를 통합하는 과정에서 지갑 생성 프로세스가 더 취약한 MicroPython 생성기로 잘못 연결되었다고 설명했다.
Percoco는 하드웨어 지갑에 NIST SP 800-90B, BSI AIS-31과 같은 종단 간 검증 프로세스가 부재하다고 지적했다. 기존 보안 요소 Common Criteria, 일부 CSPN 인증 및 제조업체 위탁 감사는 검증된 엔트로피 소스를 프로덕션 펌웨어가 실제로 호출하는지 체계적으로 강제 검증하지 않았다.
Coldcard는 목요일 취약점 확인 이후 모든 기기 출하를 중단하고, 시설 내 영향을 받은 펌웨어가 포함된 모든 잔여 기기를 폐기했다고 밝혔다. Coinkite는 영향받은 기기 사용자들에게 기기를 폐기하지 말 것을 권고했으며, 법무팀이 상황에 따라 여러 관할권의 법 집행 기관과 협력할 것이라고 밝혔다.
