거래소 사고 연표
거래소 사건사고를 확인하고, 개인 셀프 커스터디의 중요성과 스스로 자산을 지켜야 한다는 경각심을 되새겨보세요.
마운트곡스
일본85만 BTC 실종 신고 후 파산, 20만 BTC는 뒤늦게 발견
당시 세계 최대 비트코인 거래소였던 마운트곡스는 고객 소유 약 75만 BTC와 회사 보유 약 10만 BTC를 잃었다고 신고하고 일본에서 파산보호를 신청했다. 이후 옛 지갑에서 약 20만 BTC를 발견하면서 순실종 수량은 약 65만 BTC로 줄었으며, 장기간의 해킹과 함께 허술한 내부 통제와 회계 관리가 피해를 키운 원인으로 지적됐다. 법정관리인은 2024년 7월부터 비트코인과 비트코인캐시 변제를 시작해 2025년 3월까지 1만 9,500명 이상의 채권자에게 지급했다. 필요한 절차를 정상적으로 마친 채권자에 대한 기본·조기일괄·중간 변제는 대부분 완료됐지만 미지급 사례가 남아 있어 해당 변제 기한은 2026년 10월 31일까지 연장됐다. 2026년 6월에는 관재인 관련 지갑에서 약 1만 422 BTC가 새 주소 등으로 이동했으나 추가 변제나 매각으로 확인되지는 않았으며, 당시 온체인 추적 기준 약 3만 4,504 BTC가 재단 지갑에 남아 있었다.
크립시
미국2014년 대규모 손실을 숨긴 채 운영하다 2016년 붕괴
거래소는 2014년 1만 3,000 BTC와 30만 LTC가 해킹으로 사라졌다고 훗날 주장했다. 고객에게 이를 즉시 알리지 않은 채 신규 예치금으로 출금을 메우다 2016년 서비스를 중단했다. 미국 검찰은 이후 대표 폴 버넌이 고객 자산을 빼돌리고 수신 절차가 시작된 뒤 서버와 고객 데이터베이스까지 훼손했다고 기소했다.
비트스탬프
영국 등록·슬로베니아 운영직원 대상 피싱으로 핫월렛에서 약 1만 9,000 BTC 유출
공격자는 수주간 직원들을 표적으로 삼아 악성 파일을 실행하게 했고 운영 지갑에 접근했다. 비트스탬프는 서비스를 중단하고 새 인프라와 지갑으로 이전했으며, 고객 잔액은 전액 보전했다. 콜드월렛에 보관된 대다수 자산은 영향을 받지 않았다.
BTER
중국콜드월렛에서 7,170 BTC 탈취
거래소가 오프라인 보관용이라고 설명한 콜드월렛에서 7,170 BTC가 한 주소로 빠져나갔다. BTER는 모든 지갑을 닫고 720 BTC의 회수 보상금을 내걸었지만, 전 고객을 즉시 상환할 자금이 부족하다고 인정했다. 이후 외부 보안업체와 제휴해 거래를 재개하고 피해 잔액을 장기 분할 상환하는 방식을 택했다.
Gatecoin
홍콩예치 시스템 침해로 18만 5,000 ETH와 250 BTC 유출
공격자는 거래소의 예치 처리 시스템을 변조해 정상적인 ETH 입금이 공격자 지갑으로 향하도록 만들었다. 약 18만 5,000 ETH와 250 BTC가 유출됐고 Gatecoin은 수개월간 서비스를 중단했다. 거래소는 재개했지만 해킹 손실과 이후 결제업체의 자금 동결을 극복하지 못해 2019년 법원 명령으로 청산에 들어갔다.
비트파이넥스
홍콩멀티시그 계정에서 11만 9,754 BTC 탈취
공격자는 비트파이넥스 네트워크에 침입해 2,000건이 넘는 무단 거래를 승인하고 11만 9,754 BTC를 옮겼다. 거래소는 손실을 전 고객에게 약 36%씩 사회화하고 BFX 토큰을 발행해 이후 상환했다. 미국 법무부는 2022년 약 9만 4,000 BTC를 압수했으며, 해커 일리야 리히텐슈타인은 2024년 형을 선고받았다.
유빗(구 야피존)
한국한 해 두 차례 해킹 뒤 영업 중단과 파산 절차 발표
2차 피해는 거래소 보유자산의 17% (총액 미공개)야피존 시절인 2017년 4월 약 3,831 BTC(당시 약 55억 원)를 도난당한 뒤 유빗으로 이름을 바꿨다. 12월 두 번째 공격에서 보유 가상자산의 17%를 잃자 거래를 중단하고 파산 절차를 발표했다. 고객 잔액은 우선 75%로 조정됐으며, 북한 연계 가능성이 수사 대상에 올랐지만 당시 즉시 확정되지는 않았다.
코인체크
일본핫월렛에서 5억 2,300만여 NEM 유출
NEM을 다중서명 없이 인터넷에 연결된 단일 핫월렛에 보관한 점이 대규모 피해로 이어졌다. 코인체크는 약 26만 명의 피해 고객에게 회사 자금으로 보상했고, 일본 금융청은 현장검사와 업무개선명령을 실시했다. 사건은 일본의 거래소 등록·보안 감독이 강화되는 직접적인 계기가 됐다.
비트그레일
이탈리아1,700만 NANO 손실을 발표하고 지급불능
비트그레일은 무단 거래로 약 1,700만 NANO가 사라졌다고 발표하고 입출금을 막았다. 거래소와 NANO 개발진은 원인을 두고 공방을 벌였지만, 이후 이탈리아 법원은 거래소의 지갑·출금 관리와 내부 통제 실패를 문제 삼았다. 회사는 법원 주도의 파산 절차에 들어갔다.
코인레일
한국여러 알트코인·ICO 토큰이 핫월렛에서 유출
Pundi X의 NPXS를 비롯한 여러 토큰이 외부 지갑으로 이동했다. 코인레일은 거래를 중단하고 일부 토큰 프로젝트·거래소와 동결 및 회수 작업을 진행했다. 회사가 최종 확정 피해액을 공개하지 않아 약 4,000만 달러는 당시 온체인 분석을 바탕으로 한 추정치다.
빗썸
한국약 350억 원 상당 가상자산 탈취
6월 19~20일 사이 여러 가상자산이 무단 출금됐다. 빗썸은 입출금과 거래를 일시 중단하고 자산을 콜드월렛으로 옮겼으며, 고객 피해를 회사 보유금으로 전액 보상하겠다고 밝혔다. 이후 회수 작업으로 회사가 발표한 순손실 추정치는 초기 수치보다 낮아졌다.
자이프
일본2시간 동안 핫월렛에서 BTC·MONA·BCH 유출
운영사 테크뷰로는 5,966.1 BTC와 모나코인, 비트코인캐시가 유출됐으며 이 가운데 약 45억 엔이 고객 자산이라고 밝혔다. 피스코의 자금 지원과 지분 인수로 고객 자산을 보전했고, 자이프 사업은 이후 피스코로 이전됐다.
크립토피아
뉴질랜드서버·개인키 침해 뒤 거래 재개에 실패하고 청산
수백 종 토큰을 담은 지갑에서 며칠간 자금이 빠져나갔고, 경찰 수사가 시작된 뒤에도 추가 유출이 관측됐다. 회사는 3월에 제한적으로 재개했지만 신뢰와 거래량을 회복하지 못해 5월 자발적 청산에 들어갔다. 뉴질랜드 고등법원은 이후 고객별 가상자산을 회사 자산이 아닌 신탁재산으로 봤다.
쿼드리가CX
캐나다대표 사망 뒤 드러난 고객자산 유용과 대규모 결손
처음에는 대표 제럴드 코튼의 사망으로 콜드월렛 개인키를 잃어 고객 자산에 접근하지 못한 사건으로 알려졌으나, 온타리오증권위원회 조사 결과 대규모 결손의 핵심 원인은 사기였다. 코튼은 가명 계정에 가짜 잔액을 만들고 고객과 거래하거나 고객 자산을 외부 거래소로 옮겨 투기해 소진했다. 약 7만 6,000명에게 2억 1,500만 캐나다달러를 빚졌지만 회수·확인된 자산은 4,600만 캐나다달러에 그쳤다. 별도로 2019년 2월 접근 불가능한 콜드월렛 5개에 실수로 전송된 약 104.34 BTC가 2022년 12월 17일 무단 이동했다. 파산관재인 EY는 해당 거래를 실행하지 않았다고 밝혔으며, 약 69 BTC는 Wasabi 코인조인 흐름으로 들어간 것으로 추정되지만 개인키 보유자와 최종 수취인은 확인되지 않았다.
코인빈
한국유빗 채무 승계와 지갑 개인키 분실·횡령 의혹 끝에 파산
유빗을 인수한 코인빈은 기존 해킹 보상채무 약 270억 원을 승계한 상태에서 추가로 520 BTC와 101.26 ETH가 든 지갑에 접근할 수 없게 됐다. 회사는 전 유빗 대표 출신 임원이 개인키를 삭제·분실한 일을 횡령·배임으로 의심했지만 이는 당시 회사 측 주장이었다. 2019년 2월 입출금을 멈추고 파산을 신청했으며, 서울회생법원은 같은 해 11월 파산을 선고했다.
빗썸
한국EOS 약 1,300만 달러 유출; XRP 포함 시 약 1,900만 달러 추정
빗썸은 비정상 출금을 감지한 뒤 회사 보유분 약 307만 EOS, 당시 약 1,300만 달러가 유출됐다고 밝혔다. 후속 온체인 분석은 약 2,020만 XRP, 당시 약 620만 달러의 추가 이동을 포착해 총손실을 약 1,920만 달러로 추정했지만 연결 기사 작성 시점에 빗썸은 XRP 손실을 확인하지 않았다. 외부 침입 흔적이 뚜렷하지 않아 거래소는 내부자 소행 가능성을 제기했다.
DragonEx
싱가포르계·글로벌스피어피싱과 악성프로그램으로 약 700만 달러 탈취
공격자는 가짜 회사와 채용·사업 제안을 미끼로 거래소 직원을 속여 악성프로그램을 실행하게 한 뒤 지갑 시스템에 침투했다. BTC·XRP·LTC 등 거래소와 고객 소유 자산 약 700만 달러가 빠져나갔다. DragonEx는 서비스를 중단하고 여러 관할 수사기관에 신고했으며, Chainalysis는 자금 흐름과 침투 수법을 근거로 북한 라자루스 조직을 지목했다.
CoinBene
싱가포르계·글로벌거래소가 점검을 주장한 사이 1억 달러대 토큰 의심 유출
3월 25일부터 거래소 핫월렛의 109종 ERC-20 토큰이 외부 주소로 이동해 다른 거래소에서 매도됐다. CoinBene는 해킹을 부인하고 지갑 업그레이드·점검이라고 설명했지만, Elementus와 Chainalysis는 거래 형태가 탈취와 일치한다고 판단했다. 다만 거래소가 사고를 공식 인정하거나 고객별 최종 손실·보상 규모를 공개하지 않아 이 항목의 금액은 온체인 추정치다.
바이낸스
글로벌피싱·악성코드로 7,000 BTC 일괄 출금
공격자는 사용자 API 키와 2단계 인증 정보 등을 확보한 뒤 위험관리 기준을 피하도록 계정을 조작하고 한 번의 거래로 7,000 BTC를 출금했다. 바이낸스는 약 일주일간 입출금을 중단했고, 손실은 이용자보호기금(SAFU)으로 충당해 고객 잔액에는 손실을 배분하지 않았다.
Bitrue
싱가포르계정 보안 취약점 악용 뒤 핫월렛에서 XRP·ADA 유출
공격자는 약 90개 이용자 계정의 보안 취약점을 악용해 거래소 핫월렛에 접근하고 930만 XRP와 250만 ADA를 외부 거래소로 보냈다. Bitrue는 로그인과 거래를 긴급 중단하고 수신 거래소에 자금 동결을 요청했다. 피해 이용자의 손실은 전액 반환하겠다고 밝혔다.
비트포인트 재팬
일본핫월렛에서 5종 가상자산 유출
XRP 송금 오류를 조사하는 과정에서 BTC·BCH·ETH·LTC·XRP의 무단 유출을 확인했다. 약 25억 엔은 고객 소유, 10억 엔은 거래소 소유 자산이었다. 운영사 리믹스포인트는 서비스를 중단하고 고객 손실을 전액 보전하겠다고 밝혔다.
업비트
한국이더리움 핫월렛에서 34만 2,000 ETH 유출
자산 이전 작업 중 34만 2,000 ETH가 알 수 없는 외부 지갑으로 한 번에 전송됐다. 두나무는 회사 자산으로 전액 충당하고 약 2주간 입출금을 중단했다. 한국 경찰은 네트워크·악성코드·온체인 흐름을 장기간 분석한 뒤 2024년 라자루스와 안다리엘 등 북한 정찰총국 계열 조직의 소행으로 공식 확인했다.
FCoin
중국계·글로벌회계·시스템 오류 누적으로 고객자산 부족분 공개
거래수수료를 자체 토큰으로 돌려주는 '트랜스피 마이닝' 모델과 장기간의 데이터·회계 오류가 겹치면서 실제 자산보다 사용자 잔액이 과대계상됐다. 설립자는 해킹이나 단순 먹튀가 아니라 내부 시스템 문제라고 주장했지만 출금과 거래는 중단됐고 이용자 자금의 상당액이 묶였다.
Eterbase
슬로바키아6개 다중체인 핫월렛에서 약 540만 달러 탈취
BTC·ETH/ERC-20·XRP·TRX·XTZ·ALGO용 핫월렛 6개가 동시에 침해됐다. 거래소는 입출금을 중단하고 수신 가능성이 있는 다른 거래소와 수사기관에 주소 동결을 요청했으며 고객 예치금은 회사 자본으로 보호하겠다고 밝혔다. 이후 경찰 자료와 자금세탁 경로를 취재한 로이터는 공격 주체를 북한 라자루스로 보도했다.
쿠코인
싱가포르계·글로벌핫월렛 개인키 유출로 다수 체인의 자산 탈취
비트코인·이더리움과 여러 ERC-20 토큰이 핫월렛에서 빠져나갔다. 쿠코인은 프로젝트 재발행·토큰 동결과 거래소·수사기관 협조로 약 84%를 회수 또는 무력화했고, 나머지는 보험기금으로 충당했다고 밝혔다. 복수의 분석기관과 미국 정부 자료는 북한 연계 조직을 지목했다.
Livecoin
러시아계서버·백엔드 장악과 시세 조작 공격 뒤 영구 폐업
최종 탈취·고객손실 총액 미공개공격자는 12월 23~24일 거래소 서버·백엔드·노드와 일부 공식 채널을 장악하고 BTC·ETH·XRP의 내부 표시 가격을 비정상적으로 높인 뒤 계정 자산을 현금화했다. Livecoin은 이용자에게 입금과 거래를 즉시 중단하라고 요청했지만 인프라 통제권을 회복하지 못했다. 재정·기술 피해를 이유로 2021년 1월 폐업을 발표하고 같은 해 3월 17일까지 상환 청구를 받았다.
EXMO
영국계·동유럽핫월렛 침해로 거래소 총자산의 약 5% 유출
총자산의 약 5% (정확한 총액 미공개)비정상 대규모 출금으로 BTC·XRP·ZEC·USDT·ETC·ETH 핫월렛 자산이 빠져나갔다. EXMO는 입출금을 중단하고 고객 콜드월렛 자산은 안전하다고 밝혔다. 외부 추정액은 약 1,050만 달러까지 제시됐지만 회사가 확인한 기준은 총자산의 약 5%이며, 거래소는 이후 피해 고객에게 전액 상환했다고 발표했다.
토덱스
튀르키예돌연 거래·출금 중단 후 대표 해외 도피와 형사수사
거래소는 점검과 인수 협상을 이유로 서비스를 닫았지만 대표 파루크 파티흐 외제르는 알바니아로 출국했다. 피해액은 초기 민간 추정 20억~22억 달러, 내무장관 발표 약 1억 800만 달러, 검찰 기소장 약 2,400만 달러로 큰 차이가 있어 확정치로 단정하기 어렵다. 외제르는 송환 뒤 사기·자금세탁 등의 유죄 판결을 받았다.
리퀴드 글로벌
일본웜월렛 침해로 BTC·ETH 등 다중자산 유출
거래소가 공개한 여러 지갑에서 비트코인·이더리움·트론 및 ERC-20 토큰이 빠져나갔다. 리퀴드는 입출금을 중단하고 남은 자산을 콜드월렛으로 옮겼으며, FTX로부터 1억 2,000만 달러의 차입 지원을 받은 뒤 2022년 FTX에 인수됐다.
비트마트
글로벌이더리움·BNB체인 핫월렛 키 탈취
도난된 개인키로 두 개의 핫월렛에서 수십 종 토큰이 인출된 뒤 탈중앙 거래소에서 교환됐다. 비트마트는 자체 추산 1억 5,000만 달러를 발표했고 보안업체 PeckShield는 약 1억 9,600만 달러로 계산했다. 대표는 회사 자금으로 피해 이용자를 보상하겠다고 밝혔지만 일부 이용자는 지급 지연을 호소했다.
어센드EX
싱가포르계·글로벌이더리움·BSC·폴리곤 핫월렛 침해
세 개 네트워크의 핫월렛에서 여러 토큰이 비정상적으로 이동했다. 거래소는 입출금을 중단하고 영향받지 않은 자산을 콜드월렛으로 옮겼으며, 고객 손실은 전액 보상하겠다고 밝혔다. 피해액은 온체인 분석기관 PeckShield의 추정치다.
크립토닷컴
싱가포르2단계 인증을 우회한 무단 출금으로 483개 계정 피해
사용자가 2단계 인증 코드를 입력하지 않았는데도 출금이 승인되는 이상 활동이 발생했다. 총 4,836.26 ETH와 443.93 BTC, 기타 통화 약 6만 6,200달러가 인출됐다. 크립토닷컴은 14시간가량 출금을 멈추고 기존 2FA 토큰을 전부 폐기한 뒤 피해 계정을 전액 보상했다.
집멕스
싱가포르·동남아시아바벨파이낸스·셀시우스 익스포저로 출금 중단과 채권자보호 신청
집멕스는 고객 수익상품 자금을 바벨파이낸스와 셀시우스에 맡겼다가 두 회사의 유동성 위기로 회수하지 못했다. 거래소는 일부 출금을 중단하고 싱가포르에서 5개 법인에 대한 채권자보호를 신청했다. 법원은 구조조정을 위한 모라토리엄을 부여했지만 정상화와 투자유치가 장기간 지연됐다.
데리비트
파나마핫월렛에서 BTC·ETH·USDC 유출
11월 1일 자정 직전 운영 핫월렛이 침해돼 총 2,800만 달러가 빠져나갔다. 거래소는 출금을 중단하고 손실을 회사 준비금으로 부담했다. 고객 자산·보험기금·콜드스토리지와 외부 커스터디 연결 계정은 영향을 받지 않았다고 밝혔다.
FTX
바하마·미국고객자산을 알라메다에 유용한 뒤 유동성 위기와 파산
FTX는 고객 예치금을 관계사 알라메다리서치의 대출·투자·채무상환에 사용했고, FTT 담보의 취약성이 드러난 뒤 대규모 인출 요구를 감당하지 못했다. 2022년 11월 11일 130개가 넘는 계열사와 함께 챕터 11을 신청했다. 새 경영진은 통제와 기록관리의 총체적 실패를 확인했으며, 파산재단은 이후 자산 회수와 처분을 통해 채권자 변제를 진행했다.
FTX 파산 직후 지갑 탈취
미국파산 신청 당일 SIM 스와프 공격으로 4억 달러 이상 탈취
파산 자체의 고객자산 부족과 별개의 사건이다. 초기 온체인 분석은 총 4억 7,700만 달러 규모의 무단 이동을 포착했으며, 일부는 바하마 당국의 통제 이전이었다. 미국 수사당국은 이후 FTX 직원의 통신사 계정을 탈취한 SIM 스와프 조직이 4억 달러 이상을 훔친 사건이라고 확인했다.
AAX(Atom Asset Exchange)
홍콩FTX 파산 직후 출금 동결·임원 이탈·사기 수사
AAX는 시스템 업그레이드 오류를 이유로 모든 출금을 동결했지만 서비스를 재개하지 못했고, 웹사이트와 소셜 계정도 닫혔다. 홍콩 경찰은 수백 명의 투자자가 약 3,000만 달러를 잃었다는 신고를 바탕으로 전 대표와 관계자를 체포하고 회사 계좌를 동결했다. 정식 파산보다 거래 중단과 형사수사로 붕괴한 사례다.
지닥(GDAC)
한국핫월렛에서 수탁자산의 약 23% 유출
약 60.8 BTC, 350.5 ETH, 1,000만 WEMIX, 22만 USDT가 외부 지갑으로 이동했다. 이는 당시 지닥이 보관하던 전체 자산의 약 23%에 해당했다. 거래소는 입출금을 중단하고 국내외 사업자에 자산 동결 협조를 요청했다.
Bitrue
싱가포르계·글로벌핫월렛 한 곳에서 ETH·SHIB 등 2,300만 달러 유출
4월 14일 핫월렛 한 곳이 침해돼 ETH·SHIB·QNT·GALA·HOT·MATIC 약 2,300만 달러가 빠져나갔다. 영향받은 지갑은 Bitrue 전체 보유자산의 5% 미만이었고 나머지 지갑은 안전하다고 거래소는 밝혔다. 출금은 보안 점검을 위해 일시 중단됐으며 피해 이용자는 전액 보상됐다.
Bittrex 미국법인
미국미국 사업 철수와 SEC 제소 직후 챕터 11 신청
자산·부채 각 5억~10억 달러 (고객 피해액 아님)Bittrex Inc.는 미국 영업을 종료한 지 약 1주일, SEC가 미등록 거래소 운영 혐의로 제소한 지 3주 만에 챕터 11을 신청했다. 신고상 자산과 부채는 각각 5억~10억 달러였지만 고객 가상자산이 사라진 지급불능 사건은 아니었다. 회사는 보유 중인 고객 자산을 원물로 전액 반환하는 질서 있는 청산을 추진했으며, 당시 Bittrex Global은 신청 대상이 아니었다.
Hotbit
홍콩계·글로벌수사기관 자산 동결과 현금흐름 악화 뒤 CEX 운영 종료
고객손실 총액 미공개Hotbit은 전직 관리직원의 수사와 관련해 2022년 일부 운영자금이 동결되면서 장기간 서비스를 중단했고, 이후 FTX 붕괴·은행위기·지속적인 이용자 자금 유출로 현금흐름이 악화됐다고 설명했다. 2023년 5월 22일 모든 중앙화 거래소 운영을 종료하고 이용자에게 6월 21일까지 잔여 자산을 출금하라고 안내했다. 이는 새 해킹이나 법원 파산이 확인된 사건은 아니므로 halt로 분류했다.
JPEX
홍콩무허가 영업·사기 의혹 속 거래 중단과 대규모 출금 피해
홍콩 증권선물위원회가 JPEX를 무허가 플랫폼으로 경고한 뒤 이용자들은 출금 불가와 잔액 변조를 신고했다. 플랫폼은 외부 마켓메이커의 자금 동결을 주장하며 거래를 중단했다. 홍콩·마카오 경찰은 2,400명 이상의 신고와 약 15억 홍콩달러 피해를 수사하고 관계자와 홍보 인플루언서를 체포했다.
코인엑스
홍콩계·글로벌핫월렛 개인키 침해로 다중체인 자산 유출
비정상 대규모 출금이 여러 체인에서 이어졌고 코인엑스는 핫월렛 개인키가 유출됐다고 설명했다. 외부 분석기관의 추정치는 약 5,400만~7,000만 달러로 차이가 있다. Elliptic 등은 이전 라자루스 지갑과 자금 흐름의 유사성을 근거로 북한 연계를 지목했으며, 거래소는 고객 손실을 전액 보상하겠다고 밝혔다.
HTX(구 후오비)
글로벌핫월렛에서 4,999 ETH 유출 후 전액 반환
거래소 리브랜딩 직후 핫월렛에서 4,999 ETH가 새 주소로 이동했다. HTX는 손실을 부담하고 해커에게 5% 화이트햇 보상을 제안했다. 공격자는 약 1주 뒤 자금을 모두 반환했으며 HTX는 보상금을 지급했다.
폴로닉스
글로벌다수 핫월렛에서 1억 달러 넘는 자산 유출
ETH·TRX·BTC와 여러 토큰이 짧은 시간에 외부 주소로 이동했다. 폴로닉스 투자자 저스틴 선은 이용자 자산을 전액 보전하겠다고 밝히고 해커에게 5% 보상금을 제안했다. 온체인 움직임은 개인키 침해와 일치했으며 거래소는 수주간 입출금을 제한했다.
HTX
글로벌두 달 만에 다시 발생한 거래소 핫월렛 유출
11월 22일 HTX 핫월렛에서 약 3,000만 달러가 빠져나갔다. 같은 날 발생한 HECO 크로스체인 브리지의 약 8,660만 달러 손실은 프로토콜 해킹이므로 이 금액에서 제외했다. HTX는 입출금을 중단하고 거래소 손실을 보전하겠다고 밝혔다.
BitForex
홍콩계·글로벌5,700만 달러대 지갑 이동 직후 사이트·출금 중단
약 5,700만 달러 이동 관측 (도난·고객손실 여부 미확정)거래소 핫월렛에서 약 5,700만 달러가 이동한 직후 웹사이트 접속과 고객 출금이 약 5개월간 중단됐다. 당시 침해나 고객 손실로 확정할 증거는 공개되지 않았다. BitForex는 이후 중국 장쑤성 경찰이 운영진을 구금·조사해 시스템에 접근하지 못했다고 설명했고, 거래 기능은 재개하지 않은 채 고객 출금만 처리한 뒤 영업을 끝내겠다고 밝혔다.
Rain
바레인·아랍에미리트BTC·ETH·SOL·XRP 지갑에서 1,480만 달러 의심 유출
4월 29일 거래소의 BTC·ETH·SOL·XRP 지갑에서 의심스러운 자금이 빠져나간 뒤 즉시교환 서비스를 거쳐 BTC와 ETH로 바뀌었다. 온체인 조사자 ZachXBT가 약 1,480만 달러의 침해 가능성을 제기한 뒤 Rain은 보안 문제를 격리·해결했고 고객 자산을 보호하기 위한 조치를 마쳤다고 밝혔다. 다만 거래소는 최종 탈취액과 침투 경로를 공개하지 않았다.
DMM 비트코인
일본4,502.9 BTC 탈취 뒤 사업 정상화 포기·폐업
북한 TraderTraitor 조직은 채용 담당자를 사칭해 DMM의 지갑관리 업체 직원에게 악성 Python 과제를 실행하게 했다. 탈취한 세션 정보로 통신 시스템을 조작하고 DMM 직원의 정상 거래 요청을 바꿔 4,502.9 BTC를 공격자 지갑으로 보냈다. DMM은 전액 보전을 위해 그룹 지원을 받았지만 정상화를 포기했고, 고객 계좌와 자산을 2025년 SBI VC트레이드로 이전한 뒤 폐업했다.
Lykke
스위스·영국인프라 무단 접근으로 약 2,200만 달러 유출
공격자는 거래소 인프라에 무단 접근해 BTC·DAI·ETH·LTC·BCH 등 약 2,200만 달러를 빼냈다. Lykke는 6월 6일 거래와 출금을 중단한 뒤 사건을 인정하고 외부 보안업체·수사기관과 회수 작업에 착수했으며 고객 자산을 보전하겠다고 밝혔다. 그러나 서비스 중단은 장기화됐고 같은 해 12월 거래소 운영 종료가 결정됐다.
BtcTurk
튀르키예10종 가상자산 핫월렛에서 무단 출금
여러 핫월렛의 잔액이 비정상적으로 이동해 거래소가 가상자산 입출금을 중단했다. 대다수 자산이 보관된 콜드월렛은 영향을 받지 않았고 고객 손실은 회사가 부담했다. 바이낸스는 추적 과정에서 약 530만 달러를 동결했다. 피해액은 거래소 확정 발표가 아니라 온체인 분석 추정치다.
와지르엑스
인도·싱가포르멀티시그 지갑에서 준비금 절반에 가까운 자산 탈취
공격자는 멀티시그 지갑의 제어권을 바꾸고 자산을 한 번에 인출했다. 와지르엑스는 커스터디 인터페이스에 표시된 내용과 실제 서명 내용의 불일치를 원인으로 들었지만 커스터디업체 Liminal은 거래소 측 시스템 문제라며 반박했다. 피해액은 준비금의 약 45%에 달했다. 2025년 8월 재투표에서 채권자 수 기준 95.7%, 가액 기준 94.6%가 구조조정안에 찬성했고, 싱가포르 고등법원은 10월 13일 이를 인가했다. 거래소는 10월 24일 거래를 재개했다.
인도닥스
인도네시아다중체인 핫월렛에서 비정상 출금
이더리움·트론·비트코인 등 여러 네트워크의 거래소 지갑에서 자산이 빠져나갔다. 인도닥스는 전체 시스템 점검을 위해 웹과 앱 운영을 일시 중단했고 고객 잔액은 회사 준비금으로 보장된다고 밝혔다. 2,200만 달러는 SlowMist와 Lookonchain 등의 온체인 추정치다.
BingX
싱가포르계·글로벌핫월렛 군집 침해로 여러 체인의 자산 유출
거래소는 핫월렛 이상을 감지한 뒤 입출금을 중단하고 남은 자산을 옮겼다. BingX가 확정 총액을 공개하지 않아 보안업체 추정은 약 4,300만~5,200만 달러로 갈린다. 거래소는 손실이 회사 준비금으로 감당 가능한 수준이며 고객 자산은 전액 보전된다고 밝혔다.
M2
아랍에미리트·바하마BTC·ETH·SOL 지갑에서 약 1,370만 달러 유출
10월 31일 거래소 지갑에서 BTC·ETH·SOL 계열 자산 약 1,370만 달러가 외부로 이동했다. M2는 보안사고를 확인한 지 약 16분 만에 대응을 시작해 같은 날 서비스를 복구했으며, 피해 고객 잔액을 회사 자금으로 전액 보전했다고 밝혔다. 구체적인 최초 침투 경로는 공개하지 않았다.
페멕스
싱가포르계·글로벌다중체인 핫월렛에서 대규모 자산 유출
비트코인·이더리움·트론 등 여러 체인에서 거래소 핫월렛 자산이 빠져나가자 페멕스는 출금을 중단했다. Immunefi는 확인 피해를 약 6,910만 달러로 집계했고, 연말 분석은 추가 주소를 포함해 약 8,500만 달러로 보기도 한다. 콜드월렛은 영향을 받지 않았고 거래소는 고객 손실을 부담했다.
바이비트
아랍에미리트서명 화면 변조로 40만 ETH를 포함한 ETH 계열 약 51만 개 탈취
공격자는 Safe 지갑 프런트엔드 공급망을 침해해 서명자 화면에는 정상 이체처럼 보이지만 실제로는 지갑 제어권을 바꾸는 거래를 승인하게 했다. 탈취 자산은 401,347 ETH, 90,375 stETH, 15,000 cmETH, 8,000 mETH로 토큰 수량 합계 약 51만 5,000개였다. FBI는 북한 TraderTraitor의 소행으로 공식 지목했으며, 바이비트는 차입과 자체 자산으로 준비금을 복구하고 고객 출금을 계속 처리했다.
BitoPro
대만지갑 시스템 업그레이드 중 구형 핫월렛 침해
5월 8일 이더리움·트론·솔라나·폴리곤 핫월렛에서 자산이 빠져나갔고 믹서와 크로스체인 경로로 이동했다. BitoPro는 약 3주 동안 이를 보안사고로 공개하지 않다가 온체인 분석가의 문제 제기 뒤 침해를 인정했다. 회사는 준비금이 충분해 고객 잔액과 출금에 영향이 없다고 밝혔다.
노비텍스
이란정치적 목적의 지갑 파괴와 소스코드 유출
이스라엘 연계 해킹그룹으로 알려진 Predatory Sparrow가 이란 최대 거래소의 여러 체인 자산을 메시지가 담긴 접근 불가능한 주소로 보냈다. 자금을 현금화하기보다 사실상 소각해 정치적 메시지를 남긴 공격이었다. 공격자는 이튿날 거래소 소스코드도 공개했다고 주장했다.
BigONE
세이셸계·글로벌운영 서버 로직 변조로 핫월렛 자산 인출
제3자가 생산 네트워크에 침입해 계정·위험관리 서버의 동작 로직을 바꾸고 비정상 출금을 만들었다. BigONE은 모니터링 경보로 사건을 탐지해 추가 유출을 막고 입출금을 일시 중단했다. 회사는 모든 고객 손실을 자체 준비금으로 보전하겠다고 밝혔다.
코인DCX
인도내부 유동성 계정이 서버 침해로 탈취
공격자는 거래소 서버를 침해해 고객 자산과 분리된 내부 운영·유동성 계정에서 자금을 빼냈다. 탈취 자산은 솔라나와 이더리움 사이를 이동한 뒤 4,443 ETH와 15만 5,830 SOL 등으로 모였다. 코인DCX는 1억 달러 규모 재무 준비금으로 손실을 부담해 고객 거래와 출금은 정상 유지됐다고 밝혔다.
WOO X
글로벌개발자 사회공학 공격 뒤 9개 이용자 계정에서 무단 출금
공격자는 오픈소스 협업을 가장해 개발자에게 백도어가 포함된 도구를 실행하게 했다. 이후 내부 개발 환경과 사용자 데이터에 접근해 특정 고액 계정 9개의 출금 정보를 조작했다. WOO X는 북한 정찰총국 연계 UNC4899의 소행이라는 증거가 있다고 밝혔고 피해 고객을 전액 보상했다.
BtcTurk
튀르키예14개월 만에 다시 발생한 다중체인 핫월렛 유출
이더리움·아발란체·아비트럼·베이스·옵티미즘·맨틀·폴리곤 관련 주소에서 자금이 빠르게 두 주소로 모였다. BtcTurk는 핫월렛의 비정상 활동을 확인하고 가상자산 입출금을 중단했으며 콜드월렛과 고객 잔액은 안전하다고 밝혔다. 2024년 사고와 유사하게 개인키 침해가 유력하지만 거래소의 전체 기술 보고서는 공개되지 않았다.
업비트
한국솔라나 계열 24종 자산이 165개 외부 주소로 유출
두나무는 11월 27일 오전 4시 42분부터 약 54분 동안 솔라나 계열 24종 자산이 165개 외부 주소로 분산 전송된 사실을 확인했다. 처음에는 약 540억 원으로 발표했으나 사고 시점 시세를 적용해 445억 원으로 정정했다. 입출금을 전면 중단하고 보유 자산을 콜드월렛으로 옮겼으며 피해액은 회사 자산으로 충당했다. 정부 당국과 보안업계는 라자루스를 유력 배후로 의심했지만 최종 수사결과가 확정된 것은 아니다.
Grinex
키르기스스탄·러시아계지갑 인프라 공격 뒤 거래·출금 전면 중단
미국·영국·EU 제재 대상이며 Garantex의 후속 플랫폼으로 지목된 Grinex는 4월 16일 약 10억 루블의 유출을 발표하고 운영을 중단했다. Elliptic은 실제 유출을 약 1,500만 달러로 추정했으며 스테이블코인은 빠르게 TRX와 ETH로 교환됐다. 거래소는 '서방 정보기관'을 배후로 주장했지만 입증하지 못했다. Chainalysis는 서방 수사기관이라면 동결 가능한 스테이블코인을 즉시 교환한 흐름이 이례적이라며 허위깃발 또는 내부자·출구사기 가능성을 배제할 수 없다고 분석했으나 결론을 내리지는 않았다. TRM은 같은 시기 연계 거래소 TokenSpot에서도 지갑 이상을 포착했다.
- *사건 설명은 AI가 요약했으므로 관련 기사 원문을 함께 확인하세요.
You need Bitcoin.