Odaily&Bitrace 공동 제작: 동남아 사기 단지 암호화폐 세탁 체인 완전 분석
- 핵심 견해: USDT는 이미 동남아시아 조직 범죄 네트워크의 핵심 결제 및 가치 이전 도구가 되어 인신매매, 인터넷 사기부터 자금 세탁 및 현금화에 이르는 산업화된 범죄 체인을 뒷받침하고 있으며, 이러한 생태계는 상위 보증 플랫폼에 대한 단속 이후에도 여전히 빠르게 재편되고 확산되고 있다.
- 핵심 요소:
- 범죄 체인의 고도 분업: "신원 조회"를 통한 시민 개인정보 불법 취득(건당 수십에서 수백 USDT), "휴대폰 중계" 음성 중계 유입(팀당 300 USDT), 맞춤형 위조 거래소 앱 개발 등 전문 서비스를 포함한다.
- 보증 플랫폼이 허브 역할 수행: 공개 그룹을 통해 수요와 공급을 집결하고 신용 보증을 제공하며, 2026년 상반기 상위 보증 플랫폼으로 유입된 자금은 34억 USDT를 초과하고, 90% 이상이 신규 코인 보증과 관련되어 있다.
- 자금 세탁은 "카드 수취 후 U 회수" 방식으로 진행: "1차"(범죄 자금을 직접 수취하여 U 매입)와 "2차"(익명 OTC 상점을 통한 이전) 계층으로 나뉘며, 최종적으로 법정화폐를 추적이 어려운 암호화폐 자산으로 전환한다.
- 블랙·그레이 산업 마케팅이 주류 채널에 침투: 숏폼 플랫폼을 통해 세뇌성 멘트를 유포하고, 인플루언서(예: "천만 팔로워 X형")를 초청하여 브랜드 포장 및 인력 모집을 진행한다.
- 대표적인 사기 수법으로는 가짜 거래소의 마이닝 풀 차익 거래(ETH 편취)와 Orca 인터페이스를 모방한 가짜 DAPP 돼지 도살장 사기가 있으며, 자금은 결국 Huione Pay 등 지하 네트워크로 유입되어 회수 가능성이 극히 낮다.
오리지널|Odaily星球日报 (@OdailyChina)
作者|Wenser (@wenser 2010 )
동남아시아를 떠올리면 많은 사람들이 가장 먼저 섬과 미식을 떠올린다. 하지만 화려한 이면에는 또 하나의 '접힌 동남아시아'가 빠르게 작동하고 있다. 바로 사기 단지, 인신매매, 불법 도박, 자금 세탁으로 구성된 거대한 지하 범죄 네트워크다.
이 네트워크가 지속적으로 작동할 수 있는 배경에는 완벽한 결제 및 정산 시스템이 자리 잡고 있다. 전통적인 은행 채널이 각국 규제 당국에 의해 차단된 이후, 암호화폐, 특히 USDT는 동남아시아 범죄 활동에서 가장 핵심적인 결제 수단이자 가치 저장 수단이 되었다. 인신매매부터 사기 수익 분배, 기술 서비스 구매부터 자금 세탁 및 현금화까지, 거의 모든 단계에서 USDT로 정산이 이루어지고 있다.
블록체인 보안 팀 Bitrace의 관련 범죄 조사 및 실제 사례를 기반으로, Odaily星球日报는 이 글에서 동남아시아 암호화폐 암시장 산업의 완전한 작동 체인을 상세히 분석하고, 이를 바탕으로 독자들이 참고할 수 있는 5가지 실용적인 사기 예방 및 대응 가이드를 정리했다.
빛이 구석의 어둠을 몰아내기를 바란다.
어둠의 구석에 숨겨진 컨베이어 벨트: 동남아시아 범죄의 실제 모습
Bitrace의 장기 추적 조사에 따르면, 현재 동남아시아 지역의 조직 범죄는 이미 고도로 산업화되고 컨베이어 벨트화되었다. 인력 모집, 정보 수집, 웹사이트 구축부터 트래픽 유입, 대화술 사기, 자금 세탁에 이르기까지 모든 단계마다 전문 서비스 제공업체와 명확한 역할 분담이 존재한다. 그리고 수많은 암호화폐 보증 플랫폼은 일종의 '다크 버전 아마존'처럼 흩어져 있는 범죄 자원을 한곳에 모아 신용 보증과 거래 중개를 제공하고 이를 통해 막대한 이익을 얻고 있다.
이제 우리는 가장 전형적인 '돼지 도살장(투자 사기)' 사기를 예로 들어 이 '산업 컨베이어 벨트'의 여러 단계를 분석해 보겠다.
범죄 체인의 세 가지 요소: 인력, 정보, 도구
인신매매는 전체 범죄 체인의 출발점이다. 동남아시아 암시장 단지에서는 사기, 도박 고객 서비스 등 불법 활동에 투입할 대규모 인력이 필요하다. 이러한 수요를 중심으로 모집, 운송, 인도로 이어지는 인신매매 체인이 형성되었다.
Telegram에서는 이러한 거래가 '노동력'이라는 명목으로 공개적으로 이루어진다. 'XXX 그룹 직접 모집'이라는 이름의 그룹에는 약 5,000명의 회원이 있으며, 그룹 내에서는 가격이 명시되어 있다. 금액은 수천 USDT에서 수만 USDT까지 다양하다. 이곳에서는 성별도, 나이도 중요하지 않다. 인간은 오직 돈으로만 가치가 매겨지며, 거래의 한 요소로 취급된다.

인신매매 그룹의 공개 견적, '품질'에 따라 등급이 매겨진 가격표 (출처: Bitrace 조사 스크린샷)
거래 방식은 일반적으로 세 가지 유형으로 나뉜다:
- '노출' 거래, 즉 중개인이 직접 사람을 해외 업체에 인도하고 업체가 중개인 주소로 대금을 지불하는 방식;
- 보증 거래, 즉 구매자가 먼저 USDT를 불법 보증 플랫폼에 입금하고, 인도가 완료되면 플랫폼이 대금을 지급하고 수수료를 받는 방식;
- '중고' 거래, 즉 인신매매 업체 간에 인력을 다시 전매하는 방식.
USDT는 이 과정에서跨境 결제 기능을 담당하고, 보증 플랫폼은 신용 보증과 자금 위탁을 담당한다.
인력이 확보된 후 다음 단계는 목표 정보를 확보하는 것이다.
암시장 업계에서는 시민의 개인정보를 불법으로 취득하는 행위를 '조회'라고 부른다. 종사자는 고객으로부터 USDT를 받은 후, 공안, 법원, 은행, 택배, 통신사 등 시스템 내부에 권한이 있는 인력에게 조회 작업을 배분하고,后者는 내부 권한을 이용해 특정 인물의 호적, 혼인, 학적, 의료, 자산, 행방 등 정보를 불법으로 취득하여 다시 사기 조직에 전달한다.
Bitrace 조사 자료에 따르면, 'XXX 조회'라는 이름의 Telegram 공개 그룹만 해도 3,000명 이상의 회원을 보유하고 있으며, 그룹 내에서는 조회 가능한 항목이 공개적으로 나열되어 있다. 개인 정보로는 개인 호적, 가족 호적, 혼인 기록 등 작은 규모부터, 회사 정보로는 회사 문서, 회사 세금계산서, 사업자 등록증, 회사 명의 카드, 법인 계좌 거래 내역, 회사 직원 및 급여, 회사 명의 부동산 및 토지, 회사 명의 카드 잔액 등 큰 규모까지, 심지어 차량 정보의 고속도로 기록, 차량 이동 경로, 주차장 CCTV까지 포함되어 있다.

불법 조회 공개 그룹의 공개 업무 목록, 개인, 회사, 차량 등 3개 대분류에 걸친 수십 가지 정보 포함 (출처: Bitrace 조사 스크린샷)
그룹 내 거래 기록에 따르면, 조회 건당 비용은 수십 USDT에서 수백 USDT까지 다양하며, 주문 완료 시간은 1~2일이다. 검수 기준에는 '진위는 보장하되 누락은 보장하지 않음'이라고 명시되어 있다. 이러한 개인정보는 결국 정밀 사기에 사용된다. 사기범은 표적의 실제 신분, 가족 상황, 자산 상태를 파악한 후 맞춤형 사기 대화술을 설계하여 정밀 사기를 실행한다.
후반부에는 도구 준비 역시 고도로 산업화되어 있다. 사기 조직이 자체적으로 사기 웹사이트나 가짜 거래 애플리케이션을 개발할 필요는 없다. 전문 기술 서비스 제공업체가 보증 플랫폼의 공개 그룹에서 맞춤형 수요를 받고 있기 때문이다. 한 '앱 개발/플랫폼 구축 공개 그룹'에서는 서비스 제공업체가 유사 거래소 소스코드를 공개적으로 판매하고 있다. DAPP 유사 거래소 OKX 15개국 언어 버전, 프론트엔드 React 18, 백엔드 Java, 완전 오픈소스로 2차 개발 가능, 외환, 상품, 지수, 주식, 현물, 옵션, 각종 계약, 온라인 카피 트레이딩, NFT 디지털 컬렉션을 지원하며, DeFi 대출과 락업 수익 기능도 추가되어 있다. 또 다른 DAPP 거래소는 다국어를 지원하며 프론트엠드는 Vue로 개발되었고, 모의 계좌 운영 모드, 결제 계약, 무기한 계약, U-마진 계약, 외환 계약, 현물 거래, 귀금속, 시세 조작, K-라인 조작, 대출, 스테이킹 기능을 포함한다. 이러한 인터페이스와 기능은 거의 실제 공식 애플리케이션과 똑같아서, 업계 외 사용자는 말할 것도 없고 업계 전문가들조차 한눈에 구분하지 못할 정도다.

기술 서비스 제공업체가 제공하는 '맞춤형 전문 서비스' (출처: Bitrace 조사 스크린샷)
심지어 사기 조직이 목표 시장, 가짜 신분, 투자 프로젝트, 충전 방식 등의 요구사항을 제시하면, 기술 서비스 제공업체는 이를 바탕으로 위조 투자 플랫폼, 가짜 거래 인터페이스 또는 앱 다운로드 페이지를 제작하고, 범죄 조직이 통제하는 암호화폐 수금 주소를 연결할 수 있다. 관련 서비스는 모두 USDT로 정산되며, 보증 플랫폼은 '은행 시스템 + 결제 시스템 + 중립 중개자'라는 다중 역할을 수행한다.
범죄 진행 중: 트래픽 유입부터 정밀 대화까지
도구가 준비된 후, 사기 조직은 트래픽 유입을 통해 표적에 접근한다.
국경 간 전화 사기에서 '휴대폰 릴레이(hands-free relay)'는 가장 흔히 사용되는 음성 중계 수단이다. 해외 사기범이 국내 전화로 직접 전화를 걸면 국제전화 번호로 표시되어 피해자의 경계심을 유발할 수 있기 때문이다. 휴대폰 릴레이는 사기범에게 편리한 통로를 제공한다. 구체적인 방식은 사기 조직이 두 대의 휴대폰을 오디오 케이블로 연결하고, 한 대는 인터넷 소프트웨어로 해외 사기범과 연결하며, 다른 한 대는 국내 유심칩을 꽂아 피해자에게 전화를 걸어 실시간 음성 중계를 구현하는 것이다. 즉, '발신 번호는 지역 번호로 표시되면서 해외 사기범이 피해자와 직접 대화하는' 효과를 만드는 것이다.
휴대폰 릴레이 작업을 하는 '소모품' 인력은 대개 다양한 출신이 섞여 있고 전국 각지에 분포해 있어 단속 효과가 제한적이다. 한 '휴대폰 릴레이 공개 그룹'의 규칙에는 '반드시 영상 통화를 켜고 전화해야 하며, 20분 미만이면 정산하지 않고, 가짜 인력이 발견되면 즉시 해고'라고 명시되어 있다. 모집 광고에 따르면, 이동통신 3사의 휴대폰 릴레이는 단체당 300 USDT에 모집하며, 자정 이전 투입 시 모두 조식과 '담배'를 제공하고, 퇴근 시 개인적으로 추가 보너스를 지급한다. 30분 추가 시 5 USDT, 60분 추가 시 10 USDT, 100분 추가 시 15 USDT를 지급한다. 국내외 조직의 복잡하게 얽힌 협력을 통해 사기 조직은 거대한 사기 네트워크를 구축하고 있다.

휴대폰 릴레이 공개 그룹 모집 정보 (출처: Bitrace 조사 스크린샷)
휴대폰 릴레이 외에도 트래픽 유입에는 더 체계적인 방법론이 존재한다. 한 '노동력 대화술' Telegram 채널의 정보는 이를 3가지 유형으로 분류하여 설명하고 있으며, 주요 채널로는 소셜 미디어, 온라인 게임, 온라인 광고가 포함된다. 사기 조직은 대상 집단의 경계심 수준에 따라 맞춤형 사기를 설계하여 피해를 입힌다.

트래픽 유입 대화술 교육 채널 스크린샷 정보 (출처: Bitrace 조사 스크린샷)
트래픽 유입 이후 범죄는 '정밀 대화' 단계로 접어든다. 이 단계에서 사기 조직은 정교한 대화술, 이미지 자료, 위조 동영상을 통해 피해자를 대상으로 맞춤형 사기를 실행한다. 여기에는 시나리오 작성, 페르소나 설정, 대화 일정 관리까지 포함된다. 이러한 과정에는 풍경 사진, 인물 사진, 카피라이트 등 방대한 자료가 필요하기 때문에, 이에 대응하는 '자료'를 판매하는 서비스 제공업체도 등장했다. 각국 미남미녀의 프로필 사진 세트가 모두 준비되어 있다. AI 딥페이크 기술이 폭발적으로 발전한 이후, 수많은 AI 모델이 카피라이트와 이미지 자료 생성에 활용되면서 사기 정밀 대화의 기술적 진입 장벽이 더욱 낮아졌다.

정밀 대화 자료 채널 스크린샷 (출처: Bitrace 조사 스크린샷)
범죄의 마지막 장: 사기 자금을 암호화폐 블랙 USDT로 전환
사기에 성공한 후, 사기 조직은 법 집행 추적을 피하기 위해 자금을 빠르게 세탁하는 경우가 많다.
현재 널리 사용되는 수법은 '카드 수금 후 USDT 회수'라고 불리며, 피해 자금을 USDT로 교환하는 방식이다. 세탁 단계에 따라 이 과정은 일반적으로 '1차'와 '2차'로 나뉜다. 전자는 공개 그룹이 직접 은행 카드로 불법 자금을 받는 경우로, 피해자의 직접 송금이나 곧 붕괴될 다단계 사기 자금이 여기에 해당한다. 자금 세탁자는 가능한 한 빨리 이 돈으로 USDT를 구매하고, 그중 일부를 상위 범죄 조직에 보상으로 돌려주며, 차액이 공개 그룹의 수익이 된다. 후자는 전자의 후속 단계로, 1차 공개 그룹이 불법 자금을 받은 후 다음 송금 대상은 2차 공개 그룹이며,后者는 일반적으로


