- 북한 정부와 연계된 것으로 알려진 Lazarus Group은 2020년 8월~2023년 10월 암호화폐 기업·개인을 겨냥한 25건 이상의 해킹에서 나온 약 2억 달러($200m)의 자금 흐름과 연결됨
- 탈취 자금은 중간 지갑에 모인 뒤 Tornado Cash, ChipMixer, Ren Protocol, 브리지, OTC 트레이더, 중앙화 거래소, Paxful·Noones 같은 P2P 마켓플레이스를 반복적으로 거침
- 여러 사건에서 탈취 주소와 믹서 출금 주소가 다시 연결되거나 같은 Paxful·Noones 입금 주소가 재사용돼, 서로 다른 해킹 자금이 하나의 세탁 경로로 합쳐진 정황이 드러남
- 2022년 7월~2023년 11월 Paxful·Noones 입금 주소로 이동한 관련 자금은 4,400만 달러이며, OSINT 분석상 거래량이 맞는 계정 2개가 법정화폐 전환에 사용됐을 가능성이 높음
- Tether의 374,000 USDT 블랙리스트, 중앙화 거래소 동결, 스테이블코인 발행사들의 추가 블랙리스트에도 일부 자금은 P2P 마켓플레이스를 통해 은행 송금이나 현금으로 바뀐 것으로 보임
Lazarus Group과 조사 범위
- Bluenoroff 또는 APT38로도 불리는 Lazarus Group은 2009년부터 북한 정부와 연결된 것으로 알려진 위협 그룹이며, 맞춤형 악성코드를 이용해 금전 목적의 공격을 수행해옴
- 과거에는 2014년 Sony Pictures 해킹, 2016년 8,100만 달러 규모의 Bangladesh Bank 탈취로 알려졌고, 최근에는 암호화폐 산업으로 공격 초점이 이동함
- TRM과 Chainalysis는 2017년 이후 북한 관련 암호화폐 탈취 규모를 30억~41억 달러로 추정함
- 이번 추적은 2020년 8월~2023년 10월 암호화폐 기업과 개인을 겨냥한 25건의 해킹 자금 이동을 따라가며, 도난 암호화폐가 P2P 마켓플레이스 계정에서 법정화폐로 교환되는 흐름을 확인함
2020년: CoinBerry, Unibright, CoinMetro
- CoinBerry는 2020년 8월 24일 Bitcoin·Ethereum 핫월렛에서 37만 달러가 빠져나간 뒤 12시간 이상 출금을 중단함
- 거래소는 사건을 공개 보고하지 않았지만, 2022년 소송에서 2020년 소프트웨어 버그로 500명이 120 BTC를 인출할 수 있었다는 사실이 드러남
- Unibright는 2020년 9월 11일 팀이 관리하던 여러 지갑에서 40만 달러 규모의 무단 이체를 확인했고, 원인은 프라이빗 키 탈취였음
- 공격자는 탈취 자산을 즉시 탈중앙화 거래소에서 ETH로 교환함
- CoinMetro는 2020년 10월 6일 보안 침해로 핫월렛에서 75만 달러 상당의 암호화폐가 무단 이체되는 사건을 겪음
- Parsiq 팀은 공격자가 PRQ 토큰을 더 매도하지 못하게 하고 사용자 자금을 보호하기 위해 토큰 하드포크를 결정함
- 이들 사건과 개인 피해 자금은 중간 지갑을 거쳐 2021년 1월 초 0x0864 주소로 모임
- 2021년 1월 11일 0x0864는 3,000 ETH를 Tornado Cash에 입금함
- 이후 0x1031 주소에서 1,814.49 ETH가 이동했고, 17회 × 100 ETH와 추가 112.1 ETH가 Tornado Cash에 입금됨
- 2021년 1월 11~14일 45회 × 100 ETH가 단일 주소로 출금됐고, 해당 출금 목적지가 원래 탈취 주소와 다시 연결돼 디믹스 정확성을 뒷받침함
- 세탁된 자금은 중간 주소들을 거쳐 다른 Lazarus Group 탈취 자금과 합쳐진 뒤, 2022년 7월부터 Paxful로 USDT가 입금됨
- 2023년 4월부터는 또 다른 P2P 마켓플레이스 Noones도 사용됨
- USDT는 2023년 11월까지 배치 단위로 천천히 전송됨
- 2021년에는 0x9973 주소에서 중국 기반 OTC 트레이더 Wu Huihui에게 여러 차례 이체가 발생함
- 2023년 4월 Wu에 대한 기소장이 공개됐고, 그는 북한 관련 결제를 지원했다는 혐의로 OFAC SDN 목록에 추가됨
2020년 12월: Nexus Mutual 창업자 Hugh Karp 해킹
- 2020년 12월 14일 Nexus Mutual 창업자 Hugh Karp는 공격자가 그의 컴퓨터에 원격 접근해 MetaMask 확장 프로그램을 조작한 뒤 악성 트랜잭션 승인을 유도당함
- 그 결과 370,000 NXM, 당시 830만 달러가 빠져나감
- 공격자는 2020년 12월 16~17일 137.1 BTC를 중앙화 믹싱 서비스 ChipMixer에 6회에 나눠 입금함
- 몇 시간 뒤 136 BTC가 ChipMixer에서 출금됐고, Ren Project를 통해 Ethereum으로 다시 브리지된 뒤 다른 탈취 자금과 합쳐짐
- Ethereum 쪽에서는 2020년 12월 16~19일 탈취 주소가 2,571 ETH를 Tornado Cash에 입금함
- 입금 직후 Ren 목적지 주소가 Tornado Cash 출금을 받기 시작함
- 1:1 매칭은 아니지만, 2020년 12월 25일 Lazarus Group이 믹스 이후 주소를 원래 탈취 주소와 연결하면서 익명성 집합 효과가 줄어듦
- 2021년 3월에는 추가 wNXM이 renBTC로 판매되고, Ren Protocol을 통해 Bitcoin으로 브리지된 뒤 ChipMixer에 입금됨
- 3월 10일 29.98 renBTC가 Bitcoin으로 이동해 ChipMixer에 입금됐고, 약 5시간 뒤 수수료를 제외한 29.92 BTC가 출금돼 다시 Ethereum으로 브리지됨
- 해당 자금은 CoinMetro 및 미보고 개인 해킹 자금과 함께 0x0864b 주소로 합쳐짐
- 3월 20일과 31일에도 renBTC 브리지, ChipMixer 입금·출금, Ethereum 재브리지가 반복됨
- 세탁된 일부 자금은 2021년 4월 19.96 BTC 형태로 Ren을 통해 Bitcoin으로 브리지된 뒤 OFAC 제재 OTC 트레이더 Wu Huihui에게 전송됨
- 2021년 5월 24일부터 7월 10일까지 0xb27 주소에서 1,100만 달러가 Bixin 입금 주소로 이동함
- 2023년 2월 잔여 자금은 다른 탈취 자금과 합쳐진 뒤 Paxful과 Noones로 입금됨
2021년 4월: EasyFi 창업자 Ankitt Gaur 해킹
- 2021년 4월 19일 EasyFi 팀은 창업자 Ankitt Gaur가 관리하던 팀 지갑에서 대규모 EASY 토큰 무단 이체를 확인함
- 그의 기기에 악성 MetaMask 버전이 주입돼 공격자가 프라이빗 키를 장악했고, 총 8,100만 달러가 탈취됨
- 추가 분석에서는 며칠 전 Ankitt Gaur의 개인 이메일로 Pantera Capital 창업자 Dan이 보낸 것처럼 보이는 SendGrid 기반 피싱 이메일이 도착한 사실이 확인됨
- 이 공격 유형은 2020년 12월 Hugh Karp의 Nexus Mutual 사건과 유사함
- 탈취 과정에서 프로토콜 풀의 USD·DAI·USDT 유동성 600만 달러가 제거됐고, 2.98M EASY가 0x4371 주소로 이동함
- Nexus Mutual, CoinMetro, Unibright, CoinBerry, 여러 개인 해킹 관련 주소들이 2021년 3~4월 0x3149 주소로 ETH를 보내 온체인 연결이 만들어짐
- 2021년 4월 20~21일 탈취 주소에서 총 209.64 BTC가 Ethereum에서 Bitcoin으로 브리지된 뒤 ChipMixer에 입금됨
- 같은 기간 수수료를 반영한 209.5 BTC가 ChipMixer에서 출금됐고, 유사 특징을 가진 다른 출금은 없었음
- 209.22 BTC는 2021년 4월 22일 두 주소로 합쳐진 뒤 Ren Protocol로 Ethereum에 다시 브리지됨
- 2022년 6월에는 여러 해킹에서 나온 490만 달러가 두 Binance 입금 주소로 이동함
- 이후 0xe0c7과 0x313d에 있던 자금은 DAI·wBTC로 전환되고 중간 주소를 거쳐 다른 Lazarus Group 탈취 자금과 합쳐짐
- 2022년 7월부터 Paxful로, 2023년 4월부터 Noones로 USDT가 입금됐고, 2023년 11월까지 배치 전송이 이어짐
2021년 7월: Bondly 해킹
- 2021년 7월 14일 Bondly Finance CEO Brandon Smith는 하드웨어 지갑 복구 구문이 들어 있던 비밀번호 계정에 공격자가 접근하는 피해를 입음
- 공격자는 Bondly 토큰 컨트랙트 소유권을 자신에게 이전하고 팀 소유 자산 850만 달러를 가져감
- 공격자는 2021년 7월 15~16일 BSC에서 48회 × 100 BNB를 Tornado Cash에 입금함
- Ethereum에서는 5회 × 100 ETH와 52회 × 100,000 DAI를 Tornado Cash에 입금함
- 2021년 8월 11일에는 추가로 202 ETH가 Tornado Cash에 들어감
- BSC 쪽에서는 2021년 7월 17~19일 47회 × 100 BNB가 0x4197 주소로 출금됨
- 1회 입금은 원래 입금자 0xc433으로 출금돼, 전체적으로 입금과 출금이 1:1에 가까움
- 이후 자금은 Multichain bridge를 통해 Ethereum으로 이동해 Ethereum 출금 자금과 합쳐짐
- Ethereum 쪽에서는 2021년 7월 16~20일 35회 × 100,000 DAI와 3회 × 100 ETH가 0x365 주소로 출금됨
- 2021년 7월 22~29일에는 14회 × 100,000 DAI와 2회 × 100 ETH가 0xe0c7로 출금돼 EasyFi 해킹 자금과 합쳐짐
- 2021년 8월 12~23일에도 2회 × 100 ETH가 0xe0c7로 이동함
- Tornado Cash의 100,000 DAI 풀은 활동이 적었고, Bondly 공격자의 52회 입금이 풀을 15% 늘리면서 익명성 집합 효과가 크게 낮아짐
- 2022년 6월 Nexus Mutual, EasyFi, Bondly 등에서 세탁된 490만 달러가 두 Binance 입금 주소로 이동함
- 이후 자금은 Paxful과 Noones로 USDT 형태로 입금됨
2021년 8~9월: 미보고 개인 해킹
- 2021년 8월과 9월 여러 개인이 총 200만 달러 규모의 해킹 피해를 입었고, 원인은 프라이빗 키 탈취로 추정됨
- 판단 근거로는 FinNexus 같은 알려진 해킹과의 온체인 연결, 피해자 지갑에서 자산이 빠져나간 직후 ETH로 판매된 흐름, 이체 이후 피해자 지갑 활동이 중단된 점이 꼽힘
- 여러 탈취 자금은 0x5271 주소에 합쳐졌고, 2021년 9월 15일 581 ETH가 Tornado Cash에 입금됨
- 2021년 9월 20일 Tornado Cash에서 591 ETH가 단일 주소로 출금됨
- 믹서에서 나온 200만 달러는 중간 주소를 거쳐 다른 Lazarus Group 탈취 자금과 합쳐진 뒤 거래소에 입금됨
- Paxful 입금 주소 0x246이 Tornado Cash 출금과 입금을 연결해 디믹스 정확성을 뒷받침함
2021년 10월: MGNR와 PolyPlay
- MGNR는 2021년 10월 8일 프라이빗 키 탈취로 지갑에서 2,400만 달러 상당의 자산이 빠져나감
- 팀은 삭제된 X 게시물에서 SendGrid를 통해 Pantera Capital 피싱 이메일을 받았다고 밝혔고, 이는 EasyFi의 Ankitt Gaur 사례와 유사함
- 팀은 핫월렛 프라이빗 키가 여러 팀원 사이에서 일시적으로 공유됐다고 밝힘
- MGNR 공격자는 EVM 체인의 탈취 자산을 브리지·스왑한 뒤 0x577 주소로 합쳤고, 2021년 10월 8~12일 4,900 ETH를 Tornado Cash에 입금함
- 공격자와 연결된 다른 주소도 같은 기간 210 ETH를 Tornado Cash에 입금함
- EasyFi와 Bondly 자금을 받았던 주소들이 Tornado Cash에서 각각 700 ETH와 4,500 ETH를 받음
- 2022년 1월 14일에는 MGNR 탈취와 연결된 주소에서 6회 × 100 ETH와 5회 × 10 ETH가 Tornado Cash에 입금됨
- 약 24시간 뒤 4회 × 100 ETH와 5회 × 10 ETH가 0x964로 출금된 뒤 0x1398로 이동해, 여러 액면 단위가 일정 기간에 걸쳐 출금된 점이 디믹스를 강화함
- PolyPlay는 2021년 10월 28일 팀이 관리하던 여러 지갑에서 160만 달러의 무단 이체가 발생함
- 삭제된 X 게시물에는 공격자 지갑 주소와 Binance 상장 피싱 이메일이 공유됨
- PolyPlay 사건 자금 중 350 ETH는 2021년 11월 8일 Tornado Cash에 입금됐고, 90분 뒤 320 ETH가 다른 Lazarus Group 해킹과 연결된 주소로 출금됨
- 이후 자금은 Paxful과 Noones 계정으로 입금됨
2021년 11월: bZx 해킹
- 2021년 11월 3일 대출 프로토콜 bZx는 BSC와 Polygon 배포에서 5,500만 달러를 탈취당함
- bZx 개발자가 개인 컴퓨터에서 스크립트를 실행한 뒤 피싱 공격에 당했고, 공격자는 프라이빗 키 접근 권한을 얻음
- bZx 팀은 Kaspersky와 사건을 분석한 뒤 Lazarus Group일 가능성이 높다고 봄
- 근거는 과거 Lazarus Group 공격에서 분석된 도구와 수신된 피싱 이메일의 유사성이었음
- Bondly 공격자는 bZx 해킹과 직접 연결됨
- Bondly 탈취 주소 0xc43이 Polygon에서 bZx 공격자가 사용한 주소 중 하나에 자금을 제공함
- Ethereum에서도 Bondly 자금이 bZx 해킹 관련 주소에서 자금을 받은 중간 주소로 이동함
- 두 사건 모두 공격자가 비밀번호에 접근하고 이후 프로토콜 스마트 컨트랙트를 조작한 점이 유사함
- 온체인상 bZx 사건은 mgnr.io, PolyPlay, Wonderhero, ANKR 창업자 해킹과도 연결됨
- 여러 탈취 주소의 남은 소액 잔액이 2022년 2월 단일 주소로 쓸려감
- bZx 해킹 자금은 Tornado Cash를 통해 세탁됨
- 2021년 11월 15~18일 8,600 ETH가 Tornado Cash에 입금됨
- 2021년 12월 13일 2,360 ETH가 추가 입금됨
- 2021년 12월 3~10일 4,100 ETH, 12월 18일 940 ETH, 12월 23일 1,000 ETH가 각각 관련 주소로 출금된 것으로 추정됨
- 2021년 11월 15일부터 12월 31일까지 400 ETH 이상 Tornado Cash 출금 전부를 검토했지만, 같은 특징의 다른 출금은 없었음
- bZx 해킹에서는 6,400 ETH만 부분 디믹스됐지만, Paxful 입금 주소 0x2465와 0x593d가 CoinBerry, CoinMetro, Nexus Mutual, FinNexus, PolyPlay, bZx 사건을 연결함
2023년 8월: Steadefi와 CoinShift
- Steadefi는 2023년 8월 7일 배포자 지갑이 침해됐고, 공격자가 모든 lending·strategy vault의 소유권을 자신이 통제하는 주소로 이전해 사용자 자산 120만 달러를 빼냈다고 알림
- 2024년 3월 유엔이 공개한 DPRK 관련 보고서에 따르면, Steadefi 팀원은 Telegram에서 “Spirit Blockchain Group”이라는 펀드에서 일하는 사람으로 가장한 인물과 접촉함
- 공격자는 투자 펀드 발표 자료로 위장한 악성 파일을 보냈고, Steadefi 팀원이 이를 다운로드함
- CoinShift 사건은 공개 발표가 없었지만, 2023년 8월 16일 창업자와 연결된 multisig 지갑에서 자산이 갑자기 이동해 즉시 매도된 흐름이 있어 프라이빗 키 탈취 피해 가능성이 있음
- 2023년 8월 세탁 과정에서 Steadefi 해킹 자금 624.3 ETH가 0xe10d 주소를 통해 Tornado Cash에 입금됨
- CoinShift 해킹 자금 900 ETH도 0x68c4 주소를 통해 Tornado Cash에 입금됨
- 2023년 8월 23일 두 공격자가 Tornado Cash 100 ETH 풀에 몇 분 간격으로 입금한 내역이 겹침
- 두 사건에서 나온 15회 × 100 ETH 입금은 24시간 안에 매칭 금액으로 세 주소에 출금됐고, 2023년 10월 12일 단일 주소로 합쳐짐
- 이후 자금은 USDT로 전환돼 중간 주소를 거쳐 2023년 11월 Paxful과 Noones에 입금됨
- Paxful 입금 주소 0x2465는 EasyFi, Bondly, Nexus Mutual 등 다른 Lazarus Group 해킹에서도 재사용됨
Paxful·Noones로 이동한 4,400만 달러
- 2022년 7월부터 2023년 11월까지 Lazarus Group 해킹 자금 4,400만 달러가 Paxful과 Noones 입금 주소로 이동함
- 확인된 Paxful 입금 주소별 규모:
- 0x246569f8b420c8d850c475c53d0d59973b3f08fc: 2022년 7월~2023년 11월 1,280만 달러 입금
- 0x593dc5e1ad81667bbfc90739dd2c09c926920e3b: 2023년 1월~2023년 11월 1,210만 달러 입금
- 확인된 Noones 입금 주소:
- 0x2e1155cf5374cba058a04fd03ebd0ba19afe580d: 2023년 4월~2023년 11월 1,430만 달러 입금
- 2023년 11월 25일부터 Lazarus Group은 새로운 Paxful·Noones 입금 주소를 사용하기 시작함
- 전체 목록은 Chainabuse 보고서에 정리됨
P2P 마켓플레이스에서 법정화폐로 바뀐 정황
- OSINT 분석으로 Paxful과 Noones에서 활동한 두 사용자 EasyGoatfish351, FairJunco470이 확인됨
- 두 계정의 거래량은 해킹 자금 입금 규모와 일치함
- 계정 활동 시점도 입금 시점과 맞아, 해당 계정들이 사용됐을 가능성이 높음
- Paxful과 Noones의 핫월렛 유출도 분석됐지만, 유사 규모의 암호화폐 출금은 관찰되지 않음
- 입금된 USDT가 사이트 안에서 은행 송금 또는 현금으로 교환됐을 가능성이 있음
- Lazarus Group은 과거에도 중국 OTC 트레이더를 이용해 암호화폐를 법정화폐로 전환한 이력이 있음
동결·블랙리스트와 추가 연결 사건
- 조사 시점 기준 Tether는 2023년 11월 374,000 USDT를 블랙리스트 처리함
- 2023년 4분기에는 중앙화 거래소에서 미공개 금액이 동결됨
- 4개 스테이블코인 발행사 중 3곳은 관련 주소 그룹에 남아 있던 340만 달러를 추가로 블랙리스트 처리함
- 추가로 연결된 사건:
- 2021년 1월 Exchange 사용자 해킹
- 2022년 3월 Arthur0x 해킹
- 2022년 9~10월 Geracoin·Darshan 해킹
- 2023년 10월 Maverick 창업자 해킹