제공
Crypto News

바이빗, 15억 달러 해킹 사건과 관련해 북한을 상대로 RICO 소송 제기

암호화폐 거래소 바이빗(Bybit)은 지난해 발생한 사상 최대 규모인 15억 달러 해킹 사건과 관련해 미국 연방 법원에 북한을 상대로 소송을 제기했다.

작성자
공유
바이빗, 15억 달러 해킹 사건과 관련해 북한을 상대로 RICO 소송 제기

주요 내용

  • 바이빗은 2025년 2월 21일 발생한 15억 달러 규모의 해킹 사건과 관련해 북한과 라자루스 그룹을 상대로 소송을 제기했다.
  • 바이빗이 2026년 6월 18일 소송을 제기한 후, 미국 법원은 7월 30일 탈취된 자산을 동결했다.
  • 바이빗은 현재까지 4,840만 달러를 회수했으나, 자금의 90% 이상은 여전히 행방을 알 수 없는 상태다.

바이빗은 2026년 6월 18일 컬럼비아 특별구 연방지방법원에 비공개 민사 소송을 제기했으며, 이번 주에 그 내용이 공개되었다. 이 소송에서는 조선민주주의인민공화국, 그 산하 정찰총국, 그리고 국가의 악명 높은 해킹 조직인 라자루스 그룹을 피고로 지목했다.

해커들, 일상적인 이체 과정 악용

이 사건은 2025년 2월 21일 발생한 40만 개 이상의 이더리움 토큰 도난 사건을 중심으로 전개된다. 해커들은 바이빗(Bybit)의 콜드(오프라인) 저장 지갑 중 하나에서 이루어진, 겉보기에는 일상적인 전송 과정 중에 공격을 감행했다. 수사관들은 이후 공격자들이 바이빗이 지갑 관리를 위해 사용하던 다중 서명 프로토콜인 ‘세이프{월렛(Safe{Wallet)}’의 개발자 컴퓨터를 해킹하여, 바이빗의 특정 지갑 주소가 나타날 때만 활성화되는 악성 코드를 삽입한 것으로 확인했다.

겉보기에는 평범한 내부 이체로 보이는 거래가 승인된 후, 숨겨진 코드가 해당 거래 내역을 조작했습니다. 이를 통해 공격자들은 백도어를 설치하고 단 몇 분 만에 지갑 자금을 모두 탈취할 수 있었습니다.

Bybit, 고객 보호를 위해 총력

바이빗은 계정을 동결하지 않은 채 40억 달러 이상의 고객 출금 요청을 처리하며 대응했고, 이러한 조치는 위기 상황 속에서도 거래소에 대한 신뢰를 유지하는 데 도움이 되었다. 또한 회사는 도난 자금을 추적한 조사자들에게 보상하는 바운티 프로그램을 통해 230만 달러를 지급했다.

해당 자금을 추적하는 것은 어려운 것으로 드러났다. 공격자들은 이더리움의 상당 부분을 비트코인으로 전환한 뒤, 믹서, 크로스체인 브리지, 규제되지 않은 거래 플랫폼을 이용해 수천 개의 지갑에 분산시켰다. 바이빗이 소송을 제기했을 당시, 회사 측은 도난당한 자산의 약 90%가 추적 불가능한 상태가 되었다고 밝혔다.

북한의 해킹 공세 확대

이번 도난 사건은 단발성 사례가 아니었다. 블록체인 분석 기업 체인애널리시스(Chainalysis)에 따르면, 북한 해커들은 2025년 한 해 동안만 약 20억 2천만 달러 상당의 암호화폐를 훔쳤으며, 이는 전년 대비 51% 증가한 수치다. 연구진들은 북한 정권이 그동안 총 67억 5천만 달러 상당의 디지털 자산을 탈취한 것으로 추산하며, 미국 당국은 이 자금이 북한의 무기 개발 프로그램 자금 조달에 사용된다고 주장한다.

라자루스 그룹은 수년 동안 암호화폐 플랫폼을 표적으로 삼아 왔으며, 2022년 로닌(Ronin) 브리지에서 6억 2,000만 달러를 탈취하고 같은 해 하모니(Harmony)에서 1억 달러를 해킹한 사례가 대표적이다. 바이빗(Bybit)은 이번 소송에서 이러한 사건들이 조직적인 사기 행위의 패턴을 형성한다고 주장하며, ‘사기 및 부패 조직 방지법(RICO)’과 ‘컴퓨터 사기 및 남용 방지법’, ‘외국인 불법행위법’을 근거로 제시했다.

법원, 자금 동결을 신속히 진행

바이빗은 도난당한 자금의 반환과 약 15억 달러의 손해배상, 그리고 추가적인 징벌적 손해배상을 청구하고 있다. 법원은 이미 해당 요청의 일부에 대해 조치를 취했다.

Bybit's press release screenshot.
이 사안에 대한 바이빗의 보도자료.

6월 19일, 한 판사는 추적 가능한 특정 자산의 이체를 차단하는 임시 금지 명령을 내렸다. 7월 30일, 법원은 도난 자금과 연관된 신원 미상의 피고들이 보유한 자산을 동결하는 가처분 신청을 부분적으로 인용했다.

회수 노력, 초기 성과 거두다

현재까지 바이빗은 28개 이상의 거래소 및 수탁 기관을 통해 약 4,840만 달러를 회수하고, 추가로 3,050만 달러를 동결했습니다. 이 회사는 수사 당국과의 협력이 독일 당국이 거래소 eXch를 폐쇄하고, 독일-스위스 합동 작전을 통해 암호화폐 믹서인 Cryptomixer.io를 적발하는 데에도 기여했다고 밝혔다. 저우 대표는 이번 해킹 사건을 “우리 업계에 대한 신뢰에 대한 공격”이라고 묘사하며, 바이빗은 법 집행 기관과 함께 이 사건을 추적하는 데 전념하고 있다고 말했다.

향후 전망

법률 전문가들은 법원이 주권 국가를 상대로 한 청구를 어떻게 처리할지 주목할 전망이다. 북한으로부터 직접 판결금을 회수하는 것은 여전히 어려울 것으로 보이기 때문이다. 보다 즉각적인 영향은 자산 동결과 지속적인 증거 수집에서 비롯될 수 있으며, 이는 도난 자금을 보유한 중개업체들이 자금을 반환하도록 압박할 수 있다. 독자들은 소송이 진행되는 동안 이 사건에 대한 추가 법원 판결, 추가 자산 회수, 그리고 미국 형사 수사 당국의 병행 조치 등을 주시해야 할 것입니다.

이 기사는 AI를 사용하여 영어에서 번역되었습니다. 영어 원본이 권위 있는 출처이며, 자동 번역에는 특히 법률 및 규제 용어에서 부정확한 내용이 포함될 수 있습니다.