비트겟 해킹 사건: 도난당한 3.87억 달러는 어디로 갔을까?
비트겟 공격자는 크로스체인 서비스를 통해 약 3.875억 달러의 자금 대부분을 비트코인으로 이동시켰으며, 9월 24일 해킹 발생 5일 후 공개적으로 동결된 금액은 약 84만 달러에 불과함.
요약
비트겟은 9월에 핫 및 웜 지갑에서 블록체인 전반에 걸쳐 3.875억 달러가 유출됐다고 밝힘.
블록섹은 비트겟 해킹 시작 5일 후에도 공격자가 약 3.42억 달러를 여전히 통제하고 있다고 추정함.
테더, 서클, NEAR 인텐츠가 약 84만 달러(도난 자금의 0.2%)를 동결함.
토르체인은 약 2.69억 달러의 통과 거래를 처리했으며, 비트코인이 주요 자산 집중 수단이 됨.
북한이 용의자로 지목되나, 블록섹은 현재 체인상 증거로는 공격자 신원을 특정할 수 없다고 밝힘.
보안 업체는 도난 자금이 세 가지 주요 경로를 따랐다고 보고함: 동결 가능한 자산을 신속히 전환, 여러 체인에서 비트코인으로 자산 집중, BTC를 단계적으로 코인조인 거래로 전송.
해당 분석은 비트겟 추적 대시보드와 9월 29일 스냅샷에 게재된 주소를 기반으로 하며, 자금 이동에 따라 잔고 및 세탁 금액은 계속 변할 수 있음.
관련 기사: 비트겟, 3.87억 달러 해킹 후 USDT 출금 재개
비트겟 해커는 도난 자금을 어떻게 이동시켰을까?
비트겟은 9월 24일 18:31 UTC에 핫 및 웜 지갑 인프라 일부에서 무단 이체가 시작됐다고 밝힘.
블록섹은 최초 거래가 0.84 ETH 및 93 TRX의 소규모 테스트 이체였으며, 본격적인 대량 인출은 18:58 UTC에 시작됐다고 밝힘. 비트겟의 정산 시스템은 7분 후 불일치를 감지해 일반 고객 출금을 차단함.
비트겟에 따르면 공격자는 일반 고객 출금 프로세스를 이용하지 않았으며, 제3자 보안 제품의 취약점을 악용해 고수준 내부 자격 증명을 확보한 후, 위조된 출금 명령을 지갑 시스템에 직접 제출함.
비트겟은 개인 키 유출은 없었으며, 콜드 월렛도 영향을 받지 않았다고 밝혔고, 맨디언트와 슬로우미스트의 독립 조사에서도 제3자 보안 소프트웨어 침해가 지갑 환경 무단 접근을 가능케 했다고 확인함.
손실 규모는 초기 3.516억 달러에서, 징크와 트론 이체를 반영해 약 3.875억 달러로 확대됐으며, 블록섹은 12개 체인에서 13개 자산이 유출됐다고 집계함. 단일 체인 손실 규모는 XRP가 가장 큼.
동결될 수 있는 자산이 먼저 이체되었다. 블록섹은 도난 발생 41분 이내에 USDT, USDC, USDT0 약 7,548만 달러와 XAUt 토큰 3,000개가 ETH 또는 AVAX로 전환된 것으로 확인했다.
사용된 경로 중에는 유니스왑, 유니스왑X, 1인치, 메타마스크 내장 스왑 서비스가 포함되었다. 블록섹은 모든 전환이 비트겟 CEO 그레이시 천이 해킹 사건을 공개적으로 알리기 전에 완료되었다고 밝혔다.
왜 비트겟의 3.87억 달러 중 단지 84만 달러만 동결되었을까?
자산이 전환된 후, 공격자는 가치를 체인 간에 이동시키고 비트코인으로 향하기 시작했다.
블록섹은 9월 29일 기준 스냅샷에서 THOR체인을 통해 7,804건의 거래로 약 2.69억 달러의 통과 가치가 이동했으며, 체인플립은 약 3,727만 달러를 처리했다고 추정했다. 또 USDT0/LayerZero, 서클의 CCTP, 어크로스, 스타게이트 등도 다른 경로로 확인되었다.
이 수치들은 별도로 도난당한 금액으로 합산할 수 없다. 블록섹은 자금이 체인 간 이동 시 여러 프로토콜을 거칠 수 있음을 경고했다.
세탁 과정 시작 후 약 5일째, 블록섹은 공격자가 통제하는 지갑에 여전히 약 3.42억 달러(도난 총액의 88.3%)가 남아 있다고 추정했다. 이 잔고 중 약 83.7%는 비트코인(약 3,386 BTC)으로 구성되었다.
공개적으로 확인된 동결 금액은 훨씬 작았다.
테더와 서클은 안정화폐 약 34만 달러를 동결했다. 이 자금 대부분은 발행사가 대응할 수 있을 만큼 오랜 시간 해당 주소에 머물러 동결 위험이 커졌다.
NEAR 인텐츠는 자체 SHIELD 리스크 시스템이 5,000만 달러 이상의 비트겟 연계 자금 이체 시도를 탐지했다고 별도 발표했다. 블록섹의 공개 자료 분석 결과, 실행 중 약 50.3만 달러가 차단되었고, 약 16.6만 달러는 통과된 것으로 확인되었다.
NEAR 인텐츠 측은 자체 공개 자료에서 해당 수치의 오차 범위가 최대 10%에 이를 수 있다고 밝혔다.
이전 NEAR 인텐츠의 비트겟 연계 이체 차단 보도에 따르면, 일부 자금은 스왑 과정 중 플래그 처리된 후 보류 상태로 남아 있었다.
테더, 서클, NEAR 인텐츠의 조치를 종합하면 공개적으로 확인된 동결 자금은 약 84만 달러로, 도난 금액의 단지 0.2%에 불과하다.
왜 이렇게 많은 비트겟 암호화폐가 THOR체인을 통해 이동했을까?
THOR체인은 블록섹이 식별한 최대 규모의 크로스체인 경로가 되었으며, 도난당한 ETH가 계속해서 BTC로 전환되자 비트겟 측이 비판을 가했다.
천 CEO는 공개적으로 THOR체인이 알려진 공격자 주소를 거부해 줄 것을 요청하며 ‘탈중앙화는 설계 원칙일 뿐, 도난 자금에 대한 면책 부여가 아니다’라고 주장했다.
THOR체인은 이 요청을 거부하고, 비상 정지 기능은 특정 거래나 사용자를 선별적으로 검열하기 위한 것이 아니라 프로토콜 전체를 보호하기 위한 것이라고 밝혔다.
해당 네트워크는 비상 정지가 ‘특정 거래나 사용자에 대한 선택적 동결이 아니’라고 설명했다.
비트겟 연계 지갑 하나가 이후 THOR체인을 통해 약 630만 달러 상당의 ETH를 비트코인으로 스왑했으며, 이는 27건의 스왑을 통해 약 75.2 BTC를 생산했다.
기타 도난 자금은 비트코인 믹서로 유입되었다. 블록섹은 9월 29일 기준 약 394만 달러가 코인조인 거래로 진입한 것으로 집계했다.
9월 27일 한 코인조인 거래에는 356개의 입력과 401개의 출력이 포함됐다. 공격자 소유로 비트겟 추적기가 식별한 주소에서 각각 2.5 BTC를 담은 4개의 입력이 있었다.

와사비 코인조인을 통한 비트겟 자금 유입 분석 결과, 트론에서 시작해 이더리움과 썬체인을 거쳐 비트코인에 도달한 후 믹싱되는 경로가 확인됐다.
북한이 비트겟 해킹을 수행했는가?
북한 개입 여부는 현재까지 법 집행 기관의 공식 확인이 아닌 평가 수준이다.
천 씨는 IP 행동 및 체인상 패턴이 '북한 연계 해커 그룹이 사용하는 기법과 일치한다'고 밝혔다. 비트겟은 일부 IP 주소가 이전에 북한 그룹과 연계된 VPN 인프라와 일치한다고 했으나, 해당 비교 근거가 공개되지는 않았다.
블록섹은 트레이더트레잇어 공격과 관련된 자금 세탁 방법과의 중복, 그리고 THORChain을 통한 자산 비트코인 전환 등 다른 가능성을 지적했다.
연구자 잭스비티는 공격자의 자금을 처리 중인 중국어권 암시장 자금세탁업자 여러 명을 확인했다. 이 중 한 명은 이전 해킹 사건과 연계된 자금세탁 활동에도 등장한 바 있다.
아크햄은 북측 연계 작전에서 자주 관찰되는 '필체인(peel-chain)' 기법 사용을 추가 단서로 제시했다.
블록섹은 이러한 유사점을 공격자 신원 입증으로 간주해서는 안 된다고 경고했다. 자금세탁 서비스는 다양한 고객을 대상으로 하며, THORChain·코인조인 같은 프로토콜은 무관한 사용자도 이용할 수 있다.
보안 업체는 증거가 이전 북한 연계 공격을 동일한 해커가 수행했다는 보다는, 자금세탁 그룹 재사용 가능성을 더 직접적으로 시사한다고 설명했다.
비교는 부분적으로 2025년 바이비트 해킹 사건에 초점이 맞춰졌다. 미국 당국은 15억 달러 규모 이 공격을 북한의 트레이더트레잇어 작전에 공식 귀속했으며, 도난 자금 이동에 THORChain이 집중적으로 활용됐다.
최신 검증된 정보 기준, 어느 법 집행 기관도 비트겟 침해 사건을 북한에 공식 귀속하지 않았다.
비트겟과 도난 자금에 앞으로 어떤 조치가 있을까?
비트겟은 지갑 추적을 계속하고 있으며, 회수 성공 시 보상금을 제공한다. 적격 참여자에게 직접 동결에 기여한 자금의 5%와 성공적으로 회수한 자금의 추가 5%를 지급한다.
비트겟 보상금 제도는 맨디언트·슬로우미스트·거래소 및 블록체인 조사관들이 공격자 주소를 계속 추적하는 가운데 시행됐다.
비트겟은 단계적으로 비트코인·이더리움·USDT 출금 기능을 이미 복구했다. 공개 일정에 따르면 기타 토큰· fiat 출금·P2P 서비스는 10월 2일 08:00 UTC에 재개되며, 점검 당시 공식 사고 페이지에 최종 재개 여부는 별도로 확인되지 않았다.
비트겟은 악용된 취약점을 수정했으며 사용자 잔고는 영향을 받지 않았다고 밝혔다. 포렌식 조사·법 집행 협력·자금 추적 및 회수 작업은 계속 진행 중이며, 추가 주요 발견 사항은 공식 보안 업데이트를 통해 공개될 예정이다.
더 읽기: 메테오라와 차우를 상대로 한 리브라 소송, 법원이 주장 기각하며 기각


