국내 최대 가상자산 거래소인 업비트가 지난달 발생한 해킹 사건에서 1천억 개가 넘는 가상자산이 외부로 유출된 사실이 밝혀졌다. 특히 사고 발생 후 6시간 이상 당국에 보고하지 않아 투자자 보호 체계에 대한 심각한 의문이 제기되고 있다.

국회 정무위원회 소속 강민국 의원실이 금융감독원에서 제출받은 자료에 따르면, 해킹 시도는 2025년 11월 27일 오전 4시 42분부터 약 54분 간 지속되었으며, 이 시간 동안 솔라나(Solana) 계열의 디지털 자산 1천40억 개 이상이 외부 지갑으로 송금되었다. 이는 한화로 약 445억 원에 해당하는 피해 규모로, 특히 가상자산 '봉크'는 전체 유출 물량의 99.1%를 차지해 피해가 상당했다. 그 결과, 솔라나 자체 또한 금액 기준으로 가장 큰 손실을 기록했다.

해킹 이상 징후를 인지한 업비트 측은 오전 5시에 긴급 회의를 소집하고 약 30분 후인 오전 5시 27분에는 솔라나 계열 자산의 입출금을 중단했다. 이후 오전 8시 55분에 전체 디지털 자산의 입출금을 제한했으나, 금융감독원에 처음으로 사고를 고지한 시점은 오전 10시 58분으로, 해킹을 인지한 지 6시간이 지나서였다. 한국인터넷진흥원, 경찰, 금융위원회 등 관련 기관에 대한 공식 보고는 그 이후에 차례로 이루어졌다.

이와 같은 보고 지연에 대해 의혹이 제기되고 있는 점도 주목할 만하다. 이날 오전 10시 50분경 두나무와 네이버파이낸셜의 합병 관련 행사 종료 직후 업비트 측의 공지 및 기관 보고가 이뤄졌기 때문이다. 강민국 의원은 "해킹 사건이 솔라나 플랫폼의 보안 구조 문제인지, 업비트 자체의 결제 시스템 문제인지 면밀히 조사할 필요가 있다"며 기업의 책임을 강조했다.

중요한 것은 이와 같은 보안 사고에 대해 현행법상 직접적인 제재나 배상 책임을 적용할 수 있는 조항이 존재하지 않는다는 점이다. 전자금융거래법은 전자금융업자에게 보안 책임을 부과하고 있으나, 가상자산사업자는 이 범위에서 제외되고 있다. 작년 7월 시행된 '가상자산 1단계법' 또한 이용자 보호에 중점을 두고 있어 해킹 등 시스템 사고에 대한 보고 의무조차 명시하고 있지 않다. 따라서 금융감독원은 현재 업비트를 현장 점검하고 있지만, 실제 징계로 이어지기 어렵다는 전망이 많다.

이에 정부는 가상자산 관련 규제를 보완하기 위한 '2단계 입법'을 추진 중에 있다. 이번 법안에서는 해킹 및 전산 사고 발생 시 사업자에게 일정 수준의 배상 책임을 부과하는 방안이 검토되고 있으며, IT 보안 안정성을 확보하는 조항도 새롭게 도입될 예정이다. 당국은 또 고객 자산의 80% 이상을 인터넷과 분리된 콜드월렛으로 보관하도록 규정한 바 있어, 업비트가 이를 준수했는지는 심층적인 조사가 필요하다.

이와 같은 보안 사고와 보고 지연 사태는 제도적 개선의 필요성을 강하게 시사한다. 해킹 피해가 신속하게 확산될 수 있는 가상자산의 특성상, 신속한 대응 체계와 법적 책임 규정이 마련되지 않는다면 향후 더 큰 금융적 혼란을 초래할 수 있다는 경고가 이어지고 있다. 따라서 가상자산 시장의 성장을 지원할 수 있는 규범 정비에 시급히 나서야 할 시점이다.