암호화폐 보유자 노린 ‘렌치 공격’, 구조적 위협 됐나…CertiK “상반기 피해 11.8배 급증”

| 이도현 기자

2026년 상반기 암호화폐 보유자를 겨냥한 ‘렌치 공격’이 더 이상 드문 예외가 아니라 구조적 위협으로 굳어지고 있다는 경고가 나왔다. 보안 리서처 CertiK은 최근 보고서를 통해 전 세계 검증 사례를 집계한 결과, 물리적 강압을 통해 디지털 자산 이전을 강요하는 사건이 급증했고 피해 규모도 전년 대비 폭증했다고 밝혔다. 특히 유럽, 그중에서도 프랑스에 사건이 집중되면서 암호화폐 보안의 초점이 온체인 해킹에서 오프라인 신체 위협으로 빠르게 이동하고 있다는 진단이 제기된다.

이번 조사는 2026년 상반기 공개적으로 확인되고 교차 검증이 가능한 사건만을 대상으로 했다. CertiK은 렌치 공격을 폭력, 협박, 납치, 주거침입, 신뢰할 수 있는 수준의 위협을 통해 피해자에게 개인 키 제공, 지갑 잠금 해제, 인증정보 공개, 자산 이전을 강요하는 현실 세계 범죄로 정의했다. 집계 기준상 사건 발생 국가는 피해자 국적이 아니라 실제 강압이 발생한 장소를 따랐으며, 법 집행기관 발표와 법원 문서, 피해자 진술, 신뢰할 수 있는 언론 보도, 온체인 추적 정보 등을 종합해 검증했다.

핵심 수치는 뚜렷하다. 2026년 상반기 검증된 렌치 공격은 총 52건으로 전년 동기 39건보다 33.3% 늘었다. 증가세는 1분기에 집중됐다. 2026년 1분기 사건은 35건으로 2025년 1분기 22건을 크게 웃돌았고, 2분기는 17건으로 전년과 같은 수준을 보였다. 월별로는 1월 15건, 3월 13건, 4월 8건 등 초반 급증 양상이 두드러졌다. 리서처 CertiK은 5월과 6월의 둔화가 법 집행 강화, 보안 조치 개선, 보고 지연 등 복합 요인에 따른 결과일 수 있다고 분석했다.

경제적 피해는 사건 수 증가보다 훨씬 가파르게 불어났다. 상반기 기록 기준 자금 위험 노출 규모는 1억2410만 달러로, 2025년 상반기 약 1053만 달러 대비 약 11.8배 증가했다. 전년 동기 대비 증가율은 1079%에 달한다. 사건당 평균 위험 노출도 약 27만 달러에서 239만 달러 수준으로 뛰었다. 다만 이 수치는 공격자가 실제 확보한 순이익만을 뜻하지 않는다. 보고서에는 몸값 요구액, 실제 송금액, 동결 또는 회수 자산, 공개된 피해 추정치 등이 함께 반영돼 있어 ‘렌치 공격’이 야기한 전체 경제적 충격을 보여주는 지표에 가깝다.

지역별로는 유럽 편중 현상이 압도적이다. 상반기 52건 가운데 39건, 비중으로는 75.0%가 유럽에서 발생했다. 2025년 같은 기간 유럽 비중이 35.9%였던 점을 감안하면 집중도가 급격히 높아진 셈이다. 국가별로는 프랑스가 33건으로 단연 많았고, 미국 4건, 스웨덴과 영국 각 2건이 뒤를 이었다. 벨기에, 캄보디아, 캐나다, 홍콩, 말레이시아, 필리핀, 스페인, 튀르키예 등은 각각 1건으로 집계됐다. 프랑스만 놓고 보면 전 세계 검증 사건의 63.5%, 유럽 사건의 84.6%를 차지했다.

프랑스 집중 현상은 단일 요인으로 설명되기 어렵다. 보고서는 프랑스가 거래소, 프로젝트 창업자, 투자자, 서비스 기업, 업계 행사 등 암호화폐 활동 밀집도가 높은 시장이라는 점을 먼저 짚었다. 여기에 대규모 개인정보 유출, 행정·세무 데이터 축적, 공개 기록 접근성, 활발한 언론 보도와 수사기관 정보 공개가 결합되며 표적 선정과 사건 검증 모두가 상대적으로 쉬워졌을 가능성이 제시됐다. 실제 프랑스 내무부 장관 로랑 누녜스는 상반기 암호화폐 관련 물리 공격 사건이 77건에 달했다고 밝혔으나, CertiK은 공개 검증 기준을 엄격히 적용해 33건만 포함했다.

공격 유형 변화도 뚜렷하다. 가장 큰 특징은 ‘주거침입’ 급증이다. 2025년 상반기 공개 보고 기준 1건에 불과했던 관련 사건은 2026년 상반기 20건으로 늘며 전체의 약 41%를 차지했다. 납치도 12건에서 16건으로 증가해 여전히 주요 수법으로 남았다. 반면 사적 고문은 양 기간 모두 4건, 살인은 각 1건으로 동일했다. 이는 공격자들이 더 이상 거리에서의 우발적 범행에 의존하지 않고, 피해자의 생활 반경과 가족 동선, 주거 보안 허점을 정밀하게 파고들고 있음을 보여준다.

보고서가 주목한 대목은 ‘셀프 커스터디’의 한계다. 하드웨어 지갑과 오프라인 시드 문구 보관은 디지털 침해에는 유효할 수 있지만, 물리적 강압 앞에서는 방어력이 급격히 약해진다. 피해자가 자택에서 위협받는 상황에서는 콜드월렛도 즉시 공격 대상이 되고, 숨겨둔 시드 문구 역시 충분한 시간을 확보한 침입자에게 노출될 수 있다. 특히 단일 서명 구조는 자산 보유자 한 명이 강압받는 즉시 전체 자산이 이동될 수 있어 취약하다. CertiK은 다중서명, MPC(다자간 연산), 출금 지연, 허용 주소 목록, 긴급 동결 절차 등 강압 상황을 전제한 설계가 필요하다고 권고했다.

실제 사례도 이를 뒷받침한다. 2026년 3월 프랑스 르셰네로캉쿠르에서는 한 부부가 자택에서 폭행당한 뒤 약 90만 유로 상당의 비트코인(BTC) 전송을 강요받았다. 같은 해 4월 말레이시아 겐팅 하이랜즈에서는 한국 국적 남성이 납치돼 1000만 테더(USDT) 몸값이 요구됐고, 가족이 300만 USDT를 지급한 뒤 석방된 것으로 전해졌다. 당국은 이 가운데 246만 USDT를 동결·회수했다. 영국의 ‘Sillytuna’ 사건에서는 피해자가 폭력에 의해 약 2400만 달러 상당의 aEthUSDC를 넘기도록 강요받았고, 자금은 여러 체인을 거쳐 모네로(XMR)로 전환된 것으로 추정됐다. 이들 사례는 고도화된 스마트컨트랙트 취약점이 없어도 현실의 폭력이 막대한 온체인 손실을 일으킬 수 있음을 보여준다.

공격자 프로필 역시 변하고 있다. 보고서에 따르면 상단에는 표적 선정과 자금조달, 데이터 구매, 세탁 경로 설계를 맡는 조직자가 있고, 중간에는 현지 조정 인력이 차량·은신처·정찰을 맡는다. 최하단에는 메신저나 지역 네트워크를 통해 모집된 젊은 실행 조직원이 배치된다. 일부는 미성년자이며, 프랑스 공개 보도에서는 올해 관련 납치·공갈 사건으로 약 200명이 체포됐고 이 중 상당수가 미성년자로 확인됐다. 이는 렌치 공격이 특정 거대 조직의 전유물이 아니라 보다 유연한 범죄 생태계로 확산하고 있음을 시사한다.

표적 선정 방식은 더욱 ‘데이터 기반’으로 이동하고 있다. 과거에는 소셜미디어 과시, 행사 참석, 공개 지갑 활동 같은 표면적 단서가 중심이었다면, 이제는 유출 데이터베이스, 세무 기록, 거래소 고객 정보, SNS 프로필, ENS 이름, 부동산 정보, 전화번호 데이터 등을 결합해 정교한 표적 프로파일이 만들어진다. 여기에는 이름, 주소, 가족관계, 추정 자산 규모, 이동 패턴, 사회적 관계망까지 포함될 수 있다. 공개 정보와 내부 유출 데이터가 결합되는 순간, 물리적 공격은 사실상 마지막 단계가 된다.

내부자 리스크도 새 변수로 떠올랐다. 프랑스에서는 세무당국 직원이 암호화폐 투자자 관련 기밀 정보를 범죄 조직에 판매한 혐의로 수사를 받았고, 해외에서는 크라켄(Kraken) 고객지원 시스템 내부자의 정보 무단 열람과 갈취 시도 사례도 공개됐다. 이는 암호화폐 보유자의 보안이 개인 지갑 관리 수준을 넘어, 거래소와 공공기관, 고객지원 조직, 제3자 서비스 제공업체의 데이터 거버넌스 문제와 직결된다는 의미다. CertiK 리서치는 데이터 최소화가 이제 개인정보 보호를 넘어 신체 안전의 핵심 원칙이 됐다고 강조했다.

생태계 차원의 파장도 적지 않다. ‘렌치 공격’ 확산은 창업자, 개발자, 투자자, 고액자산가가 공개 활동을 자제하고 행사 참석을 줄이며, 실명 기반 신뢰 구축보다 익명성과 거리두기를 택하게 만들 수 있다. 기업 입장에서도 창업자나 임원이 국고 지갑, 관리자 권한, 배포 권한, 거래소 계정 접근권을 동시에 가진 경우 개인 대상 공격이 곧바로 회사 차원의 운영 위기로 번질 수 있다. 이는 보안 사고를 더 이상 사이버 침해만으로 정의할 수 없게 만들며, 인사·출장·행사·주거 안전까지 포함한 통합 리스크 관리가 필요하다는 뜻이다.

하반기 전망에 대해 CertiK은 기본 시나리오상 올해 연간 검증 사건이 약 100건, 기록된 자금 위험 노출은 2억2800만 달러를 넘길 수 있다고 추산했다. 다만 이는 단순 연환산일 뿐 예측치는 아니다. 만약 1분기와 같은 시장 과열, 행사 집중, 추가 데이터 유출이 재현되면 재급증 가능성이 있고, 프랑스 내 단속이 강화될 경우 범죄 거점이 인접국이나 법 집행력이 상대적으로 약한 지역으로 이동할 가능성도 거론됐다. 또한 주요 자산 보유자 대신 가족, 직원, 운전기사, 비서 등 ‘연관 대상’을 공략하는 방식이 늘어날 것이라는 분석도 나왔다.

결국 이번 보고서가 던지는 메시지는 분명하다. 암호화폐 보안의 위협 모델은 더 이상 해킹, 피싱, 스마트컨트랙트 취약점에만 머물지 않는다. 개인의 신원 노출, 가족 정보, 이동 경로, 내부자 접근 권한, 중앙화된 데이터 저장 구조가 모두 ‘렌치 공격’의 발화점이 될 수 있다. 작성자 CertiK의 보고서는 공개 검증 사례만으로도 이미 위협이 구조화되고 있음을 보여준다며, 비트코인(BTC)과 디지털 자산 시장이 커질수록 핵심 변수는 가격 그 자체보다 자산 보유자의 ‘가시성’이 될 것이라고 진단했다.

본 기사는 시장 데이터 및 차트 분석을 바탕으로 작성되었으며, 특정 종목에 대한 투자 권유가 아닙니다.

많이 본 기사

지금 꼭 알아야 할 리포트