싱가포르에 기반을 둔 한 암호화폐 결제 회사가 회사 소유 디지털 자산 1,180만 달러가 재무 지갑에서 사라지는 것을 지켜봐야 했다. 더 나쁜 점은 유출이 감지된 이후에도 자금 유출이 멈추지 않았다는 것이다. 월요일 회사가 확인한 Triple-A 재무 해킹 사건은 최근 기억 중 가장 불안한 침해 사례 중 하나로 꼽힌다. 규모 때문만이 아니라, 첫 경보가 울린 뒤에도 공격자가 하루 이상 자금을 계속 빼냈기 때문이다.
Summary
핵심 요약
- Triple-A는 재무 지갑에 대한 무단 접근을 확인했으며, 손실 규모는 초기 추정치 930만 달러에서 상향 조정되어 1,180만 달러에 이르렀다.
- 온체인 조사기관 Specter에 따르면, 첫 유출이 감지된 후 31시간이 지난 시점까지도 자금이 계속 빠져나가고 있었다.
- 고객 자금은 영향을 받지 않았다. 싱가포르의 결제 서비스 규정(Payment Services Regulations)에 따라 별도의 신탁 계좌에 보관되고 있기 때문이다.
- PeckShield에 따르면, 도난당한 자산은 7개 블록체인 네트워크를 거쳐 이동한 뒤, 5,226 ETH(약 973만 달러) 이상을 보유한 단일 이더리움 주소로 집결되었다.
- Triple-A는 도난 자산을 추적·회수하기 위해 사이버보안 업체, 블록체인 포렌식 팀, 싱가포르 경찰과 협력하고 있다.
손실 규모가 커지는 Triple-A 재무 해킹 사건 확인
이번 침해는 온체인 조사자 Specter가 금요일 처음 포착했다. Specter는 Triple-A와 연관된 지갑에서 비정상적인 자금 유출을 확인하고 초기 피해 규모를 930만 달러로 추산했다. 일요일까지 이 금액은 이체가 계속되면서 1,180만 달러로 늘어났다. Triple-A는 월요일 공식 성명을 통해, 7월 25일 회사 소유 디지털 자산을 보관하던 지갑에 공격자가 무단으로 접근했다고 밝혔다.
탐지 이후에도 계속된 지갑 자금 유출
Specter의 분석에서 가장 눈에 띄는 부분이자 가장 우려스러운 점은 다음과 같다. 새로운 입금이 여전히 침해된 지갑으로 들어오고 있었고, 이 자금은 곧바로 빼내어졌다. 이는 첫 대규모 유출이 감지된 후 31시간이 지난 시점까지 계속되었다. 당시 Specter는 입금 기능이 비활성화되지 않은 것으로 보아, 팀이 상황을 인지하지 못한 것 같다고 지적했다.
Triple-A는 토요일에 침해 사실을 감지했으며, 영향을 받은 인프라를 보호하고 보안 점검을 완료하기 위해 일부 서비스를 약 3시간 동안 유지보수 모드로 전환했다고 밝혔다. 회사 발표에 따르면, 이후 모든 서비스는 복구되었고, 전 세계 모든 시장에서 거래 및 결제가 정상적으로 처리되고 있다.
이 타임라인은 온체인 연구자들에 의한 초기 외부 탐지와 회사 내부 대응 사이에 존재하는 간극을 보여준다. 이는 암호화폐 사고가 기업이 사태를 통제하기 전에 이미 공개적으로 전개되는 방식을 점점 더 규정하는 역학이기도 하다.
싱가포르 규정 아래 보호되는 고객 자금
침해의 심각성에도 불구하고, 고객 자금은 위험에 처한 적이 없다. Triple-A는 고객을 대신해 디지털 자산 수탁 서비스를 제공하지 않는다. 대신, 고객 자산은 별도의 신탁 계좌에 보관되며, 독립적인 자산 보호 기관에서 관리되고 있다. 이 계좌들은 이번 사건의 영향을 받지 않았다.
규제 준수 및 라이선스
이러한 분리 보관은 단순한 내부 정책이 아니라, 규제 요건을 반영한 것이다. 2024년 10월 개정된 싱가포르 결제 서비스 규정은, 라이선스를 보유한 암호화폐 결제 회사가 고객 자산을 별도의 블록체인 주소에 보관하도록 의무화하고 있다. Triple-A는 싱가포르 통화청(Monetary Authority of Singapore)으로부터 라이선스를 보유하고 있으며, 유럽 법인인 Paytop SAS를 통해 프랑스에서도 결제 라이선스를 취득했다. 또한 미국과 캐나다에서는 머니 서비스 비즈니스로 등록되어 있다.
회사는 여전히 충분한 자본을 보유하고 있으며, 모든 채무를 이행할 수 있다고도 확인했다. 재무적 영향은 회사의 재무 준비금으로 흡수될 것이라고 밝혔다.
이 구분은 단순히 고객을 안심시키는 차원을 넘어 중요하다. 이는 규제 당국과 시장 관찰자들이 이번 침해를 어떻게 평가할지를 좌우하기 때문이다. 라이선스를 보유하고 규정을 준수하는 회사가 자체 운영 자본을 잃는 사건은, 고객 예치금을 잃는 사건과는 본질적으로 다르다. 다만, 장기간에 걸친 멀티체인 재무 유출이 남기는 평판 리스크는 그와 무관하게 상당하다.
여러 블록체인에 걸친 도난 자금의 복잡한 이동
도난 자산을 추적하는 과정에서 난이도는 더욱 높아진다. 공격자는 자금을 7개의 서로 다른 블록체인 네트워크 — 이더리움, 트론, 폴리곤, 아비트럼, 솔라나, 더 오픈 네트워크, 비트코인 — 로 옮겼다. 이는 포렌식 추적과 회수 작업을 크게 복잡하게 만드는 의도적인 멀티체인 전략이다.
단일 이더리움 주소로의 자금 집결
여러 네트워크가 동원되었음에도, 최종적으로 자금은 하나의 목적지로 모였다. 블록체인 보안 업체 PeckShield는 단일 이더리움 주소를 특정했는데, 이 주소는 금요일 저녁부터 토요일 새벽(UTC 기준) 사이 8건의 거래를 통해 약 973만 달러 상당의 5,226 ETH 이상을 축적했다.
Triple-A와 조사팀은 아직 용의 공격자를 공개적으로 특정하지 않았으며, 해당 이더리움 주소로 자금이 도달한 이후 거래소, 믹서, 기타 서비스로 이동했는지에 대해서도 확인된 바 없다. 자격 증명 탈취, 인프라 취약점, 기타 벡터 등 침해 원인 역시 공개되지 않았다. 이 같은 침묵은 눈에 띄는 대목이며, 조사는 여전히 진행 중이다.
대응 및 회수 노력
Triple-A는 도난 자금을 추적하고 회수를 지원하기 위해 사이버보안 전문가, 블록체인 포렌식 업체, 싱가포르 경찰과 협력하고 있다고 밝혔다. 주요 암호화폐 사고에서 법 집행기관과 온체인 포렌식의 결합은 이제 표준 대응 방식이 되었지만, 자금이 여러 체인에 걸쳐 이동했다는 점은 신속한 해결에 상당한 장애물이 된다.
현재 상황
회사는 토요일에 공식 업데이트를 제공하겠다고 약속했었다. 보도 시점 기준으로, 회사 뉴스룸 페이지에는 여전히 두바이 가상자산 규제청(Virtual Assets Regulatory Authority)으로부터 조건부 승인을 받았다는 7월 15일자 게시물만 올라와 있다. 이는 운영 위기가 얼마나 빠르게 대외 커뮤니케이션 속도를 앞질러 버릴 수 있는지를 상기시킨다.
이번 침해는 고립된 사건도 아니다. 같은 주에 AFX Trade가 아비트럼 커스터디 브리지를 통해 약 2,415만 달러를 잃었고, Verus-Ethereum 브리지는 약 754만 달러를 탈취당했다. Verus-Ethereum 브리지는 5월 이후 두 번째로 공격을 받은 셈이다. 이 패턴은 암호화폐 인프라 보안에 대한 압력이 전혀 줄어들지 않고 있음을 시사한다.
Triple-A의 즉각적인 운영상 문제는 어느 정도 통제된 것으로 보일 수 있다. 그러나 더 어려운 질문 — 라이선스를 보유하고 규제를 준수하는 결제 회사의 지갑이 7개 체인에 걸쳐 31시간 넘게 어떻게 유출될 수 있었는가 — 에 대해서는 회사 측 조사 결과가 아직 공개적으로 제시되어야 한다.
FAQ
Triple-A는 재무 지갑 해킹을 인정했나요?
그렇다. Triple-A는 월요일, 7월 25일 처음 감지된 재무 지갑에 대한 무단 접근으로 인해 회사 소유 암호화폐 자산이 손실되었다고 확인했다.
해킹으로 고객 자금이 영향을 받았나요?
아니다. 고객 자금은 영향을 받지 않았다. Triple-A는 고객을 대신해 디지털 자산을 보관하지 않으며, 고객 자금은 싱가포르 결제 서비스 규정을 준수해 독립적인 자산 보호 기관의 별도 신탁 계좌에 보관된다.
Triple-A 재무 해킹으로 얼마나 손실이 발생했나요?
온체인 조사자 Specter는 초기 손실 규모를 930만 달러로 추산했으며, 이후 이 수치를 상향 조정했다. 일요일까지 추정 총액은 1,180만 달러에 이르렀다. Triple-A는 독자적으로 정확한 총 손실액을 공개하지는 않았다.
Triple-A는 도난 자산을 회수하기 위해 어떤 조치를 취하고 있나요?
Triple-A는 사이버보안 전문가, 블록체인 포렌식 업체, 싱가포르 경찰과 협력해 도난 자금을 추적하고 회수 노력을 지원하고 있다. 또한 회사는 여전히 충분한 자본을 보유하고 있으며, 모든 채무를 이행할 수 있다고 밝혔다.
{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”Triple-A는 재무 지갑 해킹을 인정했나요?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”그렇다. Triple-A는 월요일, 7월 25일 처음 감지된 재무 지갑에 대한 무단 접근으로 인해 회사 소유 암호화폐 자산이 손실되었다고 확인했다.”}},{“@type”:”Question”,”name”:”해킹으로 고객 자금이 영향을 받았나요?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”아니다. 고객 자금은 영향을 받지 않았다. Triple-A는 고객을 대신해 디지털 자산을 보관하지 않으며, 고객 자금은 싱가포르 결제 서비스 규정을 준수해 독립적인 자산 보호 기관의 별도 신탁 계좌에 보관된다.”}},{“@type”:”Question”,”name”:”Triple-A 재무 해킹으로 얼마나 손실이 발생했나요?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”온체인 조사자 Specter는 초기 손실 규모를 930만 달러로 추산했으며, 이후 이 수치를 상향 조정했다. 일요일까지 추정 총액은 1,180만 달러에 이르렀다. Triple-A는 독자적으로 정확한 총 손실액을 공개하지는 않았다.”}},{“@type”:”Question”,”name”:”Triple-A는 도난 자산을 회수하기 위해 어떤 조치를 취하고 있나요?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Triple-A는 사이버보안 전문가 , 블록체인 포렌식 업체, 싱가포르 경찰과 협력해 도난 자금을 추적하고 회수 노력을 지원하고 있다. 또한 회사는 여전히 충분한 자본을 보유하고 있으며, 모든 채무를 이행할 수 있다고 밝혔다.”}}]}
본 기사는 인공지능의 도움을 받아 제작되었으며, 편집팀의 검수를 거쳤습니다.

