콘텐츠로 건너뛰기
논문 2026년 6월 6일 ·9 분 읽기

규정 준수 체제, 해킹의 '최대 공격면' 되다 중앙화된 벤더 아키텍처의 구조적 결함 드러나 2026년 5대 사고가 던진 경고

Cryptomus·Sumsub·IDMerit 해킹, 의심되는 Kraken 관리자 유출, Zcash Orchard 버그까지-2026년 터진 다섯 사건의 이면에는 뼈아픈 공통점이 있다. 중앙화된 벤더 아키텍처라는 '순응 체계'가 오히려 최대 취약점이 되었고, 이 붕괴는 이미 예고돼 있었다.

TE

The Editors

Editorial desk

규정 준수 체제가 침해 표면이 되었다

2026년, 암호화폐 사용자가 규제를 받고 감사를 거쳐 완전히 라이선스된 경로로 자신의 인간임을 증명하는 과정은 이제 일상적으로 범죄 시장이 어떤 대가를 치르더라도, 어떤 양의 피싱이나 내부자 모집으로도 스스로 구축할 수 없었던 데이터셋을 생산해내고 있다. 이것이 본고가 전제로 삼는 구조적 현실이다. 사기 방지 체제로 입법자와 대중에게 팔려온 KYC 장치는 현재 아키텍처 하에서 소비자 인터넷 역사상 가장 큰 단일 신원 도난 재고의 원천이 되었다. 이는 특정 공급업체의 악의 때문이 아니라, 집중이 가져오는 기하학적 필연 때문이다. 소수의 전문화된 제공업체가 전 세계 암호화폐 사용자의 상당 비율에 대한 검증된 신원 기록을 좌우하고 있으며, 그중 하나가 침해되면 손실은 한 번에 수억 건의 기록으로 환산된다. 여기서의 주장은 원칙적으로 자금 세탁 방지 규정 자체가 잘못되었다는 것이 아니다. 문제는 그 규정이 취한 특정 제도적 형태, 즉 모든 온보딩 흐름을 소수의 공급업체로 집중시킨 형태가 예측 가능하고, 예측되었으며, 이제 실현된 단일 실패 지점을 낳았다는 것이다. 2026년은 그 대가가 치러진 해이다.

순서대로 다섯 가지 사건

  • Cryptomus, 2025년 10월 16일. 캐나다 금융정보분석원(FINTRAC)은 Cryptomus 결제 처리업체 운영사인 Xeltox Enterprises에 대해 Krebs on Security가 보도한 바에 따르면, 연구자들이 반복적으로 랜섬웨어 제휴업체 및 도난 자격 증명 시장과 연결한 거래에 대한 의심 활동 보고서 제출의 광범위한 실패를 이유로 1억 7,600만 달러의 벌금을 부과했다. 이 사건의 벡터는 기술적 의미의 데이터 침해가 아니다. 오히려 그 반대이다. 규제된 초크포인트가 아무것도 차단하지 못한 것이다. 동일한 구조적 문제가 반대의 증상으로 나타난 것이다. 이 벌금에 대해서는 [Cryptomus 기사](/articles/cryptomus-vancouver-shell)에서 자세히 다루었다.
  • Sumsub, 2026년 초. 클라이언트 목록에 Bitget, Bitpanda, Bybit, Huobi, Wirex가 포함된 것으로 알려진 이 규정 준수 공급업체는 어느 거래소의 사용자 기수 추정치를 신뢰하느냐에 따라 1,500만에서 4,000만 명 사이의 트레이더 검증 신원 기록에 영향을 미친 침해 공시의 대상이 되었다. 피해 범위를 정확히 측정하기는 어려운데, 각 하위 거래소는 축소할 유인이 있고 Sumsub 자체도 범위를 축소할 유인이 있기 때문이다. 그러나 핵심 사실은 단일 공급업체 침해가 다섯 개 주요 거래소에 동시에 연쇄적으로 확산되었다는 것이다.
  • IDMerit, 2026년 2월 18일 공시. 10억 건의 기록, 26개국, 국가 신원 번호, 통신 메타데이터, 그리고 각 고객이 승인되거나 플래그 지정된 이유를 기록하는 AML 결정 로그와 상호 참조된 전체 법적 이름. Bright Defense의 사건 보고서와 Cybernews의 후속 보도에 따르면, 노출된 말뭉치는 개인 식별 입력뿐만 아니라 하위 기관이 의존해 온 구조화된 AML 점수도 포함했다. 이는 이 유출이 이중으로 무기화 가능하다는 의미이다. 범죄자는 신원을 얻고, 그 신원이 생산할 규정 준수 답변도 함께 얻는다. 기록 스키마에 대해서는 [IDMerit 심층 분석](/articles/idmerit-billion-kyc-sim-swap)에서 살펴본다.
  • 의심되는 Kraken 관리자 유출, 2026년 3월. TorNews는 보도했다. 다크웹 판매자가 Kraken으로 목록에서 확인된 주요 거래소의 사용자 프로필, 전체 거래 내역, 지원 티켓 아카이브, 업로드된 KYC 문서에 대한 읽기 전용 관리자 접근 권한을 제공하고 있다고. 거래소는 이 보고서를 확인하지 않았으며 우리는 이를 의심 사항으로 취급한다. 확인 여부와 관계없이 이 목록은 패턴과 일치하기 때문에 여기에 포함한다. 2026년 가장 가치 있는 범죄 시장 제품은 더 이상 신용카드 덤프가 아니라 거래소급 검증 신원 번들이다.
  • Zcash Orchard 합의 버그, 2026년 5월 29일. 다른 영역, 다른 실패 모드, 그리고 주장할 수 있지만 다른 에세이이지만 교훈은 운율을 이룬다. Orchard 풀은 프라이버시 코인 경제의 적지 않은 부분이 의존하는 프라이버시 원시 요소로, zk-SNARK 회로 코드를 검토할 자격 있는 암호학자 인구가 적고 해당 인구에 대한 감사 시장이 얇기 때문에 여러 차례의 감사를 견뎌낸 버그와 함께 출시되었다. 소수의 자격 있는 검토자에 의존하는 핵심 원시 요소는 소수의 자격 있는 공급업체에 의존하는 핵심 규정 준수 인프라가 실패하는 것과 동일한 구조적 방식으로 실패한다. Orchard 사건에 대해서는 [원시 요소 감사 기사](/articles/zcash-orchard-4-years-undetected)에서 논의했다.

왜 전문화가 위험을 가중시키는가

현재 아키텍처에 대한 표준 방어는 이렇게 전개된다. 전문화된 공급업체가 각 거래소가 사내에서 할 수 있는 것보다 규정 준수를 더 잘 수행하므로, 전문가를 통한 온보딩 통합이 평균 결과 품질을 향상시킨다. 좁은 기술적 의미의 오탐률과 결정 지연 시간 측면에서 이는 아마 사실일 것이다. 그러나 이것이 실제로 중요한 질문, 즉 단일 공급업체 침해의 꼬리 위험에 대해서는 무관하다. 전문화는 평균을 개선하고 동시에 꼬리를 악화시키며, 평균 규정 준수 품질만 보는 규제자는 정확히 최악의 꼬리 결과를 생산하는 통합을 보상하게 될 것이다. FATF의 2026년 가상 자산 서비스 제공업체에 대한 업데이트는 "일관된 적용"이라는 고객 실사 관련 지침 언어에서 이러한 집중을 생산하는 공급업체 주도 표준화를 적극 권장한다. 유럽 연합의 MiCA, 자금 이체 규정, 미국의 GENIUS Act는 모두 설계와 면제 구조에 의해 소수의 승인된 규정 준수 상대방을 향해 밀어붙인다. 이 체제는 우연히 중앙화된 것이 아니다. 규제자가 이미 암묵적으로 축복한 공급업체에 아웃소싱하는 것이 입증 가능한 규제 준수로 가는 가장 저렴한 경로이기 때문에 중앙화된 것이다.

역사적 기록은 이미 벽에 있었다

etheralpha/kycisbad 저장소는 2019년부터 KYC 관련 유출 및 침해의 공공 장부를 유지해 왔다. 2025년 이전 항목만으로도 거래소, 수탁자, 전문 신원 공급업체에서 2019년 BitMEX 이메일 유출부터 2022년 Celsius 채권자 목록, 2024년 Gemini 지원 공급업체 사건에 이르기까지 10여 건이 넘는 사건을 문서화한다. 그 해들에 걸쳐 보이는 패턴은 어떤 한 제공업체가 독특하게 부주의했다는 것이 아니다. "검증된 신원 기록이 저장된 곳"으로 정의된 표면적 영역이 매분기 단조롭게 증장하고, 그 장소들 중 어느 것도 주어진 12개월 기간에 침해되지 않을 확률이 이제 사실상 제로라는 것이다. 2026년의 사건들은 새로운 범주의 실패가 아니다. 규제 아키텍처가 꾸준히 악화시킨 수년간의 추세의 예측된 연속이다.

규정 준수 쇼가 실제로 비용이 드는 것

회계를 정직하게 집계하라. IDMerit 말뭉치 단 하나만으로도, 관련 AML 메타데이터가 포함된 검증 신원 기록의 현행 다크웹 시세로 책정하면, 2025년 전체 동안 어떤 단일 랜섬웨어 작전이 벌어들인 것보다 범죄 시장에서 더 높은 가치를 지닌다. 이것이 하나의 침해다. 이 손실에 대비하여 KYC 공급업체 층이 아닌 거래소 거래 모니터링 층에서 탐지된 불법 자금의 한계 증분 볼륨으로 측정된 한계 AML 이익을 놓고 보면, 순수한 숫자로 이 거래는 참담해 보인다. 정직한 프레이밍은 이 체제가 사용자 기반에 대해 거의 확실한 산업 규모 신원 도난 상승을 부과하는데, 그 대가로 동일한 거래소가 오프체인 신원 말뭉치를 전혀 조립하지 않고도 온체인 분석에서 생산할 수 있었을 한계 AML 신호 개선이다.

이것이 디렉토리에 변화시키는 것

우리는 이에 대응하여 세 가지 편집적 조치를 취하고 있다. 첫째, 진행 중인 프로젝트로 KYC 공급업체별 거래소 목록 매핑을 발행하여, 거래소를 평가하는 사용자가 어떤 규정 준수 공급업체가 자신의 문서를 보유하게 될지 확인하고 스스로 명백한 위험 결정을 내릴 수 있게 한다. 둘째, 사용자 보유 키, 인간 증명 방식, 또는 영지식 증명을 통해 신원을 라우팅하는 거래소를 우리의 순위 시스템에서 상향 조정하는데, 명시적인 근거로 신원의 저장 계층 분산화가 이제 틈새 암호학적 선호가 아닌 1차 안전 속성이라는 것이다. 셋째, 이것이 디렉토리가 인쇄에서 유지할 편집적 입장인데, 증거가 바뀌기 전까지는 정책적 답이 AML 의무의 포기가 아니라 그 의무가 생산한 중앙화된 공급업체 아키텍처의 해체라고 주장한다. 규제자의 질문은 "거래소가 사용자를 검증했는가"에서 멈추고, "거래소가 공격자가 훔칠 수 있는 사용자 신원의 사본을 생산하지 않고 사용자를 검증했는가"로 시작해야 한다. 이들은 다른 질문이며, 그중 하나만이 2026년에 방어할 수 있는 답을 가지고 있다.

출처

편집 로그

  • 2026-04-22 : etheralpha/kycisbad 저장소를 가져와 장기적인 패턴을 확립하기 위해 2025년 이전 사건에 대한 노트를 작성했다.
  • 2026-05-04 : Sumsub 클라이언트 목록을 CoinGecko의 Bitget, Bybit, Huobi 사용자 수 추정치와 교차 참조하여 연쇄 규모를 측정했다.
  • 2026-05-17 : FATF 2025년 가상 자산 서비스 제공업체에 대한 업데이트를 읽고 구조적 메커니즘 부분을 위해 중앙화 권장 언어에 대한 노트를 작성했다.
  • 2026-05-28 : "규정 준수 쇼" 섹션을 초안하고, 논평으로 빗나간 세 단락을 삭제한 후 IDMerit 및 Cryptomus 신고에 대한 엄격한 출처로 재작성했다.
  • 2026-06-04 : 최종 검토, 전체적으로 em 대시 제거, 기사 #2 및 #3에 대한 내부 교차 링크 추가, 평결 단락을 세 단계 편집적 약속으로 간결화했다.

디렉터리 둘러보기

필요한 no-KYC 서비스를 찾아보세요.

디렉토리 열기

더 많은 글

Investigation
2026년 6월 10일 · 7 분 읽기

신원 없는 지갑에 스위스 IBAN이? "불가능한 조합"의 네 가지 실체

OffChain이 신원 수집 없이 쓰는 no-KYC 메시 지갑에 스위스 IBAN을 연결했다고 밝혔다. 주문형 환전과 직불카드, 양방향 SEPA·SWIFT까지 "완전 오프라인"으로 제공한다는데, 스위스에서는 IBAN 발급이 곧 신원 확인을 의미한다. 이 모순된 구조가 법적으로 성립하려면 어떤 경로가 있을지, 그리고 스위스 규제가 가장 쉽지 않게 만드는 지점은 어디인지 짚어본다.

기사 읽기
규제
2026년 6월 8일 · 8 분 읽기

자정 마감…미국 라이선스 스테이블코인 발행사들 '초읽기' 돌입

FinCEN과 OFAC이 GENIUS Act 하위 허가 지불 스테이블코인 발행사를 겨냥해 공동 제안한 규제안의 공개 의견 수렴이 2026년 6월 9일 자정에 끝난다. USDC와 PYUSD를 직접 겨냥한 다섯 가지 핵심 의무와 자기 관리 온램프에 대한 파장이 주목된다.

기사 읽기
Profile
2026년 6월 7일 · 10 분 읽기

유출된 허니팟, 바뀐 판세…기자가 본 2026 암호화폐 사이버범죄 실태

IDMerit·Sumsub·Chen Zhi 유출 사태 이후, 조직화된 범죄자들이 손에 넣을 수 있는 정체 위조 도구의 지형이 완전히 바뀌었다. 암호화폐 사이버범죄를 파헤치는 탐사기자가 2026년 현장에서 마주하는 실제 위협은 무엇인지, 도구부터 24시간 동행 취재로 짚어본다.

기사 읽기