시중은행을 비롯한 금융회사에서 인공지능(AI)을 활용한 것으로 보이는 해킹 공격이 속출하면서, 금융당국이 국내 가상자산 거래소의 보안을 어떻게 감독할지에도 관심이 쏠린다.
원화 거래소는 국내 투자자들의 가상자산 거래와 보관이 집중된 곳이어서 해킹 발생 시 큰 재산 피해로 이어질 수 있다. 최근 은행권에서 실제 침해사고가 발생한 만큼 원화 거래소의 보안규정 준수 여부뿐 아니라 유사 공격을 막아낼 수 있는지까지 꼼꼼하게 확인해야 한다는 지적이 나온다.
8일 금융권과 가상자산 업계에 따르면 금융감독원은 최근 발생한 금융권 해킹 사고와 관련해 국내 원화 거래소들에 오늘까지 자체 보안 점검을 마치고 이 결과를 알려달라고 요청했다.
금감원은 이번 해킹 공격에 쓰인 것으로 보이는 인터넷주소(IP) 목록과 12개 항목의 점검표를 원화 거래소들에 전달했다. 이를 바탕으로 해당 IP 차단 여부, 해킹 시도나 피해가 있었는지, 실시간으로 보안을 감시하는 체계가 잘 작동하는지 등을 확인 중이다.
외부에 노출된 전산시스템의 약점과 함께, 외부에서 접속할 때 본인 확인이나 접근 권한을 제대로 관리하고 있는지도 함께 점검한다.
다만 이번 점검은 가상자산 거래소에 특화된 별도 목록이 아닌 전 금융권에 공통으로 요구된 조치다. 최근 은행권에 나타난 공격 수법을 코인 거래소 시스템에 적용했을 때 검증 여부 등은 확인되지 않았다.
해외에서는 이미 대규모 해킹 사고가 발생했다. 지난달 글로벌 가상자산 거래소 비트겟에서 5000억원대 가상자산이 공격자 지갑으로 무단 이체되면서 국내 원화 거래소의 해킹 대응 능력을 점검할 필요성도 커지고 있다.
국내 거래소는 이용자 가상자산 경제적 가치의 80% 이상을 인터넷과 분리된 안전 보관함(콜드 월렛)에 보관하고, 해킹 탐지 및 접근 통제 등 보안체계를 운영한다. 업비트·빗썸·코인원·코빗·고팍스 등 5대 원화 거래소가 참여하는 디지털자산 거래소 공동협의체(DAXA·닥사)도 해킹·악성코드·디도스 등에 대비한 모범규준을 가이드라인으로 운영하고 있다.
문제는 이 같은 보안 장치를 갖췄다는 사실만으로 실제 해킹 공격을 완벽히 막아낼 수 있다고 단정하기는 어렵다는 점이다.
황석진 동국대 국제정보보호대학원 교수는 “최근에는 전산망 자체를 직접 공격하는 방식뿐 아니라, 프로그램 간 연결 통로(API) 인증 정보나 계정 권한을 몰래 빼내어 진짜 사용자처럼 활동하는 공격이 늘고 있다”며 “접속한 이후에 일어나는 이상 행동이나 무단 권한 사용을 얼마나 빠르게 찾아내고 차단할 수 있는지가 앞으로 더 중요해질 것”이라고 설명했다.
실제 국내에서 API 인증 정보를 넘겨받으려는 사기 시도가 나타나고 있다. 업비트 운영사 두나무는 이날 사회관계망서비스(SNS)에 계정이나 API 키를 빌려주면 대가를 지급하겠다는 모집 행위가 포착됐다며 이용자들에게 주의를 당부했다.
API 키는 외부 프로그램이 가상자산 거래소 계정에 들어갈 때 쓰는 비밀번호(인증 정보)다. 두나무에 따르면 일부 모집자는 단순 시세 조회에만 사용한다고 설명하지만, 일반적인 시세 정보는 별도의 인증 없이도 확인 가능하다. API 키가 다른 사람에게 넘어가면 부여된 권한에 따라 계정 정보 조회나 거래 등에 악용될 수도 있다.
황 교수는 “콜드 월렛과 여러 단계의 결재 방식은 지금도 중요한 안전장치이지만, 이것만으로 거래소의 전체 보안 수준을 판단하면 안 된다”고 강조했다. 계정·API 인증 정보·관리자 권한·외부 연계 시스템 등 공격 경로가 다양해지는 만큼 여러 보안장치가 제대로 맞물려 작동하는지 살펴봐야 한다는 것이다.
이에 각 거래소는 새로운 보안 위협에 대비해 자동 공격 탐지 정책을 보완하고, 짧은 시간에 과도한 접속 요청이 발생하면 이를 제한하는 등 대응에 나섰다. 일부 원화 거래소는 인공지능(AI)을 이용한 공격에 대응하는 별도의 방어 체계를 도입하는 방안도 검토 중이다.
금융당국이 실제 해킹 방어 능력을 어디까지 점검하는지도 중요해졌다. 닥사(DAXA)가 보안 관련 자율 규제를 운영하고 있지만 법적 강제력이 없는데다, 규정을 지키는 것과 실제 해킹 공격을 막아내는 것은 별개이기 때문이다.
기존처럼 해커의 인터넷주소(IP)를 차단하거나 해킹 여부를 확인하는 수준을 넘어, 접속 정보 유출 등 새로운 해킹 수법을 실제 막아낼 수 있는지까지 감독당국이 꼼꼼하게 점검해야 한다는 지적이 나온다.
황 교수는 “닥사의 모범 규준은 모든 거래소에 적용되는 최소한의 공통 안전 기준”이라며 “날로 변하는 해킹 수법을 거래소가 얼마나 빠르게 보안에 적용하는지, 그리고 실제 공격을 받더라도 이용자의 자산을 빼앗기지 않도록 막아낼 수 있는지가 더욱 중요한 판단 기준”이라고 강조했다.