[디지털애셋]디파이 ‘접속차단’ 논의에 우려…“기능별 규율 필요”
해외서도 완전 탈중앙형 제외
‘통제·중개성’ 따른 규제 제안
“개인지갑 거래 때 관리 강화”
거래소 AML 책임은 커질 듯
2026-10-11 09:00:00 ㅣ 2026-10-11 09:00:00
이 기사는 디지털자산 전문 매체 <디지털애셋>에서 작성했습니다.
 
[디지털애셋 박범수 기자] 금융당국이 발주한 연구용역 보고서에서 탈중앙화금융(DeFi·디파이) 접속 제한 방안이 제시되면서 시장의 반발과 우려가 이어지고 있습니다.
 
한국금융연구원은 지난해 말 금융위원회에 이런 내용의 ‘2단계 입법 및 스테이블코인 관련 자금세탁방지(AML) 제도 보완 보고서’를 제출한 바 있습니다. 금융연은 “탈중앙화 및 장외거래 지원 사업자의 경우 직접적인 규제 대상으로 명시하기 보다는 AML/테러자금조달방지(CFT) 규제가 적용되는 가상자산사업을 적극적으로 해석하여 관련 의무를 부과하는 것이 바람직하다”고 말했습니다. 금융연은 또 “이와 함께 대부분의 탈중앙화 및 장외거래 지원 사업자의 경우 규제관할이 불분명하고 특정 국가의 감독권한 행사가 어렵다는 한계를 고려해 해당 사업자를 미인가 가상자산자산사업자로 분류하고, 내국인의 접속 제한과 사업자들의 거래 제한 조치 등을 적극적으로 활용할 필요가 있다”고 덧붙였습니다.
 
탈중앙화금융 디파이를 어떤 방식으로 규제할 것인지를 둘러싸고 여러 논의가 이어지고 있다. 디파이 규제에 대한 논의를 표현한 이미지. (사진=디지털애셋)
 
이 같은 보고서 내용은 디파이를 미인가 가상자산사업자로 보고 국내 이용자의 접속이나 거래를 제한할 수 있다는 강도 높은 규제를 담고 있는데, 국정감사 이후 연말 가상자산기본법 논의를 앞두고 다시 시장의 주목을 받고 있습니다.
 
‘누가 통제하는가’를 본다
 
그러나 해외 주요 규제체계를 살펴보면 디파이라는 이유로 이용자의 접속을 일률적으로 막기보다 실제 통제 주체가 있는지, 또한 어떤 금융 기능을 수행하는지에 따라 규제하는 방식이 다르게 적용됩니다. 직접 규제가 어려운 완전 탈중앙형은 규제 대상에서 제외하고, 가상자산(디지털자산)거래소 등 기존 규제 사업자를 통해 자금세탁방지(AML) 위험을 관리하는 방식도 활용되고 있습니다.
 
국제자금세탁방지기구(FATF)는 디파이에 자연인이나 법인이 ‘통제 또는 충분한 영향력’을 행사한다면 가상자산사업자(VASP) 규제를 적용해야 한다고 보고 있습니다. 관리자 권한, 프로토콜 업그레이드 권한, 거버넌스토큰 집중도, 경제적 이익 등이 주요 판단 기준입니다.
 
디파이라는 명칭만으로 규제 대상에서 벗어나는 것은 아닙니다. 개발사나 재단 등이 스마트계약을 바꾸거나 거래를 중단할 수 있다면 실질적인 통제 주체로 볼 수 있습니다. 반대로 누구도 핵심 기능을 변경하거나 거래를 통제할 수 없는 순수 프로토콜은 기존 사업자 규제를 그대로 적용하기 어렵습니다.
 
유럽연합(EU)의 디지털자산시장 포괄규제법 미카(Markets in Crypto-Assets·MiCA)도 중개자 없이 완전히 탈중앙화된 방식으로 제공되는 서비스는 규제 적용 대상에서 제외합니다. 반면 특정 주체가 직접 또는 간접적으로 서비스를 제공하거나 통제한다면 규제가 적용될 수 있습니다.
 
거래소가 ‘관문’이 될 수 있어
 
완전 탈중앙형처럼 직접 규제하기 어려운 영역에서는 거래소 역할이 커집니다. FATF는 금융회사나 VASP가 디파이와 거래할 때 고객확인과 자금세탁 위험관리 등 기존 AML 기준을 적용하도록 권고하고 있습니다.
 
EU에서는 이 같은 접근이 개인지갑 규제로 구체화돼 있습니다. EU 자금이전규정(TFR)은 가상자산서비스제공자(CASP)가 개인지갑과 1000유로를 초과하는 디지털자산을 주고받을 경우 해당 주소가 실제 고객이 소유하거나 통제하는지 확인하도록 하고 있습니다.
 
홍콩도 개인지갑 자체를 금지하지 않습니다. 대신 인가 거래소가 개인지갑과 자산을 주고받을 때 자금세탁 위험을 평가하고 필요하면 추가 확인과 강화된 거래 모니터링을 하도록 합니다.
 
이 같은 체계가 국내에 도입되면 거래소의 AML 업무도 확대될 가능성이 있습니다. 고객이 출금하려는 주소가 일반 개인지갑인지 해외 거래소인지 디파이 스마트계약인지 구분하고 해당 주소나 프로토콜의 위험도를 평가해야 할 수 있기 때문입니다.
 
특히 디파이는 거래 경로가 복잡하다는 특징을 갖고 있습니다. 거래소에서 개인지갑으로 출금한 뒤 탈중앙화거래소(DEX), 대출 프로토콜, 브리지 등을 거친 자산이 다시 거래소로 들어오면, 거래소는 온체인데이터를 분석해 해킹 피해자금이나 제재 대상 주소 등과 연결됐는지도 확인해야 할 수 있습니다.
 
탈중앙화금융 디파이를 어떤 방식으로 규제할 것인지를 둘러싸고 여러 논의가 이어지고 있다. 디파이 규제에 대한 논의를 표현한 이미지. (사진=디지털애셋)
 
국내서도 기능별 규율 제안
 
국내에서도 디파이를 일률적으로 하나의 규제 대상으로 보기보다 기능별로 구분해야 한다는 연구가 나왔습니다. 최자유 금융감독원 선임검사역은 최근 개인 의견을 전제로 '탈중앙화금융의 책임 귀속 구조' 논문에서 형식적인 탈중앙화 여부보다 '통제'와 '중개성'을 기준으로 책임을 나눌 필요가 있다고 제안했습니다.
 
논문에서 통제는 거래를 변경·중지·차단·우회할 수 있는 권한을 뜻합니다. 관리키와 업그레이드 권한, 도메인과 애플리케이션프로그래밍인터페이스(API) 등에 대한 영향력이 포함됩니다. 중개성은 토큰 목록 구성과 거래지원·추천, 거래 경로 설계, 수수료 수취처럼 거래를 조직·매개하는 정도입니다.
 
이에 따라 통제와 중개성이 모두 높은 서비스에는 현행 가상자산사업자에 준하는 규제를 적용할 수 있습니다. 통제는 낮지만 중개성이 높은 프런트엔드에는 위험 경고와 토큰 선정기준 공개 등 정보 제공 의무를 부과하는 방식입니다.
 
반대로 중개성은 낮지만 관리키나 오라클·브리지 등을 통해 위험구조를 통제한다면 보안감사와 핵심 정보 공시 등 기술 인프라 규제를 적용할 수 있습니다. 통제와 중개성이 모두 낮은 순수 프로토콜은 전통적인 금융규제를 직접 부과하기보다 사기나 시세조종 등 개별 행위자에게 책임을 묻는 방안이 제시됐습니다.
 
논문에선 완전 탈중앙형에는 조건부 세이프하버를 도입하는 방안도 제안됐습니다. 관리키·업그레이드 권한 포기, 프런트엔드 비독점성, 오라클·브리지 분산, 수수료 구조 투명화 등을 객관적으로 검증한 뒤 일정한 규제 특례를 인정하자는 것입니다.
 
규제대상, 책임범위 살펴야
 
결국 해외와 국내 연구에서 공통적으로 나타나는 쟁점은 '디파이 접속을 막을 것인가'보다 '누가 무엇을 통제하고 어느 지점에서 규제할 것인가'입니다. 국내에서도 디파이 규제를 본격 논의한다면 완전 탈중앙형과 사실상 운영자가 존재하는 서비스를 어떻게 구분할지, 거래소가 개인지갑 확인과 온체인 분석, 디파이 위험평가를 어디까지 맡을지 함께 정해야 할 것으로 보입니다. 접속차단 여부보다 규제 대상과 책임 범위를 세밀하게 나누는 것이 핵심 쟁점이 될 전망입니다.
 
박범수 기자 cmsbumsu@digitalasset.works
이 기사는 뉴스토마토 보도준칙 및 윤리강령에 따라 오승훈 산업1부장이 최종 확인·수정했습니다.

ⓒ 맛있는 뉴스토마토, 무단 전재 - 재배포 금지

관련기사
0/300

뉴스리듬

    이 시간 주요 뉴스

      함께 볼만한 뉴스