글자 크기100%
국제 금융사건/세계 사건지도/G116

사건명 · Ronin Bridge Hack

6억2000만달러 탈취가 믹서 제재로 이어졌다

2022년 Ronin Bridge에서 5개 검증키가 탈취돼 약 6억2000만달러가 빠져나갔다. 6일 뒤 발견된 침해는 북한 귀속과 믹서 제재로 이어졌다.

탈취액
6억2000만달러 안팎
Ronin Network에서 탈취된 가상자산
탈취 서명키
5개
공격자가 장악한 검증자 키
Blender 처리액
2050만달러 이상
탈취자금 중 믹서를 거친 부분
확인 지연
6일
공격일부터 운영자 인지까지

01 · 핵심 요약

다섯 개 서명키가 장악되자 공격자는 실제 입금 없이 브리지 준비자산을 인출했다. 운영자는 이용자가 출금 실패를 신고한 뒤에야 엿새 전 거래를 발견했다. 기술보안 실패가 국제 자금추적과 제재로 이어졌다.

범위는 2022년 3월 23일 공격자가 Ronin Network의 검증자 키를 장악해 무단출금을 승인한 사건, 3월 29일 발견, FBI의 Lazarus Group 귀속과 미 재무부의 믹서 제재까지다. FBI는 북한 연계 공격주체를 공식 지목했고 재무부는 Blender.io와 Tornado Cash 조치에서 세탁경로를 다뤘다. 기술침해의 원인, 공격주체 귀속과 제재는 서로 다른 공식 판단이다. 귀속과 2022년 제재는 확정됐지만 회수액과 남은 자금흐름은 계속 변할 수 있어 기준일 뒤 갱신이 필요하다.

규모를 읽는 법

탈취된 가상자산 가치는 당시 약 6억2,000만달러였고 공격자가 장악한 검증자 서명키는 5개였다. 미 재무부는 Blender.io가 Ronin 탈취자금 중 2,050만달러 이상을 처리했다고 설명했다. 침해일인 3월 23일부터 발견일인 29일까지 확인 지연은 6일이다. 2,050만달러는 전체 탈취액의 일부 세탁흐름이고 회수액이나 믹서의 총 처리액이 아니다. 탈취액도 사건 당시 토큰가치라 이후 시세와 회수로 실제 손실이 달라질 수 있다. 5개는 승인키 수, 6일은 탐지지연이라 피해자·거래 건수로 바꿀 수 없다. FBI 귀속이나 재무부 제재에서 별도 피해자 총수는 제시되지 않았다.

02 · 사건의 구조

무슨 일이 어떤 순서로 이어졌나

다중서명키 탈취가 브리지 준비자산을 빼내고 믹서를 거쳐 세탁되면서 기술보안·자금추적·제재가 하나의 사건선으로 이어졌다.

  1. 01

    1. 검증키 장악

    공격자는 Ronin의 다중서명 구조에서 승인에 필요한 5개 검증자 키를 확보했다.

  2. 02

    2. 준비자산 인출

    위조된 출금승인으로 브리지에 잠긴 이더리움·USDC가 외부 주소로 이동했지만 실시간 탐지되지 않았다.

  3. 03

    3. 엿새 뒤 발견

    이용자의 출금 실패 신고를 계기로 3월 29일 침해가 확인돼 브리지 운영과 거래경로가 중단·조사됐다.

  4. 04

    4. 귀속과 제재

    FBI는 Lazarus Group을 지목했고 재무부는 탈취자금을 처리한 믹서들을 제재하며 자금세탁 경로를 추적했다.

사건 연표

  1. 공격자가 검증자 키 5개로 무단출금을 승인한다

  2. 이용자 출금실패 신고 뒤 침해가 발견된다

  3. FBI가 북한 Lazarus Group을 공격주체로 지목한다

  4. 미 재무부가 Blender.io를 제재한다

  5. 미 재무부가 Tornado Cash 제재에서 Ronin 세탁을 언급한다

왜 가능했나

브리지는 한 체인의 자산을 잠그고 다른 체인에 대응토큰을 발행하므로 서명키가 지급준비금의 출금권한이 된다. 필요한 키 수가 적거나 운영주체에 집중되면 하나의 침해가 전체 준비자산으로 번질 수 있다. 서명키 탈취만으로 거액 인출이 가능했던 권한집중이 핵심이다. 승인정책, 키 보관과 비정상 대량출금 탐지가 각각 독립적으로 작동하는 통제가 필요하다.

탈취액과 믹서 처리액은 포함관계다. 재무부의 2,050만달러 이상은 Blender를 거친 일부이고 전체 6억2,000만달러에 더할 수 없다. FBI의 공격주체 귀속은 형사 유죄판결과도 다르다. 특정 믹서 제재가 전체 자금의 동결이나 회수를 뜻하지 않는다. 회수·동결은 시간이 지나며 변하므로 사실기준일과 지갑흐름을 함께 갱신한다.

03 · 같은 일이 여기서 일어난다면

국내 거래소 해킹과 가상자산 이용자자산 보호를 비교하되 브리지 검증키 구조와 집행 대표점을 구분한다.

  1. 01

    `upbit-2019-hack`은 거래소 핫월렛에서 가상자산이 유출된 국내 사건이다. Ronin은 체인 간 브리지의 다중서명 검증키가 장악된 구조라 지갑운영과 준비자산 승인경로가 다르다.

  2. 02

    `virtual-asset-user-protection`은 국내 사업자의 이용자자산 분리·이상거래 대응을 보는 제도 연결점이다. 브리지 프로토콜과 국내 가상자산사업자의 적용범위가 같다고 단정하지 않고 키 관리와 준비자산 공시만 비교한다.

  3. 03

    브리지·게임 토큰을 이용한 국내 거주자는 회수와 제재상태의 영향을 받을 수 있으나 한국인 피해액은 확인되지 않았다. 지도는 회사 소재지가 아니라 미 재무부 제재의 대표점인 워싱턴DC이며 해킹 발생장소를 뜻하지 않는다.

브리지 위험은 스마트계약뿐 아니라 검증키 수, 보관주체와 비정상 출금탐지에서 발생한다. 전체 탈취액과 특정 믹서 처리액은 포함관계이고 공격주체 지목은 유죄판결과 다르다. 이용자는 준비자산·중단상태와 회수 공지를 기준일별로 확인할 필요가 있다. 지도도 해킹장소와 제재기관의 집행 대표점을 구분해 읽어야 한다.

관할 주의 해외 감독당국의 제재·판결·예금보호·배상 절차는 한국에 자동 적용되지 않습니다. 국내 적용 여부는 계약 상대방, 계좌 소재지, 국내 인가와 한국 법령에 따라 별도로 판단해야 합니다.

04 · 근거 자료

판단을 다시 확인할 자료

사실관계 기준일은 2026.09.04입니다. 사건 규모의 숫자는 각 항목에 적힌 범위와 시점을 함께 읽어야 합니다.

  1. Treasury sanctions virtual currency mixer Blender.iohome.treasury.gov · 사건경계·핵심사실 · 2022-03-23사건경계 · 수치·현재상태 · 탈취액 · Blender 처리액
  2. FSOC Digital Assets Report 2022home.treasury.gov · 결정·명령·후속상태 · 2022-03-23사건경계 · 수치·현재상태 · 탈취 서명키 · 확인 지연
  3. FBI statement on DPRK attribution of Ronin theftfbi.gov · 결정·명령·후속상태 · 2022-03-23사건경계 · 수치·현재상태
  4. 가상자산 이용자 보호 등에 관한 법률국가법령정보센터 · 현행 법률 · 2026-09-04한국 제도 접점