체인얼리시스 AI, 3.87억 달러 규모 비트겟 해킹 사건 10분 이내 추적
체인얼리시스는 자체 개발 AI를 활용해 비트겟에서 도난당한 3.87억 달러 수사 과정에서 20시간 이상 소요되던 수작업 브리지 정산을 10분 이내로 단축했다.
요약
체인얼리시스는 AI가 크로스체인 매칭 속도를 높였다고 밝혔으며, 조사관들이 작업 방향을 설정하고 결과를 검토했다.
이 업체는 이번 공격의 배후를 북한 세력으로 지목하며, 2026년까지 누적 도난액을 10억 달러 이상으로 추정했다.
조사관들은 도난된 XRP를 크로스체인 스왑을 통해 공격자 소유 비트코인 주소로 추적했다.
비트겟은 도난 자금 동결 및 회수에 기여한 정보에 대해 별도로 5% 보상금을 제시했다.
체인얼리시스는 10월 1일 보고서에서, 9월 24일 해킹 발생 후 블록체인 간 거래 연결을 위한 맞춤형 자동화 도구를 조사관들이 직접 구축했다고 밝혔다. 보고된 시간 절약은 브리지 입금과 출금 매칭에 국한되며, 비트겟 및 법집행 기관과 협력하는 수사의 일부다.
24시간 가동되는 조사팀은 이 도구를 활용해 분산된 거래 경로를 추적하고, 거래소 및 당국과 결과를 공유했다. 보고서에 따르면 새로 식별된 주소는 몇 분 내에 도난 자금 라벨이 부여되어, 체인얼리시스 데이터 플랫폼을 통해 준법감시팀에 즉시 제공됐다.
체인얼리시스 AI는 전송 매칭을 수행했으나 조사관들이 사건을 주도했다.
해당 업체가 설명한 절차에 따르면, 조사관들이 매칭 규칙을 설정하고 결과를 검토하며 후속 조치 대상을 결정한다. AI는 수사 전체를 통제하지 않고, 특정 사건에 특화된 도구 개발을 지원했다.
보고서의 표현 그대로:
“조사관들이 여전히 논리 기준을 정의하고 출력물을 검토하며 수사를 주도한다.”
함께 읽어보면 좋을 내용: 체인얼리시스, 33억 달러 규모 켈시우스 사례 여전히 진행 중
10년 이상 축적된 크로스체인 귀속 데이터를 기반으로 한 자동화 도구는 한 네트워크의 입금과 다른 네트워크의 지급을 연결했다. 이 접근법은 별개 블록체인에서 볼 때 무관해 보일 수 있는 활동을 재구성하는 데 도움이 됐다.
도난된 XRP 추적 과정에서 조사관들은 XRP를 직접 거래소로 보내지 않고 비트코인으로 지급하는 크로스체인 유동성 프로토콜을 통한 전송을 확인했다. 보고서에 따르면 약 하루 반 동안 수천만 달러 규모 자금이 이 경로를 통해 이동했다.
입금과 출금을 매칭한 후 조사관들은 여러 프로토콜을 거쳐 공격자 소유 비트코인 주소로 향하는 후속 거래를 추적했다. 해당 팀은 식별된 목적지 주소를 계속 모니터링 중이며, 자금 이동에 따라 추가 주소에 대한 라벨링 계획이다.
비트겟 해킹 사건으로 4개 블록체인에 걸쳐 3.87억 달러가 유출됨
공격 시작 후 처음 3시간 동안 체인얼리시스는 비트겟에서 약 3.87억 달러 규모의 23건 송금을 기록했으며, 이 중 이더리움 49.7%, XRP 40.8%, Zcash 7.6%, 트론 1.8% 순이었다.
초기 인출 외에도 해당 기업은 크로스체인 유동성 및 메시징 프로토콜, 인스턴트 스왑 서비스, 자금 세탁 서비스와의 연계를 식별했다. 공개된 거래 그래프에는 유출 후 수백 건의 송금 중 일부가 표시된다.
비트겟은 9월 24일 UTC 기준 18:31에 핫 및 웜 월렛 인프라 일부에서 무단 송금을 탐지했다고 밝혔다. 이후 추가 Zcash 및 트론 송금을 반영해 손실 추정액을 3.516억 달러에서 3.875억 달러로 상향 조정했다.
그레이시 첸 CEO의 초기 설명에 따르면, 공격자는 핵심 백엔드 시스템을 침해해 거래 데이터를 조작하고 승인 절차를 유도했다. 비트겟은 콜드 월렛과 개인 키는 안전하게 보호됐다고 밝혔다.
후속 조사 결과, 제3자 보안 제품의 취약점이 공격자에게 인증 정보 획득 및 출금 명령 위조를 가능케 했다는 사실이 확인됐다. 비트겟은 포렌식 조사 및 추적 지원 업체로 맨디언트(Mandiant)와 슬로우미스트(SlowMist)를 언급했다.
체인얼리시스는 이번 도난 사건을 북한 소행으로 판단했으나, 첸 CEO의 초기 평가는 보다 신중했다. 그녀는 알려진 북한 해킹 활동과 일치하는 IP 행동 및 VPN 인프라를 근거로 언급했을 뿐, 당시 단정적인 책임 인정은 하지 않았다.
써체인(THORChain)이 공격자 주소 차단 요청을 거부함
크립토뉴스가 이전 보도한 바에 따르면, 첸 CEO는 유출 자금이 프로토콜을 통해 이동하기 시작하자 써체인에서 공격자 주소의 사용을 차단해달라고 요청했다. 써체인은 긴급 제어 기능이 네트워크 보안을 보호할 뿐 개별 지갑 동결을 위한 것이 아니라는 이유로 선택적 차단을 거부했다.
첸 CEO는 탈중앙화가 확정된 도난 자금 유입을 돕는 서비스를 면책시켜서는 안 된다고 주장했다. 써체인은 보안 사고 시 네트워크 일시 정지는 특정 주소에 대한 서비스 거부와 다르다고 강조했다.
보안 업체 고플러스(GoPlus)는 써체인을 비트코인·이더리움과 비교한 점을 문제 삼으며, 검증자 통제 하의 금고 및 서명 시스템을 지적했다. 고플러스는 이러한 기능이 써체인 운영자가 기반 블록체인 검증자와는 다른 권한을 갖게 한다고 분석했다.
발행사 측 보고에 따르면, 9월 26일 기준 서클(Circle)과 테더(Tether)가 이번 유출과 연관된 USDC 및 USDT에 대해 합산 약 31만 8,000달러를 동결했다.
비트겟의 회수 조건에 따르면, 자금 동결을 성공적으로 유도한 협력에는 5% 보너스가, 실제 회수 성공 시 별도로 5% 보상이 지급된다.
미국 당국이 북한 관련 자금 추적을 진행하는 가운데 비트겟이 출금 기능을 복구함
9월 30일 업데이트에서 비트겟은 주요 자산 출금 기능을 재개했다고 확인했다. 비트코인은 9월 28일, 이더는 9월 29일, USDT는 9월 30일에 각각 복구됐으며, 나머지 토큰· fiat·P2P 출금은 10월 2일 08:00 UTC에 예정됐다.
첸 CEO는 보호 기금(Protection Fund)이 3억 달러 이상 회복됐다고 밝혔다. 9월 29일 비트겟의 준비금 스냅샷에 따르면, 19개 보장 자산 전반의 총 비율은 131%로, 각 자산 모두 100% 이상을 유지했으며 고객 잔고는 영향을 받지 않았다고 강조했다.
9월 8일 미국에서 보도된 별도 사건에서 연방 법원은 북한 IT 노동자들이 벌어들인 임금과 관련된 약 21만 2,700달러 규모의 스테이블코인 몰수를 명령했다. 검찰은 이 노동자들이 신분을 은폐하고 해외 취업을 하며, 수익을 암호화폐로 송금했다고 주장했다.
미국 법무부의 2025년 6월 기소장에 따르면, 블록체인 기업을 포함한 무지한 고용주들이 종종 USDC 또는 USDT로 이 노동자들에게 임금을 지급했다. 검찰은 토큰 스왑, 블록체인 간 이체, 허위 신분 계좌, 소액 거래 등을 통한 자금 세탁 과정을 설명했다.
루돌프 콘테라스(Rudolph Contreras) 판사는 특정 지갑에 대한 몰수를 허가했으나, 검찰이 공개 공고에서 해당 자산을 충분히 특정하지 못했기 때문에 나머지 자산에 대한 몰수 요청은 기각했다.
더 보기: SEC, 투자자문사 및 펀드를 위한 암호화폐 보관 프레임워크 제안


