비트겟 해킹 피해 3억 8천만 달러대로 확대…고플러스 “개인키 유출 아닌 서명 체계 훼손”
비트겟 해킹 피해액, 집계 반영으로 3억 8,750만 달러 수준까지 증가
암호화폐 거래소 비트겟(Bitget) 해킹 사건의 피해 규모가 당초 알려진 수준보다 더 커진 것으로 나타났다. 블록체인 보안 기업 고플러스 시큐리티(GoPlus Security)는 X(구 트위터)를 통해 공개한 업데이트에서, 기존에 발표됐던 약 3억 5,160만 달러에 더해 지캐시(Zcash)와 트론(TRON) 관련 손실분이 추가 집계되면서 전체 피해액이 약 3억 8,750만 달러로 늘었다고 설명했다.
다만 이번 수치 증가는 새로운 공격이 이어졌기 때문이 아니라, 늦게 확인된 자산 이동 내역이 반영된 결과라는 점이 함께 강조됐다.

피해 지점은 핫월렛·웜월렛…개인키 탈취와는 다른 유형
이번 공격으로 영향을 받은 곳은 비트겟 거래소가 운영하던 일부 핫월렛과 웜월렛이다. 반면 거래소의 콜드스토리지와 분리돼 운영되는 자기수탁형 서비스인 비트겟 월렛은 피해 대상에 포함되지 않았다고 전해졌다.
고플러스는 이번 사건을 단순한 개인키 유출 사고로 봐서는 안 된다고 분석했다. 이들의 설명에 따르면 공격자는 비트겟의 서명 시스템을 교란해, 거래소가 실제로 승인하지 않은 송금에도 유효한 서명이 붙도록 만들었다. 즉 키 자체를 훔친 것이 아니라, 서명이 생성되는 과정을 악용했다는 의미다.
왜 ‘개인키’보다 ‘서명 체인’ 문제가 더 중요할까
고플러스는 이번 해킹을 두고 거래 서명 과정의 신뢰 구조가 무너진 사례라고 규정했다. 공격자가 내부 서명 스택에 개입해 정상적인 승인처럼 보이는 출금 거래를 만들어냈고, 이 거래들은 블록체인 네트워크에서 그대로 확정됐다.
문제는 이 출금들이 온체인상으로는 정상 거래와 거의 구별되지 않는다는 점이다. 실제 서명이 유효했기 때문에, 단순히 블록체인 데이터만 보고는 비정상 출금 여부를 즉시 판별하기 어렵다.
고플러스는 이 구조적 위험이 2025년 바이비트(Bybit) 해킹과 닮아 있다고 짚었다. 당시에는 세이프(Safe) 서명 화면 변조로 인해 약 15억 달러 규모의 피해가 발생했다. 두 사건 모두 하나의 서명 파이프라인과 하나의 신뢰 기반에 과도하게 의존했다는 공통점을 갖고 있다는 설명이다.
결국 거래소들이 콜드월렛 비중 확대, 키 관리 강화 같은 대응을 이어왔음에도 불구하고, 공격의 초점은 이제 키 보관 자체보다 서명 승인 절차로 이동하고 있다는 점에서 시장의 경계심이 커지고 있다.
공격은 2시간 25분 진행…8개 자산이 연쇄 유출
고플러스가 정리한 타임라인에 따르면 공격은 9월 24일 18시 31분 시작됐다. 이 시점에 해커의 수신 주소로 0.84 ETH가 가스비 용도로 들어왔는데, 해당 자금의 출처는 이미 공격자 통제 하에 있던 비트겟 핫월렛으로 파악됐다. 비트겟 역시 같은 시각 무단 송금을 감지했다고 밝혔다.
이후 18시 58분, 동일 주소로 약 3,475만 달러 규모의 USDT가 처음 대량 유출됐다. 가장 큰 자금 이탈은 19시 16분에 발생했다. 불과 1분 남짓한 시간 동안 약 1억 8,500만 달러가 빠져나갔으며, 여기에는 다음과 같은 자산이 포함됐다.
- 이더리움 네트워크: 13,966 ETH
- 리플 레저: 약 9,140만 XRP
- 트론 네트워크: 2,060만 TRX
자금 유출은 21시 23분까지 이어졌고, 총 2시간 25분 동안 여러 체인에서 자산이 빠져나갔다. 피해 대상에는 ETH, USDT, USDC, 아발란체(AVAX), BNB, 테더골드(XAUt), XRP, TRX 등이 포함됐다.
또한 공격자는 19시 이후 DEX(탈중앙화거래소)를 활용해 스테이블코인을 이더리움으로 교환하고, 브리지를 통해 자산을 이더리움 네트워크 쪽으로 집중시키는 움직임을 보였다.
비트겟의 그레이시 첸 CEO가 보안 공지를 게시하고 출금을 중단한 시점은 21시 30분경이었다. 첫 대규모 유출 발생 시점과 비교하면 2시간 이상 지난 뒤였다.

해커 자금은 944개 주소로 분산…추적·동결은 제한적
해커는 같은 날 22시 무렵, 이더리움과 아발란체 등 EVM 계열 체인에 있던 약 1억 5,500만 달러를 여러 개의 이른바 ‘휴면 금고’ 주소로 나눠 보냈다. 이후에도 9월 25일 새벽 2시 13분 이후까지 분할 및 이동 작업은 계속된 것으로 나타났다.
실시간 추적 대시보드 기준으로 공격자와 연관된 주소는 총 944개, 탈취 당시 시세 기준 보유액은 384,645,892달러로 집계됐다.
체인별 주소 분포는 다음과 같다.
- 이더리움: 505개
- 비트코인: 209개
- 리플: 147개
- 아비트럼: 58개
- 트론: 19개
- BSC: 17개
이 밖에도 옵티미즘, 베이스, 아발란체, 지캐시, 알고랜드 등으로 자금이 퍼져 있는 것으로 파악됐다.
가장 큰 자금 덩어리는 XRP·ZEC·ETH 지갑에 집중
분산된 지갑 중 가장 규모가 큰 축은 리플(XRP) 쪽이다. 2,298만 XRP를 담은 주소 하나는 약 3,522만 달러 규모로 추산되며, 2,000만 XRP가 들어 있는 또 다른 주소 역시 약 3,066만 달러 상당이다.
18,911.62 ZEC를 받은 주소는 약 2,935만 달러어치 자금을 보유한 것으로 분석됐다. 이더리움의 경우에는 정확히 1만 ETH씩 나뉜 지갑 6곳이 확인됐고, 각 지갑 규모는 약 2,690만 달러 수준으로 추산됐다.
비트코인 자금은 상대적으로 더 잘게 쪼개져 이동했으며, 최초 공격 주소에서 시작해 최대 11홉까지 이어지는 하위 주소 흐름도 확인됐다.
회수 가능성은 높지 않아…동결 가능한 주소는 4곳뿐
현재까지 자금 회수 전망은 그리 밝지 않다. 추적 대시보드상 동결 가능으로 분류된 주소는 단 4개에 그쳤다. 여기에 더해 추적 불가 또는 분석 진행 중인 자금은 약 544만 달러, 이미 거래소로 유입된 자금은 약 183만 달러로 집계됐다.
특히 자금이 탈중앙화 체인 전반으로 흩어졌고, 익명성 측면에서 추적이 어려운 지캐시까지 활용된 만큼, 중앙화 발행사나 특정 사업자의 동결 권한이 미칠 수 있는 범위는 제한적일 수밖에 없다는 평가가 나온다.
앞으로 주목할 세 가지 포인트
고플러스는 공격자 관련 주소들을 블랙리스트에 올리고, 이 정보를 생태계 파트너들과 공유해 자금 동결과 추가 손실 방지에 나서고 있다고 밝혔다. 다만 과거 바이비트 사례에서도 탈취 자금이 빠르게 세탁되며 회수율이 핵심 이슈로 떠올랐던 만큼, 이번에도 후속 흐름이 중요하다.
시장 참가자들이 특히 지켜보는 부분은 크게 세 가지다.
- 1만 ETH 단위로 묶인 휴면 지갑이 언제 다시 움직일지
- 이미 거래소로 흘러들어간 183만 달러 규모 자금이 더 늘어날지
- 비트겟이 서명 시스템의 어떤 지점에서 침해가 발생했는지에 대한 공식 사후 보고서를 내놓을지
이와 함께 출금 재개 시점, 그리고 이용자 자산 보전 방식에 대한 비트겟의 후속 발표 역시 투자 심리와 시장 반응에 적지 않은 영향을 줄 변수로 꼽힌다.
출처 :: https://www.coinddak.com/news/articleView.html?idxno=8568




