메뉴 글로벌이코노믹 로고 검색
검색버튼

가상자산 거래소 비트겟, 3억 5160만 달러 탈취 당해…북한 해커 집단 배후

비트겟 예비 조사, 북한 연계 추정 VPN 주소·공격 패턴 포착
핫·웜월렛 일부서 19건 무단 전송…콜드월렛은 안전
사용자 보호 기금 4억 6400만 달러 이상으로 전액 보전 가능
가상자산 거래소 바이비트(Bybit)가 '라자루스바운티(LazarusBounty)'를 업데이트해 화이트헤커들이 암호화폐의 이동 경로를 추적하는 모습. 이미지=제미나이3.5이미지 확대보기
가상자산 거래소 바이비트(Bybit)가 '라자루스바운티(LazarusBounty)'를 업데이트해 화이트헤커들이 암호화폐의 이동 경로를 추적하는 모습. 이미지=제미나이3.5
글로벌 가상자산 거래소 비트겟(Bitget)이 최근 약 3억 5160만 달러(약 4747억 원) 규모의 해킹 피해를 입었다.
그레이시 첸 비트겟 최고경영자(CEO)는 소셜미디어 X를 통해 조사팀이 과거 북한 해킹 집단이 사용한 가상사설망(VPN)의 인터넷 프로토콜(IP) 주소를 확인했다고 밝혔다. 다만 시스템 침입에 사용된 구체적인 기술적 방법은 현재 조사가 진행 중이다.

북한 연계 가능성·VPN 추적


미국 경제전문매체 CNBC는 25일(현지시각) 비트겟이 보안 침해 사실을 공개하고 조사에 착수했다고 보도했다.

비트겟 보안팀은 미국 시간 기준 9월 24일 오후 일부 지갑에서 무단 전송을 감지했다. 무단 전송은 핫월렛과 웜월렛 인프라 일부에서 발생했으며 총 19건으로 파악됐다. 오프라인 상태인 콜드월렛은 이번 공격에서 안전하게 유지됐다.

첸 비트겟 최고경영자(CEO)는 이번 공격 양상이 과거 북한 연계 해킹 조직의 공격 방식과 매우 유사하다고 설명했다.

유출 자산은 이더(ETH), 리플(XRP), 테더(USDT), USD코인(USDC), 아발란체(AVAX), 바이낸스코인(BNB) 등이다. 해당 자산은 이더리움, XRP 레저, 아발란체, BNB 스마트체인, 아비트럼 등 주요 네트워크를 포함한 여러 블록체인을 통해 빠져나갔다.

당초 초기 온체인(On-chain) 분석에서는 유출액을 약 1억 8300만 달러(약 2471억 원) 수준으로 추산했으나, 이는 피해가 발생한 모든 블록체인의 거래를 집계하지 못한 결과였던 것으로 확인됐다.

침입 방식과 피해 규모

비트겟 보안팀은 공격자가 핵심 백엔드 지갑 시스템을 침해했다고 밝혔다.

공격자는 전송 정보를 위조한 뒤 이를 활용해 비트겟의 승인 서명 절차를 작동시켰다. 첸 CEO는 침해 범위를 차단해 추가 무단 유출을 막았으며, "개인 키(Private Key) 유출은 배제됐다"고 덧붙였다.

현재 출금 서비스는 시스템 점검을 위해 일시 중단됐지만 입금과 거래는 정상 운영되고 있다. 첸 CEO는 출금 재개가 몇 시간에서 며칠 안에 가능하며 몇 주씩 걸리지는 않을 것이라고 밝혔다.

비트겟은 고객 잔액이 정확하게 유지되고 있으며, 이번 손실 전액을 사용자 보호 기금(User Protection Fund)으로 보전할 수 있다고 강조했다. 해당 기금이 보유한 금액은 4억 6400만 달러(약 6264억 원)를 웃돈다.

바이비트, '라자루스바운티' 추적망 가동


동종 업계인 가상자산 거래소 바이비트(Bybit)도 비트겟 지원에 나섰다.

벤 저우 바이비트 CEO는 자체 탈취 자금 추적 플랫폼인 '라자루스바운티(LazarusBounty)'를 업데이트해 탈취 자금의 이동 경로를 추적하고 유동성 동결을 돕겠다고 발표했다.

라자루스바운티는 북한 정권 연계 해킹 단체인 라자루스(Lazarus Group) 등 악성 해커 집단이 탈취한 암호화폐의 이동 경로를 온체인 데이터로 실시간 추적하고, 자금 동결 및 회수에 기여한 보안 분석가나 기관에 포상금(Bounty)을 지급하는 업계 공동 대응 플랫폼이다.

바이비트는 블랙리스트 지갑 주소 API와 추적 시스템을 공유해 비트겟 탈취 자금의 세탁을 막는 데 공조할 계획이다.

CNBC에 따르면 바이비트는 앞서 2025년 2월 15억 달러(약 2조 250억 원) 규모의 해킹 피해를 입었을 당시 비트겟의 지원을 받았으며, 이번에는 양사의 협력 관계가 역전된 형태로 공조가 이어지게 됐다.

가상자산 거래소를 겨냥한 대형 해킹이 반복되는 가운데, 업계 전반에서 보안 인프라 점검과 플랫폼 간 공조 체계 구축의 필요성이 더욱 커지고 있다는 지적이 나온다.


심완섭 글로벌이코노믹 기자 ciberwld@g-enews.com
맨위로 스크롤