HomeZ - 배너 홈 이탈홍콩 암호화폐 보안: 사이버 공격 27% 급증에 이어 OTP 금지 시행

홍콩 암호화폐 보안: 사이버 공격 27% 급증에 이어 OTP 금지 시행

홍콩의 암호화폐 보안 강화를 위한 움직임이 구체적이고 중대한 단계에 들어섰다. 이 도시의 증권선물위원회(Securities and Futures Commission, SFC)는 모든 암호화폐 거래 플랫폼과 인터넷 브로커를 대상으로 일회용 비밀번호(OTP) 로그인을 금지하는 서한을 발행했다. 이는 조용히 사용자 계정을 고갈시키고 이 지역의 사이버 보안 인프라를 마비시키고 있는 피싱 범죄 확산에 대한 직접적인 대응이다.

핵심 요약

  • 홍콩 SFC는 암호화폐 플랫폼과 인터넷 브로커에 대해 SMS, 이메일, 앱 기반 OTP 로그인을 금지하고, 대신 피싱에 강한 패스키 등 다른 방식 사용을 의무화했다.
  • 운영사는 12개월 이내에 규정을 준수해야 하며, 대형 브로커는 즉시 조치해야 한다.
  • 홍콩은 2025년에 15,877건의 사이버 보안 사고를 기록했으며, 이는 전년 대비 27% 증가한 수치로, 이 중 57%가 피싱에 해당한다.
  • 인가된 플랫폼의 고위 경영진은 이제 취약한 인증 통제로 인해 발생한 고객 손실에 대해 직접적인 개인 책임을 지게 된다.
  • 최근 피싱 공격으로 HyperSwap 이용자에게서 12,300달러, 가짜 Uniswap 사이트를 통해 약 40만 달러가 탈취되며 위협의 규모를 보여주었다.

피싱 위험 대응을 위한 홍콩의 OTP 로그인 금지

SFC의 서한은 금융 규제 기관으로서는 이례적으로 직설적이다. 대형 브로커라면 일회용 비밀번호 사용을 지금 당장 중단하라는 것이다. 소형 운영사의 경우, 서한 발행일로부터 12개월의 유예 기간이 주어진다. 모호함도, 연장 규정도 언급되지 않았다.

OTP 금지와 새로운 인증 요건의 세부 내용

이번 금지는 모든 일반적인 형태의 OTP — SMS 코드, 이메일 인증 링크, 앱에서 생성되는 토큰 — 을 포괄하며, 이는 금융 서비스에서 가장 익숙한 로그인 보안 계층 중 하나를 제거하는 조치다. 그 대신 플랫폼은 패스키, 암호학적 검증이 적용된 등록 기기, 하드웨어 보안 키를 구현해야 한다. SFC는 이를 통틀어 피싱에 강한 솔루션이라고 설명했으며, 사용자가 속아 가짜 사이트에 접속하더라도 사용할 수 없도록 설계된 방식이라는 점을 강조했다.

“점점 더 정교해지고 다양해지는 피싱 공격으로부터 고객 계정을 보호하기 위해서는 예방, 탐지, 대응, 교육을 결합한 포괄적인 접근이 필요하다”고 SFC 중개인 부문 전무이사인 입치항(Dr. Yip Chi-hang)은 말했다. 그는 또한 인가 기관이 강력한 인증을 통해 1차 방어선을 강화하고, 피해가 발생하기 전에 신속히 대응해야 한다고 덧붙였다.

이 조치의 근본 논리는 단순하다. OTP는 피싱 사이트에 의해 실시간으로 가로채이거나 전달될 수 있지만, 패스키와 암호학적 기기 바인딩은 그렇지 않다. 사용자가 가짜 거래소 페이지에 일회용 코드를 입력하도록 속이면 공격자는 필요한 모든 것을 얻는다. 반면 패스키에 묶인 로그인을 마주한 공격자는 활용 가능한 정보를 얻지 못한다.

준수 기한과 대형 브로커에 대한 즉각적 영향

12개월의 유예 기간은 전반적인 운영사에 폭넓게 적용되지만, 대형 인터넷 브로커리지 회사는 유예 기간 없이 즉각적인 감독 대상이 된다. SFC가 사용한 “가능한 한 신속히(as soon as practicable)”라는 표현은 대형 기관이 이를 미래 과제가 아닌 운영상의 비상 사태로 취급하기를 기대한다는 신호다. 기한을 지키지 못한 회사는 제재 조치와 평판 훼손의 위험에 직면하며, 이는 규제 지위와 라이선스 신뢰도가 모든 것인 시장에서 규제 평가와 고객 신뢰 모두에 영향을 줄 수 있다.

홍콩에서 증가하는 피싱 공격과 사이버 보안 위협

이번 규제를 뒷받침하는 수치는 매우 명확하다. 홍콩은 2025년에 15,877건의 사이버 보안 사고를 기록했으며, 이는 전년 대비 27% 증가한 수치이자 2023년에 기록된 7,752건의 두 배가 넘는 수준이다. SFC가 인용한 홍콩 사이버 보안 사고 조정 센터(Hong Kong Cyber Security Incident Coordination Centre)의 데이터에 따르면, 피싱 및 스푸핑 공격이 전체 신고 사례의 57%를 차지했다.

피싱이 주도하는 사이버 사고 급증

이 가속도는 주목할 만하다. 2023년 약 7,752건에서 2년 만에 거의 16,000건에 이른 것은 통계적 변동이 아니라 구조적 문제를 의미한다. 봇넷 공격은 18%로 그 뒤를 이었고, 악성코드는 15%를 차지했다. 그러나 SFC가 가장 우려하는 것은 피싱이다. 이는 바로 OTP 기반 로그인 시스템이 가장 직접적으로 노출시키는 공격 벡터이기 때문이다.

전 세계적으로도 상황은 비슷하게 심각하다. 피싱 공격과 사회공학 사기는 2026년 1분기에만 암호화폐 업계 전체 손실 4억 8,200만 달러 중 3억 600만 달러를 차지했다. 업계 추적 데이터에 따르면, 연초 이후 상반기 동안 피싱 관련 총 손실은 3억 6,600만 달러에 이르렀다고 관련 보고서에서 인용하고 있다.

피싱 사기와 연계된 주요 암호화폐 도난 사례

최근 두 건의 사례는 SFC가 막으려는 것이 무엇인지 정확히 보여준다. 가짜 에어드롭 피싱 사기로 인해 HyperSwap 이용자에게서 90초도 안 되는 시간에 12,300달러가 탈취되었다. 비슷한 시기에, 사기꾼들은 탈중앙화 거래소 Uniswap을 사칭하는 악성 구글 광고를 집행해, 가짜 사이트를 통해 여러 지갑에서 약 40만 달러를 빼냈다. 두 사례 모두 로그인 시점의 자격 증명 탈취가 개입되었으며, 이는 OTP 시스템이 남겨두는 바로 그 취약점이다.

이들은 고립된 예외 사례가 아니다. 한 암호화폐 투자자는 이더리움에서 악성 피싱 토큰 승인에 서명한 뒤 거의 100만 달러를 잃었다. 또 다른 지갑 보유자는 가짜 거래소에 지갑을 연결하고 공격자에게 무제한 자금 접근 권한을 부여하는 계약에 서명한 뒤 약 165만 달러를 잃은 것으로 전해진다. 이 패턴은 일관되고 확장 가능하며, 합법적인 플랫폼 상호작용과 구분하기가 점점 더 어려워지고 있다.

규제 집행과 경영진 책임

새로운 프레임워크에서 가장 중대한 요소는 책임의 귀속 지점이다. SFC는 인가된 플랫폼의 고위 경영진이 고객 계정 보호에 대한 최종 책임을 진다는 점을 분명히 했다. 취약한 사이버 보안 통제는 더 이상 조용히 시정할 수 있는 단순한 컴플라이언스 격차가 아니라, 고객 손실이 발생했을 때 경영진 책임을 직접 촉발하는 요인이 된다.

고위 경영진의 고객 손실 책임

이는 이전 지침보다 훨씬 엄격한 기준이다. 과거에는 규제 리스크가 주로 기관 차원의 제재에 초점이 맞춰져 있었다. 새로운 프레임워크는 개별 임원을 직접 겨냥한다. 플랫폼의 인증 통제가 부적절해 고객이 피싱 공격으로 자금을 잃는다면, 책임의 사슬은 이제 회사 최고 경영진에게까지 곧바로 이어진다.

이 책임 구조의 변화는 내부 의사결정에 큰 영향을 미친다. 컴플라이언스 팀은 인증 업그레이드를 위한 예산과 우선순위를 확보하기가 훨씬 쉬워질 것이다. 대안이 CEO나 CTO의 개인적 책임이라면 말이다.

비준수 시 결과와 운영상 요구사항

책임 문제를 넘어, 플랫폼은 이제 의심스러운 로그인, 거래, 출금을 실시간으로 식별할 수 있는 지속적인 탐지 및 모니터링 시스템을 구현해야 한다. 또한 기기 바인딩 이벤트, 로그인 이상 징후, 비정상적인 거래 패턴 등 중요한 계정 활동에 대해 고객에게 신속히 통지하고, 새로 등장하는 사칭(임퍼소네이션) 사기에 대해 정기적으로 경고해야 한다.

12개월 기한을 지키지 못한 회사는 제재 조치와 평판 훼손에 직면한다. 라이선스 신뢰도가 경쟁 우위가 되는 홍콩의 엄격한 암호화폐 규제 환경에서, 이 조합은 상당한 파급력을 가진다.

글로벌 암호화폐 업계에 미치는 의미

홍콩의 금지 조치는 고립된 사례가 아니다. FBI는 도난 자격 증명에 기반한 네트워크를 겨냥한 글로벌 사이버 범죄 단속을 진행 중이다. 테더(Tether)는 TRON의 T3 유닛과 함께 조직적인 자격 증명 절도와 연계된 암호화폐 자산을 동결하고 있다. 규제 및 집행 커뮤니티는 분명 같은 방향으로 움직이고 있으며, 홍콩은 그중에서도 가장 빠르게 움직인 셈이다.

이제 관건은 싱가포르, 영국 및 기타 주요 암호화폐 규제 관할 지역이 이를 하나의 템플릿으로 삼을지, 아니면 자국의 손실 통계가 비슷한 수준에 이르기를 기다릴지 여부다. 2026년 7월 1일 전면 시행된 EU의 암호화폐 프레임워크 MiCAR는 엄격한 거버넌스와 컴플라이언스 기준을 설정했지만, 아직 패스키 사용을 구체적으로 의무화하지는 않았다. 일반적인 사이버 보안 요구사항과, 홍콩이 방금 도입한 것과 같은 인증 방식에 대한 구체적 의무 사이의 간극은 향후 규제 수렴의 새로운 전선이 될 수 있다.

전 세계적으로 운영되는 암호화폐 플랫폼 입장에서는 실질적인 함의가 이미 분명하다. 홍콩 규정을 준수하기 위해 필요한 기술 인프라 — 패스키, 암호학적 기기 바인딩, 실시간 이상 징후 탐지 — 는 다른 지역 규제 당국이 다음으로 요구할 가능성이 높은 것들이다. 관할 지역별로 따로 구축하기보다는 지금부터 이를 통합적으로 구축하는 편이 더 합리적인 선택일 수 있다.

FAQ

홍콩은 암호화폐 플랫폼에 어떤 로그인 방식을 금지했나요?

홍콩 증권선물위원회는 암호화폐 거래 플랫폼 로그인과 기기 바인딩에 사용되는 SMS, 이메일, 앱 기반 일회용 비밀번호를 금지했다.

OTPs 대신 어떤 인증 방식을 사용해야 하나요?

플랫폼은 패스키, 암호학적 검증이 적용된 등록 기기, 하드웨어 보안 키를 구현해야 한다. SFC는 이를 일반적인 피싱 공격으로는 가로챌 수 없는 피싱 저항 솔루션이라고 설명한다.

새 규정을 준수하기 위한 암호화폐 플랫폼의 기한은 어떻게 되나요?

운영사는 새로운 인증 요건을 준수하기 위해 12개월의 기한을 가진다. 그러나 대형 인터넷 브로커리지 회사는 유예 기간 없이 즉시 새로운 방식으로 전환해야 한다.

준수 기한을 지키지 못한 회사는 어떤 결과를 초래하나요?

기한을 넘긴 회사는 규제 집행 조치와 평판 훼손의 위험에 직면한다. 또한, 부적절한 사이버 보안 통제로 인해 발생한 고객 손실에 대해 고위 경영진이 직접 책임을 질 수 있으며, 이는 이전 지침보다 훨씬 엄격한 책임 기준이다.

{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”홍콩은 암호화폐 플랫폼에 어떤 로그인 방식을 금지했나요?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”홍콩 증권선물위원회는 암호화폐 거래 플랫폼 로그인과 기기 바인딩에 사용되는 SMS, 이메일, 앱 기반 일회용 비밀번호를 금지했다.”}},{“@type”:”Question”,”name”:”OTPs 대신 어떤 인증 방식을 사용해야 하나요?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”플랫폼은 패스키, 암호학적 검증이 적용된 등록 기기, 하드웨어 보안 키를 구현해야 한다. SFC는 이를 일반적인 피싱 공격으로는 가로챌 수 없는 피싱 저항 솔루션이라고 설명한다.”}},{“@type”:”Question”,”name”:”새 규정을 준수하기 위한 암호화폐 플랫폼의 기한은 어떻게 되나요?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”운영사는 새로운 인증 요건을 준수하기 위해 12개월의 기한을 가진다. 그러나 대형 인터넷 브로커리지 회사는 유예 기간 없이 즉시 새로운 방식으로 전환해야 한다.”}},{“@type”:”Question”,”name”:”준수 기한을 지키지 못한 회사는 어떤 결과를 초래하나요?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”기한을 넘긴 회사는 규제 집행 조치와 평판 훼손의 위험에 직면한다. 또한, 부적절한 사이버 보안 통제로 인해 발생한 고객 손실에 대해 고위 경영진이 직접 책임을 질 수 있으며, 이는 이전 지침보다 훨씬 엄격한 책임 기준이다.”}}]}

본 기사는 인공지능의 도움을 받아 제작되었으며, 편집팀의 검수를 거쳤습니다.

RELATED ARTICLES

Stay updated on all the news about cryptocurrencies and the entire world of blockchain.

Featured video

LATEST