Bitget, ZEC와 TRX 피해 추적로 해킹 피해액 3억 8,750만 달러로 상향

Bitget CEO Gracy Chen은 프라이빗 키 유출이 아닌 백엔드 시스템 침해라며, ZEC·TRX 추가 피해로 피해액이 3억 8,750만 달러로 수정됐다고 밝혔다.

(오전 02:15 UTC)
3분 읽기
AI 요약AI
  • Bitget CEO Gracy Chen이 해킹 피해액을 3억 8,750만 달러로 상향 발표했다.
  • Zcash(ZEC)와 Tron(TRX) 자산에서 추가 피해가 확인됐다.
  • 4억 6,400만 달러 사용자 보호 기금이 피해 전액을 보전한다.
  • 출금 복구 계획은 9월 26일 04:00 UTC에 공개 예정이다.
k7rq2fdm

프라이빗 키 유출이 아닌 백엔드 침해

암호화폐 거래소 Bitget의 CEO Gracy Chen은 9월 25일, 하루 전 적발된 무단 출금이 거래소 지갑 인프라 내부의 핵심 백엔드 시스템을 장악한 공격자의 소행이라고 밝혔다. 즉, 거래소의 프라이빗 키가 외부로 유출된 사건이 아니라는 것이다. Chen에 따르면 침입자는 거래 데이터를 조작해 승인 워크플로를 속이고, 서명 프로세스가 외부 주소로의 전송을 승인하도록 만들었다. 핵심 서명 자격 증명은 끝까지 Bitget의 통제 아래 있었기 때문에 가장 심각한 위험 시나리오는 배제할 수 있으며, 사건은 봉쇄돼 추가 무단 자금 이동은 불가능하다는 설명이다. 이 구분이 중요한 이유는 명확하다. 키 유출이었다면 최심부 보관 계층까지 노출됐을 것이지만, 승인 계층의 운영상 침해에 그쳤기 때문에 볼트의 경계는 온전히 유지됐다.

백엔드로의 침입 경로는 아직 조사 중이다. Bitget은 모든 조사 결과가 검증되면 상세한 기술 보고서를 공개하겠다고 밝혔고, 보장할 수 없는 시한은 끝까지 제시하지 않았다. 거래소 사고 이후 자주 나타나는 성급한 복구 약속과는 다른 접근이다. 출금 기능은 시스템 복구와 보안 강화 작업과 병행해 재구축 중이며, 확정되는 대로 일정을 공개할 예정이다.

포렌식이 진행되면서 재정적 피해 규모는 커졌다. Bitget은 9월 25일 기준 피해액을 3억 5,160만 달러로 추산했지만, 이후 온체인 분석에서 Zcash(ZEC)와 Tron(TRX) 보유 자산에 대한 추가 피해가 확인되며 추산액은 약 3억 8,750만 달러로 상향됐다. 이는 2026년 기록된 거래소 보안 사고 중 최대 규모에 든다. 다만 거래소의 커스터디 설계가 피해 반경을 제한했다. 자산은 3계층 지갑 구조에 분산 보관돼 있었고, 오프라인 콜드 월렛은 손대지 않았으며 침해는 일일 유동성을 담당하는 핫 월렛과 웜 월렛의 일부에 국한됐다. Bitget은 4억 6,400만 달러 규모의 사용자 보호 기금이 부족분 전액을 흡수해 사용자 잔고는 온전히 보전된다고 재확인했다.

자금 세탁 경로는 TraderTraitor로 이어진다

온체인 포렌식은 이번 사건에 지정학적 차원을 더했다. 블록체인 분석 업체 Elliptic이 자금 세탁 경로를 추적한 결과, 공격자들은 초기 출금 직후 수 시간 안에 탈취한 토큰을 다른 자산으로 교환하고 체인 간 이동을 진행했다. 탈중앙화 거래소의 유동성 풀과 자동화 마켓 메이커 메커니즘을 통해 가치를 흘려보낸 뒤 더 세분화해 분산시킨 것이다. Elliptic에 따르면 지갑 클러스터, 스왑 패턴, 주소 겹침이 북한계 해킹 조직 TraderTraitor의 지문(fingerprint)과 일치하며, 일부 수신 주소는 같은 그룹의 과거 작전과 연결된다. 여기에는 지난해 Bybit의 15억 달러 기록 도난 사건과 연관된 지갑도 포함된다. 교환소가 동결 조치를 취하기 전에 변동성 큰 자산을 추적하기 어려운 자산으로 바꾸는 신속한 현금화는 국가 지원 작전의 전형적 특징이다.

이번 귀속은 2026년의 더 큰 패턴과 맞닿아 있다. Elliptic 집계 기준 북한계 행위자들은 올해 50건이 넘는 디지털 자산 보안 사고에 연루됐으며, 누적 절취액은 약 12억 달러에 이른다. 지난 10년간 제재에 묶인 북한은 암호화폐 서비스 제공업체를 수익 채널로 활용해 2017년 이후 수십억 달러 규모의 디지털 자산을 이동시켜 왔다. 이 분야를 추적하는 분석가들은 공격자들이 정찰과 익스플로잇 개발에 AI 도구를 점점 더 결합하고 있으며, 체인 간 공격의 정교함이 높아지고 있다고 지적한다.

Bitget은 공격 출처와 악용된 취약점을 추적하기 위해 Mandiant와 SlowMist를 확보했다. Chen은 X의 공개 업데이트에서 플랫폼이 출금 복구 준비에 총력을 다하고 있으며, 전체 계획이 9월 26일 04:00 UTC, 즉 타이베이 시각 정오에 공개될 것이라고 말했다. 무단 전송이 적발된 순간 시행된 출금 중단 조치는 그 시각까지 유지된다. 거래소는 피해 자산이 복수의 토큰에 걸쳐 있다고 확인했으며, ZEC와 TRX 노출은 심층 온체인 추적 이후에야 확인됐다. 시장을 실시간으로 추적하려는 독자는 Bitget에서 현물·선물 가격을 실시간으로 확인할 수 있다.

승인 계층이 실패 지점이었다

COINOTAG의 분석에서 이번 Bitget 침해의 핵심은 하나의 기술적 구분에 있다. 공격자는 암호화 키를 추출한 것이 아니라, 거래소의 서명 및 스마트 컨트랙트 승인 계층에 조작된 데이터를 주입했다. 그렇기 때문에 최심부 커스터디 계층은 버텼고 운영 계층이 무너졌다. 팀의 사후 분석과 Chen의 공개 발언은 근본 원인(백엔드 시스템 침해)과 대응 경로를 모두 확인한다. 출금 차단 봉쇄, 4억 6,400만 달러 보호 기금의 전액 보전, Mandiant와 SlowMist의 외부 포렌식, 단계적 출금 복구가 그것이다. 아직 공개되지 않은 변수는 최초 침입 벡터다. Bitget이 기술 보고서를 공개하기 전까지, 다계층 거래소들에게 던지는 3억 8,750만 달러짜리 질문은 자신들의 승인 파이프라인이 얼마나 신뢰할 수 있는가다.

COINOTAG News Desk

COINOTAG News Desk

COINOTAG의 편집 및 리서치 데스크입니다.

News Desk 운영 방식
AI 지원

이 콘텐츠는 인공지능으로 생성되어 AI 검토를 거쳤으며 COINOTAG 편집 감독 하에 게시되었습니다.