Market 뉴스
미국 재무부의 “탈중앙화 금융 불법 금융 위험 평가” 자세히 살펴보기

미국 재무부는 탈중앙화 금융(DeFi) 서비스에서 발생할 수 있는 잠재적 위험에 대한 최초의 분석을 발표했으며, 자금세탁 방지 (AML) 및 테러자금조달 방지(CFT) 규정을 준수하지 않는 DeFi 플랫폼이 현재 가장 중대한 불법 금융 위험을 초래한다고 결론지었습니다.
보고서는 DeFi 서비스가 종종 중앙집중식 통제와 감독을 수행하는 관리 기관을 가지고 있다고 밝혔습니다.
보고서는 또한 DeFi 서비스가 자주 AML/CFT 통제나 고객 식별 절차를 구현하지 않아 수익을 즉시 그리고 가명으로 층화할 수 있게 한다고 경고합니다. 그 결과 DeFi는 범죄자, 해커 및 악의적인 행위자들이, 특히 조선민주주의인민공화국 (DPRK)으로부터 범죄 수익을 세탁하기 위한 온상이 되고 있습니다.
재무부는 미국 AML/CFT 요건 및 DeFi 서비스 규칙에 대한 가능한 개선 방안을 평가하고, 향후 조치를 위한 민간 부문의 의견을 구할 것을 권고했습니다.
“분명히, 우리는 혼자서 이 일을 할 수 없습니다,” 라고 테러 및 금융 정보 담당 차관인 브라이언 넬슨이 말했습니다. “우리는 민간 부문이 위험 평가 결과를 활용하여 자체 위험 완화 전략을 수립할 것을 촉구합니다.”
보고서는 또한 AML/CFT 규제 감독을 강화하고 DeFi 서비스에 대한 준수 검토에 관한 추가 지침을 민간 부문에 제공할 필요성을 강조합니다. 또한 DeFi 서비스 제공자가 적절한 규제 기관에 등록하고 범죄적 악용을 방지하기 위해 충분한 AML/CFT 통제를 구축·유지할 것을 권고합니다.
DeFi가 비즈니스 활동 뒤에 있는 개인을 식별하는 데 어려움을 초래할 수 있지만, 보고서는 서비스가 중앙집중형이든 탈중앙형이든 관계없이 은행 비밀법(Bank Secrecy Act)의 적용을 받는다고 강조했습니다.
넬슨에 따르면, 완전히 탈중앙화되었다고 주장하는 일부 기관은 실제로는 전통 금융과 더 유사한 활동을 수행할 수 있습니다. 따라서 그들의 주장과는 달리 실제로는 탈중앙화되지 않았습니다. 넬슨은 이러한 기관을 “명목상만 탈중앙화된”이라고 제안했습니다.
시장 구조
40페이지 분량의 2023년 DeFi 불법 금융 위험 평가 보고서가 수요일에 발표되었으며, AML/CFT 규제 의무와 관련된 DeFi 서비스에 대해 논의합니다.
미국에서는 AML/CFT 의무가 개인이 수행하는 활동에 따라 결정됩니다. 은행, 뮤추얼 펀드, 브로커-딜러, 머니 서비스 사업자(MSB), 선물 커미션 상인(FCM), 그리고 소개 브로커와 같은 금융 기관은 AML 및 CFT 규정을 준수해야 합니다.
이러한 의무에는 효과적인 AML 프로그램을 구현하고 기록 및 보고 요건을 유지하는 것이 포함되며, 예를 들어 의심스러운 활동 보고(SAR) 요건이 있습니다.
상품선물거래위원회(CFTC), 금융범죄단속네트워크(FinCEN), 그리고 증권거래위원회(SEC)가 이러한 활동을 규제하며, 개인이 중앙집중형인지 여부는 금융 기관의 AML/CFT 의무에 영향을 미치지 않는다고 보고서는 말합니다.
DeFi 서비스가 미국에서 전적으로 혹은 상당 부분 사업을 수행하고 가상 자산을 수락·전송한다면, 이는 자금 전송업자로 간주될 가능성이 높으며, 법정 화폐 서비스를 제공하는 자금 전송업자와 동일한 AML/CFT 의무를 적용받게 됩니다. 또한 보고서는 서비스가 BSA(은행 비밀법) 또는 기타 규제 프레임워크에 따라 금융 기관 정의에 부합하는 한, 탈중앙화 정도는 이러한 의무에 영향을 미치지 않는다고 언급했습니다.
보고서는 암호화폐 산업이 DeFi 분야에서 규제 명확성이 부족하다고 주장해 왔으며, 특히 무엇이 증권에 해당하는지, 어느 규제 기관에 등록해야 하는지, DeFi 서비스가 금융 기관 정의에 부합하는지 등에 대해 언급했지만, CFTC, FinCEN, SEC는 지난 10년간 지침과 집행 조치를 제공해 규제 의무를 명확히 했다고 주장합니다. 또한 이들 기관은 스마트 계약이나 컴퓨터 코드를 통한 특정 기능 자동화가 해당 서비스를 제공하는 금융 기관의 의무에 영향을 미치지 않는다고 강조했습니다.
또한, 미국 내에 어느 정도 존재하거나 미국 시민이 이끄는 DeFi 서비스는 재무부 해외자산통제국(OFAC)이 관리·집행하는 경제 제재 프로그램을 준수해야 합니다. 비미국인도 특정 상황에서 OFAC 제재 준수 의무가 있습니다. 이러한 의무는 거래가 가상 자산으로 표시되든 전통적인 법정 화폐로 표시되든 동일합니다.
기능적으로 탈중앙화되지 않은 DeFi 서비스
DeFi 서비스의 중앙집중화 요소를 논의하면서, 보고서는 DeFi 서비스의 탈중앙화가 거버넌스 구조, 서비스 접근 지점, 그리고 서비스가 구축된 결제 레이어에 의해 영향을 받을 수 있다고 지적합니다.
따라서 DeFi 서비스는 완전 탈중앙화라고 주장할 수 있지만, 실제로는 전혀 그렇지 않다고 보고서는 밝혔습니다. 사실, 완전 탈중앙화를 주장함에도 불구하고, DeFi 서비스에는 종종 거버넌스 구조가 존재합니다. 특정 경우에 DeFi 서비스의 소유자나 운영자가 관리 키를 보유하고 있어 계약 사양에 따라 스마트 계약을 수정하거나 비활성화할 수 있다고 보고서는 언급했습니다.
보고서는 또한 거버넌스가 DAO에 의해 관리되는 것으로 주장되며, 거버넌스 토큰이 참여자들에게 블록체인이나 프로토콜의 기능을 결정하는 제안을 도입하고 투표할 수 있게 한다고 추가로 언급했습니다.
하지만 제안 도입 및 투표 과정, 의사결정 통과에 필요한 투표 비율, 그리고 의사결정이 구현되는 방식은 DeFi 서비스마다 크게 다릅니다. 또한 거버넌스 토큰이나 투표 권한이 집중되면 소수의 인물이 높은 통제력을 행사할 수 있습니다.
애플리케이션 개발자는 DeFi 서비스 사용성에 더욱 중요한 역할을 하며, 애플리케이션을 통해 제공되는 정보는 DeFi 인프라를 이용한 거래에 필수적일 수 있습니다. 결제 레이어 블록체인 역시 탈중앙화 정도가 다양하다고 보고서는 말했습니다.
DeFi 서비스가 운영되는 대부분의 블록체인은 허가가 필요 없는(permissionless) 형태이며, 사용자는 네트워크 활동에 참여하기 위해 사전 승인이 필요하지 않습니다. 그러나 일부 블록체인은 다른 것보다 더 중앙집중화되어 있으며, 이는 해당 블록체인 위에 구축된 DeFi 서비스의 탈중앙화 정도에 영향을 미칠 수 있습니다.
불법 금융 위협
불법 금융 위협을 다루면서, 보고서는 DeFi 서비스가 사이버 범죄자와 사기꾼 등 불법 행위자들에 의해 악용될 위험이 있으며, 이들이 불법 수익을 세탁하기 위해 DeFi 서비스를 이용한다고 설명합니다.
범죄자들은 사이버 보안 취약점을 이용해 DeFi 서비스를 침해하고 가상 자산을 탈취합니다. 보고서는 국제 제재 압박을 받는 북한이 중앙집중식 가상자산 서비스 제공업체(VASP)와 DeFi 서비스 모두에서 암호화폐를 점점 더 많이 탈취하고 있다고 언급했습니다.
자금세탁은 DeFi 서비스와 관련된 중요한 문제이며, 범죄자들은 가상 자산을 다른 가상 자산으로 교환하거나, 크로스체인 브리지, 믹서, 유동성 풀을 이용해 수익을 층화하는 등 다양한 방법과 서비스를 사용해 세탁합니다.
보고서에 따르면, 체인 홉(chain hopping)은 법 집행기관이 금융 거래를 추적하기 어렵게 만들고, 믹서는 거래의 출처, 목적지 또는 금액을 숨기며, 유동성 풀은 거래 수수료에서 자금을 생성하여 불법 수익을 추적하려는 조사관에게 어려움을 초래합니다.
보고서는 이러한 서비스가 고객 식별 정보를 제공할 필요가 없기 때문에 범죄자들에게 매력적이며, 이를 통해 감지 없이 서비스를 이용하기가 쉬워진다고 말했습니다.
다양한 유형의 불법 활동을 논의하면서, 최근 몇 년간 더욱 심각하고 정교해진 랜섬웨어 공격도 다루었습니다. 또 다른 유형은 절도로, 사이버 범죄자들이 DeFi 서비스를 관리하는 스마트 계약의 취약점을 이용해 수십억 달러 규모의 가상 자산을 탈취합니다. 사기와 스캠 역시 여러 미국 정부 기관이 보고한 가상 자산 관련 손실이 급격히 증가하고 있습니다.
보고서는 마약 밀매 조직이 가상 자산을 사용해 자금을 세탁하는 데 점점 익숙해지고 있으며, DPRK가 불법 암호화폐 활동에 관여해 불법 무기 프로그램을 위한 수익을 창출하고 있다고도 논의합니다.
DeFi 취약성의 원인
재무부의 DeFi 불법 금융 위험 평가 보고서는 미국에서 운영되는 비준수 DeFi 서비스가 AML/CFT 통제나 고객 식별 절차를 구현하지 않아 DeFi 서비스의 기존 취약성을 초래한다고 밝혔습니다.
이러한 DeFi 서비스는 이름이나 기타 개인 식별 정보 대신 긴 알파벳·숫자 문자열을 사용해 수익을 즉시 그리고 가명으로 층화할 수 있게 합니다.
보고서에 따르면, BSA에 해당하는 활동에 관여하는 DeFi 서비스는 AML/CFT 의무를 지니며, 미국 관할권에 속하는 모든 DeFi 서비스는 해당 여부와 관계없이 제재 준수 의무를 갖습니다.
중개 제거(disintermediation)도 또 다른 요인으로, 비보관형 지갑 사용자가 규제된 금융 기관을 거치지 않고 디지털 자산을 보관·전송할 수 있게 합니다. 이 경우, BSA에 따라 현재 금융 기관 정의에 포함되지 않는 DeFi 서비스는 AML/CFT 조치를 구현하지 않을 수 있습니다.
불법 행위자들은 AML/CFT 체계의 국가 간 차이와 규제 공백을 활용한 규제 차익(arbitrage)을 활용해, 특정 DeFi 서비스를 포함한 VASP가 충분하거나 전혀 AML/CFT 통제 없이 해외에서 운영할 수 있게 함으로써 미국 금융 시스템에 위협을 가한다라고 보고서는 말합니다.
완화 조치
보고서는 DeFi 위험을 완화하기 위해 DeFi 서비스에 대한 규제 감독을 강화할 필요성을 강조합니다.
완화 조치를 위해, 보고서는 전 세계 및 국내 수준에서 DeFi 서비스에 적용되는 규제 프레임워크를 설명하고 가상 자산 및 DeFi 생태계에 특화된 요소들의 완화 효과를 탐구합니다. 보고서는 이러한 조치가 불법 금융 위험을 부분적으로 완화할 수 있지만, 확인된 취약성을 충분히 해결하지는 못한다고 지적합니다.
미국의 AML/CFT 규제 프레임워크는 국내에서 운영되는 DeFi 서비스와 관련된 불법 금융 위험을 다루기 위한 기본적인 완화 조치로 간주됩니다. 특히 FATF와 같은 국제 포럼에서의 작업은 표준을 개발하고 해당 표준의 구현을 촉진함으로써 DeFi 서비스와 관련된 불법 금융 위험을 해결하는 데 중요한 역할을 할 수 있다고 보고서는 말합니다.
DeFi 서비스와 관련된 거래는 종종 공개 블록체인에서 이루어지며, 가명 거래 데이터는 블록체인 공개 원장에 표시되고 추적 가능하므로, 당국이 불법 수익 흐름을 추적하는 조사에 도움이 될 수 있습니다. (공개 블록체인과 개인 블록체인의 차이점을 알아보려면 여기를 클릭하십시오)
그럼에도 불구하고, 탈중앙화 금융(DeFi) 분야에서 불법 금융 활동을 완화하는 과제는 과소평가될 수 없습니다. 공개 블록체인 데이터가 일부 통찰을 제공하지만, 그 고유한 한계는 상당한 장애물을 만들습니다. 이러한 디지털 원장의 가명성은 믹서, 크로스체인 브리지, 익명성 강화 암호화폐(AEC)와 같은 사용자 전략과 결합되어 거래 흐름을 효과적으로 흐리게 만들 수 있습니다. 결과적으로 DeFi 영역 내 활동을 추적하고 추적하는 것이 점점 더 복잡하고 어려워집니다.
재무부는 또한 여러 암호화폐 산업 참여자들이 레이어 2 기술이나 개인 블록체인 등 암호화폐 거래의 프라이버시를 강화하는 방안을 모색하고 있으며, 이러한 경우 공개 원장은 볼 수 없고 블록체인 추적도 적용되지 않을 것이라고 지적합니다.
DeFi 사용자는 가상 자산을 법정 화폐로 교환해 상품 및 서비스를 구매하기 위해 중앙집중식 VASP에 접근해야 할 수도 있지만, 중앙집중식 VASP의 AML/CFT 프로그램에 의존하는 것만으로는 비준수 DeFi 서비스와 관련된 위험을 부분적으로만 완화할 수 있다고 보고서는 언급했습니다.
보고서에 따르면, 많은 중앙집중식 VASP가 국제 AML/CFT 표준을 준수하지 않으며, 종종 AML/CFT 요건이 약하거나 존재하지 않는 관할구역에 기반을 두고 있습니다. 또한 이러한 요건을 적용받음에도 불구하고 제공하는 서비스에 필요한 AML 프로그램을 구현하지 못하는 중앙집중식 VASP 사례도 확인되었습니다.
기관은 가상 자산의 추가 채택이 많은 거래의 온·오프램프 역할을 하는 중앙집중식 VASP의 필요성을 감소시킬 수 있다고 말했습니다. 현재 대부분의 상인, 기업 및 금융 기관이 가상 자산을 결제 수단으로 받아들이지 않지만, 가상 자산이 더 널리 받아들여지면 직접 결제 수단으로 사용이 증가하고, 이는 중앙집중식 VASP에 대한 의존도를 감소시킬 것이라고 덧붙였습니다.
위험 대응을 위한 권고 조치
보고서는 DeFi 영역이 전체 가상 자산 생태계의 작은 부분이며, 불법 활동은 주로 암호화폐가 아닌 법정 화폐나 전통 자산을 사용해 발생한다고 인정합니다. 그럼에도 불구하고, DeFi 서비스와 관련된 위험을 해결하기 위해 추가 조치가 필요하다고 보고서는 제안합니다.
보고서는 미국 암호화폐 활동에 대한 AML/CFT 감독을 강화하는 등 여러 조치를 권고했습니다. 미국 정부는 기존 감독 및 집행 기능을 강화해 AML/CFT 및 기타 규제 요건, 특히 BSA 의무가 있는 DeFi 서비스에 대한 준수를 높여야 한다고 보고서는 말했으며, 규제 당국은 DeFi 서비스에 적용되는 규정이 어떻게 적용되는지 명확히 하기 위해 산업에 추가 지침을 제공해야 한다고 덧붙였습니다.
DeFi 서비스에 적용되는 미국 AML/CFT 규제 체제의 가능한 개선 방안을 평가하는 것도 취할 수 있는 조치입니다. 이 평가에서는 BSA에서 확인된 격차를 해소해 특정 DeFi 서비스가 금융 기관 정의 범위 밖으로 벗어나지 않도록 규제 체제를 강화할 것을 권고합니다.
또한 보고서는 정부가 가상 자산 및 VASP와 관련된 국제 표준 구현의 격차를 해소하기 위해 외국 파트너와 협력을 지속해야 한다고 제안합니다. 추가로, 미국은 이 보고서의 결과를 외국 파트너와 공유하고 그들이 DeFi 서비스와 관련된 위험을 평가하며 완화 조치를 개발·시행하도록 장려해야 합니다.
미국 정부는 또한 DeFi 생태계의 변화가 불법 금융 위험이나 AML/CFT 의무 적용에 영향을 미칠 수 있는지를 지속적으로 모니터링해야 한다고 보고서는 말합니다. 이는 연구 및 민간 부문과의 협력을 통해 이루어질 수 있습니다.
보고서는 또한 당국이 DeFi 서비스가 실시간 분석, 모니터링 및 코드에 대한 엄격한 테스트를 도입해 취약성을 식별하고 의심스러운 활동에 대응하도록 지속적으로 촉구하며, 가상 자산 기업 및 대중과 잠재적 위협과 방어 강화를 위한 완화 조치에 대한 정보를 공유할 것을 요구합니다.
미국 정부는 DeFi 서비스의 불법 금융 위험을 완화하려는 혁신을 촉진하기 위해 개발자와 협력해야 하며, 정책 입안자와 규제 당국도 이러한 발전을 지원하기 위한 규제 또는 지침의 필요한 변화를 모색하고 평가해야 한다고 덧붙였습니다.
공공 의견 수렴
결론적으로, 보고서는 미국 정부가 DeFi 서비스와 관련된 위험을 해결하기 위해 AML/CFT 감독 강화, 미국 AML/CFT 규제 체제 개선, 외국 파트너와의 협력, 사이버 회복력 촉진, 그리고 완화 조치에 대한 책임 있는 혁신 등 여러 조치를 취할 것을 권고합니다.
보고서는 이러한 권고안을 실행함으로써 미국 정부가 DeFi 서비스를 통한 불법 활동으로부터 미국 금융 시스템을 보다 효과적으로 보호할 수 있다고 말합니다.
권고된 조치의 일환으로, 재무부는 DeFi 서비스가 제기하는 규제 과제에 대한 공공 의견도 구하고 있습니다.
질문에는 DeFi 서비스가 BSA 정의상의 금융 기관에 해당하는지 여부를 판단하고, 비-BSA DeFi 서비스에 대한 위험 완화 조치를 장려하며, BSA 정의된 DeFi 서비스에 대한 AML/CFT 의무를 명확히 하는 것이 포함됩니다. 또한 다양한 DeFi 서비스 유형에 대한 AML/CFT 의무 차별화도 검토되고 있습니다.












