2025년 2월 21일, 서명 한 번으로 세계 2위 크립토 exchange에서 15억 달러가 사라졌습니다. 화폐의 역사를 통틀어 가장 큰 절도였습니다. 북한이 그것을 어떻게 해냈는지, 그리고 결국 왜 단 한 명의 고객도 1센트조차 잃지 않았는지에 대한 이야기입니다.
일상적인 이체
지극히 평범한 목요일 오후입니다. Bybit에는 일상적인 작업 하나가 예정돼 있었습니다. ether를 cold wallet — 오프라인, 즉 금고 — 에서 hot wallet으로 옮기는 일입니다. 여러 명의 임원이 서명해야 합니다. multisig, 안전하다고 여겨지는 바로 그 방식입니다.
서명자들은 각자의 화면을 봅니다. 올바른 주소, 올바른 금액이 보입니다. 그들은 서명합니다. 그리고 평범한 이체를 승인한다고 믿는 그 순간, 실제로는 전혀 다른 것에 서명합니다. 금고를 관리하는 스마트 컨트랙트의 로직을 바꾸는 것이었습니다.
All the signers saw the “musked” UI which showed the correct address.Ben Zhou, Bybit CEO
몇 분 만에 금고는 39개의 미확인 주소로 비워집니다.
사라진 것
규모는 아찔합니다. 401,347 ETH에 stETH, cmETH, mETH까지 — 합쳐서 약 499,000 ether, 가치로는 약 14억 6,000만 달러. 무명 DeFi 프로토콜의 버그가 아닙니다. 최상위 exchange의 가장 크고 가장 잘 지켜지던 금고가 단 한 번의 트랜잭션으로 비워졌습니다. “cold storage = 안전”이라는 도그마가 오후 한나절 만에 죽었습니다.
가짜 서명
어떻게 가능했을까요? 공격자들이 해킹한 것은 Bybit이 아니라 공급망이었습니다. 몇 주 전인 2월 4일경, 그들은 Bybit이 사용하던 multisig 소프트웨어 Safe{Wallet}의 개발자 노트북을 침해했습니다. 2월 19일에는 Safe의 인프라에 악성 JavaScript를 심었습니다. Bybit의 컨트랙트 주소에서만 작동하는 코드였고, 인터페이스를 위조해 서명자들이 올바른 것을 보면서 잘못된 것에 서명하도록 만들었습니다. 사건 2분 뒤 그 코드는 이미 지워져 있었습니다.
이것은 “blind signing”의 가장 교활한 형태입니다. 하드웨어가 예라고 하고, 두 눈도 예라고 합니다. 그런데 정작 당신이 서명하는 것은 당신의 금고를 넘겨주는 문서입니다.
첫 12시간
그리고 이 이야기를 FTX나 Mt.Gox와 갈라놓는 일이 벌어집니다. Bybit CEO Ben Zhou는 잠적하지 않았습니다. 한 시간 반 만에 금고가 뚫렸다고 트윗합니다. 몇 시간 뒤에는 라이브 스트림에 직접 나와 상황을 설명합니다.
Bybit is solvent even if this hack loss is not recovered.Ben Zhou, 2025년 2월 21일 입증됨
이어진 것은 뱅크런이자 동시에 그 반대 방향의 움직임이었습니다. 35만 건이 넘는 출금 요청이 몰렸고, Bybit은 그중 99.994%를 10시간 안에 처리합니다. 경쟁사들이 손을 내밉니다. Bitget은 40,000 ether를 무이자로, 담보도 없이 보냈습니다. Galaxy Digital, FalconX, Wintermute가 나머지를 채웠습니다. 약 72시간 만에 12억 3,000만 달러의 구멍이 메워졌고, 감사를 통해 모든 고객 자산이 다시 100% 커버된다는 사실이 확인됩니다. Bitget에서 빌린 자금은 사흘 뒤 상환됐습니다.

북한으로 이어진 흔적
Bybit이 불을 끄는 동안 추적이 시작됩니다. 온체인 조사관 ZachXBT는 약 다섯 시간 만에 연결고리를 찾아냅니다. 해당 주소들이 앞선 Phemex와 BingX 해킹과 겹쳤던 것입니다. 북한의 해킹 조직 Lazarus의 지문이었습니다. 닷새 뒤 FBI가 이를 공식 확인합니다.
North Korea was responsible for the theft of approximately $1.5 billion.FBI, 공개 경고, 2025년 2월 26일 입증됨
돈은 어디로 갔나
성공담은 여기서 끝납니다. 해커들은 약 10일 만에 훔친 자금 전부를 세탁했습니다. 대부분 THORChain 프로토콜을 통해 bitcoin으로 바꾼 뒤 거의 7,000개의 지갑으로 흩뿌렸습니다. 2025년 중반까지 약 62% — 8억 6,800만 달러 — 가 “dark” 상태였습니다. 추적 불가능하다는 뜻입니다. 동결된 것은 극히 일부에 불과했습니다. 독일은 믹서 eXch를 폐쇄하고 3,400만 유로를 압수했고, 미국 FinCEN은 자금세탁 네트워크 하나를 차단했습니다. 하지만 대부분은 사라졌습니다. 평양의 정권을 향해서.
무엇을 의미하는가
Bybit 해킹은 두 개의 이야기가 겹쳐진 사건입니다. 하나는 경고입니다. 주변의 사람과 소프트웨어를 뚫을 수 있다면 “cold wallet”만으로는 충분하지 않습니다. 전선은 금고에서 서명으로 옮겨 갔습니다. 다른 하나는 보기 드문 위기관리의 사례입니다. 투명성과 지급능력, 그리고 업계의 도움 덕분에 역사상 최대의 강도 사건에도 불구하고 결국 고객은 아무것도 잃지 않았습니다.
바로 그 지점이 자신의 crypto를 어디에 맡길지 고르는 사람에게 중요합니다. 해킹은 일어날 것인가의 문제가 아니라 언제 일어날 것인가의 문제입니다. 진짜 질문은 이것입니다. 일이 터졌을 때, 그 exchange에는 당신을 온전히 지켜낼 준비금과 투명성과 의지가 있는가? Bybit에는 있었습니다. 모든 exchange가 그것을 증명한 것은 아닙니다.
출처
FBI 귀속 판단 (IC3 PSA); 모든 X 게시물이 포함된 Bybit 사건 타임라인 (Bybit Learn); Safe{Wallet} 침해에 대한 포렌식 분석 (Bleeping Computer); 72시간 내 준비금 복구 (CNBC); Bitget 대출 상환 (Cointelegraph); 62% dark (The Defiant).