Categories: News

Bitget, 3억8,750만달러 지갑 침해 후 비트코인 출금 재개

출금 재개가 드러낸 제3자 보안제품 의존성과 거래소 통제 공백

  • Bitget은 9월 24일 핫·웜월렛에서 비인가 이체를 탐지했다. 제3자 보안제품 결함으로 내부 고권한 자격증명이 탈취돼 위험통제를 우회한 출금 명령이 실행됐다.
  • Bitget은 취약점을 수정하고 9월 28일 08:00 UTC 비트코인 출금을 재개했다. Mandiant와 SlowMist는 공격 경로와 자금 흐름을 계속 분석하고 있다.
  • 초기 피해액은 3억5,160만달러였으나 Zcash·TRON 이체를 추가 분류해 약 3억8,750만달러로 조정됐다. 콜드월렛과 사용자 잔액은 영향을 받지 않았다.
  • 출금은 9월 29일 ETH, 9월 30일 USDT, 10월 2일 기타 토큰·법정화폐·P2P 순으로 재개된다. 보호기금 규모는 4억6,400만달러 이상이다.
  • 개인키 탈취는 현재까지 배제됐지만 조사는 끝나지 않았다. Bitget은 영향 자산 일부를 동결하고 현상금·수사기관 공조로 회수를 추진한다.
  • 한국은 거래소와 공공 디지털자산 인프라에서 제3자 보안제품의 권한·변경 이력을 독립 검증해야 한다. 고액 출금에는 다중승인과 단계적 재개를 의무화할 필요가 있다.

정책 담당자는 외부 보안제품을 단순 인증으로 신뢰하지 말고, 고권한 계정의 분리·다중승인·독립 감사를 거래소 감독 기준에 반영해야 한다.

주요 용어: 핫월렛(온라인 거래용 지갑), 웜월렛(온라인과 오프라인 중간 형태의 지갑), 위험통제(비정상 거래를 차단하는 절차), 보호기금(피해 보전에 쓰는 준비금)

출처: Infosecurity Magazine

ajken

Recent Posts

클라우드플레어, 포스트양자 웹용 공개 인증기관 추진

클라우드플레어의 인증기관 진입이 웹 암호화와 양자내성 전환을 동시에 추진한다클라우드플레어는 2026년 9월 29일 공개 인증기관(CA) 설립…

4시간 ago

Unsloth Studio, 모델 확인만으로 코드 실행 취약점 수정

모델을 확인했을 뿐인데 기업 AI 환경에서 코드 실행 위험Unsloth Studio에서 악성 Hugging Face 모델을 선택하면…

4시간 ago

새 Spectre-v2 ‘BTR’ 공격, 기존 방어에도 Linux 메모리 유출

기존 방어를 우회해 리눅스 메모리를 유출하는 새 Spectre-v2 공격VUSec와 Scuola Superiore Sant’Anna 연구진은 여러 CPU에서…

4시간 ago

자율형 AI 에이전트, 네덜란드 DIVD 침해에 사용

자율형 AI 에이전트의 침해 후속행위가 보안 연구기관 네트워크까지 확장되다네덜란드 취약점 공개기관 DIVD는 2026년 9월 24일…

4시간 ago

Microsoft, NeedyMantis의 네트워크 장기 접근 সক্ষম 경고

NeedyMantis가 침해 네트워크에 장기 접근을 유지해 통신·대학·정부 연계 조직을 겨냥Microsoft는 2026년 9월 28일 NeedyMantis를 공개했다.…

4시간 ago

Amazon Bedrock AgentCore 결함, AWS 자격증명 노출 가능성

AgentCore 결함이 AI 샌드박스에서 AWS 자격증명까지 연결돼 클라우드 권한 관리가 핵심 통제점이 되다BeyondTrust는 9월 28일…

4시간 ago