BTC $84,236.26 -0.19%
ETH $2,695.05 +0.16%
BNB $773.81 -0.25%
XRP $1.55 +0.81%
SOL $120.89 +3.14%
TRX $0.3371 -0.41%
DOGE $0.0979 +1.81%
ADA $0.2557 +1.28%
BCH $337.03 +0.58%
LINK $14.14 +3.20%
HYPE $91.94 -1.69%
AAVE $155.41 +7.23%
SUI $1.14 +12.44%
XLM $0.2181 -0.39%
ZEC $1,537.23 -2.75%
AAPL $340.25 +1.23%
AMZN $249.59 -0.33%
GOOGL $343.21 +0.06%
MSFT $517.83 +4.27%
META $745.41 -4.00%
NVDA $224.44 -0.61%
TSLA $372.17 -2.39%
SNDK $1,773.52 -1.29%
INTC $123.00 -5.38%
SPCX $148.53 -0.37%
MU $1,081.56 -1.35%
AMD $628.63 -2.31%
BTC $84,236.26 -0.19%
ETH $2,695.05 +0.16%
BNB $773.81 -0.25%
XRP $1.55 +0.81%
SOL $120.89 +3.14%
TRX $0.3371 -0.41%
DOGE $0.0979 +1.81%
ADA $0.2557 +1.28%
BCH $337.03 +0.58%
LINK $14.14 +3.20%
HYPE $91.94 -1.69%
AAVE $155.41 +7.23%
SUI $1.14 +12.44%
XLM $0.2181 -0.39%
ZEC $1,537.23 -2.75%
AAPL $340.25 +1.23%
AMZN $249.59 -0.33%
GOOGL $343.21 +0.06%
MSFT $517.83 +4.27%
META $745.41 -4.00%
NVDA $224.44 -0.61%
TSLA $372.17 -2.39%
SNDK $1,773.52 -1.29%
INTC $123.00 -5.38%
SPCX $148.53 -0.37%
MU $1,081.56 -1.35%
AMD $628.63 -2.31%

Bitget이 곧 출금 재개: 3.8억 달러 도난 이후 진정한 시험이 이제 시작된다

핵심 관점
Summary: 도난당한 후, 거래소가 살아남을 수 있는지는 잃어버린 금액이 아니라 사용자가 돈을 회수하는 데 걸리는 시간에 달려 있다. Bitget이 제시한 답은 86시간이다——모든 것이 정상으로 돌아오려면 10월 2일까지 기다려야 한다.
ChainCatcher 선정
2026-09-26 15:08:52
도난당한 후, 거래소가 살아남을 수 있는지는 잃어버린 금액이 아니라 사용자가 돈을 회수하는 데 걸리는 시간에 달려 있다. Bitget이 제시한 답은 86시간이다——모든 것이 정상으로 돌아오려면 10월 2일까지 기다려야 한다.

저자: 구이위, ChainCatcher

9월 26일 정오, Bitget은 전날의 약속을 이행하며 단계별 출금 재개 일정표를 발표했습니다: 9월 28일 16:00(UTC+8)에 비트코인 네트워크 출금 개방, 9월 29일 16:00에 이더리움, BSC, Arbitrum, Base, Optimism의 ETH 개방, 9월 30일 16:00에 이더리움, BSC, 솔라나, 트론의 USDT 개방, 10월 2일 16:00에 나머지 토큰, 법정화폐 및 P2P 개방. 공식은 또한 출금 중단이 "안전 조치로, 사용자 자산의 가용성과는 무관하다"고 재확인했으며, 충전 및 거래는 중단된 적이 없고, 재정 손실은 보호 기금이 부담한다고 밝혔습니다.

9월 24일 18:31(UTC)에 시스템이 첫 번째 무단 이체를 감지한 시점부터 첫 번째 출금이 열리기까지 약 86시간이 걸렸습니다; 10월 2일 모든 것이 복구되기까지는 7일 반이 소요되었습니다.

이 기간은 참고할 만한 사례가 있습니다. 2025년 2월, Bybit이 15억 달러를 도난당했으며, 규모는 이번 사건의 네 배에 달했습니다. Ben Zhou는 브릿지 대출로 구멍을 메웠고, 출금은 72시간 내에 복구되었습니다. Bitget은 이번 사건의 규모가 더 작지만, 소요된 시간은 더 길었습니다. 이에 대해 Bitget 중국어 지역 책임자 시에지아인은 "도난 방식이 다르기 때문에 모든 잠재적 위험을 절대적으로 배제하기 위해 다른 사례의 처리 방식과 다르다"고 설명했습니다.

이 말은 사실 더 중요한 사실을 전달합니다: 문제가 있는 것은 금고 자체가 아니라 전체 프로세스입니다. 프로세스를 수정하는 것은 잠금 장치를 바꾸는 것보다 훨씬 느립니다.

1억 8천만에서 3억 8천7백50만: 숫자는 계속 수정되고, 출혈을 멈추는 데는 거의 3시간이 걸림

금액은 현재까지 두 번 수정되었으며, 앞으로도 변동할 가능성이 높습니다.

최초의 보고는 3억 5천16만 달러였으며, 이전 체인 상 기관의 추정치는 더 낮았습니다------Arkham 분석가 Emmett Gallic은 처음에 1억 78백만 달러를 제시했고, PeckShield와 Bubblemaps의 추정치는 1억 45백만에서 1억 92백만 달러 사이로, 모두 최종 숫자의 절반 정도에 불과했습니다. 9월 25일, Bitget은 사건 기간 동안의 이체 상황에 대한 보다 완전한 계산을 이유로 약 3억 8천7백50만 달러로 추가 상향 조정했습니다. 이 과정에서 Zcash와 TRON 체인에서 이전에 포함되지 않았던 ZEC, TRX 및 XAUt가 추가되었습니다. 공식은 이것이 새로운 도난이 발생했음을 의미하지 않으며, 사건은 통제되고 있다고 강조했습니다.

Lookonchain의 분석에 따르면, 이 돈의 대부분은 비정상적으로 집중되어 있습니다: 102,930,000 XRP(약 1억 5748만 달러), 31,890 ETH(약 8575만 달러), 3,475만 USDT, 2,105만 USDC, 1,967만 USDT0, 3,000 XAUt(약 1,282만 달러), 12,719 BNB, 821,012 AVAX, 2,059만 TRX. 느린 안개 MistTrack의 마킹 목록은 공격자의 주소가 최소 7개의 리플 주소(총 약 102,926,478 XRP), 11개의 EVM 주소 및 1개의 TRON 주소를 포함하고 있음을 보여줍니다.

진정으로 추적할 가치가 있는 것은 시간입니다. 체인 상 데이터는 공식보다 먼저 문제를 발견했습니다: 19시 이전에 Arkham 분석가 Emmett Gallic, PeckShield, Bubblemaps는 이미 비정상을 표시했습니다. Arkham의 사후 측정에 따르면, 2억 2천8백만 달러가 18:58에서 19:16의 18분 내에 Bitget 지갑을 떠났습니다. Forbes가 인용한 체인 상 데이터에 따르면, 이체는 거의 3시간 동안 지속되었으며, 마지막 ETH 이체는 공식 보고서 발표 52분 전에 발생했습니다.

즉, "감지"에서 "멈춤"까지 거의 3시간이 걸렸습니다. 이 3시간 동안 공격자는 EVM 측의 대부분의 전리품을 약 67,982 ETH(약 1억 8300만 달러)로 교환했습니다------투자를 위한 것이 아니라 자신을 "동결 불가능"하게 만들기 위해서였습니다.

또한 현재까지 해결되지 않은 모순이 있습니다: Arkham은 1억 5천3백만 달러의 XRP가 Bitget 콜드 월렛으로 표시된 주소에서 왔다고 주장했지만, Bitget은 처음부터 끝까지 콜드 월렛이 완전히 안전하다고 주장했습니다. 현재까지 양측의 주장은 공개적으로 일치하지 않았습니다.

개인 키는 잃지 않음: 우회된 것은 권한 부여 프로세스

Gracy Chen이 9월 25일 새벽에 제시한 설명은 이번 사건에서 가장 비정상적인 부분입니다.

그녀는 공격자가 지갑 서비스의 핵심 백엔드 시스템을 침해하여 "허위 이체 정보를 생성하고 Bitget의 서명 프로세스를 호출"함으로써 자금을 플랫폼에서 이체했다고 밝혔습니다; 동시에 "개인 키 유출 가능성은 배제할 수 있다"고 명확히 했습니다. 그날 3시간의 X 라이브 방송에서 그녀는 초기 단서가 공급망 공격을 가리키고 있다고 언급했습니다------오염된 것은 거래소에서 일상적으로 사용하는 제3자 도구이며, 핵심 시스템이 아니라 내부 직원의 참여는 의심하지 않고 있다고 밝혔습니다. 현재 Mandiant와 느린 안개가 여전히 조사를 지원하고 있으며, 구체적인 침입 경로는 최종 보고서 확인을 기다리고 있습니다.

이 기술 경로의 중요성은 보안 경계의 정의를 재정의했다는 점입니다. 지난 수년간 거래소 보안의 서사는 거의 모두 개인 키 관리에 관한 것이었습니다: 핫, 콜드 분리, 다중 서명, MPC, HSM. Bitget 자신도 이 언어를 사용하고 있습니다------3단계 지갑 구조, 핫, 웜, 콜드 분리, 콜드 월렛 오프라인. 그러나 이번에는 개인 키 하나도 잃지 않았고, 콜드 월렛의 코드 한 줄도 건드리지 않았습니다, 공격자는 단지 시스템이 아무도 감지하지 못한 상태에서 허위 출금 요청을 정상 요청으로 승인하도록 만들었습니다.

따라서 문제는 "돈이 어디에 저장되어 있는가"에서 "누가 돈을 움직일 권한이 있는가"로 바뀌었습니다.

업계의 반응은 상당히 절제되었지만, 온화하지는 않았습니다. CertiK 자본 시장 및 정책 책임자 Esme Pau는 이것이 "2026년 가장 실질적인 중앙화 거래소 공격 중 하나"라고 언급하며, "디지털 자산 산업의 또 다른 경고"라고 지적했습니다. 도난 규모는 보호 기금의 4분의 3에 해당하며, "일반적인 보안 누출을 초월하여 위기 사건이 되었다"고 말했습니다. 사이버 보안 회사 FailSafe의 CEO Aneirin Flynn은 더 직접적으로 말했습니다: 이번 도난의 의미는 "대형 거래소가 핫 월렛 보안이라는 환상을 무너뜨렸다"; 비록 보호 기금이 손실을 보전하더라도, "이러한 규모의 침입은 여전히 암호 기반 시설에 대한 기관 신뢰를 심각하게 훼손했다"고 말했습니다.

Ledger CTO Charles Guillemet는 변수를 지적했습니다------AI가 취약점을 발견하고 공격을 작성하는 것을 더 저렴하게 만들고 있으며, "암호화 분야에서 보안은 항상 문제였고, AI는 공격자에게 유리한 방향으로 이끌고 있다. 이 격차를 줄이기 위해 필요한 것은 다음 공격의 사후 작업을 수정하는 것이 아니라, 보안의 기본 원칙과 구조를 변화시키는 것입니다."

이 세 가지를 함께 보면, 2026년의 공격 면은 이미 명확해졌습니다: CertiK는 공격의 초점이 스마트 계약 취약점에서 인프라 침입, 핫 월렛 도난 및 키 유출로 이동하고 있다고 관찰했습니다. 차이점은 계약 취약점은 감사 횟수를 소진할 수 있지만, 승인 프로세스에서 신뢰받는 데이터 체인은 누가 언제 어떤 단계 에서 위조될지를 미리 소진할 수 없다는 점입니다.

0.08%: 네트워크 회수의 효율성과 한계

도난당한 자금을 얼마나 회수할 수 있는지는 사건 발생 초기 몇 분 내에 결정되었습니다.

Circle과 Tether는 모두 조치를 취했습니다. 9월 25일 05:00(UTC), Circle은 USDC 계약 내장 블랙리스트 기능을 호출하여 Etherscan에서 "Bitget Exploiter 8"로 표시된 주소의 99,990 USDC를 동결했습니다; 약 7시간 후, Tether는 동일한 주소를 USDT 블랙리스트에 추가하여 218,023 USDT를 잠갔습니다. 합계 약 31.8만 달러로, 도난 총액의 약 0.08%를 차지합니다.

이 비율은 눈에 띄게 낮지만, 이는 Circle과 Tether의 직무 유기를 설명하는 것이 아니라 이 사건의 구조적 한계를 설명합니다: 스테이블 코인은 발행자가 작성한 계약으로, 발행자는 계약 수준에서 동결할 수 있습니다; ETH는 네트워크의 원주율 자산으로, 계약이 없고, 발행자가 없으며, 아무도 이 권한을 가지지 않습니다. 공격자는 분명히 모든 사람보다 이 점을 더 잘 알고 있었습니다------새로 생성된 지갑이 6분 내에 1,967만 USDT0를 UniswapX와 1inch Fusion을 통해 7,111 ETH로 교환했으며, 최고 약 5%의 프리미엄을 지불했습니다. 동결 불가능하기 위해, 차라리 헐값에 팔았습니다. Bitget이 공개한 체인 상 분석에 따르면, 사건 발생 수시간 내에 약 6,300 ETH(약 1,900만 달러)가 Tornado Cash로 유입되었습니다.

추적자들의 합의는 공격자의 관련 주소에 6.3만 개 이상의 ETH가 있으며, 이는 어떤 발행자도 접근할 수 없는 범위에 있다는 것입니다.

남은 것은 형성되고 있지만 효율성이 제한된 회수 네트워크입니다. Bitget은 회수 보상 계획을 출시하여 자금을 동결하거나 회수하는 데 도움을 주는 사람에게 5%의 보상을 지급하며, 실시간 추적 대시보드, 정보 제출 포털 및 공격자 주소 API를 제공하고 Bybit의 Lazarus Bounty 플랫폼을 통해 단서를 제출할 수 있도록 지원합니다. 업계에서는 Bybit CEO Ben Zhou가 언제든지 도움을 제공하겠다고 밝혔습니다------Bitget은 그가 15억 달러를 도난당한 후 조사에 도움을 준 적이 있습니다; 바이낸스 공동 CEO Richard Teng은 정보를 공유하고 추적을 지원한다고 밝혔습니다; MEXC CEO Vugar Usi는 "언제든지 Bitget을 지원할 준비가 되어 있다"고 말했습니다; CZ도 공개적으로 지지했습니다.

이러한 "도난 후 동료들이 서로 도와주는" 장면은 지난 2년 동안 빠르게 형성되었습니다. 그러나 그것이 할 수 있는 것은 이미 ETH로 교환하기에는 너무 늦은 부분의 돈을 동결하는 것뿐입니다.

보호 기금은 얼마나 남았는가

더 현실적인 문제는: 4억 6천4백만 달러의 보호 기금이 충분한가입니다.

수정된 3억 8천7백50만 달러를 기준으로, 커버율은 약 1.2배이며, 남은 완충액은 약 7,650만 달러------최초 3억 5천16만 달러로 추정했을 때보다 3분의 1 이상 줄어들었습니다. Gracy Chen은 이 약속을 강화하기 위해 더 많은 숫자를 사용하려고 했습니다: "이 4억 6천4백만 달러 이상은 모두 공개 검증 가능한 지갑에 보관된 보호 기금 외에도, Bitget은 10억 달러 이상의 자산을 보유하고 있으며, 사용자 자금은 1:1로 커버됩니다." Bitget은 45개월 연속으로 준비 증명을 발표했으며, 8월 준비율은 122%였습니다.

이 모든 것은 "회사가 말하는" 범주에 속합니다. FTX 이후 모든 사람은 이 말이 무엇을 의미하는지 알고 있습니다. 진정한 검증 포인트는 두 가지입니다: 전체 사건 보고서가 제때 발표될 수 있는지, 그리고 9월 28일 이후 사용자가 실제로 돈을 인출할 수 있는지입니다. 역사적으로도 반대 사례가 있었습니다------Bitmart가 2021년에 1억 9천6백만 달러를 도난당했을 때도 전액 보상을 약속했으나, 2026년 플랫폼이 폐쇄될 때까지 사용자들은 여전히 돈을 되찾지 못했습니다.

소속 측면에서, Bitget은 IP 행동 패턴과 블록체인 특성이 북한을 가리킨다고 주장합니다. Elliptic은 이것이 2026년 최대의 의심되는 북한 암호화폐 도난 사건이라고 판단하며, 연간 도난된 암호화 자산 총액이 10억 달러를 초과했다고 합니다. Chainalysis 데이터에 따르면, 북한은 2025년에 기록적인 20억 달러를 도난당했으며, 점점 더 IT 인력을 파견하여 목표 회사에 침투하는 방법에 의존하고 있습니다. SentinelOne은 이번 사건 일주일 전에 TraderTraitor------Bybit 15억 달러 사건과 KelpDAO 2.92억 달러 사건의 배후 집단을 인도 IT 서비스 제공업체에 대한 침입과 연결 지었습니다. 그러나 일부 분석가는 Lazarus와의 직접적인 연관성에 대해 신중한 태도를 보이고 있으며, 이는 여전히 조사 단서일 뿐 법 집행 결론이 아닙니다.

현재 Bitget 플랫폼의 BGB는 도난 전 2.02---2.06 달러에서 약 1.93 달러로 하락했으며, 하락폭은 약 5%---7%입니다. 이후 소폭 반등했습니다; 같은 기간 동안 암호화 대시장은 오히려 지난 주에 거의 10% 상승했습니다.

결어

지난 2년 동안, 암호화 산업은 외부에 "우리는 달라졌다"고 설득하기 위해 많은 노력을 기울였습니다------면허, 감사, 준비금 증명, 보호 기금, 3단계 지갑 구조, Bitget은 이러한 것들이 모두 갖추어져 있으며, 8월에는 122%의 준비금 비율을 발표했고, 45개월 동안 중단 없는 PoR을 유지했으며, 심지어는 이보다 더 얇지만 여전히 보상 가능한 보호 기금도 있습니다.

하지만 이번에 돈을 잃은 경로는 이러한 목록의 어떤 항목에도 포함되어 있지 않습니다. 공격자는 어떤 암호학도 해독하지 않았고, 어떤 개인 키도 훔치지 않았습니다. 그들은 단지 재검토되어야 할 송금 요청이 전체 승인 프로세스에서 아무런 방해 없이 마지막 단계까지 진행되도록 했습니다. 산업이 강화한 것은 키이고, 공격당한 것은 신뢰입니다; 그리고 신뢰는 결코 차가운 저장소에 보관될 수 없습니다.

따라서 9월 28일에 열린 그 문은 단순히 출금 복구 이상의 의미를 가집니다. 그것은 동시에 스트레스 테스트입니다: 사용자가 약속된 시간 내에 돈을 완전히 인출할 수 있다면, Bitget은 이 위기를 Bybit식 신뢰 재건으로 기록할 것입니다; 만약 출금 대기, 한도 또는 어떤 형태의 지연이 발생한다면, 86시간이 걸려 정해진 이 시간표는 결국 기술 수리의 속도가 아니라 한 거래소가 스스로의 약속을 이행하는 능력으로 평가될 것입니다.

도난 이후, 거래소의 사망 원인은 결코 돈을 잃는 것이 아니라, 사용자가 자신이 돈을 인출할 수 없다는 것을 발견하는 것입니다.

Join ChainCatcher Official
Telegram Feed: @chaincatcher
X (Twitter): @ChainCatcher_
warnning 위험 경고
app_icon
ChainCatcher Building the Web3 world with innovations.