코인카이트 CTO 피터 그레이는 1억 1400만 달러 규모의 콜드카드 해킹에 사용된 코드 링크를 공개했습니다

- 연구원들은 1억 1400만 달러 규모의 콜드카드 지갑 해킹 사건의 원인이 된 결함 있는 무작위 생성 코드가 코인카이트 공동 창업자 피터 그레이의 소행임을 trac냈습니다.
- 개발자 제임스 오베른은 2025년 5월에 코인카이트에 해당 결함에 대해 경고했다고 밝혔습니다.
- 해당 취약점은 7월 30일 이후 네 차례에 걸쳐 5,200개 이상의 주소를 공격했습니다.
연구원들은 콜드카드 지갑 해킹의 핵심 원인인 결함 있는 난수 생성 코드가 코인카이트 공동 창립자 겸 CTO인 피터 그레이와 관련이 있다고 밝혔는데, Bitcoin 개발자 제임스 오베른에 따르면 그레이는 2025년 5월에 해당 결함에 대한 경고를 무시했다고 합니다.
이번 공격으로 현재까지 5,200개 이상의 Bitcoin 주소에서 약 1억 1,400만 달러가 유출되었으며, 코인카이트는 공격이 아직 진행 중이라고 밝혔습니다.
한 사람을 지목하는 GPG 서명
버그가 있는 라이브러리인 libngu는 Switch라는 가명으로 GitHub에 게시되었습니다. 8월 4일에 Bitcoin 따르면 해당 계정은 Gray의 소유라는 암호학적 증거가 제시되었습니다. 개발자 제임스 오베른이 게시한 분석에
오베른의 분석은 GPG 커밋 서명에 근거합니다. 분석에 따르면 "Switck"라는 이름으로 작성된 58개의 커밋에는 그레이의 개인 키로 서명된 유효한 서명이 포함되어 있으며, 이 키는 동일한 저장소에서 Peter D. Gray라는 이름으로 커밋에 서명할 때 사용된 것과 동일한 키입니다.
반면, 닌텐도 스위치 계정은 자체 키를 업로드하지 않았습니다. 분석 결과, 두dent이 동일 인물임이 암호학적으로 입증되었습니다.
오베른의 분석에 따르면, 콜드카드의 실제 펌웨어는 libngu를 종속성으로 사용하기 때문에 이러한 연결이 중요하며, 보안 회사 위저드사딘은 해당 라이브러리가 취약점과 관련된 세 가지 저장소 중 하나라는 사실을 밝혀냈다고 합니다.
2025년 5월에 발표되었지만 아무런 성과도 없었던 보고서
오베른은 2025년 5월 콜드카드 펌웨어를 감사하던 중 1년여 전에 이러한 위험성을 지적했습니다
그는 지갑이 무작위성을 어디에서 가져오는지 정확히 파악하고 싶었고, 그 원인을 libngu까지 trac후 당시 Coinkite에 해당 결함 가능성에 대해 알렸다고 말했습니다.
오베른은 그레이를 언급하며 "이 사람은 2025년 5월에 내가 보고했던 결함 가능성을 일축했던 바로 그 사람이다"라고 썼다. 그는 또한 당시의 대화 내용을 아직 전부 밝히지 않았다고 덧붙였다.
코인카이트는 해당 보도의dent관련 주장에 대해 아직 답변을 내놓지 않았습니다.
2021년에 한 번의 커밋이 있었지만, 5년 동안 아무도 알아채지 못했다
Block의 Bitcoin 엔지니어링 및 보안 팀은 2021년 3월 1일자 커밋에서 해당 오류를 trac했는데, 이 커밋은 Coldcard가 지갑의 시드를 생성하는 방식을 변경한 것이었습니다. 변경 사항으로 인해 기기의 하드웨어 난수 생성기를 사용하는 호출이 MicroPython의 소프트웨어 난수 생성기를 사용하는 호출로 바뀌었습니다.
오류는 전처리 검사 과정의 사소한 부분에 숨어 있었습니다. 펌웨어 버전 4.0.0은 이 결함이 있는 상태로 2021년 3월 17일에 배포되었습니다.
시드(seed)는 엔트로피가 너무 낮게 설정되어 있어 공격자가 오프라인에서 다시 생성하여 기기를 건드리지 않고도 자금을 빼낼 수 있었습니다. 이러한 절도 사건에는 도난당한 하드웨어, 피싱 또는 악성 소프트웨어는 사용되지 않았습니다.
코인카이트는 소유주들에게 지금 바로 자금을 이체하라고 지시했습니다
코인카이트는 사용자들에게 긴급 조치를 취할 것을 당부했습니다. "이 문제를 긴급하게 처리해 주십시오. 자금을 다른 곳으로 옮기십시오."라고 공지하며, 해당 공격이 아직 진행 중임을 확인하고 "인터넷 접속이 원활하지 않은" 다른 사용자들에게도 이 사실을 알릴 것을 요청했습니다
모든 지갑이 위험에 노출된 것은 아닙니다. 보고서에 따르면 펌웨어 4.0.1 이상이 설치된 Mk3 기기가 위험에 처해 있으며, 펌웨어 5.6.0 또는 1.5.0Q 미만을 실행하는 Mk4, Mk5 및 Q 사용자들은 펌웨어를 업데이트하고 새 시드 구문을 생성한 후 코인을 다른 곳으로 옮겨야 합니다.
사용자가 최소 50번의 실제 주사위 굴리기를 입력하는 기기의 주사위 굴리기 옵션으로 구축된 지갑은 취약점 경로에 걸리지 않았으며 안전한 것으로 간주됩니다.tronBIP-39 암호와 콜드카드 키가 여러 서명자 중 하나로만 사용되는 멀티시그 설정 또한 안전한 것으로 확인되었습니다.
네 차례에 걸친 피해액 약 1억 1400만 달러
비트 탈취는 여러 차례에 걸쳐 발생했습니다. 7월 30일에 발생한 첫 번째 탈취에서는 약 41분 만에 1,196개 주소에서 1,083 BTC가 유출되었으며, 이는 약 7천만 달러에 달하는 금액입니다. 이후 5일 동안 세 차례의 추가 탈취가 이어졌고, 갤럭시 리서치는 8월 3일 새벽에 네 번째 탈취가 발생하여 누적 탈취액이 약 1,816 BTC에 이르렀다고 밝혔습니다.
일부 보도에서는 매각 가격을 약 1억 1600만 달러로 추산하는 반면, 다른 보도에서는 현재 시세를 기준으로 1억 1400만 달러로 보고 있습니다.
Bitcoin 자체는 거의 변동이 없었으며, 8월 4일 미국 시간 동안 63,800달러 부근에서 거래되었습니다. 경쟁 지갑 업체인 레저(Ledger)의 사이버 보안 전문가 빈센트 부존은 이번 사태가 "자체 보관 방식 자체에 대한 평가라기보다는 특정 구현상의 실패"라고 지적하며, 엔트로피는 "안전한 하드웨어에 기반해야 한다"고 덧붙였습니다.
암호화폐 분야의 최고 전문가들이 이미 저희 뉴스레터를 구독하고 있습니다. 함께하고 싶으신가요? 지금 바로 참여하세요.
자주 묻는 질문
콜드카드 취약점 공격에 사용된 코드는 누가 작성했나요?
Bitcoin 개발자 제임스 오베른의 분석에 따르면, 취약한 시드 구문을 생성하는 libngu 라이브러리의 작성자인 가명 'switck' 계정은 코인카이트의 CTO인 피터 그레이의 계정이라는 주장이 제기되었습니다. 이는 두 계정 이름으로 이루어진 커밋에 사용된 GPG 서명이 그레이의 개인 키로 되어 있다는 점에 근거합니다.
콜드카드 해킹으로 얼마나 많은 Bitcoin 도난당했나요?
갤럭시 리서치는 7월 30일 이후 네 차례에 걸쳐 5,200개 이상의 주소에서 약 1,816 BTC가 유출되었으며, 이는 1억 1,400만 달러에서 1억 1,600만 달러에 달한다고 집계했습니다.
어떤 콜드카드 지갑이 이번 취약점 공격으로부터 안전한가요?
기기의 주사위 굴리기 옵션을 사용하여 최소 50회 굴려 생성된 지갑,trong BIP-39 암호로 보호되는 지갑, 그리고 콜드카드 키에 서명자가 한 명뿐인 멀티시그 설정은 영향을 받지 않았습니다.
면책 조항: 제공된 정보는 투자 조언이 아닙니다. Cryptopolitan이 페이지에 제공된 정보를 바탕으로 이루어진 투자에 대해 어떠한 책임도 지지 않습니다.tron권장합니다dent .

한나 콜리모어
한나는 암호화폐 분야에서 10년 가까이 블로그를 운영하고 행사를 취재해 온 작가 겸 편집자입니다. Cryptopolitan에서 뉴스 페이지에 기고하며, 탈중앙화 DeFi), 반응형 웹 자산(RWA), 암호화폐 규제, 인공지능(AI) 및 첨단 기술 산업의 최신 동향을 보도하고 분석합니다. 아카디아 대학교에서 경영학 학위를 받았습니다.
















