Bitget 3억 5,160만 달러 핫월렛 침해로 이더리움(ETH)·스테이블코인 유출

Bitget이 3억 5,160만 달러 핫월렛 침해를 공식 확인했다. 공격자가 ETH를 유출했고 출금은 중단됐으며 4억 6,400만 달러 보호 기금이 손실을 보상한다.

(오전 03:37 UTC)
4분 읽기
AI 요약AI
  • Bitget이 3억 5,160만 달러 규모 핫·웜월렛 침해를 9월 25일 공식 확인했다
  • 공격자가 약 24,373 ETH를 포함해 자산을 새 주소로 유출했다
  • Bitget 보호 기금이 4억 6,400만 달러 이상으로 손실을 보상한다
  • 온체인 추적 유출액은 15건 이체에 걸쳐 약 1억 9,200만 달러로 상향됐다
k7rq2fdm

Bitget, 3억 5,160만 달러 규모 침해 공식 확인

암호화폐 거래소 Bitget이 핫월렛과 웜월렛 계층 일부에서 이상 출금이 감지됐다며 약 3억 5,160만 달러 규모의 무단 자산 이동을 공식 확인했다. 보안 시스템은 9월 25일 베이징 시간 02:31에 비정상 출금을 포착했고, CEO Gracy Chen은 같은 날 05:30에 전체 보안 공지를 X에 게시했다. 공지에 따르면 콜드월렛은 완전히 안전하게 보존됐으며 사용자 계정 잔고는 정확하다. 입금과 현물 거래는 계속 개방된 상태를 유지했지만, 예방 조치로 출금은 일시 중단됐다. 거래소 측은 이번 손실이 현재 4억 6,400만 달러 이상을 보유한 사용자 보호 기금 범위 내에 든다고 밝혔고, 9월 26일 05:30 이전에 근본 원인 분석을 포함한 완전한 사고 보고서를 공개하겠다고 약속했다. 탐지 직후 수 분 내에 긴급 대응팀이 가동됐으며, 이상 주소는 표시되어 법 집행 기관과 온체인 보안 업체에 신고됐다. Bitget은 조사가 마무리될 때까지 공격 경로가 개인키 유출인지 인터페이스 취약점인지에 대한 추측을 명시적으로 거부했고, 공식 채널을 통해 매시간 업데이트를 제공하겠다고 밝혔다. 주목할 점은 현재 두 개의 수치가 병존한다는 사실이다. 내부 회계 기준 3억 5,160만 달러와, 공개 라벨링 주소에서 추적한 1억 7,800만~1억 9,200만 달러의 더 낮은 온체인 추정치 사이에는 격차가 있으며, 추가 이동이 확인되거나 최종 보고서가 나오면 이 격차는 좁혀질 수 있다.

온체인 흔적은 이더리움으로

온체인 데이터는 공격자의 자산 통합이 공식 공개보다 앞서 시작됐음을 보여준다. 새로 생성된 주소 0x770b10b273fC44Fe9197D6bF20F145c2e98463Ee가 Bitget 라벨 월렛으로부터 ETH, USDT, USDC, AVAX, BNB, XAUT를 받았고, Etherscan은 이후 이 주소를 Bitget Exploiter 1로 태깅했다. 특히 인상적인 수법 하나를 보면, 라벨링된 Arbitrum 핫월렛에서 약 1,967만 USDT0가 인출된 뒤 6분 이내에 UniswapX와 1inch Fusion을 통해 약 7,111 ETH로 스왑됐다. 체결 가격은 시장가 대비 최대 5% 높게 형성되기도 했는데, 이는 도둑이 감당할 의향이 있었던 슬리피지다. 발행사는 스테이블코인을 동결할 수 있지만 탈취된 ETH는 훨씬 차단하기 어렵기 때문이다. 약 30분 동안 같은 주소가 약 3,475만 USDT, 1,285만 USDC, 3,000 XAUT를 수집했고, 이후 1시간에 걸쳐 약 24,373 ETH가 추가로 흘러들었다. 가시적 출금 창구는 02:31부터 04:55까지 이어졌으며, 그 시점 기준 마지막 이체가 아직 Avalanche에서 진행 중이었고 자금은 이후 추가 주소로 분산된 뒤 크로스체인 브리지를 통해 이동했다. 온체인 분석가들은 처음 가시적 유출액을 1억 7,800만 달러로 집계했고, 이후 1억 8,300만 달러로, 이어서 15건의 이체와 7개 자산에 걸쳐 약 1억 9,200만 달러로 상향했으며, 이 중 ETH가 전체의 약 44.4%를 차지했다.

Bybit의 2025년 해킹 전례

이번 침해 규모는 업계 사상 최대급 사건들과 비교되지만, 여전히 최대 기록에는 미치지 못한다. 2025년 2월 Bybit는 일상적인 이체 과정에서 이더리움 콜드월렛에서 약 400,000 ETH — 당시 기준 14억~15억 달러 — 를 도난당했으며, 이는 단일 거래소 절도 사건으로는 사상 최대 규모다. 조사 결과 해당 공격은 Safe 멀티시그 인터페이스에 주입된 악성 스크립트 때문인 것으로 밝혀졌다. 서명자들에게는 평범한 이체가 보였지만 실제 서명은 월렛의 구현 컨트랙트를 교환하는 것이었다. FBI를 포함한 미국 기관들은 이 작전을 북한의 Lazarus 조직 소행으로 규정했다. 주목할 만한 점은 당시 Bitget이 Bybit를 돕는 데 나선 첫 번째 거래소였다는 사실이다. Bitget은 출금 압박을 완화하기 위해 자체 자금에서 무담보·무이자로 40,000 ETH — 약 1억 500만 달러 — 를 빌려줬고, Bybit는 약 3일 뒤 대출을 상환했다. 역사적 전례는 원인 후보 목록을 제공한다. 핫월렛 키 유출은 2018년 Coincheck의 약 5억 3,000만 달러 손실, 2020년 KuCoin의 약 2억 8,000만 달러, 2021년 Bitmart의 약 1억 5,000만 달러 손실로 이어졌고, 멀티시그 및 서명 인터페이스 우회는 2016년 Bitfinex와 2024년 WazirX 사건의 배경이었다. 이 중 어떤 패턴이 Bitget에 해당하는지는 공식 보고서가 나와야 확정된다. 시장을 실시간으로 추적하려는 독자는 Bitget에서 현물·선물 가격을 실시간으로 확인할 수 있다.

9월 26일 사고 보고서가 갈림길

우리 데스크의 판단으로는, 하중을 지탱하는 증거는 이미 온체인 위에 있다. 유출된 잔액은 공격자의 라벨링된 주소에서 검증 가능하며, 스테이블코인 우선 → 신속한 ETH 전환 → 크로스체인 분산으로 이어지는 흐름 패턴은 기회주의적 월렛 탈취가 아니라 전문적인 자금 세탁 매뉴얼과 일치한다. 다만 근본 원인은 아직 확정되지 않았다. 9월 26일 05:30 이전에 제출 예정인 Bitget의 공식 사고 보고서가 권위 있는 문서이며, 개인키 혹은 내부자 관련 이론은 보고서가 나오기 전까지는 확인되지 않은 주장으로 취급해야 한다. 집필 시점 기준 확인된 복구 조치는 다음과 같다. 출금 중단, 4억 6,400만 달러 이상 보호 기금에 의한 손실 보상, 그리고 매시간 공식 업데이트. 이제 남은 질문은 보고서가 서명 인프라 침해 — 2025년 Bybit 유형 — 을 확인하는지, 아니면 더 단순한 키 관리 실패인지이다.

COINOTAG News Desk

COINOTAG News Desk

COINOTAG의 편집 및 리서치 데스크입니다.

News Desk 운영 방식
AI 지원

이 콘텐츠는 인공지능으로 생성되어 AI 검토를 거쳤으며 COINOTAG 편집 감독 하에 게시되었습니다.