화이트햇, Coldcard 해킹 지갑의 52.37 비트코인(BTC)을 복구 신탁으로 이동

화이트햇 운영자가 7월 Coldcard 취약점 관련 52.37 BTC를 와이오밍 복구 신탁으로 옮겼다. 추적 자금의 2.8%, 블록 967,948에서 확정.

(오전 09:45 UTC)
3분 읽기
AI 요약AI
  • 이동은 비트코인 블록 967,948에서 확정되었고 OP_RETURN 메시지가 담겼다.
  • Alex Thorn 기준 52.37 BTC는 Galaxy 추적 자금의 2.8%에 해당한다.
  • DART는 8월 17일 기준 취약 주소에서 50 BTC 초과를 확보해 신탁 보관했다.
  • 1차 공격에서 약 500개 지갑으로부터 약 594 BTC가 약 25분 만에 인출됐다.
k7rq2fdm

온체인 추적 결과, 화이트햇 운영자들이 지난 7월 Coldcard 하드웨어 지갑 취약점 악용으로 인출된 주소에서 52.37 비트코인(BTC)을 옮겨 검증된 소유자에게 반환하기 위해 설립된 복구 신탁과 연결된 새 주소로 통합한 것으로 확인됐다. Galaxy Digital 리서치 책임자 Alex Thorn이 해당 자금 이동을 공개했으며, 자금은 추적 중이던 Wave 2 클러스터와 AA, AU, AX로 표시된 흔적에서 나왔다고 설명했다. 이번 통합은 비트코인 블록 967,948에서 확정됐고, 목적지 트랜잭션에는 “claim:cryptorecoverytrust dot com”이라는 OP_RETURN 메시지가 담겼다. Thorn은 이 52.37 BTC가 팀이 추적 중인 해킹 자금의 2.8%에 해당하며, Wave 2의 약 40%는 절도가 아닌 화이트햇 활동으로 식별됐다고 계산했다. 같은 트랜잭션에서 추적 이력이 없던 추가 3.0134 BTC도 신탁 주소에 도착했는데, Thorn은 이를 추가 회복분으로 추정하면서도 확정하지는 않았다. 목적지는 Crypto Recovery Trust로, 법적 형태는 와이오밍주 Recovered Digital Asset Statutory Trust이며 수탁자는 Agentic Trace LLC다. 이 법인은 블록체인 분석, 소유권 증명 검증, 제재 스크리닝을 아우르는 정식 청구 절차를 통해 회수된 비트코인 자산을 정당한 소유자와 다시 연결하는 역할을 표방한다. 별도의 복구 수단인 Digital Asset Recovery Trust(DART)는 이번 통합에 앞서 이미 8월 17일 기준으로 자신들과 독립 화이트햇이 취약 주소에서 50 BTC를 약간 초과해 확보했으며, 연구자 개인 지갑이 아닌 신탁 보관으로 코인을 옮겼다고 밝힌 바 있다. 경쟁 청구, 제재 제한, 형사 절차와 얽힌 자금은 별도의 법적 절차를 밟을 수 있으며, 이 규모의 자금 이동은 평소라면 복구가 아닌 고래 거래로 분류될 것이다. Thorn의 2.8% 수치는 Galaxy가 추적하는 총액 기준이며, Coinkite의 공식 피해 규모로 읽어서는 안 된다.

유출의 근원, 시드 생성 결함

Coldcard 사태는 7월 30일, 공격자들이 해당 펌웨어가 생성한 취약한 지갑 시드를 악용하면서 시작됐다. Coinkite의 사고 기록에 따르면 펌웨어 통합 결함으로 시드 생성 경로가 의도된 하드웨어 난수 생성기 대신 MicroPython의 Yasmarang 소프트웨어 의사난수 생성기로 연결됐다. 공격자들은 기기를 원격으로 제어할 필요가 없었다. 약화된 난수성 덕분에 영향받은 시드 문구를 탐색하기 쉬워지자, 그들은 취약한 개인 키를 단순히 오프라인에서 재생성했을 뿐이다. 독립 기술 연구는 이 결함을 2021년 이후의 펌웨어 변경으로 추적했고, 영향받은 조건에서 구형 Mk3 기기는 실효 엔트로피가 약 40비트, Mk4·Mk5·Q 모델은 약 72비트에 그쳐 의도된 보안 수준에 크게 못 미친다고 추정했다. 초기 피해는 이후 드러난 총액에 비하면 소규모였다. 1차 공격에서 약 500개 지갑으로부터 약 594 BTC가 약 25분 만에 인출됐고, 분석가들이 4차 공격 파동에 걸쳐 식별 범위를 넓히면서 추적 규모는 5,200개 이상 주소에서 이동한 약 1,816 BTC로 확대됐으며, 추정 피해액은 1억 달러를 넘었다. Coinkite는 7월 31일 긴급 수정판을 배포했다. Mk4/Mk5용 버전 5.6.0, Q 기기용 1.5.0Q이며 구형 Mk2/Mk3 하드웨어를 커버하는 패치도 함께 나왔다. 현재 권장 표준 릴리스는 9월 3일 배포된 5.6.2와 1.5.2Q다. 회사는 패치가 향후 시드 생성만 교정한다고 강조한다. 취약 펌웨어에서 생성된 지갑은 완전히 업데이트된 기기에서도 노출 상태로 남는다. 결함은 기기가 아닌 시드 자체에 있기 때문이다. 영향받은 시드의 소유자는 교정된 대체 시드를 생성해 자금을 이전하라는 안내를 받았으며, 명시된 독립 주사위 예외에 해당하는 경우만 다르다. 공정하게 기록된 6면 주사위를 최소 50회 굴리면 최소 128비트의 엔트로피가 확보된다는 조건이다. 확신이 없는 사용자는 자금을 옮기라는 지침이다. 모든 복구 통합은 이제 비트코인의 작업증명 원장에서 추적 가능하며, 이 원장이 정리 작업의 공유 증거층 역할도 수행한다.

온체인 추적이 뒷받침하는 청구 절차

COINOTAG의 판단으로는, 이번 사건은 검증 가능성에서 두드러진다. 연구자는 트랜잭션 ID 38b524ccb8ca260ec705ab980982144857c477658fa39591870ee8cb09bcea47을 공개했으므로 누구나 블록 967,948에서 이동을 독립적으로 확인할 수 있고, Coinkite 자체 보안 현황 페이지는 책임 회피 없이 근본 원인을 명시한다. 1차 온체인 증거와 제재 스크리닝을 갖춘 정식 신탁 구조의 이 조합은 하드웨어 지갑 사고 대응의 템플릿을 제시한다. 자기 키를 직접 보유하며 hodl을 선호하는 투자자에게 시드 생성은 이제 공격 표면의 일부로 입증됐고, 거래소 대안과의 보안 트레이드오프를 다룬 최고 암호화폐 거래소 가이드를 다시 살펴볼 시점이다. COINOTAG의 비트코인 종합 범위에서 추가 신탁 청구가 접수되는 대로 계속 추적할 예정이다.

COINOTAG News Desk

COINOTAG News Desk

COINOTAG의 편집 및 리서치 데스크입니다.

News Desk 운영 방식
AI 지원

이 콘텐츠는 인공지능으로 생성되어 AI 검토를 거쳤으며 COINOTAG 편집 감독 하에 게시되었습니다.