Bitget은 2026년 9월 25일 3억 8,750만 달러를 훔친 공격자들이 외부 기관에 속한 보안 장치 2대의 제로데이 취약점을 악용해 자사의 지갑 환경을 침해했다고 밝혔다. 이는 블록체인 보안업체 SlowMist와 Google Cloud의 사이버 방어 부서인 Mandiant가 각각 수행한 두 건의 조사에 따른 것이다.
조사 결과에 따르면 침해는 Bitget의 지갑에서 직접 시작된 것이 아니라, 두 조사에서 Product A와 Product B라는 이름으로 확인된 외부 보안 장치에서 시작됐다. 가장 이른 악성 활동은 8월 31일 기록됐으며, 당시 공격자들은 Product A 노드 중 하나에서 실행 중인 서비스를 악용하고 서비스 계정으로 숨겨진 스크립트를 실행해 데이터베이스 비밀번호가 포함된 환경 변수를 읽고 데이터베이스에 연결했다.
취약점에서 지갑 환경으로
Mandiant에 따르면 공격자들은 9월 24일 두 보안 장치에 대해 권한이 상승된 무단 접근 권한을 획득했다. 이후 장치 B에 웹 셸을 심고 명령 및 제어 서버와 연결을 구축했다. 이 접근 권한을 통해 Bitget의 프로덕션 지갑 작업 서버로 수평 이동한 뒤 악성 패키지를 배포했다.
조사에서는 지갑 작업 서버에서 악성 소프트웨어와 자산 탈취 작업을 실행하는 데 사용된 맞춤형 드레이너도 발견됐다. SlowMist는 첫 번째 의심스러운 이체가 UTC+8 기준 02:31에 발생했으며, 마지막 이체는 05:23에 종료됐다고 밝혔다. 이 작업은 약 3시간 동안 진행됐고 여러 블록체인 네트워크를 가로질렀다.
영향을 받은 자산과 네트워크
Bitget은 핫 월렛과 웜 월렛에서 무단 이체가 발견된 후 출금을 중단했다. 영향을 받은 자산에는 ETH, XRP, BNB, AVAX, USDT, USDC 및 기타 토큰이 포함됐으며, 이체는 Ethereum, XRP Ledger, Arbitrum, Avalanche, Optimism, BSC 및 Base 네트워크로 확산됐다.
최고경영자 Gracy Chen은 공격자들이 지갑 인프라 내의 중요한 백엔드 시스템을 침해한 뒤 이를 사용해 거래 데이터를 위조했고, 그 결과 승인 메커니즘이 작동해 침해된 핫 월렛과 웜 월렛에서 자금이 이체됐다고 말했다.
이번 침해가 중요한 이유
이번 사건은 외부 기관의 보안 장치에 의존한다고 해서 연쇄적인 침해 위험이 사라지는 것은 아니라는 점을 보여준다. 민감한 시스템을 둘러싼 보안 계층에 접근함으로써 공격자들은 지갑 서버로 향하는 출발점을 확보한 뒤 금융 승인 경로에 접근했다. 또한 자산 지갑 자체에 대한 모니터링으로 제한하지 않고 신뢰받는 서비스, 환경 변수 및 수평 이동을 감시하는 것이 중요하다는 점도 부각된다.
Chen은 IP 주소 패턴과 온체인 거래 분석을 근거로 공격을 북한 연계 세력의 소행으로 돌렸지만, 출처에는 특정 그룹의 이름이 언급되지 않았다. 또한 Bitget이나 조사 업체는 취약점의 세부 내용이나 영향을 받은 보안 제품의 이름을 공개하지 않았다. Bitget은 도난 자금의 회수 또는 동결을 돕는 사람에게 5%를 제공하는 회수 보상 프로그램을 발표했다.