비트겟, 출금 재개를 앞두고 있다: 3억 8천만 달러 유출 후 진정한 시험은 이제 막 시작됐다

Tapbit Wire - Tapbit NewsTapbit Wire·출처:ChainCatcher·
공유

9월 26일 정오, 비트겟은 전날 공약을 이행해 단계적 출금 복구 계획을 발표했다: 비트코인 출금은 9월 28일 16시(UTC+8), 이더리움·BSC·아비트럼·베이스·옵티미즘 ETH는 9월 29일 16시, 이더리움·BSC·솔라나·트론 기반 USDT는 9월 30일 16시, 나머지 토큰· fiat·P2P는 10월 2일 16시에 각각 재개된다. 공식 입장은 출금 중단이 '보안 조치로 사용자 자산의 가용성과 무관하며', 입금 및 거래는 계속 진행됐으며, 금융 손실은 보호 기금으로 전액 보상한다고 재차 강조했다.

9월 24일 18시 31분(UTC) 첫 무단 이체 감지부터 첫 번째 출금 재개까지 약 86시간이 경과했고, 10월 2일까지 전면 복구 완료에는 7.5일이 소요됐다.

이 기간은 비교 대상이 있다. 2025년 2월 바이비트 해킹 사건은 15억 달러 규모로 이번 사건보다 4배 크지만, 벤 저우는 브리지 대출로 72시간 내 출금을 복구했다. 비트겟 사건은 규모는 작았으나 복구 시간은 더 길었다. 비트겟 중국 지역 책임자 쉬지아인은 '도난 수법이 달라 잠재적 위험을 완전히 제거하기 위해 처리 방식도 타 사례와 다르다'고 설명했다.

이 발언은 사실 더 중요한 점을 드러낸다: 문제는 금고 자체가 아니라 전체 프로세스에 있다. 프로세스를 고치는 것은 단순히 자물쇠를 교체하는 것보다 훨씬 오랜 시간이 걸린다.

1억 8천만 달러에서 3억 8,750만 달러로: 금액은 아직 수정 중이지만, 유출 차단까지 약 3시간이 소요됐다

현재까지 금액은 두 차례 수정됐으며, 추가 변경 가능성도 있다.

초기 보고 금액은 3억 5,160만 달러였고, 체인 분석 기관들의 초기 추정치는 훨씬 낮았다—아크햄 애널리스트 에메트 갈릭은 1억 7,800만 달러, 펙쉴드와 버블맵스는 1억 4,500만~1억 9,200만 달러로, 최종 금액의 약 절반이었다. 9월 25일 비트겟은 '사건 당시 이체 상황에 대한 보다 완전한 집계'를 근거로 금액을 약 3억 8,750만 달러로 재수정했으며, 기존 누락된 제트캐시(ZEC)·트론(TRX)·XAUt 등 온체인 금액을 포함했다. 공식 입장은 이는 신규 유출이 아니며 사건은 통제 중이라고 강조했다.

룩온체인 분석에 따르면, 유출 자금 대부분이 예외적으로 집중됐다: 1억 293만 XRP(약 1억 5,748만 달러), 3만 1,890 ETH(약 8,575만 달러), 3,475만 USDT, 2,105만 USDC, 1,967만 USDT0, 3,000 XAUt(약 1,282만 달러), 1만 2,719 BNB, 82만 1,012 AVAX, 2,059만 TRX. 슬로우마이스트 미스트트랙의 표시 목록에 따르면, 공격자의 주소는 최소 7개의 리플 주소(총 약 1억 292만 6,478 XRP), 11개 EVM 주소, 1개 트론 주소를 포함한다.

진정으로 조사할 가치가 있는 것은 시점이다. 체인 데이터는 공식 발표보다 먼저 문제를 감지했다: 19시 이전 이미 아크햄 애널리스트 에메트 갈릭, 펙쉴드, 버블맵스가 이상 징후를 표시했다. 아크햄은 이후 18시 58분~19시 16분 18분 동안 비트겟 지갑에서 2억 2,800만 달러가 유출됐다고 계산했다. 포브스 인용 체인 데이터에 따르면 유출은 약 3시간 동안 지속됐고, 마지막 ETH 이체는 공식 발표 52분 전에 발생했다.

즉, '탐지'에서 '유출 차단'까지 약 3시간이 소요됐다. 이 3시간 동안 공격자는 EVM 측 자금 대부분을 약 6만 7,982 ETH(약 1억 8,300만 달러)로 전환했는데, 이는 투자를 위한 것이 아니라 자신을 '동결 불가능하게' 하기 위함이었다.

아직 해결되지 않은 모순도 있다: 아크햄은 1억 5,300만 달러 규모 XRP가 자사가 식별한 비트겟 냉장 지갑 주소에서 유출됐다고 주장했으나, 비트겟은 냉장 지갑이 완전히 안전하다고 일관되게 주장하고 있다. 현재까지 양측 입장은 공식적으로 일치하지 않는다.

개인 키 유출 없음: 우회된 것은 승인 프로세스였다

9월 25일 초, 그레이시 첸이 한 설명은 이번 사건에서 가장 이례적인 부분이다.

그녀는 공격자가 월렛 서비스의 핵심 백엔드 시스템을 침해해 '위조 이체 정보를 생성하고 비트겟 서명 프로세스를 실행'함으로써 자금을 플랫폼 외부로 이체했다고 밝혔으며, '개인 키 유출 가능성은 배제할 수 있다'고 명확히 했다. 당일 X(트위터)에서 3시간 생중계 중 그녀는 초기 단서가 공급망 공격을 시사한다고 언급했는데, 침해된 것은 거래소의 핵심 시스템이 아니라 매일 사용하는 제3자 도구였고, 현재 내부 인력 개입 의혹은 없다고 덧붙였다. 맨디언트와 슬로우마이스트가 여전히 조사에 협력 중이며, 구체적 침입 경로는 최종 보고서에서 확인될 예정이다.

이 기술 경로의 의미는 보안 경계 재정의에 있다. 오랜 기간 거래소 보안 논의는 거의 전적으로 개인 키 관리에 집중됐다: 핫·콜드 분리, 다중서명, MPC, HSM 등. 비트겟 역시 '3단계 월렛 아키텍처, 핫·웜·콜드 분리, 콜드 월렛 오프라인'이라는 용어를 사용해왔다. 그러나 이번에는 단 하나의 개인 키도 유출되지 않았고, 콜드 월렛 코드의 단 한 줄도 건드리지 않았다. 공격자는 단지 시스템이 위조 출금 요청을 일반 요청으로 인식하도록 해 아무도 눈치 채지 못하게 했다.

따라서 질문은 '돈이 어디에 보관돼 있나'에서 '누가 돈을 옮길 권한을 갖는가'로 바뀌었다.

업계 반응은 다소 억제되었으나, 결코 미온적이지 않았다. 보안 감사 기업 CertiK의 자본시장 및 정책 담당 수장 에스메 포우(Esme Pau)는 이번 사건을 “2026년 최대 규모 중앙화 거래소 해킹 중 하나”라고 평가하며 “디지털 자산 업계에 대한 경종”이라 강조했다. 또한 도난 규모가 보호 기금의 4분의 3에 달해 “일반적인 보안 사고를 넘어 위기 상황으로 전환됐다”고 지적했다. 사이버보안 기업 FailSafe의 CEO 애네이린 플린(Aneirin Flynn)은 더 직설적으로 표현했다. 이번 도난의 핵심 의미는 “대형 거래소들이 핫월렛 보안 문제를 해결했다는 착각을 무너뜨렸다”는 점이며, 비록 보호 기금이 손실을 보전하더라도 “이처럼 대규모 침입은 여전히 기관 투자자들의 암호화폐 인프라에 대한 신뢰를 심각히 훼손한다”고 말했다.

레저(Ledger) CTO 샤를 기욤(Charles Guillemet)은 문제의 근원을 바로 ‘변수’ 자체로 지목했다. AI는 취약점 발견과 공격 코드 작성 비용을 낮추고 있으며, “암호화폐 분야에서 보안은 늘 어려운 과제였고, 이제 AI가 공격자에게 유리한 고지를 제공하고 있다. 이 격차를 메우려면 다음 공격 후 수습 조치만 취하는 것이 아니라, 보안의 근본 원칙과 아키텍처 자체를 바꿔야 한다.”

이 세 가지 관점을 종합하면, 2026년의 공격 표면은 이미 명확해졌다. CertiK는 공격의 초점이 스마트 계약 취약점에서 인프라 침입, 핫월렛 도난, 키 유출로 이동하고 있음을 관찰했다. 차이점은 계약 취약점은 철저한 감사를 통해 검증 가능하지만, 승인 프로세스 내 신뢰된 데이터 체인은 사전에 모든 연결 고리를 열거해 어느 단계가 위조될지 예측할 수 없다는 점이다.

0.08%: 도난 자금 회수의 효율성과 한계

도난 자금 중 얼마를 회수할 수 있을지는 사고 발생 직후 몇 분 안에 거의 결정됐다.

서클(Circle)과 테더(Tether) 모두 즉각 대응했다. 9월 25일 05:00(UTC)에 서클은 USDC 계약 내장 블랙리스트 기능을 활용해 이더스캔(Etherscan)에서 ‘비트겟 공격자 8’으로 표시된 주소의 USDC 99,990개를 동결시켰다. 약 7시간 후 테더는 동일 주소를 USDT 블랙리스트에 추가해 USDT 218,023개를 잠갔다. 총 약 31.8만 달러로, 전체 도난 금액의 약 0.08%에 해당한다.

이 비율은 매우 낮아 보이지만, 이는 서클과 테더의 소홀함을 반영한 것이 아니다. 오히려 이는 구조적 한계를 보여준다. 스테이블코인은 발행사가 작성한 스마트 계약이며, 발행사는 계약 차원에서 동결 권한을 가진다. 그러나 ETH는 네트워크의 원생 자산으로 계약도 없고 발행사도 없어 누구도 이를 동결할 권한이 없다. 공격자는 이를 누구보다 잘 이해했고, 사고 발생 6분 만에 새로 생성된 지갑을 통해 UniswapX와 1inch Fusion을 이용해 USDT 1,967만 개를 약 5% 프리미엄을 지불하고 ETH 7,111개로 전환했다. 동결되지 않기 위해 손실을 감수하고 매도한 것이다. 비트겟이 공개한 체인상 분석 자료에 따르면, 사고 발생 수시간 내 약 6,300 ETH(약 1,900만 달러 상당)가 토네이도 캐시(Tornado Cash)로 유입됐다.

추적 전문가들 사이의 합의는 공격자 관련 주소가 여전히 63,000 ETH 이상을 보유하고 있으며, 이는 어떤 발행사도 통제할 수 없는 영역이라는 것이다.

남은 것은 복구를 위한 네트워크로, 형성 중이지만 효율성은 제한적이다. 비트겟은 자금 동결 또는 회수에 협력한 이에게 5% 보상을 제공하는 복구 보상 프로그램을 시작했으며, 실시간 추적 대시보드, 정보 제출 포털, 공격자 주소 API를 개설하고, 바이비트(Bybit)의 라자루스 보상 플랫폼(Lazarus Bounty)을 통한 제보도 지원한다. 업계에서는 바이비트 CEO 벤 저우(Ben Zhou)가 도움을 준비 중이라고 밝혔다. 그는 자신이 당한 15억 달러 규모 도난 사건 당시 비트겟이 조사에 협력했었다. 바이낸스 공동 CEO 리처드 텡(Richard Teng)은 정보 공유 및 추적 지원을 진행 중이라고 했고, MEXC CEO 뷰가르 우시(Vugar Usi)는 비트겟을 전방위적으로 지원할 준비가 되어 있다고 밝혔다. CZ 역시 공개적으로 지지를 표명했다.

이처럼 ‘도난 후 업계 동료들이 서로 돕는’ 장면은 지난 2년간 급속히 형성됐다. 그러나 그 효과는 시간 내 ETH로 전환되지 못한 자금 부분만 동결하는 데 한정된다.

보호 기금에 남은 금액은 얼마인가?

더 실용적인 질문은 ‘4.64억 달러 규모의 보호 기금이 충분한가?’이다.

수정된 3.875억 달러 기준으로 보호 비율은 약 1.2배로, 버퍼로 남은 금액은 약 7,650만 달러에 불과하다. 이는 초기 추정치 3.516억 달러보다 3분의 1 이상 적다. 그레이시 천(Gracy Chen)은 더 많은 수치로 이 약속을 강화하려 했다. “공개적으로 검증 가능한 지갑에 보관된 4.64억 달러 이상의 보호 기금 외에도, 비트겟 자체가 10억 달러 이상의 자산을 보유하고 있으며, 사용자 자금은 1:1 비율로 전액 보장된다.” 비트겟은 45개월 연속 보유 증명(Reserve Proof)을 공개했으며, 8월 기준 보유 비율은 122%였다.

이 모든 내용은 ‘기업 성명’ 범주에 속하며, FTX 사태 이후 사람들은 이것이 무엇을 의미하는지 잘 알고 있다. 진정한 검증 포인트는 두 가지다. 첫째, 완전한 사고 보고서를 약속된 시한 내에 공개할 수 있는가? 둘째, 9월 28일 이후 사용자들이 실제로 자금을 인출할 수 있는가? 역사에는 부정적 사례도 있다. 2021년 비트마트(Bitmart)가 1.96억 달러를 도난당했을 때도 전액 보상하겠다고 약속했으나, 2026년 현재 플랫폼은 폐쇄됐고 사용자들은 여전히 자금을 회수하지 못하고 있다.

귀속성 측면에서 비트겟은 IP 행동 패턴과 체인상 특성이 북한을 가리킨다고 주장한다. 엘립틱(Elliptic)은 이번 사건을 2026년 최대 규모의 북한 의심 암호화폐 도난 사건으로 판단하며, 올해 북한이 훔친 암호화폐 자산 총액을 10억 달러 이상으로 상향 조정했다. 체인얼리시스(Chainalysis) 자료에 따르면, 북한은 이미 2025년에 사상 최대 20억 달러를 도난당했으며, 목표 기업에 IT 인력을 파견해 침투하는 방식을 점차 확대하고 있다. 센티넬원(SentinelOne)은 최근 트레이더트레이터(TraderTraitor)—바이비트 15억 달러 사건과 켈프도(KelpDAO) 2.92억 달러 사건을, 이번 사고 일주일 전 인도 IT 서비스 제공업체를 공격한 동일 집단과 연결시켰다. 그러나 일부 분석가는 이를 라자루스(Lazarus)와 직접 연계하기보다는 조사 단서 정도로 보며, 법집행 기관의 결론은 아니라고 신중하게 평가한다.

현재 비트겟 플랫폼 토큰 BGB는 도난 전 2.02~2.06달러에서 약 1.93달러로 5~7% 하락했으나, 소폭 반등 중이다. 같은 기간 전체 암호화폐 시장은 오히려 지난 주 10% 가까이 상승했다.

결론

지난 2년간 암호화폐 업계는 ‘우리는 이제 다르다’는 점을 외부에 설득하기 위해 상당한 노력을 기울였다—라이선스 취득, 감사 수행, 보유 증명, 보호 기금 확보, 3단계 월렛 아키텍처 등. 비트겟은 이 모든 것을 갖추었으며, 최근 122% 보유 비율, 45개월 연속 보유 증명, 여전히 지급 가능 수준의 보호 기금까지 발표했다.

그러나 이번에 자금을 잃게 된 경로는 이 목록의 어느 항목에도 해당하지 않는다. 공격자들은 암호화 기술을 해킹하거나 개인 키를 탈취하지 않았다. 다만 승인 과정에서 반드시 검토되어야 할 송금 요청을, 마지막 단계까지 아무런 차단 없이 통과시켜 준 것뿐이다. 업계가 강화한 것은 ‘열쇠’였지만, 실제 침해당한 것은 ‘신뢰’였다. 그리고 신뢰는 결코 ‘콜드스토어’에 보관할 수 없다.

따라서 9월 28일에 열린 문은 자금 인출 복구를 넘어서는 의미를 갖는다. 이는 압박 테스트이기도 하다. 만약 사용자들이 약속된 기한 내 전액 인출이 가능하다면, 비트겟은 이 위기를 바이비트식 신뢰 재구축의 계기로 전환할 수 있다. 그러나 인출 시 대기열, 제한, 혹은 어떠한 형태의 지연이라도 발생한다면, 86시간 만에 마련된 일정표는 기술적 복구 속도가 아니라 거래소가 약속을 이행하는 능력을 측정하는 척도가 될 것이다.

도난 사건 후 거래소의 사망 원인은 자금 손실이 아니라 사용자들이 자금 인출이 불가능함을 알게 될 때 발생한다.