케이맨제도의 가상화폐 첨단 범죄시스템 분석
국문 초록 (Abstract)
본 연구는 세계 최대 역외금융센터인 케이맨제도가 가상자산 시대에 직면한 첨단 범죄시스템의 구조적 취약성을 금융경제학적 관점에서 분석한다. 케이맨제도는 2020년 VASP법 제정 이후 단계적 규제 프레임워크를 구축하여 2026년 현재 19개 VASP가 등록되어 있으며, 5개의 VASP 라이선스가 발급되었다. 그러나 본 연구는 ① 다층적 소유구조와 UBO 정보 접근 제한, ② VASP 감독상의 구조적 결함, ③ 블록체인 데드드롭(Dead Drop) 인프라, ④ AI 기반 사기·자금세탁의 진화, ⑤ 크로스체인 브릿지·멀티스테이지 세탁이라는 다섯 가지 첨단 취약 축을 식별한다. CIMA의 2025년 VASP 실사 리뷰는 27%의 VASP가 기업지배구조 요건을 충족하지 못하고, 82%가 사이버보험에 가입하지 않았으며, 40%가 가상자산 커스터디 정책이 불충분함을 실증하였다. 본고는 FATF·Chainalysis·TRM Labs·Council of Europe의 최신 데이터를 활용하여 케이맨제도의 제도적 취약성과 신종 범죄 인프라의 접점을 분석하고, 국제공조 수사방법론을 제시한다.
핵심어: 케이맨제도, 가상자산, VASP, 역외금융센터, 자금세탁, 블록체인 데드드롭, AI 범죄, 국제공조
1. 서론: 역외금융센터의 가상자산 전환
케이맨제도는 전통적으로 세계 최대 역외은행센터이자 투자펀드 등록지로서 기능해 왔다. 약 8조 달러의 투자펀드 자산과 450개의 면허은행을 보유한 이 카리브해 섬은, 천연자원도 거대한 내수시장도 없이 역외금융산업만으로 부산의 약 2배에서 최대 5배에 이르는 1인당 GDP를 기록해 왔다.
그러나 가상자산의 부상은 케이맨제도에 구조적 전환을 강제하고 있다. FATF의 가상자산 서비스 제공자(VASP) 규제 권고안(2019)은 모든 회원국에 VASP 등록·라이선스 체계를 요구하였고, 케이맨제도는 2020년 VASP법을 제정하여 대응하였다. 2026년 현재 케이맨제도는 19개 VASP가 등록되어 있으며, 5개 VASP 라이선스가 발급되었고, 2025년 4월부터 2단계 라이선스 체계가 시행되었다[citation:1][citation:8].
이 전환은 규제의 이중성을 노출시킨다. 한편으로 케이맨제도는 "신뢰할 수 있고 투명한 관할권"으로서의 이미지를 구축하려 노력한다. 다른 한편으로 역외금융센터로서의 구조적 취약성 — 금융비밀, 명목회사, 다층적 소유구조 — 은 가상자산의 가명성, 국경의 무의미함, 규제의 파편화와 결합하여 첨단 범죄 인프라의 새로운 지형을 창출한다.
(RQ1) 케이맨제도의 VASP 규제 아키텍처는 어떤 구조적 취약성을 갖는가?
(RQ2) 가상화폐 첨단 범죄 인프라는 케이맨제도의 역외금융 취약성과 어떻게 결합하는가?
(RQ3) 국제공조 수사는 어떻게 이 첨단 범죄시스템에 대응해야 하는가?
2. 이론적 틀: 규제차익과 첨단 범죄 인프라
2.1 규제차익(Regulatory Arbitrage)의 가상자산 전환
역외금융의 경제적 논리는 규제차익에 기반한다. 자본은 규제가 가장 느슨한 관할권으로 이동하며, 이는 규제의 하향 수렴(Race to the Bottom)을 초래한다. FATF(2026)는 "역외 VASP(oVASP)가 설립지 또는 물리적 소재지 관할권 외부의 고객에게 서비스를 제공하며, 규제 미비 관할권에 설립되어 규제차익을 실현한다"고 경고하였다[citation:6].
케이맨제도는 이 규제차익의 제도적 인프라를 제공한다. VASP법의 단계적 시행, 2단계 라이선스 체계, CIMA의 감독 강화는 형식적 규제 프레임워크를 구축하였으나, 역외금융센터로서의 구조적 취약성은 완전히 해소되지 않았다.
2.2 범죄기회구조와 첨단 가상자산 범죄
Clarke & Felson(1993)의 일상활동이론(Routine Activity Theory)에 따르면 범죄는 ① 동기부여된 범죄자, ② 적절한 범행 대상, ③ 보호자의 부재가 결합할 때 발생한다. 가상자산 범죄의 맥락에서 "보호자의 부재"는 VASP 감독 결함, UBO 정보 접근 제한, 국제공조 지연, 기술적 익명성으로 구체화된다.
역외금융센터의 전통적 취약성(금융비밀·명목회사·UBO 제한)과 가상자산의 기술적 특성(가명성·국경 초월·규제 파편화)이 결합할 때, 첨단 범죄 인프라의 잠재력은 기하급수적으로 증가한다.
2.3 블록체인 데드드롭(Blockchain Dead Drop): 새로운 C2 인프라
Chainalysis(2026)는 블록체인 데드드롭(BDD) 기법이 1년 만에 420% 증가하였다고 보고하였다. 공격자들은 트랜잭션 데이터나 스마트 컨트랙트에 악성코드 명령을 숨겨, 전통적 서버 없이도 감염된 기기와 통신한다[citation:3][citation:16].
BDD의 핵심은 지속성(Persistence)이다. 블록체인 기록은 분산되어 있어, 서버를 제거해도 원장에 저장된 정보는 삭제되지 않는다. Chainalysis는 "악성 블록체인 쓰기가 고용량 중국 오픈 모델 등장 이후 일일 2.06건에서 11.1건으로 증가하였다"고 보고하였다[citation:16].
3. 케이맨제도의 VASP 규제 아키텍처
3.1 단계적 시행과 라이선스 체계
케이맨제도의 VASP 규제는 3단계 접근을 채택하였다. 1단계(2020년 10월)는 AML/CFT 중심의 등록 요건을 도입하였고, 2단계(2025년 4월)는 가상자산 커스터디언 및 거래 플랫폼에 대한 라이선스 체계를 도입하였다. 3단계는 나머지 규제 요소를 다룰 예정이다[citation:1].
2단계 라이선스는 다음 요건을 부과한다[citation:1][citation:15]:
- 이사회 구성: 최소 3명의 이사, 그 중 1명은 독립 이사
- 사업계획 변경: CIMA의 사전 서면 승인 필요
- 소송 통지: 모든 관할권에서 제기된 소송을 30일 내 통지
- 법정통화: 고객 자금은 CIMA 또는 비고위험 관할권 규제 은행에 분리 보관
- 허위표시 금지: VASP의 가상자산 활동에 대한 허위표시는 범죄
3.2 CIMA의 감독 프레임워크
CIMA는 VASP의 지정 감독기관으로서 온사이트 및 오프사이트 검사를 통해 규제 준수를 감독한다. VASP는 연간 AML 보고서와 분기별 Travel Rule 보고서를 CIMA에 제출해야 하며, CIMA는 소프트웨어를 활용하여 국경 간 거래 데이터를 자동 수집·분석하고 고유 위험과 통제를 점수화한다[citation:8].
2023년부터 CIMA는 VASP에 대한 위험기반 AML/CTF 온사이트 검사를 시작하였으며, 2024년 9월부터 2025년 2월까지 11개 VASP에 대한 주제별 데스크 기반 리뷰를 수행하였다[citation:8].
3.3 토큰화 펀드 규제 (2026년 3월)
2026년 3월 케이맨제도는 토큰화 펀드에 대한 규제 프레임워크를 도입하였다. 뮤추얼펀드와 사모펀드의 지분 또는 투자 이익이 블록체인상 디지털 토큰으로 표현될 수 있도록 허용하며, 토큰화 뮤추얼펀드 및 사모펀드의 디지털 토큰 발행은 VASP법상 가상자산 발행에 해당하지 않음을 명확히 하였다[citation:1].
4. CIMA 감독상의 구조적 결함
4.1 기업지배구조 결함
CIMA의 2025년 VASP 실사 리뷰는 심각한 기업지배구조 결함을 실증하였다. 27%의 검토 대상 VASP가 VASP법이 요구하는 3명의 이사(1명 독립 이사 포함) 요건을 충족하지 못하였으며, 36%는 이사회 및 주요 경영진에 대한 공식적 승계 계획 없이 운영되고 있었다[citation:8].
4.2 사이버보안 거버넌스 결함
사이버보안 측면의 결함은 더욱 심각하다. 27%의 VASP가 자격을 갖춘 CISO 또는 CIO를 임명하지 않았으며, IT 및 사이버보안 감사에 대한 문서가 불충분하였다. 82%의 VASP가 사이버보험에 가입하지 않았으며, 데이터 보호, IT 통제, 아웃소싱 감독에서도 결함이 식별되었다[citation:8].
사이버보안 거버넌스의 구조적 결함은 VASP가 해킹·내부자 위협·데이터 유출에 취약함을 의미한다. 특히 블록체인 데드드롭과 같은 첨단 기법에 대한 방어 역량이 부족할 경우, VASP 자체가 범죄 인프라의 경유지로 악용될 수 있다.
4.3 가상자산 커스터디 정책 결함
CIMA는 40%의 VASP가 가상자산 커스터디 서비스에 대한 부적절한 정책을 보유하고 있음을 발견하였다. CIMA는 "Rule and Statement of Guidance – Virtual Asset Custodians and Trading Platforms"가 2024년 12월에야 발행되었고, VASP가 준수에 시간이 필요함을 인정하였으나, 커스터디 정책의 결함은 고객 자산 보호의 구조적 취약성을 의미한다[citation:8].
4.4 AML/CFT 컴플라이언스 결함
CIMA의 2025년 9월 AML/CTF 검토는 다음 결함을 식별하였다[citation:14]:
- 취약하거나 구식의 사업위험평가(BRA), 또는 이를 적절히 적용했다는 증거 부족
- 부적절한 고객실사(CDD), 강화된 실사(EDD) 부족, 지속적 모니터링 미비
- 부적절한 고객위험평가, 위험등급의 부정확한 기록
- 케이맨제도 제재 관련 정책·절차 부족, 이름 매칭 기록 미비
- AML/CFT/CPF 준수 기능에 대한 이사회 감독 부족
- AML/CFT/CPF 감사 미실시 또는 독립적이지 않은 감사
- Travel Rule 분기 보고서 미제출
4.5 집행 사례: AC Holding Limited
2025년 6월 CIMA는 VASP AC Holding Limited의 등록을 취소하였다. CIMA는 다음 위반을 확인하였다[citation:2]:
- VASP법 제9(4)(b)(d)조: CIMA의 기능 수행에 필요한 문서 및 정보 미제공
- VASP법 제9(3)(e)조: AML 시스템 및 절차 미구축
- AMLRs Part II Reg. 5(b): 비정상적·의심스러운 활동에 대한 강화된 실사 미실시
- AMLRs Part VII Reg. 30(1)(b): 정치적 노출인물(PEP)의 자금 출처 확인을 위한 합리적 조치 증거 미보유
CIMA는 "등록자가 사기적으로 또는 공공 이익·고객 이익·채권자 이익에 해로운 방식으로 사업을 영위하고 있다고 믿을 만한 합리적 근거가 있으며", "등록자의 다수 주주 Mr. Christopher Flinos가 fit and proper person이 아니다"라고 판단하였다[citation:2].
| 영역 | 결함 비율 | 구체적 문제 |
|---|---|---|
| 기업지배구조 | 27% | 이사 3명 요건 미충족, 승계 계획 부재 (36%) |
| 사이버보안 | 27% | CISO/CIO 미임명, IT 감사 문서 부족 |
| 사이버보험 | 82% | 보험 미가입 |
| 커스터디 정책 | 40% | 부적절한 정책·절차 |
| AML/CFT | 다수 | CDD 미비, Travel Rule 미제출, 감사 부재 |
5. 가상화폐 첨단 범죄 인프라의 진화
5.1 블록체인 데드드롭: 탈중앙화 C2 인프라
블록체인 데드드롭(BDD)은 가상자산 범죄 인프라의 패러다임 전환을 대표한다. 전통적 악성코드는 중앙 서버에 의존하였으나, BDD는 공개 블록체인을 영구적 조회 인프라로 활용한다[citation:3][citation:16].
Chainalysis(2026)는 구체적 사례를 보고하였다[citation:16]:
- 북한 연계 UNC5342: TRON과 Aptos에 인코딩된 포인터를 배치하여 감염된 기기를 BNB Smart Chain의 동일 트랜잭션으로 유도. 멀웨어는 TRON을 먼저 확인하고 Aptos를 폴백으로 사용하며, BNB Smart Chain 트랜잭션에 암호화된 설정 데이터와 C2 서버 주소를 포함
- 이란 연계 운영자: 소액 비트코인 결제를 보내면서 트랜잭션에 C2 라우팅 데이터를 인코딩하여 멀웨어가 검색하도록 함
- 러시아어 범죄 조직: Polygon 스마트 컨트랙트를 사용하여 멀웨어-서비스(MaaS) 고객을 위한 인프라 위치 저장·업데이트
BDD의 핵심 위험은 테이크다운 비용이다. Chainalysis는 "캠페인을 중단하려면 세 개의 체인에 걸친 조정된 조치가 필요하다"고 지적하였다[citation:16].
5.2 AI 기반 사기·자금세탁의 진화
TRM Labs(2026)는 "범죄자의 AI 채택이 전년 대비 40% 증가하였으며, 사기꾼이 이 채택을 주도하고 있다"고 보고하였다. AI는 공격 수명주기의 모든 단계에 존재하며, 성숙 단계에 도달하였다[citation:10].
TRM Labs가 식별한 구체적 공격 벡터는 가짜 AI 트레이딩 봇 튜토리얼이다. YouTube에서 "Claude를 사용하여 AI 기반 차익거래 봇을 구축하는 방법"을 가르친다고 주장하는 튜토리얼이 확산되고 있으며, 피해자는 스스로 악성 스마트 컨트랙트를 배포하고 자금을 지원한다[citation:10].
이 사기의 핵심은 전통적 지갑 방어를 우회한다는 점이다. 피싱 링크도, 스푸핑 도메인도, 악성 승인 프롬프트도 없다. 피해자는 자신이 선택한 튜토리얼을 따라 자신의 지갑에서 모든 단계를 승인한다. 악성 코드는 가짜 컴파일러를 통해서만 진입하며, 이는 피해자에게 보여진 소스 코드와 다른 바이트코드를 배포한다[citation:10].
5.3 크로스체인 브릿지와 멀티스테이지 세탁
Global Ledger(2026)의 MROS 라운드테이블 보고서에 따르면, 2025년 20억 1천만 달러 이상의 도난 자금이 크로스체인 브릿지를 통해 세탁되었으며, 이는 전체 손실의 49.75%를 차지한다. 이는 믹서와 프라이버시 프로토콜을 통한 금액의 3배 이상이다[citation:19].
브릿지가 세탁에 매력적인 이유는 합법적 용도가 다양하다는 점이다. 믹서와 달리 브릿지는 정당한 목적으로 널리 사용되므로, 단일 체인에서 보면 의심스러운 활동이 합법적으로 보일 수 있다[citation:19].
또한 멀티스테이지 세탁이 표준이 되었다. Global Ledger 연구에 따르면 약 99%의 해킹에서 멀티스테이지 세탁이 사용되며, 2025년 하반기에는 자금이 여러 소규모 전송으로 분할되어 직접 연결이 약화되었다[citation:19].
6. 케이맨제도-가상화폐 범죄 접점 분석
6.1 취약 축 1: 역외금융 전통과 가상자산의 결합
케이맨제도의 역외금융 전통 — 명목회사, 다층적 소유구조, UBO 정보 제한 — 은 가상자산 영역에서 새로운 형태로 재구성된다. VASP 라이선스 신청 시 CIMA는 소유구조 조직도와 10% 이상 지분을 보유한 법인 주주의 2개년 재무제표를 요구한다[citation:15]. 그러나 이러한 정보는 감독 목적으로만 사용되며, 공개적 접근은 제한된다.
6.2 취약 축 2: VASP 감독의 구조적 공백
CIMA의 VASP 실사 리뷰는 11개 VASP만을 대상으로 하였다. 이는 전체 19개 등록 VASP의 약 58%에 해당한다. 나머지 42%의 VASP는 체계적 검토를 받지 않았으며, 이는 감독의 구조적 공백을 의미한다.
특히 네스티드 VASP(Nested VASP) 활동은 구조적 위험을 창출한다. FATF(2026)는 "oVASP가 라이선스된 온쇼어 VASP나 금융기관의 계좌를 통해 거래·유동성·법정통화 온/오프램프에 접근하며, 스스로를 소매 사용자로 가장하여 개설하는 사례가 관찰되었다"고 보고하였다[citation:6].
6.3 취약 축 3: 블록체인 데드드롭과 역외금융 인프라
BDD는 케이맨제도의 역외금융 인프라와 결합할 때 더욱 위험해진다. 케이맨제도에 등록된 VASP가 BDD 인프라의 자금세탁 경유지로 악용될 경우, 단일 관할권 감독으로는 전체 그림을 파악하기 어렵다.
Chainalysis는 "블록체인 기록은 악성코드를 더 파괴적으로 만들지 않지만, 방어자가 일반적으로 압수하거나 오프라인으로 전환할 중앙 서버를 제거한다"고 지적하였다. 이는 역외금융센터의 구조적 취약성 — 분산된 소유구조, 다층적 관할권 — 과 결합하여 테이크다운 저항성을 극대화한다[citation:16].
6.4 취약 축 4: AI 기반 사기와 케이맨 VASP
TRM Labs가 식별한 가짜 AI 트레이딩 봇 사기에서 피해자는 스스로 악성 컨트랙트를 배포한다. 이는 VASP의 고객 온보딩 및 거래 모니터링이 어떻게 우회될 수 있는지를 보여준다. 피해자가 자신의 지갑에서 합법적으로 보이는 트랜잭션을 승인할 경우, VASP의 이상거래탐지 시스템(FDS)은 이를 탐지하기 어렵다[citation:10].
6.5 취약 축 5: 크로스체인 세탁과 케이맨 VASP
Global Ledger는 "단일 체인 모니터링으로는 의심스러운 활동이 합법적으로 보일 수 있다"고 경고하였다. 케이맨제도의 VASP가 크로스체인 브릿지를 통한 멀티스테이지 세탁의 경유지로 악용될 경우, CIMA의 단일 관할권 감독은 구조적 한계에 직면한다[citation:19].
| 취약 축 | 케이맨제도 특성 | 가상자산 범죄 인프라 | 결합 위험 |
|---|---|---|---|
| 역외금융 전통 | 명목회사·UBO 제한 | VASP 소유구조 은닉 | 자금출처 추적 곤란 |
| VASP 감독 공백 | 19개 중 11개만 검토 | 네스티드 VASP | 감독 사각지대 |
| 블록체인 데드드롭 | 역외금융 인프라 | 탈중앙화 C2 | 테이크다운 저항 |
| AI 기반 사기 | 고객 온보딩 우회 | 자기배포형 악성 컨트랙트 | FDS 탐지 우회 |
| 크로스체인 세탁 | 단일 관할권 감독 | 브릿지·멀티스테이지 | 합법적 외관 |
7. 국제공조 수사방법론
7.1 법적 공조 채널
- MLAT(상호법률지원조약): 증거수집·압수수색·증인신문 공조
- CFATF: 카리브해 지역 FATF 스타일 기구, 상호평가 및 팔로우업
- Egmont Group: FIU 간 정보교환
- JIT(공동수사팀): 다국적 공동수사
- 바르샤바 협약 추가의정서: VASP 보유 데이터에 대한 당국 접근 촉진[citation:5]
7.2 온체인 분석과 국제공조의 결합
Council of Europe(2026)은 "가상자산과 DeFi의 범죄적 사용에 대응하기 위해 법집행, 검찰, 사법 시스템이 어떻게 적응해야 하는지"를 논의하였다. 핵심 과제는 국경 간 협력 강화, 관련 정보 접근 개선, 디지털 증거의 효과적 수집·보존·사용이다[citation:5].
UNODC는 "가상자산 관련 국제공조는 데이터 보존이 추가 조사보다 우선"되어야 함을 강조하였다. 전자증거와 범죄수익 추적의 불안정성으로 인해 신속한 공조가 필수적이다.
7.3 블록체인 분석 도구의 진화
Chainalysis(2026)는 "수사관들이 블록체인 투명성과 고급 분석을 활용하여 암호화폐 범죄와 싸우고 있으며, 실제 사례 연구와 성공 사례가 존재한다"고 보고하였다. 특히 크로스체인 분석이 점점 더 중요해지고 있다[citation:19].
Global Ledger는 "효과적인 암호화폐 컴플라이언스 프레임워크는 크로스체인 행동과 트랜잭션 클러스터를 함께 분석해야 한다"고 강조하였다. 단일 체인 모니터링은 "의심스러운 활동이 합법적으로 보이게 할 수 있다"[citation:19].
7.4 수사 실무 절차
- 1단계 — 정보수집: FIU STR, CIMA 검사 보고서, OSINT 분석, Chainalysis/TRM Labs 스크리닝
- 2단계 — 소유구조 분석: VASP 라이선스 신청 자료, UBO 등기부, 다층적 소유구조 매핑
- 3단계 — 크로스체인 자금흐름 추적: 브릿지·믹서·DeFi 경로 분석, 멀티스테이지 세탁 패턴 식별
- 4단계 — 자산동결: 국제공조를 통한 VASP 계좌·가상자산 동결
- 5단계 — 증거확보: MLAT·바르샤바 협약 추가의정서를 통한 VASP 데이터 요청
- 6단계 — 기소·자산회수: 범죄수익 몰수, 가상자산 압수·처분
Council of Europe은 "가상자산 관련 국제공조는 데이터 보존이 추가 조사보다 우선"되어야 하며, 신속한 공조가 필수적임을 강조하였다. 케이맨제도의 VASP 데이터는 MLAT 또는 바르샤바 협약 추가의정서를 통해 접근 가능하다[citation:5].
8. 정책적·수사적 함의와 결론
8.1 정책적 함의
- VASP 감독 범위 확대: 19개 VASP 전체에 대한 체계적 검사, 11개 표본의 한계 극복
- UBO 정보 공개 접근성 확대: 역외금융 전통의 구조적 취약성 해소
- 크로스체인 모니터링 의무화: 단일 체인 감독의 구조적 한계 극복
- AI 기반 범죄 대응 역량: VASP의 FDS에 AI 탐지 통합
8.2 수사적 함의
- 크로스체인 분석 역량: 브릿지·믹서·DeFi 경로 추적 도구 및 전문인력
- CFATF 채널 활용: 카리브해 지역 수사공조 강화
- 바르샤바 협약 추가의정서 활용: VASP 데이터 접근 촉진
- 블록체인 데드드롭 대응: 온체인 기록을 수사 단서로 활용
8.3 결론
본 연구는 케이맨제도의 가상자산 첨단 범죄시스템을 금융경제학적 관점에서 분석하였다. 케이맨제도는 VASP법 제정과 2단계 라이선스 체계 도입을 통해 형식적 규제 프레임워크를 구축하였으나, CIMA의 2025년 실사 리뷰는 구조적 이행 격차를 실증하였다: 27%의 기업지배구조 결함, 82%의 사이버보험 미가입, 40%의 커스터디 정책 부적절.
이러한 규제 이행 격차는 케이맨제도의 역외금융 전통 — 금융비밀, 명목회사, UBO 제한 — 과 결합하여 첨단 범죄 인프라의 접점을 형성한다. 블록체인 데드드롭(420% 증가), AI 기반 사기(40% 증가), 크로스체인 세탁(20억 달러 이상)은 모두 이 접점에서 작동한다.
효과적 대응을 위해서는 (i) VASP 감독 범위 확대, (ii) 크로스체인 모니터링 역량 강화, (iii) 국제공조 신속화, (iv) 온체인 분석과 전통 금융조사의 통합이 병행되어야 한다. 케이맨제도가 진정한 "신뢰할 수 있는 가상자산 허브"로 전환할 수 있을지는 형식적 규제를 실질적 집행으로 전환하는 능력에 달려 있다.
참고문헌
- Maples Group (2026). Doing Business In... 2026: Cayman Islands. Chambers and Partners.
- Cayman Islands Monetary Authority (2025). Decision Notice - AC Holding Limited (In Official Liquidation).
- Yahoo Tech (2026). AI is helping hackers hide malware instructions on blockchains.
- Appleby (2026). Appleby Advises Blockchain.com On Its Successful Cayman VASP Licence. Mondaq.
- Council of Europe (2026). Law-enforcement practitioners exchange strategies to investigate money laundering and terrorist financing involving crypto-assets.
- GAFI/FATF (2026). Informe sobre PSAV no domiciliados y brechas regulatorias. SBS Perú Boletín UIF N° 159.
- CIMA (2026). Desk-Based Review: Registered Virtual Asset Service Providers.
- Loeb Smith (2026). Cayman Islands - CIMA's Review of VASPs.
- Conyers (2025). Cayman Regulatory Risk Advisory - Q2 2025.
- TRM Labs (2026). Fake AI Trading Bots Are Getting Victims to Build Their Own Drainers.
- TokenPost (2026). 127억달러 사기 의심거래, 미·영 공조 확대.
- 조세금융신문 (2026). 가상자산 자금세탁, 대부분 한도 해제 은행 계좌서 이뤄져.
- Travers Thorp Alberga (2026). Fintech 2026: Cayman Islands. Chambers and Partners.
- Walkers Global (2025). Cayman Financial Services Enforcement Review 2025.
- Mourant (2026). The Cayman Islands Virtual Asset Service Providers Regime.
- The Defiant (2026). Blockchain Dead Drop Attacks Jump 420% as State Hackers Expand.
- HTX Insights (2026). Blockchain.com wins Cayman custody license after MiCA and FCA approvals.
- Council of Europe (2026). Mapping Study on Virtual Assets and the Relevance of the Convention on Cybercrime.
- Global Ledger (2026). Behind the MROS Roundtable: Crypto Compliance Insights for 2026.








