아시아 마켓 데일리: Bitget, 서드파티 취약점 악용으로 3억 8,800만 달러 보안 침해 사실 공개 (2026/9/28)

bitget CEO Gracy Chen이 3억 8,800만 달러 규모의 보안 침해 사고를 확인하고, 사용자 보호 기금을 통해 전액 보상할 것이라고 약속했습니다. 이번 사고는 타사 보안 제품의 취약점을 악용한 공급망 공격으로, 프라이빗 키와 콜드월렛은 영향을 받지 않았습니다.

  • Bitget은 사고 후 단계적 복구 계획에 따라 BTC 출금을 재개했으며, ETH, USDT 등 다른 출금 서비스도 순차적으로 재개될 예정입니다.
  • 이번 사고는 Bitget 창립 8년 만의 첫 보안 위기로, 보안 기업 Mandiant와 SlowMist가 독립적인 조사를 진행 중입니다.
  • 해커는 THORChain을 통해 도난 자금을 ETH에서 BTC로 전환 중이며, GoPlus는 관련 주소 차단을 촉구했습니다.
  • 한국 금융위원회는 가상자산 시장의 효율성과 안정성을 높이기 위해 시장 조성자 제도 도입을 검토 중입니다.
  • 한국 가상자산 거래량이 1년 새 50% 이상 감소했지만, 상위 10% 사용자가 전체 거래의 96% 이상을 점유하며 집중도가 심화되었습니다.
  • Circle은 한국 시장 진출을 위해 선임 에코시스템 성장 책임자를 채용하고, 현지 파트너십 및 USDC 인프라 구축에 집중할 예정입니다.
  • MEXC는 사용자 계정 복구 과정에서 해커 API 키 미제거로 약 34만 달러 피해가 발생했다는 주장에 대해 전담 조사팀을 구성했습니다.
  • 중국 국가안전부는 가상자폐의 익명성이 '허위 주장'이라며, 블록체인 추적 가능성과 범죄 도구로서의 위험성을 경고했습니다.
  • 일본 경찰은 경찰 사칭 가상자폐 사기로 31세 여성과 38세 남성을 체포했으며, 관련 피해액은 약 2억 4,000만 엔에 달합니다.
  • 베이징 경찰은 해외 유학생을 대상으로 한 신종 국제 전화 사기를 적발해 78만 위안을 동결하고 피해자에게 반환했습니다.
요약

Bitget CEO, 3억 8,800만 달러 보안 침해 확인… 전액 보상 약속

Bitget CEO 그레이시 첸(Gracy Chen)은 라이브 방송에서 공격자들이 서드파티 보안 제품의 취약점을 악용해 내부 네트워크 자격 증명을 탈취하고, 지갑 시스템에 대한 출금 지시를 위조해 리스크 통제를 우회했다고 밝혔다. 프라이빗 키는 유출되지 않았고 콜드월렛은 영향을 받지 않았으며, 해당 취약점은 현재 패치되어 사고가 완전히 통제된 상태다. 약 3억 8,800만 달러 규모의 자산이 외부로 이체됐으며, 공격자의 주소와 온체인 추적 데이터가 공개됐다. 첸은 손실 전액을 사용자 보호 기금으로 충당할 것이며, 기금 인출 후 1주일 이내에 최소 3억 달러까지 다시 채워 넣겠다고 밝혔다.

Bitget, 단계적 서비스 복구에 따라 BTC 출금 재개

Bitget은 보안 사고 이후 단계적 복구 계획에 따라 예정대로 BTC 출금을 재개했다. ETH 관련 네트워크 출금은 9월 29일 16:00(UTC+8)에, USDT 관련 네트워크는 9월 30일에 재개되며, 기타 토큰 출금과 법정화폐 및 C2C 서비스는 10월 2일부터 시작된다. CEO 그레이시 첸과 중화권 총괄 셰자인(Xie Jiayin)은 공개 라이브 방송을 진행해 사고 경위를 검토하고, 진행 상황을 공유하며, 사용자 질문에 실시간으로 답변하고 있다.

Bitget 경영진, 이번 사고를 8년 만의 첫 보안 위기로 규정

Bitget 중화권 총괄 셰자인은 라이브 방송에서 커뮤니티에 이번 사건을 플랫폼 8년 역사상 첫 보안 위기로 설명했다. 이번 사고는 서드파티 보안 소프트웨어를 겨냥한 표적형 공급망 공격으로 추적됐으며, 공격자들은 제품 취약점을 악용해 내부 네트워크 자격 증명을 획득했다. 셰는 프라이빗 키가 손상되지 않았고 콜드월렛 자산은 영향을 받지 않았다고 강조했다. Bitget은 보안 기업 **맨디언트(Mandiant)**와 **슬로우미스트(SlowMist)**를 참여시켜 독립적인 검토를 진행하고 있으며, 서드파티 구성 요소에 대한 모니터링 및 관리 기준을 전면적으로 강화할 예정이다.

Bitget 해커, THORChain 통해 탈취 자금 이동

룩온체인(Lookonchain)의 온체인 모니터링에 따르면, Bitget에서 3억 5,160만 달러를 탈취한 공격자가 THORChain을 통해 ETH를 BTC로 적극적으로 전환하고 있다. 크로스체인 프로토콜인 THORChain은 자사가 검열 메커니즘이 없는 무허가형 중립적 공공 제품이라고 주장하며 입장을 방어했다. 보안 기업 GoPlus는 이러한 특성화에 이의를 제기하며, THORChain의 자금 유출은 TSS 임계값 서명을 통한 검증인의 능동적 서명이 필요하다고 주장하고, 북한 관련 행위자와 연계된 주소를 차단할 것을 프로토콜에 촉구했다.

한국 금융위원회, 가상자산 시장조성 규칙 도입 검토

한국 금융위원회는 디지털금융정책관 유영준에 따르면 가상자산 시장의 효율성과 안정성을 높이기 위해 시장조성자 프레임워크를 검토하고 있다. 현행 가상자산이용자보호법은 시장조성을 금지하고 있지만, 금융위는 2단계 입법 과정에서 해당 메커니즘을 재검토할 계획이다. 유 정책관은 또한 핵심 거래소 기능이 자율규제에서 법정 감독으로 전환될 수 있고, 대주주 및 경영진에 대한 지배구조 규칙이 강화될 수 있으며, 프레임워크가 궁극적으로 다양한 사업 모델, 디지털 자산 발행 및 공시 시스템, 원화 스테이블코인까지 포괄할 수 있다고 밝혔다.

한국 암호화폐 거래량 절반 감소… 상위 10% 사용자가 활동 주도

금융감독원 데이터에 따르면 한국의 가상자산 거래량은 지난 1년간 50% 이상 감소했지만, 상위 10% 사용자가 전체 거래 활동의 96% 이상을 차지하고 있다. 주요 거래소의 거래 집중도는 극단적인 수준에 달했다. 업비트 95.6%, 빗썸 97.41%, 코인원 99.2%, 디지털엑스 99.43%, 고팍스 97.61%. 이 수치는 전체 참여가 위축되는 가운데 소수의 고액 거래자에게 시장 활동이 더욱 집중되고 있음을 보여준다.

Circle, 고위 생태계 인력 영입으로 한국 스테이블코인 전략 확대

디지털애셋(Digital Asset)에 따르면 Circle은 한국에 기반을 둔 신임 생태계 성장 수석 디렉터를 영입하며 한국 확장을 추진하고 있다. 이 역할은 시장 진입 전략 개발, 현지 금융 및 디지털 자산 기업과의 파트너십, 규제 동향 추적, USDC 인프라 기회 발굴에 초점을 맞출 예정이다. Circle은 7월 시장 보고서에서 원화 표시 스테이블코인을 직접 발행하기보다 현지 원화 스테이블코인 발행사와 협력하는 것을 선호하며, 한국 시장에서 달러 스테이블코인 인프라 계층으로 자리매김하겠다고 밝혔다.

MEXC, 사용자 도난 주장에 대응… 특별 조사팀 구성

MEXC는 계정 복구 과정에서 거래소가 공격자의 API 키를 철회하지 못해 사용자가 약 34만 달러를 잃었다는 주장에 대해 공개적으로 대응했다. 사용자는 공격자들이 위조 문서를 사용해 9월 25일 등록 이메일을 변경하고 보안 설정을 초기화했으며, 짧은 장악 기간 동안 API 키를 생성했다고 주장했다. MEXC가 도난 사실을 확인하고 계정 복구를 도운 후에도 API는 활성 상태로 남아 있었고, 24시간 출금 제한이 해제된 지 약 27분 만에 322,110 USDT를 포함한 자산이 인출됐다. MEXC는 초기 조사를 완료하고 해결 방안을 제시했으며, 사건 처리와 사용자 권리 보호를 위한 전담팀을 구성했다고 밝혔다.

중국 국가안전부, 암호화폐 익명성은 '허위 명제'라고 경고

중국 국가안전부는 가상화폐가 자금세탁, 사이버 공격, 간첩 행위 등 범죄 활동의 중요한 도구가 됐다고 주장하는 글을 게재했다. 국가안전부는 블록체인이 완전한 거래 기록을 보유해 전 체인 추적이 가능하므로, 소위 암호화폐의 익명성은 근본적으로 허위 명제라고 주장했다. 거래 이력은 흔적을 남기고, 실제 신원은 은폐하기 어려우며, 프라이빗 키가 자산 안전을 보장하지도 않는다고 강조했다.

일본 경찰, 가짜 경찰 사칭 암호화폐 사기로 2명 체포

일본 경찰은 오사카부 경찰을 사칭해 피해자들로부터 암호화폐 자산을 갈취한 사기 조직에 가담한 혐의로 31세 오카야마 사키(Saki Okayama)와 38세 미나미사와 미쓰테루(Mitsuteru Minamisawa) 등 용의자 2명을 체포했다. 이 조직은 40대 여성에게 그녀의 은행 카드가 6,000억 엔 규모의 대규모 사기 및 자금세탁 작전과 연계돼 있다고 거짓말하며 결백을 입증하라고 요구했다. 두 용의자와 연계된 사건들의 확인된 손실은 총 약 2억 4,000만 엔(153만 달러)에 달하며, 조직의 근거지는 캄보디아로 의심되고 주동자는 중국 국적자일 가능성이 있다.

베이징 경찰, 유학생 연루 국제 사기에서 78만 위안 동결

베이징 스징산(石景山) 경찰은 새로운 유형의 국제 전기통신 사기를 차단하고 78만 위안의 자금을 동결해 피해자에게 반환했다. 자녀와 함께 해외에 체류하던 53세 남성은 중국 국내 경찰을 사칭한 사기범들로부터 전화를 받았고, 이들은 자금세탁 혐의를 조작해 그에게 자금 이체를 압박했다. 자금은 같은 사기 조직의 피해자였던 다른 두 명의 중국 유학생 명의 계좌를 통해 유통됐는데, 이는 피해자들이 조직의 자금세탁 도구로 전락하는 패턴을 보여준다. 경찰은 인내심 있는 설득을 통해 개입해 더 큰 손실을 막는 데 성공했다.

공유하기:

작성자: Asia Market Daily

이 글은 PANews 입주 칼럼니스트의 관점으로, PANews의 입장을 대표하지 않으며 법적 책임을 지지 않습니다.

글 및 관점은 투자 조언을 구성하지 않습니다

이미지 출처: Asia Market Daily. 권리 침해가 있을 경우 저자에게 삭제를 요청해 주세요.

PANews 공식 계정을 팔로우하고 함께 상승장과 하락장을 헤쳐나가세요
PANews APP
Wintermute, Hyperliquid에서 1억 2,600만 달러 숏 포지션 개설…4,692만 달러 ETH 숏 중심
PANews 속보