$70M Gone in 41 Minutes: What the Coldcard Exploit Means for Perp Traders
By @CoinMarketMan - 01-Aug-2026
41분 만에 7천만 달러 증발: Coldcard 익스플로잇이 퍼프 트레이더에게 의미하는 것
7월 30일, 공격자는 41분 만에 1,196개의 Coldcard 하드웨어 지갑에서 1,082.65 BTC를 탈취했다. 총 피해액은 약 7천만 달러. 피싱 링크도 없었고, 누군가의 노트북에 악성코드가 심어진 것도 아니었으며, 실물 디바이스 도난도 아니었다. 5년 전에 도입된 펌웨어 버그가 지갑 시드 생성에 사용되는 무작위성을 약화시켰고, 누군가가 마침내 이를 대규모로 익스플로잇하는 방법을 찾아낸 것이다.
이 사건이 Hyperliquid 같은 플랫폼의 퍼프 트레이더들에게 중요한 이유가 있다. 크립토에서 발생하는 대규모 손실이 더 이상 스마트 컨트랙트 버그에서 비롯되지 않는다는 더 넓은 패턴을 보여주기 때문이다. 손실의 원인은 탈취된 키와 운영 보안 실패에 있다. Blockaid의 H1 2026 보고서에 따르면, 상반기에 도난당한 11억 달러의 74%가 운영 보안 실패에서 비롯됐다. 이는 지갑 수준의 리스크를 이해하는 것이 차트를 읽는 것만큼 중요해졌음을 뜻한다.
이 글은 Coldcard에서 무슨 일이 있었는지, 퍼프 트레이더가 온체인 리스크 스코어링에 관심을 가져야 하는 이유, 그리고 정적 지갑 스크리닝이 놓치는 부분을 행동 분석이 어떻게 보완할 수 있는지를 분석한다.
무엇이 잘못됐나: 시드 생성의 취약한 엔트로피
근본 원인은 놀라울 만큼 단순했다. 2021년 3월에 커밋된 펌웨어가 Coldcard 펌웨어 4.0.0에 포함되면서, 디바이스가 자체 하드웨어 난수 생성기를 건너뛰도록 하는 빌드 설정이 도입됐다. 전용 하드웨어 칩에서 엔트로피를 끌어오는 대신, 지갑은 칩의 시리얼 넘버와 클록 레지스터를 시드로 사용하는 기본적인 소프트웨어 대체제로 폴백했다.
결과적으로, 영향받은 Mk3 디바이스에서 생성된 지갑 시드는 의도된 128비트 대신 약 40비트의 엔트로피만 갖게 됐다. 이는 태양의 남은 수명이 다해도 브루트포스가 불가능한 키 공간과, 충분한 자원을 갖춘 공격자가 몇 주 만에 열거할 수 있는 키 공간의 차이다. 이 펌웨어 결함은 익스플로잇되기 전까지 5년 이상 지속됐다.
이후 모델들도 영향을 받았다. Coinkite는 자문 범위를 Mk3를 넘어 Mk4, Mk5, Q 디바이스까지 확대했다. 수정된 펌웨어가 설치되기 전에 해당 모델에서 생성된 시드는 유효 엔트로피가 약 72비트로 추정되어, Mk3 경로보다는 강하지만 여전히 의도된 128비트 기준에는 미치지 못했다.
공격: 일괄 처리, 자동화, 정밀 타격
익스플로잇을 실행한 자는 체계적이었다. Block의 보안 연구원들은 공격자가 유명 블록체인 데이터 제공업체의 유료 계정을 사용해 "숫자, 타이밍, 요청 순서까지 세밀하게 특정해" 소스 주소를 조회했다고 보고했다.
스윕은 7월 30일 01:10부터 01:51 UTC 사이, 6개의 블록에 걸쳐 진행됐으며, 사이사이에 아무 거래도 없는 블록이 3개 끼어 있었다. 이는 지속적인 스윕이 아닌 일괄 트랜잭션 브로드캐스트를 시사한다. 초기 보고에서는 약 500개 지갑에서 594 BTC가 탈취된 것으로 집계됐으나, Galaxy Research는 이후 범위를 1,196개 주소에서 1,000 BTC 이상으로 확대했다.
공격자는 높은 고정 트랜잭션 수수료를 지불했고 잔돈 출력을 남기지 않았다. 즉, 각 주소는 완전히 비워진 것이다. 이 패턴은 미리 준비된 개인 키 목록을 사용한 자동화된 작전임을 시사한다. 스윕 후 562 BTC는 단일 주소로 통합됐으며, 이후 움직임이 없다.
이 익스플로잇이 더 큰 패턴에 부합하는 이유
Coldcard 익스플로잇 자체도 극적이지만, 퍼프 트레이더들이 내면화해야 할 하나의 추세에 속한다. Blockaid의 H1 2026 온체인 보안 보고서에 따르면, 올해 상반기에 212건의 검증된 사고에서 11억 달러의 손실이 발생했다. 이 사고 건수는 2025년 전체 대비 3.4배 증가한 수치다.
세부 내용이 시사하는 바가 있다. 스마트 컨트랙트 익스플로잇은 사고 건수 기준으로는 다수를 차지했지만, 달러 손실의 74%는 탈취된 키와 운영 보안 실패에서 비롯됐다. Drift Protocol 침해 사건 하나만으로도 2억 8,500만 달러가 손실됐는데, 표적화된 소셜 엔지니어링으로 공격자가 관리자 멀티시그 권한을 획득한 결과였다. 패턴은 일관적이다. 운영 취약점이 코드 취약점보다 재정적 영향 면에서 압도적으로 크다.
퍼프 트레이더에게 시사점은 명확하다. 상호작용하는 모든 스마트 컨트랙트를 감사하더라도, 키 관리가 취약하면 모든 것을 잃을 수 있다. 또한 카피 트레이딩을 하거나 지갑을 추적한다면, 리스크는 상대방에게까지 확장된다. 당신이 미러링하는 지갑이 당신도, 그 지갑 주인도 모르는 사이에 이미 탈취됐을 수 있다.
온체인 리스크 스코어링: 무엇이며 왜 필요한가
온체인 리스크 스코어링은 지갑 주소의 트랜잭션 이력, 연관 관계, 행동 패턴을 기반으로 수치를 부여한다. 크립토 지갑을 위한 신용 점수라고 생각하면 되는데, 입력값은 온체인이다. 제재 대상 주소와의 상호작용, 믹서 사용, 알려진 익스플로이터 지갑과의 근접성, 트랜잭션 패턴 분석이 그 입력값이다.
Chainalysis, Scorechain, OnChainRisk 같은 주요 플랫폼들은 이제 제재 목록, 알려진 익스플로이터 데이터베이스, 행동 유형론과 대조해 주소를 스크리닝하는 지갑 스크리닝 서비스를 제공한다. 리스크 기반 접근법은 FATF 가이드라인에서 명시적으로 권장되며 MiCA 및 FinCEN 규정에서 요구되므로, 기관의 도입이 가속화되고 있다.
카피 트레이더들은 주목해야 한다. Hyperliquid에서 지갑의 포지션을 미러링한다면, 자본을 투입하기 전에 소스 지갑을 리스크 스코어링하는 것이 기본적인 안전장치다. 믹서 컨트랙트와 상호작용했거나, 플래그된 주소로부터 자금을 수령했거나, 자금 세탁 유형과 일치하는 패턴을 보이는 지갑은 PnL과 무관하게 경계 신호로 봐야 한다.
정적 지갑 스크리닝은 알려진 악의적 행위자를 잡아내지만, 맹점이 있다. 탈취됐지만 아직 플래그되지 않은 지갑이다. Coldcard 익스플로잇이 대표적인 예다. 탈취된 BTC는 정상적이고 오래 휴면 상태였던 주소에서 이전 트랜잭션 이력이 없는 통합 지갑으로 이동했다. 기존 스크리닝은 익스플로잇이 공개적으로 확인된 이후에야 목적지를 플래그했을 것이다.
행동 분석이 빈틈을 채운다
정적 리스크 스코어링이 끝나는 지점에서 행동 분석이 시작된다. "이 지갑이 알려진 악의적 행위자와 상호작용한 적 있는가?"를 묻는 대신, 행동 분석은 "이 지갑의 거래 패턴이 합법적인 참여자에게 기대되는 것과 일치하는가?"를 묻는다.
이 지점에서 코호트 수준의 데이터가 가치를 발휘한다. HyperTracker의 데이터는 Hyperliquid의 모든 지갑을 포지션 규모와 올타임 PnL을 기준으로 16개의 행동 코호트 중 하나로 분류한다. 규모 기반 8개 코호트는 Shrimp(퍼프 에쿼티 $250 미만)에서 Leviathan($5M 이상)까지 분포한다. PnL 기반 8개 코호트는 Money Printer(평생 수익 +$1M 이상)에서 Giga-Rekt(평생 손실 $1M 이상)까지다.
익스플로잇 탐지에 왜 중요한가? 익스플로이터 지갑은 일반 트레이더와 다르게 행동하기 때문이다. 보통 거래 이력이 없는 신규 주소로 나타나고, 통합 지갑으로부터 대규모 인플로우를 받으며, 확립된 행동 코호트와 일치하지 않는 급격하고 대량의 거래를 실행한다. 대규모 잔고를 가진 채 갑자기 나타나 퍼프 DEX에서 공격적으로 거래를 시작하는 지갑은, 수개월에 걸쳐 실적을 쌓은 Money Printer나 Consistent Grinder의 기준 행동과 비교했을 때 두드러져 보여야 한다.
빌더를 위한 실용적 활용법
Hyperliquid의 빌더들은 이 신호들을 다음과 같은 구체적인 방식으로 애플리케이션에 통합할 수 있다:
- 카피 트레이딩 필터: 지갑을 미러링하기 전에 해당 지갑의 코호트 분류와 이력 PnL을 조회한다. 수개월의 일관된 거래 이력을 가진 Smart Money 또는 Money Printer 코호트로 분류된 지갑은, 지난주에 나타난 미분류 주소와 근본적으로 다른 상대방이다.
- 볼트 리스크 관리: Hyperliquid 볼트를 운영한다면, 예치자의 코호트 구성을 모니터링해 비정상적인 인플로우 패턴을 식별한다. 이전 거래 이력이 없는 지갑에서 갑자기 예치금이 급증한다면, 세탁된 자금이나 익스플로잇 수익이 볼트로 유입되는 신호일 수 있다.
- 청산 리스크 인식: 코호트 수준의 순 오픈 인터레스트 데이터는 대규모 트레이더 세그먼트가 한쪽 포지션에 집중되는 시점을 드러낸다. Whale과 Leviathan 코호트가 갑자기 포지션을 전환한다면, 정적 리스크 스코어가 감지하지 못하는 연쇄 청산 리스크를 시사한다.
자기 수탁 논쟁과 앞으로의 방향
Coldcard 익스플로잇은 크립토의 근본적인 논쟁에 불을 다시 지폈다. ARK Invest의 Lorenzo Valente가 말했듯이: "실제로 사용자들은 거래 상대방 리스크를 소프트웨어 리스크, 하드웨어 리스크, 공급망 리스크, 피싱 리스크, 백업 리스크, 그리고 단 하나의 실수로 모든 것을 잃을 가능성으로 맞바꾼 셈이다."
Casa CEO Nick Neuman은 더 직설적으로 평가했다: "사람들에게 자기 수탁을 위해 주사위를 굴리라고 할 수는 없다. 99%의 사람들에게는 애초에 불가능한 일이다."
퍼프 트레이더에게 시사점은 "자기 수탁은 끝났다"보다 더 미묘하다. Coldcard 피해자들은 콜드 지갑에 가치를 보관하는 비트코인 보유자들로, 활발한 퍼프 트레이딩과는 근본적으로 다른 사용 사례다. 그러나 근본적인 교훈은 모든 맥락에 적용된다. 보안은 스택이며, 모든 레이어가 면밀히 검토돼야 한다. 펌웨어 품질, 엔트로피 소스, 키 관리 방식, 그리고 상대방을 둘러싼 행동 신호 모두가 당신의 리스크 노출면을 구성한다.
"이것은 가장 지식이 풍부하고 '제대로 보안된' 비트코이너들에게 비트코인 역사상 최악의 피해를 입힌 사건이다. 핫 키 때문에 거래소가 해킹된 게 아니다. 수천 명의 개인이 자신의 개인 키를 몰래 재생성당한 것이다." Guy Swann, 비트코인 해설자
트레이딩 스택에 리스크 인식 구축하기
Coldcard 익스플로잇은 단일 사건이지만, 이것이 대표하는 더 넓은 추세는 가속화되고 있다. 크립토가 더 많은 자본과 더 정교한 공격자를 유인하면서, 지갑 수준의 리스크 분석을 무시하는 비용은 계속 올라갈 것이다. 온체인 리스크 신호를 워크플로우에 통합하는 퍼프 트레이더는 알파 창출을 넘어서는 엣지를 얻는다. 탈취된 지갑이 최악의 순간에 청산될 때 다른 누군가의 Exit Liquidity가 되는 것을 피할 수 있는 능력이다.
Hyperliquid에서 활동하는 모든 트레이더 또는 빌더를 위한 세 가지 실용적 단계:
- 팔로우하기 전에 스크리닝하라. 카피 트레이딩이나 지갑 포지션 미러링을 한다면, 소스 지갑의 이력과 코호트 분류를 확인하라. 제재 목록 및 알려진 익스플로이터 데이터베이스와 대조해 지갑을 스코어링하는 도구들이 있다. 활용하라.
- 코호트 수준의 변화를 모니터링하라. 특정 트레이더 세그먼트가 포지션을 잡는 방식의 크고 갑작스러운 변화는 종종 변동성에 앞선다. Money Printer들이 포지션을 청산하는 동안 Full Rekt 지갑들이 몰려든다면, 그 불균형은 플로우의 질에 대해 무언가를 말해준다.
- 보안을 지속적인 과정으로 대하라. Coldcard 피해자들은 단일 디바이스를 수년간 신뢰했다. 퍼프 트레이딩에서 이는 단일 지갑, 단일 키 관리 체계, 또는 단일 시장 데이터 소스에 과도하게 의존하는 것으로 이어진다. 중복성과 레이어드 검증은 단일 실패 지점에 대한 노출을 줄인다.
팔로우하기 전에 지갑 행동을 추적하라
HyperTracker의 코호트 분석 API는 Hyperliquid의 모든 지갑을 포지션 규모와 올타임 PnL 기준으로 16개의 행동 세그먼트로 분류한다. 상대방을 스크리닝하고, 코호트 수준의 리스크 신호를 모니터링하며, 더 스마트한 트레이딩 도구를 구축하라.
Coldcard 익스플로잇은 크립토에서 가장 안전한 보관 수단으로 여겨지던 지갑에서 7천만 달러를 탈취했다. 하드웨어는 펌웨어만큼만 안전하다는 것, 그리고 2026년 주요 위협 벡터는 키 탈취 리스크라는 것을 증명했다. 퍼프 트레이더에게 교훈은 명확하다. 거래 상대방이 누구인지 아는 것이 어떤 포지션을 취할지 아는 것만큼 중요해지고 있다. 온체인 리스크 스코어링과 행동 코호트 분석은 더 이상 선택적 도구가 아니다. 이것들은 informed 참여자와 다음 Exit Liquidity를 구분하는 인프라다.