비트겟이 9월 24일 발생한 보안 사고의 피해액을 약 3억8,750만 달러로 수정했습니다. 처음 발표한 3억5,160만 달러보다 늘어난 규모입니다. 비트겟은 이용자 보호기금으로 고객 손실을 보전하겠다고 밝혔고, 유출 자산은 THORChain 등 여러 경로를 거쳐 이동한 것으로 보도됐습니다. 다만 공격이 실제로 어떤 방식으로 이뤄졌는지는 외부 보도와 회사 발표 사이에 차이가 있어, 확인된 사실과 추정은 구분할 필요가 있습니다.
6
33
42
어떤 일이 있었나
비트겟은 9월 24일 18시 31분(UTC)에 일부 핫월렛에서 무단 이체를 감지했다고 밝혔습니다. 초기 공지에 따르면 핫월렛과 웜월렛 일부가 영향을 받았고, 콜드월렛은 안전했습니다. 이후 온체인 추적과 거래 분류를 반영해 공격자 통제 주소로 이동한 자산을 약 3억8,750만 달러로 다시 산정했습니다.
21
6
일부 보도는 공격자가 비트겟의 백엔드 지갑 시스템을 장악해 서명 절차에 위조된 이체를 전달했다고 전했습니다.
33 반면 다른 보도는 구체적인 공격 경로가 최종 보고서 전까지 확인되지 않았다고 설명했습니다.
42 비트겟은 취약점을 찾아 조치했다고 밝혔지만, 이것만으로 보도된 공격 방식의 세부 내용까지 모두 확인된 것은 아닙니다.
6
18
단계별 출금 재개 일정
비트겟은 출금 서비스를 단계적으로 재개하는 일정을 공지했습니다. 아래 시각은 모두 UTC 기준이며, 각 서비스가 해당 시각에 반드시 정상화된다는 보장이라기보다 재개 계획입니다. 비트코인 출금은 9월 28일 08시에 실제로 재개된 것으로 보도됐습니다.
4
20
| 예정 시각(UTC) |
출금 대상 |
| 9월 28일 08시 |
BTC: 비트코인·BSC 네트워크 |
| 9월 29일 08시 |
ETH: 이더리움·BSC·아비트럼·베이스·옵티미즘 네트워크 |
| 9월 30일 08시 |
USDT: 이더리움·BSC·솔라나·트론 네트워크 |
| 10월 2일 08시 |
기타 토큰, 법정화폐, P2P 출금 |
비트겟은 출금 인프라에 추가 보안 검증을 진행한 뒤 서비스를 복구하겠다고 밝혔습니다. 별도로 온체인 거래 서비스도 보안 검토 과정에서 일시 중단됐으며, 관련 공지에는 구체적인 재개 시각이 제시되지 않았습니다.
18
20
17
고객 손실은 어떻게 보전하나
비트겟은 이번 손실이 자사 이용자 보호기금의 보장 범위에 포함된다고 밝혔습니다. 당시 기금 규모는 약 4억6,400만 달러로 보도됐습니다. 다만 이는 거래소가 밝힌 보전 방침이며, 고객 보상이 이미 모두 지급됐다는 뜻은 아닙니다.
4
6
유출 자금의 이동과 동결 시도
보도에 따르면 공격자는 탈취한 ETH를 THORChain을 통해 비트코인으로 바꿨습니다. 비트겟은 사고와 연관된 주소에 서비스를 제공하지 말아 달라고 요청했지만, THORChain은 이를 받아들이지 않았습니다. 이후에도 해당 프로토콜을 통한 자금 이동이 이어진 것으로 전해졌습니다. 이 사안은 의심 자금의 이동을 막으려는 거래소 측 요구와 허가 없이 이용할 수 있는 프로토콜의 운영 원칙이 충돌한 사례로 주목받았습니다.
5
8
서클과 테더는 사건과 관련된 일부 스테이블코인을 동결한 것으로 보도됐습니다. 동결액은 한 보도에서 약 31만8,000달러, 다른 자료에서는 약 33만9,000달러로 제시됐습니다. 제공된 자료만으로는 두 수치의 차이를 확인할 수 없어, 확정된 총액이 아닌 추정치로 보는 편이 타당합니다.
2
3
비트겟은 자금 동결을 돕는 경우와 회수를 돕는 경우에 각각 5% 보상을 제공하는 복구 바운티를 시작했습니다.
1
9 또 공격자와 연결된 4 BTC가 프라이버시 도구인 와사비 코인조인을 거쳤다는 보도도 나왔습니다.
10 이는 추적 과정의 일부를 보여주는 내용일 뿐, 전체 피해액이 회수됐다는 의미는 아닙니다.
아직 확인되지 않은 부분
비트겟은 취약점을 조치했으며 보안 검증과 자금 추적을 계속하고 있다고 밝혔습니다. 조사에는 맨디언트와 슬로우미스트도 참여하고 있습니다.
6
18 현재 제공된 보도와 발표만으로는 공격 주체가 누구인지 확정할 수 없으며, 피해액 전부가 회수됐거나 고객 보상이 모두 끝났다는 사실도 확인되지 않았습니다.