어떤 버티컬이 사기로 가장 큰 손실을 보는가, 그리고 패턴이 다른 이유
매출 대비 가장 높은 비율을 사기로 잃는 다섯 개 버티컬 — iGaming, 크립토/Web3, 핀테크, 애드테크, 이커머스 — 을 분석하고, 각 버티컬을 표적으로 만드는 구조적 요인을 설명한다.
모든 산업이 동일한 사기 환경에 놓여 있는 것은 아니다. 어떤 산업은 본질적으로 전문 사기 조직에게 더 매력적인 공격 표면 위에 있고, 다른 산업은 방어가 약할 때조차 공격 규모를 제한하는 특성을 가지고 있다.
이 글은 사기 및 그와 인접한 문제로 매출 대비 가장 높은 비율을 꾸준히 잃는 다섯 개 버티컬 — iGaming, 크립토/Web3, 핀테크/대출, 애드테크, 이커머스 — 을 짚어보고, 각 버티컬을 공격자에게 매력적으로 만드는 구조적 요인을 설명한다. 자신들이 보는 사기 손실 수치가 해당 카테고리에서 전형적인 것인지, 아니면 무언가 잘못된 것인지 이해하려는 제품, 운영, 리스크 리더를 위해 썼다.
사기는 왜 고르게 분포하지 않는가
공격자는 단위 경제성에 따라 움직인다. 모든 사기 작업의 계산식은 이렇다. 공격 비용 < 추출 가치. 이 부등식의 우변을 극대화하는 버티컬이 가장 많은 전문가의 관심을 끈다.
가치 추출을 결정하는 구조적 요인은 세 가지다.
요인 1: 수익화 속도. 공격자가 사기 성공을 얼마나 빨리 현금으로 전환할 수 있는가? iGaming은 수익화가 빠르다(보너스 수령, 베팅 조건 소화, 출금). 이커머스는 수익화가 느리다(상품 주문, 상품 수령, 재판매). 크립토는 수익화가 극도로 빠를 수 있다(에어드롭 수령, DEX에서 매도). 수익화가 빠를수록 더 정교한 조직을 끌어들인다.
요인 2: 건당 가치. 성공적인 단일 사기 이벤트의 금전적 가치는 얼마인가? 합성 신원 대출 사기는 성공적인 버스트아웃 한 건당 $15K25K를 추출할 수 있다. 보너스 악용은 계정당 €50500를 추출할 수 있다. 클릭 사기는 클릭당 몇 센트를 추출하지만 방대한 볼륨으로 이뤄진다. 건당 가치가 높을수록 더 집중적인 공격을 끌어들이고, 대량·저가치 카테고리는 더 산업적인 자동화를 끌어들인다.
요인 3: 탐지 난이도. 사기가 정상 행동과 섞이는 버티컬은 방어하기가 더 어렵다. 합성 신원은 문서가 진짜처럼 보이고 행동이 12~18개월간 정상처럼 보이기 때문에 어렵다. 담합은 각 플레이어가 개별적으로는 정상으로 보이기 때문에 어렵다. 클릭 사기는 개별 클릭이 정상 사용자 행동처럼 보이기 때문에 어렵다.
아래 다섯 개 버티컬은 이 세 요인 중 최소 두 가지에서 높은 점수를 받는다. 사기 문제가 있는 유일한 버티컬은 아니지만 — 소비자를 대면하는 모든 플랫폼은 어느 정도 사기를 겪는다 — 계산식이 공격자에게 가장 강하게 유리하게 작동하는 곳이 바로 이들이다.
iGaming: GGR의 8~20%
규제 당국이 공개를 요구하기 때문에 금액이 가장 많이 논의되는 산업이다. 규제 관할권의 성숙한 iGaming 시장은 일반적으로 총게임수익(GGR)의 8~15%를 사기 및 그와 인접한 문제로 잃는다. 덜 성숙한 시장과 방어가 약한 사업자는 최대 20%까지 잃을 수 있다.
구조적 요인:
- 높은 보너스 예산이 보너스 악용을 끌어들인다. 사업자는 매출의 5~15%를 웰컴 보너스, 리스크 프리 베팅, 프로모션 제안에 쓴다. 보너스 예산은 표적이다. 공격자는 이런 제안을 반복적으로 수령하기 위해 다중 계정을 만든다.
- 베팅과 출금을 통한 빠른 수익화. 보너스 수령, 최소 베팅, 출금 — 사기에서 현금까지 걸리는 총 시간은 며칠이 아니라 몇 시간인 경우가 많다. 이는 계정당 가치가 중간 수준일 때조차 작업을 경제적으로 효율적으로 만든다.
- 성숙한 공격자 인프라. iGaming은 10년 넘게 주요 표적이었다. 전문 보너스 파밍 조직이 대규모로 존재한다. KYC 우회 서비스는 성숙한 산업이다. 문서 획득 시장도 자리 잡았다.
- 플레이어 보호 규제가 공격자에게 이점을 만든다. 사업자는 사용자를 공격적으로 검증하는 데 마찰을 겪는다(오탐은 불만과 규제 당국의 주목을 낳는다). 공격자는 방어를 상대로 반복 시도하는 데 더 적은 마찰을 겪는다.
손실을 견인하는 사기 카테고리: 보너스 악용과 다중 계정(가장 높은 볼륨), 포커 포맷에서의 담합, 리스크 프리 베팅 악용, 예치금이 있는 계정에 대한 계정 탈취. 각각 서로 다른 대응책을 요구한다.
솔직한 평가: 대부분의 사업자는 자신의 사기율을 과소 측정한다. 잡아낸 것은 세지만 잡지 못한 것은 놓친다. 실제 비율은 보통 보고된 수치보다 1.5~2배 높다.
크립토와 Web3: Sybil에 취약한 배분에서 50~80%
사기 피해가 큰 목록에 가장 최근 진입했고 아마 가장 극단적인 사례다. 토큰 출시, NFT 민팅, 에어드롭, 기타 배분 메커니즘은 배분액의 50~80%가 정당한 참여자가 아니라 파밍 조직으로 흘러가는 일이 일상적이다.
구조적 요인:
- 배분 이벤트는 크고, 빠르고, 고가치다. 토큰 출시는 몇 시간에 걸쳐 $50M~500M의 가치를 배분할 수 있다. 공격 창은 좁지만 걸린 가치는 막대하다.
- 컴포저빌리티가 자동화에 유리하다. Web3 설계 철학은 무허가(permissionless) 접근을 강조한다. Web3를 강력하게 만드는 바로 그 특성이 공격자에게 매력적으로 만든다 — 전통 금융이 요구하는 마찰 없이 프로토콜과 상호작용할 수 있다.
- Sybil 저항성은 구조적으로 어렵다. 1,000개의 지갑을 통제하는 하나의 실체와, 각각 하나의 지갑을 통제하는 1,000개의 개별 실체를 구별하는 것은 근본적인 암호학적 문제다. 표준적 접근(활동 증명, 소셜 그래프, 온체인 평판)에는 모두 알려진 회피 수법이 있다.
- Web3에 맞춰진 안티디텍트 브라우저 인프라. iGaming 보너스 파밍에 쓰이는 동일한 도구가 Web3 배분 파밍에도 작동하며, Web3 플랫폼이 방어가 약한 경향이 있어 종종 더 효과적이다.
사기 카테고리: 토큰 배분에 대한 Sybil 공격, 사전에 예열한 지갑을 이용한 에어드롭 파밍, 중앙화 거래소에서의 KYC 우회, DEX에서의 허위 거래량, 스캠 지갑 귀속. 각각 서로 다른 문제이고, 각각 서로 다른 대응책을 요구한다.
솔직한 평가: 에어드롭에서 50~80% 파밍 비율은 널리 보고되어 있으며 Tracio가 고객 배포에서 보는 데이터와 일치한다. 적극적으로 방어하지 않는 프로토콜은 배분 대부분이 파머에게 도달할 것을 예상해야 한다. 제대로 방어하는 프로토콜은 이를 정당한 배분 90% 이상으로 뒤집을 수 있다.
핀테크와 대출: 포트폴리오의 3~10%
소비자 대출, BNPL, 네오뱅크, 결제 플랫폼, 크립토-핀테크 브리지를 포함하는 넓은 카테고리다. 손실은 하위 카테고리별로 크게 다르지만 통합 산업 평균은 포트폴리오의 3~10% 수준이다.
구조적 요인:
- 건당 가치가 높다. 합성 신원 대출 사기는 성공적인 버스트아웃 한 건당 $15K~25K를 추출한다. 결제 수단이 등록된 계정에 대한 계정 탈취도 비슷한 금액을 추출할 수 있다. 건당 가치가 정교한 공격 작업을 정당화한다.
- KYC가 잘못된 안정감을 준다. 문서 검증은 어설픈 사기꾼은 잡지만 정교한 사기꾼은 놓친다. KYC 산업은 성숙했지만 KYC 우회 산업도 마찬가지다. 문서 획득 시장과 서비스형 신원(identity-as-a-service) 작업이 표준 검증을 무력화한다.
- 신용평가기관 데이터가 실시간보다 지연된다. 신용평가기관은 24~72시간 주기로 갱신한다. 공격자는 이 창을 대출 스태킹에 악용한다 — 한 시간 안에 여러 대출기관에 신청서를 제출하면, 아직 서로를 보지 못하기 때문에 모두 승인한다.
- 프렌들리 프로드와 차지백 악용. 핀테크 사기의 상당 부분은 소비자가 시작한다. 정당한 고객이 상품을 계속 보유하면서 환불을 받으려고 거래에 이의를 제기하거나, 정당한 구매에 대해 사기를 주장한다.
사기 카테고리: 계정 탈취(가장 높은 볼륨), 합성 신원(가장 높은 건당 가치), 대출 스태킹(대출 상품에 특화), 카드 미제시(card-not-present) 사기, 프렌들리 프로드와 차지백 악용. 카테고리 구성은 상품 유형에 따라 극적으로 달라진다 — 소비자 대출기관의 사기 환경은 결제 처리업체의 그것과 다르게 보인다.
솔직한 평가: 핀테크 사업자는 규제 당국이 요구하기 때문에 다른 버티컬보다 사기를 더 엄격하게 측정하는 경향이 있다. 공개된 수치는 iGaming보다 신뢰할 만하다. 3~10% 범위는 정직한 측정을 반영한다. 방어가 부실한 사업자에서조차 상품 한도, 계정 단위 사기 통제, 신용평가기관 간 조율이 계정당 노출을 제한하기 때문에 근본 손실이 이 범위를 크게 넘지 않는 것이 보통이다.
애드테크: 광고비의 15~30%
기저 시장이 가장 크기 때문에 절대 금액이 가장 큰 버티컬이다. 전 세계 광고 사기 손실은 2025년 $84B로 추정되며 2026년에는 $100B를 넘을 것으로 예상된다. 여러 연구는 사기로 잃는 광고비 비율을 15%에서 30% 사이 어디쯤으로 본다.
구조적 요인:
- 봇 트래픽이 프리비드(pre-bid) 신호에서 정당한 트래픽처럼 보인다. Imperva가 보고한, 자동화된 인터넷 트래픽 49.6%는 기준선이다. 광고로 수익화되는 인벤토리에서는, 공격자가 광고 수익화 목적지를 특정해 노리기 때문에 그 비율이 종종 더 높다.
- 가치 사슬의 여러 당사자가 책임 공백을 만든다. 광고주 → 애드 익스체인지 → SSP → 퍼블리셔 → 사용자. 사기가 일어나면 각 당사자는 서로를 탓할 유인이 있다. 탐지 책임이 불분명하다.
- 포스트비드(post-bid) 분석은 결제 이후에 사기를 잡는다. 지배적인 검증 모델(MOAT, IAS, DV)은 노출이 서빙되고 집계된 이후에 분석한다. 사기가 확인될 무렵이면 예산은 이미 쓰였다. 프리비드 탐지는 투자가 부족한 계층이다.
- 도메인 스푸핑이 SSP 신뢰를 악용한다. SSP를 통해 프리미엄 도메인의 인벤토리를 사는 것은 편리하지만 공격 표면을 만든다. 스푸퍼는 인벤토리를 허위로 표시하고, SSP는 때때로 검증이 약하며, 광고주는 수상한 목적지의 노출에 프리미엄 가격을 지불한다.
사기 카테고리: 클릭 사기(봇이 유료 광고를 클릭), 노출 사기(허위 조회), 전환 사기(제휴 네트워크의 허위 전환), 도메인 스푸핑, 애드 스태킹, 픽셀 스터핑. 각각 서로 다른 탐지 접근을 요구한다.
솔직한 평가: 애드테크는 정교한 구매자와 미숙한 구매자 사이의 격차가 가장 큰 버티컬이다. 전담 브랜드 안전 팀을 둔 대형 광고주는 사기 대부분을 잡는다. 대행사를 통해 운영하는 중소형 광고주는 종종 광고비의 25% 이상을 전혀 보지 못한 채 잃는다. 카테고리 전체 평균이 높은 이유 중 하나는 롱테일의 방어가 약하기 때문이다.
이커머스: 매출의 3~8%
대형 마켓플레이스부터 단일 상품 Shopify 스토어까지 아우르는 가장 넓은 버티컬이다. 산업 전반의 사기 손실은 카테고리 전체에서 매출의 3~8%로 추정되며 하위 세그먼트별 편차가 크다.
구조적 요인:
- 프로모션 예산이 악용을 끌어들인다. 웰컴 할인, 추천 크레딧, 로열티 프로그램, 시즌 프로모션은 공격자가 노리는 예산을 만든다. 프로모션 악용은 iGaming 보너스 악용과 같은 패턴을 따르되 건당 가치는 낮고 볼륨은 높다.
- 반품 사기는 산업 구조적이다. 관대한 반품 정책은 경쟁의 기본 조건이지만 동시에 악용 가능하다. 워드로빙, 빈 상자 반품, 프렌들리 프로드 차지백. 반품의 5~10%가 사기로 추정된다.
- 카드 미제시 결제가 카드 테스팅을 매력적으로 만든다. 공격자는 도난 카드 번호를 이커머스 결제창에 대량으로 시험해, 더 큰 구매에 쓰기 전에 어떤 카드가 아직 유효한지 식별한다. 대부분의 이커머스 플랫폼은 상당한 카드 테스팅 트래픽을 인지하지 못한 채 겪는다.
- 한정 발매에 대한 인벤토리 스나이프 공격. 스니커즈, 게임 콘솔, 한정 NFT — 인벤토리가 희소하고 수요가 높은 곳이면 어디든, 자동 구매가 병행 재판매 시장을 만든다.
사기 카테고리: 프로모션 악용, 반품 사기, 카드 미제시 결제 사기, 카드 테스팅, 결제 수단이 저장된 계정에 대한 계정 탈취, 인벤토리 사재기 봇. 구성은 상품 유형에 따라 극적으로 달라진다 — 럭셔리 패션 리테일러의 사기 환경은 일반 Shopify 스토어의 그것과 다르게 보인다.
솔직한 평가: 대부분의 이커머스 사업자는 사기 손실을 다른 손실 카테고리와 깔끔하게 분리하지 않는다. 차지백은 사업 비용으로 취급된다. 반품 사기는 정당한 반품과 섞인다. 프로모션 악용은 마케팅 성과 지표 속에 숨는다. 3~8% 범위는 진지한 사업자가 측정하는 값을 반영한다. 덜 엄격한 사업자는 보지 못하는 실제 손실이 종종 더 높다.
이 버티컬들의 공통점
공격 메커니즘은 서로 다르지만, 사기 피해가 큰 다섯 개 버티컬은 왜 그들이 표적이 되는지를 설명하는 네 가지 특성을 공유한다.
공통 요인 1: 고속 자금 이동. 빠른 수익화(iGaming, 크립토), 큰 건당 가치(핀테크), 또는 막대한 총가치(애드테크, 이커머스) 중 하나다.
공통 요인 2: 취약성으로서의 다중 계정. 다섯 개 버티컬 모두, 하나의 실체가 사용자당으로 의도된 가치를 추출하기 위해 여러 계정을 만드는 공격에 취약하다. 웰컴 보너스, 에어드롭, 무료 체험, 프로모션 코드, 새 신용 한도.
공통 요인 3: 최신 자동화에 대한 탐지 난이도. 다섯 개 버티컬 중 어느 것도 KYC만으로, 혹은 IP 차단만으로 방어할 수 없다. 모두 단순한 방어가 놓치는 패턴을 잡기 위해 디바이스 인텔리전스를 포함하는 다층 탐지를 요구한다.
공통 요인 4: 측정에 대한 과소 투자. 이 버티컬들 각각에서, 전형적인 사업자는 실제 손실이 요구하는 것보다 덜 엄격하게 측정한다. 대시보드의 숫자는 보통 실제 숫자의 60~70%다. 숨은 손실은 경영진에게 드러나지 않은 채 누적된다.
다섯 곳 모두에서 통하는 것
다섯 개 버티컬 전반에서 효과적인 탐지 아키텍처는 방어하는 구체적 사기 카테고리와 무관하게 공통 요소를 공유한다.
요소 1: 기반으로서의 디바이스 인텔리전스. 다중 계정 탐지, 계정 탈취 방어, Sybil 저항성, 클릭 사기 방지는 모두 여러 세션·계정·행동에 걸쳐 동일한 디바이스를 식별하는 능력의 덕을 본다. 이것이 가장 보편적인 구성 요소다.
요소 2: 크로스 계정 연결. 단일 플랫폼 내에서, "다른" 계정들이 기저 특성을 공유한다는 것을 식별하는 것이 결정적이다. 여러 플랫폼에 걸쳐(익명화된 크로스 고객 신호를 통해) 동일한 접근이 조직적 캠페인을 잡는다.
요소 3: 실시간 판정. 사기가 일어난 후에 탐지하는 방어는 환불 청구와 신용평가기관 보고에는 유용하지만 손실을 막지는 못한다. 결정적 순간(가입, 수령, 로그인, 거래)에서의 실시간 탐지가 실제로 손실 수치를 움직인다.
요소 4: 계층형 아키텍처. 단일 신호로는 최신 공격자를 버텨내지 못한다. 네트워크 신호, 디바이스 신호, 행동 신호, 일관성 검사, 크로스 플랫폼 인텔리전스 — 조합이 통하는 것이다.
요소 5: 다형성 클라이언트 측 코드. 공격자는 정적 탐지를 리버스 엔지니어링해 회피 수법을 배포한다. 코드를 순환시키면 이를 효과적으로 해낼 시간을 빼앗는다.
다음에 할 일
이 다섯 개 버티컬 중 하나에서 운영하고 있다면, 세 가지 조치가 즉각적인 가치를 만든다.
조치 1: 정직하게 측정하라. 카테고리 고유의 메커니즘 전반에 걸쳐 사기율을 표본 감사하라. 결과는 당신을 놀라게 할 가능성이 크다. 첫 정직한 측정이 가장 어렵다. 불편한 대화를 강제하기 때문이다. 하지만 그것이 나머지 모든 것의 토대다.
조치 2: 레버리지가 가장 큰 방어 지점을 식별하라. iGaming: 가입과 보너스 수령. 크립토: 배분 이벤트 검증. 핀테크: 로그인과 대출 신청. 애드테크: 프리비드 노출 평가. 이커머스: 결제와 반품.
조치 3: 그 지점에 다층 탐지를 배치하라. 단일 계층 방어는 정교한 공격자를 상대로 실패한다. 버텨내는 아키텍처는 계층 간 일관성 검사, 다형성 클라이언트 코드, 크로스 고객 신호 공유를 갖춘 계층형이다.
솔직한 기대치: 배포는 대부분의 플랫폼에서 첫 90일 안에 사기 손실을 50~80% 개선한다. 기준 방어가 더 나은 성숙한 플랫폼은 개선폭이 작고, 덜 성숙한 플랫폼은 개선폭이 크다. ROI 계산은 모든 버티컬에서 성립한다. 어느 정도 매출 규모를 넘는 플랫폼이라면 탐지 인프라 비용은 사기 손실에 비해 미미하다.
Tracio가 들어맞는 지점
Tracio는 사기 피해가 큰 버티컬을 위해 특별히 설계된 디바이스 인텔리전스다. 이 아키텍처는 다섯 개 버티컬 전반에서 버텨내는 신호 — 네트워크, 디바이스, 행동, 일관성, 크로스 고객 — 를 아우르며, iGaming, 크립토, 핀테크, 애드테크, 이커머스를 위한 버티컬별 규칙 템플릿을 제공한다.
배포는 빠르다. 페이지에 SDK 하나, 결정 지점에서의 서버 측 verify 호출. 다형성 JavaScript 계층은 매일 순환한다. 판정은 50밀리초 이내에 반환된다.
무료 등급은 월 2,500회 검증을 포함한다 — 트래픽의 일부에 의미 있는 파일럿을 돌리고 당신의 실제 사기율을 보여주는 데이터를 만들기에 충분하다.
당신의 사기율이 실제로 어떤지 보고 싶은가?
무료 체험을 시작하라 — 2,500회 검증 무료, 신용카드 불필요. 데모를 예약해 우리 팀과 함께 당신의 버티컬에 특화된 사기 패턴을 살펴보라.