
[SOH] 국내 중소 가상화폐 거래소 유빗(Youbit)이 19일 ‘파산’을 선언했다. 유빗은 이날 홈페이지를 통해 오후 2시부터 모든 코인과 현금의 입출금을 정지하고 파산 절차에 들어갔다고 밝혔다. 경찰은 정확한 피해 규모를 파악하고 해커의 정체를 밝히기 위해 수사에 착수했다.
관련 업계에 따르면 유빗은 이날 새벽 4시 35분경 해킹으로 인해 거래소가 보유한 가상화폐 자산의 17%를 도난당했다. 유빗은 앞서 지난 4월에도 해킹 공격으로 55억원 규모의 비트코인을 탈취당한 바 있다. 유빗은 당시 ‘야피존’이라는 이름으로 운영됐다.
유빗은 이번 파산과 관련해 오전 4시 기준 잔고의 75%는 선출금할 수 있도록 조치했으며, 4시 이후 입금된 혐금과 코인은 전액 돌려주며 미지급분에 대해서는 최종 정리가 끝난 뒤 지급하겠다고 밝혔다.
올 들어 국내를 비롯해 전 세계 비트코인 시장이 해커들의 잦은 공격을 받고 있다. 업계 전문가들은 비트코인의 특징인 익명성과 국제성을 해킹 급증의 요인 중 하나로 보고 있다. 특히 한국은 전 세계 비트코인 거래 규모의 15%~25%를 차지하고 있어 해킹 공격의 주요 대상이 되고 있다.
유빗 파산으로 또 다른 가상화폐 거래소인 ‘빗썸’의 안전성도 도마 위에 올랐다.
방송통신위원회(방통위)에 따르면 지난 6월 29일 가상화폐거래소 ‘비티씨코리아닷컴(빗썸)’의 직원 PC가 해킹을 당해 3만6487건의 개인정보가 유출되고 일부 고객의 계좌에서 수천만원의 화폐가 사라지는 사건이 발생했다.
이에 대해 7월 1일부터 한국인터넷진흥원(KISA)과 함께 조사에 착수한 방통위에 따르면 빗썸은 지난 4월 해커의 공격으로 아이디와 비밀번호 등 이용자 개인 정보 약 3만1,506건과 ‘빗썸’ 웹사이트 계정정보 4981건 등 총 3만6487건을 유출당한 것으로 밝혀졌다.
당시 해킹은 빗썸의 직원 채용기간 중 올해 4월 28일에 회사와 자문계약 관계에 있는 A씨에게 원격제어형 악성코드가 포함된 이력서 파일을 첨부한 스피어피싱 메일을 발송한 것으로 확인됐다.
스피어피싱(Spear phishing)이란 특정한 개인들이나 회사를 대상으로 이메일이나 전자통신사기를 통해 수신자의 개인정보를 요청하거나 정상적인 문서파일을 위장한 악성코드를 실행하도록 하는 공격기법을 말한다.
방통위는 빗썸이 지난 4월 이후 3개월 동안 3,434개의 IP(인터넷 주소)에서 약 200만차례 아이디·비밀번호를 자동 입력하는 해커들의 공격을 받았으며, 아이디·비밀번호가 일치한 266개 가상 화폐 계정에서는 출금까지 이뤄졌다고 밝혔다.
방통위는 빗썸에 대해 지난 4월부터 7월까지 이 거래소에 대해 총 200만건의 해킹 시도가 있었지만, 이를 탐지하지 못한 책임 소홀을 이유로 과징금 4,350만원과 과태료 1,500만원 등 총 5800만원을 부과했다.
이효성 방통위원장은 이와 관련해 “가상 통화 투기와 거래 사이트에 대한 해킹 문제가 이어지고 있다”면서 “가상 통화 거래소에 대한 별도 규제 방안이 마련되기 전까지 현행법에 따라 점검을 강화하겠다”고 밝혔다.
가상 화폐 거래의 최대 수혜자는 가상 화폐 거래소이지만 그동안 잇따른 사고에도 별다른 제재를 받지 않아 논란이 불거졌다. 빗썸은 국내 가상 통화 거래의 70%가량을 보유하고 있으며, 11월까지 누적 거래 대금이 150조원에 이르러 수수료 수입만 수천억원에 달할 것으로 추산된다.
로이터 통신에 따르면 전 세계 가상화폐 거래소에 대한 해킹은 지난 2011년 이후 30여 건 발생했으며, 이러한 해킹의 주범으로 ‘북한’이 지목되고 있다. 북한이 올 들어 국제적으로 가해지는 강도 높은 경제압박으로 큰 어려움에 처한 상황도 이를 뒷받침하고 있다.
앞서 지난 15일 우리 국가정보원도 올해 국내 가상화폐 거래소인 빗썸과 야피존(유빗), 코인이즈 등에서 발생한 해킹 사건이 모두 북한 소행이라고 밝혔다. (사진: NEWSIS)
곽제연 기자
(ⓒ SOH 희망지성 국제방송 soundofhope.kr 무단 전재 및 재배포 금지)