북한 해커의 국내 가상화폐 거래소 대규모 탈취 사건
암호화폐 거래소 업비트(Upbit) 약 580억원어치 코인, 북한 해킹조직에 탈취당해 지난 2019년, 국내 굴지의 암호화폐 거래소 에서 34.2만개의 이더리움이 알 수 없는 지갑으로 전송되었습니다. 당시 시세로 580억원, 현재 시세로는 무려 1조 4700억원에 달합니다. 지갑 주소는 은행 계좌번호와 같은 역할을 하는데요. 해당 주소는 "0xa09871AEadF4994Ca12f5c0b6056BBd1d343c029"였습니다. 시간이 지나서 지난 11월 21일에서야 경찰은 FBI와의 공조를 통해 해당 사건이 북한 해커, 정확하게는 북한 정찰총국 산하 해킹조직인 '라자루

암호화폐 거래소 업비트(Upbit) 약 580억원어치 코인, 북한 해킹조직에 탈취당해
지난 2019년, 국내 굴지의 암호화폐 거래소 <업비트>에서 34.2만개의 이더리움이 알 수 없는 지갑으로 전송되었습니다. 당시 시세로 580억원, 현재 시세로는 무려 1조 4700억원에 달합니다. 지갑 주소는 은행 계좌번호와 같은 역할을 하는데요. 해당 주소는 "0xa09871AEadF4994Ca12f5c0b6056BBd1d343c029"였습니다. 시간이 지나서 지난 11월 21일에서야 경찰은 FBI와의 공조를 통해 해당 사건이 북한 해커, 정확하게는 북한 정찰총국 산하 해킹조직인 '라자루스'와 '안다리엘'이라고 결론 내리고 추적 과정을 공개했습니다. 해당 지갑에 접속한 IP 주소를 입수하고 국제 인터넷 주소 관리기구를 통해 해당 IP 주소는 북한에서 사용된 것을 확인했다고 하는데요. 해커들이 사용한 인터넷망에선 '헐한 일', 우리 말로 '중요하지 않은 일'을 뜻하는 북한 말이 포착되기도 했습니다. 그 외 암호화폐의 흐름, FBI 공조를 통해 얻은 자료 등을 통해 북한 소행으로 결론을 내렸다고 합니다.
북한 해킹조직에 타깃이 된 국내 가상화폐거래소들의 보안 취약점
북한 해킹조직 암호화폐의 탈취흐름도 [출처:중앙일보] : https://www.joongang.co.kr/article/25293776
북한은 트랜잭션을 분산, 찾기 힘들게 하였고 단일 트랜잭션으로 이더리움 34.2만 개를 빼돌렸는데요. 이 가운데 57%는 자신들이 자체적으로 만든 가상자산 교환 사이트 3곳에 보낸 뒤 시세보다 2.5% 싼 가격에 비트코인으로 바꿔치기했고, 이후 비트코인을 현금화하는 방식으로 자금을 세탁한 것으로 추정됩니다. 나머지 이더리움 43%는 중국, 미국, 홍콩, 스위스 등 13개국 51개 거래소로 분산 전송, 세탁되었습니다. 북한이 만든 가상자산 교환 사이트는 폐쇄된 지 오래고, 세탁된 자금 역시 2년 전 추적이 끊겼지만 일부 가상자산이 스위스의 한 거래소에 보관된 것을 2020년에 확인되어, 무려 4년에 걸쳐 국내 자산임을 증명하고 약 4.8비트코인을 환수했습니다. 그 마저도 중국과 미국, 홍콩 등 다른 국가 소재 가상자산 거래소들은 협조 요청에 답하지 않거나, 협조할 의무가 없다며 환수를 거절했습니다. 피해 금액에 비하면 현저히 적은 양입니다. 2019년 당시 업비트에 발생했던 직원 사칭 해킹 메일 유포 사건이 이 해킹의 방법이 아니었나 하는 분석이 나오고 있는데요. 당시 업비트 팀장을 사칭한 해커가 "고객 입출금 관련 지연문제에 대해 내부 회의결과, 직원전용 업비트 지갑을 개인지갑과 연동해서 별도의 승인절차나 검토과정 없이 출금이 가능하게 해준다"는 내용을 미끼로 해서 악성파일 다운로드를 유도한 사례가 나타나기도 했습니다. 실제 고객이 악성코드를 발동했는지는 알 수 없지만, 만일 북한이 업비트 사용자의 정보를 탈취, 시스템에 접속한 순간부터 공격자는 시스템 내부에서 다양한 취약점에 대한 공격을 시도하여 루트 권한을 탈취, 업비트의 핵심 월렛으로 접근할 가능성이 열릴 수 있게 됩니다.
당시 국내 거래소들은 2FA(2단계 인증)를 강제하지 않아서 ID와 비밀번호를 한번 탈취하면 바로 아무런 저항 없이 시스템에 접속할 수 있었습니다. 그 뿐만 아니라 고객들이 거래소를 통해 빈번하게 거래할 때 내부 수수료를 물지 않기 위해 단일 월렛에 가상자산을 보관하고, 고객들에게는 정상적으로 거래가 진행되어 수수료가 빠져나가는 것처럼 보이게 하기도 했습니다. 도덕적 해이도 문제지만, 이 과정에서 단 한 건이라도 월렛 정보가 유출되는 경우 대량의 가상자산이 한 번에 탈취당할 수도 있다는 문제가 있습니다. 거기다 블록체인 기술 자체는 개별 해커가 공격할 수 없지만, 단일 월렛에서 내부 거래로 진행되는 암호화폐 거래소에의 경우에는 블록체인이 주장하는 높은 보안성, 무결성의 보호를 절대 받을 수 없다는 문제도 있습니다.
정부기관의 합동조사 이후의 드러난 보안 실태 및 거래소들의 허술한 대응책
실제 2018년, 과학기술정보통신부와 한국인터넷진흥원에서 2017년 9월부터 12월까지 업비트, 빗썸, 코빗, 유빗 등 가상화폐거래소 10곳을 점검하여 '가상화폐거래소 보안 취약점 점검 결과'를 발표하기도 했는데요. 방화벽을 포함한 기초 네트워크 보안 솔루션조차 없었으며, 일부 거래소는 업무용 노트북의 반입과 반출을 자유롭게 허용했고, 무선인터넷 공유기로 업무와 주요망을 관리하는 등 심각한 보안 허점을 노출하고 있었습니다. 기본조차 하지 못하는데 주요 시스템에 대한 접근통제는 가능할 리 없었죠. 이후 두나무측은 2023년에는 인터넷과 차단된 가상화폐 지갑인 콜드 월렛(Cold Wallet)에 회사가 보유한 가상자산의 70% 이상을 보관하고, 인터넷에 연결된 핫 월렛(Hot Wallet)도 단일 레이어가 아닌 다수 레이어로 분산해 운영하여 단 1건의 사이버 침해사고도 발생하지 않았다고 주장했습니다.
하지만 거래소 관련 사고는 아직도 이어지고 있습니다. 올해 6월, 외국의 대형 암호화폐 거래소 크라켄(Kraken)에서는 익명의 보안 연구원이 거래소 플랫폼의 치명적인 제로데이 결함을 발견, 이를 악용해 300만 달러 상당의 디지털 자산을 훔치기도 했습니다. 아이러니한 것은, 해당 보안 연구원이 보상금을 주지 않으면 탈취한 암호화폐를 반환하지 않을 것이라 협박했다는 것인데요. 해당 취약점 역시 블록체인의 취약점이 아니라 거래소 내부의 로직을 악용, 거래 금액을 조작할 수 있었던 데에서 발생한 문제였습니다.
가상자산은 탈중앙화를 통한 분산 거래를 원칙으로 하고 있습니다만, 신원 확인 등의 목적으로 확보한 개인정보를 중앙화해 운영하는 거래소 방침과 거래 편의성을 위해 모든 자산을 따로 운용하는 망분리 없이 동일한 레이어 / 웹 서버에서 작업되고 있어 해커가 웹 서버에 침투해 토큰·정보를 손쉽게 획득할 수 있었습니다. 심지어 가상자산의 분산거래도 해킹에서 자유롭지 못했습니다. 일부 거래소는 자체 블록체인을 운영하기 때문에 8개의 분산 서버를 동시에 해킹하지 않으면 탈취가 불가능하다고 주장하기도 했는데요.
실제로는 과반의 서버만 해킹하는 것으로 자체 체인의 무결성 검증을 손쉽게 무력화, 가상자산을 탈취한 사례가 발생하기도 했습니다. 사실 블록체인이 주장하는 보안의 가장 큰 약점도 여기에 있습니다. 과반 이상의 사용자가 악의적 목적을 가졌다면 너무나 쉽게 파훼되는것이죠. 물론 아직까지는 그런 최악의 악용사례가 비트코인이나 이더리움 등 메이저 가상자산에서는 발생하지 않았으나, 몇몇 알트코인에서는 이런 체인 변조가 발생, 코인의 신뢰 자체가 무너진 경우도 있었습니다.
중앙 집중형 거래소의 보안 취약점을 보완한 탈중앙화 거래소(DEX, Decentralized EXchange)의 가능성과 한계
대부분의 환전 가능 거래소들이 KYC(Know-Your-Customer) 컴플라이언스 준수를 위해 중앙 집중형 거래소(CEX, Centralized EXchange)의 형식을 채택하고 있는데요. 이 방식의 경우, 모든 이용자는 암호화폐(또는 법정화폐)를 거래소 소유의 암호화폐 지갑(또는 은행 계좌)으로 먼저 입금한 후 거래를 해야만 합니다. 이렇게 입금된 거액의 암호화폐(또는 법정화폐)는 거래소가 일괄 관리하게 되면서, CEX 거래소는 보안키 값 하나만 알면 모든 자산 탈취를 가능게한 문제가 발생합니다.. 이를 벗어나고자 나온 것이 DEX(Decentralized EXchange, 탈중앙화 거래소)인데요. 하지만 이런 거래소도 서로 다른 암호화폐 간 교환을 위해 나온 프로토콜인 Uniswap에서 발생하는 MEV(Maximal Extractable Value)라는 중재 방식에 개입, 거래를 속일 수 있다는 취약점이 있습니다.
비트코인을 비롯한 암호화폐가 트럼프 당선인의 친 암호화폐적 행보와 함께 급격하게 시세가 오르고 있습니다. 가뜩이나 기술 탈취나 랜섬웨어 감염과 같이 별도의 사회공학적 해킹을 진행하거나 암시장에서 현금화를 하는 등의 부수적 작업이 필요한 기존 공격과 달리, 암호화폐와 이를 취급하는 거래소에 대한 공격은 해커들에게 아주 먹음직스러운 먹잇감이 될 수밖에 없습니다. 거래소를 통해 자산 거래를 한다면, 무엇보다 안전한 거래소를 사용하는 한편 본인 스스로에 대한 보안성 제고와 엄격한 개인 키(KEY)관리, 개인 PC에 악성코드가 감염되지 않도록 하는 등의 대비를 늘 신경 써야 할 것입니다.
인텔렉추얼데이터는 진화하는 보안 위협에 대한 사전 보호 및 예방 작업을 위해 지속적인 보안 정책을 수행하고 있습니다.
