224 읽음
비트겟 4800억 해킹, 북한 소행 정황 포착
위키트리
암호화폐 거래소 비트겟(Bitget)이 9월 24일(현지시각) 핫월렛에서 3억 5,160만 달러(약 4,800억원, 1달러 1,365원 기준) 상당의 자산을 도난당했다. 비트겟 최고경영자 그레이시 첸(Gracy Chen)은 공격 정황이 “북한 해커 조직의 알려진 패턴과 매우 일치한다”고 밝혔다. 올해 들어 발생한 암호화폐 해킹 중 최대 규모로, 9월 발생한 3억 4,000만 달러(약 4,641억원) 규모 해킹을 넘어섰다. 앞선 사건에서는 해커가 훔친 자금 중 4,700만 달러(약 642억원)를 제외한 나머지를 모두 돌려준 바 있다.
비트겟은 보안 시스템이 9월 24일 18시 31분(UTC) 핫월렛에서의 비인가 자금 이동을 포착했다고 밝혔다. 비상 절차가 즉시 가동돼 의심 주소를 식별·신고했고, 사법당국과 블록체인 보안업체에도 연락했다. 이후 플랫폼 전체 인출이 예방적으로 중단됐지만 입금과 거래는 계속 정상 운영되고 있다.
첸은 사건 직후 X에서 진행한 실시간 질의응답에서 “특정 북한(DPRK) 그룹이 사용하는 VPN 서비스와 일치하는 IP 주소를 일부 확인했다”고 말했다. 그는 이번 패턴이 “과거 북한 조직이 저지른 공격과 매우 유사하다”며 내부자 소행 가능성은 배제한다고 덧붙였다.
블록체인 인텔리전스 업체 TRM랩스에 따르면 북한은 올해 발생한 전체 암호화폐 절도 사건의 약 4분의 3을 차지하는 것으로 나타났다. 북한 해커는 2025년에도 약 20억 2,000만 달러(약 2조 7,570억원) 규모의 암호화폐를 훔친 것으로 지목됐는데, 여기에는 미국 연방수사국(FBI)이 북한 소행으로 지목한 약 15억 달러(약 2조 500억원) 규모의 바이빗(Bybit) 해킹도 포함된다.

첸은 후속 설명에서 해커가 지갑 서비스의 백엔드 시스템을 침해해 이전 정보를 위조하고, 정상적인 인증·서명 절차를 악용해 자금을 빼갔다고 밝혔다. 그는 “해커들은 사용자의 인출 요청을 위조하지 않았고, 콜드월렛이나 핫·웜월렛의 개인키도 확보하지 못했다”고 강조했다. 콜드월렛은 안전하게 유지됐고, 거래소와 별도로 운영되는 자체 보관형 지갑 서비스 비트겟 월렛도 영향을 받지 않았다.
피해는 이더리움, XRP레저, 아비트럼, 아발란체, 옵티미즘, BNB체인, 베이스 등 여러 네트워크에 걸쳐 발생했으며 ETH, XRP, BNB, AVAX, USDT, USDC 등 자산이 포함됐다. 첸은 단일 체인 기준으로는 XRP에서 가장 큰 손실이 발생했다고 밝혔다.
온체인 분석업체 룩온체인의 집계에 따르면 도난 자산은 약 1억 293만 개 XRP(1억 5,750만 달러), 3만 1,890 ETH(8,580만 달러), USDT 3,475만 달러, USDC 2,105만 달러, USDT0 1,967만 달러, XAUt 3,000개, BNB 1만 2,719개, AVAX 82만 1,012개, TRX 2,059만 개 등으로 나타났다. 이더리움 가상머신 호환 체인에서 빠져나간 자산 상당수는 빠르게 ETH로 전환됐고, 이렇게 모인 물량은 약 6만 7,982 ETH에 달했다.
사건 초기 온체인 관찰자들이 포착한 자금 이동은 약 1억 5,000만~1억 7,000만 달러 규모에 그쳤다. 비트겟이 발표한 3억 5,160만 달러 추산치와 차이가 큰 이유는, 초기 관측이 눈에 잘 보이는 자금 흐름 일부만 잡아낸 반면 실제로는 규모가 큰 XRP 물량 등이 추가로 포함됐기 때문이라는 설명이다.
온체인 연구자 스펙터는 별도로 도난된 XRP와 북한 해킹 조직의 연관성을 제기했다. 그는 X 게시물에서 도난당한 XRP 일부가 이더리움 주소로 흘러갔고, 이 주소가 “AFX EXPLOITER”로 표기된 주소에 이더를 보낸 지갑으로부터 6만 8,808 USDT를 받은 적이 있다는 사실을 추적했다고 밝혔다.
AFX는 지난 7월 2,400만 달러(약 328억원) 규모의 해킹을 당했으며, 당시 사후 분석에서 북한과 연계된 트레이더트레이터 그룹의 개입을 의심했다. 크립토슬레이트는 이 조직이 북한의 라자루스 그룹과 연관된 클러스터로 지목된다고 전했다.
다만 비트겟 해킹의 북한 귀속은 아직 조사 중이며, 비트겟이 조사에 투입한 외부 보안업체 맨디언트와 슬로우미스트로부터 독립적으로 확인되지는 않은 상태다. 비트겟은 일부 블록체인 재단이 공격자와 연관된 주소 동결을 이미 확인했다고 밝혔으며, 회수에 성공하면 최종 손실액이 최초 추산치인 3억 5,160만 달러보다 줄어들 수 있다.
손실분은 비트겟의 사용자보호기금에서 부담한다. 이 기금은 비트코인 5,500개, 4억 6,400만 달러(약 6,334억원) 이상 규모로 운영된다. 크립토슬레이트 계산에 따르면 3억 5,160만 달러 손실 전액이 확정될 경우 기금의 약 76%가 소진되는 셈이다.
첸은 기금 외에도 회사가 10억 달러(약 1조 3,650억원) 이상의 자체 자산을 보유하고 있다고 공개하며, 고객 자산은 1대1 기준으로 계속 보증된다고 강조했다. 그는 사고 처리 후 기금을 다시 채우겠다고 약속했다.
비트겟이 9월 17일 발표한 최신 준비금 증명 보고서는 19개 자산에 걸쳐 총 준비금 비율 135%를 기록했다고 밝혔다. 다만 이 수치는 해킹 발생 이전 시점의 스냅숏으로, 사고 이후 거래소 상황을 반영하지는 않는다.
인출은 비트겟이 추가 보안 점검을 마칠 때까지 계속 중단된 상태다. 첸은 조사가 끝나기 전에 재개 일정을 약속하는 대신, 확신이 생겼을 때 재개 시점을 발표하겠다고 말했다. 프로토스에 따르면 이번 사고는 비트겟이 창립 8주년을 맞은 시점에 발생했다.