[블록미디어 양원모 기자] 2025년 2월25일. 텔레그램에서 ‘지미 그린(Jimmy Green)’이라는 이름을 사용하는 인물에게 새로운 고객이 접근했다. “출처가 의심스러운 이더리움(ETH)을 보유하고 있다”며 이를 다른 네트워크의 깨끗한 자산으로 교환할 수 있는지 물었다. 거래 규모는 약 100ETH. 상대방은 별다른 의심 없이 거래 조건을 논의하기 시작했다.
고객의 정체는 평범한 투자자가 아니었다. 블록체인에서 범죄 자금 흐름을 추적하는 익명의 조사관 ‘잭XBT(ZachXBT)’였다. 잭XBT는 일종의 잠입 수사를 진행 한 것. 그린은 북한 해킹조직 ‘라자루스’가 탈취한 디지털자산을 세탁하는 중국계 범죄 네트워크의 일원으로 의심되는 인물이었다.
잭XBT는 이후 약 35만달러(약 4억6931만원)의 사비를 써가며 여러 차례 거래를 진행했다. 상대방 신뢰를 얻기 위해 거래마다 약 5%의 손실까지 감수했다. 그 대가로 확보한 건 북한 해킹 자금의 이동 계획과 관련 지갑 주소 그리고 범죄조직 내부의 운영 방식이었다.
텔레그램, 디스코드에서 발견된 ‘수상한 글’
2025년 2월 글로벌 디지털자산 거래소 바이비트에서 약 15억달러(약 2조113억원) 규모의 이더리움이 탈취됐다. 공격 배후로는 북한 연계 해킹조직 ‘트레이더트레이터(TraderTraitor)’가 지목됐다.
해킹 이후 탈취 자금의 이동 경로를 추적하던 잭XBT는 텔레그램, 디스코드 공개 채널에서 수상한 글들을 발견했다. “거래 주문에 문제가 생겼다”며 도움을 요청하는 계정들이 잇따라 등장한 것. 잭XBT가 확인한 계정은 15개 이상이었으며, 이들이 문의한 주문 중에는 바이비트 해킹 자금과 직접 연결된 거래도 있었다. 범죄 자금을 처리하는 공범들이 공개적인 고객지원 채널에 거래 문제를 문의하고 있었던 셈이다.
잭XBT는 이들 가운데 ‘지미 그린’이라는 가명을 사용하는 인물에게 접근했다. 자신을 대량의 디지털자산을 교환하려는 고객으로 소개하고 거래 조건을 물었다. 그린이 제안한 방식은 단순했다. 고객이 이더리움 네트워크에서 USDC를 보내면, 자신은 트론 네트워크의 USDT를 지급한다는 것. 서로 다른 블록체인에서 자산을 주고받는 장외 교환 방식이었다.
2025년 3월6일. 잭XBT는 새 지갑에 34만9700 USDC를 입금했다. 실제 거래를 진행하기 위한 자금이었다. 상대방이 돈을 받고 사라질 위험도 있었지만 거래를 이어갔다.
첫 번째 단서는 그린이 제공한 지갑에서 나왔다. 해당 주소는 바이비트 해킹 자금과 연결된 다른 지갑으로부터 거래 수수료에 필요한 가스비를 공급받은 것으로 나타났다. 해커들의 지갑에서 가스비를 받았다면 양측이 서로 협업 관계가 있다는 것을 의미한다. 꼬리를 잡은 것이다.
이후 거래가 반복되면서 그린은 점차 경계를 풀었다. 자신이 속한 조직을 “중국 최대 규모의 전문 자금세탁팀”이라고 소개하는가 하면, 북한 관련 자금의 이동 계획까지 언급하기 시작했다.
“15억달러 대부분 우리 팀이 세탁했다”
그린은 잭XBT에게 “자신의 팀이 바이비트에서 탈취된 15억달러 상당의 이더리움 대부분을 세탁했다”고 주장했다. 이어 “바이비트 해킹 자금이 솔라나(SOL) 네트워크로 이동할 것”이라고 세탁 경로까지 귀띔했다. 실제 다음 날 솔라나에선 해당 자금이 이동하는 거래가 관측됐다.
결정적 단서는 2025년 3월12일 포착됐다. 그린이 자금을 다른 블록체인으로 이동시키는 화면을 전송하자 잭XBT는 화면에 표시된 금액과 시각을 크로스체인 프로토콜 토르체인(THORChain)의 거래 기록과 대조했다. 그 결과, 메시지가 전송된 시점과 몇 분 차이로 생성된 실제 거래를 찾아냈다.
이후 그린이 제공한 솔라나 지갑 주소 3개를 추적하면서 더 큰 규모의 자금 흐름이 드러났다. 잭XBT는 “이들 주소를 중심으로 1200만달러(약 160억원) 이상의 바이비트 해킹 자금이 연결된 지갑 집단을 확인했다고” 밝혔다.
자금은 비트코인(BTC)에서 ETH로 이동한 뒤 SOL을 거쳐 트론 네트워크로 넘어갔다. 이 과정에서 블록체인 간 자산을 이동시키는 브리지와 탈중앙화거래소(DEX) 등이 활용됐다. 일부 거래에서는 유니스왑(Uniswap)의 유동성 풀(LP)에 거래량이 적은 토큰을 활용하는 방식도 확인됐다. 거래 구조를 복잡하게 만들어 자금 추적을 어렵게 하는 수법이었다.
‘북한 해킹조직 자산 탈취→중국계 전문조직 세탁’ 구조 확인
그린과의 대화는 자금세탁에만 국한되지 않았다. 그는 잭XBT에게 마작과 음식, 가족여행 등 일상적인 이야기를 건넸다. 잭XBT의 정체를 모르는 그린은 자신의 과거 범죄 행각도 서슴 없이 언급했다. 그린이 중국계 조직의 일원이라는 것을 특정할 수 있었다.
그린은 잭XBT에게 “과거 알고 지내던 팀이 약 30만달러(약 4억226만원)를 동결당했다”고 말했다. 잭XBT는 이를 추적해 2023년 폴로닉스(Poloniex) 해킹 사건과 연결된 33만2000 USDC 동결 사례를 찾아냈다. 또 다른 고객의 사기 자금 300만달러(약 40억2264만원)는 후이원 개런티(Huione Guarantee) 관련 핫월렛으로 이어진 것으로 파악됐다.
잭XBT는 이를 통해 북한 해킹조직이 디지털자산을 탈취하고, 중국계 전문 조직이 자금을 넘겨받아 세탁하는 분업 구조를 확인했다. 잭XBT는 지난 9월 발생한 것으로 추정되는 3억8700만달러(약 5189억원) 규모의 비트겟(Bitget) 해킹 사건에서도 “비슷한 정황을 포착했다”고 밝힌 바 있다.
잭XBT는 민간 조사기관과 수사기관에 확보한 정보를 공유했다. 수사에 민감한 내용이 포함돼 공개를 미뤘다고 설명했다. 테더는 잭XBT의 조사 내용을 바탕으로 해당 지갑 집단과 연결된 44만2000 USDT를 동결했다.
잭XBT는 가면으로 얼굴을 가리고, 악당들을 응징하는 배트맨을 닮았다. 잭XBT는 “재단과 개인의 후원이 계속되기를 바란다”며 “이러한 지원이 있기에 다른 사람들이 실현 가능성이 낮다고 여기는 사건에도 더 큰 위험을 감수하며 뛰어들 수 있다”고 말했다.