올해 전 세계에서 발생한 가상자산 해킹 피해 규모가 최소 27억 달러에 달하는 가운데, 그 절반 이상이 북한 해커들의 작품으로 나타났다. 특히 북한은 공격의 초점을 중앙화된 대형 거래소에 맞추고, 탈취한 자금은 중국의 비공식 금융망을 통해 대규모로 세탁하는 방식으로 운영되고 있다는 분석이 나왔다. 미국 블록체인 분석업체 TRM랩스가 12월 18일 발표한 보고서에서는 북한이 과거 몇 년간 가상자산 해킹을 외화 획득의 수단으로 활용해 왔다는 점이 강조되었다.

특히 보고서는 북한의 해킹 전략이 중앙화 거래소로 완전히 전환되었다고 분석했다. 올해 들어서 이들은 상대적으로 보안이 취약한 탈중앙화 금융(DeFi) 플랫폼을 넘어, 보안이 강화된 중앙화 거래소를 주요 타겟으로 삼고 있다. 대표적인 사례로는 지난 2월 가상자산 거래소 바이비트에서 발생한 해킹 사건이 있다. 이 사건에서 북한 해커들은 한 번의 공격으로 약 15억 달러, 즉 2조 원 이상의 가상자산을 탈취한 것으로 추정되며, 이는 역사상 최대 규모의 해킹 사건 중 하나로 꼽힌다.

북한 해커들은 단순한 시스템 침투를 넘어서, 개발자나 내부 관계자에게 가짜 채용 제의나 투자 제안을 통해 악성코드를 포함한 파일을 전달하는 교묘한 방식으로 접근하고 있다. 이러한 방법은 감염된 개발자의 컴퓨터를 통해 거래소의 시스템 구조와 자산 접근 권한을 확보하는 데 활용된다. TRM랩스는 이를 '코드에서 자산까지' 전략이라 명명하고, 개발자 단말기를 거래소 침투의 최단 경로로 활용한 점을 특별히 주목하고 있다.

해킹을 통해 얻은 가상자산을 자금화하는 방식 또한 점점 더 조직화되고 있다. 과거에는 믹싱 서비스 등을 이용해 자금을 분산시키고 흔적을 감추는 방법이 주를 이뤘지만, 강력한 제재로 인해 이러한 방법이 제한되자 이제는 중국에 기반한 비공식 금융 시스템을 활용하는 방식으로 변화하고 있다. 이른바 '중국 세탁소'라고 불리는 지하 금융망은 중국계 장외 거래 중개인, 암암리에 운영되는 송금책, 그리고 현금화 담당 브로커 등으로 구성되어 있다. 이 과정을 통해 세탁된 자금은 북한 기업에 물품 대금 등으로 위장되어 들어가게 된다.

크리스 웡 TRM랩스 조사관은 북한의 해킹 행위가 국가 차원의 작전이며, 단순한 사이버 범죄가 아니라 실질적인 전략적 목표에 기반한 고도화된 활동이라는 점을 강조하며 경각심을 촉구했다. 그는 실시간 정보 공유와 글로벌 감시 체계, 국가 간 협력이 없이는 이러한 위협을 막기 어렵다고 일걸었다.

따라서 가상자산 시장의 확장과 규제의 간극이 지속되는 한 북한 외에도 다양한 사이버 범죄 조직들이 중앙화된 거래소와 같은 취약지를 겨냥할 가능성이 크다. 이러한 점에서 글로벌 차원의 보안 시스템 강화와 국제적인 협력의 필요성이 그 어느 때보다 강조되고 있다.