암호화폐, 국가 연계 해커로 인한 온체인 공격 1년 새 420% 증가

블록체인에 악성 지시 숨기는 공격 1년 새 420% 증가
북한과 이란 등 국가 연계 해킹 조직이 공개 블록체인을 악성코드의 명령 전달 인프라로 활용하는 사례가 빠르게 늘고 있다. 블록체인 분석업체 체이널리시스는 9월 17일 공개한 보고서에서 블록체인 거래나 스마트계약에 악성코드 명령과 공격 인프라 정보를 저장하는 이른바 블록체인 데드드롭 활동이 최근 12개월 동안 420% 증가했다고 밝혔다.
이는 일반적인 암호화폐 해킹이나 탈취 사건 전체가 420% 늘었다는 의미가 아니다. 공격자가 악성코드의 명령 및 제어 정보를 퍼블릭 블록체인에 기록하고, 이미 감염된 기기가 이를 읽어 실제 공격 서버에 접속하도록 만드는 특정 사이버 공격 기법의 증가율이다.
체이널리시스는 이를 Blockchain Dead Drops, BDD라고 부른다. 공격자가 중앙 서버에 모든 명령을 저장하는 대신 블록체인 거래 데이터나 스마트계약을 일종의 공개된 전달 지점으로 활용하는 방식이다. 블록체인은 한번 기록된 데이터를 일반적인 웹사이트처럼 서버를 압수하거나 도메인을 차단하는 방법으로 제거하기 어렵기 때문에 공격 인프라의 지속성을 높일 수 있다.
국가 연계 조직의 비중도 빠르게 확대됐다. 2024년 초까지만 해도 블록체인에 기록되는 악성 지시의 대부분은 일반 사이버범죄 조직에서 발생했지만, 2024년 중반부터 국가 연계 행위가 뚜렷하게 증가했다. 체이널리시스에 따르면 2026년 2분기 국가 연계 조직은 전체 BDD 활동의 약 절반을 차지하는 수준까지 확대됐다.
북한 UNC5342 트론과 앱토스 거쳐 BNB체인 활용
체이널리시스가 공개한 대표적인 사례는 구글 위협정보그룹이 UNC5342로 추적하는 북한 연계 조직이다. 이 조직은 2025년 2월부터 암호화폐 업계 개발자들을 대상으로 가짜 채용 면접을 이용해 악성코드를 전달하는 과정에서 퍼블릭 블록체인을 활용해온 것으로 분석됐다.
새롭게 확인된 방식에서는 트론과 앱토스, BNB 스마트체인 등 세 개의 블록체인이 하나의 공격 경로에 사용됐다. 공격자는 트론과 앱토스 거래에 암호화된 포인터를 삽입해 감염된 기기가 특정 BNB 스마트체인 거래를 찾도록 했다.
악성코드는 우선 트론 네트워크를 조회한다. 해당 경로를 이용하지 못하면 앱토스를 예비 경로로 사용한다. 두 경로가 최종적으로 가리키는 곳은 동일한 BNB 스마트체인 거래다. 이 거래의 입력 데이터에는 공격자가 사용하는 명령 및 제어 서버 주소와 설정 정보, 추가적인 온체인 단계로 연결되는 정보 등이 암호화된 상태로 포함된다.
감염된 기기가 이 데이터를 해독하면 공격자의 실제 명령 및 제어 인프라로 접속한다. 이후 원격 접근이나 데이터 탈취 같은 본격적인 공격 단계는 다시 블록체인 밖에서 진행된다. 블록체인 자체가 피해자의 시스템을 직접 공격하는 것이 아니라, 제거하기 어려운 명령 전달 및 연결 정보 저장소로 사용되는 구조다.
공격자는 새로운 거래를 블록체인에 기록하는 것만으로 기존 감염 기기에 새로운 서버 위치를 전달할 수 있다. 이미 감염된 장비를 다시 침투할 필요 없이 온체인 정보만 변경해 공격 인프라를 교체할 수 있으며, 트론 경로가 차단될 경우 앱토스를 이용하는 방식으로 복수의 네트워크를 동시에 활용하고 있다.
2025년부터 확인된 EtherHiding 확대
북한 연계 조직이 블록체인을 공격 인프라로 사용한 사례는 이번이 처음 확인된 것은 아니다. 구글 위협정보그룹은 2025년 UNC5342가 EtherHiding 기법을 이용해 악성코드를 전달하고 암호화폐 탈취 공격을 지원하고 있다고 공개한 바 있다.
EtherHiding은 악성 코드나 악성코드가 접근해야 할 정보를 퍼블릭 블록체인의 스마트계약에 기록하는 방식이다. 중앙화된 서버에 악성 파일이나 주소를 보관하면 보안업체나 수사기관이 서버를 폐쇄하거나 도메인을 차단할 수 있지만, 이미 퍼블릭 블록체인에 기록된 스마트계약 데이터 자체를 삭제하는 것은 훨씬 어렵다.
UNC5342는 과거 BNB 스마트체인과 이더리움 등을 이용해 JADESNOW와 INVISIBLEFERRET 계열 악성코드를 전달했다. 공격 대상은 암호화폐 업계 종사자와 개발자였으며, 가짜 채용 과정 등을 이용해 피해자가 직접 악성 코드를 실행하도록 유도하는 사회공학 방식이 사용됐다.
악성코드가 설치된 뒤에는 브라우저에 저장된 비밀번호와 세션 쿠키, 신용카드 정보뿐 아니라 메타마스크와 팬텀 같은 암호화폐 지갑 관련 정보를 탈취할 수 있었다. 체이널리시스는 이번 분석을 통해 기존에 공격 주체가 명확하게 확인되지 않았던 트론·앱토스·BNB 스마트체인 경로도 UNC5342와 연결했다.
이란 연계 조직은 비트코인 거래에 C2 정보 기록
이란 연계 행위자들은 북한 조직과 다른 방식으로 비트코인을 사용한 것으로 조사됐다. 체이널리시스는 이란 정보부와 연관된 것으로 의심되는 공격 조직이 비트코인 블록체인에 명령 및 제어 인프라의 연결 정보를 기록하고 있다고 밝혔다.
공격자는 비트코인 거래에 인코딩된 C2 라우팅 데이터를 넣어두고 악성코드가 해당 정보를 찾아 해독하도록 설계했다. 특히 공격자가 관리하는 지갑에서 사토시 나카모토와 역사적으로 연관된 것으로 알려진 비트코인 주소로 소액을 보내는 방식이 사용됐다.
이 주소가 사토시 나카모토나 해당 주소의 실제 소유자가 공격에 관여했다는 의미는 아니다. 공격자와 직접 연결되지 않은 유명 공개 주소를 감염 기기가 찾아갈 수 있는 일종의 기준점으로 사용한 것이다. 실제로 중요한 부분은 송금 금액이 아니라 거래 안에 포함된 데이터다.
공격자는 새로운 서버로 이동해야 할 경우 업데이트된 정보를 담은 비트코인 거래를 다시 전송할 수 있다. 이미 감염된 장비는 정해진 블록체인 위치를 계속 확인하면서 최신 공격 인프라 정보를 가져온다. 이후 명령 실행과 추가 악성코드 전달, 원격 접근, 계정정보 탈취 등의 단계는 외부 서버를 통해 진행된다.
체이널리시스는 이란과의 연관성을 단순히 비트코인 주소만으로 판단한 것은 아니라고 설명했다. 악성코드 종류와 데이터 해독 방식, 공격 시점, 실제 C2 인프라 등을 기존에 알려진 이란 연계 사이버 활동과 비교한 결과를 토대로 이란 정보부와 관련된 행위자로 분류했다.
중국 오픈소스 AI 등장 이후 악성 기록 440% 늘어
체이널리시스는 블록체인을 이용한 악성 기록 증가 시점과 고성능 오픈소스 인공지능 모델 확산 시점에도 주목했다. 2025년 중반 이후 악성 코드 생성을 강하게 제한하지 않는 고성능 중국계 오픈소스 AI 모델들이 등장한 뒤 BDD 관련 온체인 기록이 이전보다 크게 증가했다는 것이다.
관련 악성 기록은 이전 하루 평균 2.06건 수준에서 11.1건으로 늘어 약 440% 증가했다. 복잡한 악성코드나 블록체인 기반 명령 전달 구조를 개발하려면 이전에는 사이버보안과 블록체인에 대한 상당한 기술 지식이 필요했지만, 생성형 AI 코딩 도구가 이러한 기술적 진입 장벽을 낮췄을 가능성이 있다는 설명이다.
다만 체이널리시스는 시간상 연관성이 있다는 것과 실제 공격자가 특정 AI 모델을 이용했다는 것은 별개의 문제라고 선을 그었다. 악성 온체인 기록 증가 시점과 고성능 오픈소스 AI 모델의 확산 시점이 겹친다는 사실은 확인되지만, 개별 공격자가 해당 모델을 사용해 악성코드를 만들었다는 직접적인 증거까지 확보된 것은 아니다.
현재 체이널리시스가 추적하는 BDD 활동은 5개 주요 블록체인과 15개 이상의 개별 공격 캠페인 및 위협 행위자 그룹으로 확대됐다. 북한과 이란의 국가 연계 조직뿐 아니라 러시아어권 사이버범죄 조직 역시 폴리곤 스마트계약을 C2 주소 저장소처럼 사용하는 사례가 확인됐다.
블록체인의 불변성이 공격 인프라에도 이용
BDD의 핵심은 블록체인의 보안 기능을 깨는 것이 아니라 블록체인이 정상적으로 제공하는 특성을 공격 인프라에 이용한다는 데 있다. 데이터가 한번 기록되면 임의로 삭제하기 어렵고 전 세계 어디에서나 동일한 정보를 확인할 수 있다는 특성이 악성코드 운영자에게도 지속적인 통신 수단을 제공한다.
중앙화된 C2 서버는 도메인이나 서버가 확인되면 폐쇄하거나 접속을 차단할 수 있다. 반면 블록체인에 기록된 포인터와 설정 정보는 해당 네트워크가 계속 운영되는 한 남는다. 공격자는 새로운 거래 하나를 기록해 서버 주소를 변경할 수도 있기 때문에 감염된 기기와의 연결을 장기간 유지할 수 있다.
체이널리시스는 프로토콜 단계에서 이 같은 데이터를 완전히 차단하기는 현실적으로 어렵다고 보고 있다. 퍼블릭 블록체인에 기록할 수 있는 데이터 자체를 제한하려면 네트워크의 근본적인 설계를 변경해야 하기 때문이다. 대신 공격자 지갑과 스마트계약, 자금 이동, 업데이트 기록을 연결해 추적하고 감염된 장비가 퍼블릭 블록체인 엔드포인트로 보내는 비정상적인 요청을 탐지하는 방식이 대응 수단으로 제시됐다.
비트코인 2030년 50만달러 전망도 다시 등장
블록체인이 국가 연계 사이버 공격의 인프라로 활용되고 있다는 보고서가 나온 것과 같은 시기 비트코인 시장에서는 장기 가격 상승 전망도 다시 제기됐다. 디지털자산 분야에서 활동하는 자산관리업계 인사 릭 에델만은 비트코인 가격이 2030년까지 50만달러에 도달할 수 있다는 기존 전망을 유지했다.
에델만은 전 세계 투자자들이 전체 자산의 1% 정도만 비트코인에 배분하더라도 막대한 규모의 자금이 유입될 수 있다는 계산을 전망의 근거로 제시했다. 그는 50만달러 전망도 다른 장기 강세 예상과 비교하면 보수적인 수준이며, 실제 가격이 이를 넘어가거나 2030년보다 이른 시기에 도달할 가능성도 있다는 입장을 밝혔다.
한편 체이널리시스가 이번에 분석한 BDD 사례는 비트코인 가격이나 네트워크 합의 자체에 대한 공격이 아니라 퍼블릭 블록체인을 외부 악성코드의 통신 및 데이터 저장 계층으로 이용한 사이버 활동이다. 최근 12개월 동안 해당 활동이 420% 증가한 가운데 북한 UNC5342는 트론과 앱토스, BNB 스마트체인을 연결하는 경로를 사용했고, 이란 연계 조직은 비트코인 거래 데이터를 명령 및 제어 인프라 갱신에 활용한 것으로 조사됐다.
댓글 0
첫 댓글을 남겨보세요.