사상 최대 해킹, 15억 달러 바이비트 사건 — 북한은 어떻게 해냈나
핵심 요약
2025년 2월, 거래소 바이비트에서 단 한 번의 거래로 15억 달러가 사라졌습니다. 다중서명 지갑까지 뚫은 방식과 미국 FBI가 북한을 지목한 근거를 정리했습니다.
2025년 2월 21일, 글로벌 가상자산 거래소 바이비트에서 단 한 번의 거래로 약 15억 달러(당시 환율로 약 2조 원)가 빠져나갔습니다. 역대 최대 규모의 암호화폐 해킹이었고, 며칠 뒤 미국 FBI는 이 사건의 배후로 북한을 공식 지목했습니다.
FBI는 2025년 2월 26일 공식 발표를 통해 “북한이 약 15억 달러 상당의 자산 절도에 책임이 있다”고 밝히며, 이 조직을 ‘TraderTraitor’(북한 정찰총국 산하 조직)로 특정했습니다.
무슨 일이 있었나
이번에 털린 건 바이비트가 다중서명(multisig)으로 보호하던 이더리움 콜드월렛이었습니다. 평소처럼 콜드월렛에서 실제 거래에 쓰는 지갑으로 자금을 옮기는 ‘루틴 작업’ 도중 약 40만 1천 개의 이더리움, 시가로 약 15억 달러가 공격자에게 넘어갔습니다.
다중서명인데 어떻게 뚫렸나
다중서명 지갑은 여러 명이 각자 승인해야 거래가 실행되는 구조라 안전하다고 여겨집니다. 그런데 이번 공격은 그 신뢰 구조 자체를 겨냥했습니다. 공격자들은 바이비트가 서명 작업에 사용하던 외부 서비스 ‘세이프월렛(Safe{Wallet})‘의 개발자 컴퓨터를 사회공학적 기법으로 먼저 뚫었습니다. 이후 AWS 인증 정보를 탈취해 세이프월렛의 서버에 접근한 뒤, 서명 화면을 구성하는 자바스크립트 코드에 악성 코드를 심었습니다.
핵심은 이겁니다 — 이 악성 코드는 바이비트가 접속할 때만 작동하도록 설계돼, 바이비트의 서명자들(CEO 벤 저우 포함)의 화면에는 평소와 똑같은 정상 거래 내역이 보였습니다. 하지만 실제로 블록체인에 전송된 거래는 전혀 다른 내용, 즉 공격자 지갑으로 자금을 넘기는 거래였습니다. 여러 명이 각자 확인하고 서명해도 ‘보이는 화면’ 자체가 조작됐으니 다중서명의 방어 효과가 무력화된 셈입니다. 이런 방식을 ‘블라인드 사이닝’ 공격이라 부릅니다.
북한이라는 근거
FBI는 발표문에서 이 공격을 ‘TraderTraitor’라는 이름으로 특정했는데, 이는 북한 정찰총국(RGB) 산하 조직으로 알려져 있고, 더 넓게는 ‘라자루스 그룹’으로 불리는 북한 해킹 조직군에 속합니다. FBI는 훔친 자금과 연결된 이더리움 주소 약 50개를 공개하며 관련 업체들에 차단을 요청했고, 체이널리시스 등 블록체인 분석업체들도 자금이 과거 북한 관련 사건에서 쓰인 지갑 군집으로 흘러간 정황을 확인했다고 밝혔습니다.
돈은 순식간에 흩어졌다
도난 자금의 흐름도 빨랐습니다. 사건 발생 48시간 만에 약 1억 6천만 달러가 세탁 절차를 거쳤고, 여러 토큰 교환·탈중앙화거래소·크로스체인 브릿지를 거치며 50개 이상의 중간 지갑으로 흩어졌습니다. 바이비트 CEO 벤 저우는 2025년 3월 20일, 도난당한 이더리움의 86.29%가 이미 비트코인으로 전환됐다고 밝혔습니다. 업계 공동 대응으로 되찾거나 동결한 금액은 약 4천만 달러, 전체의 2~3% 수준에 그쳤습니다.
그런데 바이비트는 무너지지 않았다
주목할 점은 이만한 규모의 손실에도 바이비트가 지급불능 상태에 빠지지 않았다는 것입니다. 회사는 자체 자금과 브릿지론(단기 자금 조달)을 조합해 손실을 메꿨다고 밝혔고, 사고 발생 약 90분 만에 CEO가 직접 라이브 방송을 통해 사건을 인정하고 이용자 자금 전액 보전을 약속했습니다. 이후 출금도 정상적으로 계속 처리됐습니다.
북한에게 이런 돈이 왜 중요한가
이번 사건은 우연한 일회성 사고가 아닙니다. 체이널리시스 집계에 따르면 북한 연계 해킹 조직은 2023년 20건의 사고로 약 6억 6,050만 달러, 2024년에는 47건의 사고로 약 13억 4천만 달러를 훔쳤습니다 — 전년 대비 102.88% 증가한 수치입니다. 미국 정부 고위 관계자는 북한 외화 수입의 약 절반이 사이버범죄에서 나온다고 밝힌 바 있고, 유엔은 이렇게 확보한 자금이 북한의 무기·핵 개발 프로그램 자금원으로 상당 부분 쓰이고 있다고 지적하고 있습니다.
정리
이번 사건은 “다중서명이니까 안전하다”는 믿음이 서명 대상 시스템 자체가 조작되면 무의미해질 수 있다는 걸 보여준 사례입니다. 동시에 국가 차원의 해킹 조직이 왜 계속 가상자산 거래소를 노리는지도 명확히 보여줍니다 — 그만큼 큰돈이 걸려 있고, 실제로 국가 자금원으로 쓰이고 있기 때문입니다.
이 글은 보안 사건을 이해하는 데 도움을 드리기 위한 일반 정보이며, 특정 거래소·자산의 이용을 권유하지 않습니다.
함께 보면 좋은 글: 계엄의 밤, 업비트가 멈추고 비트코인이 반토막 난 이유, 비트코인 투자 전에 알아야 할 세금과 리스크
본 콘텐츠는 정보 제공을 목적으로 하며, 특정 금융상품에 대한 투자·가입 권유가 아닙니다. 상품 가입 전 반드시 금융기관의 최신 약관과 공시자료를 직접 확인하시기 바랍니다. 자세한 내용은면책조항을 참고하세요.