
제로데이 취약점이 드러낸 거래소의 서드파티 의존성
2026년 9월 24일에서 25일에 발생한 빗겟(Bitget) 해킹 사건은 규모와 수법 면에서 암호화폐 산업의 공급망 리스크를 적나라하게 드러냈다. 이번 사건으로 약 3억 8,750만 달러(약 5,300억 원)가 탈취되었으며(출처: Rescana 2026년 9월 보도), 공격자들은 제3자 보안 어플라이언스의 알려지지 않은 제로데이(zero-day) 취약점을 악용해 초기 접근 권한을 획득했다. 빗겟은 사건을 확인하고 블록체인 보안 기업 슬로미스트(SlowMist)와 구글 산하 만디안트(Mandiant)가 독립 조사에 착수했다.
이번 사건은 단순한 개별 거래소 사고에 그치지 않으며, 암호화폐 시장의 운영 모델과 보안 투자 우선순위를 근본적으로 재검토하게 만드는 계기가 되었다. 사건의 핵심 기전은 공급망(서드파티) 의존성이다. Rescana 보도에 따르면 공격자들은 'Product A'와 'Product B'로 표기된 외부 보안 제품의 취약점을 통해 서비스 프로세스에서 숨겨진 스크립트를 실행했고, 환경 변수에서 데이터베이스 자격 증명을 추출해 내부 데이터베이스에 접속했다.
9월 23일과 25일에는 추가 노드에서도 유사한 숨겨진 스크립트 활동이 관찰되었는데, 이는 공격자들이 여러 환경 지점에서 영구적인 접근 권한을 확보했음을 시사한다(출처: Rescana). 이후 9월 24일 무단 특권 접근을 얻고 웹 셸(web shell)과 C2(Command and Control) 채널을 설치했으며, 9월 25일 오전 1시 49분에 맞춤형 출금 도구를 가동해 약 3시간 동안 11개 블록체인에 걸쳐 자산을 자동화해 탈취했다(출처: Rescana). 이 수법은 외부 제품을 통해 단일 실패점(single point of failure)이 거래소 전체 인증·출금 흐름으로 전파될 수 있음을 실증했다.
비용·속도 중심의 보안 구성이 운영 리스크로 전환된 사례다. 많은 거래소가 성능·지연·운영 편의성 때문에 외부 어플라이언스에 일부 핵심 통제를 위임한다.
이번 사고는 외부 구성 요소의 블랙박스적 동작이 내부 자격 증명과 직접 연결될 때 어떤 대가가 발생하는지를 숫자로 보여줬다.
광고
2020년 SolarWinds 사례처럼 공급망 취약점은 표면적으로는 관리자 편의성을 제공하지만, 고가치 자산을 보유한 환경에서는 수천억 원 규모의 재무 손실로 이어질 수 있다는 사실이 다시 한 번 확인된 셈이다. 시장 신뢰와 유동성에 미치는 파급력도 즉각 관찰되었다. 사건 직후 써클(Circle), 테더(Tether), NEAR 인텐트(Intents) 등이 약 110만 달러 상당 자산을 동결한 조치는 법 집행·규제 연계가 자산 흐름 통제에 실질적 영향을 미칠 수 있음을 보여준다(출처: Rescana).
본지 분석에 따르면 거래소의 보안 사고는 단기적으로 고객 예치금의 인출 가속화와 같은 유동성 압박을 유발하고, 중장기적으로는 기관투자자와 신뢰 기반 참가자들의 자산 보유 정책 변화를 이끌 가능성이 크다. 투자자 관점에서는 거래소 리스크 프리미엄이 상승하고 일부 자산의 거래 및 예치 비용이 높아지는 방향으로 시장이 재편될 수 있다.
자동화된 다중체인 출금과 내부 권한 에스컬레이션의 의미
기술적·제도적 대응도 병행하여 가속될 전망이다. 기술 측면에서는 제로 트러스트(Zero Trust) 모델과 내부화(internalization) 전략의 채택이 확산될 것으로 본지는 분석한다.
외부 어플라이언스에 의존하던 일부 인증·출금 로직을 거래소 내부의 검증 가능한 프로세스로 이전하거나, 멀티시그(multisig)·서명 분산 등 구조적 안전장치를 강화하는 사례가 늘어날 것이다. 제도적 측면에서는 규제당국과 보험사가 거래소의 서드파티 리스크 관리 지표를 요구하고, 보안 사고 발생 시 규제 준수·공시 의무를 강화할 유인이 커졌다.
보안 책임의 외부 이전을 허용해 온 관행은 점차 제한될 것이라고 본지는 전망한다. 이번 사건은 또 다른 구조적 문제를 드러냈다.
자동화된 출금 도구로 11개 체인(이더리움, XRP 렛저, 지캐시, 트론, 아비트럼, 옵티미즘, 베이스, BNB 스마트 체인, 아발란체, 알고랜드, 셀레스티아)에 걸쳐 동시다발적으로 자산을 이체한 점은 온체인 포렌식 및 추적의 긴급성과 한계를 동시에 보여준다(출처: Rescana). 공격자는 기존의 위험 통제를 회피하며 사기성 출금 명령을 실행했는데, 이는 내부 프로세스와 권한 모델에 대한 공격자의 높은 이해도를 전제한다.
광고
Rescana 보도에 따르면 IP 행동, 온체인 분석, 이전 공격과의 지갑 주소 중복 등을 바탕으로 북한 위협 행위자들의 소행일 가능성이 높은 것으로 평가된다. 현재까지 공개된 침해 지표(IOC)는 없다.
결과적으로 거래소 보안팀의 역할은 단순한 침입 차단을 넘어 운영 흐름의 설계 자체를 재검토하는 방향으로 확장되어야 한다는 과제가 부각됐다. 예상되는 반론은 현실적 제약을 내세운다. 중소형 거래소는 비용 문제로 모든 통제를 내부화하기 어렵고, 외부 전문 보안 제품의 도움 없이는 운영 효율을 유지하기 힘들다는 지적이다.
이 반론은 유효하지만 부분적이다. 본지 분석에 따르면 비용·효율성과 보안의 균형은 기술적 대체재와 보험·규제의 조합으로 조정할 수 있다.
예컨대 핵심 키 관리와 출금 승인 로직은 내부화하고, 로그·침해지표(IoC) 수집과 같은 보조 기능은 외부에 위탁하는 식의 책임 분할이 가능하다. 보안 공급자에게 정밀한 SBOM(Software Bill of Materials) 제출과 취약점 공개 시간을 계약 조건으로 명시하는 등 계약적 수단을 통해서도 리스크를 경감할 수 있다.
기업 전략과 투자자 관점에서의 리스크 재평가 방향
이 사건이 한국 시장에 던지는 시사점은 분명하다. 국내 거래소와 기관투자가는 서드파티 의존성에 따른 리스크를 재평가해야 한다. 보안·감사 역량에 대한 투자 우선순위를 높여야 하며, 규제당국과 산업계는 거래소의 핵심 보안 통제에 대한 표준과 공시 체계 마련을 서둘러야 한다.
본지는 이번 사건이 거래소 사업 모델의 비용 구조와 보안 투자 항목을 장기적으로 재편하는 분수령이 될 것이라고 판단한다. 기업과 투자자에게 남는 질문은 명확하다.
거래소는 외부 제품을 전면 배제할 수 없는 현실에서 어떻게 핵심 통제의 안전을 보장할 것인가. 투자자는 거래소별 서드파티 리스크를 어떻게 판단하고 가격에 반영할 것인가.
해답은 기술적 재설계와 제도적 규범 마련의 병행을 통해 찾아야 하며, 보안 투명성 확보가 가장 강력한 신뢰 회복 수단이 된다.
FAQ
Q. 일반 투자자는 이번 빗겟 해킹 사고를 어떻게 해석해야 하나?
A. 2026년 9월 24~25일 빗겟에서 약 3억 8,750만 달러가 제로데이 취약점 악용으로 탈취되었으며, 슬로미스트와 만디안트가 독립 조사에 참여했다(출처: Rescana). 공격자는 거래소가 위탁한 외부 보안 장비의 취약점을 통해 내부 자격 증명을 탈취한 뒤 11개 블록체인에 걸쳐 자산을 빼냈다. 써클·테더·NEAR 인텐트가 110만 달러를 동결했으나, 전체 피해 규모에 비하면 극히 일부에 그쳤다. 투자자는 자신이 이용하는 거래소의 보안 공시 내용, 보험 가입 여부, 예치금 분산 보관 여부 등을 점검해 위험 노출을 줄이는 것이 현실적인 대응이다. 단일 거래소에 대규모 자산을 집중하는 방식은 이번 사건을 계기로 재검토할 필요가 있다.
Q. 거래소 운영진은 어떤 우선 조치를 취해야 하나?
A. 침해지표와 로그를 확보해 공격 경로를 명확히 규명하고, 슬로미스트·만디안트처럼 외부 전문 조사기관과 협업해 취약점 패치 및 증거 보존을 완료해야 한다(출처: Rescana). 핵심 키 관리와 출금 승인 로직의 내부화, 멀티시그·서명 분산 같은 구조적 통제 도입을 우선 과제로 설정해야 한다. 서드파티 보안 공급자에 대한 계약 조건 재설계, SBOM 요구, 침해 시 공시 의무 강화 등을 통해 공급망 리스크를 줄여야 하며, 이 모든 과정은 규제당국·보험사와의 협의를 병행해 재무적 충격을 완화하는 방향으로 설계해야 한다.
Q. 이번 사건에서 북한 연루 가능성이 제기된 근거는 무엇인가?
A. Rescana 보도에 따르면 공격자의 IP 행동 패턴, 온체인 자금 이동 분석, 그리고 이전 암호화폐 해킹 사건에서 사용된 지갑 주소와의 중복이 북한 위협 행위자 연루 가능성의 주요 근거로 제시됐다. 다만 현재까지 공개된 침해 지표(IOC)가 없어 귀속 판단은 잠정적 평가 수준에 머물러 있다. 북한 연계 해킹 조직은 과거에도 라자루스 그룹 등을 통해 대형 암호화폐 거래소를 표적으로 삼아온 전력이 있어, 이번 수법과의 유사성이 분석의 배경이 됐다. 수사기관의 공식 귀속 발표가 있기 전까지는 단정하기 어렵다.
※ 이 기사는 Rescana의 2026년 9월 보도를 참조하여 작성하였다.
광고
▶ 법률 고민이 있다면 → 김연순법률노트 무료상담 바로가기





