Bitget, 이더리움(ETH) 포함 3억 5,160만 달러 핫월렛 해킹 확인

Bitget이 3억 5,160만 달러 규모 핫월렛 해킹을 확인했다. 이더리움과 스테이블코인이 포함됐으며 프라이빗 키는 유출되지 않았고 4억 6,400만 달러 보호 기금이 전 손실을 커버한다.

(오전 02:50 UTC)
3분 읽기
AI 요약AI
  • Bitget 핫월렛 해킹 피해액이 약 3억 5,160만 달러로 확인됐다
  • 9월 25일 새벽 1억 8,000만 달러 이상이 비특정 지갑으로 유출됐다
  • 유출 자산은 ETH, USDC, USDT, BNB, AVAX에 걸쳐 있었다
  • Bitget 사용자 보호 기금이 4억 6,400만 달러 이상을 보유 중이다
k7rq2fdm

멀티체인 핫월렛 유출, 누적 3억 5,100만 달러 돌파

글로벌 최대 규모 암호화폐 거래소 중 하나인 Bitget이 공격자의 핫월렛 침해로 3억 5,000만 달러 이상을 잃었다. 핫월렛은 거래소가 출금과 정산을 처리하기 위해 온라인 상태로 유지하는 지갑으로, 거래소 해킹 사고에서 표준적인 1차 표적이다. 온체인 모니터링 도구는 9월 25일 새벽 첫 비정상 자금 이동을 포착했고, 거래소가 통제하는 주소에서 소유자가 특정되지 않은 지갑으로 1억 8,000만 달러 이상의 자산이 빠져나가는 것을 확인했다. 이후 추적된 유출액 누계는 3억 5,100만 달러를 넘어섰으며, 이번 침해는 거래소 내부 모니터링이 아닌 외부 온체인 분석이 먼저 잡아낸 사례다. 유출된 자산은 이더리움(Ethereum, ETH), 스테이블코인인 USDC와 USDT, 그리고 BNB와 AVAX에 걸쳐 있었다. 온체인 데이터에 따르면 공격자는 해당 자산을 시세보다 훨씬 낮은 가격에 처분했다. 슬리피지의 극단적 사례다. 이후 브리지 프로토콜을 통해 수익금을 다른 블록체인으로 옮기며 회수 노력을 어렵게 만들었다. 의심스러운 유출 직후 수 분 안에 사용자들의 출금 실패 신고가 잇따랐다. Bitget의 최고경영자(CEO) Gracy Chen은 목요일 공개적으로 사고를 확인하고 피해 규모를 약 3억 5,160만 달러로 추산했다. 그는 고객 자산은 안전하며 전체 손실이 거래소의 사용자 보호 기금 범위 안에 들어온다고 강조했다. 해당 기금은 현재 4억 6,400만 달러 이상을 보유하고 있어 이번 침해를 전액 흡수하기에 충분하다. Bitget은 공격 감지 직후 출금을 즉시 중단했고, 철저한 보안 점검이 끝난 후에야 서비스를 재개하겠다고 밝혔다. Chen은 또한 조사 과정에서 추적된 IP 주소가 DPRK 관련 단체와 연관될 가능성이 있다고 밝히면서도, 해당 연관성은 아직 확정되지 않았음을 강조했다.

백엔드 침해, 프라이빗 키는 무사

Bitget의 9월 25일 공식 후속 발표는 근본 원인의 범위를 좁혔다. Chen이 자신의 X 계정을 통해 공개한 보안팀의 1차 조사 결과에 따르면, 침입자는 거래소 지갑 서비스의 핵심 백엔드 시스템에 침투해 전송 정보를 위조하고 승인 서명 절차를 발동시켜 자금을 외부 주소로 밀어냈다. 위조된 지시는 플랫폼의 정상적인 전송 주문 유형과 유사한 형태를 띠고 있었다. 핵심적으로 지갑의 프라이빗 키가 유출됐다는 증거는 없다. Chen은 키 유출은 배제됐다면서 "그것은 더 심각한 위험 시나리오가 제거됐다는 의미"라고 밝혔고, 피해 차단은 완료됐으며 추가로 무단 자금이 플랫폼 밖으로 나갈 가능성은 없다고 말했다. 회사 자체 평가에 따르면 Bitget의 3계층 지갑 구조 덕분에 콜드월렛은 전혀 영향을 받지 않았다. 공격자가 백엔드에 정확히 어떻게 침투했는지는 조사 중이며, Bitget은 침입 경로가 특정되는 대로 전체 기술 보고서를 공개하겠다고 밝혔다. 긴급 대응팀은 사고 직후 즉시 가동돼 비정상 자금을 수신한 주소를 식별해 신고했고, 수사기관과 이 사건을 다루는 온체인 보안 기업들에 통보했다. 이런 유형의 백엔드 침입은 유출된 키보다 적발이 어렵다. 공격자가 거래소 스스로 신뢰하는 인프라 내부에서 움직이기 때문이다. 출금은 여전히 중단된 상태에서 여러 기술팀이 시스템 복구와 보안 강화를 병행하고 있다. Chen은 재개 시점 약속은 거부하며, 확정되는 순간 발표하되 "지킬 수 없는 일정을 서둘러 약속하지 않겠다"고 말했다. 시장을 실시간으로 추적하려는 독자는 Gate에서 현물·선물 가격을 실시간으로 확인할 수 있다.

4억 6,400만 달러 기금, 재개 일정에 초점

두 건의 발표를 종합하면 이번 침해는 암호학적 실패가 아닌 운영 보안 실패로 규정된다. 프라이빗 키는 그대로였지만 서명 파이프라인 자체가 백엔드 내부에서 조작될 수 있었다. 유출된 약 3억 5,160만 달러 자금에 대한 온체인 추적은 거래 단위로 검증 가능하며, 공격자가 브리징을 끝내기 전에 어디까지 동결하거나 회수할 수 있을지가 관건이다. 현재까지의 공식 포스트모템은 손실 원인을 백엔드 침입으로 규정했고, 대응 세부 내용은 아직 공개되지 않았다. Bitget의 4억 6,400만 달러 기금부터 Coinbase Global (COIN)에 이르기까지 커버리지 풀은 거래소의 생존 필수 요건이 됐다. 거래소 리스크를 저울질하는 트레이더를 위해 우리의 최고 암호화폐 거래소 가이드는 커스터디 모델의 차이를 상세히 비교한다. 다음 촉매는 출금 재개 공지와 기술 보고서다.

COINOTAG News Desk

COINOTAG News Desk

COINOTAG의 편집 및 리서치 데스크입니다.

News Desk 운영 방식
AI 지원

이 콘텐츠는 인공지능으로 생성되어 AI 검토를 거쳤으며 COINOTAG 편집 감독 하에 게시되었습니다.