Bitget, 이더리움(ETH) 해킹 3억 8,750만 달러에 5% 회수 보상금 제도 운영

Bitget이 3억 8,750만 달러 해킹 자금 동결·회수를 위해 5% 보상금 제도를 시행했다. 9월 28일부터 출금 재개, Circle·Tether는 31만 8,000달러 동결.

(오후 01:16 UTC)
3분 읽기
AI 요약AI
  • Bitget이 해킹 피해 자금 동결에 5%, 회수에 추가 5% 보상금 제도를 발표했다
  • 피해 규모 추정치가 약 3억 8,750만 달러로 3,590만 달러 상향됐다
  • Circle은 99,990 USDC, Tether는 218,023 USDT를 동결해 합계 약 31만 8,000달러다
  • BTC 출금은 9월 28일 08:00 UTC, ETH 출금은 9월 29일에 재개된다
k7rq2fdm

동결 자금에 5% 보상금

Bitget이 이단계 회수 보상금 제도를 가동했다. 도난 자산 동결에 기여하면 해당 자금의 5%를, 회수에 기여하면 추가 5%를 지급하는 구조다. 배경에는 거래소 자체 추적이 끝난 뒤 공격자 지갑으로 이동한 자산 가치가 약 3억 8,750만 달러로 상향 집계된 사실이 있다. 최고경영자(CEO) Gracy Chen은 9월 26일 X에서 이 프로그램을 공식 발표하며 거래소, 보안 연구자, 온체인 수사자들에게 유출 자금 추적에 참여할 것을 촉구했고, 동결 조치에 신속히 움직인 Circle과 Tether에 공개적으로 감사를 표했다.

거래소가 공개한 프로그램 약관 에 따르면 두 보상은 서로 다른 성과를 대상으로 한다. 자격 요건을 충족한 참여자는 직접 동결을 도운 자금에 5%, 직접 회수를 도운 자금에 또 5%를 받으며, 이미 완료된 자발적 동결도 향후 활동과 함께 보상 대상이 될 수 있다. 다만 누가 자격을 얻는지, 각 기여가 어떻게 산정되는지, 얼마가 지급되는지는 Bitget이 단독으로 결정하며, 법원 명령이나 집법 기관 요청에 따른 조치는 보상에서 제외된다.

상향된 총액은 수십 개 중소형 토큰의 시가총액 을 넘어서는 규모로, Bitget이 처음 발표한 3억 5,160만 달러 추정치보다 약 3,590만 달러 높다. 회사는 증가분의 원인을 신규 무단 이체가 아니라 최초 계산에 빠졌던 Zcash와 TRON의 피해 자산까지 포함한 전체 정산에 두고 있다. 이번 사건과 연결된 주소에서 Circle은 99,990 USDC, Tether는 218,023 USDT를 동결했고, 합계 약 31만 8,000달러에 이르는 이 달러 연동 토큰은 사실상 유통망에서 제거됐다. Bitget은 업계 파트너십을 통해 다른 피해 자산 일부도 동결됐다고 밝혔지만 총액은 공개하지 않았다. 보상금 캠페인은 해킹 당시 USDC 흐름에 대한 검증 이후 나왔다. 보안 연구자 Taylor Monahan이 도난 USDC가 중간 지갑을 거쳐 일부는 ETH로 전환되고 있음을 지적했기 때문이다. 실시간 추적 대시보드에는 EVM 계열, XRP 레저, Zcash, TRON 각 하나씩 총 4개의 기본 수신 주소가 공개돼 있으며, 거래소는 Bybit의 LazarusBounty 이니셔티브를 추가 채널로 활용하고 스테이블코인 발행사, 브리지, 커스터디언에 해당 주소 모니터링을 요청했다.

9월 28일부터 출금 재개

Bitget은 시스템 추가 점검을 마친 뒤 9월 26일 공개한 출금 일정 에 따라 단계별로 출금을 복원한다. 비트코인(BTC) 출금은 9월 28일 08:00 UTC에 재개되고, 이더리움(ETH) 출금은 지정된 네트워크 전반에서 같은 시각의 9월 29일에, USDT는 9월 30일에 돌아온다. 나머지 토큰, 법정화폐 입출금 채널과 P2P 서비스는 10월 2일에 온라인 상태가 된다. 입금과 거래는 한 번도 중단되지 않았다. Bitget은 9월 24일 18:31 UTC 핫월렛과 웜월렛 일부에서 무단 이체를 감지한 뒤 출금만 일시 중단했고, 최초 보안 공지에서 두 지갑 계층 모두 부분적으로 피해를 입었으며 콜드월렛은 안전하게 유지됐다고 밝혔다. 수사팀의 작업 복원에 따르면 공격자는 백엔드 지갑 서비스를 장악한 뒤 Bitget 내부 시스템에 조작된 이체 정보를 주입하고, 거래소 자체의 승인 절차를 이용해 자산을 이동시켰다. 1차 조사에서 개인키 유출 가능성은 배제됐으며, Bitget은 공격 경로가 식별됐고 근본 취약점이 수정됐으며 추가 무단 이체는 불가능하다고 밝혔다. Mandiant와 SlowMist가 검증에 참여하고 있다. 피해 자산은 XRP, ETH, USDT, ZEC, USDC, USDT0 — LayerZero 기반 Tether의 옴니체인 USDT 변형 — 토큰화 금 XAUt, BNB, AVAX, TRX에 이른다. 고객 잔고는 영향받지 않았으며, 최초 공지 기준 4억 6,400만 달러 이상으로 평가된 Bitget의 보호 기금이 재정적 충격을 커버한다. 다만 손실 추정치가 상향된 것과 함께 기금의 갱신 평가액은 아직 공개되지 않았다. Chen은 9월 28일 07:30 UTC에 사건 경위와 출금 복원을 다루는 라이브 질의응답 세션을 진행할 예정이다. 시장을 실시간으로 추적하려는 독자는 Gate에서 현물·선물 가격을 실시간으로 확인할 수 있다.

온체인 흔적이 사후 보고서를 뒷받침

1차 증거를 직접 확인한 우리의 판단은 이번 침해가 규모 대비 이례적으로 추적 가능하다는 것이다. EVM 계열, XRP 레저, Zcash, TRON에 걸쳐 4개 수신 주소가 공개돼 있고, 온체인에서 이뤄진 USDC와 USDT 동결은 누구나 독립적으로 검증할 수 있다. 팀의 사후 보고서 역시 구체적이다. 근본 원인은 승인 흐름에 조작된 데이터를 주입하는 데 쓰인 백엔드 지갑 서비스 장악이고, 복구 조치는 완료됐으며 개인키는 유출되지 않았다. 5% 더하기 5% 보상 구조는 Bybit의 LazarusBounty를 떠올리게 하며, 도난 자금 회수를 위한 업계 표준 플레이북으로 굳어지고 있다. 하드웨어 월렛부터 AI 암호화폐 지갑 같은 자가 관리 옵션까지 거래소 커스터디를 고민하는 예치자에게 남는 교훈은 명확하다. 대형 거래소라도 백엔드 리스크에서 자유롭지 않다.

COINOTAG News Desk

COINOTAG News Desk

COINOTAG의 편집 및 리서치 데스크입니다.

News Desk 운영 방식
AI 지원

이 콘텐츠는 인공지능으로 생성되어 AI 검토를 거쳤으며 COINOTAG 편집 감독 하에 게시되었습니다.