비트겟, 해킹 원인은 외부 보안제품…피해 전액 기금으로 메워

비트겟, 9월 24일 해킹 원인으로 외부 업체 보안 제품의 취약점을 지목
피해 3억8750만 달러는 사용자 보호 기금이 전액 부담, 이용자 잔고는 그대로
출금은 BTC(9/28)·ETH(9/29)·USDT(9/30)·나머지(10/2) 순으로 재개
"제 생각엔 그게 가장 까다로운 부분이기도 합니다." 9월 24일 약 3억8750만 달러어치 코인을 도난당한 거래소 비트겟(Bitget)의 그레이스 첸 최고경영자(CEO)가 공격자가 가짜 출금 명령의 흔적을 지운 점을 두고 더블록에 한 말이다. 비트겟은 원인을 회사가 쓰던 외부 업체 보안 제품의 취약점으로 지목했고, 피해액은 사용자 보호 기금으로 전부 메운다고 밝혔다. 멈췄던 출금은 9월 28일 비트코인부터 코인별로 차례로 다시 열리고 있다.
시험 송금 27분 뒤 본 공격이 시작됐다
- 공격자가 이더리움 핫월렛(인터넷에 연결된 출금용 지갑)에서 0.184 ETH, 트론 핫월렛에서 193 TRX를 먼저 보냈다. 첸 CEO가 더블록 인터뷰에서 밝힌 내용으로, 두 건 모두 위험 관리 기준 아래라 경보가 울리지 않았다.
- 이더리움·XRP 레저·지캐시·BNB체인·베이스·아비트럼·옵티미즘·아발란체 등 8개 블록체인에서 큰 규모의 전송 17건이 이어졌다. 비트겟의 장부 대조 시스템은 첫 대형 전송 7분 뒤인 19시 5분 차이를 잡아내 전체 출금을 막았다. 비트겟은 처음 피해액을 3억5160만 달러로 발표했다.
- 지캐시(ZEC)·트론(TRX) 자산을 더해 피해액을 3억8750만 달러로 고쳤다. 추가 도난이 아니라 집계를 보완한 것이라고 설명했고, 동결·회수 금액의 5%씩을 주는 현상금을 내걸었다.
- 탈중앙 교환 프로토콜 토르체인(THORChain)에 해커 거래를 막아 달라고 요청했지만, 토르체인은 자신들도 비트코인·이더리움처럼 누구나 쓰는 탈중앙 네트워크라며 사실상 거절했다. 같은 날 단계별 출금 재개 일정을 공지했다.
- 원인을 공개했다. 공격자가 외부 보안 제품의 취약점으로 높은 권한의 내부 접속 정보를 얻은 뒤, 지갑 시스템에 가짜 출금 명령을 넣어 위험 관리 장치를 우회했다는 설명이다. 개인키와 콜드월렛(오프라인 지갑)은 안전하다고 했다. 같은 날 비트코인 출금을 다시 열어 한국 시간 오후 6시까지 4098 BTC가 나갔다.
- 이더리움 출금을 열었다. 비트겟 공식 계정에 따르면 재개 첫 1시간(9시 UTC까지) 약 9674 ETH가 들어오고 약 9023 ETH가 나가 약 651 ETH가 순유입됐다. 첸 CEO는 "오히려 순유입이 있었다"고 적었다.
코인별 출금 재개 순서
| 9월 28일 | 비트코인(BTC) — 비트코인·BSC 네트워크 |
|---|---|
| 9월 29일 | 이더리움(ETH) — 이더리움·BSC·아비트럼·베이스·옵티미즘 네트워크 |
| 9월 30일 | 테더(USDT) — 이더리움·BSC·솔라나·트론 네트워크 |
| 10월 2일 | 나머지 코인, 법정화폐, P2P |
모두 UTC 8시(한국 시간 오후 5시) 기준이다. 비트겟은 취약점을 찾아 이미 고쳤고 입금과 거래는 그대로 돌아간다고 공지했다. 이용자 계정 잔고는 바뀌지 않으며, 손실은 사용자 보호 기금이 100% 부담한다고 밝혔다. 이 기금은 더블록 기준 9월 25일 약 4억6500만 달러 규모였다. 줄어든 기금은 일주일 안에 회사 자금을 넣어 3억 달러 이상 규모로 다시 채우겠다고 했다. 첸 CEO는 더블록에 8월 31일 감사 기준 회사 자체 보유금이 14억 달러가 넘는다고 말했고, 정식 사고 보고서는 이번 주 안에 내겠다고 했다.
해커 자금, 막은 곳과 놓친 곳
첸 CEO에 따르면 크로스체인 거래 서비스 니어 인텐츠(NEAR Intents)가 5천만 달러가 넘는 자금세탁 시도를 탐지해 경고했고, 그중 실행 중이던 50만3천 달러를 동결했으며, 자기 몫의 현상금은 받지 않기로 했다. 서클과 테더도 해커 지갑 한 곳의 스테이블코인 약 31만8천 달러어치를 동결했다. 반면 토르체인 쪽으로는 자금이 빠져나갔는데, 코인데스크는 해커 연관 지갑이 토르체인에서 약 2390 ETH(약 630만 달러)를 75.2 BTC로 바꿨다고 집계했다.
첸 CEO는 9월 25일 타운홀에서 IP 주소·행동 패턴·온체인 흔적으로 볼 때 이번 공격이 북한 연계 해킹 조직과 관련돼 있다고 말했다. 다만 더블록 인터뷰에서는 구체적인 조직 지목을 정식 사고 보고서 뒤로 미뤘다.
국내 이용자에게 비트겟은 미신고 해외 거래소
비트겟은 국내 금융정보분석원(FIU)에 가상자산사업자로 신고하지 않은 해외 거래소다. 업비트는 9월 25일 오전 9시 16분 'Bitget 거래소 대상 디지털 자산 출금 주의 안내'를 올렸다. 업비트는 비트겟 쪽 보안 문제로 자산 탈취 정황이 확인됐다며 비트겟으로 보내는 출금에 유의하라고 했고, 상황에 따라 투자자 보호 조치로 비트겟행 출금을 제한할 수 있다고 알렸다.
비트겟 자체 코인 BGB는 업비트·빗썸 원화마켓에 상장돼 있지 않다(9월 29일 23시 36분 KST 양사 공개 API 조회). 비트겟 현물 시세 기준으로 BGB는 해킹 당일 2.06달러대에서 한때 1.88달러까지 약 9% 밀렸고, 이후 9월 28일까지 1.96~2.08달러 사이에서 움직였다. 9월 29일 23시 36분(KST) 가격은 1.99달러 안팎이다.