북한 연계 해커들이 가상자산 업계에서 탈취한 금액의 누적 하한이 67억5000만달러(약 9조1530억원)에 이른 것으로 집계됐다. 미확정 사건까지 포함한 추정치는 78억달러(약 10조5770억원)에 근접하지만, 모두 북한 소행으로 확정된 피해액은 아니다.
체이널리시스는 2025년 말 기준 북한 연계 해커의 누적 탈취액 하한을 67억5000만달러로 제시했다. 2025년 한 해 탈취액은 20억2000만달러(약 2조7390억원)로 전년보다 51% 증가했다.
체이널리시스는 대형 공격 이후 약 45일 동안 중국어권 자금세탁 서비스와 브리지, 믹싱 프로토콜을 통해 자금 이동이 집중된다고 분석했다. 탈취 자금이 여러 주소와 네트워크로 빠르게 분산되는 구조다.
2026년 발생한 비트겟 사건은 추정치와 확정 귀속의 차이를 보여준다. 비트겟은 피해액을 당초 3억5160만달러에서 3억8750만달러(약 5조2545억원)로 수정했으며, 추가 자산을 반영한 결과라고 밝혔다.
비트겟은 공격자가 제3자 보안 제품의 취약점을 이용해 내부 접근 권한을 확보한 뒤 위조된 출금 명령을 지갑 시스템에 입력했다고 설명했다. 개인키와 콜드월렛은 침해되지 않았다고 밝혔다.
공격 주체의 귀속은 엇갈린다. TRM Labs는 비트겟 사건을 북한에 최종 귀속하지 않았지만 과거 북한 연계 사건과 자금 이동 경로가 일부 겹친다고 분석했고, 엘립틱은 북한 연계 가능성이 '매우 높다'고 평가했다.
라자루스 그룹은 단일 해커 조직이라기보다 북한 정찰총국(RGB)과 연계된 여러 공격 활동을 보안업체와 당국이 묶어 부르는 명칭에 가깝다. 명칭만으로 실제 조직 구조를 단정하기 어려운 이유다.
미 재무부는 2019년 라자루스 그룹과 블루노로프(BlueNoroff), 안다리엘(Andariel)을 정찰총국의 통제를 받는 북한 연계 조직으로 지목했다. 마이크로소프트는 일부 활동을 Diamond Sleet·Sapphire Sleet으로, 맨디언트는 APT38·UNC4899 등으로 분류한다.
북한 연계 공격은 개인키를 직접 훔치는 방식에 그치지 않았다. 개발자 계정, 지갑 운영 시스템, 보안 제품과 공급망 등 내부 권한을 먼저 공략한 뒤 출금 절차를 우회하는 방식이 반복됐다.
미 연방수사국(FBI)은 2025년 2월 바이비트에서 약 15억달러(약 2조400억원)의 가상자산을 탈취한 사건을 북한 소행으로 지목했다. FBI는 이 활동을 'TraderTraitor'로 부르며 탈취 자금이 비트코인과 다른 가상자산으로 전환된 뒤 여러 블록체인의 수천 개 주소로 분산됐다고 밝혔다.
바이비트가 북한을 상대로 15억달러 해킹 소송을 제기하고 자산 동결에 나선 사례는 탈취 이후의 법적 대응으로 이어졌다. 해킹 사건은 자산 이동뿐 아니라 동결과 회수 절차까지 장기화되는 양상이다.
북한 해커들은 가짜 채용과 원격 IT 인력 침투도 활용했다. 체이널리시스는 북한 연계 인력이 거래소와 수탁업체, 웹3 기업에 접근해 권한을 확보하는 방식이 주요 공격 경로로 부상했다고 설명했다.
미 법무부와 FBI는 북한 연계 활동이 거래 프로그램으로 위장한 악성코드 'AppleJeus' 계열을 활용했다고 밝혔다. 피해자가 거래 프로그램이나 지갑 소프트웨어로 믿고 설치하면 공격자가 기기와 인증정보에 접근하는 방식이다.
탈취 이후 자금은 여러 주소로 쪼개진 뒤 다른 자산과 네트워크로 이동했다. 비트겟 사건에서도 공격자는 이더리움과 XRP를 새 주소로 분산한 뒤 일부 자산을 다른 네트워크로 옮겼고, TRM Labs는 자금 이동 경로가 과거 바이비트 사건과 일부 겹친다고 분석했다.
78억달러는 확정 피해액이 아니라 북한 연계 가능성이 제기된 사건까지 포함한 추정 상한에 가깝다. 비트겟 사건의 최종 귀속과 누적 피해 규모는 추가 수사와 온체인 분석이 끝난 뒤 확정될 예정이다.

김미래 기자
댓글0
첫 댓글을 남겨 보세요.