디지털 자산
WazirX 대규모 사이버 공격 이후 힘든 전투에 직면: 현재 상황은?

인도 암호화폐 거래소 WazirX가 2억 3천만 달러 규모로 해킹된 지 3개월이 지났으며, 전체 고객 보유액의 40% 이상이 손실되었습니다.
이는 인도 암호화폐 산업에 큰 충격과 손실을 안겨주었으며, 블록체인 분석 기업 Chainalysis의 ‘2024 Global Crypto Adoption Index’, 151개 국가 중 전체 암호화폐 채택률 1위를 차지했습니다. 이는 세계에서 가장 인구가 많은 국가가 연속 2년째 1위를 차지한 것입니다.
인도가 속한 중앙·남아시아 및 오세아니아(CSAO) 지역의 유입액은 2023년 7월부터 2024년 6월까지 5,700억 달러에 달하는 것으로 보고되었습니다. 보고서에 따르면 CSAO는 현지 암호화폐 거래소, 디파이, 그리고 상인 서비스에서 높은 활동 수준을 기록하고 있습니다.
하지만 인도의 암호화폐 부문은 여전히 대부분 규제되지 않은 상태입니다. 암호화폐 활동으로 인한 자본 이득에 30% 세금이 부과되며, 모든 거래에 대해 원천징수세(TDS) 1%가 추가로 부과됩니다. 한편, 암호화폐를 다루는 기업은 국가 금융 정보 단위(FIU)로부터 라이선스를 취득해야 합니다.
이러한 규제에도 불구하고 인도에서는 암호화폐 관련 사기와 해킹 사건이 계속 급증하고 있습니다. 예를 들어, 투자자들은 FIU에 등록된 Bitbns와 같은 거래소가 출금을 제한하면서 고객 자금의 안전성에 대한 우려를 제기하며 X에 불만을 토로하고 있습니다. 한편, 또 다른 FIU 등록 거래소인 WazirX는 상승장 동안 해킹으로 사용자 자금을 잃었습니다.
한때 인도 최고의 암호화폐 거래소 중 하나였던 WazirX는 7월 18일에 발생한 대규모 사이버 공격의 여파에 휘청이고 있습니다.
그렇다면, 그동안 정확히 무슨 일이 있었을까요? 지난 3개월 동안 WazirX가 어떤 진전을 이루었을까요? 확인해 보겠습니다!
요약: 지난 3개월 동안 일어난 모든 일
요약하자면, WazirX가 해킹당함. 이 지갑은 디지털 자산 보관 회사인 Liminal의 서비스를 이용해 관리되었습니다.
해킹 당일, WazirX는 실제 거래 내용과 Liminal 인터페이스에 표시된 내용 사이의 “불일치”가 공격 원인이라고 주장했습니다. 이후 거래소는 Liminal과의 관계를 종료하고 자금을 새로운 다중 서명 지갑으로 이전했습니다.
WazirX는 이후 구글의 자회사인 Mandiant Solutions를 고용해 거래 서명에 사용된 노트북에 대한 포렌식 분석을 수행했습니다. 조사 결과 해킹 중 WazirX의 장치와 시스템이 침해되었다는 증거는 발견되지 않았습니다. 한편, Liminal은 감사 대기업 Grant Thornton을 초청해 자체 분석을 진행했으며, 보관 제공업체의 부정 행위가 없음을 확인했습니다.
양사는 책임을 회피하려 서로를 비난했지만, 사용자들은 재산을 잃고 큰 충격에 빠졌습니다.
도난당한 금액은 2억 3천만 달러이며, 이는 WazirX가 6월 초에 보고한 5억 3,640만 USDT 보유액 중 45.6%에 해당합니다. 도난된 자산에는 Ethereum (ETH), Tether (USDT), Pepe (PEPE), 그리고 Gala Games (GALA)가 포함됩니다.
도난된 자산을 관할 구역을 넘어 세탁하는 것으로 악명 높은 북한 라자루스 그룹과 같은 국가 지원 해커들이 WazirX 침해에 관여한 것으로 의심됩니다.
해커는 이미 모든 도난 자금을 세탁을 마쳤습니다. Arkham 데이터에 따르면 자금은 8월에 처음 이동하기 시작했으며, 해커들은 지난 달에 활동을 강화했습니다.
분실된 자금을 세탁하기 위해 해커는 암호화폐 믹서인 Tornado Cash를 사용했으며, 이는 자금 출처를 숨깁니다. 이 프라이버시 서비스는 범죄자들이 도난 자금을 이동시키면서 온라인 흔적을 깨끗하게 유지하기 위해 흔히 사용되어 왔습니다. Tornado Cash의 개발자 Alexey Pertsev는 네덜란드 판사가 자금 세탁 혐의로 유죄 판결을 내린 후 실제로 5년 4개월 징역형을 선고받았습니다.
WazirX로 돌아가 보면, 해킹 직후 거래소는 모든 암호화폐와 법정화폐, 즉 인도 루피(INR) 출금을 일시 중단해 사용자들을 곤란하게 만들었습니다. 그 이후 WazirX는 발표했으며, 단계적이고 제한된 INR 출금을 진행하고, 자격이 있는 사용자는 ‘INR 잔액의 최대 66%까지 출금할 수 있다’고 밝혔습니다.
부분적인 INR 출금은 재개되었지만, 암호화폐 출금은 여전히 중단된 상태이며 WazirX는 지갑 잔액을 통합하고 사용자 접근을 복구하는 작업을 진행 중입니다. 가상 기자회견에서 회사 고문들은 WazirX가 자본의 55-57%만 반환할 수 있을 것으로 예상된다고 전했습니다.
자산 회복과 관련해, 거래소는 처음에 ‘사회화 손실 전략’을 제안했으며, 이 전략에 따르면 손실자는 보유 자산의 절반 이상을 회수하고 나머지 자산은 잠금됩니다. 이 제안은 7월 말, 즉 WazirX가 해킹된 달에 발표되었으며, 사용자와 경쟁업체들로부터 큰 비난을 받았습니다.
그 이후로 WazirX는 회복 계획, 거래소의 실시간 준비금 증명, 그리고 미확인 가해자의 신원에 대한 업데이트를 제공하는 데 느린 모습을 보이고 있습니다.
경쟁사 CoinSwitch와의 970만 달러 규모의 잠금 자금에 대한 법적 분쟁도 이 과정을 복잡하게 만들었습니다. CoinSwitch는 잠긴 자금을 회수하기 위해 WazirX를 고소했으며, 거래소에 따르면 이는 전체 자금의 약 2%에 해당합니다.
“사건 발생일로부터 우리는 WazirX 팀과 지속적으로 연락을 시도하며 거래소에 잠긴 자금 회수를 추구해 왔습니다. 그러나 우리의 노력은 결실을 맺지 못했으며, 결국 자금 회수를 위해 법적 조치를 취할 수밖에 없었습니다.”
– CoinSwitch가 8월 28일에 올린 게시물에서 작성
거래 플랫폼은 자체 금고를 활용해 사용자의 암호화폐 보유가 완전히 뒷받침되도록 하고 있다고 주장했습니다.
회복: 부채 구조조정 절차 추진
오랜 기다림 끝에, 거래소는 자산 회복 계획을 발표했으며, 이를 ‘싱가포르 합의안(Scheme of Arrangement)’으로 추진할 예정입니다. 이는 WazirX 경영진이 부채 구조조정 제안을 제시하고, 사용자가 승인 여부에 대해 투표한 뒤 법원의 승인을 받게 된다는 의미입니다.
큰 진전이지만, 명확한 일정이 제시되지 않아 WazirX 사용자들은 혼란스러워하고 분노하고 있습니다. WazirX 블로그 게시물에 따르면, 구조조정 계획의 조건을 검토하고 관련 이해관계자와 협력하는 데 최소 6개월이 필요하다고 전망하고 있습니다.
사용자들은 또한 WazirX가 이 문제를 해외 법원에 제소하기로 한 결정에 당황하고 있습니다. 이에 대해 9월 말, 거래소는 X(전 Twitter)에 영상을 게시했으며, 두 개의 법인인 Zettai(싱가포르에 등록)와 Zanmai(인도 법인으로 INR-암호화폐 운영을 담당)로 운영된다고 설명했습니다.
해킹이 암호화폐와 토큰을 담당하는 Zettai에서 발생했기 때문에, 거래소는 사건을 싱가포르에 제소했습니다.
또한 2019년 11월에 Zettai가 암호화폐 지갑과 토큰을 세계 최고의 암호화폐 거래소인 Binance로 이전했다고 설명했습니다. 이 조치는 플랫폼의 소유권과 통제권이 Binance로 이전되는 인수 이후에 이루어진 것으로, WazirX가 게시한 영상이 주장합니다. 그러나 2022년에 Binance는 공개적으로 WazirX와 거리를 두었고, 이로 인해 Zettai와 Binance 사이에 분쟁이 발생했으며, 자금이 다시 Zettai로 반환되었습니다.
Zanmai는 침해의 영향을 받지 않았기 때문에, 회사는 모든 INR 사용자 잔액을 충당할 충분한 자금을 보유하고 있습니다. 그럼에도 불구하고 거래소는 이전에 “이 잔액 중 모두가 현재 출금 가능하지는 않으며”, 약 34%가 동결되어 출금이 불가능하다고 밝혔습니다.
회사의 지속적인 분쟁 및 당국 조사 관여가 동결된 자금의 이유로 언급되었습니다. 그러나 WazirX는 Zanmai가 이러한 조사 대상이 아니며 INR 잔액은 안전하다고 주장하지만, 언제 완전히 해제될지는 불분명합니다.
8월 말, WazirX는 싱가포르 법원에 구조조정을 신청했으며, 사업을 재구성하는 동안 법적 절차에 대한 일시적 구제인 모라터움을 요청했습니다.
판사는 WazirX가 모라터움을 요청하며 선제적으로 행동한 것을 ‘선의’로 평가했으며, 공동 창업자 Nischal Shetty에 따르면 이는 채권자들이 토큰 선택권과 상승장에서의 잠재적 이익을 가질 수 있는 ‘가장 빠르고, 가장 공정하며, 채권자 승인, 법적 구속력이 있는 해결 경로’를 제공한다고 했습니다.
3주 전, 싱가포르 법원은 거래소가 요청한 6개월 모라터움 대신 4개월 기간의 모라터움을 승인했습니다.

WazirX에 따르면 이 조치는 암호화폐 잔액을 복구하기 위한 가장 빠른 해결책을 마련하며, ‘모든 이해관계자에게 공정하고 시기적절한 결과를 보장’합니다.
모라터움에는 조건도 포함되었습니다. 여기에는 법원 진술서를 통해 지갑 주소를 공개하고, 재무 정보를 공개하며, 법정에서 제기된 사용자 문의에 답변하고, 향후 법원 신청에 대한 투표가 독립적인 당사자에 의해 면밀히 검토되는 것이 포함됩니다.
https://www.youtube.com/live/DPT9VZ9yhE4
따라서 WazirX는 사용자와 함께 제안된 구조조정 및 모라터움 신청을 논의하기 위해 타운홀 회의를 개최하고 있습니다.
“법원의 결정에 감사드리며, 이를 통해 해결, 회복 및 구조조정 경로에 집중할 수 있게 되었습니다.”
– WazirX 공동 창업자 Shetty가 그때 말했습니다
최신 소식: 240,000 지갑 및 잔액 목록
이번 달에 거래소는 Zettai의 제안된 구조조정에서 채권자들의 이익을 대변할 채권자 위원회(COC)를 구성하는 데 바빴습니다. 10명으로 구성된 패널은 해킹 피해자 사용자들로 이루어지며, 회의에 참석하고 피드백을 제공하며 진행 상황을 모니터링하고 채권자와 회사 간의 소통을 촉진할 것입니다.
WazirX 구조조정은 현재 자문 회사 Kroll이 관리하고 있으며, 웹 보안 회사 zeroShadow의 서비스를 이용해 도난된 자산을 추적하고 있습니다.

“WazirX에서는 투명성이 사용자와의 신뢰를 구축하고 유지하는 핵심이라고 항상 믿어왔습니다.”
– 거래소가 수요일에 X에 글을 올렸습니다
공식 성명에서 WazirX는 싱가포르 고등법원에 제출되고 채권자에게 제공될 진술서를 언급했으며, 여기에는 약 240,000개의 지갑과 잔액에 대한 상세 정보가 포함됩니다.
사용자들이 유지하고 있는 방대한 지갑 수에 대해 의문을 제기할 것을 예상한 거래소는 약 430만 명의 사용자를 서비스하는 플랫폼에서는 이는 표준 관행이라고 설명했습니다. 이렇게 큰 사용자 기반을 관리하려면 다양한 지갑 주소의 복잡한 네트워크가 필요하며, 이는 사용자에게 원활한 경험을 제공하기 위한 것이라고 덧붙였습니다.
WazirX는 대부분의 지갑이 이미 통합되었으며, 약 240,000개의 지갑에 토큰 잔액이 남아 있다고 추가로 밝혔습니다. 그러나 거래소는 남은 주소들의 토큰 잔액을 통합하는 과정에 있으며, 이는 많은 시간이 소요되고 네트워크 수수료가 발생하는데, 과정을 서두르면 수수료가 상승한다고 말했습니다.
“우리의 최우선 과제는 비용을 부풀리지 않으면서 이 과정을 효율적으로 관리하여 자금이 안전하게 유지되고 회수가 최적화되도록 하는 것입니다.”
– WazirX
다음 단계에서는 거래소가 고객 자산 관리 방식을 더욱 투명하고 안전하게 만들기 위해 준비금 증명(POR)을 도입할 예정입니다. 이 단계는 토큰 자산을 제3자 보관업체 및 서비스 제공업체와 포괄적으로 통합하는 것을 포함합니다.

거래소가 구조조정을 진행하면서 이미 문제에 직면했으며, 수천 명의 사용자에게 부정확한 이메일을 발송했습니다. 확인 이메일은 비공식 설문을 통해 회사의 모라터움을 지지한 사용자에게만 보내야 했지만, WazirX는 법적 절차에 대한 일시적 구제를 지지하지 않은 사용자들에게도 잘못 발송했습니다.
“Zettai는 모라터움을 이전에 지지한다고 표시한 사용자에게만 보내야 할 이메일이 실수로 약 9,000명의 추가 플랫폼 사용자에게도 발송된 것으로 확인되었습니다.”
– 회사가 공개했습니다 transcript에서
이는 사용자들 사이에 혼란을 야기했으며, 회사는 이로 인해 설문 과정에서 사용자 신뢰가 ‘영향을 받았을 수 있다’고 인정했습니다.
WazirX는 사용자가 모라터움 신청을 지지할 경우 잠재적 관심을 측정하기 위해 사용자 설문을 배포했습니다. 설문은 처음에 하나의 옵션만 있었으며, 이는 법적 절차에 대한 지지를 긍정적으로 확인하는 것이었습니다. 그러나 법원의 지시에 따라 거래소는 설문에 반대 및 무관 옵션을 포함하도록 다중 옵션으로 업데이트했습니다.
앞으로의 방향: 법적·재정적 도전 속에서
예정된 구조조정에 따라 WazirX는 고객 자산의 약 절반을 반환하고 해킹의 영향을 사용자들에게 분산시켜, 사용자가 이용 가능한 암호화폐 자산의 ‘비례’된 몫을 받을 수 있기를 기대합니다.
이 모든 상황이 진행되는 동안, 거래소는 업계 여러 업체와 협의를 진행하며 자금 조달을 도울 ‘화이트 나이트’를 찾고 있습니다.
“소유하지 않은 것으로 주장하는 것을 판매할 수나요? 소유권이 논쟁 중이며 ED가 FEMA 위반으로 조사 중인 회사를 누군가 투자하거나 인수할 수 있나요? 1,600만 명의 사용자를 보유한 매력적인 데이터에도 불구하고, 아무도 이 일에 관여하고 싶어하지 않을 것입니다.”
– 현지 매체가 보도했습니다 다른 암호화폐 거래소 창업자가 이렇게 말했다고
화이트 나이트와의 협업 외에도, 플랫폼은 거래소 재개를 통한 이익 공유와 새로운 수익 창출 방안을 통해 사용자 자금 회복을 개선하기 위해 노력하고 있습니다.
이와 동시에 WazirX는 불만을 품은 사용자들로부터 법적 조치를 받고 있습니다. 10월 18일 델리 고등법원은 영향을 받은 사용자와 받지 않은 사용자의 자금을 합쳐 손실을 보상하려는 WazirX 투자자의 청원을 심리했으며, 청원자는 이 조치가 자금이 손상되지 않은 투자자들에게 부정적인 영향을 미친다고 주장했습니다.
청원자는 관련 당국에 연락했지만 조치가 취해지지 않았으며, 청원자는 정부 관료들의 개입으로 인해 이 사안이 진행되지 않을 것이라는 구두 통보를 받았다고 주장했습니다.
법원은 이제 경찰에게 조사와 보고서를 제출하도록 지시했으며, 거래소에 대한 모든 법적 절차는 민사 사안이 될 것이라고 언급했습니다. 또한 불만은 청원을 통한 것이 아니라 민사 법원에서 제기되어야 한다고 결론지었습니다.

이 모든 상황 속에서, 거래소 설립자들은 해킹 및 암호화폐 자산 도난에 관한 모든 필요한 정보를 제공하기 위해 정부 관계자들과 회의를 진행하고 있습니다.
관계자들은 다음을 포함했습니다:
- 재무부 산하 FIU, 의심되는 금융 거래를 담당
- 재무부 산하 정보국(IB), 보안 및 대정보를 검토
- 인도 컴퓨터 비상 대응팀(CERT-In), 사이버 보안 위협을 처리
전반적으로 WazirX 해킹은 인도 암호화폐 부문에 큰 충격을 주었습니다. 이 사건은 사이버 공격에 직면한 거래소의 취약성을 강조할 뿐만 아니라, 암호화폐 채택에서 선두를 달리고 있지만 규제 명확성과 고객 보호 측면에서는 크게 뒤처진 인도의 디지털 자산 산업 현황을 드러냅니다.
거래소가 재정적·평판적 손실을 회복하려 애쓰는 가운데, 구조조정 노력은 사용자들에게 희망의 빛을 제공하지만, 이는 단지 희망일 뿐입니다.
앞으로 몇 달은 WazirX가 신뢰를 회복하고 인도 급성장하는 암호화폐 시장에서의 입지를 되찾을 수 있을지, 아니면 또 다른 경고 사례가 될지 결정하는 데 중요한 시기가 될 것입니다.












