북한 해커들이 2024년 이후 약 20억 3,700만 달러(약 2조 8,313억 원) 규모의 암호화폐를 탈취한 것으로 밝혀졌다. 이는 북한의 연간 외화 수입의 약 3분의 1에 해당하는 수치로, 올해 9개월 동안에만 11억 8,000만 달러(약 1조 6,432억 원)가 탈취되는 등 해킹 활동이 급증하고 있다. 이는 전년 대비 50% 증가한 수치로, 북한의 해킹 전략이 더욱 정교해지고 있음을 보여준다.

특히, 올해의 대부분 도난은 2월에 발생한 바이빗 해킹 사건에서 비롯됐다. 이 공격은 '트레이더트레이터(TraderTraitor)'라는 해킹 그룹의 소행으로, 해커들은 바이빗에 다중서명 지갑 솔루션을 제공하는 세이프월렛(SafeWallet)을 겨냥했다. 해커들은 피싱 이메일과 악성코드를 이용해 내부 시스템을 침투한 후, 외부 출금을 내부 이체로 위장하여 콜드 월렛의 스마트 컨트롤을 탈취하는 수법을 사용했다.

보고서에 따르면 북한은 거래소보다는 제3자 서비스 제공업체를 주 공격 대상으로 삼고 있으며, 트레이더트레이터 외에도 다른 해킹 조직인 크립토코어(CryptoCore) 및 시트린슬릿(Citrine Sleet)도 소프트웨어 공급망에 대한 전문 지식을 바탕으로 공격을 감행하고 있다. 예를 들어, 웹3 프로젝트인 먼처블스(Munchables)는 지난해 6,300만 달러(약 876억 원) 상당의 자산을 탈취당했으나, 자금 세탁 과정에서 문제로 인해 해커들이 자금을 반환했던 사례도 있다.

MSMT(다자간 제재 감시팀)는 북한 해커들이 가상화폐를 현금화하기 위해 9단계의 정교한 자금 세탁 프로세스를 운영하고 있다고 경고했다. 먼저 탈취한 자산은 이더리움(ETH)으로 교환되고, 이후 믹싱 서비스인 토네이도 캐시(Tornado Cash)나 와사비 월렛(Wasabi Wallet)을 통해 익명성을 강화한다. 이 과정에서 자산은 비트코인(BTC)으로 변환되며, 다시 믹싱 후 콜드 월렛에 저장된다. 이후, 트론(TRX)으로 교환하고 테더(USDT)로 전환된 뒤, 최종적으로 OTC 브로커를 통해 현금화된다.

자금 세탁 과정에서는 중국, 러시아, 캄보디아의 브로커 및 기업들이 관여한 것으로 알려졌다. 중국 선전에 위치한 체인엘리먼트네트워크기술의 예딘룽(Ye Dinrong)과 탄융즈(Tan Yongzhi), 그리고 트레이더 왕이총(Wang Yicong)이 탈취 자산의 유통 및 가짜 신분 생성을 위한 역할을 맡고 있다. 러시아에서는 약 6,000만 달러(약 834억 원)가 OTC 브로커를 통해 환수된 것으로 보고되며, 캄보디아의 후이원페이(Huione Pay) 플랫폼은 불법적으로 운영되고 있는 상황이다.

MSMT는 북한 해커들이 2010년대부터 러시아어권 사이버 범죄 조직과 협력해 왔음을 강조하고 있으며, 2025년에는 문스톤슬릿(Moonstone Sleet)이라는 조직이 러시아 기반 랜섬웨어 그룹 킬린(Qilin)으로부터 공격 도구를 임대한 사례도 있다는 내용을 담고 있다. 이러한 상황 속에서, MSMT를 구성한 11개국은 대북 제재 이행 강화를 위해 유엔 안전보장이사회에 '전문가패널'을 즉각 복원할 것을 요청하고, 각국의 유엔 회원국들이 북한의 사이버 위협에 대한 인식 제고에 힘써야 한다고 강조하였다.