
더게이트
“발달장애인 1400명과 ‘예술로 하나’”…기아, 찾아가는 음악회 개최

위키트리

9월 한 달 동안 암호화폐 업계에서 해킹과 익스플로잇(취약점 악용 공격)으로 빠져나간 자금이 7억 6,600만 달러(약 1조 400억 원, 1달러 1,360원 기준)를 넘어섰다. 올해 월간 기준으로 가장 큰 규모다. 블록체인 보안업체 펙쉴드(PeckShield)는 주요 사고 55건, 7억 6,649만 달러로 집계했다. 서틱(CertiK)은 97건, 7억 6,840만 달러로 봤다. 이하 날짜는 모두 현지시각 기준이다.
펙쉴드는 10월 1일(현지시각) 엑스(X) 계정을 통해 9월 피해 집계를 공개했다. 8월 피해액 1억 3,630만 달러와 비교하면 약 462% 늘어난 수치다. 서틱은 9월 30일 성명에서 “9월은 위협 환경이 얼마나 빠르게 바뀔 수 있는지 보여준 뼈아픈 사례였다”고 밝혔다.
두 곳의 수치가 조금 다른 이유는 집계 기준이 다르기 때문이다. 펙쉴드는 ‘주요 사고’ 55건을 셌고 서틱은 97건을 집계했다. 암호화폐 전문 매체 크립토이코노미는 모니터링 업체마다 방법론과 사고 기준선이 달라 총액과 건수가 정확히 일치하지 않는다고 짚었다. 그럼에도 두 곳 모두 9월을 올해 가장 피해가 큰 달로 꼽았다.
피해는 두 사건에 극단적으로 쏠려 있다. 펙쉴드 기준으로 비트겟 약 3억 8,700만 달러와 리퀴드 네트워크 약 3억 2,000만 달러가 월간 피해의 약 92%를 차지한다. 나머지 53건의 합계는 약 5,900만 달러로, 코인가바가 펙쉴드 수치에서 직접 계산한 값이다.
서틱의 연간 대시보드에는 올해 보안 사고가 지금까지 656건, 누적 피해액이 26억 8,000만 달러로 잡혀 있다. 펙쉴드의 올해 해킹 규모 순위에서는 비트겟과 리퀴드 네트워크가 1·2위에 올랐다. 기존 상위권이던 드리프트(Drift)와 켈프DAO·레이어제로(KelpDAO/LayerZero) 사고는 그 뒤로 밀렸다.

가장 큰 사고는 9월 24일 거래소 비트겟(Bitget)에서 발생했다. 비트겟 공지에 따르면 UTC 기준 9월 24일 18시 31분(한국시간 25일 오전 3시 31분)에 무단 이체가 감지됐다. 초기 추정 피해액은 3억 5,160만 달러였다. 이후 추적 결과가 반영되면서 피해액은 3억 8,750만 달러로 올라갔고 펙쉴드는 약 3억 8,700만 달러(약 5,260억 원)로 집계했다. 코인마켓캡과 트레이딩뷰에 실린 기사는 3억 8,800만 달러로 표기했다.
비트겟 최고경영자 그레이시 천은 제3자 보안 제품의 결함 때문에 공격자가 높은 권한의 내부 자격 증명을 얻었다고 설명했다. 공격자는 이를 이용해 허위 출금 명령을 내렸다. 천 최고경영자는 거래소의 개인키는 유출되지 않았고 콜드월렛(인터넷에 연결되지 않은 보관 지갑)도 영향을 받지 않았다고 밝혔다. 비트겟의 9월 30일 업데이트에는 Mandiant와 SlowMist가 침해 경로를 제3자 보안 제품 침해로 추적했다는 내용이 담겼다.
피해 보상 방식도 공개됐다. 비트겟은 4억 6,400만 달러 이상을 보유한 보호 기금으로 손실 전액을 충당한다고 밝혔다. 출금은 단계적으로 재개되고 있다. 기타 토큰·법정화폐·P2P를 포함한 마지막 단계는 UTC 기준 10월 2일 오전 8시(한국시간 같은 날 오후 5시)로 예정됐다. 도난 자금은 회수 포상금 프로그램을 통해 추적 중이다.
회수 현황은 아직 불투명하다. 코인마켓캡에 따르면 비트겟은 도난 자금 중 얼마가 회수되거나 동결됐는지 공개하지 않았다. 천 최고경영자는 업계 관계자들의 도움으로 일부 자산을 동결했지만 금액을 확인한 뒤에 전체 수치를 내놓겠다고 말했다. 북한 연계 가능성에 대해서도 예비 지표를 검토하는 단계라고 밝혔다.
두 번째 사고는 블록스트림이 운영하는 비트코인 사이드체인 리퀴드 네트워크에서 9월 6일 벌어졌다. 블록스트림의 사고 평가에 따르면 캐시 관련 결함 때문에 공격자가 담보 없는 L-BTC 약 4,000개를 만들어냈다. 공격에는 사이드스왑의 페그아웃 경로가 쓰였다. 이 과정에서 준비금은 약 4,205 BTC에서 197 BTC로 줄었다.
블록스트림은 연합(페더레이션) 키는 하나도 침해되지 않았다고 밝혔다. 원인은 리퀴드의 기반인 오픈소스 소프트웨어 엘리먼츠의 버그라고 설명했다. 코인마켓캡은 공격자가 연합 지갑에서 약 4,000 BTC, 약 3억 2,000만 달러를 빼냈다고 전했다. 다만 코인가바 기사는 4,000개 규모의 담보 없는 L-BTC를 만든 사건으로 설명해 서술이 다소 다르다.
9월 7일에는 자금 일부가 돌아왔다. 코인가바에 따르면 공격자가 3,400 BTC를 반환했고 이 자금은 연합 지갑에 들어왔다. 코인마켓캡은 이를 약 2억 7,000만 달러 규모로 평가했다. 펙쉴드는 반환액을 2억 8,500만 달러로 집계했다. 같은 반환 건이라도 매체와 기관마다 달러 환산액이 다르다.
코인마켓캡은 이들을 ‘백색 해커로 추정되는’ 이들로 표현했다. JAN3 최고경영자 Samson Mow는 영향을 받은 브리지 노드가 패치된 것을 확인한 뒤 반환이 이뤄졌다고 말했다. 남은 물량은 코인가바가 약 602 BTC, Mow가 약 598 BTC로 말해 소폭 엇갈린다. 코인가바는 이 물량이 온체인 회수 절차에 놓여 있다고 설명했다.
회수 자금을 반영하면 숫자는 달라진다. 코인가바는 펙쉴드의 총액 7억 6,649만 달러에서 리퀴드 반환분 2억 8,500만 달러를 뺀 약 4억 8,100만 달러를 회수 후 순손실로 계산했다. 이 수치는 매체 자체 계산이다. 비트겟 손실은 보호 기금으로 충당된다는 거래소 설명을 전제로 한 것으로, 이용자 피해와 업계 전체 손실은 구분해서 봐야 한다. 크립토이코노미도 처음 도난된 금액과 최종 미회수 금액을 구분하는 것이 9월 기록을 해석하는 핵심이라고 짚었다.
두 대형 사고 외에도 크고 작은 피해가 이어졌다. 서틱 자료에 따르면 세이프 월렛이 780만 달러, DCENT가 600만 달러, 베팅 플랫폼 듀얼비츠가 590만 달러를 잃었다. 듀얼비츠는 9월 24일 핫월렛(인터넷에 연결된 지갑)에서 자산이 빠져나가 사이트를 닫았다. 앞서 알려진 피해 규모 약 700만 달러와 달리 서틱 집계는 590만 달러다.
코인가바는 시장 분석가들의 시각을 전했다. 이번 사고들은 전통적인 스마트 계약(블록체인 위에서 자동 실행되는 프로그램) 버그가 아니라 인프라와 관련된 문제였다는 것이다. 이들은 거래소들이 핫월렛 한도와 서명 통제를 더 엄격히 할 수 있고 추적 도구 수요도 늘 수 있다고 내다봤다. 다만 결과는 불확실하다고 단서를 달았다. 같은 매체에 따르면 10월 2일 기준 비트코인은 8만 3,500달러 선에서 거래됐다.

관심 없음
{카테고리}에 관심 없음