유출된 허니팟, 바뀐 판세…기자가 본 2026 암호화폐 사이버범죄 실태
IDMerit·Sumsub·Chen Zhi 유출 사태 이후, 조직화된 범죄자들이 손에 넣을 수 있는 정체 위조 도구의 지형이 완전히 바뀌었다. 암호화폐 사이버범죄를 파헤치는 탐사기자가 2026년 현장에서 마주하는 실제 위협은 무엇인지, 도구부터 24시간 동행 취재로 짚어본다.
The Editors
Editorial desk
허니팟이 유출되면서 바뀐 이야기
그녀가 시아누크빌 콤파운드에 대한 기사를 쓰던 참이었다. 2025년 10월 Chen Zhi 기소로 겨우 세간의 관심을 끈 그곳이다. 그녀의 소스는 돼지도축장 전 현장 관리자였고, DOJ가 127,271 BTC, 약 150억 달러 상당의 몰수를 신청했기에 입을 열 마음이 생긴 것이다. 그러던 중 업계 전체의 바닥이 새로이 흔들리기 시작했다. 이어 2026년 2월, IDMerit 유출 사건이 터졌다. 10억 건의 통신사 메타데이터가 포함된 것이었다. 그러자 소스의 침묵은 다른 얼굴을 하게 되었다. 그녀가 쫓는 사람들은 국가급 조직과 맞먹는 자금력을 갖춘 데 그치지 않고, 이제 원칙적으로 프놈펜 주말 여비만으로 기자의 전화번호에 맞춤형 SIM 스왑 키트를 구입할 수 있게 되었다. 이것이 2026년의 실무 위협 모델이며, 그녀가 의지하는 운영 스택이 그런 모습을 띤 이유이다.
위협 모델: 국가, 범죄, 그리고 새로운 광고테크 중간층
탐사기자의 고전적 위협 모델, Laura Poitras가 Citizenfour에서 보여준 것은 핵심 적대자를 인내심과 신호 도달력을 지닌 국가 정보기관으로 가정했다. 그 모델은 여전히 옳다. 다만 더는 충분하지 않을 뿐이다. Chen Zhi 기록에서 드러나듯, 새로운 적대자들은 수익이 사실상 민간 정보 업무를 자금 대는 조직화 범죄 집단이다. 유출된 KYC 데이터셋에 접근하면서 느린 정찰 단계를 아예 건너뛸 수 있게 되었다. 몰수 고발에 자회사가 등장하는 기업들의 기업정보 부서 역시 같은 층에 속한다. 이 모든 것 아래에는 광고테크 감시의 주변적 층이 흐르는데, 그것만으로는 성가신 수준이지만, 연초 Sumsub 사건 이후 유통되는 유출 KYC 말뭉치와 결합하면 힘의 배수가 된다. Bitget, Bitpanda, Bybit, Huobi, Wirex 중 어느 거래소의 검증 흐름이 Sumsub을 거쳤는지, 해당 거래소 고객은 이제 자신의 KYC 제출이 범죄 시장 어딘가의 쿼리 가능한 데이터셋 일부라고 봐야 한다. 이는 과거 해당 서비스를 이용한 기자가 모든 향후 기사에 영구 취약점을 안고 들어간다는 뜻이다.
기본 계층의 네트워크와 신원
첫 번째 결정은 네트워크이며, 기자는 이를 단일 제품 선택이 아닌 계층화된 문제로 다룬다. 연구용 기기는 USB 키에서 Tails를 부팅하며, 취재 관련 모든 것에 대해 지속성을 비활성화해 세션 사이에 디스크가 모든 것을 잊게 한다. 장기 작업용으로는 별도의 암호화 노트북에 Whonix VM을 두고, 워크스테이션이 게이트웨이와 의도적으로 격리되어 있다. Tor는 기본 익명성 계층이며, VPN은 아예 쓰지 않거나, 쓰더라도 실제 개인정보 경계가 아닌 난독화로서 그 아래에 둔다. 상업용 VPN이 제대로 쓰인 Tor 회로가 무료로 주는 것을 믿을 수 있게 약속할 수 없기 때문이다. VPN이 진정으로 필요한 경우, 예컨대 Tor 출구를 차단하는 클리어넷 사이트에 접근해야 할 때, 그녀는 1984 Hosting, Njalla, Mullvad, IVPN 전통의 운영자를 쓴다. 즉, 처음부터 익명 결제를 받았고, 처음부터 가입 KYC가 유출될 일이 없는 제공자들이다. 전화는 별도의 문제다. no-KYC 리셀러를 통해 개통한 eSIM을 쓰며, 단기 번호용으로는 [HeroSMS](/service/herosms) 리스팅이 주력이고, 몇 주간 같은 번호를 유지해야 하는 장기 작업은 [Fanytel](/service/fanytel)이 맡는다. 두 회선의 음성사서함은 VoIP 박스로 전달하며 캐리어에 남겨두지 않는다. 캐리어 음성사서함이야말로 SIM 스왑 공격자가 가장 먼저 수익화하는 낮은 주의 자산의 전형이기 때문이다.
상장 폐지 이후의 돈과 호스팅
돈은 스택에서 가장 느리고 지저분한 부분이며, 기자는 이 마찰을 일할 수 있는 대가로 받아들인다. 결제는 Monero이다. 논의는 거기서 끝이다. 2025년 거래소 상장 폐지로, 소스 보호에 진심인 사람이 쓸지 말지를 따질 이유가 없어졌기 때문이다. 온보딩은 시간이 있을 땐 Haveno를 통한 P2P 매칭을 기다려 하고, 시간이 없을 땐 이전에 깨끗한 BTC 스태시에서 원자 스왑으로 한다. Sumsub 하류 거래소에 닿는 모든 온램프가 이후 전체 체인을 오염시킨다는 인식 하에. 일상 지출은 Monero로 [Goblin Cards](/service/goblin-cards) 가상 카드를 충전해 한다. 이는 현재 우리가 리스팅할 의향이 있는 유일한 XMR-to-카드 제품이며, SaaS 구독, 아카이브 서비스, 여행 비용을 실제 은행 계좌를 취재와 전혀 연결하지 않고 지불할 수 있게 해준다. 소스 보호와 관련된 모든 것, 암호화된 드롭박스, 미러링된 증거, 원본 문서 해시를 게시하는 데 쓰는 정적 사이트 호스팅은 아이슬란드의 [1984 Hosting](/service/1984-hosting)에서 돌리며, 테이크다운 통지에 주저하지 않을 레지스트라가 필요하면 Njalla를 대안으로 쓴다. 그녀가 피하는 것, 그리고 그녀의 위치에 있는 모든 사람이 피하기를 우리가 권하는 것은 천 달러 미만 계정에 의무 KYC가 있는 모든 제공자, 검증 스택이 Sumsub이나 IDMerit을 거치는 모든 거래소, 그리고 우리의 [FINTRAC 제재 관련 글](/articles/cryptomus-vancouver-shell)에 명시된 이유로 특히 Cryptomus이다.
그녀의 어깨 너머로 보는 24시간
아침은 실제 신원을 본 적 없는 노트북에서 Tails 스틱 콜드 부팅으로 시작한다. 그리고 암호화된 드롭을 확인한다. 소스의 야간 메시지가 도착하는 곳이다. 드롭은 Tor를 통해 접근하고, 메시지는 에어갭 워크스테이션에서 복호화하며, 첨부 파일은 연결된 기기에 닿기 전에 플랫 PDF로 변환한다. 상대방이 선호하는 문서 기반 악성코드가 허술한 인계에서 살아남는 종류이기 때문이다. 오전 중반에 소스에 연락한다. 연락은 [HeroSMS](/service/herosms) 번호에 연결된 Signal 계정으로 하고, 통화는 짧게 하며, 후속 조치는 단일 문서 전송용 [YOPmail](/service/yopmail) 원샷이다. 그리고 실제로 몇 주간 지속될 것으로 예상하는 장기 스레드는 Monero로 결제한 Tutanota 계정으로 운영한다. ProtonMail은 그녀의 도구상자에 있지만 신중히 다룬다. 스위스 관할권이 기록된 사례에서 메타데이터에 대한 사법 요청에 응한 바 있기 때문이다. 저널리즘에는 용인되지만 소스 신원에는 용인되지 않는다. 오후는 에어갭 기기에서 문서 검토를 하며, 관련 파일은 나중에 편집자가 가져갈 [1984 Hosting](/service/1984-hosting) 드롭으로 옮긴다. 저녁 위생은 대부분이 건너뛰는 부분이다. 취재 대상과 접촉이 있던 날은 eSIM을 교체하고, Tails 지속성을 지우고, 다음 주 Goblin Cards 잔액을 새로운 XMR 전송으로 충전하고, 그날 메모를 금고에 보관하는 종이 공책에 손으로 쓴다.
디렉토리에 이것이 가져오는 변화
우리는 이 기사가 묘사하는 작업 패턴에 대응해 두 가지를 할 것이다. 첫째, 위에서 언급한 모든 리스팅에 전용 탐사저널리즘 스택 태그를 게시하며, 해당 리스팅은 표준 연간 점검이 아닌 분기별 재검증을 받는다는 명시적 약속을 한다. 이 카테고리의 신뢰 반감기가 우리 전체 말뭉치 나머지보다 짧기 때문이다. 둘째는 편집적인 것으로, 우리는 분명히 밝히고 싶다. 우리 디렉토리가 카탈로그화하는 서비스들은 위에서 설명한 종류의 작업을 구조적으로 가능하게 하는 서비스들이며, 그렇지 않다고 가장하는 것은 불손할 것이다. 우리는 트레이드오프를 나열하고, 유출 사건이 발생하면 게시하고, 제재받을 자격이 있는 운영자를 제재하며, 이 카테고리의 존재에 대해 사과하지 않는다. 우리가 방금 함께 걸었던 기자의 하루가 우리가 불을 켜두는 이유이다.
출처
- DOJ, Chen Zhi 및 Prince Group에 대한 민사 몰수 고발 (2025년 10월)
- DOJ, 관련 암호화폐 및 자산 몰수 발표
- 상세 안내에 사용된 디렉토리 리스팅: [HeroSMS](/service/herosms), [Fanytel](/service/fanytel), [YOPmail](/service/yopmail), [Goblin Cards](/service/goblin-cards), [1984 Hosting](/service/1984-hosting), [Contabo](/service/contabo)
- 디렉토리 편집, [Cryptomus FINTRAC 제재](/articles/cryptomus-vancouver-shell)
- Laura Poitras, Citizenfour, 2014 (기초적 위협 모델 프레이밍)
- 네트워크 계층 설정을 위한 Tails 및 Whonix 프로젝트 문서
- SIM 스왑 공격 경제학에 관한 KrebsOnSecurity 보도 아카이브
편집 로그
- 2026-05-02 : Chen Zhi 몰수 고발 관련 DOJ 보도 자료를 가져와, 127,271 BTC 수치를 2차 보도가 아닌 기록에서 그대로 전사했다.
- 2026-05-14 : 테스트 노트북에서 실제 Tails 6.x 설치를 진행하고, 5년 된 기기에서 부팅부터 깨끗한 브라우저까지의 흐름을 3분 이내로 측정하여, 상세 안내의 아침 부분에 반영했다.
- 2026-05-23 : IDMerit 공개 이후 실제 SIM 스왑 완화 조치에 대해 탐사기자 친구와 비공개로 대화를 나눴으며, 운영 형태는 사용 허락을 받되 식별 세부 정보는 사용하지 않았다.
- 2026-05-30 : 24시간 상세 안내를 800단어의 단일 시퀀스로 초안을 작성한 후, 어깨 너머 느낌을 잃지 않으면서 편집 길이 예산 내에 기사를 유지하기 위해 약 600단어로 줄였다.
- 2026-06-05 : 최종 검토, 모든 em-dash를 제거하고, ProtonMail 규정 준수에 대한 두 가지 추측적 주장을 직접 출처된 표현으로 대체했으며, 디렉토리의 모든 명명된 서비스에 내부 링크를 추가했다.
디렉터리 둘러보기
필요한 no-KYC 서비스를 찾아보세요.
더 많은 글
Investigation
신원 없는 지갑에 스위스 IBAN이? "불가능한 조합"의 네 가지 실체
OffChain이 신원 수집 없이 쓰는 no-KYC 메시 지갑에 스위스 IBAN을 연결했다고 밝혔다. 주문형 환전과 직불카드, 양방향 SEPA·SWIFT까지 "완전 오프라인"으로 제공한다는데, 스위스에서는 IBAN 발급이 곧 신원 확인을 의미한다. 이 모순된 구조가 법적으로 성립하려면 어떤 경로가 있을지, 그리고 스위스 규제가 가장 쉽지 않게 만드는 지점은 어디인지 짚어본다.
기사 읽기
규제
자정 마감…미국 라이선스 스테이블코인 발행사들 '초읽기' 돌입
FinCEN과 OFAC이 GENIUS Act 하위 허가 지불 스테이블코인 발행사를 겨냥해 공동 제안한 규제안의 공개 의견 수렴이 2026년 6월 9일 자정에 끝난다. USDC와 PYUSD를 직접 겨냥한 다섯 가지 핵심 의무와 자기 관리 온램프에 대한 파장이 주목된다.
기사 읽기
Analysis
4년간 방치된 코드 속 취약점…Zcash '선택적 보호' 신화의 민낯
Zcash 프로토콜은 4년간의 침묵 끝에 위기를 넘겼지만, '선택적 익명성'이 규제 압박을 피할 수 있는 무료 방패라는 환상은 산산조각 났다. 실제 사용자는 거의 없었던 코드 속에 4년간 방치된 취약점이 드러내민 것이다. 거래 패턴의 흔적과 줄곧 이어진 감사 압력이 프라이버시 코인의 숨은 비용을 보여주는 논증이 되고 있다.
기사 읽기