18시 31분(UTC) 발생한 0.84 ETH 규모의 테스트 거래가 첫 징후였다 . 세 시간 후 Bitget은 약 3억 달러 규모의 손실을 확인하고 모든 고객에 대해 출금을 막았다.
무슨 일이 있었나: Bitget, 3억 5,160만 달러 도난 확인 및 전체 출금 동결
대형 중앙화 암호화폐 거래소 중 하나인 Bitget은 2026년 9월 24일, 공격자가 핫 월렛과 웜 월렛 인프라에서 약 3억 5,160만 달러를 탈취했다고 확인하며 보안 검토가 끝날 때까지 모든 고객 출금을 중단했다 . 확인된 손실 금액 기준으로는 2026년 최대 규모의 암호화폐 거래소 해킹 사건일 가능성이 있다 .
요약 답변: Bitget은 2026년 9월 24일 공격자가 핫 월렛과 웜 월렛에서 약 3억 5,160만 달러를 탈취했다고 확인하고 전체 고객의 출금을 동결했다. 이 확인된 수치는 공개 전 온체인 추적 업체들이 독자적으로 산출했던 약 1억 9,200만 달러의 거의 두 배에 달하며, 이런 방향의 격차는 이례적이다.
공개 시점은 촉박했지만 즉각적이지는 않았다. Bitget 시스템은 18시 31분(UTC)에 무단 이체를 감지했고, CEO 겸 창립자 Gracy Chen은 약 세 시간 뒤인 21시 30분(UTC)경 X(구 트위터)에 공식 보안 공지를 게시했다 .
"저희 보안팀은 즉시 비상 대응 프로토콜을 가동했습니다"라고 Bitget CEO 겸 창립자 Gracy Chen은 거래소 보안 공지에서 밝혔다 (source: TFTC, 2026-09).
공격자가 탈취한 자산은 여러 체인에 걸쳐 최소 7개 토큰에 달했다:
- 탈취 자산: ETH, BNB, AVAX, USDT, USDT0, USDC, 그리고 금 담보 토큰 XAUT .
- 자산 쏠림: Bubblemaps가 공식 확인 전 추적한 바에 따르면, 약 1억 9,200만 달러 중 이더리움 비중이 44.4%를 차지했으며 핫 월렛과 웜 월렛에서 이루어진 15건의 개별 이체에 걸쳐 분산돼 있었다 .
- 서비스 현황: 잔고가 전혀 건드려지지 않은 사용자를 포함해 플랫폼 전체에서 출금이 중단됐지만, 입금과 현물·파생상품 거래는 계속 유지됐다 .
Chen은 콜드 월렛은 완전히 안전하며 이번 침해는 Bitget의 3단계 월렛 구조 중 핫·웜 계층 일부에만 영향을 미쳤다고 밝혔다. 이 주장에 대한 독립적인 포렌식 확인은 아직 발표되지 않았으며, 거래소는 조사가 끝날 때까지 공격 경로를 밝히지 않기로 했다 .
확인된 피해액이 초기 추적치의 거의 두 배인 이유
확인된 손실액은 독립적인 온체인 추적 기관이 실시간으로 측정한 값의 약 두 배에 달한다. Arkham 애널리스트, PeckShield, Hacken 등 블록체인 보안 연구자들은 첫 한 시간 동안 단일 주소로 모인 초기 유출액을 약 1억 7,400만~1억 8,300만 달러로 산정했으며 , Bubblemaps 는 Bitget 이 공식 입장을 내기 전 여러 네트워크에 걸쳐 약 1억 9,200만 달러가 빠져나간 것으로 독자적으로 계산했다 .
따라서 Bitget 이 자체 발표한 3억 5,160만 달러라는 수치는 확인 이전 외부 추정치 중 가장 높았던 값의 1.8~2.0배에 해당한다 . 바로 이 방향성이 이례적인 지점이다. 거래소들은 역사적으로 손실을 축소 발표해왔지, 과다 발표한 사례는 드물다. 그래서 추적 기관이 파악한 것보다 훨씬 큰 수치를 스스로 공개한 이번 사례는, 애널리스트들이 해소되지 않은 의문으로 지적하고 있는 격차다.
| 출처 | 손실 추정치 | 시점 / 범위 |
|---|---|---|
| 보안 연구자 (Arkham, PeckShield, Hacken) | 약 1억 7,400만~1억 8,300만 달러 | 첫 한 시간, 단일 통합 주소 |
| Bubblemaps | 약 1억 9,200만 달러 | 크로스 네트워크, 공식 발표 이전; 15건 전송, 추적된 금액 중 이더리움 비중 44.4% |
| Bitget (공식) | 3억 5,160만 달러 | 핫월렛·웜월렛 인프라 |
이 시야 격차의 일부는 공격자가 얼마나 빠르게 움직였는지로 설명된다. 새로 생성된 지갑 하나가 Arbitrum 상에서 약 6분 만에 USDT0 약 1,967만 달러를 ETH 7,111개로 스왑했으며, UniswapX 와 1inch Fusion 을 경유하면서 시장가 대비 최대 5% 높은 가격까지 감수했다 .
5%의 프리미엄을 지불한 것은 서툰 실행이 아니라, 동결을 피하기 위해 감수한 비용이다. Tether 와 Circle 은 자사 스테이블코인을 보유한 주소를 블랙리스트에 올릴 수 있기 때문에, 트레이더 입장에서 실질적으로 읽어낼 수 있는 시사점은 다음과 같다.
- 발행사가 동결 가능한 자산(USDT, USDT0, USDC)은 발행사가 조치를 취하기 전에 전환해야 하므로, 슬리피지를 감수하는 라우팅이 불가피해진다.
- ETH 같은 동결 불가 자산이 최종 목적지가 되며, 이 때문에 탈취된 자산 구성에서 이더리움이 압도적 비중을 차지했다.
- 여러 체인에 걸친 애그리게이터 라우팅은 유출액을 분산시키므로, 단일 주소 기반 추적 기관은 초기에 총액을 과소 집계하게 된다.
공격자 주소는 0x770b10b273fC44Fe9197D6bF20F145c2e98463Ee 로 확인됐으며, 이후 자금은 0x469Ac1406dE92f82C0563477240a3627057425DC 로 분산됐다 . Bitget 이 전송 내역 단위의 세부 내역을 공개하기 전까지, 추적된 손실액과 공식 발표액 사이 1억 6,000만 달러 이상의 차이는 설명되지 않은 채로 남는다 .
왜 중요한가: 플랫폼 전체 동결이 지갑 하나의 침해를 모두의 거래상대방 리스크로 바꾼다
Bitget 이 피해를 입은 계정뿐 아니라 전체 사용자를 대상으로 출금을 중단한 순간, 핫월렛 침해 사건은 거래소 전체의 지급능력 문제로 번졌다 . 입금과 현물·파생상품 거래는 계속 운영되고 있어 사용자는 여전히 자금을 추가하고 포지션을 잡을 수 있지만, 거래소에서 빠져나갈 수는 없다 . 이런 비대칭성이야말로 거래상대방 리스크의 실질적 정의다.
아직 검증되지 않은 세 가지 사항이 있으며, 각각이 회사 측 설명과 외부에서 확인 가능한 사실 사이의 간극을 벌리고 있다.
- 콜드월렛 무결성. CEO Gracy Chen 은 3단계 구조 아래 콜드월렛은 "완전히 안전하게 유지되고 있다"며, 침해는 핫·웜 레이어 일부에 국한됐다고 밝혔다 . 이 주장에 대한 독립적인 포렌식 확인은 아직 공개되지 않았다 .
- 공격 경로. 여전히 비공개 상태다. Chen 은 조사가 마무리될 때까지 추측성 발언을 하지 않겠다고 밝혔다 . 이것이 공개되지 않는 한, 재발 가능성을 배제할 수 있는 사람은 아무도 없다.
- 출금 재개 시점. 출금은 "보안 검토가 완료되는 대로" 재개된다고 했으나, 이는 구체적인 시점이 아니라 조건부 발언에 불과하다 .
업계 전반의 배경이 이 문제를 더욱 부각시킨다. Bitget 사건을 더하면 2026년 9월 암호화폐 손실액은 이제 6억 8,400만 달러를 넘어서며, 4월의 6억 4,690만 달러를 넘어 총손실액 기준 올해 최악의 달이 됐다 . 이달 초 발생한 3억 2,000만 달러 규모의 Liquid Network 침해 사건이 나머지 대부분을 차지했지만, 해당 공격자들은 화이트해커 의도였다고 주장했다 . 반면 Bitget 사건에는 그런 단서가 붙어 있지 않다.
4억 6,400만 달러 사용자 보호 기금, 정말 구멍을 메울 수 있나
Bitget이 밝힌 방어선은 손실 규모보다 크지만, 어디까지나 장부상의 이야기다. CEO Gracy Chen은 거래소의 사용자 보호 기금이 4억 6,400만 달러 이상을 보유하고 있으며 "이번 손실 전액이 Bitget 사용자 보호 기금의 보장 범위 안에 있다"고 밝혔고, 사용자 계좌 잔액에는 변동이 없다고 덧붙였다 . 확인된 손실액 3억 5,160만 달러를 기준으로 보면, 자체 보고 기준 보장 비율은 약 132%에 달한다 .
반대로 보면, 이번 손실은 기금 공시 가치의 약 76%를 소진시킨다 . 남는 여유분은 약 1억 1,200만 달러에 불과하다 — 이미 한 차례 상향 조정된 전례가 있는 포렌식 회계상 유출액이 다시 위로 수정될 경우 이는 얇은 완충폭이다.
"모든 1달러, 모든 결정이 투명하고 빠짐없이 설명될 것입니다." — Gracy Chen, Bitget CEO (source: Gracy Chen on X, 2026-09)
이 약속은 아직 검증할 방법이 없다. 기금의 구성 내역은 독립적으로 감사된 적이 없으며, TFTC는 Bitget이 아직 답하지 않은 세 가지 질문을 제기했다:
- 구성 자산. 4억 6,400만 달러가 스테이블코인인지, BGB인지, 아니면 하락장에 내다 팔아야 할 유동성 낮은 자산인지 여부.
- 유동성 여부. 며칠 안에 현금화할 수 없는 기금이라면 출금 동결 문제를 해결하지 못한다.
- 분리 보관 여부. 해당 자산이 운영 자본과 진짜로 분리되어 있는지, 아니면 운영 자본의 일부로 회계 처리되고 있는지.
또한 Bitget은 이 기금을 즉시 투입할지, 아니면 도난 자산 동결·회수를 시도하는 동안 보류할지도 밝히지 않았다 . 이 둘은 전혀 다른 약속이다. 하나는 사용자에게 지금 당장 전액을 돌려주는 것이고, 다른 하나는 마감 시한도 없는 회수 작업의 결과를 기다리게 하는 것이다.
다음에 지켜볼 것: 이야기의 진위를 가를 두 가지 체크포인트
Bitget의 해명이 버텨낼지 여부는 두 가지 구체적인 체크포인트로 판가름 날 전망이다. 첫 번째는 Bitget이 사건 공개 후 24시간 이내에 발간하겠다고 약속한 전체 사고 보고서로, 근본 원인 분석과 시정 조치가 포함된다 . 두 번째는 출금 재개 시점인데, 거래소는 이를 종료 시점이 정해지지 않은 보안 검토의 완료 여부에만 결부시켜 두었다 .
트레이더가 정보 가치 순으로 주시해야 할 항목은 다음과 같다:
- 24시간 보고서 — 공격 경로를 구체적으로 명시할지, 아니면 "추측하지 않겠다"는 말을 되풀이할지 .
- 출금 재개 — 전면 재개인지, 자산·사용자 구간별 단계적 재개인지.
- 수사기관의 공식 확인 — 이 글 작성 시점까지 어떤 기관도 Bitget의 신고 내용을 공개적으로 확인해주지 않았다 .
- 보호 기금의 구성 내역을 담은 제3자 준비금 증명.
가격 흐름을 보면 시장은 이미 문제의 범위를 가늠한 듯하다. BGB는 매도세 정점에서 약 5% 하락했다가 이후 -2.49%~-2.9% 선으로 낙폭을 줄였고 , 같은 24시간 동안 비트코인은 0.29%, 이더리움은 0.2% 하락하는 데 그쳤다 . 이는 한 거래소에 국한된 지급여력 문제로 가격이 매겨졌을 뿐, 시장 전반으로 번지는 전염 신호는 아니다.
결론은 단순명료하고 시한도 멀지 않다. 명확한 공격 경로가 담긴 사고 보고서가 나오고 출금이 재개되거나, 아니면 정보 공백이 더 벌어지거나 둘 중 하나다 — 그리고 카운터파티 리스크를 다시 가격에 반영하게 만들 요인은 3억 5,160만 달러라는 손실액 자체가 아니라, 바로 이 정보 공백이 얼마나 더 벌어지느냐다.
자주 묻는 질문
비트겟은 2026년 9월 해킹으로 얼마나 손실을 입었나요?
비트겟은 2026년 9월 24일 핫월렛과 웜월렛 계층에서 약 3억 5,160만 달러가 유출됐다고 확인했으며, 대부분의 매체는 이를 3억 5,200만 달러로 반올림해 보도했습니다 . 도난당한 자산은 ETH, BNB, AVAX, USDT, USDT0, USDC, 그리고 금 담보 토큰인 XAUT 등 최소 7개 자산이 여러 체인에 걸쳐 있었습니다 . 버블맵스(Bubblemaps)가 공식 확인 이전에 자체 추적한 약 1억 9,200만 달러 규모에서는 이미 15건의 개별 전송이 포착됐고, 이 중 이더리움이 추적된 금액의 44.4%를 차지했습니다 .
초기 보도는 왜 비트겟이 확인한 것보다 훨씬 적은 손실 규모를 추산했나요?
초기 수치는 완료된 지갑 대사(reconciliation)가 아니라 실시간 온체인 추적에서 나온 것이었습니다. Arkham 애널리스트, PeckShield, Hacken 등 블록체인 보안 연구자들은 사건 발생 첫 1시간 동안 단일 주소로 약 1억 7,400만~1억 8,300만 달러가 빠져나간 것으로 파악했고 , 버블맵스는 독자적으로 여러 네트워크에 걸쳐 약 1억 9,200만 달러로 계산했습니다 . 비트겟의 내부 집계치는 그 이후에 나왔으며, 외부 추정치 중 가장 높은 값의 거의 두 배에 달합니다 — 이는 통상적인 흐름과는 반대되는 특이한 경우입니다. 그동안 거래소들은 대체로 추적기관이 파악한 것보다 적게 공개해왔지, 더 많이 공개한 적은 드물었기 때문입니다.
비트겟 출금은 아직도 중단된 상태인가요?
가장 최근 보도 기준으로는 그렇습니다. 비트겟은 잔고에 영향이 없었던 계정을 포함해 모든 사용자의 출금을 중단시켰으며, "보안 검토가 완료되는 대로 복구될 것"이라고 밝혔습니다 . 입금과 현물·파생상품 거래는 이 기간 내내 정상적으로 운영됐습니다 . 복구 일정은 아직 발표되지 않았습니다.
비트겟에 자산을 보유하고 있다면 안전한가요?
비트겟 측은 안전하다고 밝혔지만, 아직 독립적으로 검증되지는 않았습니다. Gracy Chen CEO는 3계층 지갑 구조 아래 콜드월렛은 "완전히 안전하게 유지되고 있다"며, 이번 손실액 전체가 4억 6,400만 달러 이상을 보유한 사용자보호기금(User Protection Fund) 범위 안에 있다고 밝혔습니다 . 다만 이 기금이 어떤 자산으로 구성돼 있는지, 유동성이 있는지, 운영 자본과 실제로 분리돼 있는지는 아직 확인되지 않았습니다. 출금이 재개되기 전까지 계정에 표시된 잔고는 확정된 정산이 아니라 하나의 명세일 뿐입니다.
이번 사건이 2026년 최대 규모의 암호화폐 해킹인가요?
확인된 금액 기준으로는 그렇습니다 — 3억 5,160만 달러의 손실액은 같은 달 초 발생한 약 3억 2,000만 달러 규모의 리퀴드 네트워크(Liquid Network) 침해 사건을 포함해 2026년에 보고된 다른 모든 사건을 넘어섭니다. 참고로 리퀴드 네트워크 공격자들은 화이트해커 의도였다고 주장한 바 있습니다 . 비트겟 사건까지 더하면 9월 한 달간 보고된 암호화폐 손실액은 6억 8,400만 달러를 넘어서며, 이는 총손실액 기준으로 올해 가장 손실이 컸던 달이 되고 4월의 6억 4,690만 달러도 넘어서는 수치입니다 .