비트겟, 3억 8,800만 달러 핫월렛 해킹 뒤 비트코인(BTC) 출금 재개
제3자 제로데이 취약점 해킹 3억 8,800만 달러 뒤 Bitget이 출금을 단계 재개, 3,609 BTC 출금 처리, 보호기금 3억 달러 복원 예정.
AI 요약AI
- 재개 시점까지 7,683건의 출금 주문 접수, 총 3,609 BTC가 처리 대상이었다.
- 공격은 9월 25일 0.84 ETH와 93 TRX 소액 탐지 시도로 시작돼 17건 대형 이체로 확대됐다.
- 총 유출액은 약 3억 8,800만 달러이며 보호기금이 손실을 흡수한다.
- 보호기금은 1주일 내 3억 달러 이상으로 보충되며 공개 지갑에 보관된다.
비트코인 출금망 정상화
Bitget이 지난주 해킹 사건 이후 고객 출금을 단계적으로 재개하기 시작했다. 비트코인(Bitcoin, BTC) 네트워크 출금은 9월 28일 17시(JST) 전후로 다시 열렸다. 재개 순서는 비트코인이 최우선이며, 이어서 이더리움과 Arbitrum, BSC, Base, Optimism 네트워크, 그 다음 USDT, 마지막으로 나머지 토큰과 법정화폐 서비스가 순차적으로 재개된다. 거래소는 개인, VIP, 기관 고객을 위한 출금 채널을 하나로 통합했고 우선순위 큐를 두지 않았으며, 최소 출금액과 24시간 한도도 기존 그대로 유지했다. 수요가 몰렸지만 처리는 질서 있게 진행됐다. UTC+8 기준 16시 50분 현재 플랫폼에는 총 7,683건의 비트코인 출금 주문이 접수됐으며 그 규모는 3,609 BTC에 달한다. 이 가운데 6,946건(3,326 BTC)은 이미 온체인 승인을 최소 한 차례 받았고, 737건(283 BTC)은 브로드캐스트된 상태로 승인을 기다리고 있다. 출금 처리 인력은 약 5배로 증원됐고, 사용자는 혼잡한 비트코인 메인넷 대신 BSC를 통해 더 빠르고 저렴하게 BTC를 출금할 수 있는 우회 경로도 제공받는다. 약 3일 반간 이어진 출금 중단에 대해 거래소 측은 자금 부족이 아니라 재검증해야 할 시스템의 수가 워낙 많았기 때문이라는 점을 강조했다. 재개와 함께 보안 체계도 강화됐다. 민감 시스템 접근에 다자간 승인이 요구됐고, 취약점을 유입시킨 제3자 공급사는 조치가 완료될 때까지 접근이 차단됐으며, 모든 출금 요청에는 독립 검증 절차가 적용된다. 회사는 프라이빗 키가 노출된 적이 없다는 점도 재차 밝혔다. 한편 온체인 추적도 진행 중이다. 온체인 분석가 ZachXBT에 따르면 탈취 자금은 브리지를 통해 체인 간 이동을 반복하며 Wasabi 같은 믹싱 서비스로 유입되고 있고, 중국어권 자금세탁 조직이 — 그의 분석으로는 공격 그룹을 대신해 — Discord와 Telegram에서 처분 서비스를 공공연히 광고하고 있다. “lolo/Marin”이라는 별칭을 쓰는 한 운영자는 과거 2억 9,200만 달러 규모의 Kelp DAO 유출 사건 세탁과 연계된 바 있으며, ZachXBT는 이 패턴이 북한 TraderTraitor 조직에 귀속된 공격에서도 반복적으로 나타난다고 지적한다.
제3자 제로데이, 위조 출금 지시
거래소의 포스트모템 브리핑은 CEO Gracy Chen과 그레이터 차이나 총괄 Xie Jiayin이 공개 진행했으며, 공격 경위를 분 단위로 공개했다. 공격은 9월 25일 UTC+8 기준 02시 31분, 두 건의 소규모 탐지 시도에서 시작됐다. 이더리움 핫월렛에서 0.84 ETH, TRON 핫월렛에서 93 TRX가 인출됐지만 리스크 관리 임계값 이하라 경보가 발동되지 않았다. 02시 58분부터 04시 09분 사이 공격자는 이더리움, XRP, BSC, Base, Arbitrum, Optimism, Avalanche 등에서 총 약 3억 6,000만 달러 규모의 대형 이체 17건을 실행했고, 2차 웨이브에서는 ALGO, TIA, ATOM, 프라이버시 코인 Zcash가 포함됐다. 플랫폼의 정산 시스템은 03시 05분 이상 징후를 포착해 모든 사용자 출금을 자동 차단했고, 03시 14분 P0 등급 긴급 대응이 개시됐다. 지갑이 동결되기 전 7건의 추가 이체로 약 2,800만 달러가 더 유출됐다. 총 유출액은 핫월렛과 웜월렛에서 약 3억 8,800만 달러다. 공식 공시에 따르면 공격의 진입점은 제3자 보안 제품의 제로데이 취약점으로, 공격자는 이를 통해 실제 고권한 내부 자격 증명을 탈취한 뒤 출금 실행 전 리스크 점검을 우회하도록 위조 출금 명령을 지갑 백엔드에 직접 기입했고 이체마다 흔적을 삭제했다. 멀웨어는 개입하지 않았다. 선물과 현물 거래에서 업계 최대 규모 중 하나인 Bitget은 프라이빗 키와 콜드월렛은 끝까지 무사했으며 내부 공모는 잠정 배제됐다고 밝혔다. 당시 약 4억 6,400만 달러 규모에 준비율 127%를 기록하던 보호기금이 손실을 흡수하며, 1주일 이내에 3억 달러 이상으로 공개 검증 가능한 지갑에 보충될 예정이다. Mandiant와 SlowMist가 독립 포렌식을 진행 중이며 전체 보고서는 1주일 내 나올 예정이고, 동결 또는 반환된 자금의 5%를 회수 보상으로 지급한다. 시장을 실시간으로 추적하려는 독자는 Gate에서 현물·선물 가격을 실시간으로 확인할 수 있다.
3억 달러 기금 복원이 진짜 시험
COINOTAG의 분석은 다음과 같다. 이번 사건은 Bitget의 8년 역사상 첫 보안 사고였으며, 핵심 교훈은 제3자 보안 계층 자체가 공격 표면이 될 수 있다는 것 — 거래소는 자체 코드만큼 공격적으로 외부 보안 제품도 감사해야 한다는 점이다. 온체인 증거의 흔적은 이례적으로 깨끗하다. 공격자 주소는 공개돼 있고 모든 자금 이동은 추적 가능하며, 보완 조치도 독립적으로 검증 가능하다. 보충된 기금이 사용자 스스로 확인할 수 있는 공개 지갑에 보관되기 때문이다. 3억 달러 규모 기금 보충과 1주일 내 예정된 독립 포렌식 보고서가 진짜 시험이며, 크립토 공포·탐욕 지수 같은 시장 심리 지표가 이번 사건을 통제된 수준으로 받아들이는지를 보여줄 것이다.
관련 태그

이 콘텐츠는 인공지능으로 생성되어 AI 검토를 거쳤으며 COINOTAG 편집 감독 하에 게시되었습니다.


