2026.10.02 (금) · 오늘 업데이트 0건 · 매일 아침 6시 갱신

업비트 445억원 해킹, 검사의견서 송부 이후 제재는 어디까지 왔나

핵심 요약

  • 2025년 11월 27일 오전 4시42분부터 5시36분까지 54분 동안 업비트에서 솔라나 네트워크 계열 코인 약 1000억 개(445억원 상당)가 외부 지갑으로 유출됐다[3].
  • 두나무는 회원 피해 자산 386억원을 자체 자산으로 전액 보전했고 별도로 26억원을 동결했다[2].
  • 금융감독원은 2026년 7월 두나무에 검사의견서를 보내며 제재 절차에 들어갔고 경찰청 국가수사본부는 정식수사로 전환했다[7].

2025년 11월 27일 새벽, 54분 만에 445억원이 빠져나갔다

업비트를 운영하는 두나무는 2025년 11월 27일 오전 4시42분부터 5시36분까지 약 54분간 이뤄진 이상 출금을 확인했다고 밝혔다[8]. 유출된 자산은 솔라나 네트워크 계열 24종 가상자산 1040억6470만여 개, 약 445억원 규모였다[5].

업비트 해킹 사고의 유출 시간 54분, 피해 규모 445억원, 회원 보전액 386억원, 동결 자산 26억원을 보여주는 통계 카드
54분 만에 벌어진 445억원 유출 (두나무·노컷뉴스 · 2026.09 기준)

업비트는 이날 오전 10시 50분쯤 두나무와 네이버파이낸셜의 합병 전략을 발표하는 기자회견을 마쳤고[9] 이후 오전 10시58분에야 금융감독원에 해킹 사실을 처음 신고했다[9]. 이상 출금을 인지한 시점부터 신고까지는 약 6시간이 걸린 셈이다[9].

시점 내용
2025.11.27 04:42~05:36 솔라나 계열 자산 약 445억원 상당 외부 유출[3]
2025.11.27 10:50경 두나무·네이버파이낸셜 합병 기자회견 종료[9]
2025.11.27 10:58 금융감독원에 해킹 사실 최초 신고[9]
2025.11.28 저녁 오경석 두나무 대표 사과문 게시[6]
2025.12.05 경찰 국가수사본부, 내사에서 정식수사로 전환[7]
2025.12.06 전 자산 입출금 서비스 재개[2]
2025.12.08 동결 자산 총 26억원으로 확대 발표[2]
2026.07.19 금융감독원, 두나무에 검사의견서 송부[4]

피해액이 540억원에서 445억원으로 바뀐 경위

업비트는 사고 당일 해킹 규모를 540억원, 함께 동결한 솔레이어(Solayer) 자산을 120억원으로 먼저 집계해 공지했다[8]. 이후 비정상 출금이 실제 발생한 시점의 시세를 다시 적용하면서 피해 규모는 445억원으로, 동결한 솔레이어 자산은 약 23억원으로 정정됐다[8]. 코인 가격은 분 단위로도 크게 움직이기 때문에 신고 시점이 아니라 유출이 실제로 일어난 시각의 시세를 기준으로 삼아야 정확한 피해액이 나온다는 점을 이 정정 과정이 보여준다.

두나무는 회원 피해 386억원을 전액 보전하고 26억원을 동결했다

두나무는 유출된 고객 자산 386억원을 업비트 자체 자산으로 전액 보전해 회원에게 실질적인 피해가 없도록 했다고 밝혔다[2]. 초기 대응으로 사고 당일 5시간 만에 23억원의 피해자산을 동결했고 이후 해외 거래소 등과의 공조를 통해 동결 규모는 총 26억원으로 늘었다[2].

두나무는 지갑 시스템을 전면 업그레이드한 뒤 2025년 12월 6일 모든 디지털자산 입출금 서비스를 재개했다[2]. 동결한 자산의 회수율을 높이기 위해 두나무는 전 세계 거래소와 화이트해커, 보안 전문가, 블록체인 분석가를 대상으로 회수 기여 보상 프로그램도 운영한다. 회수에 기여한 개인이나 단체에는 최종 회수 금액의 10%를 보상금으로 지급할 예정이다[2].

여기에 더해 두나무는 해킹 사고 후속 조치로 약 7억9천만원을 별도 보상한 사실이 국민의힘 이헌승 의원이 금융감독원과 5대 거래소에서 받은 자료로 확인됐다[5].

원인으로 지목된 건 개인키 노출 취약점, 6년 전과 같은 핫월렛이다

오경석 두나무 대표는 사고 다음 날인 2025년 11월 28일 저녁 업비트 홈페이지에 사과문을 게시하며 “변명의 여지가 없다”고 밝혔다[6]. 사과문에서는 개인키 노출이 가능한 취약점을 조치했다는 내용이 언급됐다[6].

2019년 업비트 해킹과 2025년 업비트 해킹을 피해 규모, 유출 경로, 수사 결과 기준으로 비교한 표
2019년과 2025년 업비트 해킹 비교 (보안뉴스·아주경제 · 2026.09 기준)

이번 유출은 인터넷과 상시 연결된 핫월렛에서 발생했는데 이는 2019년 11월 27일 업비트에서 580억원 규모의 이더리움이 탈취됐을 때와 같은 유형이다[6]. 두 사고는 발생 날짜도 11월 27일로 같다[6].

구분 2019.11.27 사고 2025.11.27 사고
피해 규모 580억원(이더리움)[7] 445억원(솔라나 계열 24종)[3]
유출 경로 핫월렛[6] 핫월렛[6]
수사 결과 약 5년간 수사 끝에 라자루스·안다리엘 가담 공식 발표[7] 2026년 9월 기준 정식수사 진행 중, 공식 발표 없음[7]

경찰은 정식수사로 전환했고 라자루스가 유력하게 지목된다

경찰청 국가수사본부 사이버테러수사대는 업비트 해킹 사건을 입건 전 조사(내사) 형태로 진행해왔다. 이 사건을 2025년 12월 5일 정식 수사로 전환했다[7]. 경찰은 사고 당일인 11월 27일 즉시 두나무 본사를 현장 조사했다[7].

정보통신기술 업계와 정부 당국은 이번 공격이 북한 정찰총국 산하 해킹조직 라자루스의 소행일 가능성이 높은 것으로 보고 있다[7]. 다만 경찰은 수사 초기 단계라 피의자를 특정하지 않았다는 입장을 밝혔다[7]. 2019년 사고에서는 국가수사본부가 약 5년간의 수사 끝에 정찰총국 소속 라자루스와 안다리엘 두 조직이 범행에 가담했다고 공식 발표했다[7].

금감원 검사의견서 송부 이후 제재는 어떻게 진행되나

가상자산사업자에 대한 금융당국의 감독과 검사, 제재는 「가상자산이용자보호법」에 근거를 둔다. 이 법은 2024년 7월 19일 시행됐다[1]. 이 법에 따라 금융감독원은 가상자산사업자의 이용자 보호의무 준수 여부를 검사하고 금융위원회는 검사 결과에 따라 시정명령, 영업의 전부 또는 일부 정지, 과태료 부과 등 제재를 할 수 있다[1].

가상자산이용자보호법 시행부터 금감원 검사의견서 송부까지 제재 절차 일정을 보여주는 타임라인
검사의견서 송부까지 걸린 시간 (금융위원회·시사저널·디지털타임스 · 2026.09 기준)

금융감독원은 2025년 11월 사고 발생 이후 검사에 착수했고 착수한 지 약 7개월 만인 2026년 7월 두나무에 검사의견서를 송부했다[3]. 검사의견서 송부는 금융위원회의 최종 제재 심의로 이어지는 절차의 한 단계로 아직 시정명령이나 영업정지, 과태료 수준이 확정된 것은 아니다[4].

비슷한 사례로 SK텔레콤 유심 유출 사고에서도 조사 착수부터 과징금 확정, 그리고 기업의 불복 소송까지 상당한 시간이 걸렸다. 가상자산 분야에서도 2020년부터 2026년 4월까지 5대 거래소가 자체 집계한 해킹·전산 사고는 총 57건, 이 중 업비트가 26건으로 가장 많았고 이어 빗썸 14건, 고팍스 8건, 코인원 6건, 코빗 3건 순이었다[3]. 같은 기간 5대 거래소가 지급한 보상액은 70억원대로 집계됐다[5].

업비트 이용자가 지금 확인해야 할 것

  • 입출금 서비스는 2025년 12월 6일 정상화됐으므로 거래·출금 화면에서 지갑 교체 이후 잔액이 정확히 반영됐는지 확인한다[2].
  • 사고 당시 자산이 있었다면 386억원 전액 보전 대상에 포함됐는지, 별도로 접수해야 할 후속 보상 절차가 있는지 고객센터 공지를 통해 확인한다[2][5].
  • 동결 자산 회수에 기여할 정보가 있다면 회수 기여 보상 프로그램을 통해 최종 회수 금액의 10%를 보상받을 수 있다[2].
  • 금융위원회의 제재 수위는 검사의견서 송부 이후 절차가 진행 중이므로 두나무의 공지사항과 금융위 의결 소식을 함께 확인한다[1][4].

확인된 사실과 아직 모르는 것

공식 출처로 확인된 것: 피해액 445억원과 회원 자산 386억원 전액 보전[2], 동결 자산 26억원[2], 금감원 검사의견서 송부(2026.7)[3][4], 경찰의 정식수사 전환(2025.12.5)[7], 개인키 노출 가능 취약점에 대한 두나무 대표의 사과[6].

보도는 있으나 공식 확인이 안 된 것: 라자루스의 배후 여부는 업계와 정부 당국의 추정 보도일 뿐 2026년 9월 기준 수사기관의 공식 발표는 나오지 않았다[7]. 2019년 사고 역시 공식 발표까지 5년이 걸렸다는 점을 감안하면 이번 사건의 배후 확정에도 시간이 필요할 것으로 보인다[7].

앞으로 확인해야 할 지점: 금융위원회의 최종 제재 수위와 시점, 동결 자산 중 실제 회수되는 금액, 라자루스 관련 수사 결과 발표 여부다.

자주 묻는 질문

업비트 해킹으로 내 자산도 위험했나

두나무는 유출된 고객 자산 386억원을 업비트 자체 자산으로 전액 보전해 회원에게 실질적인 피해가 없도록 했다고 밝혔다[2]. 지갑 시스템 전면 업그레이드를 마친 뒤 2025년 12월 6일부터 입출금 서비스도 정상적으로 재개됐다[2].

보상은 다 받을 수 있나

사고로 유출된 회원 자산 386억원은 전액 보전됐고[2] 이와 별도로 두나무가 해킹 후속조치로 약 7억9천만원을 보상한 사실이 국회에 제출된 자료로 확인됐다[5]. 다만 이는 국민의힘 이헌승 의원실이 금융감독원과 5대 거래소에서 받은 자료를 근거로 한 것으로 개별 보상 신청 기준까지 상세히 공개되지는 않았다[5].

지금 금융당국 제재는 어떻게 진행되고 있나

금융감독원은 2025년 11월 사고 발생 이후 검사에 착수해 약 7개월 만인 2026년 7월 두나무에 검사의견서를 송부했다[4]. 이후 절차는 금융위원회가 검사 결과에 따라 시정명령, 영업의 전부 또는 일부 정지, 과태료 부과 등을 의결하는 단계로 이어지며 2026년 9월 기준 최종 제재 수위는 확정되지 않았다[1].

출처

  1. 금융위원회, “내일(7.19일)부터 「가상자산이용자보호법」이 시행됩니다”
  2. 헤럴드경제, “두나무 ‘업비트 해킹 피해자산 총 26억원 동결…고객 피해액 전액 보전'”
  3. 디지털타임스, “‘445억원 해킹’ 두나무 해킹사고 검사 마무리…금감원, 제재 절차 돌입”
  4. 시사저널, “금융당국, ‘445억 해킹’ 두나무 제재 착수…검사의견서 송부”
  5. 연합뉴스(서플), “빗썸 오지급에 25억원·업비트 해킹에 7억9천만원 보상”
  6. 보안뉴스, “오경석 두나무 대표 사과 ‘변명 여지 없다… 개인키 노출 가능 취약점 조치'”
  7. 아주경제, “경찰, 업비트 445억원 해킹 정식 수사 착수”
  8. 노컷뉴스, “업비트, 해킹 규모 540억→445억 정정…23억 솔레이어 동결(종합)”
  9. 한국일보, “54분 만에 코인 1000억개 털린 업비트… 신고는 합병 발표 이후에”