Bitget 3억 5,160만 달러 핫월렛 해킹, 탈취 자금 Ethereum(ETH)으로 집결

Bitget이 9월 24일 18:31(UTC) 감지된 3억 5,160만 달러 규모 핫월렛 침해를 공식 확인했습니다. 온체인 데이터상 XRP와 ETH가 67,982 ETH로 통합됐습니다.

(오후 03:46 UTC)
3분 읽기
AI 요약AI
  • Bitget 핫월렛 침해 피해 규모는 3억 5,160만 달러로 9월 24일 18:31(UTC) 감지됐다.
  • 공격자의 Ethereum 보유량은 온체인 트래커 기준 약 67,982 ETH에 달한다.
  • 탈취 자산에는 약 1억 293만 XRP(1억 5,750만 달러)와 31,890 ETH(8,580만 달러)가 포함됐다.
  • Bitget 사용자 보호 기금은 4억 6,400만 달러 이상으로 피해액을 약 1억 1,200만 달러 초과 커버한다.
k7rq2fdm

Bitget, 3억 5,160만 달러 핫월렛 침해 공식 확인

Bitget이 핫월렛 일부에서 약 3억 5,160만 달러 규모의 무단 인출이 발생했다고 공식 확인했습니다. 거래소는 이 사건을 9월 24일 18:31(UTC)에 감지했고, 비상 대응 절차를 통해 수 분 안에 추가 침해를 차단했다고 밝혔습니다. 보안 시스템은 인출이 실행되는 도중에 이상 출금을 탐지했고, 이후 의심 주소를 잠그고 법 집행 기관에 신고했으며 온체인 보안 업체에도 지원을 요청했습니다. 예방 차원에서 출금은 일시 중단됐지만, 예치와 선물 거래를 포함한 거래는 정상 운영 중이며, 고객 잔고는 실제 보유량을 그대로 반영하고 있습니다.

침해는 플랫폼 3계층 커스터디 구조 중 핫월렛과 웜월렛 계층에만 국한됐고, 자산 대부분을 보관하는 콜드월렛은 온전히 유지됐습니다. 거래소 측 설명에 따르면 개인 키 자체는 탈취되지 않았습니다. 공격자는 월렛 인프라 내부의 핵심 백엔드 구성요소를 장악해 트랜잭션 데이터를 위조했고, 정상적인 승인·서명 절차를 속여 원래라면 거부됐을 이체를 통과시켰다는 것입니다. 이 구분은 중요합니다. 키는 암호학적으로 그대로 남아 있었지만, 키에 지시를 전달하는 파이프라인이 무너진 셈입니다. CEO Gracy Chen은 거래소의 공식 발표를 통해 고객 자산이 완전히 보호되고 있으며, 4억 6,400만 달러 이상의 사용자 보호 기금이 3억 5,160만 달러 피해액을 약 1억 1,200만 달러 여유를 두고 커버한다고 확인했습니다. 거래소는 "책임을 회피하지 않겠다"며 "모든 달러와 모든 결정"에 대한 전면 회계를 약속했습니다. Chen은 별개의 셀프커스터디 제품인 Bitget Wallet은 영향을 받지 않았다고도 강조했습니다. 한편 블록체인 연구진은 Conor Grogan 분석가 등이 이 견해에 힘을 보태면서 초기 라우팅 지표를 북한 Lazarus Group과 연결했으나, Bitget은 이 주장을 공식 확인하지 않았습니다. 거래소는 또한 이번 사건을 2025년 4월 마켓메이킹·봇·차익거래 활동과 관련된 약 1억 달러 규모 사건과 구분하며, 두 사건은 메커니즘상 무관하다고 밝혔습니다.

온체인 추적: 1억 293만 XRP, 31,890 ETH

Bitget이 공식 입장을 내기 전부터 온체인 관측자들은 거래소 이름이 라벨링된 지갑에서 나오는 8자리 달러 규모 자금 흐름을 추적하고 있었고, 초기 추정액은 1억 5,000만~1억 7,000만 달러였다가 매핑이 확대되면서 거의 두 배로 불었습니다. 온체인 데이터는 탈취 자산 바구니가 이례적으로 넓었음을 보여줍니다. 가치 1억 5,750만 달러의 약 1억 293만 XRP, 8,580만 달러 상당의 31,890 ETH, 3,475만 달러의 USDT, 2,105만 달러의 USDC, 1,967만 달러의 USDT0, 토큰화된 금 3,000 XAUt, 12,719 BNB, 821,012 AVAX, 그리고 TRON 네트워크 상의 2,059만 TRX였습니다. EVM 호환 자산의 상당 부분은 신속히 통합돼 Ethereum으로 전환됐으며, 트래커들은 공격자의 ETH 포지션이 약 67,982 ETH에 이른 것으로 추정합니다. 공개 트래커에 보이는 약 1억 8,300만 달러와 Bitget의 3억 5,160만 달러 집계 사이 격차는 대규모 XRP 포지션과 추가 체인을 포함한 거래소의 더 넓은 회계를 반영한 것으로, 초기 온체인 경보는 불의 일부만 잡아낸 셈입니다. 회수 가능성은 자산별로 갈립니다. USDT와 USDC 같은 스테이블코인은 토큰이 식별 가능한 한 발행사가 자체 컨트랙트로 동결할 수 있지만, 새 지갑에 보관된 네이티브 Ethereum은 되찾기가 훨씬 어렵습니다. 그래서 ETH로의 빠른 전환이 지금까지 가장 중대한 온체인 신호인 이유입니다. Chen은 X 후속 업데이트에서 사태가 통제됐고 추가 무단 인출은 예상되지 않는다고 밝혔습니다. Bitget은 Mandiant와 Slowmist와 협력하며 매시간 업데이트를 발행 중이고, 원인과 시정 조치를 담은 전체 보고서는 24시간 내 공개될 예정입니다. 출금 재개 일정은 아직 확정되지 않았지만, 그동안 예치와 거래는 계속 열려 있습니다. 시장을 실시간으로 추적하려는 독자는 Gate에서 현물·선물 가격을 실시간으로 확인할 수 있다.

24시간 내 사후 보고서 예정

이번 침해는 거래소 리스크가 격화된 한 해에 발생했습니다. 2026년 상반기만에 212건의 보안 사건에서 약 11억 달러가 탈취됐습니다. 온체인 흐름에 대한 우리의 판단은 이렇습니다. 공격자는 속도와 영구성을 우선해, 발행사 동결이라는 유일하게 확실히 작동하는 회수 수단을 피하려고 전환 가능한 자산을 전부 네이티브 ETH로 쓸어 담았습니다. 백엔드 위조 벡터는 업계의 보안 기준도 다시 설정합니다. 개인 키는 버텼는데도 자금이 빠져나갔습니다. 이제 최고의 암호화폐 거래소를 비교할 때 판단해야 할 경계는 키 보관만이 아니라 서명 인프라 전체입니다. 사용자에게는 SNS 피드 전반에 FOMO를 부추기는 귀속 추측보다 곧 공개될 정보 공개가 더 중요합니다. 첫 통보 후 24시간 내 나올 사후 보고서가 근본 원인과 시정책을, 나아가 트랜잭션 정책 검사가 위조된 흐름을 거부할 수 있었는지 여부까지 명시해야 합니다.

COINOTAG News Desk

COINOTAG News Desk

COINOTAG의 편집 및 리서치 데스크입니다.

News Desk 운영 방식
AI 지원

이 콘텐츠는 인공지능으로 생성되어 AI 검토를 거쳤으며 COINOTAG 편집 감독 하에 게시되었습니다.