기관 66% Custody 규제준수 기준
디지털 자산 시대의 핵심 기관 커스터디 규제준수 기준 이해하기
최근 비트코인 현물 ETF 승인과 더불어 기관 투자자들의 가상자산 시장 진입이 본격화되면서 커스터디(Custody, 수탁)라는 용어가 자주 언급되고 있습니다. 특히 기관 투자자들이 자산을 안전하게 보관하기 위해 준수해야 하는 규제 기준은 이제 단순한 선택 사항이 아니라 생존을 위한 필수 조건이 되었습니다. 그중에서도 흔히 회자되는 66% 규제준수 기준은 자산의 안전한 관리를 위한 기술적, 제도적 장치를 의미합니다.
기관 커스터디란 무엇이며 왜 중요한가
커스터디란 쉽게 말해 금융기관이 고객의 자산을 안전하게 보관하고 관리해 주는 서비스를 뜻합니다. 전통 금융권에서는 은행이 금고를 관리하는 것과 같지만, 디지털 자산 시장에서는 개인 키(Private Key)를 얼마나 안전하게 보관하고 통제하느냐가 핵심입니다. 기관 투자자는 개인이 아니기에 막대한 규모의 자산을 운용하며, 따라서 해킹이나 내부자의 횡령으로부터 자산을 보호할 수 있는 강력한 보안 체계가 필요합니다.
기관 커스터디가 중요한 이유는 단순한 분실 방지를 넘어 법적 책임과 직결되기 때문입니다. 만약 기관이 고객의 자산을 관리하다가 기술적 결함으로 자산을 분실한다면, 이는 막대한 손해배상 소송과 영업 정지로 이어질 수 있습니다. 따라서 66% 규제준수 기준과 같은 엄격한 가이드라인은 기관이 자산을 관리함에 있어 최소한의 안전장치를 마련했음을 증명하는 표준이 됩니다.
66% 규제준수 기준의 의미와 기술적 배경
여기서 언급하는 66%라는 숫자는 주로 다중 서명(Multi-Signature) 또는 다자간 연산(MPC, Multi-Party Computation) 기술에서의 과반수 이상의 합의 구조를 의미합니다. 디지털 자산의 소유권을 증명하는 개인 키를 단일 지점에 보관하는 것은 매우 위험합니다. 따라서 이를 여러 조각으로 나누어 분산 보관하는 방식이 사용됩니다.
- 분산 보관 구조: 전체 키 조각 중 일정 비율 이상의 조각이 모여야만 거래 승인이 가능하도록 설계합니다.
- 임계값 설정: 66%라는 기준은 전체 참여자 중 최소 3분의 2 이상이 동의해야 자산 이동이 승인되는 구조를 뜻합니다. 이는 단 한 명의 관리자가 악의를 품거나 키가 유출되더라도 즉각적인 자산 탈취가 불가능하도록 방어막을 형성합니다.
- 리스크 분산: 특정 서버가 해킹당하더라도 나머지 조각이 안전하게 보호되고 있다면 자산은 탈취되지 않습니다.
기관이 실무에서 활용하는 커스터디 전략
기관 투자자들은 단순히 기술만 도입하는 것이 아니라, 법적 규제와 운영 가이드를 결합하여 자산을 관리합니다. 실무에서는 다음과 같은 단계별 전략을 사용합니다.
- 콜드 스토리지 활용: 인터넷과 물리적으로 단절된 환경에 키를 보관하여 외부 해킹 경로를 차단합니다.
- 정책 기반 승인 시스템: 자산의 출금이나 이동 시 단독 결정이 불가능하도록 내부 결재 시스템과 연동합니다. 예를 들어 3명의 관리자 중 2명 이상이 승인해야 하는 정책을 강제합니다.
- 정기적인 보안 감사: 외부 보안 전문 업체를 통해 66% 이상의 임계값이 실제로 작동하는지, 시스템에 취약점은 없는지 주기적으로 점검합니다.
- 보험 가입: 기술적 방어에도 불구하고 발생할 수 있는 만일의 사태에 대비해 커스터디 관련 배상 책임 보험에 가입합니다.
흔한 오해와 사실 관계 바로잡기
커스터디에 대해 많은 사람들이 오해하는 부분이 몇 가지 있습니다. 이를 명확히 정리하면 다음과 같습니다.
오해 1: 커스터디를 맡기면 수익률이 낮아진다.
사실: 커스터디는 수익을 내는 투자가 아니라 자산을 보호하는 비용입니다. 오히려 안전한 커스터디를 통해 기관은 더 큰 규모의 자산을 운용할 수 있는 신뢰를 얻게 되며, 이는 장기적으로 더 나은 투자 기회로 이어집니다.
오해 2: 66% 기준만 맞추면 무조건 안전하다.
사실: 기술적 기준은 필요조건일 뿐 충분조건이 아닙니다. 내부 직원의 도덕적 해이나 사회 공학적 해킹(피싱 등)은 기술적 방어만으로 완전히 막을 수 없습니다. 따라서 기술과 더불어 강력한 내부 통제 프로세스가 함께 작동해야 합니다.
오해 3: 개인 투자자에게는 커스터디가 필요 없다.
사실: 개인도 자신의 자산 규모에 따라 커스터디 서비스의 일부 개념(하드웨어 월렛 사용, 다중 서명 설정 등)을 도입하는 것이 자산 보호에 훨씬 유리합니다.
비용 효율적인 커스터디 활용 방안
기관이 아닌 개인이나 소규모 팀이 커스터디 규제준수 기준을 활용하고 싶다면 다음과 같은 방법을 고려할 수 있습니다.
- 개인용 하드웨어 월렛 활용: 레저(Ledger)나 트레저(Trezor)와 같은 하드웨어 월렛을 사용하여 개인 키를 오프라인에 보관하십시오.
- 다중 서명 지갑 설정: ‘Safe(구 Gnosis Safe)’와 같은 다중 서명 지갑 서비스를 이용하면 3개의 키 중 2개를 사용해야 하는 방식으로 66% 이상의 안전성을 확보할 수 있습니다.
- 관리 주체 분리: 자산 운용을 담당하는 사람과 키 관리 및 승인을 담당하는 사람을 물리적으로 분리하는 것만으로도 내부 횡령 위험을 대폭 낮출 수 있습니다.
전문가들이 조언하는 커스터디 보안 팁
보안 전문가들은 한결같이 ‘단일 실패 지점(Single Point of Failure)’을 제거하라고 조언합니다. 어떤 자산도 한 명의 결정이나 하나의 장치에 의존해서는 안 된다는 것입니다.
또한, 주기적인 테스트가 중요합니다. 실제로 자산을 복구해야 하는 상황이 발생했을 때, 66%의 키 조각을 모두 찾을 수 있는지, 복구 절차가 매뉴얼대로 작동하는지 1년에 한 번 이상 모의 훈련을 하는 것이 좋습니다. 많은 기관이 평소에는 잘 관리하다가 긴급 상황에서 복구 키를 찾지 못해 자산을 영구히 잃어버리는 경우가 의외로 많습니다.
자주 묻는 질문과 답변
질문: 66% 규제준수 기준을 강제하는 법이 있나요?
답변: 전 세계적으로 모든 국가가 66%라는 특정 수치를 법으로 명시하고 있지는 않습니다. 그러나 금융 당국은 ‘합리적인 수준의 보안 통제’를 요구하며, 업계에서는 사고 방지를 위해 3분의 2 이상의 임계값을 사실상의 표준(De facto standard)으로 받아들이고 있습니다.
질문: 커스터디 업체를 선택할 때 가장 먼저 확인해야 할 점은 무엇인가요?
답변: 해당 업체가 SOC 1, SOC 2 Type II와 같은 국제 보안 인증을 획득했는지 확인하십시오. 또한, 자산이 분리 보관(Segregated Account)되는지, 즉 고객의 자산과 업체의 운영 자금이 철저히 분리되어 관리되는지가 가장 중요합니다.
질문: 기술적 결함으로 자산을 잃으면 보상받을 수 있나요?
답변: 계약서에 명시된 서비스 수준 협약(SLA)에 따라 다릅니다. 따라서 커스터디 계약을 체결할 때는 사고 발생 시의 책임 소재와 보험 보장 범위를 반드시 법률 전문가와 함께 검토해야 합니다.
결국 디지털 자산 시장이 성숙해질수록 커스터디는 단순히 자산을 보관하는 창고가 아니라, 자산의 가치를 지키는 전략적 요충지가 될 것입니다. 66%라는 기준은 그 시작점이며, 지속적인 기술 업데이트와 내부 프로세스의 고도화를 통해 안전한 투자 환경을 구축하는 것이 무엇보다 중요합니다.




댓글 0
첫 댓글을 남겨보세요.