저자: 샤오자뎬(邵嘉碘) 변호사
거래소 해킹 사건이 또다시 발생했다. 다만 이번에는 금액이 약 3.5억 달러이고, 피해자는 Bitget으로 바뀌었다.
2026년 9월 25일 새벽, Bitget에서 돌발 보안 사건이 발생했다. 플랫폼이 발표한 보안 공지에 따르면, 베이징 시간 02:31:11에 시스템이 일부 핫월렛·웜월렛의 비정상 이체를 감지했으며, 초기 평가 기준 관련 금액은 약 3.516억 달러이고 콜드월렛은 영향을 받지 않았다. Bitget은 관련 손실이 사용자 보호 기금의 보장 범위에 포함된다고 밝혔으며, 보안 점검 완료 후 질서 있게 재개할 때까지 출금 기능을 일시 중단했다.
Bitget이 2026년 9월 25일 발표한 보안 공지(스크린샷 출처: Bitget 공식 웹사이트)
이런 뉴스를 볼수록, 나는 시선을 '또 얼마를 잃었는지'에만 머물게 하기가 어려워진다. 더 현실적인 질문은 이렇다. 돈은 앞으로 누구의 손을 거치게 될까, 어떤 참여자들이 아직 무엇인가를 할 수 있을까? 손실을 어떻게 보전할지는 우선 Bitget을 시험에 들게 하고, 자금을 막아낼 수 있을지는 그 경로에 있는 거래소, 환전 서비스, 크로스체인 프로토콜, 애그리게이터 애플리케이션, 그리고 그중 실제로 업무 권한을 가진 사람들과도 관련된다.
사건 발생 후, Bybit 공동 창업자 겸 CEO인 Ben Zhou는 Bitget에 도움을 제공할 의향이 있다고 밝혔고, 팀이 탈취 자금의 흐름 추적을 지원하기 위해 LazarusBounty 플랫폼을 업데이트하고 있다고 말했다. 위급한 순간에 경쟁자가 손을 내미는 이런 업계 상호 지원은 긍정적으로 평가할 만하다.
유사한 상호 지원은 이전의 해킹 사건에서도 나타난 바 있다. 2025년 Bybit 해킹 이후, Bitget CEO Gracy Chen은 추적과 조사를 지원하겠다고 공개적으로 밝힌 바 있다. Bybit의 공식 사건 타임라인에 따르면, Bitget은 당시 Bybit에 4만 ETH를 이체해 유동성 지원을 제공하기도 했다. 유동성 제공과 탈취 자산 회수는 서로 다른 두 가지 업무이지만, 함께 한 가지 사실을 말해준다. 중대한 보안 사건이 발생한 후에는 단일 플랫폼이 모든 대응을 혼자 완수하기 어렵다는 것이다.
응원의 목소리 이후에야 비로소 진짜 어려운 작업이 시작된다. 탈취 자산은 빠르게 다른 코인으로 환전되거나, 여러 주소로 분산되거나, 다른 체인으로 이동할 수 있다. 자금이 경유하는 서비스 중에는 수탁 계좌를 통제할 수 있는 곳도 있고, 아직 정산되지 않은 거래를 보유한 곳도 있으며, 프런트엔드 입구·라우팅 또는 일부 실행 단계만 관리할 수 있는 곳도 있다. 수사관과 피해자는 실제로 조치를 취할 능력이 있는 주체를 최대한 빨리 찾아내야 한다.
자금 회수 협력이 진정으로 시험하는 것은 세 가지다. 온체인 주소를 구체적 거래에 대응시킬 수 있는지, 업무 권한을 처분 조치로 전환할 수 있는지, 임시 조치를 정식 절차에 원활히 연결할 수 있는지.
이 세 가지가 이 글의 논의 순서를 결정한다. 공개적 입장 표명은 선의를 전달할 수 있지만, 자금을 막아낼 수 있을지는 '누가 이 단계를 통제하는가, 거래가 어디까지 진행됐는가, 기존 자료가 어떤 조치를 뒷받침하는가, 그리고 이후 공개·보전·반환을 어떻게 완수할 것인가'를 단계별로 답해야 한다.
1단계: 먼저 누가 실제로 처분 권한을 쥐고 있는지 찾아내라
업계의 응원을 행동으로 전환하려면, 첫 단계는 누가 관련 거래에서 실제 권한을 보유하는지 식별하는 것이다. 자산을 받고 환전을 완료한 뒤 대금을 지급하는 서비스 제공자는 아직 정산되지 않은 자산을 통제할 수 있고, 수탁 거래소는 연계 계좌와 입출금 권한을 보유할 수 있으며, 크로스체인 프로토콜이나 애그리게이터 애플리케이션의 운영자는 프런트엔드·라우팅·거래 전달 또는 일부 실행 단계만 통제할 수 있다.
협조 대상을 판단할 때, 플랫폼 명칭과 기술 라벨은 출발점만 제공할 뿐이며, 진정으로 유용한 것은 업무 프로세스와 통제 관계다. 피해 측은 이를 근거로 요청을 접수할 수 있는 주체를 찾을 수 있고, 요청을 받은 사업자 역시 이를 근거로 자신이 도대체 무엇을 일시 중단하고, 무엇을 검증하고, 무엇을 보존할 수 있는지, 그리고 어떤 일이 자신의 권한을 벗어나는지 확인할 수 있다.
법적 의무는 구체적 업무와 적용 법역(法域)을 결합해 판단해야 한다. 국제자금세탁방지기구(FATF)의 국제 기준에 따르면, 가상자산 서비스 제공자는 일반적으로 고객확인(CDD), 기록 보존, 의심거래 보고 등의 예방 조치를 시행해야 하며, 구체적 적용 범위와 이행 방식은 각 관할권의 법률이 구체화한다. 이미 발동된 법정 검증·보존 또는 보고 의무는 적용 규정에 따라 이행해야 하고, 거래를 제한하거나 특정 대상에게 자료를 제공할 수 있는지는 별도로 판단해야 한다.
이 분석은 탈중앙화 기술을 채택한 업무에도 동일하게 적용된다. FATF가 2026년 7월 발표한 DeFi 특별 보고서는 누가 관련 구조에 대해 통제권 또는 충분한 영향력을 갖는지에 주목했고, 관리 권한, 업그레이드 통제, 거버넌스 토큰 집중도, 인프라 영향력 등의 판단 요소를 열거했다. 보고서가 제공하는 것은 국제 기준 하의 분석 프레임워크이며, 구체적 의무는 여전히 현지 법률로 돌아가야 한다. 크로스체인 프로토콜과 애그리게이터 애플리케이션의 경우, 운영자가 실제로 어떤 서비스를 제공하고 어떤 단계를 통제하는지가 '탈중앙화'라는 명칭보다 대개 문제를 더 잘 설명해준다.
2단계: 온체인 주소를 구체적 거래에 대응시켜라
요청을 접수할 수 있는 주체를 찾은 뒤의 다음 단계는 온체인 자금 경로를 상대방의 계좌, 주문 및 업무 기록에 대응시키는 것이다. 주소 라벨은 추적 방향만 알려줄 뿐이며, 구체적 거래에 이르러야 관련 사업자가 자금이 여전히 통제 범위 안에 있는지, 그리고 현 단계에서 어떤 처분 여지가 있는지 더 쉽게 판단할 수 있다.
피해 플랫폼 또는 그 권한을 위임받은 대리인이 협조 요청을 할 때는 사건 개요, 관련 블록체인, 거래 해시, 코인 종류, 금액, 시간, 관련 주소, 그리고 이러한 단서와 수신 측 업무의 연관성을 최대한 설명할 수 있다. 요청을 받은 서비스 제공자는 자신의 프로세스에 따라 요청 측의 신원, 자료 출처 및 자사 거래 연관성을 검증할 수 있다. 거래가 어느 단계까지 실행됐는지는 처분 여지를 판단하는 중요한 단서다.
먼저 대금을 받고 나중에 환전·지급하는 서비스의 경우, 아직 환전하지 않은 상태, 환전은 완료했지만 아직 지급하지 않은 상태, 이미 지급을 완료한 상태는 각각 다른 통제 상태에 해당한다. 크로스체인 또는 애그리게이터 서비스의 경우, 운영자는 자신이 합법적으로 보유한 자료를 결합해 출발 체인 거래, 환전 요청, 목적 체인 주소 및 실행 상태를 대조할 수 있다. 구체적으로 무엇을 검증해야 하는지는 업무 구조, 합법적으로 보유한 자료 및 적용 요건을 결합해 결정해야 한다.
외부 단서가 실제 계좌에 대응되면, 수탁 거래소는 권한과 근거를 갖춘 경우 조치를 취할 수 있다. Elliptic이 공개한 바에 따르면, 2023년 Binance와 Huobi는 Elliptic이 제공한 정보에 근거해 약 140만 달러 상당의 암호자산이 담긴 계좌를 동결했으며, 관련 자금은 이전의 Harmony Horizon 크로스체인 브리지 공격에서 비롯됐다. 이 사례가 성립할 수 있었던 핵심은 외부 추적 결과가 거래소가 통제하는 계좌와 대응 관계를 형성했다는 점이다. 다른 플랫폼이나 프로토콜이 유사한 조치를 취할 수 있는지는 각자의 권한, 증거 및 적용 절차에 달려 있다.
Elliptic이 Binance·Huobi와 협력해 Lazarus Group 관련 탈취 자금을 동결했다고 공개(스크린샷 출처: Elliptic 공식 웹사이트)
3단계: 거래 단계에 따라 적절한 조치를 선택하라
단서가 구체적 거래와 대응되면, 문제는 '무엇을 찾았는가'에서 '지금 무엇을 더 할 수 있는가'로 넘어간다. 입구 제한, 환전 일시 중단, 지급 보류, 수탁 계좌 출금 제한은 작용 대상, 권한 출처 및 영향 범위가 각각 다르다. 사업자는 자금이 계속 유통되는 긴급성, 기존 자료의 신뢰성, 정상 거래자의 권익 사이에서 판단을 내려야 한다.
아직 정산되지 않은 자산이 여전히 서비스 제공자의 통제 하에 있을 때, 서비스 제공자는 적용 법률, 계약 구조, 기술 역량 및 관련 사용자에 대한 영향을 결합해 환전 중단 또는 지급 보류의 실행 가능성을 평가할 수 있다. 거래가 아직 실행을 마치지 않았다고 해서 자동으로 동결 또는 반환 의무가 생기는 것은 아니지만, 임시 검증을 위한 시간을 벌어줄 수는 있다. 수탁 거래소가 연계 계좌를 마주할 때도 출금 제한의 구체적 근거, 범위 및 지속 조건을 심사해야 한다.
크로스체인 프로토콜과 애그리게이터 애플리케이션의 운영자는 먼저 자신이 어떤 단계를 통제하는지 정리해야 한다. 프런트엔드 인터페이스만 관리하는 경우, 조치는 대개 해당 입구에만 작용할 수 있고, 거래 전달 또는 실행 권한까지 함께 보유한 경우에는 다른 개입 여지가 존재할 수 있다. 계약 일시 중단 또는 업그레이드가 관련될 때는 멀티시그, 거버넌스 절차 및 다른 사용자에 대한 영향도 조치의 실행 가능성에 영향을 미친다.
입구 제한은 특정 서비스가 계속 악용될 위험을 낮출 수 있지만, 그 실제 효과는 서비스 구조와 다른 접근 경로에 달려 있다. 사용자가 여전히 다른 입구를 통해 접근하거나 계약을 직접 호출할 수 있다면, 단일 프런트엔드를 제한하는 효과는 비교적 제한적일 것이다.
OKX가 2025년 3월 17일 발표한 공지는 현실적인 사례를 제공한다. OKX는 Lazarus가 자사의 DeFi 서비스를 악용하려는 시도를 발견한 후, 규제 기관과 소통한 끝에 DEX 애그리게이터 서비스를 자발적으로 일시 중단하고 방어 조치를 강화했다고 밝혔다. 공지는 동시에 해당 애그리게이터가 여러 프로토콜의 유동성을 연결하며, 그 자체로는 고객 자산을 수탁하지 않는다고 설명했다. 이 사례는 비수탁 서비스도 자신이 통제하는 제품과 입구를 조정할 수 있음을 보여준다. 기저 프로토콜 안의 자금이 동결될 수 있는지는 여전히 실제 구조와 통제 권한에 달려 있다.
관련 사업자가 임시 조치를 취할 때는 적용 범위, 재검토 시점, 해제 조건 및 기록 보존도 함께 고려할 수 있다. 법적 구속력이 있고 자사에 적용되는 법 집행 또는 사법 명령에 대해서는 그 효력과 범위에 따라 처리해야 하며, 집행 범위나 기술적 실행 가능성에 의문이 있는 경우에는 해당 절차를 통해 설명하고 명확화를 구할 수 있다. 자금이 이미 이체됐더라도 합법적으로 보존된 계좌, 주문, 로그인 및 통신 기록은 이후의 추심에 계속 도움을 줄 수 있다.
4단계: 임시 제한을 정식 반환 절차에 연결하라
자금이 잠시 멈춘 것은 처리할 시간을 확보했을 뿐이다. 최종적으로 반환할 수 있을지는 자산이 누구에게 속하는가, 무엇을 인도할 수 있는가, 누구에게 인도해야 하는가, 그리고 어떤 절차에 따라 인도할 것인가에 답해야 한다. 환전과 여러 차례의 전전(轉轉)을 거친 후에는 거래 상대방이 자신의 합법적 거래와 자산 취득 근거를 주장할 수 있고, 자금이 거래소 자금 풀에 들어간 후에는 추심 측이 통제된 자산과 원래 탈취 자금 사이의 연관성을 추가로 입증해야 할 수도 있다.
일시적 이전 제한과 최종 반환은 대개 서로 다른 조건과 증명 요건에 대응한다. 프런트엔드만 관리하고 관련 자산을 통제하지 않는 주체가 제공할 수 있는 도움은 주로 합법적으로 보유한 기록일 수 있고, 고객 자료나 주문 정보를 보유한 주체가 외부에 공개할 때는 수신 대상, 공개 범위, 비밀유지 의무 및 개인정보 보호 요건도 고려해야 한다.
사법 조치 역시 추심 측이 증거와 절차를 준비해 둘 것을 요구한다. 영국 Piroozzadeh 사건의 2023년 판결에서, 피해자는 Binance에 통지하지 않은 채 임시 재산 금지 명령을 받아냈으나, 법원은 이후 신청인이 사건을 충분하고 공정하게 제시하지 않았다는 이유로 명령을 취소했다. 판결은 거래소가 제기할 수 있는 선의·유상 취득 항변, 그리고 자금이 자금 풀에 혼입된 후 보전을 어떻게 식별하고 집행할 것인지 등의 문제를 논의했다. 이 사건은 임시 금지 명령 신청을 다룬 것으로 자산 귀속을 최종 판단하지는 않았지만, 추심 측에 온체인 추적 결과를 사법 조치로 전환하려면 상응하는 증거와 절차 요건을 충족해야 한다는 점을 상기시킨다.
환전 서비스의 공개 규칙도 이러한 차이를 반영할 수 있다. ChangeNOW의 공개 협조 안내는 요청 측에 사건 개요, 거래, 주소 목록 및 법 집행 절차 정보를 제공하도록 요구하며, 서비스 약관 제6.11조는 보고를 받은 시점에 따라 플랫폼이 환전을 완료한 후에야 거래를 막을 수 있고, 이때 반환 가능한 자산은 환전 후의 코인일 수 있다고 설명한다. 해당 약관에 따르면, 반환에는 법 집행 기관의 명확한 요청이 필요하다. 이는 ChangeNOW가 공개한 처리 메커니즘이며, 다른 서비스 제공자가 어떻게 처리하는지는 여전히 적용 법률, 계약 구조, 자산 상태 및 구체적 절차에 달려 있다.
서로 다른 참여자, 최우선으로 각각 무엇을 해야 하는가
앞선 분석을 실무에 적용할 때 가장 두려운 것은 '모두가 도움을 주고 싶어 하지만, 다음 이메일을 누가 보내야 하는지, 무엇을 첨부해야 하는지, 받은 뒤 누구에게 판단을 맡겨야 하는지 모르는' 상황이다. 자금 흐름은 각자가 절차에 익숙해지기를 기다려주지 않는다. 서로 다른 역할의 권한을 결합해, 다음 사항을 처분 개시 시의 참고로 삼을 수 있다.
피해 플랫폼 또는 프로젝트 측: 사건 타임라인을 우선적으로 고정하고, 거래 해시, 관련 주소, 코인 종류, 금액 및 온체인 경로를 정리하며, 권리 귀속·신고 및 위임 자료를 준비할 수 있다. 대외 협조 요청은 가급적 단일 창구에서 발송해, 상대방이 무엇을 검증해주길 바라는지, 기존 단서가 어느 정도까지 뒷받침하는지, 그리고 이후 정식 절차가 어떻게 진행되고 있는지를 명확히 설명하는 것이 좋다.
거래소, 환전 서비스 등 사업자: 단서를 받은 후 먼저 연계 계좌, 주문 및 거래 단계를 대조하고, KYC, 로그인, 기기, 통신 및 조작 기록을 보존한 뒤, 업무·기술·컴플라이언스·법무 담당자가 자사 권한을 결합해 취할 수 있는 조치를 평가할 수 있다. 아직 확인되지 않은 사항은 '검증 중'임을 밝힐 수 있고, 이미 취한 조치와 그 한계도 법적으로 허용되는 소통 범위 안에서 요청 측에 피드백할 수 있다.
크로스체인 프로토콜, 애그리게이터 및 관련 운영자: 스마트 계약, 프런트엔드, 라우팅, API, 업그레이드 권한 및 거버넌스 메커니즘을 최대한 빨리 구분해, 어떤 단계가 실제로 자사 통제 하에 있는지 확인할 수 있다. 입구 조정, 서비스 일시 중단 또는 멀티시그·거버넌스 절차 개시를 검토할 때는 다른 접근 경로, 정상 사용자에 대한 영향 및 복구 조건도 평가하고, 결정을 내릴 때 근거가 된 사실과 권한 설명을 보존해야 한다.
변호사와 온체인 조사 팀: 업무의 핵심은 온체인 경로를 플랫폼 내부, 법 집행 기관 및 법원이 모두 이해할 수 있는 사실 기반 문서로 정리하고, 각 요청을 구체적 주체, 권한 및 절차에 대응시키는 것이다. 여러 법역 또는 여러 서비스 제공자가 관련될 때는 자료 전달과 행동 순서도 설계해, 단서가 주소 목록에 머무르지 않도록 하고, 임시 제한이 이후의 보전·공개·반환과 단절되지 않도록 해야 한다.
각자가 동일한 사실 기반 문서 위에서 더 일찍 협력할수록, 검증·제한·공개·반환이 더 쉽게 연결된다. 관련 사업자는 평소에도 위험 단서 접수 창구와 내부 의사결정 프로세스를 구축해, 누가 요청을 접수하고, 누가 거래 연관성을 판단하고, 누가 법적 근거를 평가하며, 어떤 상황에서 경영진이나 외부 전문 팀으로 격상해야 하는지를 명확히 할 수 있다.
책임을 질지는 결국 구체적 증거에 달려 있다
협력이 진행된 이후에야 책임 문제를 더 정확히 논의할 수 있다. 한 번의 늦은 회신, 한 번의 위험 판단 실수, 법정 자금세탁방지 요건의 지속적 위반, 그리고 범죄 자금임을 알면서도 이전을 도운 행위는 각각 대응하는 사실과 법적 평가가 다르다. 프로토콜이나 애플리케이션의 경우에는 책임을 구체적 운영자 또는 통제자에게 귀속시켜야 하며, 개발자·거버넌스 참여자 등의 신분 자체만으로는 책임을 직접 확정할 수 없다.
규제 차원에서는 먼저 관련 주체가 적용 법률 하의 의무 주체에 해당하는지 확인한 뒤, 구체적인 고객확인, 기록 보존 및 보고 요건을 판단해야 한다. FATF의 의심거래 보고 기준은 각국이 법률로 규정해, 금융기관이 자금이 범죄 수익에 속한다고 의심하거나 의심할 합리적 근거가 있을 때 금융정보분석기관(FIU)에 신속히 보고하도록 요구한다. 현지 법률의 구속을 받는 가상자산 서비스 제공자의 경우, 보고 주체, 발동 조건 및 이행 방식은 여전히 현지 규정을 기준으로 한다.
법정 기관에 의심거래 보고를 제출하는 것과 피해 측에 고객 자료를 공개하는 것은 서로 다른 두 가지 행위이며, 근거와 경계도 다르다. 보고 정보는 비밀유지 제한을 받을 수도 있다. 관련 사업자가 이미 보고했거나 조사 중임을 대외적으로 밝힐 수 있는지는 적용 규칙을 결합해 판단해야 하며, 자금세탁 방조 등 더 심각한 혐의가 관련될 때는 구체적 행위, 주관적 인식 및 현지 법률이 요구하는 기타 요건을 증거로 입증해야 한다.
2025년 독일 법 집행 기관의 암호자산 환전 서비스 eXch에 대한 수사는 자금 흐름과 플랫폼 운영 방식을 동시에 주목했다. Elliptic은 추적을 통해 Bybit 탈취 ETH의 일부가 eXch 등의 서비스를 통해 BTC로 환전됐음을 발견한 바 있다. 이후 독일 연방형사청(BKA)은 법 집행 기관이 2025년 4월 30일 eXch의 독일 내 서버와 당시 가치 약 3400만 유로의 암호자산을 압수했다고 통보했으며, 운영자는 상업적 자금세탁 및 인터넷 범죄 거래 플랫폼 운영 혐의를 받고 있다. 통보는 또한 해당 서비스가 지하 네트워크에서 자금세탁방지 조치를 취하지 않는다고 홍보했고 사용자 신원 확인을 요구하지 않았다고 언급했다. 관련 형사 혐의는 여전히 법적 요건과 증거에 따라 입증돼야 한다.
이 사례가 주는 시사점은 매우 직접적이다. 수사 기관이 주목하는 것은 자금이 어디를 지나갔는지만이 아니라, 서비스가 어떻게 고객을 유치하고, 어떻게 환전을 조직하며, 위험 단서를 마주했을 때 어떤 조치를 취했는지도 살펴본다는 것이다. 사업자가 필요한 검증 및 의사결정 기록을 보존하면, 언제 위험을 발견했는지, 당시 어떤 권한을 보유했는지, 그리고 왜 어떤 조치를 취했거나 취하지 않았는지를 설명하는 데 도움이 된다. 기록 범위와 보존 기한은 여전히 적용 규정에 부합해야 하며, 그 증명 효력도 다른 증거와 결합해 평가해야 한다.
만쿤(曼昆) 변호사 소결
비슷한 사건을 여러 번 지켜본 뒤, 나는 자금 회수 결과가 종종 아주 소박한 한 가지에 달려 있다고 점점 더 느낀다. 각자가 최단 시간 안에 권한, 증거, 절차를 서로 연결할 수 있느냐 하는 것이다. 공개적 응원은 업계의 온기를 보여줄 수 있지만, 자산을 멈추게 하고, 자료를 수사에 투입하고, 반환에 근거를 부여하려면 여전히 하나하나의 구체적 작업이 필요하다.
이런 사안에서 가장 어려운 부분은 대개 온체인 경로, 계좌·주문 정보, 업무 통제 권한, 법적 근거 및 국경 간 절차를 실행 가능한 추심 사슬로 조립하는 것이다. 온체인 조사, 플랫폼 컴플라이언스, 기술 인력과 변호사가 동일한 사실 기반 문서를 중심으로 더 일찍 협력할수록, 이후의 검증·제한·공개·보전·반환이 더 쉽게 연결된다. 이미 자산의 비정상적 유통이 발생했거나 협조 요청을 받을 가능성이 있는 기관의 경우, 권한 정리, 증거 고정 및 대응 경로 설계를 조기에 완료하면 처분 기회를 놓칠 위험도 줄일 수 있다.
사용자가 플랫폼에 맡기는 것은 자산이자 신뢰다. 업계가 진정으로 성숙했다는 표지는, 매번 사고가 발생한 뒤 공개적으로 표현된 선의가 근거 있고, 실행 가능하며, 기록으로 남는 행동으로 전환되는 것이다.
부디 앞으로는 '또'라는 글자를 덜 보고, 증거로 뒷받침되는 '되찾았다'라는 말을 더 많이 보게 되기를.


