12년, 하나의 고집, 그리고 여전히 거래되는 Bisq
2014년 4월, 회사 하나 없이 문을 연 Bisq가 12년째 거래를 이어가고 있다. DAO 전환, 해킹 사태, Bisq 2 출시를 거치며 LocalBitcoins가 사라진 자리에 남은 이유는 무엇일까.
The Editors
Editorial desk
Twelve years, one stubborn idea, still trading
2014년 4월, 비엔나에 거주하던 개발자 Manfred Karrer가 BitSquare이라는 이름의 프로젝트 첫 사용 가능한 빌드를 공개했다. 노트북에서 실행되는 이 소프트웨어는 트래픽을 Tor로 라우팅했고, 두 낯선 사람이 계정을 만들지 않고도 은행 송금과 비트코인을 교환할 수 있게 했다. 12년이 지난 지금, 이름은 Bisq로 바뀌었고, 뒤에 회사도 없고 소환할 수 있는 CEO도 없는 이 소프트웨어는 여전히 거래를 매칭하고 있다. 이 헤드라인 사실은 그 지속성에 비해 거의 지루할 정도다. 증권거래소 상장도 없고, 시리즈 C도 없고, 싱가포르의 화려한 사무실도 없다. 프로토콜이 있고, 토큰 홀더가 통제하는 재무가 있으며, 시간대를 넘나드는 수백 명의 사람들이 시스템을 유지하고 있다. 매년 집행 조치, 해킹, 조용한 폐쇄로 거래소를 잃어버리는 이 업계에서, 이 기록은 좀 더 자세히 살펴볼 가치가 있다.
The 2014 architecture
BitSquare은 진공 속에서 나타난 것이 아니었다. LocalBitcoins는 2012년부터 헬싱키에서 운영되고 있었고, ShapeShift는 출시까지 1년이 남아 있었으며, "KYC"라는 용어는 일반 비트코인 사용자들의 어휘에 막 들어오기 시작한 참이었다. Karrer의 설계 선택은 서버를 완전히 건너뛰는 것이었다. LocalBitcoins가 자체 인프라에서 사용자, 목록, 평판 점수의 데이터베이스를 유지관리한 반면, BitSquare은 이 모든 것을 참가자들에게 분산시켰다. 거래 제안은 P2P 네트워크를 통해 전파되었다. 거래자 간의 통신은 Tor 히든 서비스를 통해 이루어졌다. 에스크로는 2-of-2 멀티시그 주소로 처리되었고, 분쟁 발생 시 중재자가 세 번째 키를 보유했다. 동결할 계정도, 유출될 이메일 주소도, 빼낼 콜드 월렛도 없었다. 대가는 속도와 편의성이었다. LocalBitcoins 목록은 브라우저에서 로드되었다. BitSquare 거래는 Java 클라이언트를 다운로드하고, 네트워크를 동기화하며, 매칭되는 제안을 기다려야 했다. 초기 사용자들은 이 마찰을 감수했다. 그들의 판단에 따르면, 대안은 결국 여권 스캔을 요구하게 될 수탁자였기 때문이다. 2019년에 전면 KYC를 도입하고 2023년에 폐쇄된 LocalBitcoins에 대해 그들은 틀리지 않았다.
The DAO turn
2017년까지 프로젝트는 Bisq로 이름이 바뀌었다. "BitSquare"의 음성 압축이자, 더 긴 이름의 상표 노출을 편리하게 줄인 이름이었다. 더 어려운 문제는 자금 조달이었다. Karrer는 대부분 홀로 코드를 작성하며 소규모 보조금과 기부금으로 지원받았고, 프로젝트는 회사가 되지 않으면서도 점점 늘어나는 기여자들에게 급여를 지급할 방법이 필요했다. 2019년 4월에 출시된 해답은 Bisq DAO였다. 이전에는 비트코인으로 핵심 기여자들이 보유한 멀티시그에 지급되던 거래 수수료는, 이제 비트코인 블록체인에서 발행된 컬러드 코인인 BSQ로 지급되었다. 기여자들은 BSQ 기준 금액으로 보상 요청을 제출하고, BSQ 홀더들이 이에 투표하며, 재무에서 지급했다. 이 메커니즘은 화려하지 않고 느리다. 투표 주기는 대략 월간으로 진행된다. 분쟁은 Matrix 채널과 Keybase 팀에서 공개적으로 처리된다. 하지만 구조적 결과는 중요하다; 희석할 지분도, 장악할 이사회도, 구애할 인수자도 없다. 기여를 멈춘 기여자은 단순히 BSQ를 받지 않게 된다. 프로젝트의 연속성은 어떤 한 사람의 동기 유지에 달려 있지 않다. 이것이 바로 창립자보다 오래가기 위해 설계된 인프라를 구축할 때 원하는 특성이다.
The 2020 incident
2020년 4월 7일, 공격자는 특정 거래 유형에서 Bisq가 기본 중재자 주소를 처리하는 방식의 결함을 악용했다. 이 취약점은 공격자가 진행 중인 거래의 자금을 자신이 통제하는 주소로 리디렉션할 수 있게 했다. 총 도난당한 금액은 약 3 BTC와 4000 XMR로, 공격이 발동될 때 거래 중이던 트레이더들의 월렛에서 나왔다. 대응은 프로젝트가 실패를 처리하는 방식의 템플릿을 세웠다. 수 시간 내에 팀은 시드 노드에 긴급 푸시하여 관련 거래 프로토콜을 비활성화했다. 하루 내에 예비 포스트모템을 게시했다. 일주일 내에 DAO는 BSQ 재무에서 피해 사용자를 보상하기로 투표했다. 개별 트레이더에게 손실을 전가하는 것보다 환불 비용이 평판 피해 비용이 낮다는 점을 인정한 것이다. 당시 공식 블로그 게시물은 "4월 7일 보안 사고는 Bisq 거래 프로토콜 코드의 취약점 때문이며, 기반 비트코인 기술의 문제가 아니며, 이에 대한 책임은 해당 코드를 유지관리하는 Bisq 기여자들에게 있다"고 명확히 밝혔다. 이 문장은 상처가 아물기 전에 게시된 것으로, 중앙화 거래소에서는 거의 볼 수 없는 종류의 글이다. 중앙화 거래소는 수동태와 법적 검토로 대응하는 경향이 있다.
Bisq 2 and the 2023-2026 expansion
기여자들이 2020년에서 얻은 교훈은 탈중앙화가 실패했다는 것이 아니라, 원래의 거래 프로토콜이 너무 단일 구조였다는 것이었다. 단일 버그가 모든 거래 유형을 한 번에 무너뜨렸다. Bisq 2 작업은 2022년에 다른 전제로 발표되었다; 하나의 보안 가정을 가진 하나의 프로토콜 대신, 새로운 아키텍처는 여러 프로토콜을 호스팅하고, 사용자는 자신의 위협 모델에 맞는 것을 선택할 수 있게 하는 것이었다. 2023년에 출시된 Bisq Easy는 소규모 거래에서 보안 예치금 대신 평판을 받아들여 진입 장벽을 낮췄다. MuSig 프로토콜은 기존의 2-of-2 멀티시그를 더 효율적인 서명 체계로 대체했다. 서브마린 스왑과 아토믹 스왑은 수탁 브리지 없이 Lightning과 특정 알트코인 페어에 대한 지원을 확장했다. 확장에 비용이 따르지 않은 것은 아니었다. 2026년 5월 1일, 레거시 v1 거래 프로토콜의 취약점이 10명의 사용자에게 영향을 미쳐 11.59104 BTC가 도난당했다. 팀은 수일 내에 v1.10.0에서 취약점을 패치했고, DAO는 다시 한번 기존 보상 프로세스를 통해 사용자 손실을 해결하기로 움직였다. 우리는 이 사고를 [Bisq 목록](/service/bisq)에서 자세히 다루고 위험 점수를 그에 맞게 조정했지만, 구조적 요점은 변하지 않는다; 프로토콜은 실패했고, 대응은 작동했으며, 시스템이 복구되기 위해 누군가 체포될 필요는 없었다.
Why it survived when LocalBitcoins didn't
LocalBitcoins와의 비교가 중요하다. 두 거래소는 대략 같은 시대에 출시되었다. 대략 같은 사용 사례를 제공했다. 하나는 사라졌고 하나는 여전히 거래되고 있다. 구조적 차이는 미묘하지 않다. LocalBitcoins는 은행 계좌, 직원, 규제기관이 방문할 수 있는 사무실을 가진 핀란드 유한회사였다. 핀란드 금융감독당이 가상자산 서비스 제공자에게 등록하고 전면 KYC를 구현하도록 요구했을 때, LocalBitcoins는 준수하거나 폐쇄해야 했고, 창업자들은 결국 폐쇄를 선택했다. Bisq에는 핀란드 사무실이 없는 이유는, Bisq에 사무실이 없기 때문이다. DAO는 어떤 관할구역에서도 법인이 아니기 때문에 어떤 관할구역에서도 세금 신고를 하지 않는다. 개별 기여자들은 자신이 사는 곳에 따라 자신의 규제 노출을 감수하고, 개별 트레이더들은 자신의 현지 법률 준수에 대해 스스로 책임진다. 이 구조는 공짜가 아니다. 기관적으로 흡수하는 대신 사용자에게 위험을 전가한다. 하지만 이는 또한 강제할 단일 지점이 없다는 것을 의미한다. 기업 상대방이 없는 프로토콜을 해산시킬 수 있는 법원 명령은 없다. 이 속성의 대가는 중앙화 경쟁자보다 느린 성장, 더 작은 거래량, 더 나쁜 인터페이스이다. 12년이 지난 지금, 그 대가는 합리적으로 보인다.
What this changes for the Directory
우리는 "중앙 법인 부재"를 철학적 선호로서가 아니라 측정 가능한 지속성 요인으로 다루어왔다. Bisq의 기록은 수정을 강요한다. no-KYC 거래소가 두 차례의 주요 해킹, 전 세계적 팬데믹, 모든 유사 경쟁자의 붕괴, 그리고 꾸준히 강화되는 규제 환경을 거쳐 12년간 생존했다면, 그 생존 자체가 데이터 포인트이다. 이 시점부터 우리의 편집 점수는 기업 상대방의 부재를 프로토콜 성숙도와 분쟁 해결 실적과 함께 긍정 신호로 취급할 것이다. Bisq는 우리가 목록에 올린 거래소 중 가장 빠른 것도 아니고, 사용하기 가장 쉬운 것도 아니며, 6년간 두 차례 공격당했다. 하지만 여전히 존재한다. 이는 5년 전 이 디렉토리를 채웠던 대부분의 이름에 대해 말할 수 없는 것이다.
Sources
- Bisq Network official site
- Bisq blog, post-mortems and announcements
- Wikipedia, Bisq
- Bisq community wiki
- CoinDesk archival coverage of Bisq
- Directory listing: [Bisq](/service/bisq)
Edit log
- 2025-08-12 : 2020년 포스트모템을 다시 읽은 후 첫 초안; 자금 조달 섹션에서 BSQ 메커니즘을 잘못 이해하여 연구로 되돌림.
- 2025-08-27 : 2014년 4월 출시일을 세 가지 독립적 출처(Bisq 위키, 위키백과, 아카이브된 BitcoinTalk 스레드)로 확인; 3월이라고 한 CoinDesk 기사 하나와의 모순 해결.
- 2025-09-09 : 기여자가 핀란드 FSA 타임라인을 지적한 후 LocalBitcoins 비교 추가; 6섹션을 구조적 논증을 암시적이 아닌 명시적으로 다시 작성.
- 2025-09-18 : MiCA 하에서 EU에서 Bisq의 미래 규제 노출에 대한 두 단락의 추측 제거; 이 글은 역사적 프로필이고 추측은 산만했음.
- 2025-09-30 : 운율과 길이를 위한 최종 검토; 아키텍처 섹션에서 약 180단어 삭제, 편집 점수 변경을 명확하게 하기 위해 마무리 평결을 간결하게 정리.
디렉터리 둘러보기
필요한 no-KYC 서비스를 찾아보세요.
더 많은 글
Investigation
신원 없는 지갑에 스위스 IBAN이? "불가능한 조합"의 네 가지 실체
OffChain이 신원 수집 없이 쓰는 no-KYC 메시 지갑에 스위스 IBAN을 연결했다고 밝혔다. 주문형 환전과 직불카드, 양방향 SEPA·SWIFT까지 "완전 오프라인"으로 제공한다는데, 스위스에서는 IBAN 발급이 곧 신원 확인을 의미한다. 이 모순된 구조가 법적으로 성립하려면 어떤 경로가 있을지, 그리고 스위스 규제가 가장 쉽지 않게 만드는 지점은 어디인지 짚어본다.
기사 읽기
규제
자정 마감…미국 라이선스 스테이블코인 발행사들 '초읽기' 돌입
FinCEN과 OFAC이 GENIUS Act 하위 허가 지불 스테이블코인 발행사를 겨냥해 공동 제안한 규제안의 공개 의견 수렴이 2026년 6월 9일 자정에 끝난다. USDC와 PYUSD를 직접 겨냥한 다섯 가지 핵심 의무와 자기 관리 온램프에 대한 파장이 주목된다.
기사 읽기
Profile
유출된 허니팟, 바뀐 판세…기자가 본 2026 암호화폐 사이버범죄 실태
IDMerit·Sumsub·Chen Zhi 유출 사태 이후, 조직화된 범죄자들이 손에 넣을 수 있는 정체 위조 도구의 지형이 완전히 바뀌었다. 암호화폐 사이버범죄를 파헤치는 탐사기자가 2026년 현장에서 마주하는 실제 위협은 무엇인지, 도구부터 24시간 동행 취재로 짚어본다.
기사 읽기