Bitget, 핫월렛 해킹 확인 — Ethereum(ETH) 등 3억 5,160만 달러 유출

Bitget이 핫월렛에서 총 3억 5,160만 달러 규모의 무단 전송을 확인하고 출금을 중단했으며, 4억 6,400만 달러 보호기금이 전액 손실을 커버한다고 밝혔다.

(오후 11:33 UTC)
3분 읽기
AI 요약AI
  • Bitget, 핫월렛 무단 유출 3억 5,160만 달러 규모 확인
  • Gracy Chen CEO, 9월 24일 18:31 UTC 무단 전송 감지 공개
  • 공격자, 1,967만 USDT0으로 7,111 ETH 매수 — Arbitrum서 6분 만에
  • Bitget 사용자 보호기금, 4억 6,400만 달러 규모로 전액 손실 커버
k7rq2fdm

3억 5,160만 달러 무단 전송 확인

거래대금 기준 세계 6위 암호화폐 거래소 Bitget이 9월 24일 핫월렛에서 약 3억 5,160만 달러 규모의 디지털 자산이 무단으로 유출됐음을 확인했다. 보안 연구자들은 이번 사건을 해킹 의심 정황으로 보고 있다. CoinGecko 데이터 기준 일평균 11억 달러 이상의 거래대금을 처리하는 세이셸 소재 이 플랫폼은 긴급 조치로 출금을 중단했으며, 입금과 거래는 정상 운영 중이다. 거래소가 공식 확인하기 수 시간 전에 온체인 보안 업체들이 이미 수상한 자산 이동을 포착했고, 유동성 확보를 위해 사용자 자금을 인터넷에 연결된 인프라에 두는 핫월렛 노출 리스크가 다시 보안 논쟁의 중심에 올라섰다.

Gracy Chen 최고경영자(CEO)는 X에 올린 성명서에서 Bitget 보안 시스템이 9월 24일 18:31(UTC) 한정된 수의 핫월렛에서 무단 전송을 감지했다고 밝혔다. 그녀는 긴급 대응 프로토콜이 즉시 가동됐으며 콜드월렛은 침해되지 않았다고 설명했다. Bitget은 3계층 월렛 구조를 운영하는데, Chen에 따르면 침해는 핫월렛과 웜월렛 계층의 일부에 국한됐고 사용자 자산은 보호된 상태다. 고객을 향해 그녀는 “여러 차례 시장 사이클을 겪어왔고 이번 일에서 도망치지 않겠다”며 모든 자금과 모든 의사결정이 투명하게 검증될 것이라고 약속했다.

탈취 자산, 단일 주소로 통합

온체인 데이터에 따르면 공격자는 여러 블록체인에 걸쳐 자산을 긁어모아 새로 생성한 단일 주소 하나로 통합했다. 유출된 자산에는 Ethereum(ETH), BNB, Avalanche(AVAX), 그리고 LayerZero 기반 옴니체인 버전의 테더인 USDT0이 포함됐다. 분석가들은 공격자의 신규 주소 하나가 Bitget 핫월렛에서 약 1,967만 USDT0를 사용해 Arbitrum에서 단 6분 만에 7,111 ETH를 매수하는 것을 추적했다. DeFi 앱 프로토콜인 UniswapX와 1inch Fusion을 통해 최대 5%까지 스팟가 위에서 프리미엄을 지급하며 매수한 것이다. 스테이블코인 잔액이 꾸준히 ETH로 전환되면서 WETH/USDC 풀 가격은 잠시 2,870달러 부근까지 밀려 올랐다. 이는 탈취한 가치를 시장에서 가장 유동성 높은 자산으로 옮기는 세탁 패턴이다.

손실 추정액은 하루 동안 급격히 커졌다. 초기 추적에서는 의심 유출액이 1억 7,000만~1억 8,300만 달러 수준으로 잡혔지만, 추가 월렛을 포함한 이후 공개로 확인된 총액은 3억 5,160만 달러에 달했다. 분석가들은 피해 Bitget 월렛에 여전히 약 5억 3,000만 달러의 자산이 남아 있다고 지적하며, 추가 자금 이동에 대한 경계 태세를 당부했다. 공격 벡터는 아직 거래소나 보안 업체 어디에서도 공개되지 않았으며, 이번 사건을 북한 해킹 조직과 연결하는 추측은 확인되지 않은 상태다. Bitget은 수사가 끝날 때까지 공격 수단에 대한 추측을 삼가겠다고 밝혔다.

보호기금, 전액 손실 커버

거래소는 공식 발표에서 3억 5,160만 달러 유출을 확인하고 관련 주소를 표시했으며, 거래상대방에게 통보하고 법 집행기관과 온체인 보안 업체를 수사에 정식으로 참여시켰다고 밝혔다. Chen은 4억 6,400만 달러 이상을 보유한 사용자 보호기금(User Protection Fund)이 전체 손실을 충당할 수 있다고 말했다. 보안 점검이 완료될 때까지 출금은 계속 중단되지만, 입금·거래·계좌 잔액은 영향받지 않았으며 정확성이 검증됐다. 회사는 매시간 업데이트를 제공하고, 24시간 이내에 근본 원인과 공격 수단, 향후 시정 조치를 담은 종합 사고 보고서를 공개하겠다고 약속했다.

Bybit 이후 최대 규모 거래소 피해

이번 침해는 2025년 2월 Bybit이 약 14억 달러를 잃은 이후 중앙화 거래소에서 발생한 최대 규모 사건이다. 올해는 이미 월렛 수준의 장애가 잇따랐다. 7월에는 해커들이 Coldcard 비트코인 하드웨어 월렛의 펌웨어 취약점을 악용해 약 1억 2,000만 달러의 사용자 자금을 탈취했고, 이달 초에는 표면상 화이트햇 공격자로 추정되는 세력이 Blockstream의 Liquid 사이드체인 연합 월렛에서 약 4,000 BTC — 당시 기준 약 3억 2,000만 달러어치 — 를 인출해갔다. 별개로 Bitget은 8월, 해당국 규제 당국의 미등록 운영 경고를 받은 뒤 일본 거주자 대상 서비스를 중단하기로 이미 발표한 바 있다. 시장을 실시간으로 추적하려는 독자는 Bitget에서 현물·선물 가격을 실시간으로 확인할 수 있다.

24시간 내 사후 분석 보고서 예정

지금 관건은 약속된 사후 분석 보고서다. 유출 총액과 단일 주소 통합은 이미 온체인에서 검증 가능하므로, 24시간 보고서는 공식 수치를 블록 익스플로러의 기록과 일치시키고, 개인 키 침해인지 서명 인프라 결함 악용인지를 밝혀야 한다 — 지금까지 어느 쪽도 힌트는 나오지 않았다. 사용자 입장에서는 4억 6,400만 달러 규모의 보호기금이 잔액을 온전히 지켜줄 것으로 보이지만, 이번 사태는 거래소 해킹이 시장 미시구조로 얼마나 빠르게 전이되는지를 보여줬다. 공격자의 프리미엄 매수가 몇 분 만에 WETH/USDC 풀 가격을 움직였다는 사실이 그 증거다. 출금이 재개되기 전까지 Bitget의 신뢰는 그 보고서의 투명성에 달려 있다.

COINOTAG News Desk

COINOTAG News Desk

COINOTAG의 편집 및 리서치 데스크입니다.

News Desk 운영 방식
AI 지원

이 콘텐츠는 인공지능으로 생성되어 AI 검토를 거쳤으며 COINOTAG 편집 감독 하에 게시되었습니다.