TheMEXC › 전체 글

비트겟 해킹 3억 5,200만 달러: 거래소 보안에 무슨 일이 있었나

Marcus Yeo · 업데이트 2026-09-26 · 독립 리뷰 — 어떤 거래소와도 제휴 없음

핵심 요약

비트겟은 2026년 9월 24~25일 해킹으로 약 3억 5,160만 달러가 도난당했다고 밝혔으며, 개인키 유출이 아닌 백엔드 인증 시스템 조작이 원인으로 출금이 일시 중단됐습니다.

비트겟은 2026년 9월 24일과 25일에 걸쳐, 라자루스 그룹(Lazarus Group)과 유사한 패턴이라는 보도가 나온 북한 배후로 추정되는 해커들이 거래소의 핫월렛과 웜월렛에서 약 3억 5,160만 달러를 탈취했다고 공개했습니다. 올해 발생한 중앙화 거래소 해킹 사건 중에서도 손꼽히는 규모입니다. 공격자들은 개인키를 훔친 것이 아니라, 비트겟 CEO 그레이시 첸(Gracy Chen)에 따르면 백엔드 시스템을 침해해 트랜잭션 데이터를 조작하고, 거래소 자체의 승인 절차를 속여 원래는 나가서는 안 될 자금이 출금되도록 만들었습니다. “비트겟 해킹 3억 5,200만 달러, 거래소 보안에 무슨 일이 있었나”를 검색해 이 글을 찾으셨다면, 이것이 요약된 사건 개요입니다. 하지만 실제로 거래를 하는 사람에게 더 중요한 질문은, 이번 사건이 비트겟 하나만이 아니라 어떤 해외 거래소에서든 실거래 자금을 보유하고 있는 것이 무엇을 의미하는지입니다.

저는 오랫동안 차익거래, 펀딩비 전략, 그리고 단순한 리스크 분산을 위해 여러 거래소로 포지션을 옮겨왔는데, 이런 사고가 바로 그 이유입니다. 비트겟이 유독 부주의해서가 아니라, 실제 인프라와 외부 감사기관을 상시 대기시켜 둔 대형 거래소에서도 핫월렛이 뚫리면 이런 모습이 된다는 것을 보여주기 때문입니다.

9월 24~25일 비트겟에서 실제로 무슨 일이 일어났나?

비트겟 자체 발표에 따르면 이번 공격은 핫월렛과 웜월렛, 즉 거래소가 일상적인 출금 처리를 위해 유동적으로 보유하는 운영 준비금을 노렸습니다. 오프라인 상태로 실시간 시스템과 분리되어 있는 콜드월렛은 이번 공격의 영향을 받지 않았습니다. 이용자가 직접 개인키를 보유하는 별도의 셀프커스터디 상품인 Bitget Wallet 역시 마찬가지입니다.

비트겟은 거래소 규모의 포렌식 작업에 자주 투입되는 두 기업, Mandiant와 SlowMist를 조사에 참여시켰습니다. 온체인 분석업체 Lookonchain에 따르면 공격자들은 탈취한 자금 중 약 1억 8,300만 달러를 이더(ETH)로 전환했는데, 이는 믹서와 크로스체인 브리지 전반에서 유동성이 풍부한 ETH의 특성을 이용한 흔한 자금세탁 수법입니다.

‘인증 시스템 조작’이라는 디테일이 피해 금액보다 중요한 이유

대부분의 사람들이 떠올리는 거래소 해킹의 그림은 “누군가 개인키를 훔쳤으니 트랜잭션이 체인에 기록되는 순간 돈은 사라진 것”이라는 식입니다. 하지만 비트겟이 이번에 설명한 내용은 그것과 다릅니다.

첸 CEO의 설명에 따르면 공격자들은 백엔드 시스템을 침해해 트랜잭션 데이터를 조작함으로써, 거래소 자체의 승인 워크플로우가 마치 정상 요청인 것처럼 출금을 승인하도록 만들었습니다. 그녀의 비유는 이렇습니다. 금고를 뚫고 들어간 것이 아니라, 위조된 출금 전표가 은행의 창구를 그대로 통과한 것과 같다는 것입니다. 기술적으로 볼 때 이는 개인키 탈취와는 분명히 다른 실패 유형입니다. 개인키 탈취는 공격자가 회사의 통제와 무관하게 영구적으로 독립적인 서명 권한을 갖게 된다는 뜻입니다. 반면 인증 조작형 공격은 프로세스와 검증 단계의 결함으로, 원인이 파악되면 패치가 가능합니다. 비트겟이 추가 유출을 계속 지켜만 보지 않고 출금을 중단해 확산을 막을 수 있었던 것도 이 때문입니다.

이 차이는 어떤 플랫폼의 기본적인 커스터디 구조가 어떻게 작동하는지 판단할 때 중요합니다. 즉 커스터디형 거래소가 여러분을 대신해 자산을 보관하는 방식과, 준비금 증명(proof-of-reserves) 감사가 이러한 불일치를 어떻게 잡아내야 하는지의 차이를 이해해두면, 어디에 얼마만큼의 자본을 남겨둘지 결정하는 데 도움이 됩니다. 이러한 감사가 실제로 무엇을 검증할 수 있고 무엇을 검증하지 못하는지는 저희 준비금 증명 용어 설명에서 자세히 다루고 있습니다.

비트겟 이용자가 현실적으로 예상해야 할 것

비트겟은 조사가 진행되는 동안 일시적으로 출금을 중단했는데, 이는 통상적인 사고 대응 절차일 뿐 그 자체로 지급불능을 의미하지는 않습니다. 거래소 측은 약 5,500 BTC(공개 시점 기준 약 4억 6,400만 달러 상당)를 보유한 것으로 알려진 User Protection Fund가 도난 금액 전액을 충당한다고 밝혔습니다. 이는 비트겟 자체의 발표이며, 독립적인 검증은 통상 이후 공개되는 준비금 데이터를 통해 이뤄지므로, 이용자 입장에서는 어떤 거래소의 발표도 그대로 최종 결론으로 받아들이기보다 후속 확인을 지켜보는 것이 합리적입니다.

비트겟은 서비스를 종료하지 않는다는 점을 명확히 밝혔습니다. 이 구분이 중요한 이유는, 2026년 들어 실제로 문을 닫고 있는 플랫폼들이 이미 여러 곳 있기 때문입니다.

거래소2026년 현재 상태원인
Bitget운영 중, 조사 기간 동안 출금 일시 중단백엔드 인증 시스템 취약점 악용, 약 3억 5,200만 달러 탈취
BitMEX운영 중이번 사건과 무관
BitMart서비스 종료 절차 진행 중회사 자체 발표에 따른 폐쇄
AscendEX서비스 종료 절차 진행 중회사 자체 발표에 따른 폐쇄
CoinEx서비스 종료 절차 진행 중회사 자체 발표에 따른 폐쇄

비트겟을 이 폐쇄 대열에 포함시키는 것은 지금까지 공개된 사실에 비춰볼 때 정확하지 않습니다. 이번 사건은 심각하고 실제로 발생한 침해이지만, 회사가 문을 닫는 것과는 다른 이야기입니다.

CEX와 DEX의 수탁 리스크와 같은 이야기일까?

완전히 같지는 않지만 비슷한 맥락은 있습니다. 코인을 셀프커스터디 지갑에 직접 보관하지 않고 중앙화 거래소에 예치할 때마다, 여러분은 커스터디형 거래소 모델을 받아들이는 셈입니다. 즉 플랫폼이 키를 보관하고, 여러분의 주문을 체결하며, 자체 내부 시스템을 통해 출금을 처리합니다. 이는 온체인에서 완전히 구현하기 어려운 편의성, 속도, 파생상품 접근성을 얻는 대신 감수하는 트레이드오프입니다. 이번 사건은 그 내부 시스템 자체가 침해됐을 때 어떤 일이 벌어지는지를 보여주는 살아있는 사례이며, 이는 뒷받침하는 콜드 스토리지가 안전한지 여부와는 별개의 문제입니다.

트레이딩을 처음 시작해서 한 플랫폼에 어느 정도의 커스터디 리스크를 감수할 수 있는지 아직 정리해보지 않으셨다면, 포지션 규모를 키우기 전에 저희 초보자 학습 가이드에서 셀프커스터디와 거래소 커스터디의 기본 차이를 먼저 확인해보시기 바랍니다.

실전 교훈: 거래 자금을 예치하는 곳을 분산하십시오

솔직한 결론은 “비트겟을 떠나라”도 아니고 “중앙화 거래소는 다 위험하다”도 아닙니다. 규모가 크고 자본력이 탄탄한 거래소가 표적이 되는 이유는 바로 큰 자금을 보유하고 있기 때문이며, 이번 사건은 외부 포렌식 업체를 상시 대기시켜 둔 성숙한 플랫폼조차 백엔드 프로세스가 실패할 수 있음을 보여줍니다. 다른 거래소로 옮긴다고 해서 이 리스크가 사라지는 것은 아닙니다. 여러분의 실거래 자금이 어디에 있든 그 리스크는 함께 이동할 뿐입니다.

집중 리스크를 실제로 줄여주는 방법은, 즐겨 쓰는 차트 화면이 있는 플랫폼 한 곳에 자금까지 전부 몰아넣는 대신, 실제 운용 중인 거래 자본을 두 곳 이상의 거래소에 나눠 두는 것입니다. 실무적으로는 특정 거래소에는 현재 열려 있는 포지션에 필요한 만큼만 남겨두고, 수익금은 주기적으로 콜드 스토리지나 다른 거래소로 옮기며, 단순한 주장이 아니라 실제로 검증 가능한 준비금 증명 데이터를 공개하는지 확인하는 방식을 뜻합니다. 저희 거래소 순위에서는 비트겟, BYDFi, Bybit, OKX 등을 단순한 수수료 비교가 아니라 바로 이런 보안 관련 요소들을 기준으로 비교하고 있습니다.

한 플랫폼에 몰아뒀던 자금을 다른 곳으로 분산하는 방법을 구체적으로 고민 중인 트레이더라면, 단일 거래소 대안 정리와 서비스를 종료한 플랫폼과 이용자들이 어디로 이동했는지 정리한 글도 이 글과 함께 읽어보시길 권합니다. 두 글 모두에서 드러나는 패턴은 동일합니다. 단일 플랫폼에 자금을 집중하는 것은, 그 실패 원인이 해킹이든 폐업이든 상관없이 하나의 단일 장애점이 된다는 것입니다.

이 모든 것이 공포에 질려 반응할 이유는 아닙니다. 다만 “내 실거래 자금을 어느 거래소에 둘 것인가”를 처음 가입했을 때 한 번 정해두고 끝내는 선택이 아니라, 포트폴리오를 리밸런싱하듯 주기적으로 다시 점검해야 할 리스크 관리 결정으로 다뤄야 한다는 뜻입니다. 이번 사건에 대한 공식 입장은 비트겟이 bitget.com에 직접 게시하고 있으며, 이 글을 포함한 간접적인 요약만 참고하기보다 원문을 직접 확인해보시는 것을 권합니다.

▶ How to Use Bank Transfer (App) | BYDFi Tutorial · BYDFi Official (YouTube)

자주 묻는 질문

2026년 보안 사고 이후 비트겟을 사용해도 안전한가요?

비트겟의 콜드월렛과 별도의 셀프커스터디 상품인 Bitget Wallet은 이번 사고의 영향을 받지 않았으며, 거래소 측은 Mandiant와 SlowMist를 투입해 조사를 진행했다고 밝혔습니다. 본인의 리스크 허용 범위에서 충분히 안전한지는 개인적인 판단의 영역이지만, 2026년 문을 닫은 일부 소규모 플랫폼들과 달리 비트겟은 폐쇄나 지급불능을 발표한 바 없습니다.

해킹으로 손실을 입은 이용자는 비트겟으로부터 보상을 받을 수 있나요?

비트겟은 약 5,500 BTC(약 4억 6,400만 달러 상당)를 보유한 것으로 알려진 User Protection Fund(이용자 보호 기금)로 도난 금액 전액을 충당할 수 있다고 밝혔습니다. 이는 2026년 9월 말 기준 회사 측의 자체 발표이며, 독립적인 검증은 통상 이후 공개되는 준비금 증명(proof-of-reserves) 데이터를 통해 이뤄집니다.

2026년 기준 보안이 가장 강력한 해외 거래소는 어디인가요?

비트겟 역시 사건 발생 당시 규모가 크고 안정적으로 자리 잡은 플랫폼이었던 만큼, 완전히 해킹에서 안전한 거래소는 없습니다. 트레이더들은 보통 콜드월렛 보관 비율, 공개된 준비금 증명 감사, 사고 대응 이력, 보험 및 보호 기금 여부 등을 기준으로 거래소를 비교하며, 자세한 내용은 [거래소 순위](/rankings/exchanges/)에서 확인할 수 있습니다.

지금 비트겟에서 자금을 출금하려면 어떻게 해야 하나요?

조사가 진행되는 동안 비트겟은 일시적으로 출금을 중단했으며, 이는 보안팀이 도난 자금을 추적하고 취약했던 프로세스를 수정하는 동안 일반적으로 취해지는 조치입니다. 출금이 재개됐다고 단정하기 전에 비트겟 공식 공지 채널이나 앱에서 현재 상태를 반드시 확인하시기 바랍니다.

이번 해킹 이후에도 비트겟은 제가 사는 국가에서 합법적으로 운영되나요?

보안 사고 자체가 거래소의 라이선스 상태를 바꾸지는 않으며, 비트겟의 규제상 지위는 이번 해킹과 무관하게 국가별로 다릅니다. 거주 중인 국가의 규제 기관 등록 정보와 비트겟 자체 약관을 직접 확인하시기 바랍니다.

비트겟은 향후 거래소 해킹을 막기 위해 어떤 조치를 취하고 있나요?

비트겟은 백엔드 시스템 침해를 조사하기 위해 외부 전문 업체인 Mandiant와 SlowMist를 투입했으며, 공격자가 악용한 인증 절차를 수정하는 동안 출금을 중단했습니다. 이 글을 작성하는 시점까지 기술적 수정 내용에 대한 상세한 공개 사후 보고서는 발표되지 않았습니다.

이번 사건은 거래소가 개인키를 탈취당한 경우와 어떻게 다른가요?

개인키가 탈취되면 공격자는 거래소와 무관하게 독립적으로 트랜잭션에 서명할 수 있게 됩니다. 반면 이번 사건은 그레이시 첸(Gracy Chen) CEO에 따르면, 공격자가 트랜잭션 데이터를 조작해 비트겟 내부의 인증 시스템 자체를 속여 출금을 승인하도록 만든 경우로, 금고를 직접 뚫은 것이 아니라 위조된 서류로 은행 창구를 통과한 것에 비유할 수 있습니다.

지금 당장 비트겟에서 모든 자금을 빼야 하나요?

비트겟은 손실이 전액 충당됐으며 서비스를 종료하지 않는다고 밝혔으므로, 현재까지 알려진 사실만 놓고 보면 전면적인 자금 인출은 상황에 비해 과도한 대응일 수 있습니다. 오히려 앞으로 어떤 플랫폼을 이용하든 실거래 자금을 여러 거래소에 분산해두는 편이 더 합리적인 대응입니다.

Marcus Yeo — Trades perpetual futures full-time and has opened, funded and stress-tested accounts on more than 20 exchanges since 2019. Runs every withdrawal test himself.

모든 플랫폼 비교는 2026 거래소 랭킹.