바이비트에서 2025년 2월 약 15억 달러 상당의 가상자산이 탈취된 사건은 이 목록에서 가장 큰 규모로 보고됐습니다. 주요 사례를 보면 공격 대상은 거래소 지갑뿐 아니라 블록체인 간 자산 이동을 돕는 브리지, 거래 승인 절차 등 다양합니다. 아래 피해액은 해킹 당시 기준의 대략적인 금액으로, 집계 방식이나 시세에 따라 보도마다 차이가 날 수 있습니다.
2
피해 규모로 본 주요 해킹 5건
| 사건 |
시기 |
추정 피해액 |
공격 대상·취약점 |
이후 상황 |
| 바이비트 |
2025년 2월 |
약 15억 달러 |
거래소 콜드월렛 이체 과정의 거래 서명 절차가 악용된 것으로 보고됨 |
미 연방수사국(FBI)은 북한 해커들의 소행으로 지목했습니다. 바이비트는 고객 잔액을 보전했다고 밝혔지만, 이는 탈취 자산을 회수했다는 뜻은 아닙니다. 2 |
| 로닌 네트워크 |
2022년 3월 |
약 6억 2,500만 달러 |
게임 액시 인피니티와 연결된 브리지에서 검증자 인증정보가 악용돼 출금이 승인됨 |
미국 당국은 북한 라자루스 그룹의 소행으로 지목했습니다. 일부 자금이 회수됐고, 브리지 운영사는 피해 보상 방안을 마련했습니다. 2 |
| 폴리 네트워크 |
2021년 8월 |
약 6억 1,000만 달러 |
체인 간 거래를 처리하는 통제 체계의 취약점 |
공격자는 자금 대부분을 돌려줬습니다. 인용된 보도에서 공격자의 신원은 확정되지 않았습니다. |
| 코인체크 |
2018년 1월 |
약 5억 3,000만 달러 |
인터넷에 연결된 거래소 지갑에 보관된 넴(NEM) 토큰 |
코인체크는 피해 고객에게 보상했습니다. 인용된 보도에서 범인의 신원은 확정되지 않았습니다. |
| 마운트곡스 |
2014년 2월 공개 |
약 4억 5,000만~5억 달러 |
약 85만 비트코인이 사라짐. 거래소의 보안·회계 문제와 맞물린 사건 |
거래소는 파산했고, 사건 책임 소재는 여전히 논란이 있습니다. 일부 채권자는 오랜 절차를 거쳐 변제를 받았습니다. 2 |
공격은 어떻게 이뤄졌나
바이비트: 거래 승인 절차를 노린 공격
2025년 2월 21일, 바이비트에서 약 15억 달러 상당의 이더리움이 탈취됐습니다. 보도에 따르면 공격자는 콜드월렛에서 자산을 옮기는 과정에서 거래 서명자들이 승인 내용을 제대로 알아보지 못하도록 거래 서명 절차를 악용했습니다. FBI는 북한 해커들의 소행이라고 밝혔습니다. 바이비트는 고객 잔액을 보전했다고 했지만, 고객 손실을 메우는 것과 해킹당한 자산을 되찾는 것은 서로 다른 일입니다.
2
로닌 네트워크: 검증자 정보로 브리지 출금 승인
2022년 3월 공격자는 액시 인피니티와 연결된 로닌 네트워크에서 약 6억 2,500만 달러를 훔쳤습니다. 브리지는 서로 다른 블록체인 사이에서 자산을 옮길 수 있도록 하는 연결 시스템입니다. 공격자는 브리지 출금을 승인하는 데 필요한 검증자 인증정보를 장악했습니다. 미국 당국은 북한 라자루스 그룹을 지목했습니다. 이후 자금 일부가 회수됐고, 브리지 운영사는 피해 보상 방안을 마련했습니다.
2
폴리 네트워크: 체인 간 거래 통제의 허점
2021년 8월 폴리 네트워크에서는 약 6억 1,000만 달러가 탈취됐습니다. 서로 다른 블록체인 간 거래를 처리하는 통제 체계의 취약점으로 공격자가 자산을 다른 곳으로 돌릴 수 있었습니다. 공격자는 자금 대부분을 돌려줬습니다. 다만 인용된 보도만으로는 공격자의 신원을 확정하기 어렵습니다.
코인체크: 온라인 지갑에 보관된 토큰
2018년 1월 코인체크에서 넴 토큰 약 5억 3,000만 달러어치가 도난당했습니다. 해당 토큰은 인터넷에 연결된 지갑에 보관돼 있었습니다. 코인체크는 피해 고객에게 보상했지만, 인용된 보도에서는 범인이 누구인지 확정되지 않았습니다.
마운트곡스: 대규모 비트코인 분실 뒤 파산
마운트곡스는 2014년 2월 약 85만 비트코인이 사라졌다고 공개했습니다. 당시 가치로는 약 4억 5,000만~5억 달러 규모였습니다. 거래소는 결국 파산했으며, 분실 책임을 둘러싼 논란도 이어지고 있습니다. 일부 채권자는 장기간의 절차를 거쳐 변제를 받았습니다.
2
비트겟 사건이 보여주는 업계의 과제
2026년 9월 비트겟은 지갑에서 무단 이체가 발생해 초기 추산액이 약 3억 5,160만 달러에 달한다고 밝혔고, 출금을 일시 중단했습니다. 회사는 고객 자금은 안전하며 자체 자금으로 손실을 보전하겠다고 밝혔습니다. 이후 보도에서는 피해액이 약 3억 8,750만 달러로 수정돼 집계가 일치하지 않았습니다. 비트겟 최고경영자는 북한의 개입 가능성을 의심한다고 했지만, 이는 확인된 범인 지목은 아닙니다.
1
3
4
9
개별 사건을 넘어선 피해 규모도 큽니다. TRM 랩스는 2025년 거의 150건의 해킹으로 불법 행위자들이 약 28억 7,000만 달러를 훔쳤다고 추산했습니다. 이 가운데 바이비트 사건이 약 14억 6,000만 달러로 전체의 51%를 차지했습니다.
당국은 조직범죄 집단이 가상자산을 이용해 기존 금융 시스템을 거치지 않고 국경을 넘어 자금을 빠르게 옮길 수 있다고 경고해 왔습니다.
13 이런 사례들은 개인키를 안전하게 보관하는 것만으로는 충분하지 않다는 점을 보여줍니다. 거래 내용을 만들고 표시하는 과정, 승인 절차, 지갑 운영과 브리지 통제 등도 모두 보안의 취약 지점이 될 수 있습니다.