업비트 해킹과 IT 보안 기술

업비트 해킹과 IT 보안 기술

[심층 분석] 445억 업비트 해킹 사태: 해커는 어떻게 ‘네트워크’를 뚫고 ‘서버’를 장악했나?

깨어난 휴면 계좌, 그리고 기술적 경고

2019년 업비트에서 탈취당했던 이더리움 34만 2천 개 중 일부가 2025년 11월, 다시 움직이기 시작했습니다. 약 445억 원 규모입니다. 보안 업계는 이를 북한 해킹 그룹의 소행으로 보고 있습니다. 하지만 단순히 “북한이 털어갔다”는 사실보다 중요한 것은 **”도대체 어떤 IT 기술적 허점을 파고들었는가?”**입니다. 오늘은 해커가 **네트워크(Network)**의 경계를 넘어 **서버(Server)**의 심장부인 ‘핫월렛 개인키’를 탈취하고 세탁하는 과정을 IT 인프라 관점에서 분석합니다.


1. 침투의 시작: 네트워크(Network) 레이어 뚫기

해커의 첫 번째 목표는 철옹성 같은 거래소의 **내부망(Intranet)**에 접속하는 것입니다. 여기서 네트워크와 서버의 관계가 중요해집니다.

  • 네트워크의 구조: 거래소는 보안을 위해 **DMZ(외부 연결 구간)**와 **내부망(업무/서버 구간)**을 철저히 **망분리(Network Segmentation)**해 둡니다. 외부 인터넷에서는 내부의 ‘지갑 서버’로 직접 접속할 수 있는 길(Route)이 물리적/논리적으로 차단되어 있습니다.
  • APT 공격 (Advanced Persistent Threat): 해커는 이 망분리를 우회하기 위해 **’스피어 피싱(Spear Phishing)’**을 사용합니다.
    1. 직원에게 악성코드가 심어진 이메일(PDF, HWP 위장)을 발송합니다.
    2. 직원 PC가 감염되는 순간, 이 PC는 해커와 내부망을 연결하는 **’좀비 PC(Proxy)’**가 됩니다.
    3. C&C(Command & Control) 서버 통신: 해커는 외부의 C&C 서버와 감염된 내부 직원 PC 간의 역연결(Reverse Shell) 터널링을 형성하여, 방화벽(Firewall)을 우회하고 내부 네트워크에 진입합니다.

2. 서버(Server) 장악: 권한 상승과 횡적 이동(Lateral Movement)

네트워크에 진입했다고 끝이 아닙니다. 실제 코인을 보관하는 것은 ‘지갑 서버(Wallet Server)’ 또는 **’키 관리 시스템(KMS)’**이라는 하드웨어/소프트웨어 서버입니다.

  • 횡적 이동 (Lateral Movement): 해커는 감염된 직원 PC를 거점 삼아, 내부 네트워크를 스캔(Network Scanning)합니다. 관리자 계정이나 서버의 취약점(Exploit)을 찾아 옆으로 이동하며 최종 목표인 지갑 서버를 찾습니다.
  • 권한 상승 (Privilege Escalation): 일반 사용자 권한으로는 서버의 핵심 파일에 접근할 수 없습니다. 해커는 OS(운영체제) 커널의 취약점 등을 이용해 루트(Root) 권한 또는 관리자(Admin) 권한을 획득합니다.
  • API 서명 탈취: 핫월렛(Hot Wallet) 서버는 입출금 요청이 오면 자동으로 트랜잭션에 전자서명을 하여 블록체인 네트워크로 전송합니다. 해커는 이 서버의 API 키나 메모리에 로드된 개인키(Private Key) 자체를 탈취하거나, 서버의 로직을 변조하여 **”해커의 지갑으로 445억 원을 보내라”**는 명령을 정상적인 서명인 것처럼 위조해 실행시킵니다.

3. 자금 세탁의 기술: 추적을 끊는 알고리즘

서버에서 코인을 빼낸 해커는 이제 추적을 피하기 위한 고도의 기술을 사용합니다.

① 믹싱(Mixing)과 영지식 증명(zk-SNARKs)

해커는 ‘토네이도 캐시’ 같은 믹서를 사용합니다.

  • 기술적 원리: 이더리움을 스마트 컨트랙트 풀(Pool)에 입금합니다. 이때 해시(Hash) 값만 남기고, 출금할 때는 영지식 증명(Zero-Knowledge Proof) 기술을 사용해 “내가 입금한 사람이 맞다”는 사실만 증명하고, 전혀 다른 지갑 주소로 출금합니다.
  • 결과: 블록체인상의 **트랜잭션 그래프(Transaction Graph)**가 끊겨버려, 수사 기관은 자금의 흐름을 추적할 수 없게 됩니다.

② 체인 호핑(Chain Hopping)과 브릿지(Bridge)

  • 기술적 원리: 탈취한 이더리움(ETH)을 탈중앙화 거래소(DEX)나 크로스체인 브릿지를 통해 비트코인(BTC)이나 아발란체(AVAX) 등 다른 블록체인 네트워크의 코인으로 바꿉니다.
  • 결과: 이더리움 네트워크의 추적 노드(Node)와 비트코인 네트워크의 노드는 서로 데이터를 공유하지 않습니다. 수사 기관은 각기 다른 블록체인 원장을 대조해야 하므로 추적 난이도가 기하급수적으로 올라갑니다.

4. 시사점: IT 보안의 끝은 결국 ‘사람’과 ‘기본’

이번 사건은 최첨단 블록체인 기술이 뚫린 것이 아닙니다. 블록체인 알고리즘(SHA-256 등) 자체는 해킹되지 않았습니다. 뚫린 것은 **전통적인 IT 인프라(직원 PC, 내부 서버, 네트워크 정책)**입니다.

  • 망분리의 한계: 물리적 망분리를 맹신하지 말고, 내부망에서도 이상 트래픽(Anomaly Detection)을 실시간으로 감지하는 **IPS(침입 방지 시스템)**와 EDR(엔드포인트 탐지 및 대응) 솔루션이 필수적입니다.
  • 멀티시그(Multi-sig)의 중요성: 서버 하나가 뚫려도 출금이 불가능하도록, 여러 개의 키(Key)가 승인해야만 출금이 되는 멀티시그 기술이 핫월렛에도 강제되어야 합니다.

결국, 445억 원이라는 막대한 피해는 **’네트워크의 작은 구멍’**에서 시작되어 **’서버의 통제권 상실’**로 이어진 전형적이고도 뼈아픈 IT 보안 실패 사례로 남게 되었습니다.


코멘트

답글 남기기

이메일 주소는 공개되지 않습니다. 필수 필드는 *로 표시됩니다