금융당국이 업비트 해킹 사고와 관련해 본격적인 제재 절차에 착수했다.
가상자산 거래소를 상대로 한 첫 대형 해킹 제재라는 점에서 징계 수위와 더불어 금융당국이 어떤 기준과 논리로 책임을 묻느냐를 두고 시장의 관심이 쏠릴 전망이다.
20일 금융당국에 따르면 금융감독원(이하 금감원)은 지난해 445억원 규모의 해킹 사고와 관련해 최근 두나무에 검사의견서를 송부했다.
앞서 지난해 11월 업비트에선 솔라나 네트워크 계열 자산 약 1000억 개(약 445억원 상당)가 해킹에 의해 외부 지갑으로 유출됐다.
사고는 약 54분간 이어졌으며 두나무는 당일 예정됐던 네이버파이낸셜과의 합병 관련 행사 종료 이후 해킹 사실을 공지했다.
이번 제재를 두고 금융당국은 적잖은 부담을 안고 있다. 제재 수위가 낮으면 ‘솜방망이’라는 비판을 받을 수 있고 반대로 강한 제재를 내리면 법적 근거를 둘러싼 논란으로 이어질 가능성이 있기 때문이다.
무엇보다 가상자산 거래소에 대한 첫 제재 사례인 만큼 이번 판단이 향후 거래소 감독과 제재의 기준으로 받아들여질 가능성도 크다.
이러한 배경에는 현행 가상자산이용자보호법의 한계가 한 요인으로 자리한다.
해당 법은 이용자 예치금 보호와 불공정거래 방지에 초점을 맞추고 있어 해킹이나 전산장애 발생 시 사업자의 책임 범위와 제재 기준이 구체적이지 않다. 금융당국은 그동안 거래소의 정보보호와 이용자 보호 체계 등을 지속적으로 점검해왔지만 정작 대형 해킹 사고가 발생했을 때 이를 직접 제재할 법적 장치는 충분하지 않다는 지적이 나오는 이유도 이 때문이었다.
이에 이번 제재에서는 445억원이라는 피해 규모 자체보다 두나무가 사고 예방과 대응 의무를 얼마나 충실히 이행했는지가 핵심 쟁점이 될 전망이다.
해킹 발생이라는 결과보다 보안 체계와 내부통제, 사고 대응 절차가 적정하게 운영됐는지가 제재 수위를 좌우할 가능성이 크다는 것이다. 이는 전통 금융회사와도 다른 지점이다. 은행이나 증권사는 대규모 금융사고가 발생하면 내부통제 미흡만으로도 기관 제재와 경영진 문책으로 이어지는 사례가 적지 않다.
반면 가상자산 거래소는 사고 규모에 비해 적용할 수 있는 제재 수단이 제한적이다. 이번 사건은 특히 ‘이용자 피해를 모두 보전했다면 책임도 줄어드는가’라는 새로운 논점을 던지고 있다. 업비트는 유출 자산 일부를 동결해 회수 절차를 진행했고, 이용자 피해액은 자체 재원으로 전액 보전했다.
하지만 금융당국은 피해 보상 여부와 별개로 사고 예방을 위한 보안 체계와 내부통제, 사고 대응이 적절했는지를 중점적으로 들여다보고 있다.
업비트는 이용자 피해를 보전했음에도 해킹 사실을 네이버파이낸셜과의 합병 관련 일정이 끝난 뒤 공지하며 ‘늑장 공지’ 논란도 일으켰다. 사고 인지 이후 이용자에게 얼마나 신속하고 투명하게 정보를 제공했는지도 제재심의 과정에서 중요한 판단 요소가 될 전망이다.
시장에서는 이번 제재가 추후 다른 가상자산 거래소에도 적지 않은 영향을 미칠 것으로 보고 있다. 제재 결과에 따라 정보보호 투자 확대와 이상거래 탐지 시스템 고도화, 사고 공시 체계 정비 등 내부통제 수준을 한층 강화해야 한다는 압박이 커질 수 있어서다.
또, 이번 사건이 정부가 추진 중인 디지털자산기본법(가상자산 2단계 입법) 논의에도 영향을 미칠 것으로 보고 있다. 해킹 사고 발생 시 사업자의 책임 범위와 이용자 보호 의무를 보다 명확히 규정해야 한다는 요구도 커질 전망이다.
실제 금융당국도 2단계 입법 과정에서 관련 제도를 보완하는 방안을 검토 중인 것으로 알려졌다. 한 금융권 관계자는 “이번 사건은 두나무 한 회사의 문제가 아니라 가상자산사업자의 내부통제 책임을 어디까지 인정할 것인지를 가르는 첫 사례가 될 것”이라며 “제재 수위뿐 아니라 제재 논리 자체가 향후 거래소 감독과 디지털자산기본법 논의의 기준으로 작용할 가능성이 크다”고 말했다.