Enter로 검색 · ESC로 닫기

DeFi

Bitget 해킹: 거래소 자체 시스템이 3억 8,700만 달러 도난을 승인한 방법

신뢰받는 인프라를 악용한 3억 8,750만 달러 침해

Bitget은 해커들이 거래소의 내부 승인 시스템을 조작해 3억 8,750만 달러 상당의 디지털 자산을 빼냈다고 공개했다. 이 공격은 개인 키의 무차별 대입 크래킹에 의존하지 않았으며, 대신 플랫폼 자체의 거래 서명 로직을 무기로 전환했다. Bitget이 공개한 타임라인은 실제 도난 몇 주 전부터 시작된 정교하게 조직된 일련의 흐름을 보여주며, 공격자들은 출금 및 승인 워크플로를 탐색하고 있었다.

공격 타임라인

Bitget의 사후 분석에 따르면, 침해의 첫 징후는 나중에 북한 위협 행위자로 알려진 IP 주소 집합에서 비정상적인 API 요청이 기록되었을 때 나타났다. 공격자들은 대규모 이체를 승인하는 데 사용되는 특권 내부 도구에 접근한 것으로 알려졌다. 일단 내부에 들어가자, 특정 관리자 작업을 사전 승인된 것으로 처리하는 잘못 구성된 승인 모듈을 악용해 다중 서명 검사를 우회했다. 몇 분 안에 자금은 일련의 믹서와 크로스체인 브리지로 이동되었다.

북한 연계와 업계 시사점

온체인 분석가들은 도난당한 자산을 수십억 달러 규모의 암호화폐 절도 배후로 지목되는 국가 지원 해킹 집단인 Lazarus Group과 연관된 지갑을 통해 추적했다. Bitget 사건은 중앙화 거래소가 더 이상 스마트 계약 버그를 통해 침해되지 않고, 오히려 이를 보호하도록 설계된 시스템 자체를 통해 침해되고 있다는 증가하는 추세를 부각한다. 내부 승인 메커니즘을 악용하는 이 공격 벡터는 다른 주요 플랫폼의 과거 사건을 연상시키며, 운영 보안 격차를 체계적으로 표적화하고 있음을 시사한다.

더 넓은 DeFi 및 CeFi 생태계에 대한 시사점은 냉혹하다. 거래소는 이제 내부 승인 도구를 공개용 스마트 계약과 동일한 엄격함으로 다루어야 한다. 실시간 모니터링, 제로 트러스트 아키텍처, 대규모 이체에 대한 의무적 다자간 계산은 더 이상 선택 사항이 아니다. 규제 당국은 더 엄격한 커스터디 및 보고 규칙의 근거로 이 사례를 인용할 가능성이 높다.

앞으로의 전망

Bitget은 영향을 받은 사용자에게 보상하겠다고 약속했으며 법 집행 기관에 협조하고 있다. 그러나 평판 손상과 3억 8,750만 달러 내부 승인 실패가 세운 전례는 계속 남을 것이다. 북한 행위자들이 전술을 정교화함에 따라, 업계는 사후 대응적 감사에서 사전 예방적이고 AI 기반의 이상 탐지로 전환해야 한다. 차세대 거래소 보안은 해킹을 방지하는 것이 아니라, 침해된 내부자조차 도난을 승인할 수 없도록 보장하는 것에 관한 것이다.

원문 보기

공유
위험 고지 본 사이트는 크립토·블록체인·Web3 업계의 뉴스와 정보를 참고용으로 제공하며, 투자 조언이나 수익 보장이 아닙니다. 가상화폐 관련 업무는 중국 본토에서 불법 금융 활동이며 디지털 자산 가격은 변동성이 크므로 이용에 따른 위험은 본인이 부담합니다. 본 사이트는 거래, 토큰 발행 또는 관련 유도 서비스를 제공하지 않습니다.

관련 읽을거리

최신 뉴스

TREE NEWS 공유 카드
위 이미지를 길게 눌러 → 사진에 저장 / 공유
보도 요청 의견 보내기