15억 달러의 블라인드 서명: 바이빗(Bybit)은 어떻게 역사상 최대의 해킹에서 살아남았는가
2025년 2월, 북한 정찰총국 산하 해커 조직 라자루스(Lazarus)가 감행한 금융 역사상 최대 규모의 사이버 공격. 바이빗의 멀티시그 서명 웹 UI를 해킹해 단 1건의 트랜잭션으로 14억 6천만 달러(약 2조 1천억 원) 상당의 이더리움을 탈취당한 사건. 마운트곡스나 FTX처럼 무너지는 대신, 벤 조우 대표가 직접 등판해 100% 고객 자산 보전과 라이브 소통을 감행하고 테더와 연합해 해커 자금을 동결시키며 크립토 역사상 최고의 위기관리 신화를 쓴 실화.

3줄 퀵 브리핑
- 발단 / 역설2025년 2월 북한 라자루스 해커들이 바이빗의 콜드월렛 서명 UI를 조작하여 단 한 번의 클릭으로 401,346 ETH(약 14억 6천만 달러)를 탈취했습니다.
- 결정적 사건창업자 벤 조우 대표는 사건 직후 긴급 라이브 방송을 켜고, 100% 회사 준비금으로 전액 손실을 메우겠다고 선언하며 출금을 단 1초도 멈추지 않았습니다.
- 역사적 결말테더사의 신속한 수천만 달러 동결과 경쟁 거래소들의 공조로 해커의 자금 세탁을 차단하며 크립토 역사상 가장 성공적인 위기 방어를 달성했습니다.
사건의 흐름 한눈에 보기
라자루스가 바이빗의 Safe 멀티시그 UI를 변조해 정상 이체 승인 시 해커 지갑으로 주소를 바꿔치기함.
블록체인 분석 업체들이 40만 ETH의 비인가 유출을 감지하며 전 세계 거래소에 경보 발령.
대표가 직접 등판해 기술적 결함을 솔직히 인정하고, 100% 고객 자산 보전과 정상 출금을 약속.
해커가 토르체인 등으로 분산 환전하려던 8,000만 달러 상당의 USDT를 테더사가 블랙리스트 동결.
외부 감사 결과 바이빗의 지불준비율이 102%를 유지하고 있음을 입증하며 시장 신뢰 완벽 회복.
1. 14억 6천만 달러의 단 한 번의 클릭
2025년 2월 20일, 세계 2위의 암호화폐 파생상품 거래소 바이빗(Bybit)의 보안 운영팀에서 진행되던 일상적인 자금 재배치 작업이 인류 금융 역사상 최대 규모의 사이버 피격으로 이어졌습니다 [3]. 운영팀은 콜드월렛에 보관된 대규모 자금을 운영용 지갑으로 분산하는 일상적인 정기 서명 작업을 진행 중이었습니다 [3].
하지만 이들이 알지 못했던 치명적인 함정이 도사리고 있었습니다. 북한 정찰총국 산하의 엘리트 해커 조직인 라자루스 그룹(Lazarus Group)이 수개월 전부터 거래소의 개발 환경에 침투해 있었던 것입니다 [1]. 라자루스는 바이빗의 Safe 멀티시그 스마트 컨트랙트 자체를 뚫는 것이 불가능함을 깨닫고, 임원들이 서명할 때 사용하는 웹 프론트엔드 UI 인터페이스를 정밀 변조(Poisoning)했습니다 [1, 3]. 북한 라자루스 그룹이 감행한 프론트엔드 UI 변조 공격은 스마트 컨트랙트 자체의 무결성만을 믿던 보안 업계에 거대한 경종을 울렸습니다.
승인 권한자들이 하드웨어 지갑 화면에서 정상적인 내부 이체 요청을 확인하고 승인 버튼을 눌렀을 때, 조작된 스크립트가 수신 지갑 주소와 호출 데이터를 가로채 해커의 지갑으로 바꿔치기했습니다. 단 1건의 트랜잭션으로 401,346개에 달하는 이더리움(당시 시세 약 14억 6천만 달러 / 약 2조 1천억 원)이 순식간에 공격자 지갑으로 빨려 들어갔습니다 [1].
2. 15분의 공포: 전 세계를 덮친 뱅크런의 위기
트랜잭션이 블록에 기록된 지 불과 15분 만에 온체인 분석 플랫폼들에 사상 최대 규모의 해킹 경보가 울려 퍼졌습니다 [1]. 이는 2022년 로닌 네트워크 해킹(6억 2,500만 달러)과 2014년 마운트곡스 사태(4억 6,000만 달러)를 합친 것보다도 큰 역사상 최대 규모의 단일 암호화폐 절도 사건이었습니다 [1, 3].
소셜 미디어와 커뮤니티는 즉각 패닉에 휩싸였습니다. FTX 파산 사태의 악몽을 기억하는 전 세계 투자자들이 자금을 회수하기 위해 바이빗으로 몰려들었고, 수십조 원의 출금 요청이 쏟아지기 시작했습니다 [3]. 단 1건의 트랜잭션으로 40만 ETH가 유출된 직후, 온체인 모니터링 시스템의 신속한 경보가 추가적인 피해 확산을 막는 방파제 역할을 했습니다.
3. 진실을 선택한 CEO: 벤 조우의 정면돌파
과거 마운트곡스나 FTX의 경영진이 해킹 사실을 숨기거나 출금을 일방적으로 중단했던 것과 달리, 바이빗의 공동창업자이자 CEO인 벤 조우(Ben Zhou)는 완전히 다른 길을 택했습니다 [3].
사건 발생 2시간 만에 조우 대표는 전 세계 유저들을 대상으로 긴급 라이브 방송을 켰습니다 [3]. 그는 피폐해진 얼굴이었지만 조금도 숨김없이 해커 지갑 주소와 UI 공격 경로를 투명하게 공개했습니다. 그리고 역사적인 결단을 발표했습니다: 바이빗은 200억 달러 이상의 자산을 안전하게 보유하고 있으며, 도난당한 14억 6천만 달러 전액을 회사의 이익잉여금과 자체 자본으로 메울 것이며, 고객 자산에는 단 1원의 피해도 없을 것이라는 선언이었습니다 [2, 3]. 벤 조우 대표가 직접 등판해 출금을 1초도 막지 않고 손실 전액을 회사 준비금으로 메우겠다고 선언한 것은 위기관리의 새로운 표준이 되었습니다.
— 벤 조우, 바이빗 대표 긴급 라이브 브리핑
출금을 차단하지 않고 수십억 달러의 인출 요청을 실시간으로 정상 처리해 내자, 공포에 질려 있던 시장의 뱅크런은 기적처럼 진정되었습니다 [3].
4. 크립토 수호 연합: 테더와 업계의 역습
바이빗이 내부 방어선을 지켜내는 동안, 글로벌 암호화폐 업계는 해커를 추적하기 위해 사상 유례없는 공조에 돌입했습니다 [1, 2]. 경쟁 거래소인 바이낸스, OKX, 코인베이스의 보안팀과 온체인 화이트햇 해커들이 24시간 감시망을 가동했습니다 [1].
라자루스가 탈취한 stETH를 USDT로 환전하여 탈중앙 크로스체인 브릿지(Thorchain)로 세탁하려 하자, 테더(Tether)사는 긴급 스마트 컨트랙트 명령을 실행하여 8,000만 달러(약 1,100억 원) 이상의 해커 USDT를 즉각 블랙리스트 동결했습니다 [2]. 테더사의 신속한 수천만 달러 테더 동결 조치와 경쟁 거래소들의 입금 차단 공조는 해커들의 자금 세탁을 효과적으로 봉쇄했습니다.
글로벌 거래소들이 해커 관련 주소의 입금을 전면 차단하고 멤풀에 프론트러닝 봇을 배치하면서, 북한 해커 조직은 막대한 자금을 쥐고도 현금화에 극심한 난항을 겪게 되었습니다 [1, 3].
5. 위기관리가 쓴 웹3의 새로운 역사
사건 발생 일주일 뒤 발표된 제3자 독립 감사 기관의 준비금 증명(PoR) 보고서에서, 바이빗의 주요 자산 지불준비율은 여전히 102% 이상을 유지하고 있는 것으로 확인되었습니다 [3]. 바이빗은 단 한 건의 연쇄 파산도 유발하지 않고 사상 최악의 공격을 완벽히 흡수해 냈습니다 [2, 3].
2025년 바이빗 사건은 해킹이 발생하면 거래소가 곧바로 파산하던 암호화폐 초창기 흑역사에 종지부를 찍었습니다. 이는 웹3 산업이 국가 단위의 사이버 공격에도 맞설 수 있는 강력한 자본력과 투명한 위기관리 거버넌스, 그리고 전 생태계적 방어 연합망을 갖추었음을 전 세계에 증명한 역사적 이정표가 되었습니다 [1, 3]. 2조 원이 넘는 천문학적 피해를 외부 지원 없이 자체 자본력으로 완벽히 소화해 냄으로써, 바이빗은 웹3 생태계의 성숙한 자본력을 입증했습니다.
이 사건이 남긴 핵심 교훈 (Key Takeaways)
하드웨어 월렛도 프론트엔드 오염 앞에서는 무력하다
서명 화면의 주소를 바꿔치기하는 UI 스푸핑 공격을 방어하려면, 독립된 에어갭 단말기에서 원시 데이터(Raw Data)를 직접 교차 검증해야 합니다.
투명하고 솔직한 위기관리가 뱅크런을 막는다
벤 조우 대표가 출금을 막지 않고 회사의 자본력과 준비금을 실시간 증명함으로써, 패닉 셀과 대규모 예금 인출 사태를 원천 차단했습니다.
국가 단위 사이버전에 맞서는 크립토 수호 연합
경쟁 거래소들과 테더사, 온체인 분석가들이 실시간으로 뭉쳐 해커의 자금 세탁을 봉쇄한 것은 웹3 생태계의 성숙도를 증명한 역사적 순간입니다.
이 인물 & 사건과 연결된 또 다른 이야기
역사의 나비효과로 이어진 블록체인 비하인드 스토리를 계속해서 탐험해 보세요.

26억 달러의 광란 'HEY HEY HEEEY!': 비트커넥트와 쇼맨 카를로스 마토스의 불멸의 코미디-비극
3조 원대 비트커넥트 폰지의 붕괴, 전설의 3분 파타야 샤우팅 연설, 그리고 망신살을 딛고 동기부여 강사가 된 카를로스 마토스의 부활기.
스토리 읽기 →
월가의 악어 래즐칸: 12만 비트파이넥스 비트코인과 4조 5천억 미 법무부 사상 최대 압수 실화
포브스 칼럼니스트와 래퍼의 이중생활, 12만 BTC 비트파이넥스 해킹 자금 세탁, 그리고 미 법무부 사상 최대 4.5조 원 압수 작전.
스토리 읽기 →
30억 달러의 괴물 플러스토큰(PlusToken): 한국과 중국을 삼킨 폰지와 19만 BTC 매도 폭탄의 전말
300만 한중 투자자를 울린 30억 달러 플러스토큰 폰지, 19만 BTC 매도 폭탄과 2019년 하락장의 비밀.
스토리 읽기 →출처 및 참고 자료
- [1]출처 1: Lazarus Group (Cyberwarfare Group) Cryptocurrency Operations and State-Sponsored TheftWikimedia Foundation · 2024-02-20
- [2]출처 2: Tether Official Transparency & Emergency Blacklist ProtocolTether Operations Limited · 2024-03-01
- [3]출처 3: Ethereum Protocol Architecture and Smart Contract Security SpecificationsEthereum Foundation · 2024-01-15