从 Coldcard 7000 万美元隔空劫案,看机构级资产如何用 HSM 筑牢安全
- 核心观点:2026年7月底,比特币硬件钱包Coldcard因2021年固件更新中的构建配置疏忽,导致随机数发生器降级为软件伪随机算法,私钥熵值从2^256塌缩至约2^32,遭黑客在41分钟内离线穷举破解,从1196个钱包中盗走超1080枚比特币,损失高达7000万至8860万美元。
- 关键要素:
- Coldcard缺陷固件在生成根随机数时意外跳过硬件真随机数发生器(TRNG),回退至依赖设备序列号与时间寄存器的软件伪随机数生成器(PRNG),导致熵值塌缩至约40亿种可能。
- 黑客无需物理接触设备,通过离线穷举40亿种助记词组合,派生公钥地址并比对链上账本,匹配成功后在链上广播交易,实现批量转移离线钱包资产。
- 事件复盘引用历史案例:Profanity靓号漏洞损失1.6亿美元,Lubian矿池因弱随机数被破解导致12.7万枚BTC被盗,强调算法熵值匮乏是加密世界最隐蔽且致命的威胁。
- 文章对比消费级冷钱包与机构级HSM的安全差异:消费级助记词可导出备份,面临物理接触泄露风险;机构级Thales HSM私钥强标记不可导出,芯片内封闭签名,支持物理防篡改与自毁机制。
- Cactus Custody采用多重签名架构和独立TRNG生成私钥(符合FIPS 140-2/3与NIST SP 800-90标准),不采用主种子派生架构,消除单点故障与批量性风险。
- 结语指出数字资产托管需纵深防御、多重签名与风险分散,强调随着攻击手段向离线算力爆破演进,消费级冷钱包已难以应对大额资产管理挑战。
2026년 7월 말, 암호화폐 업계에서 대중의 보안 인식을 뒤흔든 해킹 사건이 발생했습니다. "물리적 격리, 개인키가 기기를 벗어나지 않음"을 내세운 유명 비트코인 하드웨어 월렛 Coldcard가 해커에 의해 대규모로 휩쓸린 것입니다.
단 41분 만에 공격자는 1,196개의 Coldcard 월렛 주소에서 1,080개 이상의 비트코인을 직접 빼돌렸으며, 손실 규모는 7,000만 달러에서 8,860만 달러에 달했습니다. 충격적인 점은 공격자가 처음부터 끝까지 어떤 기기에도 물리적으로 접촉하지 않았다는 것이며, 도난당한 많은 월렛은 수년간 금고에 오프라인으로 보관되어 있던 것이었습니다.
오프라인이라고 해서 절대적으로 안전한 것은 아닙니다.
이 참혹한 사례는 다시 한번 증명합니다. 디지털 자산 보안의 최전선 방어선은 기기가 네트워크에 연결되어 있는지 여부가 아니라, 개인키 생성 시 물리적 무작위성(엔트로피)이 충분히 견고한지, 그리고 키가 저장 및 승인 과정에서 금융급 하드웨어 격리를 갖추고 있는지에 달려 있습니다.
1. 사건 분석: 펌웨어 구성 오류로 인한 "41분 오프라인 무차별 대입 공격"
많은 투자자들은 "개인키가 오프라인 하드웨어 기기에 저장되어 있으면 자산은 안전하다"고 맹목적으로 믿습니다. 그러나 Coldcard 해킹 사건의 근본 원인은 개인키가 생성되는 순간 그 운명이 이미 결정되었다는 데 있습니다.
Block 엔지니어링 팀과 온체인 보안 기관의 심층 분석에 따르면, 이 취약점은 2021년 3월 Coldcard 펌웨어 업데이트의 빌드 구성 논리 오류에서 비롯되었습니다 [1]:
- 난수 생성기(RNG) 저하: 하드웨어 월렛이 개인키를 생성하는 기본 논리는 물리적 노이즈를 추출하여 높은 엔트로피의 진정한 난수(TRNG)를 생성하는 것입니다. 그러나 Coldcard 결함 펌웨어는 루트 난수(Seed)를 생성할 때 하드웨어 난수 생성기를 우연히 건너뛰고 펌웨어 코드 계산에 의존하는 소프트웨어 의사 난수 생성기(PRNG)로 폴백(Fallback)했습니다.
- 엔트로피 붕괴(Entropy Collapse): 의사 난수 알고리즘은 기기의 고정된 일련번호와 초기화 시간 레지스터에만 의존하여, 원래 2^{256}(우주의 모래알 수준, 천문학적 규모로 완전 탐색 불가)이어야 할 개인키 생성 공간이 단 2^{32}(약 40억 가지 가능성)로 직접 붕괴되었습니다.
- 오프라인 무차별 대입 및 네트워크 전체 연산: 해커에게 있어 탐색 공간은 "바다에서 바늘 찾기"에서 "수십억 번의 단순 열거"로 바뀌었습니다. 공격자는 자신의 연산 장치에서 이 40억 가지 니모닉 조합을 빠르게 오프라인으로 실행하고, 해당하는 공개 키 주소를 파생시켜 블록체인 원장과 대조하기만 하면 됩니다. 일치하는 항목이 발견되면 즉시 체인 상에서 거래를 브로드캐스트하여 오프라인 월렛의 자산을 한 번에 이체할 수 있습니다.
Profanity 예쁜 주소 취약점으로 1억 6천만 달러의 손실 [2], 그리고 Lubian 채굴 풀이 약한 난수로 인해 해독되어 12만 7천 BTC(약 150억 달러)가 도난당한 역사적 사건 [3]에서 보여주듯, 알고리즘 엔트로피의 부족은 암호화폐 세계에서 가장 은밀하고도 치명적인 독입니다.
2. 개인키의 생명의 출발점: 진정한 난수에서 근원적 보안까지
암호학에서 난수는 모든 보안 규칙의 초석입니다. 블록체인의 개인키는 니모닉에서 파생되며, 니모닉은 전적으로 최초 생성시 난수 엔트로피에 달려 있습니다.
일반적인 소프트웨어 의사 난수 알고리즘(PRNG)은 결정론적 수학 공식을 기반으로 계산됩니다. 초기 시드나 변수를 알게 되면 이후 생성되는 "난수 시퀀스"는 완전히 예측될 수 있습니다. 반면, 진정한 보안은 반드시 진정한 난수 생성기(TRNG)에 의존해야 하며, 이는 예측 불가능한 양자 미세 노이즈, 회로 열 노이즈, 원자 붕괴와 같은 물리적 현상을 포착하여 순수한 "물리적 엔트로피"를 추출합니다.
HSM의 개인키 생성 패러다임
물리적 근원에서 논리 계산 결함으로 인한 엔트로피 붕괴 위험을 차단하기 위해, Cactus Custody는 어떤 소프트웨어 의사 난수 모델도 거부합니다.
Cactus Custody 아키텍처에서 개인키와 시드는 최고 수준의 보안 인증을 받은 하드웨어 보안 모듈(HSM) 내부에서 직접 생성됩니다. HSM에는 산업용 물리적 엔트로피 소스 생성기(TRNG)가 내장되어 있으며, 물리적 열 노이즈를 통해 무규칙적이고 예측 불가능한 진정한 난수를 생성하여 개인키 생성 공간이 완전한 암호학적 강도를 갖추도록 보장합니다. 수학적 본질에서 오프라인 무차별 대입이나 역추적 가능성을 원천적으로 차단합니다.
3. 키 보관 패러다임: 소비자급 콜드 월렛 vs. 기관급 HSM 하드웨어 기반
생성 단계의 엔트로피 문제 외에도, 소비자급 하드웨어 월렛과 기관급 커스터디는 저장 메커니즘에서 본질적인 세대 차이가 존재합니다.
소비자급 하드웨어 월렛의 자연적 한계
일반적인 소비자급 하드웨어 월렛(예: Ledger, Trezor 또는 Coldcard)의 주요 기능은 네트워크에 연결된 컴퓨터에서 개인키가 트로이 목마 바이러스에 직접 도난당하는 것을 방지하는 것입니다. 그러나 일반 사용자의 백업 및 마이그레이션 편의를 위해, 이러한 기기의 개인키와 12/24개 니모닉은 본질적으로 내보내기 또는 종이 매체에 백업이 가능합니다. 니모닉이 필사되어 유출되거나, 사진으로 촬영되거나, 물리적으로 접촉되면 해커는 어떤 기기에서든 해당 개인키를 복제할 수 있습니다.
금융급 HSM 물리적 보호
전문 기관급 디지털 자산 커스터디 서비스 제공업체로서 Cactus Custody는 세계 최고 금융 기관과 중앙은행이 사용하는 Thales 하드웨어 보안 모듈(HSM)을 최전선 방어선으로 채택했습니다.
【소비자급 콜드 월렛】
개인키 생성 ──► 소비자급 칩에 저장 ──► 니모닉 내보내기/백업 가능 ──► 물리적 접촉 유출/무차별 대입 위험에 노출
【Cactus Custody 기관급 HSM 아키텍처】
TRNG 물리적 진정한 난수 생성 ──► Thales HSM 내부에 잠금 ──► "내보내기 불가"로 강제 표시 ──► 물리적 분해 시 자동 파괴
- 내보내기 불가: Cactus Custody의 Thales HSM에서 개인키는 칩 내부에서 생성된 후 내보내기 불가로 강제 표시됩니다. 개인키는 생성부터 사용까지 물리적으로 절대 HSM의 보안 경계를 벗어날 수 없습니다.
- 칩 내 폐쇄 서명: 모든 거래 서명은 HSM 내부 안전 구역에서 완료되며, 외부로 브로드캐스트되는 것은 합법적인 서명 결과뿐입니다. 공격자는 원격 네트워크나 펌웨어 추출을 통해서도 개인키 자체에 접근할 수 없습니다.
- 물리적 변조 방지 및 자동 파괴 메커니즘: Thales HSM은 군사급 물리적 보호 셸 시스템을 갖추고 있습니다. 물리적 분해, 미세 프로브 스캔 또는 환경 이상 공격 등 어떤 방식으로든 HSM을 공격하려는 시도는 즉시 물리적 보호 회로를 작동시켜 칩 내부에 저장된 모든 키를 자동으로 삭제하고 물리적으로 자동 파괴하여, 어떤 물리적 경로를 통한 키 도난도 차단합니다.
- 다중 서명 아키텍처: 다중 서명 거버넌스 구조를 채택하여 단일 개인키로는 콜드 스토리지 자금을 단독으로 이체할 수 없습니다. 단일 지점 결정을 배제하여 단일 지점 장애 및 내부 부정 행위 위험을 크게 줄입니다.
- 개인키 무작위 생성: 각 주소의 개인키는 HSM 칩 내장 하드웨어 진정한 난수 생성기(TRNG)에 의해 독립적으로 생성되며, FIPS 140-2/3 및 NIST SP 800-90 표준을 준수합니다. 마스터 시드 파생(예: BIP32/44 HD Wallet) 아키텍처를 사용하지 않습니다. 키 간에 수학적 연관성이 없어 "한 곳이 뚫리면 전체가 무너지는" 대규모 위험을 방지하고, 근원에서 단일 지점 장애를 제거합니다.
결론
유명 암호학 전문가 Bruce Schneier가 말했듯이 "보안은 제품이 아니라 과정입니다." 디지털 자산 커스터디에 있어 단일 월렛이나 기술은 만능이 아니며, 심층 방어, 다중 서명 및 위험 분산이 진정한 보안의 종착점입니다.
블라인드 서명 공격(Bybit 15억 달러 사건)부터 Coldcard 엔트로피 붕괴 사건까지, 사실은 반복적으로 증명되고 있습니다. 공격자의 수법이 오프라인 연산 무차별 대입, 공급망 오염, 고차원적 사회공학으로 진화함에 따라, 소매 투자자 수준의 소비자급 콜드 월렛에 의존하여 대규모 자산을 관리하는 것은 현재의 보안 도전에 대응하기 어렵습니다.
디지털 자산 거버넌스는 기관화 시대를 향해 가속화되고 있습니다. Cactus Custody는 물리적 HSM 하드웨어를 기반으로 규정 준수 신탁 프레임워크와 SOC/ISO 이중 감사 체계를 결합하여, 전 세계 Web3 기관, 펀드 및 고액 자산가에게 흔들리지 않는 최고 수준의 자산 보호 장벽을 지속적으로 제공할 것입니다.
참고 자료:
【1】Block: https://engineering.block.xyz/blog/predictable-rng-fallback-and-32-bit-reseed-in-coldcard-firmware
【2】1inch: https://1inch.com/blog/post/a-vulnerability-disclosed-in-profanity-an-ethereum-vanity-address-tool
【3】Arkham: https://info.arkm.com/research/us-government-btc-seizure-lubian-chen-zhi-pig-butchering


