Bitget 3억 8,700만 달러 손실 사태, DeFi 이용자가 알아야 할 보안 위험

비트겟(Bitget)에서 약 3억 8,700만 달러 규모의 손실이 발생한 것으로 알려지면서 암호화폐 시장의 관심이 집중되고 있습니다.

사건 이후 비트겟은 출금 서비스를 일시 중단했으며 이후 자산별로 출금을 순차적으로 재개했습니다. 비트코인(BTC) 출금이 먼저 재개됐고 이더리움(ETH) 출금은 9월 29일 재개될 예정입니다.

온체인 데이터에서는 탈취된 것으로 추정되는 자금 일부가 THORChain(토르체인)을 통해 이동한 정황도 포착됐습니다.

이번 비트겟 사태는 단순히 중앙화 거래소(CEX) 이용자만의 문제가 아닙니다. 중앙화 거래소를 암호화폐 입출금 경로로 이용하는 DeFi 투자자 역시 수탁 위험과 거래상대방 위험에 노출될 수 있다는 점을 보여줍니다.

비트겟의 3억 8,700만 달러 손실, 현재까지 알려진 내용

보도된 3억 8,700만 달러는 최근 단일 암호화폐 거래소에서 발생한 손실 가운데 상당히 큰 규모입니다.

다만 정확한 공격 방식과 피해를 입은 자산의 종류, 실제 피해 규모와 복구 상황 등에 대해서는 아직 독립적으로 확인되지 않은 부분이 남아 있습니다.

온체인 데이터에 따르면 공격자는 탈취한 것으로 추정되는 약 3억 5,160만 달러 상당의 이더리움(ETH)을 THORChain을 통해 비트코인(BTC)으로 전환했습니다.

서로 다른 블록체인으로 자산을 이동하고 자산 종류까지 변경하면 자금의 흐름을 추적하기가 한층 복잡해집니다.

비트겟은 사건 발생 이후 출금을 일시 중단한 뒤 자산별로 서비스를 재개했습니다. 비트코인 출금이 재개된 이후에는 약 4,098 BTC의 출금이 처리된 것으로 알려졌으며, 이더리움 출금은 9월 29일 재개될 예정입니다.

다만 이러한 수치는 거래소가 공개한 정보를 기준으로 합니다.

비트겟의 전체 준비금이 어느 정도인지, 손실을 충분히 감당할 수 있는지, 이용자 피해에 적용되는 보험이나 보상 체계가 있는지 등은 별도로 확인할 필요가 있습니다.

비트겟 사태가 DeFi 이용자에게도 중요한 이유

DeFi를 이용하면 중앙화 거래소의 위험과 완전히 분리된다고 생각하기 쉽습니다.

하지만 실제 암호화폐 생태계에서는 CEX와 DeFi가 서로 밀접하게 연결돼 있습니다.

많은 투자자가 중앙화 거래소에서 원화나 달러 등 법정화폐를 암호화폐로 바꾼 다음 개인 지갑으로 출금해 DeFi 서비스를 이용합니다.

반대로 DeFi에서 얻은 자산을 거래소로 옮겨 현금화하는 경우도 많습니다. 전문 투자자나 차익거래자는 하루에도 여러 차례 중앙화 거래소와 온체인 프로토콜 사이에서 자금을 이동합니다.

따라서 대형 거래소의 출금 중단은 해당 거래소 안에 자산을 보관하고 있는 이용자에게만 영향을 미치는 문제가 아닙니다.

거래소 출금 중단은 DeFi 유동성에도 영향을 줄 수 있다

대형 거래소에서 갑작스럽게 출금이 제한되면 거래소 간 가격 차이를 이용하는 차익거래자들이 자금을 자유롭게 이동하기 어려워집니다.

이러한 상황이 장기간 이어질 경우 일부 DeFi 프로토콜이나 크로스체인 스왑 시장의 유동성에도 영향을 줄 수 있습니다.

이번 사건에서 THORChain이 자금 이동에 이용된 것도 눈여겨볼 부분입니다.

THORChain과 같은 탈중앙화 프로토콜은 기본적으로 별도의 중앙 관리자에게 허가받지 않고 사용할 수 있도록 설계돼 있습니다.

덕분에 정상적인 크로스체인 거래를 자유롭게 처리할 수 있지만, 반대로 탈취된 암호화폐의 이동 경로로 이용될 가능성도 존재합니다.

즉, 탈중앙화 인프라 자체의 개방성이 정상적인 거래와 불법적으로 탈취된 자산의 이동을 기술적으로 구분해 주는 것은 아닙니다.

개인 지갑으로 옮기면 모든 위험에서 안전할까?

개인 지갑을 이용하는 것은 중앙화 거래소의 수탁 위험을 줄이는 대표적인 방법입니다.

하지만 자산을 온체인으로 옮긴다고 해서 모든 거래상대방 위험이 사라지는 것은 아닙니다.

문제가 발생한 거래소 주소와 거래했거나, 특정 유동성 풀을 이용하고 있거나, 중앙화 거래소의 유동성에 의존하는 온체인 포지션을 보유하고 있다면 간접적인 영향을 받을 가능성이 있습니다.

개인 지갑을 사용하면 자신의 개인 키를 직접 관리할 수 있습니다.

그러나 이것만으로 거래소와 프로토콜 사이에서 발생할 수 있는 결제 위험이나 유동성 위험까지 완전히 제거할 수 있는 것은 아닙니다.

따라서 다음 두 가지는 구분해서 생각해야 합니다.

“내 개인 키가 안전하다”

그리고

“내 암호화폐 포트폴리오 전체가 안전하다”

는 서로 다른 문제입니다.

포트폴리오의 위험을 제대로 확인하려면 지갑 자체뿐만 아니라 연결된 스마트 컨트랙트, 토큰 승인 내역, 브리지와 유동성 풀 등까지 함께 살펴봐야 합니다.

비트겟 사태 이후 DeFi 이용자가 확인해야 할 보안 사항

대형 거래소 해킹이나 보안 사고가 발생하면 이를 악용한 피싱 공격도 급증하는 경우가 많습니다.

공격자는 피해 거래소의 고객센터를 사칭하거나 가짜 보상 페이지를 만들고, 출금 재개나 피해 보상 등의 내용을 이용해 이용자의 지갑 연결을 유도합니다.

특히 다음과 같은 표현을 이용해 이용자를 급하게 만드는 경우가 많습니다.

  • 피해 보상 신청
  • 긴급 자산 이전
  • 출금 재개 인증
  • 계정 보안 확인
  • 에어드롭 또는 보상 토큰 지급

사건과 관련된 안내는 반드시 거래소 공식 홈페이지와 인증된 공식 소셜미디어 계정을 통해 확인하는 것이 중요합니다.

특히 지갑 연결이나 서명, 토큰 사용 권한 승인을 요구한다면 더욱 신중하게 확인해야 합니다.

지갑의 토큰 승인 내역을 확인하자

DeFi 이용자라면 자신의 지갑에 어떤 스마트 컨트랙트 권한이 남아 있는지 확인할 필요가 있습니다.

과거 비트겟과 연계해 사용했던 입금 라우터나 브리지, DeFi 서비스 등에 토큰 사용 권한을 부여한 적이 있다면 현재도 필요한 권한인지 확인하는 것이 좋습니다.

더 이상 이용하지 않는 스마트 컨트랙트에 불필요한 권한이 남아 있다면 이를 취소하는 것도 보안 관리 방법 가운데 하나입니다.

Etherscan과 같은 블록 탐색기에서 제공하는 Token Approval 기능을 이용하면 자신의 주소가 어떤 ERC-20 토큰에 대해 사용 권한을 허용하고 있는지 확인할 수 있습니다.

이를 통해 별도의 전문 프로그램 없이도 불필요하거나 지나치게 넓은 권한을 찾아낼 수 있습니다.

한 거래소에 자산을 몰아두는 것도 위험하다

이번 비트겟 사태에서 다시 확인할 수 있는 부분은 자산 집중 위험입니다.

유동 자산 대부분을 하나의 중앙화 거래소 계정이나 특정 DeFi 유동성 공급(LP) 포지션에 보유하고 있다면 해당 서비스에 문제가 발생했을 때 손실 위험이 커질 수 있습니다.

예를 들어 특정 거래소가 갑자기 출금을 중단한다면 자산 자체가 사라지지 않았더라도 원하는 시점에 사용할 수 없는 상황이 발생할 수 있습니다.

이러한 위험을 줄이기 위해서는 자신의 투자 규모와 거래 방식에 따라 자산 보관 방법을 분산하는 방식을 고려할 수 있습니다.

개인 콜드월렛을 활용하거나 여러 거래소로 자금을 나누고, 검증된 온체인 프로토콜을 선택하는 등의 방법입니다.

핵심은 특정 서비스 하나가 정상적으로 운영돼야만 전체 자산을 사용할 수 있는 구조를 피하는 것입니다.

과거 TerraUSD(UST) 붕괴 사태 역시 특정 알고리즘 스테이블코인에 자산이 집중됐을 때 발생할 수 있는 위험을 보여준 사례입니다.

이번 비트겟 사태는 이러한 집중 위험이 DeFi나 스테이블코인뿐만 아니라 중앙화 거래소에 보관된 자산에도 적용될 수 있다는 점을 다시 보여줍니다.

아직 확인되지 않은 비트겟 사태의 핵심 내용

이번 사건에는 아직 확인되지 않은 부분도 상당히 많습니다.

우선 정확한 공격 경로가 공개되지 않았습니다.

내부자에 의한 사고인지, 스마트 컨트랙트의 취약점을 이용한 공격인지, 거래소 서버나 지갑 관리 인프라가 침해된 것인지 현재 공개된 정보만으로 확정하기 어렵습니다.

피해 규모에도 차이가 있습니다.

온체인에서 추적된 자금은 약 3억 5,160만 달러인 반면 보도된 전체 손실 규모는 3억 8,700만 달러입니다.

두 금액 사이에 약 3,540만 달러의 차이가 발생하는 이유 역시 공개된 정보만으로 명확하게 설명되지 않습니다.

또한 비트겟이 보유한 준비금으로 전체 손실을 감당할 수 있는지, 출금 서비스가 언제 완전히 정상화되는지 등의 문제도 추가 확인이 필요합니다.

따라서 독립적인 준비금 증명 감사나 신뢰할 수 있는 공식 자료를 통해 정확한 규모가 확인되기 전까지는 3억 8,700만 달러를 확정된 피해액이 아닌 ‘보도된 손실 규모’로 보는 것이 적절합니다.

FAQ – 비트겟 손실 사태와 DeFi 보안

비트겟 사태로 DeFi 프로토콜도 직접 피해를 입었나요?

현재까지 이번 비트겟 사태로 직접적인 손실이 발생했다고 공개한 DeFi 프로토콜은 없습니다.

THORChain은 탈취된 것으로 추정되는 자금이 이동하는 과정에서 하나의 경로로 이용됐을 뿐이며, THORChain 자체의 보안 취약점이 공격에 이용된 것으로 확인된 것은 아닙니다.

THORChain 역시 이번 사건으로 프로토콜 자체에서 자산 손실이 발생했다고 보고하지 않았습니다.

이번 사건 이후 암호화폐를 모두 개인 지갑으로 옮겨야 하나요?

이번 사건이 모든 암호화폐를 즉시 이동해야 한다는 의미는 아닙니다.

오히려 자신의 자산이 어디에 얼마나 보관돼 있는지 확인하고, 특정 거래소나 프로토콜에 지나치게 집중돼 있지는 않은지 점검하는 계기로 활용할 수 있습니다.

DeFi를 이용하고 있다면 지갑의 스마트 컨트랙트 승인 내역도 함께 확인하는 것이 좋습니다.

사건 발생 직후 불안감 때문에 무리하게 자산을 이동할 경우 네트워크 혼잡에 따른 가스비 상승이나 거래 실패, 사건을 악용한 피싱 등에 노출될 가능성도 고려해야 합니다.

비트겟 관련 피싱 사기는 어떻게 피할 수 있나요?

비트겟 고객센터나 보상 페이지, 출금 재개 안내 등을 사칭한 이메일과 텔레그램, SNS 다이렉트 메시지에 포함된 링크는 주의해야 합니다.

평소 이용하는 거래소의 공식 주소를 브라우저에 북마크해 두는 것도 좋은 방법입니다.

보안 사고가 발생했을 때 검색엔진에서 거래소를 검색해 접속하기보다 저장해 둔 공식 주소로 직접 접속하면 가짜 사이트에 접속할 위험을 줄일 수 있습니다.

특히 검색 결과 상단에 광고 형태로 노출되는 사이트라고 해서 반드시 공식 사이트라는 보장은 없습니다.

자산을 이동하기 전에 무엇을 확인해야 하나요?

먼저 비트겟의 현재 출금 가능 여부를 공식 홈페이지에서 직접 확인해야 합니다.

보상이나 보험 관련 내용 역시 공식 블로그나 인증된 소셜미디어 계정에서 발표된 내용인지 확인하는 것이 중요합니다.

특정 스마트 컨트랙트나 지갑 주소가 비트겟에서 실제로 관리하는 주소인지 확인되지 않았다면 커뮤니티 게시물이나 SNS 계정만 믿고 거래에 서명하거나 토큰 사용 권한을 승인해서는 안 됩니다.

마무리

비트겟에서 발생한 것으로 알려진 3억 8,700만 달러 규모의 손실 사태는 중앙화 거래소에 자산을 보관하는 위험뿐만 아니라 CEX와 DeFi가 얼마나 밀접하게 연결돼 있는지를 보여주는 사례입니다.

개인 지갑을 사용한다고 해서 모든 위험이 사라지는 것은 아니며, 반대로 중앙화 거래소를 이용한다고 해서 반드시 문제가 발생하는 것도 아닙니다.

중요한 것은 자신의 자산이 어디에 보관돼 있고 어떤 스마트 컨트랙트와 연결돼 있는지 파악하는 것입니다.

특히 대규모 보안 사고 직후에는 확인되지 않은 정보를 바탕으로 성급하게 자산을 이동하기보다 공식 발표 확인, 지갑 승인 내역 점검, 자산 집중도 확인, 피싱 링크 주의와 같은 기본적인 보안 절차를 먼저 확인할 필요가 있습니다.

비트겟 사태 역시 정확한 공격 경로와 최종 피해 규모가 아직 완전히 확인되지 않은 만큼 향후 공식 발표와 독립적인 검증 결과를 지켜볼 필요가 있습니다.

답글 남기기

이메일 주소는 공개되지 않습니다. 필수 필드는 *로 표시됩니다

error: Content is protected !!

광고 차단 알림

광고 클릭 제한을 초과하여 광고가 차단되었습니다.

단시간에 반복적인 광고 클릭은 시스템에 의해 감지되며, IP가 수집되어 사이트 관리자가 확인 가능합니다.