Bitget, 3억 5,160만 달러 해킹 공식 확인 — 공격자 지갑에 Ethereum (ETH) 포함
Bitget이 9월 24일 18:31 UTC 발생한 3억 5,160만 달러 핫월릿 침해를 공식 확인. 공격자는 Arbitrum에서 7,111 ETH를 매집했고 인출은 중단 상태다.
AI 요약AI
- Bitget이 핫·웜월릿 침해 피해를 약 3억 5,160만 달러로 공식 확인했다.
- 이상 이동은 9월 24일 18:31 UTC에 탐지됐고 인출이 임시 중단됐다.
- 공격자 지갑이 Arbitrum에서 6분 만에 7,111 ETH를 매집했다.
- 공격 주소 0x770b...63Ee로 20분간 ETH, AVAX, BNB, USDT 등이 모였다.
Bitget, 3억 5,160만 달러 지갑 침해 공식 인정
암호화폐 거래소 Bitget이 목요일, 핫월릿과 웜월릿 일부에 무단 인출이 발생했으며 추정 피해 규모는 약 3억 5,160만 달러라고 공식 확인했다. 거래소의 공식 발표에 따르면 보안 시스템은 9월 24일 18:31 UTC에 비정상 자산 이동을 탐지했고, 수 분 내에 비상 대응 절차를 가동했다. Gracy Chen 창업자 겸 CEO는 콜드월릿은 그대로 안전하며 이번 사고는 Bitget의 3중 수탁 아키텍처 중 핫·웜 계층에 국한된다고 밝혔다. 인출은 보안 검토가 끝날 때까지 임시 중단되지만, 입금과 거래는 정상 운영된다. 거래소는 조사가 진행되는 동안 공식 채널을 통해 매시간 상황을 공개하겠다고 약속했다.
거래소의 공식 발표https://x.com/bitget/status/2103236552482848927?ref_src=twsrc%5Etfw
온체인에 드러난 대규모 긁어모으기 패턴
거래소의 공식 확인에 앞서 온체인 경보는 수시간 동안 울리고 있었다. 체인 데이터는 약 20분에 걸쳐 대규모 이체가 몰아졌음을 보여주며, 여러 Bitget 라벨 핫월릿과 최소 1개 콜드월릿에서 자산이 빠져나갔다. 단일 주소인 0x770b...63Ee가 반복적으로 수신자로 나타나며 거래소 연결 지갑에서 Ethereum (ETH), AVAX, BNB, USDT, USDC, 그리고 실물 금으로 뒷받침되는 토큰 XAUT까지 끌어모았다. 연구자들은 이 집계 패턴을 이례적으로 지적했다. 여러 지갑이 서로 다른 자산을 좁은 시간 창 안에 같은 목적지로 보내는 모습은 거래소 해킹 시 관찰되는 신속한 '스윕'과 유사하지만, 거래소도 월릿 정비나 수탁 변경 중에는 내부적으로 자금을 통합하기 때문이다.
보호 기금이 보상 범위라고 밝힌 Chen
Chen은 공개 성명을 통해 고객 계좌 잔고는 정확하게 유지되고 있으며 고객 자산은 보호된다고 안심시켰다. Chen은 이렇게 썼다: “사용자 자금은 안전합니다. 이번 손실의 전액은 현재 4억 6,400만 달러 이상을 보유한 Bitget의 사용자 보호 기금 보상 범위 안에 들어갑니다.” 거래소 측에 따르면 비상 대응팀은 첫 비정상 이체가 확인된 지 수 분 만에 투입됐고, 이상 자금 흐름에 연루된 주소를 식별·플래그 처리했으며 수사기관과 온체인 보안업체에 정식으로 통지했다. 소셜미디어에서 초기에 제기된 약 1억 7,400만 달러 추정치 — 이후 거래가 추가 확인되며 계속 올라갔던 수치 — 는 결국 확정 규모의 절반 수준에도 미치지 못했다.
Chen은 이렇게 썼다https://x.com/GracyBitget/status/2103235655879074084?s=20
핫월릿 3개와 콜드월릿 1개가 검증 대상
거래소가 입을 열기 전에도 온체인 모니터링은 이미 피해 반경을 그려내고 있었다. 핫월릿 3개와 콜드월릿 1개가 영향을 받은 것으로 나타났으며, 첫 보고가 나온 시점에 해당 주소들에는 약 5억 3,000만 달러 상당의 자산이 여전히 보유 중이었고 마지막 대외 이체는 그 몇 분 전에 기록됐다. 사용자들은 소셜 플랫폼에서 인출 차단을 잇달아 보고했고, 일부 계정은 검증 가능한 근거 없이 이동 자금 일부가 ETH로 전환되고 있다고 주장하며 해킹 추측에 불을 지폈다. AI 크립토 월릿 모니터링 시스템으로 점점 강화되고 있는 실시간 수탁 감시조차 이번 스윕을 자금이 이미 움직인 뒤에야 잡아내지 못한 셈이다.
공격자, Arbitrum에서 7,111 ETH 매집
온체인 포렌식은 공격자가 탈취 자산을 현금화하기 시작한 방식을 드러냈다. 0xe410으로 시작하는 신규 생성 지갑이 미화 1,967만 달러 상당의 USDT0를 사용해 Arbitrum에서 단 6분 만에 7,111 ETH를 매입했고, 이 과정에서 UniswapX와 1inch Fusion을 경유하며 스팟가 대비 최대 5%의 프리미엄을 지불했다. 속도를 가격보다 우선하는 매수자의 전형적인 흔적이다. 탈취된 스테이블코인과 달리 ETH는 탈중앙화되어 있어 동결이 훨씬 어렵다. 익명 온체인 연구자 DCF GOD이 이 거래를 처음 지적했고, 분석업체 Bubblemaps는 약 1시간에 걸쳐 여러 체인에서 약 1억 8,300만 달러 상당의 자산이 단일 목적지로 이동했다며 거래소를 '잠재적 해킹' 상태로 라벨링했다.
Hacken, 콜드월릿 자산 이동을 조기 경보
블록체인 보안업체 Hacken은 가장 먼저 경보를 울린 곳 가운데 하나로, Bitget에 귀속된 콜드월릿에서 USDT, ETH, BTC, AVAX, BNB의 이동을 보고하며 의심 침해 규모를 약 1억 달러로 평가했다. 옐로우 파밍 프로토콜부터 중앙화 거래소까지 감사 실적을 갖춘 이 회사는 인출 불만이 늘어나는 가운데 조사에 착수했다. 다만 Hacken의 수치는 결국 보수적이었음이 드러났다. 추정치는 1억 7,600만 달러와 1억 8,300만 달러를 거쳐 올라갔고, 거래소 자체 평가는 그것을 거의 두 배인 3억 5,160만 달러로 끌어올렸다. 이 격차는 초기 체인 텔레메트리가 통상 다단계 스윕의 첫 국면만 포착한다는 점을 잘 보여준다. 시장을 실시간으로 추적하려는 독자는 MEXC에서 현물·선물 가격을 실시간으로 확인할 수 있다.
24시간 내 사후 보고서 예정
종합하면 — 20분간의 다자산 스윕이 0x770b10b273fC44Fe9197D6bF20F145c2e98463Ee로 모이고, 이후 파생 주소들로 분산되며, 6분간의 ETH 매집 스프린트로 이어진 이 일련의 흐름은 2026년에 확정된 가장 큰 거래소 침해 중 하나로 기록된다. 탈취 총액은 공격자 주소를 추적하는 누구나 온체인에서 직접 검증할 수 있다. 근본 원인은 아직 공개되지 않았고, Bitget은 24시간 이내에 대응 조치를 포함한 전체 사고 보고서를 제출하겠다고 밝혔다. 온체인 증거에 대한 우리의 판단으로는, 체인별로 탈취 자산을 조각내는 설계는 동결 시도를 좌절시키기 위한 것으로 보인다. 2025년 2월 Bybit의 14억 달러 역대 최대 탈취 사건과 지난해 업계 전체 27억 2,000만 달러 도난 이후, 방향성을 정하는 것은 시장이 아니라 수탁 아키텍처라는 점이 다시 확인된다. 우리의 최고 암호화폐 거래소 가이드는 각 거래소가 자금 분리 및 보험 커버리지를 어떻게 공개하는지 추적하고 있다.
관련 태그

이 콘텐츠는 인공지능으로 생성되어 AI 검토를 거쳤으며 COINOTAG 편집 감독 하에 게시되었습니다.


