핵심 요약
- 2025년 11월 27일 오전 4시42분부터 5시36분까지 54분 동안 업비트에서 솔라나 네트워크 계열 코인 약 1000억 개(445억원 상당)가 외부 지갑으로 유출됐다[3].
- 두나무는 회원 피해 자산 386억원을 자체 자산으로 전액 보전했고 별도로 26억원을 동결했다[2].
- 금융감독원은 2026년 7월 두나무에 검사의견서를 보내며 제재 절차에 들어갔고 경찰청 국가수사본부는 정식수사로 전환했다[7].
2025년 11월 27일 새벽, 54분 만에 445억원이 빠져나갔다
업비트를 운영하는 두나무는 2025년 11월 27일 오전 4시42분부터 5시36분까지 약 54분간 이뤄진 이상 출금을 확인했다고 밝혔다[8]. 유출된 자산은 솔라나 네트워크 계열 24종 가상자산 1040억6470만여 개, 약 445억원 규모였다[5].

업비트는 이날 오전 10시 50분쯤 두나무와 네이버파이낸셜의 합병 전략을 발표하는 기자회견을 마쳤고[9] 이후 오전 10시58분에야 금융감독원에 해킹 사실을 처음 신고했다[9]. 이상 출금을 인지한 시점부터 신고까지는 약 6시간이 걸린 셈이다[9].
| 시점 | 내용 |
|---|---|
| 2025.11.27 04:42~05:36 | 솔라나 계열 자산 약 445억원 상당 외부 유출[3] |
| 2025.11.27 10:50경 | 두나무·네이버파이낸셜 합병 기자회견 종료[9] |
| 2025.11.27 10:58 | 금융감독원에 해킹 사실 최초 신고[9] |
| 2025.11.28 저녁 | 오경석 두나무 대표 사과문 게시[6] |
| 2025.12.05 | 경찰 국가수사본부, 내사에서 정식수사로 전환[7] |
| 2025.12.06 | 전 자산 입출금 서비스 재개[2] |
| 2025.12.08 | 동결 자산 총 26억원으로 확대 발표[2] |
| 2026.07.19 | 금융감독원, 두나무에 검사의견서 송부[4] |
피해액이 540억원에서 445억원으로 바뀐 경위
업비트는 사고 당일 해킹 규모를 540억원, 함께 동결한 솔레이어(Solayer) 자산을 120억원으로 먼저 집계해 공지했다[8]. 이후 비정상 출금이 실제 발생한 시점의 시세를 다시 적용하면서 피해 규모는 445억원으로, 동결한 솔레이어 자산은 약 23억원으로 정정됐다[8]. 코인 가격은 분 단위로도 크게 움직이기 때문에 신고 시점이 아니라 유출이 실제로 일어난 시각의 시세를 기준으로 삼아야 정확한 피해액이 나온다는 점을 이 정정 과정이 보여준다.
두나무는 회원 피해 386억원을 전액 보전하고 26억원을 동결했다
두나무는 유출된 고객 자산 386억원을 업비트 자체 자산으로 전액 보전해 회원에게 실질적인 피해가 없도록 했다고 밝혔다[2]. 초기 대응으로 사고 당일 5시간 만에 23억원의 피해자산을 동결했고 이후 해외 거래소 등과의 공조를 통해 동결 규모는 총 26억원으로 늘었다[2].
두나무는 지갑 시스템을 전면 업그레이드한 뒤 2025년 12월 6일 모든 디지털자산 입출금 서비스를 재개했다[2]. 동결한 자산의 회수율을 높이기 위해 두나무는 전 세계 거래소와 화이트해커, 보안 전문가, 블록체인 분석가를 대상으로 회수 기여 보상 프로그램도 운영한다. 회수에 기여한 개인이나 단체에는 최종 회수 금액의 10%를 보상금으로 지급할 예정이다[2].
여기에 더해 두나무는 해킹 사고 후속 조치로 약 7억9천만원을 별도 보상한 사실이 국민의힘 이헌승 의원이 금융감독원과 5대 거래소에서 받은 자료로 확인됐다[5].
원인으로 지목된 건 개인키 노출 취약점, 6년 전과 같은 핫월렛이다
오경석 두나무 대표는 사고 다음 날인 2025년 11월 28일 저녁 업비트 홈페이지에 사과문을 게시하며 “변명의 여지가 없다”고 밝혔다[6]. 사과문에서는 개인키 노출이 가능한 취약점을 조치했다는 내용이 언급됐다[6].

이번 유출은 인터넷과 상시 연결된 핫월렛에서 발생했는데 이는 2019년 11월 27일 업비트에서 580억원 규모의 이더리움이 탈취됐을 때와 같은 유형이다[6]. 두 사고는 발생 날짜도 11월 27일로 같다[6].
| 구분 | 2019.11.27 사고 | 2025.11.27 사고 |
|---|---|---|
| 피해 규모 | 580억원(이더리움)[7] | 445억원(솔라나 계열 24종)[3] |
| 유출 경로 | 핫월렛[6] | 핫월렛[6] |
| 수사 결과 | 약 5년간 수사 끝에 라자루스·안다리엘 가담 공식 발표[7] | 2026년 9월 기준 정식수사 진행 중, 공식 발표 없음[7] |
경찰은 정식수사로 전환했고 라자루스가 유력하게 지목된다
경찰청 국가수사본부 사이버테러수사대는 업비트 해킹 사건을 입건 전 조사(내사) 형태로 진행해왔다. 이 사건을 2025년 12월 5일 정식 수사로 전환했다[7]. 경찰은 사고 당일인 11월 27일 즉시 두나무 본사를 현장 조사했다[7].
정보통신기술 업계와 정부 당국은 이번 공격이 북한 정찰총국 산하 해킹조직 라자루스의 소행일 가능성이 높은 것으로 보고 있다[7]. 다만 경찰은 수사 초기 단계라 피의자를 특정하지 않았다는 입장을 밝혔다[7]. 2019년 사고에서는 국가수사본부가 약 5년간의 수사 끝에 정찰총국 소속 라자루스와 안다리엘 두 조직이 범행에 가담했다고 공식 발표했다[7].
금감원 검사의견서 송부 이후 제재는 어떻게 진행되나
가상자산사업자에 대한 금융당국의 감독과 검사, 제재는 「가상자산이용자보호법」에 근거를 둔다. 이 법은 2024년 7월 19일 시행됐다[1]. 이 법에 따라 금융감독원은 가상자산사업자의 이용자 보호의무 준수 여부를 검사하고 금융위원회는 검사 결과에 따라 시정명령, 영업의 전부 또는 일부 정지, 과태료 부과 등 제재를 할 수 있다[1].

금융감독원은 2025년 11월 사고 발생 이후 검사에 착수했고 착수한 지 약 7개월 만인 2026년 7월 두나무에 검사의견서를 송부했다[3]. 검사의견서 송부는 금융위원회의 최종 제재 심의로 이어지는 절차의 한 단계로 아직 시정명령이나 영업정지, 과태료 수준이 확정된 것은 아니다[4].
비슷한 사례로 SK텔레콤 유심 유출 사고에서도 조사 착수부터 과징금 확정, 그리고 기업의 불복 소송까지 상당한 시간이 걸렸다. 가상자산 분야에서도 2020년부터 2026년 4월까지 5대 거래소가 자체 집계한 해킹·전산 사고는 총 57건, 이 중 업비트가 26건으로 가장 많았고 이어 빗썸 14건, 고팍스 8건, 코인원 6건, 코빗 3건 순이었다[3]. 같은 기간 5대 거래소가 지급한 보상액은 70억원대로 집계됐다[5].
업비트 이용자가 지금 확인해야 할 것
- 입출금 서비스는 2025년 12월 6일 정상화됐으므로 거래·출금 화면에서 지갑 교체 이후 잔액이 정확히 반영됐는지 확인한다[2].
- 사고 당시 자산이 있었다면 386억원 전액 보전 대상에 포함됐는지, 별도로 접수해야 할 후속 보상 절차가 있는지 고객센터 공지를 통해 확인한다[2][5].
- 동결 자산 회수에 기여할 정보가 있다면 회수 기여 보상 프로그램을 통해 최종 회수 금액의 10%를 보상받을 수 있다[2].
- 금융위원회의 제재 수위는 검사의견서 송부 이후 절차가 진행 중이므로 두나무의 공지사항과 금융위 의결 소식을 함께 확인한다[1][4].
확인된 사실과 아직 모르는 것
공식 출처로 확인된 것: 피해액 445억원과 회원 자산 386억원 전액 보전[2], 동결 자산 26억원[2], 금감원 검사의견서 송부(2026.7)[3][4], 경찰의 정식수사 전환(2025.12.5)[7], 개인키 노출 가능 취약점에 대한 두나무 대표의 사과[6].
보도는 있으나 공식 확인이 안 된 것: 라자루스의 배후 여부는 업계와 정부 당국의 추정 보도일 뿐 2026년 9월 기준 수사기관의 공식 발표는 나오지 않았다[7]. 2019년 사고 역시 공식 발표까지 5년이 걸렸다는 점을 감안하면 이번 사건의 배후 확정에도 시간이 필요할 것으로 보인다[7].
앞으로 확인해야 할 지점: 금융위원회의 최종 제재 수위와 시점, 동결 자산 중 실제 회수되는 금액, 라자루스 관련 수사 결과 발표 여부다.
자주 묻는 질문
업비트 해킹으로 내 자산도 위험했나
두나무는 유출된 고객 자산 386억원을 업비트 자체 자산으로 전액 보전해 회원에게 실질적인 피해가 없도록 했다고 밝혔다[2]. 지갑 시스템 전면 업그레이드를 마친 뒤 2025년 12월 6일부터 입출금 서비스도 정상적으로 재개됐다[2].
보상은 다 받을 수 있나
사고로 유출된 회원 자산 386억원은 전액 보전됐고[2] 이와 별도로 두나무가 해킹 후속조치로 약 7억9천만원을 보상한 사실이 국회에 제출된 자료로 확인됐다[5]. 다만 이는 국민의힘 이헌승 의원실이 금융감독원과 5대 거래소에서 받은 자료를 근거로 한 것으로 개별 보상 신청 기준까지 상세히 공개되지는 않았다[5].
지금 금융당국 제재는 어떻게 진행되고 있나
금융감독원은 2025년 11월 사고 발생 이후 검사에 착수해 약 7개월 만인 2026년 7월 두나무에 검사의견서를 송부했다[4]. 이후 절차는 금융위원회가 검사 결과에 따라 시정명령, 영업의 전부 또는 일부 정지, 과태료 부과 등을 의결하는 단계로 이어지며 2026년 9월 기준 최종 제재 수위는 확정되지 않았다[1].
출처
- 금융위원회, “내일(7.19일)부터 「가상자산이용자보호법」이 시행됩니다”
- 헤럴드경제, “두나무 ‘업비트 해킹 피해자산 총 26억원 동결…고객 피해액 전액 보전'”
- 디지털타임스, “‘445억원 해킹’ 두나무 해킹사고 검사 마무리…금감원, 제재 절차 돌입”
- 시사저널, “금융당국, ‘445억 해킹’ 두나무 제재 착수…검사의견서 송부”
- 연합뉴스(서플), “빗썸 오지급에 25억원·업비트 해킹에 7억9천만원 보상”
- 보안뉴스, “오경석 두나무 대표 사과 ‘변명 여지 없다… 개인키 노출 가능 취약점 조치'”
- 아주경제, “경찰, 업비트 445억원 해킹 정식 수사 착수”
- 노컷뉴스, “업비트, 해킹 규모 540억→445억 정정…23억 솔레이어 동결(종합)”
- 한국일보, “54분 만에 코인 1000억개 털린 업비트… 신고는 합병 발표 이후에”