사이버 보안 yesterday북마크에 추가

COOLCARD의 하드웨어 지갑 랜덤 번호 생성기의 결함으로 수천 개의 지갑이 파생되어 비워질 수 있었음 - « холодный » 하드웨어에서 기록된 가장 큰 도난 사건 중 하나
BleepingComputer(2026년 8월 2일) 보도에 따르면 COLDCARD(Coinkite) 하드웨어 월렛의 펌웨어 취약점으로 인해 ~8,860만 달러 상당의 비트코인이 도난당했습니다. 이 해킹은 수천 개의 지갑에서 BIP39 니모닉 시드가 결함 있는 의사난수 생성기(PRNG, Pseudo-Random Number Generator)로 생성되었기 때문입니다. 실제로는 시드가 예측 가능했으며, 공격자는 체인상에서 관찰된 공개 주소만으로 개인 키를 재파생할 수 있었습니다.
하드웨어 월렛은 궁극의 방어선으로 여겨지지만, 여기서는 시드 생성 시점에서 문제가 발생했습니다. 장치 내부에만 존재하던 개인 키가 외부와 격리되어 있더라도 초기 엔트로피가 편향되면 모든 것이 무너집니다. 물리적 격리도 무용지물이 됩니다.
문제의 핵심은 "누군가 COLDCARD를 해킹했다"가 아니라 엔트로피 생성입니다. 시드가 편향된 PRNG는 사용 중에는 드러나지 않습니다. BIP39 시드로 보이는 정상적인 시퀀스가 생성되며, 사용자는 지갑이 취약하다는 사실을 알 수 없습니다. 문제는 제3자가 결함을 발견하고 공격할 때 비로소 드러납니다. 이는 의도치 않은 버그임에도 사실상의 암호학적 백도어로 변모합니다.
이 사례는 다른 지갑들의 과거 사례(2013년 안드로이드 SecureRandom 버그, DIY 에어갭 스크립트 문제)와 유사합니다. 패턴은 동일합니다: 생성기 측 엔트로피 부족 → 제3자의 냉동 복구 → 온체인 추적 불가.
기억하세요: 하드웨어 월렛에서 취약한 링크는 화면, 버튼, 펌웨어가 아니라 엔트로피 소스입니다. 진정한 암호 감사도 여기에서 시작됩니다.
인공지능이 작성하고 사람의 편집 감독하에 검수한 기사입니다.