본문으로 건너뛰기

AI 음성 복제 사기, 피데우람에서 360억 원 비트코인 세탁

이탈리아 피데우람 전 회장, AI 복제 음성과 위조 왓츠앱에 속아 약 9,500만 유로를 이체. 3,600만 유로가 비트코인 지갑을 통해 행방불명됐다.

읽는 시간 9분 편집 방침

올해 2월, 단 몇 시간 만에 이탈리아 대형 자산운용사 피데우람(Fideuram)의 금고에서 약 9,500만 유로가 빠져나갔다. 당시 회장 파올로 몰레시니(Paolo Molesini)가 모기업 인테사 산파올로(Intesa Sanpaolo) 최고경영자의 긴급 지시라고 믿고 직접 이체를 승인한 것이다. 실제로는 모두 가짜였다. 위조된 왓츠앱(WhatsApp) 메시지와 AI 음성 복제 기술로 만들어진 딥페이크 사기였다. 코리에레 델라 세라(Corriere della Sera) 등 다수 매체의 보도에 따르면. 7개월이 지난 현재까지도 약 3,600만 유로가 행방불명 상태이며. 그 중 일부는 비트코인 지갑 두 곳을 통해 이동한 것으로 확인됐다. 이 사건은 사기 수법의 정교함만큼이나, 자금 은닉의 마지막 단계에서 암호화폐가 어떤 역할을 했는지 주목할 필요가 있다.

먼저 한 가지 중요한 사실을 분명히 해야 한다. 파올로 몰레시니는 이 사건의 피해자이며, 수사 피의자가 아니다. 사기꾼들이 신원을 도용한 인테사 산파올로 최고경영자와 저명한 사업 변호사 역시 이 사건과 전혀 무관하며. 자신들의 신원이 범행 도구로 이용됐다는 사실조차 몰랐다. 사기가 어떻게 전개됐는지, 돈이 어디로 흘러갔는지, 그리고 왜 이 사건이 단순한 일회성 범죄가 아닌지 살펴본다.

사기는 어떻게 이루어졌는가

코리에레 델라 세라의 재구성에 따르면, 몰레시니는 인테사 산파올로 최고경영자 카를로 메시나(Carlo Messina)로부터 온 것처럼 보이는 왓츠앱 메시지를 받았다. 국제 금융 기회를 포착하기 위해 즉시 이체를 실행해달라는 긴급 요청이었다. 사기꾼들은 신뢰성을 높이기 위해 전화 통화까지 연출했다. 통화 상대방은 국제 로펌 앨런 앤 오버리 쉐어먼(A&O Shearman) 이탈리아 사무소 파트너 파올로 나스타시(Paolo Nastasi)처럼 들렸고. 그는 이 거래의 법적 중개인으로 소개됐다. 몰레시니는 나스타시와 개인적으로 아는 사이였고, 목소리가 진짜처럼 느껴졌다. 그러나 실제로는 공개 인터뷰, 세미나, 기업 영상 등의 녹음을 학습한 AI 음성 복제 도구로 재현된 것이었다.

이후 겉보기에 진짜처럼 보이는 서류와 계좌 정보가 담긴 이메일이 이어졌고, 몰레시니는 결국 이체를 승인했다. 자금은 주로 중국과 홍콩 계좌로 향했다. 밀라노 검찰이 일부를 회수하는 데 성공했지만, 여전히 막대한 금액이 사라진 상태다. 대부분의 보도는 약 3,600만 유로가 아직 행방불명이라고 전하며, ANSA는 별도의 재구성을 통해 3,950만 유로라는 수치를 제시했다. 수사 당국의 공식 확정치가 나올 때까지 두 수치 모두 함께 제시한다.

몰타, 룩셈부르크, 네덜란드를 통한 자금 흐름 지도
몰타, 룩셈부르크, 네덜란드를 통한 자금 흐름

자금 이동 경로: 역외 은행과 비트코인 지갑

코리에레 밀라노(Corriere Milano) 보도에 따르면. 자금은 몰타, 룩셈부르크, 네덜란드에 개설된 계좌를 거쳤고, 캐나다의 송금 플랫폼을 경유한 뒤 최종적으로 비트코인 지갑 두 곳으로 흘러들어갔다. 국제 자금세탁 수사에 정통한 이들에게는 낯익은 패턴이다. 규제 기관의 감시망 안에 있는 전통 금융 시스템을 여러 관할권에 걸쳐 통과한 뒤. 일단 규제된 중개기관의 경계를 벗어나면 추적과 동결이 훨씬 어려운 디지털 자산으로 전환하는 수법이다.

밀라노 검찰 인용 사법 소식통에 따르면. 현재 진행 중인 국제 사법 공조 요청(로가토리)은 암호화폐가 현금으로 환전되기 전에 자금을 추적하는 데 집중돼 있다. 이런 유형의 수사에서 흔히 볼 수 있는 시간과의 싸움이다. 밀라노 검찰 피의자 명단에는 일부 재구성에 따르면 이스라엘 국적자로 추정되는 인물의 이름이 적어도 하나 포함돼 있으며, 가명일 가능성도 있다. 현재로서는 피의자 신분일 뿐 유죄 판결을 받은 것은 아니며, 수사는 계속되고 있다.

사건 요약

현재까지 파악된 사실 (출처: 코리에레 델라 세라, ANSA, 일 포스트, 2026년)

  • 사기 수법: 위조 왓츠앱 메시지와 피해자가 아는 법률 전문가의 AI 복제 음성 결합.
  • 피해 금액: 약 9,500만 유로 유출, 각 보도에 따르면 3,600만~3,950만 유로 미회수.
  • 자금 이동 경로: 몰타, 룩셈부르크, 네덜란드, 캐나다 송금 플랫폼, 비트코인 지갑 2개.

단독 사건이 아니다: 다른 이탈리아 은행도 피해

사실, 이 사건을 더욱 주목하게 만드는 요소가 있다. 동일한 수법으로 같은 시기에 피해를 입은 금융기관이 피데우람만이 아니라는 점이다. ANSA 보도에 따르면, 방카 이피스(Banca Ifis)의 한 관리자도 5월에 약 2,400만 유로 규모의 거래를 승인했으며, 자금은 스페인, 싱가포르, 홍콩, 바레인으로 분산됐다. 이 중 약 2,000만 유로는 예방적 압류 조치를 통해 회수됐다. 세 번째 사건은 소규모 협동조합 신용기관을 대상으로 한 약 200만 유로 규모의 피해로, 일부는 크로아티아에서 발견된 것으로 알려졌다.

세 건의 사건은 금액과 관할권이 각기 다르지만, 근본적인 구조는 하나로 연결된다. 신뢰할 수 있는 인물을 사칭한 위조 통신에 AI 음성 복제 기술을 결합해 고액 거래에 대한 내부 통제를 우회하는 수법이다. 이 문제는 암호화폐와 연관된 의심스러운 자금 흐름에 대한 관심과도 맞닿아 있으며. SpazioCrypto가 고위험 주소에 관한 Bitrace 보고서를 분석할 때 이미 다룬 바 있다.

이탈리아 금융권 AI 기반 사기 사례
이탈리아 금융권 AI 기반 사기 사례

더 넓은 시각으로 바라보기

이번 사건은 단일 기관이나 피해자만의 문제가 아니라, 금융 산업 전체가 직면한 구조적 취약점을 드러낸다. 복수의 업계 분석에 따르면, AI 기반 음성 복제 도구는 현재 무료로 제공되며 고급 기술 지식 없이도 사실상 익명으로 사용할 수 있다. 이는 기업 컨퍼런스 발표나 인터뷰 등 공개적인 활동 이력이 있는 누구든 잠재적 표적이 될 수 있음을 뜻한다. 딥페이크를 기술적으로 탐지하는 방법이 항상 신뢰할 수 있는 것은 아니므로, 가장 효과적인 방어책은 절차적 통제에 있다. 단일 통신만으로 이체를 승인하지 않고, 사전에 검증된 별도 채널(의심스러운 통신에서 안내된 채널이 아닌)을 통해 반드시 확인하며, 고액 거래에 대해서는 복수 담당자의 승인을 요구해야 한다.

이번 사례에서 얻을 수 있는 교훈은 두 가지다. 첫째, 이탈리아 내 서로 다른 세 금융 기관이 수개월 사이에 동일한 수법으로 피해를 입었다는 사실은 단순한 우발적 사건이 아니라, 조직적인 캠페인이거나 최소한 여러 범죄 집단이 동일 기술을 복제해 활용하고 있음을 시사한다. 둘째, 자금이 최종 은닉 단계에서 비트코인 지갑을 통해 이동했다는 점은 SpazioCrypto가 다른 수사에서도 확인한 패턴을 재확인시켜 준다. 즉, 암호화폐는 사기의 출발점이 아니라, 전통 금융 시스템에서 시작된 자금 세탁 체인의 마지막 고리로 점점 더 자주 활용되고 있다. 아직 회수되지 않은 자금에 대한 국제 사법 공조 요청의 결과를 포함해 수사 진행 상황을 계속 추적할 예정이다.

홍보 콘텐츠