보안
Bitget의 원인 조사 보고서는 공격자가 보안 제품을 통해 들어왔다고 말한다. 모든 것을 감시하는 장비는 모든 것에 닿을 수 있는 장비이기도 하다
Bitget이 9월 30일 침해 조사 결과를 공개했다. 서드파티 보안 장비의 제로데이가 8월 31일 공격자에게 발판을 내줬고, 3주 반 뒤 3억 8,750만 달러가 지갑에서 빠져나갔다. 방어 장치가 우회된 것이 아니라, 그것이 침입 경로였다.
MAI
Bitget이 9월 30일 침해 조사 결과를 공개했다. 약 3억 8,800만 달러가 핫·웜 월렛에서 빠져나간 지 엿새 만이다. 탈취 당일 밤 거래소는 개인키 유출을 배제하고 백엔드 구성요소가 침해됐다고 밝혔지만, 그것이 무엇인지는 말하지 않았다. 그 공백이 이제 채워졌고, 답은 불편한 쪽이었다. 공격자는 보안 제품을 통해 들어왔다.
보고서가 말하는 것
Mandiant가 작성해 Bitget 자체 도메인에 올린 상황 보고서와 블록체인 보안 업체 SlowMist의 조사 결과는 8월 31일에 시작된 침입을 그린다. 돈이 움직이기 약 3주 반 전이다.
| 날짜 | 사건 |
|---|---|
| 8월 31일 | 첫 번째 서드파티 보안 장비에서 최초의 악성 활동 |
| 9월 23~25일 | 다른 노드에서도 활동 관측 |
| 9월 24일(UTC) | 공격자가 직원 자격 증명으로 두 번째 장비의 관리 플랫폼에 접근 |
| 9월 24일 18:31 UTC | 비인가 전송 시작, 약 세 시간 동안 유출 |
| 9월 26일 | 출금 중단 |
| 9월 30일 | 원인 조사 결과 공개 |
손실액은 사고 초기에 Bitget이 제시한 3억 5,160만 달러에서 3억 8,750만 달러로 상향 조정됐다. 자산은 Ethereum, XRP Ledger, BNB Smart Chain, Arbitrum, Optimism, Base, Avalanche, TRON, Zcash, Algorand, Celestia를 가로질러 이동했다. 콜드 월렛과 개인키, 자기수탁형 Bitget Wallet은 영향을 받지 않았다.
Bitget이 설명하는 구조는 단일한 결함이 아니라 권한의 연쇄다. 서드파티 보안 제품의 제로데이가 공격자에게 발판을 줬고, 거기서 그 뒤의 데이터 저장소로, 다시 직원 자격 증명을 이용해 두 번째 장비의 관리 플랫폼으로 이어졌다. Gracy Chen 대표의 요약은 이 결함으로 공격자가 "높은 권한의 내부 자격 증명"을 획득했다는 것이다. 월렛 인프라가 정당한 것으로 받아들이는 출금 지시를 — 위조된 리스크 관리 파라미터까지 포함해 — 내리기에는 그것으로 충분했다. 어느 벤더의 이름도 공개되지 않았다. Bitget은 해당 벤더에 통보하고 수정이 끝날 때까지 해당 기능을 비활성화했다고 밝혔다. CVE는 공개되지 않았다.
모든 것을 감시하는 장비는 모든 것에 닿는다
암호자산 밖으로 일반화되는 대목이 여기다. 보안 장비가 그 자리를 차지하는 이유는 특권을 받았기 때문이다. 네트워크의 나머지가 볼 수 없는 트래픽을 검사하고, 자신이 지키는 시스템의 자격 증명을 보관하며, 관리 플레인 옆이 아니라 그 안에 앉는다. 이 성질들이 곧 제품이다. 그리고 동시에, 그 장비의 제로데이가 그것이 지키는 거의 모든 것의 제로데이보다 값나가는 이유이기도 하다.
업계는 지난 2년 동안 같은 것을 네트워크 가장자리에서 배워왔다. Ivanti, Fortinet, SonicWall, 지난 주말의 Citrix NetScaler, 그 전 주의 F5. Bitget은 같은 교훈이 한 겹 안쪽에서 일어난 경우다. 방어 장치가 우회된 것이 아니라, 그것이 경로였다. 월렛 인프라를 단단히 조이고 보안 스택은 벤더에게 맡겨둔 조직은 정확히 여기에 도착한다.
함께 쥐고 있어야 할 또 하나의 숫자는 체류 시간이다. 최초의 악성 활동과 전송 사이에 3주 반이 있었다. 이것은 치고 빠지는 강탈이 아니다. 낯선 월렛 파이프라인을, 그것이 받아들이는 지시를 만들어낼 수 있을 만큼 익히는 데 걸린 기간이다. 탐지에는 3주 반이 있었지만 작동하지 않았다. 이상하게 행동하던 것이 바로 이상 행동을 감시하는 장비였다는 점도 그 이유 가운데 하나다.
회수는 사실상 끝났다
동결된 자산으로 공개된 수치는 Circle, Tether, NEAR Intents를 통해 약 63만 3,000달러에서 110만 달러 사이다. 3억 8,750만 달러에 비하면 반올림 오차다. Chen은 회수에 대해 "그다지 낙관하지 않는다"고 말하며, 2025년 Bybit의 15억 달러 손실에서 되돌아온 것이 얼마나 적었는지를 들었다.
배후 지목은 북한을 가리키며, 이제는 거래소 자체의 IP 패턴 해석보다 더 많은 근거가 붙어 있다. Elliptic과 TRM Labs가 이 자금과 과거 탈취 사건을 잇는 지갑 중첩을 보고했다. 고객은 어느 쪽이든 보호된다 — Bitget의 보호 기금이 손실액을 웃돈다 — 따라서 돈에 관한 질문은 처음부터 지급 능력이 아니었다. 질문은 누군가 다른 데로 옮겨 쓸 수 있는 무언가를 배우느냐였다.
이것이 나머지 모두에게 요구하는 것
일주일 전 모든 수탁사가 스스로에게 던졌어야 할 질문은, 침해된 내부 서비스가 잘못된 트랜잭션에 유효한 서명을 만들어낼 수 있는가였다. Bitget의 보고서는 그 질문을 한 칸 좁힌다. 침해되는 서비스는 바로 그것을 막으려고 산 제품일 수 있다. 침해는 벤더 자신도 모르는 결함을 통해 일어날 수 있다. 그리고 눈에 보이는 일이 벌어지기까지 한 달 동안 환경 안에 머물러 있을 수 있다.
이것은 보안 제품을 사지 말라는 이야기가 아니다. 그것들을 있는 그대로 다루라는 이야기다. 즉 평범한 버그를 지닌 특권 소프트웨어로 보고, 프로덕션에 닿을 수 있는 다른 모든 것과 같은 네트워크 분리, 자격 증명 범위 제한, 외부 통신 통제, 독립적인 모니터링의 대상으로 두라는 것이다. 들여다보는 쪽이라는 이유로 들여다보기를 면제받은 장비는, 건물 안에서 가장 좋은 자리에 놓인 자산이 된다.
Sources: Mandiant status update hosted by Bitget (PDF) · BleepingComputer — Bitget hacked via zero-day in third-party security products · The Hacker News — Bitget confirms third-party zero-day behind $387.5 million cryptocurrency theft · Cointelegraph — SlowMist traces Bitget hack activity to zero-day exploit · TechNadu — Bitget confirms zero-day behind $387.5M crypto theft