본문으로 건너뛰기

Bitget 3억 8,750만 달러 해킹 후 출금 재개: 일정과 공격 분석

Bitget이 해킹 피해액을 3억 8,750만 달러로 상향하고 9월 28일부터 단계적 출금 재개 일정을 발표했다. 공격자는 8,300만 달러 상당의 XRP를 이동 중이며, Ripple은 이를 동결할 수 없다.

읽는 시간 8분 편집 방침

Bitget이 2026년 9월 24일 발생한 해킹으로 탈취된 자금 규모를 3억 8,750만 달러로 상향 조정하고, 9월 28일부터 단계적 출금 재개 일정을 공식 발표했다. 공격자는 탈취한 XRP 중 약 8,300만 달러어치를 이미 이동시키기 시작했는데, Ripple이 기술적으로 동결할 수 없는 구조적 한계가 다시 한번 드러났다. Bitget 3억 8,750만 달러 해킹 사태는 단순한 피해 집계를 넘어, 자금 회수 경과, 출금 재개 일정, 탈취 자산의 실시간 이동이라는 세 가지 축으로 동시에 전개되고 있다.

공식 확인된 사실과 아직 의혹 단계인 부분, 특히 공격 주체 귀속 문제를 구분하면서 세 가지 핵심 전개를 순서대로 살펴본다.

피해 금액, 3억 8,750만 달러로 상향

Bitget에 따르면, 초기 추산치 3억 5,100만 달러에서 약 3,590만 달러가 증가한 이번 수정은 새로운 피해가 발생했기 때문이 아니다. 처음에 집계에서 제외됐던 Zcash 및 TRON 네트워크 상의 자금 이동이 포함된 결과로. 거래소 측은 9월 24일 동일 사건에 대한 보다 완전한 재구성이라고 설명했다. 별도의 추가 공격은 없었다는 입장이다.

자금 회수 측면에서 Bitget은 회수 기여자에게 최대 회수액의 10%를 지급하는 포상 프로그램을 가동했다. 보상은 공격자의 자금을 차단하는 데 기여한 자와 실제 회수에 기여한 자에게 동등하게 분배되며. 타 거래소, 보안 연구자, 온체인 조사자 모두 참여할 수 있다. Circle과 Tether는 거래소와 협조해 공격자 주소와 연결된 스테이블코인 약 32만 달러어치를 이미 동결했다. 다만 이 금액은 전체 피해 규모에 비하면 극히 일부에 불과하다.

단계적 출금 재개 일정

Bitget은 유동성을 관리하고 네트워크에 갑작스러운 압박이 가해지는 것을 방지하기 위해 자산별 단계적 출금 재개 일정을 공개했다. 비트코인 출금은 9월 28일 오전 8시(UTC)에 재개되며. 이더리움 출금은 다음 날인 29일, USDT 출금은 9월 30일 다양한 지원 네트워크에서 순차적으로 열린다. 회수 가능한 XRP를 포함한 나머지 자산과 서비스는 10월 2일까지 재개될 예정이다. CEO Gracy Chen은 비트코인 출금 재개 30분 전에 공개 Q&A 세션을 열어 수사 진행 상황을 커뮤니티에 직접 알릴 계획이다.

Bitget은 공격자가 악용한 취약점을 이미 식별하고 패치를 완료했다고 밝혔다. 거래소에 따르면 이번 공격은 백엔드 인프라 시스템을 침해해 실제로는 사기성 이체임에도 승인된 것처럼 보이게 만든 방식이었으며. 개인 키 자체는 손상되지 않았다. 공격 주체 귀속과 관련해 CEO는 과거 북한 연계 그룹이 사용한 VPN 서비스와 일치하는 IP 주소를 탐지했다고 밝혔다. 다만 이는 회사 스스로 밝힌 의혹 수준이며, 독립적으로 확인된 귀속은 아니다. 수사는 현재도 공식적으로 진행 중이다.

출금 재개 일정

자산별 단계적 재개. 출처: Bitget, 2026년 9월 26일

  • 9월 28일 오전 08:00 UTC: 비트코인 출금 재개.
  • 9월 29일~30일: 이더리움 및 복수 네트워크 USDT 출금 재개.
  • 10월 2일까지: 나머지 모든 자산 및 서비스 재개.

Ripple이 탈취된 XRP를 동결할 수 없는 이유

사실, 세 번째 동향은 기술적 관점에서 가장 주목할 만하다. 공격자는 처음에 다섯 개의 지갑으로 분산 보관했던 XRP 중 약 8,300만 달러어치를 세 개의 지갑에서 이미 외부로 이동시켰으며. 나머지 약 7,500만 달러는 원래 계정에 그대로 남아 있다. 핵심은 구조적 한계이지, 정책적 선택의 문제가 아니다. Circle이나 Tether 같은 중앙화 스테이블코인 발행사는 요청 시 자사가 발행한 토큰을 직접 동결할 수 있지만. XRP Ledger 프로토콜은 Ripple이 공격자 지갑에 보관된 네이티브 XRP를 일방적으로 동결할 수 있는 메커니즘을 제공하지 않는다. 거래소는 해당 XRP가 입금된 뒤 계정 제한 조치를 취할 수 있으나. 자금이 원래 지갑에 머무는 한 접근 자체를 차단할 방법은 없다.

이유는 다르지만 마찬가지로 구조적인 이유로, 탈취된 6만 3,000개 이상의 이더(약 1억 8,300만 달러 상당)도 동결이 불가능하다. 이더리움 블록체인의 네이티브 자산이기 때문에, 기업이 발행한 스테이블코인과 달리 어떤 발행사도 이를 동결할 권한을 갖지 않는다. 이 비교는 자주 오해받는 구분을 명확히 해준다. 일부 디지털 자산에는 발행사가 통제하는 비상 정지 기능이 존재하지만, 다른 자산들은 설계상 그런 기능 자체가 없다. 상황이 아무리 심각하더라도 마찬가지다.

보호 기금 내부의 숨겨진 리스크

덜 조명된 세부 사항이 있다. Bitget이 사용자 보상에 활용하는 보호 기금의 구성 자체가 문제다. 2022년에 조성된 이 기금은 5,500 BTC로만 구성되어 있으며, 보다 안정적인 자산으로의 분산 없이 단일 변동성 자산에 전적으로 의존한다. 9월 26일 비트코인 가격을 기준으로 약 8만 4,000달러 수준이었을 때, 기금 규모는 약 4억 6,400만 달러로 이번 피해액의 84%를 충당할 수 있는 금액이었다. 그러나 기금이 비트코인으로 표시되어 있기 때문에 커버리지 능력은 자산 가격과 함께 움직인다. 9월 26일 기준 가격에서 약 16% 하락할 경우, 기금은 신고된 전체 손실액을 충당하기에 충분하지 않게 된다. 이는 해킹 자체와는 별개로 추가되는 리스크다.

더 넓은 시각으로 보면

이번 업데이트는 대규모 공격에 대한 대응이 서로 분리된 단계가 아니라 동시다발적으로 여러 층위에서 전개된다는 점을 잘 보여준다. 거래소가 복구 일정을 공지하고 재정 커버리지로 사용자를 안심시키는 동안, 공격자는 블록체인 위에서 실시간으로 계속 움직인다. 보안 커뮤니티는 일부 프로토콜이 도난 자금을 동결하는 데 구조적 한계를 지닌다는 사실을 직면해야 한다. 이는 다양한 유형의 암호화폐 지갑과 각각의 리스크 프로필 차이를 분석할 때 이미 다뤘던 주제다.

관찰자 입장에서 배울 점은 두 가지다. 우선, 구체적인 일정과 실제 피해 금액에 대한 지속적인 업데이트를 제공한 Bitget의 운영 투명성은 위기 관리 측면에서 주목할 만한 모델을 제시한다. 정보가 단편적으로 공개되었던 최근 Fogo 해킹 사례와 비교하면 차이가 분명하다. 다른 한편으로, 전액 비트코인으로 구성된 보호 기금의 세부 내용은 사용자를 안심시키기 위해 마련된 조치 자체가 고유한 리스크를 내포할 수 있음을 상기시켜 준다. 종종 원래의 리스크보다 덜 눈에 띄지만, 그렇다고 무시해서는 안 된다. 귀속 조사의 진행 상황과 블록체인에서 여전히 움직이고 있는 자산의 행방을 계속 추적할 예정이다.

홍보 콘텐츠