빙엑스(BingX) 거래소 4300만달러 해킹 사건
2024-09-20 — 2025-02-22
최종 갱신
이 문서는 실제 사건·사고를 시간순으로 정리합니다. 편집 시 신뢰할 수 있는 출처를 반드시 밝혀 주세요.
1. 개요[편집]
2024년 9월 싱가포르 거래소 빙엑스(BingX) 핫월렛이 해킹당해 4300만~5200만달러가 탈취됐으며, 북한 라자루스 그룹 연루 의혹이 제기된 가운데 회사가 전액 자본 보상을 발표한 사건.
2. 전개 과정[편집]
6개 기록 · 2024-09-20 04:00 ~ 2025-02-22
빙엑스 핫월렛서 이상 거래 감지…해킹 확인
싱가포르 기반 가상자산 거래소 빙엑스(BingX)는 2024년9월20일 새벽4시(현지시간)경 자사 기술팀이 핫월렛에서 비정상적인 네트워크 접근을 감지했다고 밝혔다. 빙엑스 최고제품책임자(CPO) 비비안 린은 이를 해커의 공격으로 판단해 즉각 대응에 나섰다고 설명했다. 회사 측은 입출금 서비스를 일시 중단하고 사고 원인 파악에 나섰다. 초기 보안업체 펙쉴드는 이번 사고로 약 4300만달러 상당의 피해가 발생한 것으로 추정했다. 이는 2024년 아시아권 거래소를 대상으로 한 세 번째 대형 해킹 사고로 기록됐다.
공격자, 두 차례에 걸쳐 여러 체인서 자산 탈취
조사 결과 공격자는 핫월렛에 접근한 뒤 두 차례에 걸쳐 자산을 탈취한 것으로 나타났다. 1차 공격에서 약 2600만달러, 이후 수 시간 뒤 이뤄진 2차 공격에서 추가로 1650만달러 상당이 빠져나갔다. 공격은 최소 10개 이상의 서로 다른 블록체인 주소를 통해 이뤄졌으며 여러 체인에 걸쳐 자산이 분산 인출됐다. 탈취된 자산은 이후 이더리움(ETH)으로 환전됐는데 이는 과거 라자루스 그룹의 자금 세탁 수법과 유사한 패턴으로 지목됐다. 최종적으로 피해 규모는 4470만달러에서 최대 5200만달러까지 다양하게 추산됐다.
빙엑스 '전액 자본으로 보상' 발표…자금 일부 동결
비비안 린 CPO는 사건 발생 당일 소셜미디어를 통해 이번 손실은 회사 자본으로 전액 보상하겠다고 밝혔다. 그는 이용자 자산 대부분은 영향을 받지 않은 콜드월렛에 보관돼 있다고 설명하며 이용자들을 안심시켰다. 빙엑스는 블록체인 분석업체 체이널리시스와 협력해 탈취 자금 추적에 나섰고 이 가운데 약 1000만달러 상당의 자금을 동결하는 데 성공했다고 밝혔다. 입출금 서비스는 사고 발생 24시간 이내에 정상화될 것이라고 예고됐다. 회사 측은 사고 이후 보안 체계를 전면 강화하겠다고 약속했다.
라자루스 그룹 연루 의혹…북한 해킹조직 연계 분석
블록체인 분석업체들은 이번 빙엑스 해킹이 북한 연계 해킹조직 라자루스 그룹의 소행일 가능성이 높다고 분석했다. 보안 분석 서비스 슬로우미스트는 온체인 추적 결과 빙엑스 해커와 인도네시아 거래소 인도닥스 해커 사이에 의심스러운 자금 연관성이 있다고 밝혔다. 이 분석에 따르면 빙엑스, 인도닥스, 코인엑스, 알파포, 스테이크 등 일련의 해킹 사건 모두 라자루스 그룹을 가리키고 있었다. 이 조직은 탈취 자산을 여러 단계의 믹싱과 체인 이동을 거쳐 세탁하는 수법으로 알려져 있다. 각국 수사기관은 국제 공조를 통한 자금 추적에 나섰다.
빙엑스, 입출금 서비스 24시간 만에 정상화
빙엑스는 예고한 대로 사고 발생 약 24시간 만에 입출금 서비스를 정상화했다고 발표했다. 회사 측은 이용자 자산 보호를 위해 지갑 구조를 재점검하고 보안 프로토콜을 강화했다고 밝혔다. 일부 이용자들은 서비스 중단 기간 동안 불편을 겪었지만 전액 보상 방침이 알려지면서 큰 동요는 없었다는 평가가 나왔다. 이번 사건은 2024년 한 해 동안 이어진 아시아권 거래소 대상 해킹 러시의 대표 사례로 꼽혔다. 업계에서는 거래소들의 핫월렛 관리 체계에 대한 근본적 재검토가 필요하다는 목소리가 커졌다.
온체인 조사관 재크XBT, 바이빗 해킹과 빙엑스 해킹 지갑 클러스터 연결 확인
2025년2월22일 온체인 조사관 재크XBT는 15억달러 규모의 바이빗 해킹이 발생한 다음날, 앞서 발생한 페멕스 및 빙엑스 해킹에 쓰인 지갑 주소들이 바이빗 해킹과 동일한 주소 클러스터에 속한다는 사실을 확인했다고 밝혔다. 그는 거래 흐름 분석과 지갑 클러스터링, 타이밍 상관관계 분석 등을 통해 이 같은 연관성을 포착했다. 블록체인 분석업체 아캄 인텔리전스는 이 발견에 대한 현상금을 재크XBT에게 지급했다. 이는 2024년9월 발생한 빙엑스 해킹이 라자루스 그룹의 더 광범위한 자금 세탁 네트워크의 일부였음을 다시 한 번 확인시켜준 사례로 평가됐다. 이로써 빙엑스 사건은 이후에도 이어진 라자루스발 대형 해킹 사건들과의 연관성을 입증하는 참고 사례로 남게 됐다.
3. 같이 보기[편집]

자주 묻는 질문
- 빙엑스(BingX) 거래소 4300만달러 해킹 사건, 어떤 사건인가요?
- 2024년 9월 싱가포르 거래소 빙엑스(BingX) 핫월렛이 해킹당해 4300만~5200만달러가 탈취됐으며, 북한 라자루스 그룹 연루 의혹이 제기된 가운데 회사가 전액 자본 보상을 발표한 사건.
- 빙엑스(BingX) 거래소 4300만달러 해킹 사건, 언제 일어났나요?
- 2024-09-20부터 2025-02-22까지 이어진 사건입니다.
- 빙엑스(BingX) 거래소 4300만달러 해킹 사건, 지금 상태는 어떤가요?
- 종결된 사건입니다. 2025-02-22에 마무리되었습니다.
개선 제안
이 문서에 대한 개선을 제안할 수 있어요. 제안은 관리자 검토 후 반영됩니다.
개선 제안하기