Coldcard 취약점으로 8,900만 달러 도난, FTX 붕괴 이후 최대 온체인 이동 물결 촉발
- 핵심 요점: Coldcard 지갑 펌웨어 취약점으로 대규모 비트코인 도난 및 사용자 위험 회피성 자산 이동이 발생, 온체인 데이터 왜곡과 시장 심리 악화를 초래했으며, 동시에 미국 AI 안전 가드레일이 사이버 보안 방어 작업에 미치는 제약을 드러냈다.
- 핵심 요소:
- Coinkite 펌웨어 결함으로 시드 문구 무작위성 부족, 총 4,585개 주소가 침해되어 1,367.05 BTC(약 8,900만 달러) 도난 발생.
- 사용자들이 위험 회피를 위해 대규모 자금을 이동, 7월 31일 단일 거래 출력 1 BTC 미만의 총 거래량이 39,600 BTC에 달해 FTX 파산 이후 최고치를 기록; 활성 주소 수는 하루 35만 개 증가해 약 100만 개에 근접.
- 시장 심리가 급격히 악화, 낙관/비관 논평 비율이 0.58로 사상 최저치를 기록, 콜드월렛 침해가 보유자들의 마지막 안전망에 대한 신뢰를 흔들림.
- Galaxy Research가 약 600개의 해커 주소를 신고했지만, 미국산 대형 AI 모델이 보안 규칙으로 공격 페이로드 분석을 거부, 조사팀은 중국 오픈소스 AI 모델로 전환해 추적을 완료.
- Hugging Face도 유사한 어려움을 겪음: 보안팀이 상용 대형 AI 모델로 공격 로그 분석을 시도했으나 거부당해, 결국 Zhipu AI 오픈소스 모델 GLM 5.2를 로컬에서 사용해 포렌식을 완료, 수일 작업을 수시간으로 단축.
- 장기 휴면 비트코인 77,402개만 전송됨, 애널리스트는 이를 패닉 매도가 아닌 지갑 보안 강화 행동으로 강조, 다만 장기 보유자 공급량 등 지표 통계에 교란 요인으로 작용.
원문 저자: Oluwapelumi Adejumo
원문 편집: Saoirse, Foresight News
Coldcard 지갑 위기가 비트코인 시장 심리를 크게 위축시키고, 온체인 각종 참조 지표를 교란시키며, 동시에 AI 보조 네트워크 방어 체계의 오랜 취약점을 드러냈다.
7월 30일, 하드웨어 제조사 Coinkite가 사용자에게 위험 경고를 발표했습니다. 특정 버전의 Coldcard 펌웨어의 영향으로 생성된 지갑에 자산 도난 위험이 있으며, 그 원인은 소프트웨어 결함으로 인해 니모닉의 무작위 생성 수준이 설계 기준에 훨씬 못 미치기 때문입니다.
Galaxy Research에 따르면, 이번 보안 사건에서 총 세 차례의 공격 물결이 발생했으며, 총 4,585개 주소가 표적 침입을 당했고, 도난당한 비트코인 수량은 1,367.05 BTC로, 약 8,900만 달러에 해당하는 가치입니다.

Coldcard 비트코인 지갑 해킹 사건 (출처: Galaxy Research)
Galaxy의 글로벌 리서치 책임자 Alex Thorn은 세 차례 공격 물결에서 도난당한 비트코인이 여전히 공격자가 통제하는 주소에 남아 있다고 밝혔습니다. 그러나 그는 일부 소액의 분산된 도난 자금이 이미 필 체인(Peel Chains), 크로스체인 서비스 및 해외 카지노를 통해 세탁되었다고 덧붙였습니다.
Coldcard 지갑 마이그레이션이 비트코인 약세 신호를 교란
보안 위험이 지속적으로 확산되면서, 노출 위험이 있는 사용자들은 서둘러 비트코인을 이동시켜 자산이 해커에게 도난당하는 것을 방지하고 있습니다. Coinkite가 영향을 받은 모델에 수정된 펌웨어를 이미 배포했지만, 이전에 생성된 고위험 니모닉은 시스템 업데이트로 수정할 수 없습니다. 사용자는 새 지갑을 만들어 자산을 안전한 주소로 이전해야만 합니다.
이번 대규모 지갑 마이그레이션으로 인해 소액 보유자와 장기간 휴면 상태였던 비트코인의 온체인 활동이 비정상적으로 급증했습니다. CryptoQuant 리서치 책임자 Julio Moreno는 7월 31일, 단일 거래에서 1 BTC 미만이 출력된 거래의 총 규모가 39,600 BTC에 달했다고 소개했습니다. 이는 2022년 11월 FTX 파산 이후 이 범주 거래의 일일 최고치입니다. 당시 FTX 붕괴 직후, 유사한 거래의 유통량은 39,900 BTC였습니다.
비트코인 일일 활성 주소 수는 7월 30일 약 64만 5천 개에서 다음 날 거의 100만 개로 급증하며, 2024년 12월 10일 이후 최고치를 기록했습니다. Moreno는 주소 수 급증이 주로 송금 주소에 집중되었으며 수신 주소의 증가는 매우 제한적이라고 말했습니다. 이는 사용자가 자산 보호를 위해 기존 지갑에서 자금을 이체하고 있음을 충분히 설명합니다.

비트코인 일일 활성 주소 (데이터 출처: CryptoQuant)
단일 거래가 10 BTC 미만인 거래소 입금액은 7,300 BTC로 증가하여 2월 6일 이후 최고치를 기록했습니다. 일부 사용자는 새 보안 지갑을 만드는 전환 기간 동안 자산을 일시적으로 거래소에 예치했으며, 물론 이 자금 흐름에는 투자자가 매도하여 현금화하려는 물량도 포함되어 있습니다.

Coldcard 사건 이후 비트코인 거래소 예치금 급증 (출처: CryptoQuant)
CryptoQuant 애널리스트 JA Maartunn은 취약점 공개 이후 77,402 BTC의 장기 유휴 비트코인이 이체되었다고 덧붙였습니다. 그러나 Maartunn은 이번 대규모 자금 이동을 대규모 투자자 패닉 매도로 해석해서는 안 된다고 경고했습니다. 사건 배경을 고려할 때, 자금 변동의 본질은 사용자가 지갑 보안을 강화하기 위한 것입니다.
그는 "Coldcard 니모닉 문제로 사용자들은 자산 보안을 위해 장기 보유 비트코인을 이체하고 있습니다. 이는 장기 보유자 공급량 변화, 코인 데이 소멸, 지출 산출물 주기 분포 등 다양한 차트 데이터의 정확성을 교란할 것입니다."라고 말했습니다.
온체인 거래 활동이 크게 증가하면서 전반적인 시장 심리가 급격히 약화되었습니다. 블록체인 분석 기관 Santiment는 전체 네트워크의 비트코인 낙관적 댓글과 비관적 댓글의 비율이 플랫폼이 현대적 소셜 데이터 추적을 시작한 이후 최저 수준으로 떨어졌다고 지적했습니다. X 플랫폼, Reddit, Telegram 등에서 비관적 댓글 1개당 낙관적 댓글은 단 0.58개에 불과했습니다.

비트코인 시장 심리가 약세로 전환 (출처: Santiment)
Santiment는 시장 반응이 이렇게 격렬한 근본 원인은 이번 취약점 공격의 대상이 콜드 스토리지 지갑이기 때문이라고 분석합니다. 대부분의 보유자는 콜드 지갑을 거래소에서 출금하고 고위험 암호화폐 플랫폼에서 멀어진 후 비트코인 자산의 마지막 안전선으로 간주합니다.
미국 AI 규제 규칙이 Coldcard 사건 추적을 더욱 어렵게 만들다
비트코인 시장 신호를 교란시킨 이번 지갑 이체는 범죄 수익 추적을 더욱 시급하게 만들었습니다. 자금이 현금화 및 출금 가능한 플랫폼으로 유입되기 전에 흐름을 추적해야 합니다.
Galaxy Research는 피해자들이 신고한 정보를 종합하여 의심스러운 해커 주소 목록을 정리하고, 이 자료를 법 집행 기관, 규정 준수 기관 및 기타 사이버 보안 조사관에게 공유했습니다. Thorn은 기관이 약 600개의 도난 비트코인으로 의심되는 해커 주소를 신고했다고 밝혔습니다.
그러나 그는 미국의 주요 대형 AI 모델에 설정된 안전장치가 도난 자산 추적과 사용자 보호 작업을 제한하여, 조사팀이 중국 오픈소스 AI 모델을 사용해야 했다고 말했습니다. Thorn은 어떤 미국 AI 모델이 어떤 쿼리 명령에 의해 차단되었는지, 대체 모델이 조사에 어떤 도움을 제공했는지 구체적으로 밝히지 않았습니다. 그럼에도 불구하고 그가 제시한 어려움은 Hugging Face가 이전에 사이버 공격을 당했을 때 겪었던 문제와 매우 유사합니다.
이 AI 플랫폼은 자동화된 프로그램이 일부 인프라에 침입했으며, 보안 팀이 17,000개 이상의 이벤트 로그를 분석해야 했다고 밝혔습니다. 초기 조사관들은 상용 API를 통해 주요 프론티어 모델에 접근하여 공격 명령, 익스플로잇 페이로드, C2 관련 로그를 분석용으로 업로드했습니다.
Hugging Face는 이러한 쿼리가 모두 시스템에 의해 차단되었다고 밝혔습니다. 그 이유는 AI 보안 시스템이 응급 대응을 수행하는 조사관과 실제 공격자를 구분할 수 없었기 때문입니다. 결국 팀은 Zhipu AI가 자체 개발한 오픈소스 가중치 모델 GLM 5.2를 선택하여 자체 서버에서 모든 포렌식 분석을 완료했습니다.
이 모델은 작업자들이 완전한 공격 타임라인을 정리하고, 유출된 자격 증명을 찾아내고, 침입 특성을 추출하며, 실제 공격 흔적과 유인 방해 행위를 구분하는 데 도움을 주었습니다. Hugging Face는 원래 며칠이 걸렸을 포렌식 작업이 AI 보조를 통해 몇 시간으로 단축되었다고 밝혔습니다.
이 사례는 Thorn이 언급한 Coldcard 사건의 공격-방어 AI 불균형 문제를 입증합니다. 해커는 상용 모델의 안전 규칙에 제약받지 않는 무제한적이고 자체 수정이 가능한 AI 도구를 사용할 수 있는 반면, 방어 측은 악성 특성이 포함된 자료를 사건 조사용으로 제출할 때, 선의의 의도로 심각한 보안 사고를 통제하려는 경우에도 AI가 거부하는 경우가 많습니다.
하지만 AI 안전 제한을 대규모로 해제하면 새로운 위험이 발생할 수 있습니다. AI 서비스 제공업체는 사용자가 구두로 도난 코인을 추적한다고 주장한다는 이유만으로 권한을 개방할 수 없습니다. 이러한 무제한 도구는 지갑 공격, 자금 세탁, 거래 규제 회피 등의 불법 활동에도 악용될 수 있습니다.
암호화폐 분야에서 이러한 모순은 특히 첨예합니다. 도난 자산은 몇 분 안에 크로스체인 브리지, 거래소, 도박 플랫폼을 통해 이동할 수 있습니다. 추적에 지연이 발생하면 자금은 피해자가 접수 확인서를 받고 조사관이 수동 추적을 완료하기 전에 자유롭게 출금할 수 있는 플랫폼으로 이동하여 동결 기회를 완전히 잃게 됩니다.


