Bitget, 자체 시스템이 승인한 사기성 Ethereum(ETH) 전송으로 3억 8,750만 달러 피해

Bitget이 9월 24일 3억 8,750만 달러 피해 해킹을 확인했다. 자체 백엔드가 사기성 전송 승인. 출금 중단 지속, 온체인 ETH 매수 실시간 추적.

(오전 03:38 UTC)
4분 읽기
AI 요약AI
  • Bitget이 9월 24일 3억 8,750만 달러 탈취를 공식 확인
  • 자체 인가 시스템이 사기성 Ethereum(ETH) 전송을 승인
  • 감지 18:31 UTC, CEO 공지는 21:30 UTC로 약 3시간 차이
  • 신규 지갑이 6분 만에 1,967만 달러로 7,111 ETH 매수
v3xn8bwc

자체 승인 시스템을 통과한 3억 8,750만 달러 인출

암호화폐 거래소 Bitget이 9월 24일 자사 지갑에서 3억 8,750만 달러가 탈취당했음을 공식 확인했다. 이번 침해의 핵심은 플랫폼의 자체 인가 시스템이 사기성 전송을 정상으로 승인했다는 점이다. Bitget의 보안 시스템은 18:31 UTC에 비정상 자산 이동을 감지하고 몇 분 안에 비상 절차를 가동했으나, 침입자는 일일 거래 운영을 지원하는 핫 월렛과 웜 월렛 일부까지 도달했다. 회사 측은 오프라인 콜드 월렛은 안전하게 보전됐다고 밝혔지만, 감지 시각이 공격자가 최초로 침투한 시점을 의미하지는 않는다.

온체인 활동은 도난이 진행되는 과정을 실시간으로 드러냈다. 19:57 UTC, 분석가 DCF GOD은 갓 생성된 지갑이 6분 만에 1,967만 달러 상당의 USDT0로 7,111 ETH를 매수했으며 시장가보다 최대 5% 높은 가격을 지불했다고 지적했다. 이는 실행 비용보다 신속한 탈출을 우선한 행동으로, 수출구를 서두르는 당사자의 전형이다. 21:06 UTC에는 Bubblemaps가 Bitget 관련 지갑에서 약 1억 8,000만 달러가 자금이 여러 지갑으로 분산되기 전 단일 공통 수신 주소로 모이는 흐름을 추적했다. 21:30 UTC, Gracy Chen CEO는 자신의 보안 공지를 게시해 초기 피해액 3억 5,160만 달러와 출금 중단 사실을 확인했다. 이는 통보된 감지 시각에서 약 3시간 뒤였다. 이 시간차는 대응 절차에 의문을 남기지만, 그 사이 내내 자금이 유출됐음을 입증하지는 않는다.

Chen의 설명에 따르면 공격 방식은 탈취된 프라이빗 키와 무관하며, 프라이빗 키 유출 가능성은 배제됐다. 대신 공격자는 지갑 운영을 뒤에서 관리하는 핵심 백엔드 시스템을 장악하고 거짓 트랜잭션 데이터를 주입, Bitget의 인가 절차가 전송을 승인하도록 유도했다. Bitget은 Zcash와 TRON 자산 피해를 반영해 9월 25일 14:03 UTC에 피해액을 3억 8,750만 달러로 상향했고, 취약점은 수정됐다고 밝혔다. 또한 9월 26일 04:00 UTC까지 출금 계획 발표를 약속했으나, 그 시점에 출금 재개 자체를 약속하지는 않았다. 공격자가 백엔드에 어떻게 진입했는지, 어떤 내부 검증이 실패했는지에 대한 상세 공개는 아직 이뤄지지 않았다.

북한 관련 정황이 겹쳐지는 배경

Bitget은 Mandiant와 SlowMist를 조사에 투입했고, Chen은 IP 행동 패턴과 북한 단체들의 특성과 일치하는 블록체인 활동을 근거로 북한 개입 가능성을 공개적으로 의심했다. 초기 침투 경로는 아직 공개되지 않았다. 이번 사건을 2025년 2월 Bybit 도난 사건 — 미 FBI가 북한 소행으로 규정한 바 있다 — 과 나란히 놓으면 네 가지 패턴이 수렴한다. 첫째, 조작된 승인: Bitget은 거짓 지시가 인가 시스템에 도달했다고 설명하고, Bybit에서는 침해된 인터페이스가 서명자를 속여 악성 트랜잭션을 승인하게 했다. 메커니즘은 다르지만 둘 다 승인 절차 자체를 공략했다. 둘째, 신속한 자산 전환: Bitget 관련 자금이 즉시 ETH를 매수한 것은 FBI가 문서화한 Bybit 도난 자산의 신속한 암호화폐 전환과 상통한다. 셋째, 자금 분산: Bubblemaps가 식별한 여러 수신 지갑은 Bybit 수익금이 수천 개 주소로 흩어진 방식을 연상시킨다. 넷째, THORChain: MistTrack은 Bitget 수익금이 크로스체인 프로토콜로 유입됐다고 보고했다. Bybit 도난 자금이 이동하던 바로 그 경로이며, 이 네트워크의 유동성 풀은 공격자에게 빠른 크로스체인 탈출 유동성을 제공한다.

이런 유사성은 심층 조사의 근거가 되지만, 그 자체로 Bitget 공격자를 특정하지는 못하며 회사는 아직 용의 단체를 지목하지 않았다. 비교가 확실히 보여주는 것은 방법론이다. 암호학이 아니라 운영 계층을 겨냥한 소셜 엔지니어링 — 최근 몇 년 거래소 초대형 피해의 공통 패턴이다. 게재 시점 기준 출금은 여전히 중단된 상태이며, Bitget은 보호 기금이 피해액을 전액 커버한다고 밝혔다. 다만 이 주장은 출금 계획이 공개되고 지급 절차가 가시화되기 전까지 시장이 검증할 수 없다. 18:31 UTC의 감지는 모니터링이 작동했음을 보여준다. 조사관들이 촘촘히 파고들 질문은, 침해된 백엔드가 애초에 내부 검증을 왜 통과했는가이다. 시장을 실시간으로 추적하려는 독자는 Binance에서 현물·선물 가격을 실시간으로 확인할 수 있다.

9월 26일 출금 계획이 다음 관문

COINOTAG 편집국의 판단에서 결정적 디테일은 키가 탈취되지 않았다는 점이다. 방어선은 인가 계층에서 무너졌으므로, 복구 대응은 키 교체만이 아니라 입력값 검증과 직무 분리에 달려 있다. 지갑 클러스터 분산부터 1,967만 달러 규모 ETH 매수까지 온체인 기록은 완전히 추적 가능하며, 플랫폼들이 표시된 자금 흐름을 동결하면 회수에 유리하다. 플래시론 익스플로잇과 달리 이번 사건은 프로세스 침해로, 패치가 더 어려운 유형이다. 9월 26일 04:00 UTC까지 제시될 Bitget의 출금 계획이 사용자 신뢰의 다음 시험이며, 커스터디 리스크를 저울질하는 투자자는 우리의 최고 암호화폐 거래소 가이드에서 플랫폼을 비교할 수 있다.

COINOTAG News Desk

COINOTAG News Desk

COINOTAG의 편집 및 리서치 데스크입니다.

News Desk 운영 방식
AI 지원

이 콘텐츠는 인공지능으로 생성되어 AI 검토를 거쳤으며 COINOTAG 편집 감독 하에 게시되었습니다.