**체이널리시스(Chainalysis)**가 3억8,700만 달러 규모의 비트겟(Bitget) 해킹이 북한 연계 공격자의 작품이라고 공식 분석했다. 회사는 탈취된 XRP (XRP)가 크로스체인 유동성 경로를 거쳐 비트코인(BTC) (BTC)으로 전환·세탁된 흐름을 온체인 상에서 구체적으로 추적했다.
핵심 내용
- 9월 24일 공격 직후 3시간 동안, 비트겟에서 23건의 트랜잭션을 통해 총 3억8,700만 달러가 외부로 유출됨.
- 탈취된 XRP는 중앙화 거래소를 거치지 않고 크로스체인 유동성 프로토콜을 통해 비트코인으로 전환됨.
- 이번 사건으로 2026년 북한 연계 세력의 크립토 탈취액은 10억 달러를 상회.
비트겟 해킹 자금 흐름
체이널리시스는 보고서에서 9월 24일 보안 침해 발생 후 첫 3시간 동안 비트겟에서 총 23건의 외부 송금으로 3억8,700만 달러가 빠져나간 것으로 집계했다.
해당 자금은 우선 네 개의 블록체인으로 분산된 뒤, 공격자들이 크로스체인 서비스와 기타 온체인 경로를 활용해 추가적인 세탁 작업에 나선 것으로 분석된다.
이더리움(ETH) (ETH)으로 이동한 비중이 49.7%로 가장 컸으며, XRP 레저로는 40.8%가 흘러들어갔다. 지캐시(Zcash) (ZEC)가 7.6%, 트론(Tron) (TRX)은 1.8%를 차지했다.
공격자들은 탈취한 XRP를 거래소로 보내는 통상적인 패턴을 택하지 않았다. 대신 크로스체인 유동성 프로토콜에 이를 예치한 뒤, 다른 네트워크에서 비트코인을 인출하는 방식으로 흔적을 흐렸다. 체이널리시스는 이 과정에서 발생한 입·출금 트랜잭션을 일대일로 매칭해 약 36시간 동안 수천만 달러 규모가 공격자 지갑으로 이동한 사실을 특정 비트코인 주소까지 추적했다.
비트겟의 그레이시 천(Gracy Chen) CEO는 사건 직후부터 북한 개입 가능성을 공개적으로 제기했다. 당시 그녀는 공격에 사용된 IP가 과거 북한 정찰총국 연계 조직이 VPN을 통해 접속할 때 사용한 패턴과 일치한다고 주장했다. 이번 3억8,700만 달러 해킹은 2026년 들어 보고된 크립토 해킹 가운데 단일 사건 기준 최대 규모로 기록됐다.
함께 보기: 폴리마켓 키이우 공습 베팅 거래량 12만4,000달러…실제론 두 건이 전부
체이널리시스, 북한 자동화 세탁 경고
체이널리시스는 북한 연계 조직이 탈취 자산의 크로스체인 이동과 세탁 과정에 자동화 도구를 적극 도입하고 있다며, 신속한 추적의 중요성을 강조했다. 회사는 보고서에서 “북한이 갈수록 정교한 자동화를 활용해 탈취 자금을 이동·은닉하는 만큼, 불법 자금 흐름을 빠르게 식별·이해하는 능력이 어느 때보다 중요해지고 있다”고 지적했다.
체이널리시스는 자체 개발한 AI를 활용해 맞춤형 추적 자동화 도구를 구축했다. 이를 통해 브리지·크로스체인 거래 추적에 수동으로 20시간 이상 걸리던 작업을 10분 이내로 단축한 것으로 알려졌다. 다만 조사관들이 여전히 추적 로직을 설계하고 결과를 검증하며 전체 수사를 지휘하는 구조라고 회사는 설명했다.
이번 비트겟 해킹이 북한 소행으로 귀속되면서, 2026년 들어 북한 연계 조직이 훔친 암호화폐 규모는 10억 달러를 돌파했다. 앞서 4월 1일에는 **드리프트 프로토콜(Drift Protocol)**에서 2억8,500만 달러, 4월 18일에는 켈프다오(KelpDAO) 브리지 취약점 공격으로 2억9,200만 달러가 유출됐으며, 두 사건 모두 연구자들에 의해 북한 연계 공격으로 분류됐다.
TRM과 **레이어제로(LayerZero)**는 켈프다오 공격의 배후로 라자루스(Lazarus) 연계 조직인 ‘트레이더트레이터(TraderTraitor)’를 지목했다. TRM에 따르면 드리프트 프로토콜과 켈프다오 두 건이 4월 말까지 집계된 크립토 해킹 전체 손실의 76%를 차지한다. 2025년 한 해 동안만 북한 연계 세력은 글로벌 암호화폐 업계에서 20억 달러 이상을 탈취한 것으로 추산된다.

