Bitget 해커, 41분 만에 7,548만 달러를 이더리움과 Avalanche (AVAX)로 전환
Bitget 해커는 도난 스테이블코인 7,548만 달러를 41분 만에 ETH와 Avalanche (AVAX)로 전환했습니다. 9월 29일 기준 약 3억 4,200만 달러가 여전히 동결되지 않은 상태로 남아 있습니다.
AI 요약AI
- Bitget 해커가 9월 25일 USDT·USDC 등 7,548만 달러를 41분 만에 ETH와 AVAX로 전환
- 침입은 2시간 52분간 이어졌고 마지막 출금은 26번째 성공 전송으로 기록됨
- THORChain이 7,804건 거래에서 순수 입금 약 2억 6,900만 달러를 처리
- 9월 29일 기준 공격자 보유 자산 3억 4,200만 달러, 도난액의 88.3%
침입은 총 2시간 52분에 걸쳐 진행됐다. 9월 25일(금) 베이징 시각 02시 31분, 암호화폐 거래소 Bitget에서 두 건의 테스트 출금이 나갔다. 이더리움 핫월렛에서 0.84
Ethereum (ETH), 트론 지갑에서 93 TRX로, 모두 경보를 울리기엔 턱없이 작은 금액이었다. 대규모 유출은 02시 58분 시작됐고, Bitget의 대사 시스템은 03시 05분 큰 차이를 탐지해 플랫폼 전체의 사용자 출금을 차단했다. 그러나 자금 이동은 멈추지 않았다. 공격자는 지갑 시스템에 위조 출금 명령을 직접 심어놨기 때문이다. 마지막 전송은 05시 23분, 거래소 추적 패널에 기록된 26번째 성공 출금이었고, 05시 44분에야 Bitget이 서명 장비를 내렸다. 사후 보고서에 따르면 제3자 보안 제품의 제로데이 취약점을 통해 공격자는 내부망의 고권한 자격 증명을 탈취하고 위조 명령을 주입했으며, 리스크 통제 검사를 우회하고 전송마다 기록을 삭제했다. Bitget은 프라이빗 키는 노출되지 않았고, 핫월렛 인프라와 분리된 콜드월렛은 침해받지 않았다고 밝혔다. 한편 콜드 인프라는 HD 지갑 구조와도 분리돼 있었다. 추정 피해는 처음 약 3억 5,160만 달러로 보도됐다가 자카시와 트론을 합산하며 약 3억 8,750만 달러로 상향됐고, 12개 체인의 13개 자산에 걸쳐 있으며 XRP가 단일 체인 최대 피해였다. 사용자 잔고는 보호 기금으로 전액 커버돼 영향이 없었다. 항목의 순서를 결정한 것은 알트코인 Avalanche (AVAX)의 가격이나 이더 가격이 아니라 속도였다. 도난당한 USDT, USDC, USDT0 합계 약 7,548만 달러와 XAUt 금 토큰 3,000개는 도난 건당 41분 안에 ETH 또는 AVAX로 바뀌었고, 이 과정은 UniswapX, Uniswap, 1inch, MetaMask 내장 스왑을 거쳤으며 Bitget의 Gracy Chen CEO가 05시 30분 처음 공개 발언을 올리기 전에 모두 끝났다.
9월 29일까지의 온체인 추적은 자금이 세 단계를 거쳤음을 보여준다. 동결 가능 자산을 네이티브 토큰으로 교환하고, 모든 자금을 Bitcoin (BTC)으로 모은 뒤, BTC를 CoinJoin 믹싱에 넣는 방식이다. 9월 29일(화) 베이징 시각 20시 30분 기준 거래소 추적 패널은 진행 중인 교차체인 물량의 약 90%를 이더리움 출발로 표시했고, 그 시점까지 이 흐름이 거의 5일간 이어졌다. 믹서에 연결된 교차체인 브리지 중 가장 큰 THORChain은 7,804건의 거래에서 순수 입금 약 2억 6,900만 달러를 처리했으며, 이 서비스는 아토믹 스왑 모델을 기반으로 커스터디 없이 체인 간 자산 교환을 정산한다. Chainflip은 약 3,727만 달러로 뒤를 이었다. 다만 이는 통과 수치라서 단순 합산은 불가능하다. 한 배치가 여러 서비스를 거칠 수 있기 때문이다. 누적 CoinJoin 규모는 약 394만 달러로 공격자의 BTC 보유량에 비하면 작다. 9월 27일(일) 19시 3분 기록된 한 건의 CoinJoin 거래는 입력 356개, 출력 401개를 담았고, 이 중 4개 입력이 각 2.5 BTC씩 공격자 주소로 역추적됐으며 출력 목록에는 0.02097152 BTC씩 21개의 동일 항목이 있었다. 이 항목들은 온체인 분석으로도 특정 소유자에 귀속되지 않는다. 침입 5일째인 9월 29일 기준 공격자는 전체 도난액의 88.3%에 해당하는 약 3억 4,200만 달러를 여전히 보유 중이었다. BTC가 83.7%(약 3,386개), ZEC가 8.5%,
Ethereum (ETH)가 7.3%(약 9,357개), 스테이블코인이 0.2%다. 공개적으로 확인된 동결은 약 84만 달러, 전체의 약 0.2%에 불과했다. Tether와 Circle은 브리징 중간 단계에 남아 있던 스테이블코인 위주로 약 34만 달러를 동결했고, NEAR Intents는 9월 28일(월) 공격자가 5,000만 달러를 넘는 금액을 밀어넣으려 하자 자체 SHIELD 검사가 실행 중 약 50만 3,000달러를 차단했다고 공개했다. Gracy Chen은 9월 26일(토) THORChain에 공격자 주소 거부를 공개적으로 요구했으나 프로토콜은 검열하지 않는다는 입장을 밝혔고, 9월 29일 현재도 ETH에서 BTC로의 자금 이동이 이 경로로 계속됐다.
해커 손에 남은 3억 4,200만 달러
COINOTAG의 온체인 분석이 계속 돌아가는 숫자는 41분의 스왑 창구다. 동결 가능한 스테이블코인이 ETH와 AVAX로 바뀌는 순간 발행사 동결은 낙오자만 걸러낼 수 있고, 결국 3억 8,750만 달러의 도난 중 동결된 약 84만 달러는 그 한계를 그대로 보여준다. Bitget의 사후 보고서는 원인을 제3자 보안 제품의 제로데이 취약점, 즉 특권 자격 증명 탈취와 위조 출금 명령 기록으로 규정했고, 서명 장비는 05시 44분 내리는 것으로 조치를 마무리했다. 9월 29일 기준 약 3억 4,200만 달러가 여전히 공격자가 통제하는 주소에 있다. 도난 자금이 흘렀던 Avalanche 네트워크는 동시에 기관 시험도 정산하는 체인이다. NYSE의 1년간 기술 시험에서부터 Goldman Sachs의 토큰화된 재무 펀드까지 기관 파일럿이 이 위에서 구동된다. 결국 체인 선택이 아니라 커스터디 규율이 변수라는 것이 우리의 최고 암호화폐 거래소 점검 목록이 제시하는 결론이다.
이 콘텐츠는 인공지능으로 생성되어 AI 검토를 거쳤으며 COINOTAG 편집 감독 하에 게시되었습니다.

