북한 해커들이 바이비트 거래소에서 탈취한 암호화폐를 옮기는 데 중국계로 의심되는 자금세탁망이 관여했다는 분석이 나왔습니다. 암호화폐 블록체인 조사자가 고객으로 위장한 1천200만 달러 이상 탈취 자금의 이동 경로를 파악했는데 북한과 중국의 연계 가능성이 높다는 분석입니다. 조상진 기자가 보도합니다.
암호화폐 거래 기록을 분석해 해킹 자금과 사기 피해금의 흐름을 추적하는 민간 조사자 ‘자크엑스비티(ZachXBT)’가 북한의 바이비트 해킹 자금을 옮긴 것으로 의심되는 중국계 자금세탁망의 활동 정황을 공개했습니다.
자크엑스비티는 지난 5일 소셜미디어 엑스(X)에 올린 게시물에서 고객으로 위장해 중개인과 직접 거래하며 탈취 자금의 흐름을 추적했다고 밝혔습니다.
바이비트는 지난해 2월 약 15억 달러 상당의 암호화폐를 탈취당한 거래소입니다.
미국 연방수사국(FBI)은 지난해 2월 26일 이 사건의 배후로 북한을 지목하고, 관련 악성 사이버 활동을 ‘트레이더트레이터’로 지칭했습니다.
자크엑스비티는 바이비트 사건 이후 텔레그램과 디스코드의 공개 대화방에서 탈취 자금과 연결된 거래의 처리를 도와달라는 계정들을 발견했으며, 이 가운데 텔레그램에서 ‘지미 그린’이라는 이름을 사용하는 중개인과 접촉했다고 밝혔습니다.
자크엑스비티는 또 이들은 지난해 3월 약 34만9천700달러 상당의 암호화폐 USDC를 준비해 중개인과 여러 차례 거래했다고 설명했습니다.
이더리움 블록체인에서 USDC를 보내고, 트론 블록체인에서 다른 암호화폐인 USDT를 받는 방식으로, USDC와 USDT는 모두 미국 달러에 가치를 연동하도록 설계된 스테이블코인입니다.
민간 조사업체인 자크엑스비티는 이어 중개인이 알려준 수취 주소에 거래 수수료용 자금을 보낸 다른 주소가 바이비트 탈취 자금과 연결됐다고도 밝혔습니다.
또 거래를 통해 신뢰를 쌓자 중개인이 북한을 위한 바이비트 자금 이동 계획과 홍콩·중국 본토에서의 운영에 관한 정보를 이야기하기 시작했다고 설명했습니다.
자크엑스비티는 중개인의 설명을 실제 거래 기록과 비교한 사례도 제시했습니다.
중개인이 자금을 솔라나 블록체인으로 옮길 것이라고 하루 전에 말했고, 다음 날 실제로 해당 이동이 나타났으며, 지난해 3월 12일 중개인이 보내온 자금 이동 화면의 금액과 시각을 토르체인의 거래 기록과 대조했다고 밝혔습니다.
토르체인은 서로 다른 블록체인의 암호화폐를 교환하는 서비스입니다.
자크엑스비티는 메시지 전송 시점과 몇 분 차이로 생성된 거래를 찾아 화면에 나타난 자금 이동과 연결했다고 설명했습니다.
이어 중개인이 알려준 솔라나 주소 세 개를 통해 1천200만 달러가 넘는 바이비트 탈취 자금과 연결된 주소군을 파악했다고 밝혔으며, 이 자금은 비트코인에서 이더리움, 솔라나, 트론으로 이어지는 경로를 거쳐 교환됐다고 설명했습니다.
자크엑스비티는 이 주소군과 연결된 44만2천 USDT가 이후 발행사 테더에 의해 동결됐다고도 밝혔습니다.
미국 당국은 과거에도 북한 해커들의 탈취 자금을 세탁한 혐의로 중국인 조력자들을 제재하고 기소한 바 있습니다.
미국 재무부 해외자산통제국(OFAC)은 2020년 3월 북한 해킹 조직 라자루스의 탈취 자금 세탁을 지원한 중국인 두 명을 제재했습니다.
미국 법무부도 같은 날 이들을 1억 달러가 넘는 암호화폐의 자금세탁 공모와 무허가 송금업 운영 혐의로 기소했다고 밝힌 바 있습니다.
VOA 뉴스 조상진입니다.