궁금한 주제를 찾아보세요

비트코인, 스테이블코인, 온체인 데이터처럼 주제로 검색하세요.

다시 읽을 이야기

저장한 글은 이 브라우저에만 보관됩니다.

브리핑이슈 브리핑

거래소 해킹 발표에서 피해 범위를 확인하는 법

해킹 공지의 공격 시각, 탈취 지갑, 영향 서비스, 고객 부채와 복구 조치를 분리해 사고 범위를 재구성하는 방법을 다룬다.

거래소 해킹 공지의 타임라인과 증거 구조
주제의 이해를 돕기 위해 imagegen으로 제작한 AI 생성 개념 일러스트
먼저 읽는 핵심

최초 사고 시각과 발견·공지 시각은 서로 다를 수 있다
핫월렛·콜드월렛·서명 UI 중 어디가 침해됐는지 확인한다
온체인 탈취액과 고객의 최종 손실·거래소 부채는 같은 숫자가 아니다

거래소 해킹 발표는 피해액 한 줄보다 최초 탈취 거래, 공격자가 얻은 권한, 영향 지갑·체인, 서비스 중단과 고객 잔고 처리로 나눠 읽어야 한다. 초기 공지는 추정치이므로 후속 수사기관 발표와 온체인 이동, 복구 공지를 시간순으로 맞춰야 한다.

피해액보다 먼저 사건 경계를 그린다

첫 공지에서 사건 시각, 발견 시각, 영향 체인과 자산, 출금 중단 범위를 표로 만든다. 공격 거래의 TXID와 탈취 출발 주소를 확보하되 프로젝트가 아직 조사 중이라고 밝힌 항목은 확정 사실로 쓰지 않는다. 가격 변동을 곱한 달러 피해액은 기준시각에 따라 달라지므로 원자산 수량과 환산값을 분리한다.

초기 공지의 hot wallet만 영향이라는 표현은 이후 포렌식에서 범위가 넓어질 수 있다. 공격자가 관리 콘솔이나 빌드 환경을 장악했다면 아직 움직이지 않은 키와 사용자 세션도 잠재 영향권이다. 회사가 어떤 자격증명을 회수했고 어떤 시스템을 재구축했는지 후속 보고서에서 확인한다.

공격 거래, 운영 침해, 고객 손실은 한 문장의 피해액으로 합칠 수 없다.

JOBCOIN 해설

Bybit 사건에서 확인된 공식 정보

FBI는 2025년 2월 Bybit에서 약 15억 달러 상당 가상자산을 탈취한 행위를 북한에 귀속하고 TraderTraitor 활동으로 명명했다. 수사기관 귀속은 거래소 초기 추정과 다른 증거 수준이다. 기사 작성자는 FBI 발표 날짜와 거래소 공지, 온체인 이동을 구분하고 공격 주체 표현도 공식 귀속 범위를 넘지 않아야 한다.

다중서명 지갑이라도 여러 서명자가 같은 화면·네트워크·공급망에 의존하면 독립성이 약하다. 필요한 서명 수만 세지 말고 장치와 사람, 정책 엔진, 거래 시뮬레이션이 서로 다른 실패 영역에 있는지 본다. 정상 서명 절차를 통과한 악성 거래는 키 유출과 다른 통제 실패를 보여 준다.

공격 벡터와 키 침해를 구분하기

대형 출금이 발생했다고 곧바로 콜드월렛 개인키가 유출됐다고 결론 내릴 수 없다. 정상 서명자가 조작된 거래 내용을 승인했거나 다중서명 UI·공급망이 변조됐을 수 있다. 필요한 질문은 몇 개 키가 필요했는지, 서명 장치에 어떤 거래가 표시됐는지, 정책 엔진과 프런트엔드 로그가 보존됐는지다.

해킹 발표의 증거 층
층 확인 자료 판단 가능한 범위
온체인 TXID·주소·토큰 수량 실제 자산 이동
운영 접속·서명·배포 로그 침해 경로와 권한
고객 부채·출금·보상 공지 이용자 영향과 복구

탈취액과 고객 손실이 다른 이유

공격자가 지갑에서 자산을 옮긴 금액은 온체인 손실이고, 거래소가 자본·보험·차입으로 구멍을 메우면 고객 청구권의 손실은 달라질 수 있다. 반대로 출금이 열려 있어도 특정 자산의 준비금 부족이 해소됐다는 뜻은 아니다. PoR 발표는 사고 전후 스냅샷과 부채 정의를 확인해 복구 주장으로만 제한해 해석한다.

공격 뒤 토큰 스왑과 브리지는 추적 단위를 복잡하게 만든다. 원자산이 소각·발행되거나 유동성 풀에서 교환되면 한 체인의 잔액만 합산해서는 안 된다. 수사기관이 공개한 주소 목록과 체인별 TXID를 연결하고, 브리지 입금과 목적 체인 수령을 같은 자산의 두 사건으로 중복 계산하지 않는다.

후속 자금 이동을 회수로 오해하지 않기

탈취 주소에서 믹서·브리지·거래소로 이동한 거래는 세탁 또는 분산 정황일 수 있지만 회수 완료는 아니다. 동결 요청, 압수, 반환 거래가 실제로 확인됐는지와 법 집행기관 발표를 기다린다. 공격자가 다른 토큰으로 교환하면 달러 환산액이 변하므로 최초 탈취 수량, 현재 추적 잔액, 확정 회수액을 별도 열로 관리한다.

거래소의 보전 발표에는 재원이 중요하다. 주주 자본, 보험금, 외부 대출, 다른 자산의 매각은 고객 잔고를 채울 수 있지만 비용과 상환 의무가 다르다. 대출로 메웠다면 지급능력이 회복돼도 부채구조가 바뀐 것이므로 후속 재무정보와 PoR 분모에 반영됐는지 본다.

이용자가 확인할 운영 상태

로그인 중인 거래소의 입출금 상태 페이지와 공식 도메인 공지를 직접 확인하고, 사고를 빌미로 한 보상 링크나 복구 메시지를 피한다. 비밀번호·MFA를 바꾸기 전에 이메일 세션을 점검하고 API 키·출금 주소록도 확인한다. 수사 협조를 사칭한 사람에게 시드나 원격 제어 권한을 제공하지 않는다.

사고 중 이용자는 공포 때문에 모든 자산을 한 번에 움직이다 피싱·주소 오류를 겪을 수 있다. 거래소 공식 상태가 불명확하면 새 공지가 확인될 때까지 링크를 통한 긴급 조작을 피하고, 허용된 출금에서는 저장 주소를 재검증한다. 비상 점검을 사칭한 원격지원이나 서명 요청은 거절한다.

  • 공격·발견·공지·출금 재개 시각을 분리한다
  • 원자산 수량과 환산 피해액의 기준시각을 적는다
  • 고객 잔고 보전 주장의 재원과 부채 범위를 확인한다
  • 공식 도메인 외 보상·복구 링크는 열지 않는다

자주 묻는 질문

FBI가 공격 주체를 발표하면 사건 원인도 확정된 건가요?

귀속 판단은 공격 주체에 관한 공식 평가다. 어떤 서명 장치·계정·코드 경로가 침해됐는지는 거래소 포렌식과 사고 보고서에서 별도로 확인해야 한다.

출금이 재개되면 모든 피해가 복구된 건가요?

서비스 운영 재개와 자산·부채의 완전한 복구는 다른 상태다. 자산별 제한, 미결제 출금, 보상 조건과 준비금 보고서를 추가로 봐야 한다.

탈취 주소가 거래소로 보내면 회수된 건가요?

거래소 주소로의 입금은 동결 가능성을 높일 수 있지만 압수나 반환을 뜻하지 않는다. 해당 거래소와 수사기관의 확인이 필요하다.

직접 확인한 자료

자료 확인 2026.09.27
  1. North Korea Responsible for $1.5 Billion Bybit Hackwww.fbi.gov
  2. Fully Backed Within 72 hourswww.bybit.com
AI 활용 안내

이 글은 AI로 초안을 구성한 뒤 공개 원문과 기술 문서를 대조해 작성했습니다. 대표 이미지는 AI 생성 개념 일러스트이며 실제 사건 사진이나 가격 차트가 아닙니다.

이해를 위한 정보 콘텐츠

이 글은 특정 자산의 매수·매도 또는 수익을 권유하지 않습니다. 자료의 발표 시점과 이후 변경 사항을 함께 확인해 주세요.

편집 원칙과 정정 안내 →