- 탈취 평가액
- 15억달러 FBI가 당시 가격으로 적시한 Bybit 가상자산
- 자금분산 주소
- 2,000개 이상(수천개) FBI가 밝힌 여러 블록체인의 주소 범위
- 침해 콜드월렛
- 1개 Bybit가 발표한 이더리움 콜드월렛 범위
- FBI 공개주소
- 27개 FBI 공지에 열거된 관련 이더리움 주소
01 · 핵심 요약
Bybit는 대규모 이더리움 계열 자산을 콜드월렛에서 웜월렛으로 옮기기 위해 다중서명 승인 절차를 시작했다. 2025년 2월 21일 약 15억달러 상당 자산이 공격자 주소로 이동하고 여러 체인·교환서비스를 거쳐 세탁되기 시작했다.
Bybit는 2025년 2월 콜드월렛에서 웜월렛으로 자산을 옮기는 다중서명 절차 중 약 15억달러 상당 가상자산을 탈취당했다. FBI는 공격을 북한 TraderTraitor 활동에 귀속하고 수천 개 주소로 자금이 분산됐다고 밝혔다. 서명화면과 악성 거래 유도 경로는 Bybit가 제3자 포렌식을 인용한 회사 설명으로 제한하며, FBI의 귀속판단을 개별 피고의 법원 유죄로 바꾸지 않았다. 현재 상태는 FBI 귀속은 공개됐으나 탈취자금 이동·동결·회수는 계속 변해 갱신위험이 높다.
공식 원문에서 확인한 네 지표는 다음과 같다. 탈취 평가액: 15억달러; 자금분산 주소: 2,000개 이상(수천개); 침해 콜드월렛: 1개; FBI 공개주소: 27개. 금액은 원통화로 두고 각 지표의 기준일·범위·법적 상태를 따로 표시했다. 모집액·시가손실·원금손실·벌금·배상·회수액은 목적과 수령자가 달라 합산하거나 차감해 새 피해액을 만들지 않았다. 수사기관·회사·조사자의 설명은 attributed 또는 provisional로 귀속했고, 확정 명령과 진행 중 절차를 분리했다. 네 지표는 사건 전체의 단일 총액이 아니라 서로 다른 질문에 답한다. 비교할 때는 ‘탈취 평가액’와 ‘자금분산 주소’의 기준과 수령자를 동일하다고 전제하지 않는다.
02 · 사건의 구조
무슨 일이 어떤 순서로 이어졌나
콜드월렛 서명자가 확인한 화면과 실제 실행된 스마트계약 호출이 달라질 때 다중승인이 무력화되는 과정을 네 단계로 본다.
- 01
1. 진입
Bybit는 대규모 이더리움 계열 자산을 콜드월렛에서 웜월렛으로 옮기기 위해 다중서명 승인 절차를 시작했다.
- 02
2. 통제 이탈
Bybit는 제3자 포렌식 결과를 인용해 Safe Wallet 환경의 악성 코드가 서명자를 속여 악성 거래 승인을 유도했다고 발표했으며, 이는 회사 귀속 설명으로 제한한다.
- 03
3. 손실 전파
2025년 2월 21일 약 15억달러 상당 자산이 공격자 주소로 이동하고 여러 체인·교환서비스를 거쳐 세탁되기 시작했다.
- 04
4. 집행·정리
FBI는 2월 26일 북한 TraderTraitor 행위로 귀속하고 주소를 공개했으며 거래소·분석업체·당국의 추적과 동결은 계속된다.
사건 연표
콜드월렛 이전 서명화면이 악성 변경된다
이더리움 계열 자산이 공격자 주소로 이동한다
거래소가 지급능력과 대응상태를 공지한다
FBI가 북한 조직의 행위로 귀속한다
FSOC가 디지털자산 절도위험을 평가한다
세탁·회수 상태는 계속 갱신 대상이다
왜 가능했나
콜드월렛이라는 보관형태만으로 안전이 완성되지 않는다. 서명자가 본 화면, 하드웨어가 해석한 데이터, 최종 실행될 스마트계약이 같은지를 독립 검증확인할 필요가 있다. 공급망·사용자 인터페이스가 조작되면 여러 명의 서명이 오히려 동일한 잘못된 거래를 승인할 수 있다. 이 판단은 North Korea Responsible for $1.5 Billion Bybit Hack이 기록한 탈취 평가액의 범위와 당시 통제문서를 함께 대조한 결과다.
15억달러는 FBI가 당시 가격으로 설명한 탈취 평가액이며 최종 회수불능액이 아니다. 이후 토큰 가격·교환·동결로 값이 변한다. 북한 귀속은 FBI의 공식 판단이고 개별 피고의 법원 유죄와 같지 않다. 주소별 회수율은 다음 검토일까지 잠정 상태다. 2025 Annual Report의 절차 범위를 기준으로 수치와 법적 효과를 제한했다.
03 · 같은 일이 여기서 일어난다면
사건 발생국의 구제절차, 국내 유사 구조, 실제 접근경로를 분리해 비교한다.
- 01
한국 가상자산이용자보호법은 이용자자산 분리·실질보유와 사고대응 재원을 규율한다. 금융위·FIU의 해외 미신고 사업자 안내는 국내영업 판단기준이며 Bybit 한국 피해를 확인한 자료는 아니다.
- 02
`upbit-2019-hack`도 거래소 지갑에서 가상자산이 외부 주소로 이동했다. Bybit는 다중서명 화면과 스마트계약 변경을 이용한 승인공급망 침해라는 점이 다르다. 비교 기준은 아랍에미리트·글로벌의 가상자산거래소·사이버 사건과 2026-09-04 현재 한국 제도다.
- 03
한국인 계정·피해액은 공식 자료에서 확인되지 않았다. 역외 거래소 직접접근 가능성과 국내 사업자 보관통제 비교만 제시하고 연결도는 참고로 둔다. 비교 기준은 아랍에미리트·글로벌의 가상자산거래소·사이버 사건과 2026-09-04 현재 한국 제도다.
15억달러는 FBI가 당시 가격으로 설명한 탈취 평가액이며 최종 회수불능액이 아니다. 이후 토큰 가격·교환·동결로 값이 변한다. 북한 귀속은 FBI의 공식 판단이고 개별 피고의 법원 유죄와 같지 않다. 주소별 회수율은 다음 검토일까지 잠정 상태다. 다중서명은 화면 확인만이 아니라 실행될 코드와 최종 수신주소를 독립 검증해야 한다.
관할 주의 해외 감독당국의 제재·판결·예금보호·배상 절차는 한국에 자동 적용되지 않습니다. 국내 적용 여부는 계약 상대방, 계좌 소재지, 국내 인가와 한국 법령에 따라 별도로 판단해야 합니다.
04 · 근거 자료
판단을 다시 확인할 자료
사실관계 기준일은 2026.09.04입니다. 사건 규모의 숫자는 각 항목에 적힌 범위와 시점을 함께 읽어야 합니다.
- North Korea Responsible for $1.5 Billion Bybit HackFBI · 공식 조사·감독·법원 자료 · 2025-02-26TraderTraitor 귀속 · 탈취 평가액 · 자금분산 주소 · FBI 공개주소
- 2025 Annual Report미 재무부 FSOC · 공식 조사·감독·법원 자료 · 2025-12-11북한의 Bybit 15억달러 탈취 금융안정 평가
- Bybit Security Incident TimelineBybit · 공식 조사·감독·법원 자료 · 2025-03-03회사 발표의 사고경로 · 침해 콜드월렛
- 가상자산 이용자 보호 등에 관한 법률국가법령정보센터 · 한국 현행 법령 · 2026-09-04한국 제도 비교 기준