STORY · 강탈

Razzlekhan: Bitfinex 강탈 사건

단 한 번의 침입으로 12만 비트코인에 가까운 자금이 Bitfinex에서 사라졌습니다. 6년 동안 범인은 잡힐 것 같지 않았습니다 — FBI가 클라우드에 있던 파일 하나를 열기 전까지는. 해킹, 랩을 하던 '월스트리트의 악어', 그리고 결코 잊지 않는 블록체인에 관한 이야기.

2016년, 단 한 번의 침입으로 12만 비트코인에 가까운 자금이 exchange Bitfinex에서 사라졌습니다. 6년 동안 범인은 찾을 수 없을 것처럼 보였습니다 — FBI가 클라우드에 있던 파일 하나를 열고, 미국 역사상 최대 규모의 자금 압수를 단행하기 전까지는. 범인은 테크 창업가였고, 그의 아내는 스스로를 “월스트리트의 악어”라고 부르던 기이한 래퍼였습니다. 이것은 Bitfinex 강탈 사건과 Razzlekhan의 이야기이자, 블록체인이 결코 잊지 않는다는 이야기입니다.

그날의 침입

2016년 8월. 홍콩에 본사를 둔 세계 최대 규모의 비트코인 exchange 중 하나인 Bitfinex가 내부에서부터 뚫립니다. 공격자는 보안상의 허점을 파고들어 짧은 시간 안에 약 119,754 비트코인을 자신이 통제하는 wallet으로 옮깁니다. 당시 가치로 약 7,200만 달러.

소식은 폭탄처럼 터졌습니다. 비트코인 가격은 그날 하루에만 20% 가까이 빠졌습니다. Mt. Gox 이후 최대 규모의 exchange 도난 사건이었고, 메시지는 다시 한번 분명했습니다. exchange에 맡긴 코인은 그 코드에서 가장 약한 고리만큼만 안전하다는 것. 하지만 이 사건을 특별하게 만든 건 침입 자체가 아닙니다. 그 뒤 6년 동안 아무 일도 일어나지 않았다는 것 — 그리고 어느 날 갑자기 일어났다는 것입니다.

이미지 — 플레이스홀더2016년 8월: 단 한 번의 침입으로 Bitfinex에서 사라진 약 119,754 비트코인나중에 자체 이미지로 교체

그 대가는 누가 치렀나

첫 충격을 받아낸 건 도둑이 아니라 고객이었습니다. Bitfinex는 손실을 모든 이용자에게 나눠 부담시키는 길을 택했습니다. 해킹당한 wallet과 아무 상관이 없던 사람까지 포함해 전원이 잔고의 약 36%를 내놓아야 했습니다. 그 대가로 고객들은 BFX 토큰이라는 것을 받았고, 회사는 나중에 이를 되사거나 주식으로 전환해 주었습니다.

결과적으로 고객들은 손실을 회복했습니다 — 하지만 원리를 봐야 합니다. 고객 자산 분리 의무도, 보전 장치도 없는 무허가 exchange에서는 해킹이 곧 당신이 남의 도난 피해를 함께 갚는다는 뜻이 될 수 있습니다. 당신은 보호받는 예금자가 아니라, 위험을 함께 지는 당사자입니다.

6년의 침묵

침입 이후 이상한 일이 벌어졌습니다. 거의 아무 일도 없었던 겁니다. 훔친 비트코인은 대부분 도둑의 wallet에 그대로 잠들어 있었습니다. 온체인 분석가들은 그 주소들을 시한폭탄처럼 몇 년이나 지켜봤습니다. 블록체인은 공개돼 있으니 돈이 거기 있다는 것은 누구나 볼 수 있었지만, 열쇠를 쥐고 있는 사람이 누구인지는 아무도 몰랐습니다.

그리고 돈은 그 자리에 있는 동안 계속 불어났습니다. 2016년에 약 7,200만 달러였던 장물은 비트코인 가격이 오르면서 수십억 달러 규모로 커졌습니다. 도둑은 손도 대지 못하는 재산 위에 앉아 있었습니다. 코인을 한 번 옮길 때마다 영원히 지워지지 않는 흔적이 남기 때문입니다.

가장 어울리지 않는 부부

도둑은 “Dutch”라는 별명으로 불리던 Ilya Lichtenstein이었습니다. 러시아에서 태어난 미국의 테크 창업가로, 스타트업 모임에서 마주쳐도 그냥 지나칠 법한 눈에 띄지 않는 남자였습니다. 하지만 세상이 기억하게 될 얼굴은 그의 아내 쪽이었습니다.

Heather Morgan은 낮에는 사업가였고 — 농담이 아닙니다 — LinkedIn과 Forbes에 기업이 사이버 범죄와 사기로부터 스스로를 지키는 법을 쓰던 전문가였습니다. 밤이 되면 그녀는 “Razzlekhan”이 되었습니다. 스스로를 “월스트리트의 악어”라 부르던 자칭 래퍼로, 뉴욕 거리에서, 심지어 뉴욕증권거래소 앞에서 대놓고 기괴한 뮤직비디오를 찍었습니다.

그녀는 스스로를 월스트리트의 악어라고 불렀습니다 — 그러면서 Forbes에는 사기와 사이버 범죄를 막는 법에 관한 글을 썼습니다.Heather ‘Razzlekhan’ Morgan의 공개된 페르소나 입증됨

아이러니는 완벽했습니다. 사이버 범죄 자문가로 자신을 포장하던 여성이, 뒤에서는 역사상 최대급 사이버 절도의 수익을 세탁하는 일을 돕고 있었습니다. 사건이 터지자 그녀의 형편없는 랩 영상은 하루 만에 퍼졌습니다 — 하지만 진짜 이야기는 블록체인 안에 있었습니다.

이미지 — 플레이스홀더낮에는 사이버 범죄 자문가, 밤에는 래퍼 ‘Razzlekhan’ — 월스트리트의 악어나중에 자체 이미지로 교체

세탁기

2017년 무렵부터 부부는 장물을 움직이기 시작했고, 그 수법은 후일 공소장에 낱낱이 적히게 됩니다. 돈줄을 수천 건의 소액 거래로 쪼개고(chain-hopping), AlphaBay와 Hydra 같은 다크넷 마켓을 거쳐 코인을 흘려보내고, 가짜 신분으로 계좌를 열고, 비트코인을 다른 코인으로 바꿨다가 되돌리고, 일부는 실물 금으로 바꿨습니다.

그 금은 거의 동화 같은 결말을 맞습니다. 일부는 Morgan이 말 그대로 땅에 묻은 금화가 되었습니다. 수사관들은 나중에 캘리포니아의 한 장소에서 그것을 파냈습니다. 심지어 Walmart 상품권까지 섞여 있었습니다. 자금 세탁은 그들에게 게임이었습니다 — 그리고 바로 그 게임의 즐거움이 몰락의 원인이 됩니다. 모든 수가 장부에 지워지지 않게 기록됐기 때문입니다.

클라우드 속 파일

전환점은 급습이 아니라 로그인 화면에서 왔습니다. 2022년 초, 수사관들은 영장을 받아 Lichtenstein의 클라우드 저장소 계정에 접근했습니다. 거기서 그들은 믿기 힘든 것을 발견합니다. 훔친 비트코인이 들어 있는 2,000개가 넘는 wallet 주소 목록이 담긴 파일 — 그에 해당하는 개인 키까지 함께였습니다.

도둑은 자기 금고의 열쇠를 클라우드 파일에 보관해 두었습니다. 로그인 한 번으로 게임은 끝났습니다.

그 키로 당국은 도둑 자신이 감히 하지 못한 일을 할 수 있었습니다. 돈을 옮기는 일 말입니다. 그들은 한 번에 약 94,000 비트코인을 회수했습니다. 6년간의 난공불락은 텍스트 파일 하나로 끝났습니다.

이미지 — 플레이스홀더주소 2,000개 이상과 개인 키가 담긴 클라우드 파일 하나가 장물 전체를 열었습니다나중에 자체 인포그래픽으로 교체

역사상 최대 규모의 압수

2022년 2월 8일, Ilya Lichtenstein과 Heather Morgan은 뉴욕에서 체포됐습니다. 미국 법무부는 약 36억 달러 상당의 비트코인을 압수했다고 발표했습니다 — 당시 기준으로 법무부 역사상 최대 규모의 금융 압수였습니다. 이후 수억 달러가 더 추가됐습니다.

완전범죄를 저질렀다고 믿었던 “월스트리트의 악어”와 그녀의 남편은 순식간에 감방에 갇힌 신세가 됐습니다 — 자신들이 이겼다고 생각했던 바로 그 기술에 붙잡혀서.

선고

2023년 8월, 두 사람은 자금세탁 공모 혐의를 인정했고, Lichtenstein은 자신이 최초의 Bitfinex 해커 본인이었음을 시인했습니다. 2024년 11월 선고가 내려졌습니다. Ilya Lichtenstein은 징역 5년, Heather Morgan은 18개월. 비트코인 가격이 오른 덕에 당국이 되찾은 도난 자산의 가치는 어느새 100억 달러 안팎에 이르렀습니다 — 압도적인 역대 최대 회수액입니다.

이 이야기는 예상대로 Netflix 다큐멘터리가 되었습니다. 하지만 오래 남는 의미는 랩 영상이나 땅에 묻힌 금에 있지 않습니다. 돈이 손대지 못할 것처럼 보였던 6년, 그리고 그 모든 것을 풀어버린 로그인 한 번에 있습니다.

이 강탈 사건이 증명한 것

Bitfinex 강탈 사건은 crypto에 관한 가장 큰 신화를 무너뜨립니다. 익명이라는 신화 말입니다. 사실은 정반대입니다. 블록체인은 영구적이고 공개된 기억입니다. 부부가 옮긴 코인 하나하나가 흔적을 남겼고, 그 흔적은 6년을 묵묵히 기다렸습니다. 그들은 기술에도 불구하고 잡힌 게 아니라, 기술 때문에 잡혔습니다. 훔친 crypto가 그냥 사라진다고 믿는 사람들에게: 도둑들은 거의 쓰지도 못하는 수십억 달러 위에 앉아 있었습니다.

그리고 두 번째 교훈이 있습니다. 코인을 어디에 맡길지 고르는 사람을 위한 교훈입니다. Bitfinex가 해킹당했을 때 대가를 치른 건 고객이었습니다. 모두의 잔고에서 36%를 강제로 깎아낸 것이죠. 2025년에 그보다 더 큰 해킹을 당하고도 고객 단 한 명도 손실을 보지 않게 한 Bybit와 비교해 보십시오. 차이는 준비금, 투명성, 그리고 고객 자산이 보호되고 있는지에 있습니다. 유럽의 MiCAR 규정이 인가받은 exchange에 고객 자산을 자기 자산과 분리해 입증 가능한 형태로 보관하도록 요구하는 이유가 바로 여기에 있습니다 — 침입의 청구서가 슬그머니 당신에게 넘어오지 않도록.

월스트리트의 악어는 자신이 시스템보다 똑똑하다고 믿었습니다. 하지만 장부는 아무것도 잊지 않고, 도둑의 금고는 잘못 보관한 파일 하나만큼이나 취약합니다. 이 강탈 사건이 남긴 질문은 두 가지입니다. 당신이 쓰는 exchange의 보안은 얼마나 튼튼한가 — 그리고 그럼에도 사고가 났을 때 그 대가는 누가 치르는가?

출처

유죄 인정 및 자금세탁 수법(chain-hopping, AlphaBay/Hydra, 가짜 신분, 금): US DOJ. 체포 및 36억 달러 압수(역대 최대), 2022년 2월: Washington Post. 선고(Ilya 5년, Heather 18개월) 및 약 100억 달러 회수: TRM Labs, Bloomberg. Razzlekhan 페르소나, 땅에 묻힌 금화 및 사건 전반: TIME, NBC News.