라이프스타일

일본 금융청, 암호자산 사이버보안 연구 보고서 공개: 한 유형의 유출은 키를 훔친 것이 아니라 서명 전 시스템이 조작된 것

2026년 7월 23일 일본 금융청이 홈페이지에 위탁 연구 보고서를 공개했습니다. 표지 날짜는 2026년 6월 30일이며, 금융청은 이 보고서가 자기 기관의 견해가 아니라는 점도 함께 명시했습니다. 이 글은 금융청의 게재 페이지와 보고서 영어판, 그리고 금융청 자신의 대응 방침에 근거해 보고서가 어떤 유형의 자산 유출을 서명 전 시스템으로 다시 귀속시켰는지, 이번 공개로 어떤 의무가 추가되지 않았는지, 네 개의 날짜를 왜 서로 바꿔 쓸 수 없는지를 설명합니다.

읽는 데 약 20분

자체 제작 일러스트: 왼쪽에는 이어진 세 개의 블록이 일련의 시스템을 나타내고 마지막 블록 위에는 경고 삼각형이 있으며, 가운데에는 자물쇠가 달린 방패, 오른쪽에는 열쇠 하나와 문서 한 부가 있습니다
사진: Mokaair (© Mokaair)

2026년 7월 23일 일본 금융청(金融庁, Financial Services Agency)은 홈페이지의 혁신 추진 정책 페이지에 암호자산 관련 사업자의 사이버보안 과제와 대책에 관한 연구 보고서를 공개했습니다. 보고서 표지에 적힌 날짜는 2026년 6월 30일이고, 저자로 기명된 곳은 합동회사 딜로이트 토마츠(合同会社デロイトトーマツ, Deloitte Tohmatsu LLC)입니다. 같은 날 금융청은 다른 공표 페이지에서 자신이 2026년 4월 3일에 마련한 사이버보안 대응 방침의 영어판도 올렸습니다.

이 글은 2026년 9월 17일에 확인했으며, 읽은 것은 이 정책 페이지의 일본어판, 연구 보고서 영어판 PDF, 금융청 4월 3일 공표 페이지, 그리고 그 페이지의 별지 3인 영어판 대응 방침입니다. 먼저 한 가지를 분명히 해 두겠습니다. 이 보고서는 금융청의 견해가 아닙니다. 금융청은 게재 페이지에 「※上記リサーチペーパーは、当庁の見解、意見等を示すものではありません。」, 곧 위 연구 보고서는 본청의 견해나 의견 등을 나타내는 것이 아니라고 명시했고, 보고서 2쪽에도 내용이 금융청의 공식 견해를 나타내지 않으며 보고서의 오류는 수탁자가 책임진다고 적혀 있습니다. 그래서 이 글은 보고서를 다룰 때는 한결같이 '보고서는 ~라고 밝혔다'라고 쓰고, '금융청은 ~라고 밝혔다'라고 쓰는 것은 대응 방침에 대해서만입니다. 본 사이트는 직접 시험해 보지 않았으며 투자나 법률에 관한 조언도 하지 않습니다.

7월 23일에 공개된 것: 위탁 연구 보고서 한 편

보고서는 정책 페이지의 최신 정보 목록에서 공개됐습니다. 2026년의 첫 항목이 바로 이것이고, 그 아래에 일본어판 보고서, 영어판 보고서, 일본어 요약본이라는 세 개의 PDF가 놓여 있으며 링크 바로 아래에 그 면책 한 줄이 이어집니다. 페이지에는 이 글의 확인일 기준으로 「令和8年7月23日更新」이라고 적혀 있고, 2026년 7월 23일에 해당합니다. 이것은 페이지의 갱신일이어서, 페이지가 다시 갱신되면 다른 날짜로 바뀝니다.

보고서 자체의 면책도 읽어 볼 만합니다. 2쪽에는 보고서의 오류는 수탁자가 책임지고, 개별 사례 분석은 각 사례에 대해 공개된 정보를 바탕으로 연구 목적으로 정리한 것이어서 개별 사안의 책임 소재나 법적 평가를 나타내는 것이 아니라고 적혀 있습니다. 같은 쪽의 감사의 말에는 금융청 직원에게서 조언과 의견을 받았다는 내용도 있습니다. 위탁 연구와 공식 견해의 경계가 어디인지를 이것이 그대로 보여 줍니다. 금융청이 자기 이름을 내건 문서는 대응 방침이고, 그 첫머리에는 April 3, 2026과 Financial Services Agency가 적혀 있습니다.

네 개의 날짜를 따로 보기: 초안, 제정, 표지, 공개

대응 방침이 7월 23일에 처음 나온 것은 아닙니다. 금융청의 2026년 4월 3일 공표 페이지에는 방침 초안에 대해 令和8年2月10日부터 令和8年3月11日까지, 곧 2026년 2월 10일부터 3월 11일까지 의견을 모았고 「計18件のコメント」, 곧 모두 18건의 의견을 받았다고 적혀 있습니다. 금융청은 받은 의견을 반영해 필요한 추가와 수정을 한 뒤에 문서를 확정했습니다.

같은 페이지 머리에는 「令和8年4月3日」과 「令和8年7月23日更新」이 적혀 있고, 별지 1과 별지 2에 이어 「令和8年7月23日、以下の英語版を公表しました。」, 곧 2026년 7월 23일에 아래의 영어판을 공표했다고 적힌 뒤 별지 3과 별지 4가 나옵니다. 그러므로 대응 방침의 제정일은 2026년 4월 3일이고, 영어판 공개일이 2026년 7월 23일이며, 보고서 표지의 2026년 6월 30일은 보고서 자체의 날짜입니다.

2026년 9월 17일 확인. 날짜는 금융청 페이지와 보고서 표지에 따라 정리한 것이며, 네 날짜는 서로 바꿔 쓸 수 없습니다.
날짜그날 있었던 일출처
2026년 2월 10일 ~ 3월 11일방침 초안 의견 수렴, 모두 18건금융청 4월 3일 공표 페이지
2026년 4월 3일금융청이 대응 방침을 제정(별지 1)같은 페이지 머리에 적힌 날짜
2026년 6월 30일연구 보고서 표지에 적힌 날짜보고서 PDF 표지
2026년 7월 23일보고서 공개, 방침 영어판 게재정책 페이지 갱신일, 4월 3일 공표 페이지

보고서는 최근의 자산 유출을 어떻게 다시 읽었는가

보고서의 연구 결과 요지는 최근 몇 년간 암호자산 관련 사업자를 겨냥한 공격이 계속되고 규모도 커졌으며, 공격 경로가 해마다 더 다양하고 더 정교하고 더 조직적으로 바뀌었다고 밝혔습니다. 보고서는 공격자가 시스템 자체만이 아니라 운영 기반도 점점 더 겨냥하고 있다고 적으면서 그 예로 서명키, 지갑, 접근 통제, CI/CD, 클라우드 IAM/KMS, 서명 서비스를 들었습니다. 서명키는 대응 방침의 주 1이 정의한 비밀키로, 거래 데이터에 미리 전자서명을 붙여 그 거래가 정당한 권한을 가진 사람에 의해 이루어졌음을 증명하는 데 쓰입니다.

가장 중요한 한 문장이 바로 뒤에 옵니다. 보고서는 최근 사건을 분석한 결과, 서명키 자체를 훔치지 않고 사용자 인터페이스와 API, CI/CD, 미서명 거래 생성 로직, 운영 환경 프로그램 같은 구성 요소를 조작해 정당한 서명 절차를 악용하는 방식으로 자금을 유출시킨 공격 유형을 확인했다고 밝혔습니다. 보고서가 사례에서 얻은 교훈에서는 이런 사건의 출발점이 사회공학이나 피싱으로 개발자 권한을 침해하는 것, 또는 악성코드를 투입하는 것이며, 인터페이스와 API가 조작된 뒤에는 서명자가 거래가 위조된 것임을 알아차리기 어려워 그대로 서명에 나아갔다고 적었습니다.

보고서는 구조에 관한 판단도 내놓았습니다. 현실의 암호자산 관련 서비스는 순수하게 분산된 모델로 움직이지 않으므로, 위험 평가는 온체인 코드와 프로토콜뿐 아니라 오프체인 구성 요소, 운영 통제, 외부 의존, 거버넌스까지 포괄해야 한다는 것입니다. 보고서의 사례 연구는 (1)부터 (10)까지 번호가 붙어 있고, 보고서 자신의 설명으로는 DeFi를 포함한 암호자산 관련 서비스의 최근 사례를 대상으로 큰 손실을 낳은 주요 공격 수법에 초점을 맞춘 것이며, 예로 든 것은 제3자 침해, 스마트 계약 취약점, 플래시 론 공격, 악성코드 공격입니다. 이 글은 사례의 사업자나 프로토콜을 이름으로 밝히지 않습니다. 보고서가 인용한 손실 금액과 건수 통계는 모두 외부 기관의 것이므로 이 글에서는 다루지 않습니다.

네 칸 도해: 개발자 권한 침해, 서명 전 인터페이스와 프로그램 조작, 정당한 권한을 가진 사람의 서명, 자금 유출
보고서가 제시한 경로: 먼저 개발자나 수탁처의 권한이 침해되고, 다음으로 서명 전 인터페이스와 프로그램이 조작되어, 정당한 권한을 가진 사람이 조작된 거래에 서명하고 그로 인해 자금이 흘러 나갑니다. · 사진: Mokaair (© Mokaair)

금융청 자신의 대응 방침: 콜드월렛만으로는 부족하다

대응 방침 제1장은 최근 암호자산 유출과 관련된 사안이 반드시 서명키 도난으로 일어난 것은 아니고, 사회공학 공격이나 수탁처 침입 같은 간접적인 공격을 포함해 여러 교묘한 수법이 두드러지게 됐다고 적었으며, 공격자가 시간을 들여 사전에 준비했는데도 사업자가 알아차리지 못한 사례도 있다고 밝혔습니다. 이런 상황에서 이 문서는 핵심 문장을 적었습니다. 콜드월렛 사용만으로는 암호자산의 안전한 보관을 확보할 수 없고, 오히려 수탁처를 포함한 공급망 전체의 사이버보안 관리 체제를 강화하는 것이 반드시 필요하다는 문장입니다. 방침은 이용자가 맡긴 암호자산이 유출된 사안이 일본에서 실제로 일어났다는 점도 적었고, 중점적인 감독을 다룬 대목에서는 과거에 대규모 암호자산 유출이 발생한 점을 고려해 금융청이 개별 사업자의 유출 위험 대응과 시스템 위험 관리를 집중적으로 모니터링해 왔다고 밝혔습니다.

방침은 정책의 틀을 자조(self-help), 상호 지원(mutual assistance), 공적 지원(public assistance)으로 나눕니다. 자조에 대해 금융청은 2026 사무연도(문서에는 Program Year 2026)부터 다른 업종의 금융기관에 요구해 온 사이버보안 자기평가(CSSA)를 암호자산 교환업자(일본어 「暗号資産交換業者」) 전부에 실시하도록 요구하거나, 필요에 따라 사업자와 대화하겠다고 밝혔습니다. 주 10은 CSSA가 금융 분야 사이버보안 지침과 정합된 질문으로 하는 자기평가이며, 사업자가 업계 안에서 자기 조직의 위치를 파악하게 함으로써 자조 노력의 기회를 주고 자율적인 개선을 유도하는 것이라고 설명합니다. 금융청은 감독지침을 개정해 암호자산 교환업자에게 기대되는 사이버보안 수준을 높이도록 노력하겠다고도 밝혔고, 예로 든 방향은 사이버보안 인력 배치 요건, 외부 감사 요건, 수탁처가 충족해야 할 요건입니다. 공적 지원에 대해서는 업계 횡단 훈련인 Delta Wall 참가를 계속 요구하며 3년 안에 모든 사업자가 참가하는 것을 목표로 하고, 2026년 안에 몇 개 사업자의 실제 운영 환경을 대상으로 위협 기반 침투 테스트(TLPT)를 실시한다고 밝혔습니다.

상호 지원에 대해 방침 본문은 '자율규제기관'이라고만 적었고, JVCEA라는 이름은 주 11에 나오며 그 주가 해당 협회의 조직도로 연결됩니다. 금융청은 JPCrypto-ISAC 같은 정보 공유 기관에 참가하도록 사업자에게 권장하겠다고도 밝혔습니다. 다만 이것들은 모두 새로 추가된 법령상 의무가 아닙니다. 대응 방침에는 벌칙이 없고, 감독지침에 대해서는 개정 검토와 수준을 높이기 위한 노력만 적혀 있으며 개정 조문도 시행일도 제시되지 않았습니다. 3년 안에 모든 사업자가 참가한다는 목표에는 기산 기준일이 적혀 있지 않습니다. TLPT에 대해서는 어느 사업자인지 적혀 있지 않고, 평가 결과를 대상 사업자에게 개별로 전달하고 뽑아낸 공통 과제를 업계 전체에 돌려준다는 것만 적혀 있습니다.

이 일이 대만 독자와 어떤 관계가 있는가

먼저 경계를 긋겠습니다. 대응 방침의 대상은 일본의 암호자산 교환업자이고, 두 문서 모두 대만을 언급하지 않았으며 일본의 규정이 대만의 이용자나 플랫폼에 적용된다고도 적지 않았습니다. 가져올 수 있는 것은 문제의 모양입니다. 보고서는 사업자의 지갑 시스템이 제3자 서비스를 쓰는 경우, 서명키를 제3자에게 맡기지 않았더라도 그 제3자가 사이버 공격 대책, 운영 환경 접근 관리, 프로그램과 변경 관리 같은 통제를 적절히 마련하고 운영하고 있는지 확인하는 것이 여전히 중요하다고 밝혔습니다. 보고서는 또 외부 서비스 제공자가 침해되면 그 영향이 사업자 자신의 서비스나 이용자 자산으로 번질 수 있다고 적었습니다.

또 한 겹은 지갑을 스스로 보관하는 사람이 매일 하는 일입니다. 보고서에는 서명하는 순간의 거래 내용 확인과 '블라인드 서명'을 다룬 한 쪽이 있습니다. 복잡한 스마트 계약 거래에서는 지갑이 거래의 세부를 사람이 읽을 수 있는 형식으로 보여 주지 못할 수 있고, 하드웨어 지갑은 화면 크기와 인터페이스 설계 같은 제약도 받습니다. 그래서 보고서는 서명하는 사람에게 한 문장을 남겼습니다. 스마트 계약이 걸린 복잡한 거래에 서명할 때 서명자가 이해해야 하는 것은 수취 주소와 송금액만이 아니라, 그 거래가 어떤 동작을 실행하고 어떤 권한을 누구에게 주는지까지라는 문장입니다.

보고서는 2026년 5월 12일 이더리움 재단이 지갑 개발자와 보안 기업 등 생태계 참여자와 함께 Clear Signing을 발표했고, 그 핵심 기술인 ERC-7730이 JSON을 기반으로 한 기술서(descriptor) 표준이라고 적었습니다. 다만 보고서는 동시에 그 효과가 표시되는 정보가 정확한지, 기술서를 신뢰할 수 있는지, 지갑마다 채택하는 모델에 따라 달라진다고 주의를 주며, 기술서의 오류나 배포 경로 침해는 오해를 부르는 표시로 이어질 수 있어 무조건 안전하다고 봐서는 안 된다고 밝혔습니다. 경계가 하나 더 있습니다. 이 보고서는 사업자와 규제 당국을 향해 쓴 것이고, 이 글이 확인한 판에는 일반 이용자를 위한 자기 방어 점검표가 없습니다. 아래는 편집부가 만든 예이고 공식 권고가 아닙니다. 휴대전화 지갑에 내용을 알 수 없는 승인 요청이 떴을 때는 이 거래가 무엇을 승인하라는 것인지, 누구에게 주는 것인지를 먼저 물어볼 수 있습니다.

자주 묻는 질문

이 보고서는 일본 금융청의 입장입니까?

아닙니다. 금융청은 보고서를 게재한 정책 페이지에 위 연구 보고서는 본청의 견해나 의견 등을 나타내는 것이 아니라고 명시했고, 보고서 2쪽의 면책 조항에도 이 보고서의 내용이 금융청의 공식 견해를 나타내지 않으며 보고서의 어떤 오류든 수탁자가 책임진다고 적혀 있습니다. 같은 쪽의 감사의 말에는 금융청 직원이 보고서에 조언과 의견을 제공했다는 내용도 함께 있습니다. 금융청 자신의 입장을 인용하려면 봐야 할 것은 금융청이 2026년 4월 3일에 제정하고 7월 23일에 영어판을 올린 대응 방침입니다. 그것이 금융청이 자기 이름을 내건 문서입니다.

이번 공개로 사업자가 지켜야 할 의무가 추가됐습니까?

법령상 의무는 추가되지 않았고 벌칙도 없습니다. 대응 방침이 적은 것은 금융청이 감독지침이 암호자산 교환업자에게 요구하는 사이버보안 수준을 높이도록 노력한다는 내용이고, 쓰인 말은 개정 검토와 수준을 높이기 위한 노력입니다. 문서 자체에 개정 조문은 없고 시행일도 적혀 있지 않습니다. 다만 날짜가 붙은 기대는 분명히 적혀 있습니다. 2026 사무연도부터 모든 사업자에게 사이버보안 자기평가를 요구하는 것, 2026년 안에 몇 개 사업자를 대상으로 위협 기반 침투 테스트를 실시하는 것, 그리고 업계 횡단 훈련에 3년 안에 모든 사업자가 참가하는 것을 목표로 하는 것입니다. 그러므로 시기가 전혀 없다는 말은 정확하지 않고, 정확한 표현은 새로운 법적 의무와 벌칙이 없다는 것입니다.

보고서는 돈이 어떻게 빠져나갔다고 밝혔습니까?

보고서는 자신이 분석한 최근 사건 가운데 서명키 자체를 훔치지 않고 사용자 인터페이스와 API, CI/CD, 미서명 거래 생성 로직, 운영 환경 프로그램 같은 구성 요소를 조작해 정당한 서명 절차를 악용하는 방식으로 자금을 유출시킨 공격 유형이 있었다고 밝혔습니다. 보고서가 사례에서 얻은 교훈에서는 이런 사건의 출발점이 사회공학이나 피싱으로 개발자 권한을 침해하는 것 또는 악성코드를 투입하는 것이며, 인터페이스와 API가 조작된 뒤에는 서명자가 거래가 위조된 것임을 알아차리기 어려워 그대로 서명했다고 적었습니다. 이 글은 더 세부적인 수법을 쓰지 않고 침해 지표도 쓰지 않습니다.

블라인드 서명이란 무엇입니까?

보고서는 사례에서 얻은 교훈 가운데 한 쪽에서 설명합니다. DeFi 프로토콜이나 지갑 관련 계약 갱신 같은 복잡한 스마트 계약 거래에서는 지갑이 거래의 세부를 사람이 읽을 수 있는 형식으로 보여 주지 못할 수 있고, calldata나 EIP-712 메시지가 16진수 문자열이나 사람이 판독하기 어려운 데이터로만 표시될 수 있습니다. 특히 하드웨어 지갑은 화면 크기와 인터페이스 설계 같은 제약 때문에 복잡한 거래의 세부를 분명히 보여 주는 능력이 제한될 수 있습니다. 그래서 보고서는 스마트 계약이 걸린 복잡한 거래에 서명할 때 서명자가 이해해야 하는 것은 수취 주소와 송금액만이 아니라 그 거래가 어떤 동작을 실행하고 어떤 권한을 누구에게 주는지까지라고 적었습니다.

Clear Signing이 있으면 지갑이 보여 주는 것을 믿을 수 있습니까?

보고서는 그럴 수 없다고 분명히 밝혔습니다. 보고서는 2026년 5월 12일 이더리움 재단이 지갑 개발자와 보안 기업 등 생태계 참여자와 함께 Clear Signing을 발표했고, 핵심 기술인 ERC-7730이 JSON을 기반으로 한 기술서(descriptor) 표준이며 서명하는 순간에 보이는 것에 서명하도록 하는 것이 목표라고 적었습니다. 그러나 보고서는 그 효과가 표시되는 정보가 정확한지, 기술서를 신뢰할 수 있는지, 지갑마다 채택하는 모델에 따라 달라진다고도 밝혔습니다. 기술서의 오류나 배포 경로 침해는 오해를 부르는 표시로 이어질 수 있어 Clear Signing이 보여 주는 정보를 무조건 안전하다고 다루어서는 안 되고 다른 조치와 함께 써야 한다고 보고서는 밝혔습니다. 보고서는 어떤 지갑이 이미 지원하는지, 언제 널리 쓰일지도 적지 않았습니다.

보고서에 일반 이용자를 위한 자기 방어 점검표가 있습니까?

없습니다. 보고서의 대상은 암호자산 관련 사업자와 규제 당국이고, 권고는 사업자의 통제 항목으로 적혀 있습니다. 보고서는 기존 기준과 비교해 다섯 개 우선 영역을 뽑았는데, 제3자 위험 관리 강화, 악성코드 삽입이나 프로그램 조작 방지, 암호자산의 무단 이전 방지, 스마트 계약과 DeFi에 대한 조치, 그리고 외부 평가의 활용입니다. 이 글이 확인한 판에는 이용자가 무엇을 해야 하는가에 관한 장이 없으므로, 사업자를 위해 쓰인 통제 목록을 금융청이 이용자에게 내린 조작 지시로 읽지 마십시오.

일본의 이런 요구가 대만의 플랫폼이나 제 계정에도 미칩니까?

두 문서 모두 그렇게 적지 않았습니다. 대응 방침의 대상은 일본의 암호자산 교환업자이고, 보고서와 대응 방침 모두 대만을 언급하지 않았으며 일본의 규정이 대만의 이용자나 플랫폼에 적용된다고도 적지 않았습니다. 대만 자신의 제도는 별개의 일이고, 이 글 끝에 있는 두 번째 링크가 그것을 다룬 글입니다.

원문 문서를 직접 보려면 어떻게 해야 합니까?

연구 보고서는 금융청 홈페이지에서 혁신 추진을 다루는 그 정책 페이지의 최신 정보 목록에 걸려 있고, 그 아래에 일본어판 보고서, 영어판 보고서, 일본어 요약본이라는 세 개의 PDF가 함께 있으며 면책 문구는 링크 바로 아래에 찍혀 있습니다. 금융청 자신의 대응 방침은 2026년 4월 3일 공표 페이지에 있고, 별지 1이 일본어 전문, 별지 2가 일본어 요약, 별지 3과 별지 4가 2026년 7월 23일에 올린 영어판입니다. 두 페이지에 표시된 갱신 날짜는 페이지가 다시 갱신되면 바뀌므로, 볼 때 자신이 읽은 날짜도 함께 적어 두십시오.

최신 여행 소식·가이드

출처

라이프스타일