FBI, WaterPlum 해커 조직이 비트코인(BTC) 등 암호화폐 지갑에서 1,071만 달러 인출했다고 발표

NPA와 FBI는 북한 연계 WaterPlum 해커들이 가짜 채용 제안을 통해 3만 대 이상의 장비를 감염시키고 7,000개 이상의 지갑을 해킹하여 1,071만 달러 상당의 암호화폐를 인출했다고 밝혔습니다.

(오후 05:15 UTC)
3분 읽기
AI 요약AI
  • WaterPlum 해커들이 가짜 채용 제안을 통해 1,071만 달러 탈취
  • 북한 연계 해커들이 3만 대 이상의 장기 감염
  • 7,000개 이상의 암호화폐 지갑이 데이터 유출 피해
  • FBI가 지갑 자금 유입을 2025년 12월부터 2026년 7월 사이로 파악
j5wc1pnr

3만 대 장비 침해, 7,000개 이상 지갑 유출

일본 경찰청(NPA)과 미국 연방수사국(FBI)이 금요일 발표한 공동 권고문에 따르면, 북한과 연계된 해커 조직 WaterPlum이 암호화폐 사용자들로부터 최소 1,071만 달러 규모의 디지털 자산을 탈취했습니다. 당국 발표에 따르면 WaterPlum — 'Contagious Interview'라는 이름으로도 추적되는 이 조직은 — 100개국 이상에서 3만 대가 넘는 컴퓨터를 감염시키고 7,000개 이상의 암호화폐 지갑에서 데이터를 유출했으며, 이 지갑 클러스터는 2025년 12월부터 2026년 7월 사이에 자금을 수취한 것으로 파악됐습니다. 권고문은 소프트웨어 개발자를 겨냥한 채용 사기를 상세히 설명합니다. 조직원들은 인공지능, 암호화폐 및 알트코인 스타트업의 헤드헌터로 위장하여 소셜 미디어, 채용 사이트, 프리랜서 마켓플레이스에서 대상자에게 접근합니다. 지원자들은 기술 면접이나 코딩 테스트를 받게 되며, 화상 통화 오류나 과제 제출을 이유로 코드 공유 사이트에서 파일을 다운로드하도록 유도됩니다. 이 파일에는 인포스틸러(infostealer)가 포함되어 있어 브라우저 비밀번호, 스크린샷, 키 입력을 은밀히 수집하고, 특히 디지털 자산을 보관하는 소프트웨어인 암호화폐 지갑을 제어하는 비밀 키를 추출합니다.

일본과 미국 당국은 북한 연계 해커들이 3만 대 이상의 장비와 7,000개 이상의 지갑을 해킹했다고 밝혔습니다

공동 권고문은 "WaterPlum 조직원들은 매력적인 취업 기회를 미끼로 전 세계 소프트웨어 개발자와 IT 전문가를 표적으로 삼기 위해 잠재적 고용주로 위장한다"고 명시하고 있습니다. 이들의 페르소나는 AI 붐의 신뢰도를 빌립니다 — Worldcoin (WLD)과 같은 유망 토큰 벤처가 지속적인 개발자 영업을 채용의 일반적인 부분으로 만든 분야입니다. 한 연구원이 이 조직의 서버에 22개월간 잠입하여 57개국에서 1,640명의 피해자를 매핑했던 이전 조사에서는 그 영향력이 금요일 공식 발표의 극히 일부에 불과한 것으로 나타났으며, 이는 약 18배 더 큰 수치입니다. 권고문이 1,071만 달러를 자산별로 분류하지는 않지만, 비트코인(BTC) 및 기타 유동성 높은 코인으로 빼낸 자금은 일반적으로 최종 목적지에 도달하기 전에 믹서(mixer)와 크로스체인 스왑을 통해 세탁됩니다.

도쿄의 첫 노트북 팜 (Laptop Farm) 적발

일본에서 처음으로 확인된 노트북 팜(대규모 노트북 작업장)의 해체는 이번 권고문에 실질적인 대응 결과를 더합니다. 수사 당국에 따르면, 현지 공범자들은 자신들의 집에서 노트북을 보관했고, 해외에 있는 북한 IT 노동자들이 일본 거주자로 위장하여 프리랜서 계약을 따내기 위해 이 장비들을 원격으로 조작했습니다. 이들 노동자는 수억 엔 상당의 암호화폐를 해외로 이체했으며, 동일한 인터넷 주소가 이 작업장을 WaterPlum의 인프라와 연결시켰습니다. NPA와 FBI는 WaterPlum 사이버 요원들과 일부 북한 IT 노동자들이 조선노동당 중앙위원회 산하의 군수공업부(軍需工業部) 내 313총국(General Bureau) 소속으로 활동한다고 평가하며 — 이는 이 캠페인이 북한의 제재 대상 수익 창출 장치 내부에 위치해 있음을 의미합니다. 분석가들은 한동안 평양의 암호화폐 절도 및 작업증명(proof-of-work) 채굴 활동을 무기 자금 조달과 연계시켜 왔으며, 금요일의 권고문은 이러한 지휘 계통을 공식화했습니다.

이 인력 사기는 일본의 거래소 분야에까지 미쳤습니다. 2025년 5월, 북한 요원으로 의심되는 인물이 도난당한 이력서를 사용하여 최고의 암호화폐 거래소 가이드에 소개된 비트플라이어(bitFlyer)의 엔지니어링 직책에 지원했습니다. 면접관들은 여러 가지 수상한 점을 발견했습니다. 그는 이사를 거부했고, 암호화폐로 급여를 요구했으며, 두 번째 화면에서 답변을 읽는 것처럼 보였습니다. 그는 고용되지 않았습니다. 이전 캠페인에서는 고위 직원들에게 다가가기 위해 딥페이크 채용 전화를 사용했으며, 동일한 소셜 엔지니어링 수법은 수동 소득 제안부터 Pi Network로 사용자를 끌어들인 모바일 채굴 내러티브에 이르기까지 일반 소매 대상 유혹에서도 나타납니다. 수사관들은 이제 엔지니어링 팀에 채용 담당자가 제출한 코드를 운영 파일 및 지갑 소프트웨어와 격리된 밀폐된 테스트 환경인 샌드박스 내에서 실행하도록 권고하고 있습니다. 시장을 실시간으로 추적하려는 독자는 Binance에서 현물·선물 가격을 실시간으로 확인할 수 있다.

프로토콜 결함이 아닌 엔드포인트 침해

권고문과 노트북 팜 적발 사건을 종합하면 하나의 기계 구조가 드러납니다. 즉, 가짜 채용 제안을 지갑 키로 전환하고, 다시 그 지갑 키를 제재 대상 정권의 경화(hard currency)로 전환하는 국가 주도의 파이프라인입니다. COINOTAG의 판단에 따르면, 근본 원인은 프로토콜 결함이 아니라 엔드포인트 침해 — 인포스틸러가 개발자 컴퓨터에서 개인 키를 추출하는 것 — 이며, 대응책은 절차적입니다. 모든 채용 제출물을 샌드박스에서 검사하고, 서명 키를 일상 사용 시스템에서 격리하며, 원치 않는 채용 테스트는 적대적인 코드로 취급해야 합니다. 확인된 1,071만 달러 유출과 노출된 7,000개 이상의 지갑을 고려할 때, 개발자 커뮤니티의 위협 모델은 이제 채용 담당자 자체가 공격이라고 가정해야 합니다.

COINOTAG News Desk

COINOTAG News Desk

COINOTAG의 편집 및 리서치 데스크입니다.

News Desk 운영 방식
AI 지원

이 콘텐츠는 인공지능으로 생성되어 AI 검토를 거쳤으며 COINOTAG 편집 감독 하에 게시되었습니다.