Bitget, 3억8,750만달러 지갑 침해 후 비트코인 출금 재개
출금 재개가 드러낸 제3자 보안제품 의존성과 거래소 통제 공백
- Bitget은 9월 24일 핫·웜월렛에서 비인가 이체를 탐지했다. 제3자 보안제품 결함으로 내부 고권한 자격증명이 탈취돼 위험통제를 우회한 출금 명령이 실행됐다.
- Bitget은 취약점을 수정하고 9월 28일 08:00 UTC 비트코인 출금을 재개했다. Mandiant와 SlowMist는 공격 경로와 자금 흐름을 계속 분석하고 있다.
- 초기 피해액은 3억5,160만달러였으나 Zcash·TRON 이체를 추가 분류해 약 3억8,750만달러로 조정됐다. 콜드월렛과 사용자 잔액은 영향을 받지 않았다.
- 출금은 9월 29일 ETH, 9월 30일 USDT, 10월 2일 기타 토큰·법정화폐·P2P 순으로 재개된다. 보호기금 규모는 4억6,400만달러 이상이다.
- 개인키 탈취는 현재까지 배제됐지만 조사는 끝나지 않았다. Bitget은 영향 자산 일부를 동결하고 현상금·수사기관 공조로 회수를 추진한다.
- 한국은 거래소와 공공 디지털자산 인프라에서 제3자 보안제품의 권한·변경 이력을 독립 검증해야 한다. 고액 출금에는 다중승인과 단계적 재개를 의무화할 필요가 있다.
정책 담당자는 외부 보안제품을 단순 인증으로 신뢰하지 말고, 고권한 계정의 분리·다중승인·독립 감사를 거래소 감독 기준에 반영해야 한다.
주요 용어: 핫월렛(온라인 거래용 지갑), 웜월렛(온라인과 오프라인 중간 형태의 지갑), 위험통제(비정상 거래를 차단하는 절차), 보호기금(피해 보전에 쓰는 준비금)