Bitget 해킹 피해 3억 8,750만 달러, 탈취된 XRP 1억 5,700만 달러가 주도

Bitget이 9월 24일 월렛 침해로 3억 8,750만 달러 피해를 확인했다. 1억 300만 XRP(1억 5,700만 달러) 탈취, CEO는 북한 해커 가능성 지목.

(오후 07:21 UTC)
3분 읽기
AI 요약AI
  • Bitget 해킹 피해액이 3억 8,750만 달러로 확정됐다.
  • 탈취 자산 중 XRP가 약 1억 300만 개, 1억 5,700만 달러 규모로 최다다.
  • CEO Gracy Chen이 북한 라자루스 그룹 연루 가능성을 지목했다.
  • 사용자 보호 기금이 4억 6,400만 달러를 넘어 손실 전액을 흡수한다.
k7rq2fdm

월렛 백엔드 침해의 실체

Bitget이 역대 최대 규모의 암호화폐 해킹 사건 중 하나를 공식 확인했다. 해커들은 거래소의 핫월렛과 웜월렛에서 총 3억 8,750만 달러를 인출해 갔고, 수사기관이 조사에 착수했다. 거래소 보안 시스템은 9월 24일 18:31 UTC에 최초의 무단 출금을 탐지했고, 한 시간 남짓 만에 온체인 관측자들은 거래소로 태그된 월렛 주소에서 스테이블코인, 이더리움(ETH) 등 약 1억 8,300만 달러 규모의 자산이 빠져나가는 것을 집계했다. 같은 날 Bitget이 공식 입장을 낼 당시 피해액은 3억 5,160만 달러로 집계됐고, 24시간 뒤 CEO Gracy Chen의 추가 발표에서 최종 피해액은 3억 8,750만 달러로 늘어났다.

Chen은 라이브 방송과 X 연재 글을 통해 공격 경위를 설명했다. 그녀에 따르면 침입자는 사용자 출금 요청을 위조하지 않았고, 콜드월렛이나 핫·웜월렛의 프라이빗 키도 탈취하지 못했다. 대신 거래소 월렛 인프라 내부의 백엔드 시스템을 침입해 거래 데이터를 조작함으로써, Bitget 자체 승인 절차가 평범한 출금처럼 보이는 지급을 승인하도록 속였다. 요컨대 금고 비밀번호를 훔친 것이 아니라 서류를 위조했고, 시스템은 아무 의심 없이 서명한 것이다. 온체인 추적은 나머지 그림을 채웠다. 새로 생성된 월렛이 달러 연동 스테이블코인 테더의 크로스체인 변형 USDT0으로 1,967만 달러를 지불해 단 6분 만에 7,111 ETH를 매수했고, 이때 분산형 거래소 UniswapX과 1inch Fusion을 통해 시장가보다 약 5% 높은 가격을 지불했다. 가명 연구자 DCF GOD는 출금이 진행 중인 동안 이 동작을 포착했다. 자산은 이후 Bitget 태그 주소들에서 최소 5개 블록체인으로 분산됐으며, 가장 큰 단일 구성은 약 1억 5,700만 달러어치, 1억 300만 개의 XRP였다. Chen은 출금이 차단됐으며 추가 무단 이체는 불가능하다고 밝혔다. 예치물, 현물 거래, 거래소의 무기한 선물 시장은 내내 정상 운영됐고, 예방 조치로 출금만 동결된 상태다.

라자루스 연루와 4억 6,400만 달러 방어 태세

북한이 유력 용의자로 지목됐다. 온체인 수사 전문가 Specter Analyst는 최초 출금이 확인된 지 몇 시간 만에 이 사건을 라자루스 그룹과 연결했다. 3시간이 넘는 라이브 방송을 마친 뒤 Chen은 이번 공격이 북한 작전의 특징을 보인다고 말했다. 그녀는 북한 연루 그룹의 VPN 사용 패턴과 일치하는 IP 주소, 그리고 국가 산하 해커들이 과거 사용한 기법과 부합하는 온체인 서명을 근거로 들었지만, 귀속이 확정된 것은 아니며 기술적 증거는 아직 공개되지 않았다고 강조했다. Chen은 자신도 같은 그룹의 표적이 된 적 있으며 거래소 외부 개인 월렛에서 약 8만 달러를 잃었다고 덧붙였다.

TraderTraitor 코드명으로도 추적되는 라자루스는 업계 최대 규모의 해킹, 그중에서도 2025년 2월 Bybit의 14억 달러 탈취 사건의 배후로 지목돼 왔으며, FBI는 이를 북한의 소행으로 확인한 바 있다. 분석업체 체인애널리시스는 북한의 2025년 암호화폐 수확을 20억 달러 이상으로 추산한다. 이번 사건에서 콜드월렛은 안전하게 유지됐고 핫·웜 계층만 타격을 입었으며, Bitget의 별도 셀프커스터디 월렛 제품은 온전했다. 여러 체인이 침해와 연관된 주소들을 동결했다. 이용자 보호 측면의 가장 분명한 호재는 사용자 보호 기금이다. 2023년 3억 달러였던 기금은 현재 4억 6,400만 달러를 넘어서며, 이번 손실 전액을 흡수한다. 고객 잔고는 그대로 유지된다. Mandiant와 SlowMist의 독립 포렌식이 진행 중이고, 출금은 거래소가 내일 계획을 발표할 때까지 중단된 상태이며, 시스템 복구가 완료되면 전체 근본 원인 보고서가 약속돼 있다. 조사관들이 태그된 월렛 계층의 대사 작업을 마치기 전까지 초기 피해 추산은 훨씬 낮았고, 사건은 어렵게도 Bitget이 창립 8주년을 맞은 시점에 터졌다. 시장을 실시간으로 추적하려는 독자는 Bybit에서 현물·선물 가격을 실시간으로 확인할 수 있다.

셀프커스터디 논쟁 재점화

온체인 기록과 거래소의 사후 분석을 바탕으로 한 COINOTAG의 판단은 다음과 같다. 근본 원인은 정상 작동하는 서명 프로세스에 공격자가 통제하는 입력값을 넣은 위조 거래 데이터였다. 즉 인가 계층은 설계대로 작동했지만 입력값이 공격자의 것이었다. 탈취된 키보다 이런 유형이 패치하기 어려운 문제이며, 복구는 Mandiant·SlowMist 포렌식과 약속된 사고 보고서에 달려 있다. Bybit 침해에 이어 이번 습격은 북한의 공격 매뉴얼을 확장했고, 이용자들에게는 비트코인 맥시멀리즘이 지난 10년간 주장해 온 셀프커스터디 논거를 다시 떠올린다. 한편 Stargate Finance가 지원하는 유형의 크로스체인 세탁 경로는 남은 탈취 자금 동결을 치열한 경쟁으로 만들고 있다. 플랫폼 리스크를 검토하는 독자는 COINOTAG의 Best Crypto Exchanges 가이드에서 커스터디와 증명-of-reserve 관행을 비교할 수 있다.

COINOTAG News Desk

COINOTAG News Desk

COINOTAG의 편집 및 리서치 데스크입니다.

News Desk 운영 방식
AI 지원

이 콘텐츠는 인공지능으로 생성되어 AI 검토를 거쳤으며 COINOTAG 편집 감독 하에 게시되었습니다.