북한 가상자산 탈취는 북한 당국과 연계된 해킹 조직이 전 세계 가상자산 생태계를 대상으로 벌이는 조직적인 탈취 행위이다. 라자루스(Lazarus), 트레이더트레이터(TraderTraitor), 페이머스 천리마(Famous Chollima) 등의 조직이 주도하며, 거래소 침입뿐만 아니라 사회공학적 기법과 소프트웨어 취약점 악용 등 고도화된 수법을 사용한다. 탈취된 자금은 국제사회의 제재를 피해 북한의 대량살상무기 개발 자금으로 전용되는 것으로 분석된다.

배너 광고

개요

북한은 국제사회의 경제 제재망을 우회하여 핵 및 미사일 개발에 필요한 외화를 확보하기 위해 가상자산 탈취에 집중하고 있다. 블록체인 분석업체 체이널리시스에 따르면, 2025년 한 해 동안 북한 연계 해커들이 탈취한 가상자산 규모는 약 20억 2,000만 달러에 달하며, 이는 전년 대비 약 51% 증가한 수치이다. 2025년 전 세계 가상자산 서비스 침해 사건 중 약 76%가 북한 연계 공격으로 분류될 만큼 압도적인 비중을 차지한다.

주요 탈취 사례

북한 연계 조직은 대형 거래소와 탈중앙화 금융(DeFi) 서비스를 정밀 타격하여 막대한 피해를 입혔다.

  • 바이비트(Bybit) 해킹: 2026년 2월, 세계 2위 규모 거래소인 바이비트에서 약 15억 달러(한화 약 2조 1,000억 원) 상당의 이더리움이 탈취되었다. 이는 단일 해킹 사건으로 사상 최대 규모이며, '트레이더트레이터' 조직의 소행으로 분석되었다.
  • 드리프트 프로토콜(Drift Protocol) 해킹: 2026년 4월, 솔라나 기반 탈중앙 거래소에서 약 2억 8,500만 달러가 탈취되었다. 공격자들은 6개월간 신뢰를 쌓는 사회공학적 기법을 동원하였다.
  • 국내 거래소 공격: 한국의 가상자산 거래소 업비트에서 발생한 445억 원 규모의 해킹 사건 배후로도 북한 정찰총국 산하 라자루스 그룹이 지목된 바 있다.

공격 기법 및 전략

북한의 공격 방식은 단순 기술적 해킹을 넘어 정교한 심리전과 공급망 공격으로 진화하고 있다.

사회공학적 공격 및 위장 채용

해커들은 블록체인 컨퍼런스 등에서 타깃에게 접근하여 신뢰를 쌓거나, 가짜 채용 제안으로 웹 개발자를 유인한다. 이 과정에서 악성코드가 포함된 코드 리포지토리를 공유하여 시스템 침투를 시도한다.

개발 도구 취약점 악용

비주얼 스튜디오 코드(VS Code)나 커서(Cursor) 에디터의 보안 설정 취약점을 활용한다. 특히 프로젝트 폴더를 열 때 자동 작업 실행을 차단하는 '워크스페이스 트러스트' 기능이 비활성화된 점을 노려 시스템을 감염시킨다.

멀티시그 조작

다중 서명(Multisig) 승인 과정에서 서명자가 확인하는 거래 정보를 조작하여, 정상적인 이체처럼 보이게 속인 뒤 공격자의 지갑으로 자금을 전송받는 수법을 사용한다.

자금 세탁 및 분산 공격

탈취한 자금을 현금화하기 위해 국제사회의 감시를 피하는 고도의 세탁 기법을 사용한다.

  • 개미떼 세탁: 훔친 자금을 50만 달러 이하의 소액으로 쪼개어 수천 번에 걸쳐 송금함으로써 추적을 어렵게 만든다.
  • 소액 분산형 공격: 2026년 1분기에는 개인의 가상화폐 지갑을 대상으로 한 소액 탈취로 전략을 확장하였다. '페이머스 천리마' 연계 조직은 약 2만 6,000여 개의 지갑을 탈취하여 1,200만 달러 이상의 수익을 올린 것으로 보고되었다.

참고 자료

5
北 해킹조직, 올 1분기 가상화폐 178억 이상 탈취..."소액 분산형 공격으로 확장" | 중앙일보北 해킹조직, 올 1분기 가상화폐 178억 이상 탈취..."소액 분산형 공격으로 확장" | 중앙일보 북마크 공유 댓글 인쇄 글자크기 1 읽는 중 공유 - 카카오톡 - URL 복사 - 페이스북 - 트위터 - 메일 - 밴드 Close 글자크기 설정 글자크기 설정 시 다른 기사의 본문도 동일하게 적용됩니다. - 1단계 - 2…https://www.joongang.co.kr/article/25423056올해 가상자산 3조원 해킹한 북한, '대형 한 방' 노린다 | 연합뉴스올해 가상자산 3조원 해킹한 북한, '대형 한 방' 노린다 | 연합뉴스 연합뉴스본문 바로가기 메뉴 바로가기 마이페이지검색창 열기 메뉴 열기 올해 가상자산 3조원 해킹한 북한, '대형 한 방' 노린다 북마크 공유 댓글 글자크기 프린트제보 마이페이지검색창 열기 메뉴 열기 가상자산 해킹으로 핵·미사일 개발 자금을 조달해온 북…https://www.yna.co.kr/view/AKR20251219133600017북한 해커 조직, 드리프트 프로토콜에서 2억 8500만 달러 탈취 - BI KOREA북한 해커 조직, 드리프트 프로토콜에서 2억 8500만 달러 탈취 - BI KOREA | 편집 : 2026.5.5 화 07:50 | | --- | 북한 해커 조직, 드리프트 프로토콜에서 2억 8500만 달러 탈취코드 에디터 취약점 악용 가능성…개발도구 기본설정 중요 이길환 AI 전문기자(객원) | happytalkman…http://www.bikorea.net/news/articleView.html?idxno=458022025년 북한 연계 해커, 가상화폐 20억2천만달러 탈취…전 세계 피해의 ‘대부분’ 차지 < 긴급속보 < 이슈 < 기사본문 - 데일리시큐2025년 북한 연계 해커, 가상화폐 20억2천만달러 탈취…전 세계 피해의 ‘대부분’ 차지 < 긴급속보 < 이슈 < 기사본문 - 데일리시큐 발행일: 2026-05-05 23:25 (화) 이전 기사보기 다음 기사보기 2025년 북한 연계 해커, 가상화폐 20억2천만달러 탈취…전 세계 피해의 ‘대부분’ 차지 가 가 기사의…https://www.dailysecu.com/news/articleView.html?idxno=203637북한 해커, 사상 최대 규모의 가상자산 해킹…바이비트 15억 달러 탈취 사건 분석 < 긴급속보 < 이슈 < 기사본문 - 데일리시큐북한 해커, 사상 최대 규모의 가상자산 해킹…바이비트 15억 달러 탈취 사건 분석 < 긴급속보 < 이슈 < 기사본문 - 데일리시큐 발행일: 2026-05-05 23:25 (화) 이전 기사보기 다음 기사보기 북한 해커, 사상 최대 규모의 가상자산 해킹…바이비트 15억 달러 탈취 사건 분석 가 가 기사의 본문 내용은 이 글…https://www.dailysecu.com/news/articleView.html?idxno=164156

관련 문서