북한 라자루스 그룹 암호화폐 해킹 사건: 2026년 타임라인
2026년 라자루스 그룹의 해킹 타임라인, FBI가 공식 확인한 로닌·DMM비트코인·바이비트 사건부터 미확인 추정 사례까지 정리합니다.
북한 라자루스 그룹 암호화폐 해외 거래소 해킹 2026 타임라인이란, 미국을 비롯한 각국 수사기관이 공식적으로 또는 비공식적으로 북한 국가 지원 해킹 조직—주로 라자루스로 알려져 있으며 APT38, 트레이더트레이터 같은 이름으로도 추적되는 조직—과 연관 지은 거래소 해킹 사건들을 시간순으로 정리한 것을 말합니다. 모든 대형 거래소 해킹 사건에 이런 귀속이 붙는 것은 아닙니다. 마운트곡스나 코인체크처럼 업계 최대 규모의 피해 사건 중 일부는 어떤 신뢰할 만한 조사에서도 북한과 연결된 적이 없습니다.
2019년부터 20여 개 거래소에서 선물 거래를 해오면서 한 가지 패턴만큼은 무시할 수 없게 됐습니다. 공식적인 국가 귀속이 붙는 해킹은 거의 예외 없이 같은 인프라를 노린다는 점입니다. 바로 콜드월렛에서 자금을 승인하고 이동시키는 시스템입니다. 이 글은 피해 금액 순위를 매기는 글이 아닙니다(그건 이미 암호화폐 거래소 해킹 순위에서 다뤘습니다). 대신 실제로 어떤 사건이 라자루스와 연관되어 있는지, 누가 그렇게 밝혔는지, 그 귀속이 얼마나 확실한지를 하나씩 짚어보겠습니다.
라자루스 그룹이란 무엇이며 왜 거래소를 노리나요?
라자루스 그룹은 미국과 유엔 보고서가 북한 정부와 연관 지은 해킹 조직을 가리킬 때 가장 흔히 쓰이는 이름입니다. 미국 재무부 해외자산통제국(OFAC)은 이 조직과 연관된 지갑 주소를 여러 차례 제재했고, FBI는 특정 거래소 해킹 수사에서 라자루스 또는 그 하위 조직인 트레이더트레이터를 공개적으로 지목해왔습니다. 유엔 전문가패널 보고서 전반에서 밝힌 동기는 명확합니다. 탈취한 암호화폐는 무기 개발 프로그램과 연관된 것으로 알려진 자금 조달 수단이며, 일반적인 제재 회피 무역보다 차단하기 어렵다는 것입니다.
거래소가 무작위 지갑 대신 특별히 표적이 되는 이유는, 대규모 자금이 한곳에 모여 있고 출금 권한이 집중되어 있기 때문입니다. 서명 권한자 한 명이 뚫리거나 멀티시그 승인 절차가 조작되면, 개인 리테일 지갑을 하나하나 피싱하는 것보다 훨씬 큰 금액을 한 번에 빼낼 수 있습니다.
공식 귀속이 확인된 사건: 로닌, DMM 비트코인, 바이비트
이 타임라인에서 세 건의 사건은 연구자 추정 수준이 아니라 정부가 이름을 명시한 공식 귀속을 받았습니다.
2022년 3월 발생한 로닌 네트워크 브리지 해킹(당시 블록체인 분석 업체 추정으로 약 6억 2,500만 달러 규모)은 발생 수 주 만에 FBI가 라자루스 그룹의 소행으로 공식 귀속했으며, 이후 OFAC이 관련 지갑 주소를 제재했습니다. 이는 암호화폐 해킹 사건 중 가장 빠르고 명확한 공식 귀속 사례로 남아 있습니다.
2024년 5월 발생한 DMM 비트코인 해킹은 일본 당국과 FBI가 공동 수사했으며, 트레이더트레이터라는 이름으로 활동하는 북한 배후 조직에 대한 유사한 공식 귀속을 받았습니다.
2025년 2월 발생한 바이비트의 콜드월렛 해킹은 앞서 언급한 순위 기준으로 현재까지 피해 금액이 가장 큰 단일 암호화폐 거래소 해킹 사건이며, 이 역시 FBI가 북한 국가 연계 해커의 소행으로 귀속했습니다. 바이비트의 공개 대응과 이후 북한을 상대로 한 법적 조치는 사이트 내 다른 글에서 자세히 다뤘습니다. 이 타임라인에서 중요한 점은, FBI의 귀속이 로닌 사건과 동일한 수준의 공식적 무게를 가지고 있다는 것입니다.
쿠코인 2020년 사건: 정부 발표가 아닌 포렌식 기반 귀속
2020년 9월 발생한 쿠코인 해킹(당시 약 2억 8,100만 달러 규모로, 대부분 거래소 간 공조를 통해 회수되거나 동결됨)은 조금 다른 범주에 속합니다. 체이널리시스와 엘립틱 같은 블록체인 포렌식 업체들은 탈취된 자금을 추적해 이전에 라자루스 연계 지갑과 연관된 것으로 알려진 지갑 클러스터 및 믹싱 패턴을 발견했고, 이 분석은 이후 널리 인용되어왔습니다. 이는 자금 흐름 추적을 기반으로 한 강력한 정황 증거이지만, 정부가 직접 북한을 지목한 공식 발표는 아니며, 로닌이나 바이비트 사건과는 증거의 기준 자체가 다릅니다. 쿠코인 측은 연구진의 조사 결과를 인정한 것 외에 자체적인 공식 귀속 발표는 내놓지 않았습니다.
비트겟 2026년 사건: 공식 확인을 기다리는 의심 패턴
비트겟의 2026년 사건에 관한 보도는 믹싱 서비스를 통한 자금 경로나 출금 승인 절차 표적화 등, 기존에 라자루스와 연관 지어진 해킹들과의 유사점을 지적해왔습니다. 이는 명백히 의심 단계이지 확정된 사실이 아니라는 점을 분명히 해야 합니다. 이 글 작성 시점 기준으로 어떤 정부 기관도 비트겟 사건과 관련해 북한을 공식적으로 지목한 적은 없습니다. 만약 상황이 바뀐다면 이 타임라인 항목도 업데이트가 필요할 것입니다. 비트겟을 플랫폼으로 검토 중인 독자라면, 패턴 유사성만 보고 판단하기보다 거래소가 직접 공개하는 사건 관련 자료를 확인하는 것이 좋습니다.
북한과 연관되지 않은 거래소 해킹은 어떤 것들인가요?
패턴 분석 글에서 자주 빠뜨리는 부분이라 명확히 짚고 넘어가겠습니다. 업계 최대 규모의 거래소 해킹 사건 중 몇 건은 확정이든 의심이든 북한과의 연관성이 전혀 없습니다.
- 마운트곡스(2014년), 내부 관리 부실과 장기간에 걸친 초기 탈취와 널리 연관되어 있으며, 어떤 조사에서도 국가 배후 귀속은 없었습니다.
- 코인체크(2018년), 공격자가 국가와 연관되어 있다고 일본 당국이나 독립 연구진이 공개적으로 확인한 적이 없습니다.
- 비트파이넥스(2016년), 탈취 자금은 결국 미국에 거주하던 한 부부에게 추적되어 이들이 체포·기소되었으며, 이 사건에서 북한과의 연관성은 어디에서도 보고된 바 없습니다.
단순히 규모가 크다는 이유만으로 이런 사건들을 라자루스 연계 해킹과 뭉뚱그리는 것은 부정확한 접근이며, 증거 없는 패턴 매칭이야말로 실제로 확인된 사건들의 신뢰도까지 떨어뜨리는 원인이 됩니다.
한눈에 보는 귀속 현황
| 사건 | 연도 | 귀속 상태 | 출처 유형 |
|---|---|---|---|
| 로닌 네트워크 | 2022 | 확정 | FBI + OFAC 제재 |
| 쿠코인 | 2020 | 강한 의심 | 체이널리시스 / 엘립틱 포렌식 |
| DMM 비트코인 | 2024 | 확정 | FBI + 일본 당국 |
| 바이비트 | 2025 | 확정 | FBI |
| 비트겟 | 2026 | 미확인 의심 | 연구진 패턴 매칭 |
| 마운트곡스 | 2014 | 보고된 귀속 없음 | 해당 없음 |
| 코인체크 | 2018 | 보고된 귀속 없음 | 해당 없음 |
| 비트파이넥스 | 2016 | 보고된 귀속 없음 | 해당 없음 |
이 귀속 패턴이 트레이더와 거래소에 주는 의미
확정된 사건과 강하게 의심되는 사건을 나란히 놓고 보면, 거래소 규모나 지역과는 무관한 패턴이 드러납니다. 모든 사건이 프런트엔드 사용자 계정이 아니라 콜드월렛이나 웜월렛에서 자금을 승인·이동하는 시스템 침해와 관련되어 있다는 점입니다. 이는 피싱이나 심스와핑과는 전혀 다른 위협 모델이며, 최근 거래소들의 보안 공개 자료가 단순히 “콜드월렛을 사용합니다”라는 포괄적 주장 대신 멀티시그 서명자 분리와 하드웨어 기반 승인 절차를 강조하는 이유이기도 합니다.
트레이더 입장에서 실질적으로 챙겨야 할 것은 특정 플랫폼에 대한 막연한 불안감이 아니라 잔고 관리 습관입니다. 거래소에는 실제 포지션 운용에 필요한 만큼만 남겨두고, 준비금 증명(proof-of-reserves)을 공개하는지 확인하고, 헤드라인이 아니라 사건 공개 자료 원문을 직접 읽는 것. 이런 지루해 보이는 습관들이 실제로 중요합니다. 아직 거래소를 비교 중이시라면, 주요 거래소 순위와 바이비트 리뷰에서 각 플랫폼이 사건 이후 보안 공개를 어떻게 처리했는지 확인할 수 있으며, 이 글에서 다루지 않은 피해 금액별 비교는 전체 해킹 순위 글에서 확인하실 수 있습니다.
자주 묻는 질문
라자루스 그룹이란 무엇인가요?
라자루스 그룹은 미국과 유엔 조사기관이 북한 정부와 연관 지은 해킹 조직으로, APT38이나 트레이더트레이터 같은 이름으로도 추적됩니다. 미국 재무부와 FBI 보고서에 따르면 이 그룹의 암호화폐 탈취는 단순한 금전 목적의 범죄 조직과 달리 자금 조달 수단으로 활용되고 있습니다.
비트겟은 2026년 사건이 북한 소행이라고 공식 확인했나요?
아니요. 이 글 작성 시점 기준으로 비트겟은 2026년 사건에 북한 국가 배후가 개입했다는 공식 확인을 발표하지 않았습니다. 보안 연구진은 믹서를 통한 자금 세탁 경로나 콜드월렛 표적화 등 기존 라자루스 연계 사건과의 유사점을 보고했지만, 이는 아직 의심되는 패턴일 뿐 확정된 귀속은 아닙니다.
북한과 공식적으로 연관 지어진 암호화폐 거래소 해킹은 어떤 것들인가요?
FBI는 2022년 로닌 네트워크 해킹, 2024년 DMM 비트코인 해킹, 2025년 바이비트 해킹을 북한 국가 연계 해커의 소행으로 공식 발표했습니다. 2020년 쿠코인 해킹은 블록체인 포렌식 업체들의 강력한 귀속 근거가 있지만, 나머지 세 건만큼의 공식 정부 확인은 받지 못했습니다.
라자루스 그룹이 거래소에서 탈취한 암호화폐 총액은 얼마나 되나요?
어떤 사건을 포함하는지, 회수된 자금을 어떻게 처리하는지에 따라 추정치가 크게 달라지기 때문에 신뢰할 만한 단일 누적 수치는 존재하지 않습니다. 거래소별 구체적인 피해 금액은 저희가 정리한 [암호화폐 거래소 해킹 사건 순위](/blog/biggest-crypto-exchange-hacks-ranked/) 전체 분석을 참고하시기 바랍니다.
규제 거래소라면 북한 해커로부터 내 암호화폐가 안전할까요?
규제 여부와 상관없이 완전한 안전을 보장하는 거래소는 없습니다. 실제로 이런 공격은 보안팀을 갖춘 대형 플랫폼들을 표적으로 삼아왔습니다. 개인 투자자 입장에서 더 중요한 것은 투명한 준비금 증명(proof-of-reserves)을 운영하는 플랫폼을 이용하고, 당장 거래에 필요하지 않은 큰 금액을 핫월렛에 남겨두지 않는 습관입니다.
북한이 마운트곡스나 코인체크를 해킹했나요?
신뢰할 만한 어떤 조사에서도 2014년 마운트곡스 파산 사건이나 2018년 코인체크 해킹을 북한 국가 배후와 연관 지은 적은 없습니다. 마운트곡스는 내부 관리 부실과 장기간에 걸친 초기 탈취와 연관된 것으로 널리 알려져 있으며, 코인체크의 공격자는 어떤 국가와도 공식적으로 연결된 적이 없습니다.
해킹 귀속은 실제로 어떻게 이루어지나요? 항상 정부가 공식 확인하나요?
귀속에는 여러 단계가 있습니다. 한쪽 끝에는 FBI 같은 기관이 특정 국가 배후를 지목하며 공식 발표하고, 대개 미국 재무부의 특정 지갑 주소 제재가 뒤따르는 경우가 있습니다. 반대쪽 끝에는 민간 블록체인 포렌식 업체가 자금 흐름과 지갑 재사용 패턴을 추적해 강력하지만 비공식적인 근거를 제시하는 경우가 있으며, 2020년 쿠코인 사건이 바로 이 경우에 해당합니다.
이런 사건들 이후에도 비트겟이나 바이비트에서 거래하는 것이 안전한가요?
두 거래소 모두 사건 이후에도 정상 운영을 이어갔고 출금 처리도 계속했으며, 특히 바이비트는 2025년 해킹에 대해 상세한 공개 대응 내용을 발표했습니다. 다만 보안 사건 이후 플랫폼을 평가할 때는 간접적인 요약 정보에 의존하기보다 거래소가 직접 공개하는 보안 및 준비금 관련 자료를 확인하는 것이 좋습니다.