Bitget 핫월렛 해킹 피해 3억 5,160만 달러, Bitcoin(BTC) 기금으로 충당

Bitget이 해킹 피해를 3억 8,750만 달러로 상향 조정했다. 5,500 BTC 보유 4억 6,400만 달러 기금이 보전하며, CEO Gracy Chen은 프라이빗 키 유출 아닌 백엔드 침해라고 밝혔다.

(오후 01:15 UTC)
3분 읽기
AI 요약AI
  • Bitget 핫월렛 침해 피해가 2026년 9월 25일 3억 8,750만 달러로 상향 조정됐다
  • 사용자 보호기금은 5,500 BTC로 구성돼 4억 6,400만 달러 이상의 가치를 유지했다
  • CEO Gracy Chen은 프라이빗 키 유출이 아닌 백엔드 시스템 침해라고 밝혔다
  • Bitget 증명서적준비금은 9월 17일 19개 자산 기준 135% 준비율을 기록했다
k7rq2fdm

핫월렛 침해로 출금 동결

Bitget은 2026년 9월 24일 18:31(UTC) 자사 핫월렛 일부에서 무단 전송이 발생한 사실을 감지했으며, 거래소의 공식 보안 공지는 예상 피해 규모를 약 3억 5,160만 달러로 추산했다. 거래소의 사고 공지에 따르면 피해는 핫월렛 계층을 넘어 웜월렛 일부까지 확대됐고, 키가 완전히 오프라인에 보관되는 콜드월렛은 침해받지 않았다. Bitget은 상시 온라인인 핫월렛, 중간 단계의 웜월렛, 오프라인 콜드스토리지를 분리하는 3계층 월렛 구조를 운영하며, 단일 시스템 침해가 플랫폼 전체 준비금 노출로 이어지지 않도록 설계돼 있다.

긴급 대응팀은 공격자 지갑 주소를 식별해 표시했고, 거래소는 경찰과 온체인 보안업체에도 연락을 취했다. 점검이 진행되는 동안 별도의 출금 중단 공지에 따라 크립토 출금이 중단됐으며, 입금은 지연 처리되고 Bitget Onchain 거래는 보안 점검을 이유로 일시 비활성화됐다. 반면 현물 거래는 지금까지 중단 없이 정상 운영됐다.

거래소는 고객 자산이 정확히 기록돼 있고 전액 보전된다는 입장이며, 이를 뒷받침하는 근거는 두 가지다. 첫째, 콜드스토리지는 영향받지 않았다. 둘째, 사고 발생 시점의 사용자 보호기금 규모가 4억 6,400만 달러 이상으로, 추산 피해액 3억 5,160만 달러를 웃돈다. 2022년에 조성된 이 기금은 5,500 BTC로 구성돼 있으며 가치를 3억 달러 이상으로 유지하는 정책에 따라 운용되고, 2026년 8월 월평균 평가액은 3억 8,200만 달러였다. 이는 법정 예금보험이라기보다 자체 조성 방식의 DeFi 보험 성격에 가깝다. 보전 수단은 존재하지만 BTC 기준 기금의 달러 가치는 Bitcoin 가격에 따라 변동하고, 보상 청구는 건별 심사로 처리된다. Bitget은 또한 9월 17일 9월 증명서적준비금을 공시해 19개 자산 전체의 준비율 135%를 밝힌 바 있는데, 이는 보호기금과 별개의 장치다. 9월 25일 기준 출금 재개 일정은 아직 공표되지 않았다.

피해액 3억 8,750만 달러로 상향

피해 금액 자체도 움직였다. 9월 25일 Bitget은 피해 금액을 약 3억 5,160만 달러에서 약 3억 8,750만 달러로 상향 조정했다. 거래소는 증가분이 Zcash와 TRON에서 발생한 전송에 대한 추가 집계 결과이며 새로운 탈취가 아니라고 설명했고, 일부 탈취 자산은 업계 파트너의 협조로 이미 동결됐다고 밝혔다. 블록체인 분석업체 Elliptic은 같은 날 라우팅된 자금과 이전 DPRK 연루 탈취 사건에서 사용된 세탁 주소 간 중첩을 근거로 이번 공격이 북한과 연결될 가능성이 높다고 평가했다. 다만 이는 분석적 귀속에 불과하며, Bitget의 전체 기술적 사고 보고서는 아직 공개되지 않았다.

최고경영자 Gracy Chen은 9월 25일 공개 성명에서 공격 벡터를 설명했다. 프라이빗 키는 유출되지 않았지만, 월렛 인프라 내부의 핵심 백엔드 시스템이 침해당했다는 것이다. 그녀에 따르면 공격자는 거래 데이터를 위조해 거래소 내부 승인 절차가 외부 전송을 승인하도록 속였다. 즉 금고 키를 훔치는 대신 정상 서명 워크플로에 가짜 지시를 끼워 넣은 방식이다. 그녀는 추가 무단 전송은 차단됐으며 백엔드 침투 방법의 정확한 경로는 여전히 조사 중이라고 밝혔다.

세탁 문제에서 Bybit 선례가 중요한 의미를 갖는다. 2025년 2월 Bybit이 약 15억 달러를 도난당한 사건에서 FBI는 북한의 개입을 귀속시켰고, 보안 연구자들은 2025년 2월부터 6월 사이 해킹 자금 10억 달러 이상이 체인 호핑, 토큰 스왑, 믹서를 통해 세탁됐으며 약 2억 달러가 no-KYC 서비스 eXch로 유입됐다고 기록했다. 추적 가능한 일부 자금은 Tron에 도달해 USDT로 바뀐 뒤 온체인 결제를 다루는 장외 거래 데스크를 통해 현금화됐다. Bitcoin과 Ethereum 네트워크는 잔액을 동결할 수 있는 중앙 발행자가 없기 때문에, 회수는 통상 컴플라이언스 플랫폼의 협조, 동결 권한을 가진 발행자, 또는 법 집행기관의 압수에 의존한다. 실제로 미국 법무부는 과거 DPRK 연루 플랫폼 탈취 사건에 연관된 1,500만 USDT 이상을 압수한 바 있다. 시장을 실시간으로 추적하려는 독자는 Bitget에서 현물·선물 가격을 실시간으로 확인할 수 있다.

사후 분석이 진짜 시험대

COINOTAG의 판단은 이렇다. 온체인 증거가 이미 가장 강력한 지렛대다. 공격자 지갑 주소는 공개적으로 표시됐고, 유출 금액은 온체인에서 검증 가능하며, 업계 협조를 통한 부분 동결도 실행됐다. 이 모든 것은 Bitget의 보고서를 기다릴 필요가 없다. 그러나 근본 원인을 검증하는 것은 사후 분석이다. CEO의 중간 보고는 위조 승인을 통한 백엔드 침해, 즉 키 유출이 아니라고 지적하고 있으며, 약속된 전체 사고 보고서는 승인 워크플로가 정확히 어떻게 속임에 넘어갔는지와 어떤 개선 조치가 뒤따르는지를 확인해야 한다. 4억 6,400만 달러 규모의 BTC 기준 기금이 동결된 금액을 제외한 3억 8,750만 달러의 구멍을 흡수할 수 있는지 — 그 수치가 이 사건이 통제된 사고로 남는지를 결정할 것이다.

COINOTAG News Desk

COINOTAG News Desk

COINOTAG의 편집 및 리서치 데스크입니다.

News Desk 운영 방식
AI 지원

이 콘텐츠는 인공지능으로 생성되어 AI 검토를 거쳤으며 COINOTAG 편집 감독 하에 게시되었습니다.