공격자가 자체 승인 시스템 탈취 후 Bitget에서 3억 8700만 달러 유출
9월 24일 공격자들이 거래소 자체 승인 레이어에 가짜 내부 이체 요청을 주입해 Bitget의 핫 월렛과 웜 월렛에서 최대 3억 8750만 달러를 탈취했다. Circle과 Tether는 도난 자금 중 31만 8000달러만 동결했으며, 1억 293만 XRP와 63,000 ETH 이상이 여전히 공격자 지갑에 남아 있다. 북한 국가 해커 집단이 배후로 의심된다.

자체 분석, 검증된 출처, 실전 경험
무슨 일이 있었나
9월 24일, Bitget의 핫 월렛과 웜 월렛에서 3억 8750만 달러가 빠져나갔다고 Decrypt와 BeInCrypto ID가 전했다. DiarioBitcoin의 초기 보도에서는 피해액을 3억 5160만 달러로 추산했으나, 블록체인 추적 분석이 완료되면서 수치가 올라갔다.
Bitget은 사건 직후 출금을 즉시 중단했다. 거래소 CEO는 이번 공격의 패턴이 북한 국가 해킹 그룹과 연관된 것과 일치한다고 공개적으로 밝혔으나, 이는 확인된 사실이 아닌 잠정적 가설에 불과하다. 비수탁(non-custodial) 제품인 Bitget Wallet은 별도 인프라에서 운영되며 피해를 입지 않았다고 CriptoNoticias가 보도했다.
공격 방식
초기에 유포된 '핫 월렛 키 유출'이라는 표현은 오해의 소지가 있다. CriptoNoticias에 따르면, Bitget의 사후 공개 보고서에서는 암호화 키 도난 가능성을 배제했다. 실제 취약점은 개인 키 자체가 아니라, 어떤 거래에 서명 승인을 부여할지 결정하는 시스템에 있었다.
공격자는 Decrypt가 설명한 것처럼 Bitget의 승인 워크플로우에 가짜 내부 이체 요청을 주입했고, 거래소 자체 인프라가 해당 요청을 유효한 것으로 처리해 자금을 방출했다. 개인 키는 유출되지 않았으며, 승인 레이어가 실패 지점이었다.
이 차이는 운영상 중요하다. 키 유출 공격은 오프체인에서 개인 정보를 탈취해 사용하는 방식이다. 승인 레이어 공격은 거래소 운영 시스템 내부의 결정 로직을 손상시키며, 내부 인프라에 대한 깊은 접근권, 승인 권한자에 대한 사회공학적 경로, 또는 거래 요청을 생성·검증하는 소프트웨어의 침해 중 하나를 필요로 한다. 피해는 블록체인 분석이 목적지 지갑을 밝히기 전까지 정상적인 내부 거래처럼 보인다.
공격 흔적에서 발견된 IP 주소는 북한 해커 그룹이 사용하는 VPN 인프라와 일치한다고 CriptoNoticias가 전했다. 이 발견은 법집행 기관이나 독립 포렌식 업체가 확인하기 전까지는 정황적 증거에 불과하다.
위험에 처한 사용자 자금
자산 내역은 회수 가능성을 솔직하게 보여준다. Uzmancoin에 따르면 약 1억 5750만 달러 상당의 1억 293만 XRP가 도난 자산에 포함됐다. DiarioBitcoin은 63,000 ETH 이상이 초기 탈취 후 별도 공격자 지갑에 남아 있다고 전했다.
스테이블코인 대응은 신속했지만 제한적이었다. CoinDesk에 따르면 Circle과 Tether는 USDT와 USDC 합산 약 31만 8000달러를 보유한 지갑을 블랙리스트에 올렸다. 이는 총 도난액의 0.1% 미만이다. ETH와 XRP에는 잔액을 동결할 수 있는 중앙 발행자가 없다. 도난 자금의 대부분은 어떤 동결 메커니즘으로도 접근할 수 없는 상태다.
Bitget에 수탁 잔액을 보유한 사용자는 두 가지 별개의 위험에 직면해 있다: 탈취된 지갑 주소에 본인 지갑이 포함된 경우의 직접적 노출과, 변동성이 높은 시장 상황에서 출금이 계속 중단될 경우의 유동성 위험이다. 현 단계에서 어느 위험도 명확한 해결 일정이 없다.
패턴 인식
승인 레이어 우회와 북한 연루 의혹의 조합은 이 사건을 잘 기록된 공격 유형에 위치시킨다.
2026년 초 14억 달러 손실을 초래한 Bybit 거래소 해킹도 북한 국가 행위자의 소행으로 지목됐으며, 직접적인 키 추출이 아닌 서명 및 승인 프로세스 조작이 관여했다. 그 사건은 정교한 공격자들이 현재 거래소 인프라의 거버넌스 레이어를 구체적으로 표적으로 삼는다는 것을 보여줬는데, 이는 키 저장소보다 공격 표면을 모니터링하기가 더 어렵기 때문이다. 승인 로직을 손상시킨 공격자는 자금이 이미 빠져나갈 때까지 모든 검문소에서 유효해 보이는 거래를 생성한다.
미국 재무부가 Lazarus Group의 소행으로 지목한 2022년 Ronin Bridge 해킹도 유사한 논리를 따랐다: 공격자는 손상된 검증자 키와 사회공학의 조합을 통해 대규모 출금을 승인할 만큼 충분한 서명 권한을 획득했다. 그 사례에서는 개인 키가 관여했지만, 핵심 실패는 동일했다: 소수의 신뢰할 수 있는 서명자가 불균형하게 많은 승인 권한을 통제했고, 그 서명자들이 침해되자 시스템은 스스로를 비워내면서도 정상적으로 작동했다.
각 반복에서 변화하는 것은 규모와 운영적 깊이다. 북한과 연관된 공격자들은 스테이블코인 동결 메커니즘을 자유롭게 통과하는 자산을 지속적으로 표적으로 삼아왔다. Bitget 손실의 대부분을 차지하는 XRP와 ETH가 정확히 그런 자산이다.
지금 해야 할 일
Bitget에 자금을 보유하고 있다면, 출금 중단을 해결된 상황이 아닌 매일 모니터링이 필요한 진행 중인 상황으로 취급하라. 중단은 거래소의 유동성 상태와 규제 의무에 따라 빠르게 해제되거나 몇 주간 지속될 수 있다.
아직 접근할 수 있는 자산은 자기 수탁으로 이전하면 수탁 위험을 완전히 제거할 수 있다. 비수탁 제품인 Bitget Wallet은 피해가 없다고 확인됐지만, 어떤 자기 수탁 솔루션이든 효과적이다. 대형 거래소 사고 이후 우리의 기본 입장: 적극적 거래에 필요하지 않은 자산은 중앙화 거래소에 두지 말아야 한다.
온체인 승인을 확인하라. 온체인 제품을 위해 Bitget과 연결된 스마트 컨트랙트와 상호작용한 적이 있다면, 취소 도구를 통해 활성 권한을 확인하고 Bitget 관련 컨트랙트 주소에 부여된 모든 승인을 제거하라. 이 단계는 거래소 잔액 피해 여부에 관계없이 중요하다.
침해와 연관된 주소 목록이 발표되는지 온체인 추적 보고서를 주시하라. 사용한 입금 주소가 그 목록에 나타난다면, 거래 내역을 문서화하고 해당 증거와 함께 Bitget 지원팀에 연락하라.
귀책 문제는 당분간 뒤로 미뤄두라. CEO 성명과 VPN IP 일치는 북한 연루의 일관된 지표지만, 법의학적 확인은 일반적으로 초기 사건 이후 몇 주 또는 몇 달이 지나서야 이뤄진다. 사용자에게 실질적인 문제는 공격자 신원이 아니라 자금 회수다.
FAQ
자기 수탁 앱인 Bitget Wallet도 해킹 피해를 입었나?
아니다. Bitget Wallet은 공식 채널을 통해 이번 침해가 자사 시스템에 영향을 미치지 않았다고 확인했다. 해킹은 Bitget의 중앙화 거래소 핫 월렛과 웜 월렛을 표적으로 삼았으며, 이는 자기 수탁 제품과는 별도의 인프라다.
약 3억 8700만 달러가 도난됐는데 Circle과 Tether는 왜 31만 8000달러만 동결할 수 있었나?
Circle과 Tether는 자신들이 발행한 자산, 즉 USDC와 USDT만 동결할 수 있다. 도난 자금의 대부분은 XRP와 ETH로 구성됐는데, 이들에는 동결 권한을 가진 중앙 발행자가 없다. CoinDesk는 블랙리스트에 오른 지갑이 약 31만 8000달러를 보유했으며, 이는 총 도난액의 0.1% 미만이라고 확인했다.
암호화 키가 도난되지 않았다면 공격자는 어떻게 지갑을 비웠나?
Bitget의 자체 공개 보고서는 키 도난 가능성을 배제했다. CriptoNoticias에 따르면, 공격자는 어떤 거래가 서명 승인을 받을지 결정하는 시스템을 침해한 뒤, 거래소 인프라가 정상적인 작업으로 처리하는 가짜 내부 이체 요청을 주입했다.
이 글은 교육 목적이며 투자 조언이 아닙니다. 암호화폐는 높은 위험을 수반합니다. 잃어도 괜찮은 자금으로만 거래하세요.
CoinMagnetic 팀
2017년부터 암호화폐 투자. 직접 돈을 넣고 모든 거래소를 테스트합니다.
업데이트: 2026년 9월


