홈 > 뉴스 > 코인뉴스
코인뉴스

비트겟 열쇠는 무사했는데 3억 8,800만 달러가 나갔다

서학개미기자 0 12 0
비트겟의 금고 열쇠는 끝까지 비트겟 손에 있었다

비트겟 해킹 피해액이 3억 8,800만 달러로 늘었다. 공격자는 개인키를 훔치지 않고 백엔드 시스템을 장악해 거래 데이터를 위조했고, 비트겟 자신의 승인 절차가 그 돈을 내보냈다. 키를 지키면 안전하다는 거래소 보안의 통념이 통하지 않는 구간에서 사고가 났다.

뉴스 핵심

  • 비트겟 해킹은 개인키 탈취가 아니라 위조된 거래 데이터에 거래소 승인 절차가 속은 사건이다.
  • 피해액 3억 8,800만 달러는 보호 기금의 약 83.5%이며, 기금은 BTC 5,500개 기반이라 시세에 따라 여력이 변한다.
  • 10월 2일 이후 SEC는 공화당 위원 2명 체제지만 정족수 규칙상 의결이 가능하다.

비트겟 해킹, 개인키는 무사했는데 돈은 어떻게 나갔나

비트겟의 금고 열쇠는 끝까지 비트겟 손에 있었다. 공격자가 노린 것은 열쇠가 아니라 열쇠를 쓰라고 지시하는 쪽이었다.

그레이시 천 CEO의 설명은 이렇다. 공격자가 지갑 인프라의 핵심 백엔드 시스템을 장악해 거래 데이터를 위조했고, 비트겟의 정상 승인 절차가 그 위조된 요청을 받아 자금을 내보냈다.

은행으로 치면 금고 비밀번호는 안 털렸는데, 결재 서류가 위조돼 지점장이 직접 도장을 찍어 준 상황이다. 서명은 진짜였고, 서명하게 만든 내용만 가짜였다.

다른 매체는 매일 쓰는 제3자 도구가 뚫려 위조 지시가 서명 장비를 호출했다고 전한다. 백엔드냐 외부 도구냐는 아직 비트겟 공식 사후 보고서로 정리되지 않았지만, 두 설명 모두 결론은 같다. 뚫린 곳은 키가 아니라 판단 경로다.

공격자가 지갑 인프라의 핵심 백엔드 시스템을 장악해 거래 데이터를 위조했다
공격자가 지갑 인프라의 핵심 백엔드 시스템을 장악해 거래 데이터를 위조했다

피해액은 왜 3억 5,160만에서 3억 8,800만 달러로 늘었나

9월 24일 첫 발표는 3억 5,160만 달러였다. 이틀 뒤 비트겟은 Zcash와 TRON 네트워크에서 영향받은 자산을 추가로 찾아내 3억 8,800만 달러로 고쳤다.

늘어난 약 3,500만 달러는 새로 털린 돈이 아니다. 비트겟은 원래 사고를 더 완전하게 셈한 결과라고 밝혔다. 사고 직후 숫자는 늘 바닥값이라는 교훈이 여기서 나온다.

가장 큰 덩어리는 XRP다. 약 1억 293만 개, 금액으로 약 1억 5,748만 달러가 나갔다. ETH는 31,890개, 약 8,575만 달러였다.

피해 주소는 이더리움 가상머신 계열 네트워크, XRP 레저, Zcash, TRON에 걸쳐 있었다. USDT·USDC·XAUt·BNB·AVAX·TRX까지 목록이 길다.

핫월렛과 웜월렛 일부가 당했다. 여러 체인에 흩어진 운영 지갑이 한 번에 움직였다는 것은, 체인별 보안이 아니라 그 위에서 지시를 내리는 공통 시스템이 뚫렸다는 방증으로 볼 수 있다.

피해액은 3억 5,160만 달러에서 3억 8,800만 달러로 수정됐고 늘어난 부분은 추가 집계 결과다
피해액은 3억 5,160만 달러에서 3억 8,800만 달러로 수정됐고 늘어난 부분은 추가 집계 결과다

바이비트 15억 달러 해킹과 무엇이 같은가

2025년 2월 바이비트에서 약 15억 달러가 빠져나갔다. FBI는 북한 소행으로 지목했다.

그때도 키는 무사했다. 멀티시그 지갑 인터페이스(Safe)가 침해돼, 서명자들이 정상 거래로 보이는 화면을 보고 승인했다. 사람이 속았고 서명은 진짜였다.

이번 비트겟 사고도 문법이 같다. 콜드월렛 비중, 멀티시그, 키 분산 보관 같은 거래소의 통상 안전 설명은 모두 키를 지키는 이야기다. 승인 단계가 속으면 그 장치들은 오히려 위조된 거래에 정식 도장을 찍어 주는 역할을 한다.

북한은 2025년 한 해 약 20억 2천만 달러 규모 암호화폐 절도와 연결됐다.

천 CEO는 이번에도 북한 그룹이 쓰는 VPN과 일치하는 IP 주소를 찾았다고 했다. 다만 이는 예비 조사 단계의 주장이고, 정부 기관의 공식 귀속 발표는 아직 없다.

공지에서 볼 것은 키 보관 방식보다 출금 승인이 몇 단계로 누구 판단으로 이뤄지는지다
공지에서 볼 것은 키 보관 방식보다 출금 승인이 몇 단계로 누구 판단으로 이뤄지는지다

보호 기금 4억 6,400만 달러면 이용자 돈은 안전한가

비트겟은 자체 조성한 유저 보호 기금 약 4억 6,400만 달러로 피해를 전액 메울 수 있다고 밝혔다. 콜드월렛은 무사하다고 했다.

문제는 여유폭이다. 이번 피해는 기금의 약 83.5%를 차지한다. 이 정도 사고가 한 번 더 나면 기금으로는 모자란다.

기금은 BTC 5,500개를 기반으로 한다. 비트코인 값이 내리면 보상 여력도 같이 준다. 이용자의 안전망이 거래소가 쥔 코인 시세에 걸려 있다.

그래서 비용의 경로는 이렇게 그려진다. 잃어버린 돈은 거래소 준비금이 떠안고, 이용자는 출금 중단 기간이라는 시간으로 값을 치른다.

공격자 지갑에 남은 68,300 ETH, 회수는 어디까지 왔나

공격자는 동결될 수 있는 스테이블코인을 서둘러 ETH로 바꿨다. 발행사가 막기 전에 빠져나가려는 움직임이다.

약 68,300 ETH, 금액으로 약 1.84억 달러가 공격자 지갑 8개에 그대로 남아 있다고 보도됐다.

비트겟은 동결·회수에 협조하는 쪽에 5% 현상금을 건다.

천 CEO는 일부 자금을 이미 되찾았다고 했지만 금액은 밝히지 않았다. 블록체인 재단들과 함께 회수를 진행 중이며, 출금은 여전히 멈춰 있다.

같은 주 SEC는 왜 위원 2명만으로 규칙을 만들 수 있나

"크립토 맘"으로 불린 헤스터 피어스 SEC 위원이 10월 2일 자리를 떠난다. 사임서는 자신의 X 계정에 올렸다.

피어스는 약 8년간 위원으로 일했고, 2025년 2월 4일부터 SEC 크립토 태스크포스를 이끌었다. 임기는 2025년 6월에 끝났지만 후임이 없으면 최대 약 18개월 더 재직할 수 있는 규정 덕에 자리를 지켜 왔다.

그가 떠나면 남는 위원은 폴 앳킨스 위원장과 마크 우예다, 둘 다 공화당이다. 정원 5명 중 3명이 빈다.

그래도 SEC는 멈추지 않는다. 위원이 3명 미만이면 정족수가 재직 위원 전원이 된다는 규칙(17 CFR 200.41) 때문에 두 사람만으로 규칙 제정과 집행 의결이 가능하다. 9월 25일 기준 후임 지명은 없다.

피어스는 11월부터 리전트대 로스쿨 부교수로 간다.

해외 거래소 이용자가 볼 진짜 위험 지표는 무엇인가

비트겟 같은 해외 거래소를 쓰는 사람에게 콜드월렛 비중만으로는 부족하다. 사고가 났을 때 보호 기금이 피해의 몇 배인지, 출금이 얼마나 멈추는지가 실제로 체감되는 위험이다.

국내 거래소 이용자에게 미친 직접 영향은 드러난 것이 없다. 이번 사고가 주는 쓸모는 다른 데 있다. 어느 거래소든 공지에서 볼 것은 키 보관 방식보다 출금 승인이 몇 단계로, 누구 판단으로 이뤄지는지다.

SEC 쪽도 같은 그림이다. 규칙을 정하는 사람이 둘로 줄어도 규칙은 계속 나온다.

이번 주 두 뉴스가 말하는 것은 하나다. 크립토에서 돈을 움직이는 힘은 금고 열쇠가 아니라 결재 도장에 있고, 그 도장을 누가 어떻게 찍는지가 이용자의 진짜 위험이다.

서학개미 기자 · 글로벌 시장 기자서학개미 캐릭터 기자 · AI 보조 및 편집진 검토 투자 유의사항

이 글은 비트겟 해킹과 SEC 인적 변화를 설명한 것으로 특정 거래소 이용이나 가상자산 매매를 권하지 않습니다. 해외 거래소는 출금 중단·보상 지연 위험이 있고 보호 기금 가치도 코인 시세에 따라 변합니다. 투자 판단과 책임은 이용자 본인에게 있습니다.

다른 뉴스 더 보기
관심 있는 시장의 최신 흐름을 이어서 확인하세요.

, , , , , , , ,

0 Comments
‘코인뉴스’ 글은 텔레그램 뉴스 에서도 바로 받아보실 수 있습니다
텔레그램에서 보기
속보 채널 @seohakant · 자동매매 문의 @seohaktant_bot

공지사항


광고제휴문의