블로그

Coldcard 이후: 사기 물결과 안전한 이주(마이그레이션) 방법

2026년 7월 Coldcard 엔트로피 익스플로잇 이후, 사기꾼들이 가짜 '감사(audit)' 공격과 가짜 지원 채팅을 확대하고 있습니다. 영향을 받은 시드를 안전하게 옮기고 사기 물결을 알아차리는 방법.

WalletLab

2026년 8월 초, Coldcard 엔트로피 이야기에 두 번째 장이 펼쳐졌습니다: 사기입니다. Trezor, Foundation 및 다른 벤더들은 해커들이 브랜드 웹사이트를 위장하고, 가짜 지원 이메일을 보내며, 원격 접속 멀웨어를 설치하거나 복구 문구(seed)를 수집하는 "하드웨어 감사"를 통해 피해자를 유인하고 있다고 경고했습니다.

Coldcard 경고 이후에 이주(마이그레이션)를 진행 중이거나, 단순히 하드웨어 지갑을 보관하고 있고 이 소식을 접한 것뿐이라면, 이 글은 우리의 사건 분석을 보완하는 실용적인 동반자 기사입니다.

사기 물결은 어떤 모습인가

공지 이후 보고된 패턴들입니다:

  • 가짜 Coldcard / 벤더 주소에서 온 이메일이 "조율된 하드웨어 감사"를 서두르라고 독촉
  • 실제 사람이 원격 접속 도구를 설치하도록 안내하는 라이브 채팅이 있는 위장 웹사이트
  • Trezor, Foundation, Ledger 또는 Jade의 "보안 팀"을 사칭하는 메시지
  • "24시간 안에 자금을 옮기지 않으면 털릴 것" 같은 긴박감을 조성하는 시나리오

정식 벤더는 채팅, 이메일, DM으로 12/24 단어 복구 문구, 시드 QR, PIN을 요구하지 않습니다. 또한 펌웨어를 이메일 첨부파일로 보내지도 않습니다.

안전한 이주 체크리스트

취약한 생성 기간에 해당하는 Coldcard 시드일 가능성이 있다면 이 체크리스트를 사용하세요:

  1. 공식 권고만 읽습니다 — Coinkite의 보안 페이지를 즐겨찾기에 추가하고, 재유포된 PDF는 무시하세요.
  2. 벤더의 공식 사이트 또는 문서화된 GitHub 릴리스 채널에서만 펌웨어를 업데이트하세요.
  3. 수리된 하드웨어에서 새 시드를 만드세요 — "패치된" 기기에서 옛 문구를 재사용하고 끝내지 마세요.
  4. 기기 화면에서 검증하세요 — 동반(companion) 앱을 신뢰하기 전에 새 수신 주소와 지갑 지문을 확인하세요.
  5. 먼저 테스트 트랜잭션을 보내세요 — 소액으로 수신을 확인한 뒤, 계획된 여러 차례에 걸쳐 나머지를 옮기세요.
  6. 자신의 과정을 고립시키세요 — 시드를 웹사이트, Excel, 클라우드 동기화된 비밀번호 관리자, "복구 도우미"에 입력하지 마세요.
  7. 수수료 시장을 관찰하세요 — 화제가 한창일 때의 긴급 이사는 비쌀 수 있습니다. 필요한 경우 여러 차례로 나누되, 알려진 취약한 시드를 무기한 미루지 마세요.

Coldcard를 떠나 비트코인 전용 또는 멀티 벤더 설정으로 옮긴다면, Coldcard vs Jade Plus 가이드와 비트코인 전용 선택 섹션에서 옵션을 비교해 보세요.

"영향을 받지 않은 벤더" 공지 (마케팅이 아닌 맥락)

사건 이후 Ledger, Trezor, Blockstream Jade, Foundation은 자사의 시드 생성 파이프라인이 Coldcard의 RNG 백업 메커니즘을 공유하지 않는 이유를 설명하는 기술 노트를 발표했습니다. 이 입장들은 공포를 가라앉히는 데 유용합니다 — 그러나 그렇다고 "Coldcard 사건 후 Ledger를 검증하세요"라는 DM의 링크를 클릭해도 된다는 근거는 아밉니다.

모든 주장은 벤더의 자체 도메인에서 교차 확인하세요. 의심스러우면 수동으로 직접 방문하세요 — 이메일을 따르지 마세요.

다음 경고에도 견디도록 해주는 습관들

  • 항상 공식 채널에서만 펌웨어를 업데이트하세요
  • 지출 트랜잭션마다 명확한 서명 / 기기 내 검토를 우선시하세요
  • 큰 잔액을 분산하세요 (멀티시그, 또는 저축·지출용 별도 시드)
  • 실제로 긴급 이주가 필요하기 전에 드라이 리허설(복구 연습)을 하세요
  • 정기적인 점검을 위해 하드웨어 지갑 안전 체크리스트를 사용하세요

한 주 내내 불안한 가운데 어떤 기기를 고를지 확신이 없나요? 지갑 찾기 퀴즈를 진행하거나 최고의 하드웨어 지갑을 살펴보세요.

WalletLab의 관점

보안 사건은 두 가지 위험을 만듭니다: 원래 취약점과, 그 다음에 오는 소셜 엔지니어링의 충격파입니다. 시드를 수리하세요. 가짜 "감사"는 무시하세요. 자금 이동은 신뢰하는 하드웨어에서 자신이 통제하는 과정을 통해서만 하세요.