68 읽음
듀얼비츠 핫월렛 700만 달러 해킹, 사이트 중단
위키트리
암호화폐 카지노 겸 스포츠 베팅 플랫폼 듀얼비츠(Duelbits)가 핫월렛에서 약 700만 달러(약 96억 원, 1달러 1,365원 기준) 상당의 자산을 도난당해 사이트를 오프라인으로 전환했다. 9월 24일(현지시각) 발생한 침해는 이더리움, BNB체인, 트론, 비트코인 등 여러 블록체인에 걸친 핫월렛에서 동시에 자금이 빠져나간 것으로 파악됐다. 듀얼비츠 공동창업자 조(Joe)는 X에 “약 700만 달러 해킹을 확인했다. 정확히 무슨 일이 있었고 어떻게 벌어졌는지 계속 조사 중”이라며 “사용자 자금은 안전하다”고 밝혔다. 회사는 조사가 끝나고 핫월렛을 다시 채울 때까지 사이트를 닫아두겠다고 공지했다.
블록체인 보안업체 스캠스니퍼(Scam Sniffer)가 처음 이상 징후를 포착했다. 코인데스크가 스캠스니퍼를 인용해 최초 보도한 데 따르면, 듀얼비츠의 이더리움·BNB체인·트론 핫월렛이 새로 만들어진 주소로 자금을 보내는 정황이 확인됐다. 개인키 유출이 의심되는 사고로, 이후 비트코인 핫월렛에서도 8.1 BTC가 추가로 빠져나간 사실이 드러나며 피해 범위가 4개 체인으로 넓어졌다.
초기에는 이더리움·BNB체인·트론에서 발생한 손실만 약 420만 달러(약 57억 원)로 집계됐다. 그러나 비트코인과 솔라나 지갑에서의 추가 유출분까지 반영되면서 피해액은 700만 달러 선까지 늘어났다. 도난 자산은 836 ETH, USDT 162만 개, USDC 9만 7000개, BNB 209개, TRX 19만 2000개 등 여러 토큰에 걸쳐 있었던 것으로 초기 집계됐다.
이더스캔 데이터에 따르면 듀얼비츠의 이더리움 핫월렛으로 태그된 주소는 단 몇 분 만에 비워졌다. 이 지갑에서는 836 ETH와 약 59만 3000 USDT, 9만 7000 USDC, 3만 1500 DAI, 124억 개의 SHIB가 공격자에게 넘어간 것으로 확인됐으며, 현재 이 지갑에는 25달러도 안 되는 이더만 남아 있다.

공격자는 훔친 토큰 대부분을 빠르게 이더로 바꿔 새로 만든 지갑 하나에 모았다. 이 주소에는 현재 약 2,234 ETH, 약 600만 달러(약 82억 원) 상당이 쌓여 있다. 이더스캔 기록상 이 지갑에는 500 ETH, 501.17 ETH 등 큼직한 단위의 입금이 여러 차례 이뤄졌고, 지금까지 유일한 출금은 자금을 처음 보낸 지갑으로 되돌아간 0.1 ETH뿐이었다.
이런 전환은 우연이 아니라는 분석이 나온다. 테더와 서클은 각각 USDT와 USDC를 보유한 주소를 동결할 수 있지만, 이더는 발행 주체가 없어 누구도 동결할 수 없다. 스테이블코인을 이더로 바꾸면서 공격자는 듀얼비츠 측이 쓸 수 있었던 가장 빠른 회수 수단을 원천적으로 차단한 셈이다. 기사 발행 시점까지 이 지갑에서 브리지나 거래소로의 추가 이동은 포착되지 않았다.
쿠라사오 게이밍청 라이선스를 받은 듀얼비츠에게 이번 사고는 처음이 아니다. 2024년 2월에도 비슷한 방식의 침해로 약 460만 달러를 잃은 적이 있다. 두 차례 사고를 합치면 누적 피해액은 약 1160만 달러(약 158억 원)에 이른다.
핫월렛 탈취는 업계에서 반복되는 취약점이다. 2023년에는 거래량 기준 최대 크립토 카지노인 스테이크(Stake)가 같은 방식의 공격으로 약 4000만 달러를 도난당했다. 지난해 8월에는 튀르키예 거래소 BtcTurk도 핫월렛 침해로 약 4800만 달러 피해를 입었다. 플랫폼은 빠른 입출금 처리를 위해 인터넷에 상시 연결된 핫월렛이 필요하지만, 이 구조 자체가 콜드스토리지보다 훨씬 넓은 공격 표면을 제공한다.
댑레이더(DappRadar) 집계에서 듀얼비츠는 이번 사고 전 43개 추적 대상 크립토 카지노 중 온체인 예치금 기준 17위였고, 모니터링 대상 지갑에 약 570만 달러(약 78억 원)가 예치돼 있었다. 이 수치는 이번에 확인된 피해 규모보다 작은데, 댑레이더 집계가 듀얼비츠의 모든 지갑을 포함하지 않았을 가능성이 있다.
듀얼비츠는 아직 개인키가 어떻게 노출됐는지, 이용자 예치금이 유출된 지갑에 섞여 있었는지 밝히지 않았다. BNB체인과 트론에서 각각 얼마가 빠져나갔는지 구체적인 액수도 공개되지 않았고, 사이트 재개 일정도 나오지 않은 상태다. 거래소들에 공격자 주소를 차단해달라고 요청했는지도 확인되지 않았다.
플랫폼이 다운된 사이 이용자들은 자신의 잔액에 접근할 수 없는 상황이다. 이번 사고를 빌미로 “환불”이나 “보상 신청”을 유도하는 가짜 링크가 퍼질 가능성도 있어, 공식 채널 외 정보는 의심하고 걸러야 한다는 지적이 나온다. 재개 시점은 조사 결과와 핫월렛 재충전 여부에 달려 있으며, 이더 지갑에 몰린 자금이 브리지나 거래소로 옮겨지는 순간이 자금 흐름 추적의 첫 단서가 될 것으로 보인다.