Coldcard의 X 계정이 가짜 Bitcoin (BTC) 펌웨어 경보를 유포하다
Coldcard의 공식 X 계정이 2026년 10월 11일 해킹당해 Mk4, Mk5, Q 기기를 겨냥한 가짜 Bitcoin 펌웨어 경보를 게시했습니다. 7월에 패치된 버전 번호를 재활용해 피싱 페이지로 유입하려 했습니다.
AI 요약AI
- Coldcard 공식 X 계정이 2026년 10월 11일 해킹당해 가짜 펌웨어 경보를 게시했다.
- 7월 결함 피해는 1,600~1,800 BTC, 약 1억~1억 3,000만 달러로 추산된다.
- 보안 연구자들은 7,300개 침해 지갑을 결함과 연결했다.
- Coinkite는 Mk3용 4.2.0, Mk4·Mk5용 5.6.0, Q용 1.5.0Q 긴급 업데이트를 배포했다.
업데이트 14:17 UTC: 타임라인 세부 사항과 새로운 커뮤니티 반응도 이어졌다.
Coldcard의 X 계정 해킹
Bitcoin (BTC) 하드웨어 지갑 제조사 Coldcard의 공식 X 계정이 2026년 10월 11일 일요일에 해킹당해, 브랜드 이름으로 피싱 게시물을 올렸다. 해당 게시물은 Mk4, Mk5, Q 기기에 중대한 펌웨어 취약점이 존재한다고 주장했고, 사용자들이 자산을 즉시 옮기도록 가짜 페이지로 연결되는 링크를 통해 압박했다. 게시물은 이후 삭제됐으며, 회사는 내부 조사에 착수했다. Coldcard는 성명에서 이 계정이 2017년부터 오프라인 2단계 인증으로 운영돼 왔고 접근 권한도 엄격하게 제한돼 있었다고 밝히면서도, 계정 침해 가능성을 완전히 배제할 수 없다고 인정했다. 회사는 coldcard.com이 유일한 공식 웹사이트라고 재확인했고, 공유된 링크에 접속하거나 반응하지 말 것을 보유자들에게 경고했다. 또한 X 지원팀과 접촉했으며, 계정의 모든 접근 권한을 재점검하는 중이고 조사가 끝나면 결과를 공개하겠다고 전했다. 회사 측 기준으로는 자사 시스템에 대한 무단 침입의 증거는 발견되지 않았고, 게시물은 소셜 네트워크 차원의 무단 접근이나 플랫폼 관리자 패널을 통해서만 나갈 수 있었다고 보고 있다. 이 사기의 표적은 거래소 잔고가 아니라 기기 사용자의 콜드월렛 보유 자산이었고, Bitcoin 가격 자체가 공격 경로는 아니었다. 가짜 페이지는 복구 자격 증명을 수집하는 용도로 만들어졌다. 침해된 핸들인 @coldcardwallet은 오랫동안 브랜드의 대표적인 공개 소통 채널이었고, 바로 그 점이 단 하나의 사기성 게시물을 이토록 위험하게 만들었다.
타임라인 세부 사항과 새로운 커뮤니티 반응도 이어졌다. 피싱 게시물은 일요일 UTC 기준 2:00경 게시됐고, Coldcard는 5:46경 계정이 링크를 게시한 이유를 조사 중이며 게시물이 삭제됐음을 확인한다고 공개적으로 밝혔다. 약 20분 뒤 회사는 계정에서 해당 로그인, 세션 또는 접근 기록이 발견되지 않았다는 내부 점검 결과와 함께 X 지원팀에 긴급 조사를 요청했다. 일요일 피싱 공격으로 인한 확인된 금전 피해는 아직 보고되지 않았다. 이 사건은 10월 9일 Coldcard의 변조 방지 투명 케이스를 홍보한 게시물에 대한 비판을 되살렸는데, 커뮤니티 회원들은 7월의 소프트웨어 결함을 감안할 때 이 게시물이 무감각하다고 지적했으며, 일부 고객은 회사와 공동창업자 Rodolfo Novak이 X에서 비판자들과 피해자로 자칭하는 이들을 차단했다고 주장했다.
공격자들은 7월 패치 버전을 재활용했다
가짜 공지의 신뢰도는 7월 말 Coldcard를 덮친 실제 사태에서 나왔다. 기기 코드의 바인더 오류로 일부 지갑이 약한 엔트로피로 생성됐고, 진짜 난수 생성기 대신 깨질 수 있는 소프트웨어 알고리즘에 의존하게 됐다. 첫 도난 물결은 2026년 7월 30일에 시작됐고, 총 피해는 1,600~1,800
Bitcoin (BTC)로 추산된다. 당시 환율 기준 약 1억~1억 3,000만 달러 규모로, 올해 개인 커스터디 사고 중 가장 큰 수준이다. 보안 연구자들은 최소 7,300개의 침해된 지갑을 이 결함으로 추적했으며, 확인된 3차례의 공격으로 1억 달러 이상이 유출됐고 의심되는 4차 공격까지 포함하면 총액이 약 1억 3,000만 달러에 이른다. 업계 전반의 온체인 데이터에 따르면 7월 업계 도난 규모는 2억 4,740만 달러로, 4월의 6억 4,400만 달러 다음으로 나쁜 월이었고 Coldcard 결함은 그 달 최대 단일 사건이었다. 제조사 Coinkite는 긴급 릴리스로 대응했다: Mk3용 버전 4.2.0, Mk4와 Mk5용 5.6.0, Q 모델용 1.5.0Q다. 이 업데이트만으로 기존 지갑이 자동으로 안전해지지는 않았다. 사용자가 새 시드 구문을 생성하고 직접 자금을 새 지갑으로 옮겨야 했다. 일요일의 피싱 시도는 바로 그 절차를 그대로 베껴, 가짜 공지에 동일한 수정 버전 번호를 인용해 당황한 사용자들이 공격자가 지정한 주소로 코인을 옮기도록 유도했다. 이 사건은 하드웨어 지갑 사고가 이어지는 흐름 속에도 놓인다. 9월 말에는 동남아시아 유통사의 공급망을 통해 침해된 Ledger 기기로 8,600만 달러 이상이 도난당했고, 회사는 90일 이내에 기기를 구매한 모든 사용자에게 자산 이전을 요청했다.
이번엔 온체인 자금 유출 없음
우리의 판단으로는 10월 11일 공격은 7월의 결함과 근본적으로 다른 위협이다. 여기에는 자동화된 온체인 자금 인출 메커니즘이 작동하지 않는다. 노출 범위는 사용자가 직접 24단어 복구 구문을 가짜 페이지에 입력한 경우에 한정되며, 이는 기술적 익스플로잇보다 소셜 엔지니어링 공격에 가깝다. Coldcard의 성명도 이런 해석을 뒷받침한다. 플랫폼 측 접근이나 관리자 패널을 통해 게시물이 보안 계층을 우회했다는 회사의 추정은, X의 내부 시스템에 닿을 수 있는 도구가 다크 마켓에 유통됐다는 보고와 부합하지만 이 사건과의 검증된 연관성은 확인되지 않았다. 계정이 어떤 방식으로 장악됐든 실용적 교훈은 같다. 펌웨어 업데이트, 소프트웨어 다운로드, 긴급 지갑 이전에 관한 어떤 발표도 제조사 공식 사이트에서 직접 확인해야 하며, 소셜 미디어에 올라온 링크를 통해서는 절대 확인하지 않는 것이다.
이 콘텐츠는 인공지능으로 생성되어 AI 검토를 거쳤으며 COINOTAG 편집 감독 하에 게시되었습니다.

