암호화폐

GoPlus, Bitget에 대한 3억 8,750만 달러 손실 공격 메커니즘 공개

2026. 10. 3. PM 04:56 • 예브게니야 슬리프

(수정: 2026. 10. 03.)

Ethereum Classic: операторов предупредили о подозрительном обновлении

GoPlus Security에 따르면 Bitget에 대한 공격은 개인 키의 도난이 아니라 지갑 인프라의 중요한 백엔드 시스템의 손상과 관련이 있었습니다. 이 구성 요소를 제어한 공격자들은 거래 데이터를 변경하고 이를 거래소의 내부 승인 및 서명 프로세스로 전달할 수 있었습니다. 그 결과 시스템은 거래소가 수행할 계획이 없었던 작업에 대해 올바른 암호화 서명을 생성했습니다. Bitget의 대표 그레이시 첸은 9월 25일 이러한 사건의 메커니즘을 확인했으며, GoPlus의 분석이 발표될 당시 초기 침입 방법은 알려지지 않았습니다. 무단 전송은 9월 24일 21:58부터 9월 25일 00:23까지 약 2시간 25분 동안 계속되었습니다. 가장 큰 거래는 약 22:16에 발생했으며, 약 1분 만에 1억 8,500만 달러가 출금되었습니다. 여기에는 13,966 ETH, 약 9,140만 달러 상당의 XRP 및 2,060만 TRX가 포함되었습니다.

Bitget은 이후 손실 총액을 Zcash 및 TRON 네트워크의 자산을 고려하여 초기 평가인 3억 5,160만 달러에서 3억 8,750만 달러로 수정했습니다. 공격은 일부 핫 및 웜 지갑에 영향을 미쳤지만, 콜드 스토리지와 자산의 자체 보관을 위한 Bitget Wallet은 피해를 입지 않았습니다. GoPlus는 이번 사건이 Bybit에 대한 공격과 유사하다고 언급했지만, Bitget의 경우 데이터 변경이 사용자 인터페이스가 아닌 서버 인프라 수준에서 발생했습니다. 이 차이점은 암호화 키의 보호만으로는 거래 준비의 후속 단계의 손상을 방지할 수 없음을 보여줍니다. GoPlus는 공격과 관련된 주소를 블랙리스트에 추가하고 생태계 파트너에게 정보를 전달했습니다. Bitget은 취약점을 수정하고 사건을 국지화했으며, 손상된 메커니즘을 통한 추가 무단 전송은 불가능하다고 밝혔습니다. 사용자에 대한 의무를 충족하기 위해 거래소는 4억 6,400만 달러 이상의 보호 기금을 언급했습니다.

사건 이후 Bitget은 단계적으로 출금을 복구하기 시작했습니다: 비트코인은 9월 28일에 반환되고, Ethereum 및 기타 네트워크는 9월 29일, USDT 거래는 9월 30일, 나머지 자산, 법정화폐 거래 및 P2P는 10월 2일에 복구됩니다. 이 공격 메커니즘은 전통적인 키 보호 작업에서 서명 시스템으로 들어오는 데이터의 제어로 주의를 돌립니다. 거래를 생성하는 구성 요소가 손상될 수 있다면, 암호적으로 올바른 서명은 더 이상 소유자의 원래 의도와 일치하는 작업을 보장하지 않습니다. 이러한 원칙은 암호화폐 산업 외부에서도 알려져 있습니다: 결제 인프라에 대한 공격에서 공격자들은 서명 키에 직접 접근하지 않고도 명령의 형성에 영향을 미칠 수 있습니다. 따라서 Bitget 사건은 거래 생성부터 최종 확인까지의 전체 체인을 제어하고, 시스템의 독립적인 구성 요소로 작업 내용을 검증해야 할 필요성을 보여줍니다.

인기 뉴스