39 읽음
가상자산 사기 예외 계좌 집중, 신고 절차와 구제책
위키트리
0
수법은 3단계…‘안전계좌’ 압박에서 해외 전송까지 — 이해를 돕는 AI 자료 이미지

거래소를 길목으로 삼는 보이스피싱은 피해금이 은행에서 가상자산으로 바뀌는 순간 추적이 급격히 어려워진다. 금융당국이 2025년 5월 출금 지연 제도를 도입했지만 점검 결과 사기에 쓰인 계좌 상당수가 ‘지연 예외’ 대상이었다. 이미 송금했거나 의심 연락을 받은 이용자라면 어떤 순서로 움직여야 하는지 소스에 담긴 금융위원회 설명을 토대로 정리했다.

금융위원회에 따르면 가상자산을 이용한 보이스피싱은 대체로 세 단계로 진행된다. 1단계에서 범죄자는 수사기관·금융기관·가족을 사칭한다. ‘계좌가 범죄에 연루됐다’거나 ‘안전계좌로 옮겨야 한다’고 압박하거나 문자와 메신저로 거래소 접속을 유도한다.

2단계에서는 피해자가 은행 계좌에서 거래소 연계계좌로 돈을 보내게 된다. 이후 범죄자가 거래소 계정에서 그 돈으로 가상자산을 매수한다. 3단계에서는 이 가상자산을 다른 지갑이나 해외 사업자로 전송해 추적을 어렵게 만든다.

소스에 담긴 자금 이동 경로도 같은 구조다. 피해자 돈이 사기범 명의의 거래소 연계 은행계좌로 들어가고 거래소 모계좌를 거쳐 사기범의 거래소 계정에 충전금으로 쌓인다. 여기서 가상자산을 사들인 뒤 다른 거래소나 개인 지갑으로 출금하면 현금이 가상자산으로 바뀐 채 빠져나간다.

이용자가 기억할 기준은 하나다. 거래소 직원이라고 밝힌 사람이 전화로 비밀번호·인증번호·시드문구(지갑 복구용 단어 조합)를 요구하면 사기로 보고 통화를 끊어야 한다. 정상적인 상대라면 전화로 이런 정보를 묻지 않는다는 점이 판단의 출발점이다.
출금 지연 제도에 뚫린 구멍…예외 계좌에서 사기 집중 — 내용 이해를 돕는 AI 이미지

출금 지연 제도는 신규 이용자 등의 가상자산 출금을 일정 시간 제한해 피해금이 빠져나가기 전 시간을 버는 장치다. 지연 시간은 거래소가 자율적으로 정한다. 금융위원회·금융감독원이 거래소 자체 내규를 점검해 보니 예외를 허용하는 최소 기준이 명확하지 않았고 거래소마다 기준이 달랐다.

기준도 제각각이었다. A거래소는 거래일수와 회원 이력을, B거래소는 입출금 횟수를, C거래소는 거래금액과 금융사고 이력을 봤다. 가입기간이나 매매이력처럼 쉽게 채울 수 있는 조건이 예외 기준이면 보이스피싱 범죄자가 범죄수익금을 곧바로 인출할 수 있다는 문제가 확인됐다.

수치가 이를 뒷받침한다. 2025년 6월부터 9월까지 가상자산거래소에서 발생한 사기이용계좌 2,526건 가운데 1,490건(59%)이 출금 지연 예외 대상 계좌에서 나왔다. 금액 기준으로는 피해 2,257억 원 중 1,705억 원(75.5%)이 예외 대상과 관련됐다. 거래소별 편차도 컸다. 소스 표에서 A거래소는 1,075건 중 636건(59.2%), B거래소는 950건 중 810건(85.3%)이 예외 계좌였다.

당국은 이에 따라 거래소별 내규를 통일된 표준내규로 바꿨다. 거래횟수·거래기간·입출금금액을 필수로 고려하고 구체적인 예외 불가 요건을 명시하도록 했다. 이 기준을 적용한 시뮬레이션에서는 2025년 말 기준 예외 대상 고객이 기존 대비 1% 이내로 줄었다. 금융위원회는 이 강화된 표준내규가 2026년 4월 시행됐다고 설명했다.

예외를 적용받는 고객에게는 자금 원천 확인 등 강화된 고객확인 절차가 연 1회 이상 이뤄진다. 출금 정보를 분석하는 모니터링 시스템도 구축될 예정이다. 다만 청산 등 보이스피싱과 무관한 사유로 즉시 출금이 필요한 정상 이용자에게는 예외를 허용해 불편을 줄이겠다는 계획이다.

송금 사실을 깨달았다면 순서가 곧 피해 규모를 좌우할 수 있다. 금융위원회가 제시한 순서는 세 가지다. 첫째 은행에 즉시 지급정지를 요청한다. 피해자가 지급정지를 신청하면 통신사기피해환급법에 따라 사기범의 은행계좌와 거래소 모계좌가 연쇄적으로 지급정지되며 거래소 모계좌는 피해금만큼만 일부 정지된다.

둘째 거래소 고객센터에 연락한다. 이때는 거래소 계정, 입금시각, 자산종류, 지갑주소를 알려 출금 및 이전거래 중지를 요청해야 한다. 연락 전에 이 네 가지를 메모해 두면 전달이 빠르다. 셋째 경찰청 112 또는 전기통신금융사기 통합신고대응센터에 신고한다.

핵심은 세 곳을 차례로 기다리지 않는 것이다. 소스는 지연 시간이 길어질수록 자산이 여러 주소로 분산될 가능성이 커진다고 설명한다. 따라서 ‘거래소 답변을 기다린 뒤 신고’하지 말고 은행·거래소·경찰에 동시에 접수해야 한다.

문자 링크를 눌렀거나 악성 앱을 설치했을 가능성이 있다면 별도 조치가 필요하다. KISA 118에 신고하고 휴대전화 전원을 분리한 뒤 금융앱 비밀번호를 다른 기기에서 변경하라는 안내다. 감염된 기기에서 비밀번호를 바꾸면 다시 노출될 수 있다는 점을 염두에 둔 순서다.

신고할 때는 자료가 있어야 수사와 환급이 빨라진다. 보존할 목록은 대화방 원본, 발신번호, 송금확인증, 거래소 주문내역, 트랜잭션 해시(블록체인상 거래 기록 번호), 상대방 지갑주소다. 지우거나 정리하기 전에 화면부터 저장해 두는 편이 안전하다.

제도도 바뀐다. 3월 12일 국회 본회의를 통과한 통신사기피해환급법 개정안은 가상자산거래소에 은행·증권사 등 금융회사와 같은 수준의 보이스피싱 방지·피해구제 의무를 지운다. 거래소는 거래 목적을 확인하고 의심 자금 유통을 상시 감시해야 한다. 범죄가 의심되면 즉시 해당 계정을 지급정지한 뒤 피해자의 환급을 지원해야 한다. 국가법령정보센터에는 시행일이 2026년 10월 1일로 표기돼 있다.

구제 범위도 넓어진다. 기존에는 피해 자산이 ‘금전’으로 한정돼 가상자산을 직접 탈취당한 경우 구제받기 어려웠다. 개정안은 이를 가상자산까지 확대했고 피해자가 원하면 거래소가 가상자산을 매도해 현금으로 지급할 수 있는 근거도 새로 마련했다. 거래소는 2025년 10월부터 운영 중인 보이스피싱 정보공유·분석 AI 플랫폼 ASAP에도 의심 거래 정보를 공유하게 된다.

그렇다고 환급이 자동 보장되는 것은 아니다. 소스는 피해환급이 전액을 자동으로 보장하는 절차가 아니며 피해자산이 이미 출금·세탁된 경우 수사와 환급 절차가 별도로 진행된다고 밝혔다. 법이 바뀌어도 초기 대응이 늦으면 되찾을 수 있는 몫이 줄어들 수 있다는 뜻이다.
0 / 300