Bitget 핫월렛 사건: 이용자 잔고 안전의 의미
Bitget은 2026년 9월 24일 18:31 UTC에 약 3억 5,160만 달러가 핫월렛과 웜월렛 일부에서 나갔고, 이용자 계정 잔고는 4억 6,400만 달러를 넘는 이용자 보호 기금으로 커버된다고 밝혔다. 거래소 설명으로는 콜드월렛은 이번 침해에 포함되지 않았다. 출금은 같은 날 멈췄다. 입금과 거래는 열려 있었다.
이 조합이 결정의 전부다. 신고 손실보다 큰 기금은 화면 잔고를 장부에서 온전하게 만들 수 있다. 출금 중단 중에 출금이 성공한다는 뜻은 아니다. 그 장소에 코인이 있는 사람은 먼저 출입 문제로 읽고, 그다음 지급 주장으로 읽어야 한다.
핵심: 공식 수치는 약 3억 5,160만 달러이고, 탐지 시각은 2026년 9월 24일 18:31 UTC이며, Bitget 설명은 핫월렛과 웜월렛 일부로 한정된다. 보호 기금은 4억 6,400만 달러 초과로 적혔다. 두 숫자가 유지되면 신고 손실보다 약 1억 1,200만 달러 여유가 있다. 9월 25일에도 출금은 중단이었다. 중단이 풀리기 전에 새로 입금하지 말라. 북한 관련 발언을 FBI 결론으로 받지 말라.
9월 24일 공지가 실제로 확인한 것
2026년 9월 24일 Bitget 지원 공지는 확인 항목이 짧다. 보안 시스템이 18:31 UTC에 일부 핫월렛의 무단 이체를 탐지했다. 추정 금액은 약 3억 5,160만 달러였다. 거래소는 3단 월렛을 쓰며 침해는 핫월렛과 웜월렛 층의 일부에만 닿았다고 했다. 콜드월렛은 안전했다. 손실 전액은 당시 4억 6,400만 달러를 넘던 이용자 보호 기금 안에 든다고 했다. 이상 주소는 표시되고 보고됐다. 수사 기관과 온체인 보안 회사에 통지했다. 보안 검토가 끝날 때까지 출금을 멈췄다. 입금과 거래는 계속됐다. 근본 원인을 포함한 전체 사고 보고서는 24시간 안에 내겠다고 했다. 조사가 끝나기 전에는 공격 경로를 추측하지 않겠다고도 했다.
마지막 두 문장이 중요하다. 공개 서사는 그 뒤로도 움직였다. 9월 25일 CEO Gracy Chen이 경로를 설명했다. 손실 금액, 월렛 층, 기금 규모, 출금 중단의 기준은 여전히 공지다. 이후 인터뷰는 추가 주장이다. 공지를 대체하지 않는다.
464를 351.6으로 나누면 약 1.32다. 그날 밤 공지의 기금은 손실보다 약 1억 1,200만 달러 컸다. 이후 전언은 기금이 4억 6,500만 달러 위이고 Bitget이 10억 달러가 넘는 자기 자본을 따로 갖는다고 했다. 공지의 "4억 6,400만 달러 초과"를 기금의 기준선으로 두고, 10억 달러 자본은 InvestingLive가 전한 CEO 발언으로 표시한다. 공지와 함께 나온 감사 준비금 보고서가 아니다.
"이용자 자금은 안전하다"가 의미하는 것과 아닌 것
공지는 계정 잔고가 정확하고 자산이 보호된다고 한다. Chen은 CoinDesk에 더 운영적인 말로 같은 취지를 말했다. 이용자 보호 기금이 손실을 커버하고, 잔고는 정확하며, 자산은 보호된다. 입금과 거래는 열려 있고 출금은 아니라고도 했다.
이 문장들을 따로 성립하는 주장으로 읽는다.
| 주장 | 성립 조건 | 2026년 9월 25일에 이용자가 확인할 수 있는 것 |
|---|---|---|
| 손실은 약 3억 5,160만 달러 | 약속한 사고 보고서 이후에도 추정이 유지됨 | 공식 지원 글의 보고서를 기다린다. 3억 5,200만 달러로 반올림하며 3억 5,160만을 버리는 글을 그대로 받지 않는다. |
| 화면 잔고가 아직 유효함 | 손실이 이용자 계정 삭감이 아니라 보호 기금에 배정됨 | 거래소의 말이다. 잔고 화면만으로 증명되지 않는다. 공식 앱에서 기록을 내보낸다. |
| 떠날 수 있음 | 검토 뒤 출금이 재개됨 | 공지와 다음 날 보도 모두 출금 중단을 말했다. 오늘 나갈 수 있다는 말은 성립하지 않는다. |
| 콜드 스토리지가 침해 밖 | 3단 설명이 유지됨 | 거래소 진술이다. 다음 확인은 약속된 근본 원인 보고서다. |
| 기금이 지급 가능 | 4억 6,400만 달러 초과분이 실제로 사용 가능하고 담보로 묶여 있지 않음 | 공지는 규모를 적었다. 글 자체에 감사인 서한은 없다. |
기금 산술을 믿더라도 출금이 멈춘 장소에 자금을 더 넣지는 않겠다. 새 입금은 같은 스위치 뒤에 갇히는 금액을 늘린다. 거래가 열려 있다는 것은 매칭 엔진이 살아 있다는 뜻이다. 내가 통제하는 지갑으로 코인을 옮기지는 않는다.
핫월렛은 출금과 빠른 이체에 쓰는 인터넷 연결 유동분이다. 웜월렛은 그 유동분과 오프라인 콜드 스토리지 사이에 있다. 그 층의 일부를 잃는 것은 심각한 사건이고, 콜드월렛이 비는 사건과는 다르다. 이용자에게는 하루이틀 비슷해 보일 수 있다. 장소가 무엇이 아직 서명되는지 확인하는 동안 두 경우 모두 출금이 멈추기 때문이다.
CEO가 9월 25일에 더한 것
CoinDesk는 2026년 9월 25일 Chen이 공격자가 월렛 인프라의 핵심 백엔드를 침해하고, 거래 데이터를 위조한 뒤 거래소 승인 절차를 트리거했다고 말했다고 전했다. 개인키 탈취는 배제됐다고 했다. 피해 통제는 끝났다고 묘사됐고, 전체 기술 보고서는 나중에 나온다고 했다. 그 보도에서 구체적 침입 경로는 아직 조사 중이었다.
Cointelegraph도 같은 날 라이브 문답을 전했다. Chen은 일부 IP가 북한 관련 조직이 쓰는 VPN 선택과 맞았고, 내부자 소행으로 보지 않으며, 공격자가 이용자 출금 요청을 위조하지 않았고 콜드·핫·웜 월렛의 개인키도 얻지 못했다고 했다. 도난 자금 일부가 회수됐다고 했으나 금액은 없었다. 보도 시점에도 출금은 중단이었다.
층을 나눈다. "키는 빼앗기지 않았고, 백엔드가 이체를 승인하도록 유도됐다"는 메커니즘에 대한 구체적 주장이다. "북한일 가능성이 높다"는 회사의 IP·VPN 예비 판단이다. 2025년 2월 Bybit 약 15억 달러 도난에는 FBI 공지가 있고, TraderTraitor라는 북한 활동으로 귀속됐다. 그 귀속을 Bitget에 복사하지 않는다. 2026년 9월 24–25일에 검토한 출처에는 대등한 FBI 공지가 없었다.
회수 발언은 규모를 재는 데 쓸 수 없다. 이름 없는 금액은 클 수도 작을 수도 있다. 주소 목록이나 달러 숫자가 나오기 전까지 회수는 "일부, 규모 미공개"로 남긴다.
Bybit 탈취와 어떻게 다른가
쓸모 있는 비교는 Bybit의 2025년 2월 21일 사건이다. Bitget CEO가 규모 비교에 썼고, 메커니즘도 다르다.
| Bitget, 2026년 9월 24일 | Bybit, 2025년 2월 21일 | |
|---|---|---|
| 신고 규모 | 약 3억 5,160만 달러 | FBI 공지 약 15억 달러. 예비 보고서는 401,347 ETH를 포함해 14억 달러 초과 |
| 지목된 층 | 핫월렛과 웜월렛 일부 | 이더리움 멀티시그 콜드월렛, 침해된 서명 화면을 경유 |
| 키 | 회사는 키가 빠져나가지 않았다고 함 | Safe{Wallet} 개발 인프라 침해 뒤 서명자가 위장 거래를 승인 |
| 누가 북한이라고 하나 | CEO의 예비 판단, IP와 VPN 패턴 | FBI 공지, 2025년 2월 26일, TraderTraitor |
| 이용자 이탈 | 출금 중단. 기금은 4억 6,400만 달러 초과라고 함 | 출금은 유동성 위기였고, 장소가 차입과 매수로 메웠다. 그중 Bitget 자기 준비금 40,000 ETH가 있다 |
다른 회사가 더 큰 탈취를 견딘 것은 이 기금이 이번 주에 지급된다는 증거가 아니다. "거래소가 구멍을 메우고 출금을 다시 열 수 있다"는 역사적 평행이다. 여기의 조건은 여전히 중단, 사고 보고서, 그리고 기금 숫자가 그 보고서와 맞는지다.
출금이 멈춘 동안 계정을 다루는 방법
공식 공지만 사용한다. https://www.bitget.com/support/articles/12560603896024 답글의 지갑 주소를 따라가지 말고, 출금을 풀어 주겠다는 쪽지에 돈을 내지 말라.
- 공식 앱에서 출금이 다시 될 때까지 새 입금을 멈춘다. 거래가 열려 있어도 담보를 더할 곳은 아니다.
- 로그인된 계정에서 잔고와 최근 기록을 내보내, 사고 보고서가 이야기를 바꿀 때 기록이 있게 한다.
- 미결제 파생상품이 있다면, 출금 중단과 매칭 엔진 가동은 동시에 있을 수 있다. 장소가 아직 주는 도구로만 레버리지를 줄인다. 이 글은 얇은 호가에 시장가 매도를 지시하지 않는다.
- 숫자와 발행처가 붙기 전까지 회수 비율은 미지로 둔다.
- 사고 보고서가 나오면 다시 읽는다. 손실이 기금보다 커지거나 콜드월렛이 이야기에 들어오면 9월 25일 보도는 낡고, "전액 커버"는 새 문서로 다시 써야 한다.
정리
- 약 3억 5,160만 달러, 2026년 9월 24일 18:31 UTC, 핫월렛과 웜월렛 일부. 콜드월렛은 영향 밖이라고 적혔다. 출금 중단. 입금과 거래는 유지.
- 공지의 "이용자 자금은 안전하다"는 손실이 4억 6,400만 달러 초과 보호 기금에 배정되고 잔고가 삭감되지 않았다는 말이다. 오늘 출금이 성공한다는 말이 아니다.
- 9월 25일 CEO 설명은 위조된 백엔드 경로를 더하고 키가 도난되지 않았다고 한다. 북한 연관은 그녀의 예비 판단이다. FBI 귀속이 아니다.
- 일부 자금이 회수됐다고 했으나 금액은 없다. 사적 "회수" 메시지는 무시한다. 공식 보고서 전에 사건이 끝났다고 보지 않는다.
자주 묻는 질문
2026년 9월 사건 이후 Bitget 이용자 자금은 안전한가?
거래소는 특정한 의미에서 안전하다고 한다. 약 3억 5,160만 달러 손실이 4억 6,400만 달러 초과 이용자 보호 기금으로 커버되고, 표시 잔고는 삭감되지 않았다. 출금은 멈췄다. 그 공지에서 안전은 커버 진술에 출입 정지가 더해진 것이다. 완료된 출금이 아니다.
해커가 Bitget 개인키를 훔쳤나?
Gracy Chen은 2026년 9월 25일 개인키 탈취는 배제됐다고 말했다. CoinDesk와 Cointelegraph를 거친 그녀의 설명은, 백엔드가 이체 데이터를 위조하고 승인된 서명을 트리거했으며 이용자 출금 요청은 위조되지 않았다는 것이다. 회사의 조사 결과다. 공지가 약속한 전체 기술 보고서가 외부에서 이를 검증할 문서다.
북한 소행으로 확인됐나?
2026년 9월 25일 입수 가능한 출처에서는 아니다. Chen은 IP가 북한 관련 조직의 VPN 선택과 맞았고 그 연관을 가능성이 높다고 했다. FBI가 귀속한 것은 별개인 2025년 2월 Bybit 탈취다. 그 공지는 이번 Bitget 사건을 지목하지 않는다.
지금 Bitget에서 출금할 수 있나?
9월 24일 공지는 검토가 끝날 때까지 출금을 멈췄고, 9월 25일 보도도 중단이 유효하다고 적었다. 채팅 스크린샷이 아니라 공식 지원 글을 본다. 입금과 거래가 열려 있어도 출금 스위치는 올라가지 않는다.
관련 읽기
how to buy and store chiliz chz safely
암호화폐 펀딩 비율이란 무엇이며 왜 중요한가?
암호화폐 펀딩 비율이 롱 및 숏 포지션에 미치는 영향
PancakeSwap은 DeFi 생태계에서 핵심적인 역할을 수행합니다
Filecoin은 검증 가능한 스토리지를 위한 양면 마켓플레이스로 운영됩니다
Uniswap은 주문장이 아닌 자동화된 마켓 메이커를 통해 스왑을 실행합니다
유니스왑의 자동화된 마켓 메이킹 모델은 전통적인 주문장을 유동성 풀로 대체합니다
wofi vs traditional finance key differences benefits
ETH 펀딩 비율이란 무엇이며 원불엑스에서 어떻게 작동하나요?
암호화폐 거래를 위한 최고의 거래소 선택 방법
위험 고지
암호화폐 가격은 변동이 매우 크다. 이 글은 교육 목적이며 재무, 투자, 법률, 세무 조언이 아니다. 결정 전에 직접 조사하고 자신의 재무 상태와 위험 감내를 고려하라. 손실 추정, 기금 규모, 출금 상태는 2026년 9월 25일까지 인용한 공지와 보도 기준이며, Bitget이 사고 보고서를 내면 바뀔 수 있다. 플랫폼 입출금은 지역과 계정 상태에 따라 다르다. 보호 기금 진술은 커버에 대한 회사의 주장이지, 출금이 반드시 완료된다는 보장이 아니다.


