비트코인의 보안 위기는 콜드카드 문제를 넘어선다 — 한 자원봉사 레드팀이 이를 입증했다
콜드카드 하드웨어 지갑 해킹 사건만으로도 충분히 우려스러운 일이었습니다. 하지만 이로 인해 촉발된 커뮤니티의 반응은 더 불안한 사실을 드러냈습니다. 콜드카드가 비트코인 생태계에서 가장 취약한 부분이 아닐 수도 있다는 점입니다. 심지어 그에 근접하지도 않을 수 있습니다.
핵심 요점
- 자원봉사 개발자들은 약 30시간 동안 390개의 비트코인 프로젝트에서 4,962건의 보안 취약점을 보고했으며, 단 하나의 코드베이스만이 문제가 없는 것으로 판명되었습니다
- 이 중 720건은 ‘높음’ 또는 ‘치명적’ 등급으로 평가되었습니다 — 전체 보고 건수의 14.5%
- 채굴 풀, 인프라 도구 및 스왑 플랫폼은 하드웨어 지갑보다 심각한 결함 비율이 더 높게 나타났습니다
- 수정 책임이 있는 유지보수 담당자에게 전달된 보고 건수는 단 147건에 불과했습니다
- 이번 캠페인은 콜드카드(Coldcard) 침해 사건으로 촉발되었으며, 이 사건에서 결함이 있는 난수 생성기(RNG)로 인해 공격자들이 7,300개 이상의 주소에서 비트코인을 탈취할 수 있었습니다
- 갤럭시 리서치(Galaxy Research)는 현재 콜드카드의 확인된 손실액을 1,596 BTC로 추산하며, 추정 총 손실액은 1억 3천만 달러에 육박하는 것으로 나타났습니다
레드 팀이 결성된 경위
이 조사는 하나의 결함이 있는 칩 때문에 시작되었습니다. 7월 30일, Coinkite는 영향을 받은 Coldcard 기기에서 시드 생성이 진정한 무작위성을 활용하지 않고 예측 가능한 소프트웨어 루틴으로 회귀했음을 공개했습니다. 이 결함은 심각했습니다. 보안 요소에서 생성된 데이터는 단 32비트에 불과하여, 지갑 키를 보호하는 엔트로피를 약 43억 개의 가능한 값으로 제한했습니다. 체계적인 무차별 대입 공격을 수행하는 공격자에게 이는 충분히 감당할 수 있는 검색 범위입니다.
이 공개는 커뮤니티의 반응을 촉발했습니다. 자신을 ‘비트코인 레드 팀(Bitcoin Red Team)’이라고 칭하는 한 그룹은 콜드카드(Coldcard)를 무력화시킨 무작위성 결함이 고립된 사례인지, 아니면 더 광범위한 문제의 징후인지 확인하기 위해 라이브러리, 도구, 거래소, 채굴 인프라 등 비트코인의 광범위한 소프트웨어 생태계에 대한 조직적인 보안 점검을 시작했습니다. 약 30시간 만에 그 답이 명확해지기 시작했습니다.
숫자가 실제로 보여주는 것
주요 수치인 390개 프로젝트에서 발견된 4,962건의 사례는 정확하게 해석하기 위해 맥락을 파악해야 합니다.
30시간 기간 중 1시간 동안 단일 백필 덤프에서 약 4,101건의 발견 사항이 포착되었습니다. 비트코인 보험사 AnchorWatch의 CEO인 롭 해밀턴(Rob Hamilton)은 캠페인이 공식적으로 시작되기 전에 자체적인 독립 검토를 진행하여, 10,000달러 이상을 들여 100개 이상의 비트코인 생태계 라이브러리를 스캔했습니다. 그의 결과는 캠페인 시작 시점에 일괄적으로 업로드되었습니다. 이 백필을 제외하면, 나머지 29시간 동안의 속도는 시간당 약 29건의 발견 사항으로 떨어지며, 이는 전체 보고서가 내세우는 166.3건과는 다릅니다.
검토된 391개의 코드베이스 중 단 하나만이 문제가 없는 것으로 판명되었습니다. 검토자들은 85건의 발견 사항을 ‘중대’, 635건을 ‘높음’, 1,386건을 ‘중간’, 1,723건을 ‘낮음’으로 평가했습니다. 나머지 246건은 심각도 등급이 지정되지 않았습니다. 오탐으로 판명되어 제외된 건은 단 8건에 불과했습니다. 약 21.4%는 작동하는 개념 증명(PoC) 코드가 포함되어 있었습니다. 대략 91%는 수동 검토가 아닌 자동 스캔을 통해 발견되었습니다.
범주별 분석 결과는 다른 이야기를 보여줍니다
프로젝트 카테고리별 심각도 분포를 살펴보면, 업계가 비트코인 보안 위험을 바라보는 관점을 재조정해야 할 만한 사실이 드러납니다. Coldcard가 속한 카테고리인 하드웨어 지갑 및 펌웨어는 심각한 결함 비율에서 9.6%로 두 번째로 낮은 순위를 기록했습니다.
더 낮은 순위를 기록한 카테고리들은 더욱 우려스러운 상황을 보여줍니다. 채굴 풀은 ‘높음’ 또는 ‘치명적’으로 판정된 결함 비율이 21.7%를 기록했습니다. 인프라 및 툴링은 21.5%를 기록했습니다. 스왑 및 거래소는 20.9%를 기록했습니다. 프라이버시 툴은 24%로 1위를 차지했으나, 검토자들이 해당 범주에서 단 3개의 프로젝트만 다루었기 때문에 확실한 결론을 내리기에는 표본이 너무 적습니다.
암호화폐 라이브러리가 단연 가장 많은 양을 차지했습니다. 128개 프로젝트에 걸쳐 총 1,385건의 취약점이 발견되었으며, 이는 전체 코퍼스의 4분의 1 이상을 차지합니다. 이러한 라이브러리 중 상당수는 다른 여러 프로젝트의 기반이 되고 있으므로, 해당 계층의 취약점은 이를 기반으로 구축된 모든 시스템에 연쇄적인 영향을 미칠 수 있습니다.
Cashu 전자화폐 프로토콜을 개발한 가명의 물리학자 칼레(Calle)는 발견된 중대한 취약점의 신뢰성을 확인했습니다. "지금까지 우리가 제기한 중대한 보고 사항 대부분은 프로젝트 소유자들에 의해 신속하게 검증되었습니다. 우리가 실제 취약점을 정확히 짚어내고 있다는 것을 알고 있습니다,"라고 그들은 적었습니다.
콜드카드(Coldcard)로 인한 피해는 계속 커지고 있다
레드팀의 점검이 진행되는 동안, 콜드카드 침해 사고에 대한 최신 피해 추정치는 계속해서 증가했습니다.
갤럭시 리서치(Galaxy Research)는 8월 4일 기준으로, 확인된 세 차례의 공격 물결과 14건의 소규모 사건을 통해 약 7,300개의 주소에서 1,596 비트코인이 도난당한 것으로 집계했습니다. 의심되는 네 번째 공격 물결이 확인될 경우, 총 손실액은 약 1억 3천만 달러(약 2,000 BTC)에 달할 것으로 보입니다. 갤럭시는 자사의 주소 목록이 확정된 것이 아니며 계속해서 정교화되고 있음을 강조합니다.
온체인에서도 이러한 패닉이 뚜렷이 드러났습니다. 이 사실이 공개된 후 활성 비트코인 주소 수가 20개월 만에 최고치를 기록했습니다. 한국 보유자들은 기기에서 생성된 난수성에 의존하지 않는 주사위 기반 시드 생성이 해당 시장에서 일반적인 관행이기 때문에 그 영향을 대부분 피할 수 있었습니다.
Coldcard의 결함은 전례가 없는 것은 아닙니다. 2023년 ‘Milk Sad’ 취약점은 단 32비트의 시계 시간만으로 Libbitcoin Explorer 키를 생성해 냈습니다. 2026년 5월, ‘Ill Bloom’ 취약점으로 인해 취약한 자바스크립트 난수 생성기를 기반으로 구축된 지갑에서 570만 달러가 유출되었습니다. 취약한 난수 생성 기능은 비트코인 보안 인프라의 실패 요인으로 계속해서 재현되고 있습니다. 이는 암호화 원리에 결함이 있어서가 아니라, 방대하고 대부분 자원봉사자들이 유지 관리하는 생태계 전반에 걸쳐 구현 품질이 고르지 않기 때문입니다.
시장 및 자금 조달 대응
목요일 비트코인은 64,396달러 선에서 거래되며, 지난 24시간 동안 약 0.5% 상승했다. Coldcard의 막대한 손실 규모와 레드팀의 조사 결과에도 불구하고, 이번 감사는 시장에 뚜렷한 반응을 이끌어내지 못했습니다. 이는 기관 및 개인 투자자들이 시스템적 위험의 영향을 과소평가하고 있거나, 이번 감사를 통해 드러난 문제의 전체적인 규모를 아직 제대로 파악하지 못하고 있음을 시사합니다.
비트코인 개발 자금 지원에 주력하는 비영리 단체인 OpenSats는 이 캠페인에 직접 대응하여 ‘Code RED’ 보조금 트랙을 출범시켰습니다. 이 프로그램은 취약점을 책임감 있게 공개하는 보안 연구원들에게 보상금을 지급하고, 자동화된 스캔에 소요되는 AI 컴퓨팅 비용을 상환해 줍니다. 이는 배포 중인 스캔 인프라에 실질적인 재정적 비용이 발생하며, 이를 자원봉사 연구원들이 혼자서 감당해서는 안 된다는 점을 실질적으로 인정한 것입니다.
4,962건의 발견 사항 중 단 147건만이 수정 책임이 있는 유지보수 담당자에게 전달되었습니다. 제보된 취약점과 개발자에게 공개된 취약점 간의 격차는 현재 레드 팀이 직면한 가장 중대한 운영상의 과제 중 하나입니다. 문서화되었으나 이를 수정할 수 있는 팀에 전달되지 않은 취약점은 사용자에게 어떠한 보호도 제공하지 못합니다.
데이터가 시사하는 향후 전망
레드 팀의 데이터에 따르면, 다음 주요 비트코인 보안 사고의 발생 가능성이 가장 높은 곳은 하드웨어 지갑이 아닌 것으로 나타납니다. 중요 발견률이 21.7%인 채굴 풀, 21.5%인 인프라 툴, 그리고 전체 발견 사항의 4분의 1 이상을 차지하는 암호화폐 라이브러리는 심각도 비율이 높을 뿐만 아니라(라이브러리의 경우) 이를 기반으로 구축된 모든 것에 걸쳐 체계적인 노출 위험이 있는 범주에 속합니다.
그렇다고 해서 Coldcard와 같은 사건이 다시 발생하지 않을 것이라는 의미는 아닙니다. 비트코인 생태계의 여러 부분에서 반복적으로 나타나는 취약한 난수 생성 구현 패턴은, 단순히 개별적인 제품 결함이 아닌, 체계적으로 해결되지 않은 취약점 범주를 시사합니다.
원시 수치에 있어서는 맥락이 중요합니다. 이는 확인된 악용 사례가 아닌 조사 결과일 뿐이며, 대부분은 실제로 악용되지 않을 것입니다. 자동화된 스캔을 통해 대량의 데이터가 생성되며, 이후 수동 검토를 통해 필터링됩니다. 하지만 데이터가 시사하는 방향성은 분명합니다. Coldcard 사례는 고립된 실패가 아니며, 생태계 전반에 걸쳐 여러 범주에 걸쳐 상당한 미해결 보안 취약점이 존재하며, 가장 심각한 취약점은 업계가 주목해 온 곳과는 다른 곳에 있을 수 있습니다.
출처
비트코인 보안 검토 캠페인 상황 보고서 제1호, 2026년 8월 5일 작성. AnchorWatch의 CEO인 롭 해밀턴(Rob Hamilton), 2026년 8월 3일 X 게시물. Galaxy Research의 X 게시물 및 자금 흐름 분석, 2026년 8월 4일. ecash 프로토콜 창시자인 칼레(Calle), 캐슈(Cashu), 중대한 발견 사항 검증에 대한 공개 성명, 2026년. OpenSats Code RED 보조금 트랙 발표, 2026년 8월. Coinkite Coldcard 공개, 2026년 7월 30일. CoinGecko를 통한 비트코인 가격 데이터, 2026년 8월 7일. Milk Sad 취약점 참조, 2023년. Ill Bloom 취약점 참조, 2026년 5월.