1,942 읽음
빗겟 4700억 해킹, 서클 및 테더 자금 일부 동결
위키트리
1
도난 자금 추적과 지갑 동결 타임라인 — 이해를 돕는 AI 자료 이미지

9월 24일(현지시각) 발생한 가상자산 거래소 빗겟(Bitget) 해킹 사건에서 서클(Circle)과 테더(Tether)가 도난 자금이 담긴 지갑을 하루 만에 블랙리스트에 올렸다. 그러나 실제로 막아낸 금액은 전체 피해 추정치 3억 5,160만 달러(약 4,771억 원, 1달러 1,357원 기준) 가운데 약 31만 8,000달러에 그쳤다. 나머지 대부분은 6만 3,000개가 넘는 이더리움(ETH)으로 바뀌어 어떤 발행사도 손댈 수 없는 곳으로 빠져나갔다.

빗겟은 일부 핫월렛에서 승인되지 않은 이전을 감지했다고 밝혔다. 감지 시점은 9월 24일 오후 6시 31분(UTC)으로, 한국시간으로는 9월 25일 오전 3시 31분에 해당한다. 거래소는 곧바로 비상 대응에 들어가 고객 인출을 일시 중단했다.

블록체인 데이터에 따르면 서클은 한국시간 9월 25일 오후 2시(UTC 기준 같은 날 오전 5시) 이더스캔에서 “빗겟 익스플로이터 8(Bitget Exploiter 8)”로 표시된 주소를 블랙리스트에 올렸다. 당시 이 지갑에는 약 170.47 ETH와 21만 8,023 USDT, 9만 9,990 USDC가 들어 있었다. 블록체인 보안업체 미스트랙에 따르면 테더도 멀티시그 서명을 거쳐 같은 주소를 USDT 블랙리스트에 추가했다. 서클의 조치로부터 약 7시간 뒤였다.

두 회사의 조치로 동결된 금액은 USDC와 USDT를 합쳐 약 31만 8,000달러다. 반면 같은 지갑에 남아 있던 170ETH 상당은 손대지 못했다. 미스트랙이 추적한 다른 익스플로이터 연관 주소들에는 여전히 6만 3,000개가 넘는 ETH가 그대로 남아 있다. 이더리움은 특정 발행사가 없는 자산이라 어떤 기업도 전송을 막을 권한이 없기 때문이다.
해킹 방식: 백엔드 시스템 침투와 스푸핑 — 내용 이해를 돕는 AI 이미지

빗겟 최고경영자 그레이시 첸은 침해가 개인키 유출이 아니라 거래소 자체 시스템의 취약점을 노린 공격이라고 설명했다. 첸에 따르면 공격자는 빗겟 지갑 인프라 내부의 백엔드 시스템에 침투해 거래 데이터를 조작(스푸핑)하고, 거래소의 승인·서명 절차를 그대로 통과시켜 자금을 빼냈다. 첸은 “개인키 유출 가능성은 배제됐다”고 밝혔다.

빗겟은 공식 엑스 계정을 통해 “분석 결과 약 3억 8,750만 달러 상당의 자산이 영향을 받은 것으로 추정된다”고 공개했다. 온체인 추적업체 룩온체인은 별도 집계로 도난 자산을 약 3억 5,680만 달러로 추산했는데, 여기에는 XRP 1억 293만 개(약 1억 5,748만 달러), ETH 3만 1,890개(약 8,575만 달러), USDC 2,105만 개가 포함됐다. 세 추정치가 조금씩 다른 것은 집계 시점과 자산 가격 기준이 달랐기 때문으로 보인다.

첸은 로이터에 “인출은 자금 부족이 아니라 보안 조치로 일시 중단된 것”이라고 말했다. 빗겟은 공식 계정에서 “26일 오후 1시까지 인출 재개 일정을 공지할 계획”이라고 덧붙였다. 첸은 또 조사 과정에서 북한 해킹조직이 과거 사용한 것으로 알려진 VPN 서비스와 연결된 IP 주소가 확인됐다고 밝혔고, 공격 패턴도 해당 조직의 과거 수법과 비슷하다고 설명했다. 이런 정황을 근거로 라자루스 그룹이 공격 배후일 가능성이 거론된다.

보안 연구자 테일러 모나한은 엑스에 공격자의 자금 이동 경로를 공개하며 서클의 대응을 비판했다. 모나한에 따르면 공격자는 훔친 자산을 아비트럼에서 빼내는 데 우선순위를 뒀고, 이 과정에서 USDC로 스와프한 뒤 CCTP(크로스체인 전송 프로토콜)를 통해 다른 체인으로 브리지했다. 모나한은 서클이 특정 주소의 전송을 막을 권한이 있음에도 아무 조치를 하지 않았다고 지적했다. 다만 공개된 거래 내역만으로는 서클이 해당 주소에 대한 법적 명령을 받았는지, 혹은 언제 이를 인지했는지는 확인되지 않는다.

서클은 USDC 이용약관에서 적법한 정부 기관의 법적 명령을 받았을 때 토큰을 동결할 수 있으며, 불법 행위와 관련된 것으로 판단되는 특정 주소를 차단할 권리도 별도로 갖고 있다고 밝히고 있다. 다만 온체인에서 한 번 시작된 USDC 거래는 되돌릴 수 없다는 점도 약관에 명시돼 있다. 이번 사건에서도 공격자가 USDC를 ETH로 바꾸는 순간, 그 ETH에는 어떤 주소 차단도 소용이 없어졌다.

서클의 이번 대응은 지난 4월 발생한 2억 8,500만 달러 규모의 드리프트 프로토콜 해킹 때와 비교된다. 당시 공격자는 서클 자체의 크로스체인 전송 프로토콜을 이용해 약 2억 3,200만 달러 상당의 USDC를 솔라나에서 이더리움으로 옮겼다. 온체인 조사관 잭엑스비티는 서클이 그때보다 훨씬 빠르게 지갑을 블랙리스트에 올리고 자금을 동결할 수 있었다고 주장했다.

잭엑스비티는 2022년 이후 발생한 15건의 사례를 문서화하며, 4억 2,000만 달러가 넘는 의심스러운 USDC 자금 흐름에 대해 서클이 최소한의 조치만 취했거나 신속하게 대응하지 못했다고 밝혔다. 그가 예로 든 사례에는 지난해 7월 발생한 GMX 해킹과 관련된 약 900만 달러의 USDC, 세터스 해킹 관련 지갑이 있다. 세터스 사건에서는 도난당한 USDC가 이미 ETH로 전환된 뒤에야 관련 지갑이 차단됐다고 그는 지적했다. 드리프트 사건에서는 공격자가 약 6시간에 걸쳐 100건 넘는 거래로 자금을 옮긴 뒤에야 전환이 이뤄졌다. 지난 4월에는 드리프트 익스플로잇 이후 자금 이동을 문제 삼아 한 청구인이 서클을 상대로 미국에서 소송을 제기하기도 했다.

서클은 4월 발표한 성명에서 적법한 권한을 가진 기관으로부터 법적으로 요구받을 때만 동결 권한을 행사한다는 입장을 밝혔다. 발행사가 스스로 판단해 누구의 자산을 막을지 결정하면 정당한 보유자의 재산권이 위협받을 수 있다는 논리다. 서클은 더 빠른 개입을 위한 기술적 수단은 있지만, 사용자 권리를 보호하면서 신속하고 조율된 조치를 가능케 할 법적 틀은 아직 미비하다고 설명했다.

빗겟 측은 손실을 전액 자체 자금으로 충당하겠다고 밝혔다. 첸은 4억 6,400만 달러(약 6,296억 원) 규모의 사용자 보호 기금이 손실을 모두 메울 것이라고 확인했고, 해킹에도 고객 계좌 잔액에는 변동이 없다고 덧붙였다.
0 / 300