BTC $83,158.52 -0.38%
ETH $2,667.40 +0.57%
BNB $758.47 -1.58%
XRP $1.49 -0.66%
SOL $117.81 -1.87%
TRX $0.3341 +0.07%
DOGE $0.0930 -1.23%
ADA $0.2430 -2.82%
BCH $305.85 -3.17%
LINK $14.73 +5.80%
HYPE $87.34 -2.98%
AAVE $148.59 -1.34%
SUI $1.11 -8.96%
XLM $0.2274 +7.40%
ZEC $1,382.21 -11.77%
AAPL $337.66 -0.76%
AMZN $246.01 -1.07%
GOOGL $341.95 -0.02%
MSFT $507.40 -1.82%
META $713.08 -2.61%
NVDA $228.56 +1.95%
TSLA $356.99 -3.64%
SNDK $1,700.04 -2.25%
INTC $114.15 -4.45%
SPCX $145.90 -2.09%
MU $1,051.88 -1.52%
AMD $605.91 -2.01%
BTC $83,158.52 -0.38%
ETH $2,667.40 +0.57%
BNB $758.47 -1.58%
XRP $1.49 -0.66%
SOL $117.81 -1.87%
TRX $0.3341 +0.07%
DOGE $0.0930 -1.23%
ADA $0.2430 -2.82%
BCH $305.85 -3.17%
LINK $14.73 +5.80%
HYPE $87.34 -2.98%
AAVE $148.59 -1.34%
SUI $1.11 -8.96%
XLM $0.2274 +7.40%
ZEC $1,382.21 -11.77%
AAPL $337.66 -0.76%
AMZN $246.01 -1.07%
GOOGL $341.95 -0.02%
MSFT $507.40 -1.82%
META $713.08 -2.61%
NVDA $228.56 +1.95%
TSLA $356.99 -3.64%
SNDK $1,700.04 -2.25%
INTC $114.15 -4.45%
SPCX $145.90 -2.09%
MU $1,051.88 -1.52%
AMD $605.91 -2.01%

Bitget은 3.88억이 도난당한 원인을 공개했습니다: 해커가 제3자 보안 제품의 제로데이 취약점을 이용해 내부 핵심 관리 시스템에 침입했습니다

핵심 관점
Summary: Bitget이 제3자 보안 취약점 공격을 받아 약 3.88억 달러가 유출되었으나, 개인 키와 콜드 월렛은 영향을 받지 않았고, 사용자 잔액은 손실이 없으며, 보호 기금은 1주일 내에 3억 달러로 보충될 예정이다.
우가 말하는 블록체인
2026-09-29 09:12:24
Bitget이 제3자 보안 취약점 공격을 받아 약 3.88억 달러가 유출되었으나, 개인 키와 콜드 월렛은 영향을 받지 않았고, 사용자 잔액은 손실이 없으며, 보호 기금은 1주일 내에 3억 달러로 보충될 예정이다.

편집 | 우설 블록체인

본 문서 내용은 Bitget CEO 그레이시 첸과 대중화구역 책임자 셰지아인 간의 최근 보안 사건에 대한 공개 라이브 방송에서 발췌한 것입니다. Bitget은 공격자가 제3자 보안 제품의 취약점을 이용해 내부 고권한 인증서를 획득한 후, 위조된 출금 지시를 만들어 리스크 관리를 우회하여 여러 개의 핫 월렛과 웜 월렛에서 약 3억 8,800만 달러의 자산을 이체했다고 밝혔습니다. Bitget은 개인 키와 콜드 월렛은 영향을 받지 않았으며, 사용자 잔액은 손실이 없고, 관련 손실은 사용자 보호 기금이 부담할 것이라고 전했습니다.

라이브 방송에서는 공격 및 비상 대응 과정에 대해 자세히 설명했습니다. Bitget은 공격자가 먼저 소액 이체 테스트를 진행한 후, 이더리움, XRP, BSC, 아비트럼, 아발란체 등 여러 체인에서 대규모 이체를 시작하고, 작업 후 관련 흔적을 삭제했다고 밝혔습니다. 플랫폼은 이상을 발견한 후 출금을 중단하고, 잔여 자금을 이동시키며 시스템을 점검했으며, 최종적으로 공격 경로를 제3자 보안 제품의 제로데이 취약점으로 지목했습니다. 현재 Bitget은 영향을 받은 시스템을 격리하고, 내부 인증서를 재설정하며, 고감도 권한 및 출금 검증을 강화했습니다.

도난당한 자금에 대해 Bitget은 회수된 자산을 사용자 자금 보호의 주요 방법으로 삼지 않을 것이며, 보호 기금으로 손실을 보전할 것이라고 밝혔습니다. 또한, 일주일 내에 보호 기금을 최소 3억 달러로 보충할 계획입니다. 동시에 플랫폼은 자산 회수 보상 프로그램을 시작하고, 만디안, 만후 등 기관과 협력하여 조사 및 체인 상 추적을 진행하고 있습니다.

이번 내용은 Bitget의 보안 사건에 대한 공개 설명에서 발췌한 것으로, 관련 공격 원인 및 조사 결론은 Bitget 측에서 공개한 것입니다. 이후에도 독립적인 보안 조사 보고서를 기준으로 할 것입니다. 우설의 견해를 대변하지 않으며, 어떠한 투자 조언도 구성하지 않습니다. 현지 법률 및 규정을 엄격히 준수하시기 바랍니다.

Bitget CEO, 3억 8,800만 달러 보안 사건에 대한 응답

그레이시 첸: 안녕하세요, 저는 Bitget CEO 그레이시 첸입니다. 오늘 이 라이브 방송에서는 9월 24일 발생한 보안 사건에 대해 공유하고자 합니다. 아시아 시간대에 따르면 9월 25일입니다. 현재 조사 결과, 처리 및 복구 진행 상황, 향후 계획을 소개하고, 여러분이 궁금해하는 질문에 답변하겠습니다.

먼저 사건 상황을 요약하겠습니다. UTC+8 시간대 9월 25일 오전 2시 31분, Bitget 핫 월렛과 웜 월렛 인프라의 일부 자산이 여러 체인에서 무단 이체가 발생했습니다. 조사 결과, 공격자는 제3자 보안 제품의 취약점을 이용해 고권한 내부 인증서를 획득하고, 지갑 시스템에 위조된 출금 지시를 만들어 리스크 검증을 우회했습니다. 개인 키는 유출되지 않았고, 콜드 월렛도 영향을 받지 않았습니다.

현재 공격 경로가 명확해졌으며, 취약점이 수정되었고, 사건도 통제되었습니다. 이후 무단 이체는 발견되지 않았습니다. 확인된 바에 따르면, 이체된 자산의 총 가치는 약 3억 8,800만 달러입니다. 만디안과 만후가 우리와 협력하여 조사 및 체인 상 추적을 진행하고 있으며, 공격자의 주소와 관련 추적 데이터도 공개되었습니다. 이를 통해 전체 산업의 협력을 촉진하고자 합니다.

사용자에게 가장 중요한 것은 모든 사용자 잔액이 영향을 받지 않는다는 것입니다. 이번 손실은 전적으로 Bitget 사용자 보호 기금이 부담할 것입니다. 보호 기금 사용 후, 회사는 자금을 사용하여 일주일 내에 보호 기금을 최소 3억 달러 상당의 자산으로 재보충할 것입니다.

우리는 또한 자산 회수 보상 프로그램을 시작했으며, 보안 회사, 법 집행 기관, 거래 플랫폼, 공공 체인 프로젝트 및 기타 산업 파트너와 협력하여 관련 자산을 추적하고 회수하고 있습니다. 확인된 취약점 및 공격 정보는 더 많은 산업 참여자와 공유될 것이며, 자산 추적 및 회수 진행 상황도 지속적으로 발표할 것입니다.

이번 사건은 Bitget에 대한 매우 엄중한 시험이었습니다. 우리는 회피하지 않을 것이며, 교훈을 얻고, 이번 사건이 Bitget을 정의하지 않도록 할 것입니다. 조사, 회수 및 시정 과정은 가능한 한 투명하게 유지하여 사용자와 전체 산업이 감독할 수 있도록 하겠습니다.

소액 테스트에서 다중 체인 대규모 자산 이체로

그레이시 첸: 다음으로 공격 발생의 시간대를 자세히 설명하겠습니다.

UTC+8 시간대에 따라 9월 25일 오전 2시 31분, 해커는 먼저 두 건의 매우 소액의 자금 이체를 진행했습니다: 이더리움 핫 월렛에서 0.84 ETH를 이체하고, TRON 핫 월렛에서 93 TRX를 이체했습니다. 금액이 매우 적어 당시 리스크 관리 기준 이하였기 때문에 시스템 경고가 발생하지 않았습니다.

오전 2시 58분부터 4시 09분까지는 매우 중요한 단계입니다. 해커는 이더리움, XRP, ZEC, BSC, 베이스, 아비트럼, 옵티미즘 및 아발란체 등 여러 체인에서 17건의 대규모 자금 이체를 시작했으며, 총 가치는 약 3억 6,000만 달러입니다.

첫 번째 대규모 이체가 발생한 지 7분 후인 오전 3시 05분, 플랫폼의 회계 시스템은 대규모 차이를 감지하였고, 리스크 시스템은 자동으로 플랫폼에서 사용자가 시작한 출금 요청을 차단했습니다. 오전 3시 14분, 플랫폼은 P0 최고 수준의 비상 대응을 시작했습니다; 오전 3시 40분, 기술 팀은 손실 방지 조치를 취하기 시작했습니다.

오전 4시 40분, 당시 개인 키 도난 위험을 완전히 배제할 수 없었기 때문에, 지갑 팀은 자금을 콜드 월렛으로 집합하기 시작했습니다. 오전 4시 55분부터 5시 23분까지, 해커는 두 번째 라운드로 총 7건의 자금 이체를 진행했으며, 가치는 약 2,800만 달러로 아발란체, XRP, 이더리움, ZEC, ALGO, TIA 및 ATOM이 포함되었습니다.

오후 5시 44분, 기술 팀은 서명 기계 등 지갑 출금 서비스를 중단하고, 출금 관련 출입을 안전하게 격리했으며, 초기 판단으로 개인 키는 유출되지 않았습니다. 그날 오후 4시 43분, 보안 팀은 전체 사건의 근본 원인을 파악했습니다. 그날 밤 9시 42분, 법무 팀은 관련 주체의 소재지에 신고했습니다.

다음 날, 취약점 수정을 완료하고 서비스 격리 및 안전 점검을 마친 후, 우리는 출금 복구 계획을 확정했습니다. 출금은 비트코인, 이더리움, USDT, 기타 토큰 및 법정 통화 서비스의 순서로 단계적으로 복구될 것입니다.

해커가 어떻게 출금 지시를 위조하고 흔적을 지웠는가

그레이시 첸: 전체 공격은 대략 몇 가지 단계로 나눌 수 있습니다.

먼저, 해커는 제3자 보안 제품의 제로데이 취약점을 이용해 우리의 내부 네트워크 인증서를 탈취하고, 플랫폼 내부의 주요 관리 시스템에 접근했습니다. 공격자가 사용한 신원 인증서는 실제 유효한 것이었기 때문에 시스템은 이를 정상 로그인 행동으로 인식했습니다.

두 번째 단계로, 공격자는 탈취한 고권한 인증서를 이용해 지갑 관련 백엔드 서비스에 접근하여, 지갑 시스템에 위조된 출금 명령을 직접 작성하여 지갑이 이를 정상 출금으로 처리하도록 하여, 출금 기록 생성 이전의 리스크 검증 프로세스를 우회하여 핫 월렛과 웜 월렛의 자금을 이체했습니다.

세 번째 단계는 흔적을 지우는 것입니다. 각 이체가 완료된 후, 공격자는 위조된 출금 명령이 남길 수 있는 기록을 삭제하여 공격 행동을 은폐하고, 우리가 근본 원인을 파악하는 데 어려움을 증가시켰습니다. 직접적인 증거가 부족하기 때문에, 우리는 더 광범위한 시스템을 점검해야 했고, 수정된 검증도 더 많은 시스템을 포함해야 했기 때문에 전체 조사 및 복구 과정에는 일정 시간이 필요했습니다.

전체 과정에서 공격자는 일반적인 바이러스나 악성 소프트웨어를 사용하지 않고, 실제 인증서를 이용하여 공격을 일반 운영 작업으로 위장하고, 작업 완료 후 흔적을 지웠습니다. 우리에게는 이것이 매우 높은 수준의 표적 공격으로 보입니다.

현재 개인 키 유출은 배제되었으며, 내부 범죄 가능성도 초기 배제되었습니다. 이번 공격은 해커가 제3자 보안 제품의 취약점을 이용해 내부 인증서를 탈취하고, 신원을 도용하여 실행한 것입니다. 추가 조사는 만디안과 만후가 협력하여 진행하며, 공식 보고서가 나오기 전까지 공격자의 신원에 대해 지나치게 추측하지 않기를 바랍니다. 조사 보고서는 일주일 내에 발표할 수 있기를 희망합니다.

보호 기금이 3억 8,800만 달러 손실을 어떻게 부담하는가

셰지아인: 안녕하세요, 저는 Bitget 대중화구역 책임자 셰지아인입니다.

방금 그레이시가 이번 사건의 기본 상황을 소개했습니다. 우리는 비교적 철저한 추적을 완료했으며, 해커는 제3자 보안 제품의 취약점을 이용해 내부 네트워크 권한 인증서를 탈취하고, 지갑 시스템에 위조된 출금 주문을 만들어 지갑을 속여 리스크 검증을 우회하여 비정상 이체를 완료했습니다.

전체 과정에서 공격자는 일반적인 바이러스나 악성 프로그램을 사용하지 않고, 실제 신원 인증서와 일반 운영 작업을 이용해 위장하였으며, 흔적을 지웠습니다. 사건 발생 이후, 우리는 개인 키 유출 가능성을 배제했습니다. 이번 사건은 지갑 인프라의 주요 백엔드 시스템이 해킹당한 결과입니다. 초기 점검을 통해 내부 범죄 가능성도 배제되었습니다.

현재 만후와 만디안 등 제3자 보안 팀이 조사를 지원하고 있습니다. 공격자의 신원 및 더 자세한 공격 과정은 초기 보안 보고서에서 추가로 공개될 것입니다.

많은 사용자가 보호 기금 사용 후 보충 여부를 문의하고 있습니다. 답변은 확실합니다. 2022년 보호 기금이 설립될 당시, 우리는 외부에 매달 최소 3억 달러 규모를 유지하여 블랙 스완 사건 발생 시 사용자 자산을 신속하게 보장하겠다고 약속했습니다. 이번 주 내에 보호 기금을 3억 달러 이상으로 재보충할 것입니다.

왜 출금이 단계적으로 복구되어야 하는가

셰지아인: 이번 사건은 여러 체인과 통화가 관련되어 있어, 복구 후의 안전을 보장하기 위해 각 체인이 복구되기 전에 여러 핵심 검증 단계를 완료해야 하므로, 우리는 단계적이고 질서 있게 출금을 복구하는 방식을 채택했습니다.

먼저 비트코인 출금을 개방하고, 이후 이더리움 및 이더리움, BSC, 아비트럼, 베이스 및 옵티미즘 등 네트워크 관련 자산의 출금을 복구한 후, USDT를 복구하고, 마지막으로 플랫폼의 다른 통화 및 법정 통화 출금을 복구합니다.

모든 사용자, 즉 기관 고객, VIP 고객 및 일반 고객은 동일한 출금 경로를 사용하며, 누구도 우선권을 가지지 않습니다. 기존의 최소 출금 금액과 24시간 최대 출금 한도도 변동이 없습니다. 사용자는 추가 작업을 할 필요가 없으며, 복구 후 플랫폼에서 직접 표시됩니다.

이번 출금 중단은 약 3일 반 동안 지속되었으며, 많은 사람들이 왜 이렇게 오랜 시간이 필요한지 질문하고 있습니다. 주요 원인은 이번 공격이 인프라의 주요 백엔드 시스템에 영향을 미쳐 전체 출금 프로세스에 관련되었기 때문입니다. 각 단계의 점검 및 검증이 완료되기 전까지 우리는 잠재적 위험을 계속 노출하고 싶지 않았습니다.

또한 이번 사건은 여러 주요 네트워크와 다양한 자산이 관련되어 있어, 각 체인이 개별적으로 수리 및 안전 검증을 완료해야 하므로 반드시 체인과 자산에 따라 단계적으로 복구해야 합니다.

강조할 점은, 출금 중단이 자금의 충분성과는 관계가 없다는 것입니다. 당시 Bitget 보호 기금 규모는 약 4억 6,400만 달러였으며, 자산 비축률은 127%였습니다. 관련 데이터는 모두 공개 투명하며, 조회 가능합니다.

Bitget이 어떻게 취약점을 수정하고 리스크 관리를 조정하는가

셰지아인: 다음으로 수정 및 리스크 관리 측면의 진행 상황을 소개하겠습니다.

먼저, 우리는 영향을 받은 시스템을 격리했습니다. 모든 관련 서버는 네트워크에서 격리되어 공격이 계속 확산되는 것을 방지하고, 후속 추적을 위한 증거를 보존했습니다.

둘째, 우리는 내부 인증서를 재설정하고, 고감도 권한을 더욱 강화했습니다. 모든 내부 로그인 인증서는 무효화되고 재발급되었으며, 따라서 공격자가 이전에 탈취한 인증서는 무효가 되었습니다. 고감도 권한도 전면 회수되고 재분배되었으며, 주요 작업은 여러 사람의 승인이 필요합니다.

셋째, 우리는 취약점 세부 정보를 관련 제3자 보안 업체에 통보하여 분석 및 수정을 지원하고 있습니다. 수정이 완료되기 전까지는 관련 기능의 사용을 중단했습니다.

넷째, 우리는 출금 검증을 더욱 강화하여 모든 출금이 독립적인 검증을 필요로 하도록 했습니다.

현재 사건은 통제되고 있으며, 새로운 무단 이체는 발견되지 않았습니다. 영향을 받은 시스템은 격리되었고, 취약점은 수정되었지만, 각 체인이 출금을 복구하기 전에 여전히 여러 핵심 안전 검증을 완료해야 합니다.

제3자 보안 제품으로 인한 위험을 줄이는 방법

셰지아이: Bitget이 설립된 이후 8년 만에 처음으로 보안 사고가 발생했으며, 첫 번째 사고가 이렇게 큰 사건이 된 것은 처음입니다. 이는 우리에게 매우 중요한 경고를 주었습니다: 앞으로 어떻게 유사한 위험을 줄이고, 어떻게 더 빨리 발견하고, 더 빠르게 차단할 수 있을까요?

첫째, 제3자 보안 제품을 도입하기 전에 우리는 더 엄격한 평가 기준을 적용할 것입니다. 둘째, 제3자 제품 배포 단계에서 보안 조치와 격리 메커니즘을 강화하여 제3자 제품 자체에 존재할 수 있는 시스템 결함을 보완합니다. 셋째, 이상 모니터링을 더욱 완벽하게 하여 경고의 가용성과 안정성을 보장하고, 경고 판단의 정확성을 높여 잘못된 판단과 누락된 판단을 줄입니다.

누군가는 이전에 제3자 감사와 침투 테스트를 진행했는지 물었습니다. 우리는 항상 해왔으며, 매년 Hacken과 같은 기관과 함께 보안 테스트를 진행합니다.

우리는 이미 화이트햇 보상 프로그램을 발표했습니다. 공격자의 자금을 적극적으로 동결하는 데 도움을 줄 수 있다면, 해당 자금의 5%를 보상으로 받을 수 있습니다. 자금을 직접 회수하는 데 도움을 줄 수 있다면, 마찬가지로 해당 자금의 5%를 보상으로 받을 수 있습니다. 현재 공격자의 주소는 공개되었으며, 우리는 실시간으로 추적하고 있으며, 관련 정보와 제출 경로는 공개되어 있습니다.

도난 자금을 얼마나 회수할 수 있을까

셰지아이: 누군가는 우리가 자금을 회수할 확률이 얼마나 되는지, 예를 들어 30%를 회수할 수 있는지 물었습니다. 솔직히 말하자면, 우리는 그렇게 낙관적이지 않습니다.

과거 다른 거래 플랫폼의 보안 사건을 예로 들면, 1년 후에도 동결된 자산과 실제 회수된 자산의 비율은 매우 제한적일 수 있습니다. 이러한 공격자들은 매우 전문적이며, 자금을 어떻게 이동하고 혼합해야 하는지 잘 알고 있습니다.

이것이 바로 사용자 보호 기금의 필요성입니다. 보호 기금은 4년 동안 운영되어 왔으며, 우리는 최소 3억 달러 규모를 유지하겠다고 약속했습니다. 이는 유사한 상황에서 사용자 자산을 신속하게 보장하기 위해서입니다.

현재 우리가 할 수 있는 것은 공격자가 현금을 인출하는 것을 최대한 어렵게 만드는 것입니다. 모니터링 관련 주소의 거래 플랫폼, 동결 주소의 스테이블코인 발행자 및 크로스체인 브릿지가 모두 공격자의 자금 출구를 압축하고 있습니다. 이번에 도난당한 3.88억 달러에 대해 우리는 반드시 얼마나 회수할 수 있을 것이라고 가정하지 않겠지만, 최선을 다해 추적하고 회수할 것이며, 거래 플랫폼, 공공 체인 및 프로젝트 측의 협조에 매우 감사드립니다.

이번 사건은 제3자 보안 제품의 취약성과 관련이 있으므로, 우리는 Mandiant 및 만후와 협력하여 조사를 진행하고 있으며, 일주일 내에 완전한 보안 보고서를 발표할 예정입니다.

비트코인 출금 복구 후 입금 문제

그레이시 첸: 현재 비트코인 출금이 복구되었으며, 일부 사용자에게는 아직 입금되지 않은 이유를 설명하겠습니다.

출금은 실제로 두 부분으로 나뉩니다. 첫 번째 부분은 거래 플랫폼의 처리입니다. 사용자가 앱 또는 웹에서 출금을 시작한 후, 주문이 생성되어 플랫폼이 패키징하고 블록체인에 방송하는 데 보통 몇 분이 걸립니다. 출금 주문에 TXID가 이미 나타나면, 이는 거래가 블록체인 네트워크에 방송되었음을 의미하며, 블록체인 탐색기를 통해 실시간 상태를 조회할 수 있습니다. 아직 TXID가 없다면, 이는 주문이 여전히 플랫폼에서 처리 중임을 나타냅니다.

두 번째 부분은 비트코인 네트워크 자체의 처리입니다. 비트코인 네트워크는 상대적으로 느리며, 목표 블록 생성 시간은 약 10분이지만, 실제로는 몇 분에서 수십 분까지 걸릴 수 있습니다. 사용자가 Bitget에서 다른 거래 플랫폼으로 출금한 후, 상대방은 보통 최소한 하나의 블록 확인을 기다려야 합니다.

따라서 이미 TXID가 있지만 아직 입금되지 않았다면, 비트코인 네트워크의 확인을 기다리고 있을 가능성이 높으며, 이는 출금이 여전히 Bitget에 머물러 있다는 것을 의미하지 않습니다.

셰지아이: 현재 이미 출금에 성공했다는 사용자 피드백이 있으며, 더 많은 출금이 검토를 통과하고 패키징 중입니다. 속도가 느리다면, 모두 인내심을 가지고 기다려 주시기 바랍니다. 오늘 우리는 출금을 처리하기 위해 약 5배의 인력을 추가했습니다.

그레이시 첸: 현재 출금은 전반적으로 정상적으로 운영되고 있으며, 6000건 이상의 출금 요청을 받았고, 이에 해당하는 2700개 이상의 비트코인이 있으며, 명백한 적체는 발생하지 않았습니다. 첫 번째 배치의 2~3천 건의 출금이 이미 블록체인 확인을 받았습니다.

복구가 계속 진행됨에 따라, 우리는 BSC 네트워크를 통해 BTC 출금을 개방했습니다. 비트코인 메인넷은 상대적으로 느리고 비용이 높기 때문에, BSC의 속도가 더 빠르고 비용이 더 낮습니다. 따라서 사용자는 필요에 따라 다양한 네트워크를 선택할 수 있습니다.

후속 데이터에 따르면, 우리가 받은 출금 주문은 6800건 이상으로 증가했으며, 이에 해당하는 약 3300개의 BTC가 있습니다. 그 중 일부는 최소한 하나의 블록 확인을 받았고, 나머지는 방송되었으며 TXID를 얻었으며, 체인 상 확인을 기다리고 있습니다.

왜 자산 회수가 사용자 보호의 주요 방법이 아닌가

그레이시 첸: 이번 손실에 대해, 우리는 도난 자산 회수를 사용자 자금 보호의 주요 방법으로 삼지 않을 것입니다.

현실은, 특히 세탁 및 자산 이동 방식에 익숙한 해커를 상대할 때 도난 자산을 회수하는 것이 매우 어렵다는 것입니다. 따라서 사용자 자산의 안전은 공격자로부터 돈을 회수할 수 있는지 여부에 의존할 수 없습니다. 이것이 Bitget이 보호 기금을 설정한 이유입니다.

자산 회수 보상 계획의 목적은 공격자가 자금을 처리하는 것을 최대한 어렵게 만드는 것입니다. 거래 플랫폼, 스테이블코인 발행자 및 크로스체인 브릿지가 함께 관련 자금을 처리하지 않기로 하고 의심스러운 주소를 동결하면, 공격자가 선택할 수 있는 출구는 점점 줄어들 것입니다.

하지만 최종적으로 얼마나 회수하든, 우리는 보호 기금을 통해 사용자 자산을 보장할 것이며, 회수 결과를 기다린 후에 사용자 손실을 처리하지 않을 것입니다.

그레이시 첸: 이번에 우리는 보호 기금을 사용하여 손실을 보전할 것이므로, 원래 4억 달러 이상의 보호 기금에서 일부 자금을 사용할 것입니다. 우리는 일주일 이내에 보호 기금을 3억 달러 이상으로 다시 보충할 것입니다.

보충된 자산은 여전히 공개 지갑에 보관되며, 사용자는 체인에서 실시간으로 검증할 수 있습니다.

Bitget이 설립된 이후, 이번이 첫 번째 보안 사고입니다. 절대적으로 해킹되지 않는 기술, 네트워크 또는 소프트웨어는 존재하지 않습니다. 이번 사고가 발생했으며, 이에 대해 매우 유감스럽게 생각합니다. 다음으로 가장 중요한 것은 수리 완료, 손실 부담 및 보안 기준을 계속 높이는 것입니다.

이번 사건이 일부 사용자에게 우리의 신뢰를 잃게 했다면, 우리는 앞으로 행동을 통해 다시 신뢰를 얻기를 희망합니다.

제3자 보안 업체에 대한 책임 추궁 여부

그레이시 첸: 일부 사용자가 이번 사건에 연루된 제3자 보안 제품이 책임을 져야 하는지, 우리가 상대방에게 보상을 요구할 것인지 물었습니다.

이 문제는 법무 팀의 추가 논의가 필요합니다. 비록 제3자 제품에 관련된 취약점이 있지만, 거래 플랫폼으로서 우리 자신도 책임이 있습니다. 따라서 최종적으로 책임을 물을지, 어떤 방식으로 책임을 물을지는 법무 팀의 확인이 필요합니다.

이는 도난 자산 회수의 논리와 유사합니다. 보상 계획이든, 전체 산업과 협력하여 해커의 자금 세탁 난이도를 높이든, 우리는 이를 보상 및 사용자 보호의 전제로 삼지 않을 것입니다. 사용자 보호는 여전히 Bitget 보호 기금과 플랫폼 자체의 보안 메커니즘에 의존합니다.

현재 Mandiant와 만후가 독립적으로 증거를 수집하고 있으며, 영향을 받은 시스템 및 자산 범위, 공격 경로 및 공격 방법을 평가하고, 우리의 손실 방지 및 수정 조치를 검증하며, 자금 추적을 지원하고 있습니다. 독립 조사 보고서는 일주일 이내에 발표될 예정입니다.

출금 데이터 업데이트 및 사건 요약

그레이시 첸: 마지막으로 출금 데이터를 업데이트하겠습니다. UTC+8 기준으로 16시 50분까지, 우리는 7683건의 비트코인 출금 주문을 받았으며, 이에 해당하는 3609개의 비트코인이 있습니다. 그 중 최소한 하나의 블록 확인을 받은 것은 6946건으로, 이에 해당하는 3326개의 비트코인입니다. 추가로 737건은 방송되었으며, 체인 상 확인을 기다리고 있습니다. 이에 해당하는 283개의 비트코인이 있습니다.

첫 번째 배치의 비트코인 출금은 전반적으로 비교적 원활하게 진행되었으며, 명백한 적체는 발생하지 않았습니다. 비트코인 메인넷 외에도, 우리는 BSC를 통해 출금된 주문도 일부 받았으며, 현재 역시 비교적 원활하게 진행되고 있습니다.

이번 사건은 Bitget이 설립된 이후 첫 번째 보안 사고입니다. 현재 조사에 따르면, 공격의 주요 원인은 제3자 보안 제품의 취약점이며, 더 많은 세부 사항은 독립 보안 보고서에서 공개될 것입니다.

Join ChainCatcher Official
Telegram Feed: @chaincatcher
X (Twitter): @ChainCatcher_
warnning 위험 경고
app_icon
ChainCatcher Building the Web3 world with innovations.