TheMEXC › 전체 글

도난 금액 기준으로 본 역대 최대 암호화폐 거래소 해킹 순위

Dana Kovac · 업데이트 2026-09-28 · 독립 리뷰 — 어떤 거래소와도 제휴 없음

핵심 요약

도난 당시 가치 기준 최대 해킹 피해액은 바이비트 14~15억 달러(2025년 2월), 로닌 네트워크 6.15억 달러, 코인체크 5.3억 달러, 마운트곡스 4.5억 달러 순입니다.

역대 최대 규모 암호화폐 거래소 해킹 사건을 도난 당시 자산의 달러 가치 기준으로 순위를 매기면, 2025년 2월 약 14~15억 달러의 손실을 낸 바이비트 사건부터 마운트곡스, 코인체크를 거쳐 거래소의 자산 보관 방식을 바꿔놓은 4건의 사건까지 이어집니다. 이 글은 최대 규모 암호화폐 거래소 해킹의 순위, 원인, 해결 과정을 정리한 참고 자료로, 비교표 하나와 각 사건별로 무슨 일이 있었는지, 왜 일어났는지, 거래소가 사용자에게 전액 보상했는지를 정리했습니다.

산정 기준: ‘최대 규모’가 어떤 달러 가치를 기준으로 하느냐에 달라지는 이유

아래 목록은 모두 도난 당시 자산의 달러 가치를 기준으로 순위를 매겼으며, 이는 대부분의 암호화폐 해킹 보도에서 사용하는 표준 방식입니다. 이 기준 선택은 생각보다 중요합니다. 마운트곡스는 2014년에 85만 BTC를 잃었는데 당시 가치로는 약 4.5억 달러였지만, 현재 비트코인 가격으로 환산하면 그보다 몇 배는 더 큽니다. 비트파이넥스가 2016년에 도난당한 12만 BTC도 당시 가치는 약 7,000만 달러였지만 지금은 수십억 달러 가치를 지닙니다. 도난 당일 가치가 아니라 현재 가치로 순위를 매겼다면 이 두 사건은 목록 상위권으로 뛰어올랐을 것이고, 특히 비트파이넥스는 전혀 ‘작은’ 해킹처럼 보이지 않았을 겁니다. ‘역대 최대 해킹’이라는 주장들이 논의 도중 은근슬쩍 기준을 바꾸는 경우가 많기 때문에, 저희는 이 기준을 조용히 선택하는 대신 명확히 밝혀둡니다.

피해 금액 기준, 역대 최대 암호화폐 거래소 해킹 순위

Bar chart ranking the biggest crypto exchange hacks by dollar amount stolen: Bybit, Ronin Network, Coincheck, Mt. Gox, Bitget, DMM Bitcoin, KuCoin, and Bitfinex

순위거래소시기피해액(도난 당시 달러 기준)원인 유형해결 결과
1바이비트2025년 2월약 14~15억 달러(ETH)멀티시그 전송 중 UI/서명자 스푸핑자체 자금으로 전액 보상, 사용자 손실 없음
2로닌 네트워크(거래소 아닌 브리지)2022년 3월약 6.15억 달러(ETH+USDC)소셜 엔지니어링을 통한 검증인 노드 탈취투자 라운드를 통해 점진적으로 보상
3코인체크2018년 1월약 5.3~5.34억 달러(NEM)단일 서명 핫월렛(멀티시그 미적용)자체 자금으로 일부 환불(약 4.3~4.43억 달러), 이후 인수 및 재라이선스
4마운트곡스2014년 2월 발각약 4.5억 달러(85만 BTC)2011년경부터 감지되지 않은 내부 유출파산, 부분 상환 현재도 진행 중
5비트겟2026년 9월약 3.516억 달러내부 거래 승인 스푸핑사용자 보호 기금으로 전액 보전(비트겟 발표 기준)
6DMM 비트코인2024년 5월약 3.05억 달러(4,502.9 BTC)월렛 소프트웨어 파트너사 관련 침해사용자에게 전액 지급 후 거래소 폐쇄
7쿠코인2020년 9월약 2.75~2.85억 달러핫월렛 개인키 탈취자금 회수 및 보험/기금으로 전액 보상
8비트파이넥스2016년 8월약 7,000만 달러(12만 BTC)비트고와의 멀티시그 공동서명 취약점부채 토큰을 통해 전 사용자에게 손실 분산

1. 바이비트, 역사상 최대 규모의 암호화폐 도난 사건

공격자들은 겉보기에는 평범한 멀티시그 전송처럼 보이는 과정에서 바이비트 콜드월렛 서명자들이 사용하는 UI와 거래 표시 화면을 조작해, 정상으로 보이지만 실제로는 자금을 다른 곳으로 빼돌리는 거래를 정당한 서명자들이 승인하도록 속인 것으로 알려졌습니다. 개인키가 탈취된 것이 아니라, 서명자들이 자신이 무엇을 승인하는지 모른 채 승인한 셈입니다. 이 해킹은 라자루스 그룹의 소행으로 지목됐으며, 수사기관들은 이 그룹을 북한과 폭넓게 연관 짓고 있습니다. 바이비트는 자체 준비금과 브릿지 자금 조달을 통해 손실 전액을 충당했고, 출금 동결 없이 사용자에게 전액 보상했습니다. 이후 거래소는 도난 자금을 되찾기 위해 법적 조치에 나섰으며, 자산 동결 노력을 포함한 관련 내용은 바이비트의 북한 라자루스 그룹 소송과 후속 자산 동결 소식에서 더 자세히 다뤘습니다. 이 사건에 대한 바이비트의 공식 입장은 공식 사이트에서 확인할 수 있습니다.

2. 로닌 네트워크, 거래소가 아닌 브리지 해킹

먼저 짚어둘 점은, 로닌은 액시 인피니티의 블록체인 브리지이지 중앙화 거래소가 아니라는 것입니다. 그럼에도 이 목록에 포함한 이유는 암호화폐 거래소 보안 침해 타임라인을 다룰 때 항상 최대 규모 도난 사건으로 꼽히고, 이 주제를 찾아보는 독자들도 이 사건을 기대하기 때문입니다. 다만 카테고리 자체는 나머지 목록과는 분명히 다릅니다. 아홉 개 검증인 노드 중 다섯 개가 탈취됐으며, 가짜 채용 제안으로 직원을 소셜 엔지니어링한 것이 원인으로 알려졌고, 이번에도 라자루스 그룹의 소행으로 지목됐습니다. 로닌의 모회사인 스카이 메이비스는 투자 라운드를 유치해 즉시 전액 지급하는 대신 시간을 두고 피해 사용자들에게 보상했습니다.

3. 코인체크, 핫월렛이 부른 실수

코인체크는 보유하던 NEM(XEM)을 더 안전한 멀티시그 콜드 스토리지 방식이 아니라 단일 서명 핫월렛에 보관했는데, 이는 2018년 기준으로도 이미 기본적인 보안 설계 실패로 여겨지던 방식입니다. 거래소는 자사 법인 자금에서 약 4.3억~4.43억 달러를 자발적으로 환불했는데, 부분 환불이었음에도 자체 자금으로 감당한 금액치고는 엄청난 규모였습니다. 코인체크는 이후 머니엑스 그룹에 인수되어 일본에서 라이선스를 받은 규제 거래소가 되었으며, 업계에서 가장 명확한 반전 사례 중 하나로 꼽힙니다.

4. 마운트곡스, 원조 반면교사

마운트곡스에서는 부실한 보안 통제와 경영 부실 의혹이 겹치면서 이르면 2011년부터 자금이 새어나갔던 것으로 알려졌으며, 거래소가 이미 심각한 지급불능 상태에 이르러서야 이 사실이 드러났습니다. 이 목록의 다른 모든 거래소와 달리 마운트곡스는 자체 자금으로 보상하는 대신 파산 절차에 들어갔습니다. 사용자들은 마운트곡스 민사재생 채권자 절차, 즉 거래소 파산 시 자금 반환 절차를 통해 10년 넘게 부분 상환을 기다려왔으며, 이 절차는 2024~2025년까지도 BTC와 현금을 부분적으로 계속 분배하고 있습니다. 이는 코인체크와 바이비트의 자체 자금 보상 방식과 이 목록에서 가장 극명하게 대비되는 사례로 남아 있습니다.

5. 비트겟, 가장 최근의 대형 침해 사고

비트겟의 2026년 9월 사고는 내부 거래 승인 절차를 스푸핑하는 방식의 공격이었으며, 이 목록의 다른 사건들에서 나타난 개인키 탈취나 검증인 노드 탈취와는 기술적으로 다른 방식입니다. 공격 메커니즘과 직후 상황은 별도로 자세히 다뤘으니, 여기서 반복하는 대신 비트겟 해킹 사건 전체 분석을 참고하시기 바랍니다. 비트겟은 약 5,500 BTC 규모로 알려진 자사 사용자 보호 기금이 손실을 전액 보전한다고 밝혔으며, 거래소는 계속 운영 중입니다.

6. DMM 비트코인, 사용자에겐 전액 보상했지만 결국 문을 닫다

일본과 미국 당국은 DMM 비트코인 도난 사건을 라자루스 그룹/트레이더트레이터와 연관된 활동으로 지목했으며, 보도에 따르면 DMM의 핵심 시스템이 직접 뚫린 것이 아니라 월렛 소프트웨어 파트너사인 긴코와 연관된 침해였던 것으로 보입니다. DMM은 당시 자사 재무제표에서 손실 전액을 충당했습니다. 하지만 재정적 부담은 결국 오래갔습니다. DMM은 결국 암호화폐 사업과 고객 계정 전체를 SBI VC 트레이드로 이전하고 2025년 3월까지 DMM 비트코인 브랜드를 폐쇄했습니다. 거래소 리스크를 가늠할 때 참고할 만한 중요한 포인트는, 사용자에게 전액 보상했다고 해서 회사가 장기적으로 살아남는다는 보장은 없다는 점입니다.

7. 쿠코인, 해킹 이후 대응은 이렇게 해야 한다

쿠코인은 핫월렛 개인키가 탈취당했고, 이후 블록체인 포렌식 조사에서 라자루스 그룹이 연루된 것으로 밝혀졌습니다. 그 이후 대응 과정은 업계에서 손꼽히는 모범 사례로 자주 인용됩니다. 쿠코인은 다른 주요 거래소 및 블록체인 분석 업체들과 공조해 오염된 자금을 동결하고 추적했고, 도난 자산의 상당 부분을 회수했으며, 남은 사용자 손실은 보험과 자체 자금으로 전액 보상했습니다. 이 과정에서 출금이 장기간 동결되는 일도 없었습니다.

8. 비트파이넥스, 사용자가 손실을 떠안은 유일한 사례

보안 파트너사인 비트고와의 멀티시그 공동서명 방식에 취약점이 있어 승인되지 않은 출금이 가능했습니다. 비트파이넥스는 회사가 손실을 떠안는 대신 모든 사용자 계정에 비례해서 손실을 분산시켰는데, 모든 잔고에서 약 8~9%를 차감하는 방식이었고, 이는 BFX 부채 토큰 형태로 이후 몇 년에 걸쳐 상환됐습니다. 이 사건은 도난 당일 가치를 기준으로 순위를 매기는 방식이 실제 이야기를 과소평가하는 가장 명확한 사례이기도 합니다. 2022년 2월 미국 연방 당국은 애초에 도난당한 비트코인 중 상당 부분을 회수해 압수했는데, 그 시점에는 가격 상승으로 수십억 달러 가치가 되어 있었고, 이 자금을 세탁한 혐의를 받은 개인들에 대한 기소 과정도 큰 주목을 받았습니다.

거래소가 해킹당하면 어떻게 될까? 하나가 아닌 세 가지 결말

여덟 개 사건을 종합해서 보면, ‘거래소가 해킹당하면 사용자가 돈을 잃는다’는 단순한 하나의 결말이 아니라 실제로는 세 가지 서로 다른 결말이 존재합니다. 바이비트, 코인체크, 쿠코인, 비트겟은 모두 손실을 예금자에게 떠넘기는 대신 준비금이나 전용 보호 기금을 활용해 전액 또는 그에 가까운 자체 보상을 해냈습니다. 비트파이넥스는 손실을 모든 계정에 분산시킨 예외적인 사례입니다. 그리고 마운트곡스, 그리고 사용자에게 보상했음에도 결국 문을 닫은 DMM 비트코인의 사례는 자체 보상 여부와 장기 생존 여부가 완전히 별개의 문제라는 점을 보여줍니다. 거래소는 모든 사용자에게 전액 보상하고도 사업체로서는 살아남지 못할 수 있습니다.

거래소가 해킹에도 살아남을 수 있는지 어떻게 확인할까?

이 모든 내용을 겁주려는 의도로 받아들이실 필요는 없습니다. 해킹은 규모나 평판과 무관하게 업계 전반에서 일어나며, 트레이더에게 더 도움이 되는 접근은 입금한 뒤가 아니라 입금하기 전에 해당 플랫폼의 커스터디 구조, 보호 기금, 정보 공개 관행을 비교해보는 것입니다. 입금 전 거래소 보안 확인 방법 가이드에서 구체적으로 무엇을 확인해야 하는지 다루고 있으며, 이제 막 시작하신 분이라면 초보자 학습 경로에서 커스터디와 계정 보안의 기본기부터 다룹니다. 지금까지 사고 대응 이력이 깨끗한 거래소를 비교해보고 싶은 트레이더라면 BYDFi 거래소 후기도 참고할 만하며, BYDFi 공식 사이트는 bydfi.com에서 확인하실 수 있습니다.

▶ How to Use Bank Transfer (App) | BYDFi Tutorial · BYDFi Official (YouTube)

자주 묻는 질문

2026년 기준으로 암호화폐 거래소가 안전하고 규제를 받고 있는지 어떻게 확인하나요?

마케팅 문구만 볼 게 아니라 준비금 증명(POR) 감사 공개 여부, 특정 관할권에 등록된 라이선스 법인인지, 공개된 사고 대응 이력이 있는지를 확인해야 합니다. 입금 전 거래소 보안 확인 방법 가이드에서 구체적으로 어떤 서류와 공시를 살펴봐야 하는지 다루고 있습니다. 규제 상태와 자체 보고 감사는 별개이므로 각각 따로 검증해야 합니다.

암호화폐 거래소는 고객 자금을 보호하기 위해 어떤 보안 조치를 사용하나요?

대형 거래소 대부분은 준비금 대부분을 멀티시그 콜드월렛에 보관하고, 일일 출금용으로 소규모 핫월렛을 별도 운영하며, 여러 명의 서명자가 승인해야 하는 내부 거래 승인 프로세스를 결합해서 사용합니다. 일부는 회사 매출로 조성한 보험 또는 보호 기금도 운영합니다. 이 글에서 다룬 해킹 사례들을 보면 취약점은 대부분 암호화 기술 자체가 아니라 이런 시스템을 둘러싼 사람의 승인 절차에서 발생합니다.

암호화폐 거래소가 해킹당하면 제 자산은 어떻게 되나요?

전적으로 거래소가 손실을 자체적으로 감당할 수 있는지에 달려 있습니다. 이 글에서 다룬 여러 사례, 즉 바이비트, 코인체크, 쿠코인의 경우 거래소가 자체 자금으로 사용자에게 전액 보상했습니다. 반면 마운트곡스는 파산 절차에 들어갔고, 채권자들은 10년이 넘도록 일본의 민사재생 절차를 통해 부분적으로 자금을 돌려받고 있습니다.

어떤 주요 암호화폐 거래소가 보안 침해를 겪었고 그 결과는 어땠나요?

바이비트, 코인체크, 마운트곡스, DMM 비트코인, 쿠코인, 비트파이넥스, 비트겟은 모두 업계 역사상 최대 규모로 꼽히는 해킹을 겪었으며, 로닌 네트워크 브리지 해킹도 마찬가지입니다. 결과는 자체 자금으로 전액 보상한 경우부터 파산, 모든 사용자 계정에 손실을 분산시킨 경우까지 다양합니다. 아래 비교표에서 각 사건의 원인과 해결 방식을 정리했습니다.

암호화폐 거래소는 해킹과 도난에 대비해 어떤 보험이나 보호 장치를 제공하나요?

일부 거래소는 거래 수수료 수익으로 조성한 전용 보호 기금 또는 보험 기금을 운영하며, 외부 자금 없이도 사용자 손실을 보전하는 데 사용할 수 있습니다. 비트겟은 2026년 사고를 전액 보전한 재원이 자사 사용자 보호 기금이라고 밝혔습니다. 모든 거래소가 이런 기금의 규모나 조건을 공개하는 것은 아니므로, 보장이 있다고 단정하기 전에 반드시 확인해야 합니다.

거래소는 KYC 준수와 커스터디 보안 기준을 어떻게 적용하나요?

KYC 인증과 커스터디 보안은 별개로 처리됩니다. KYC는 누가 거래하는지를 확인하는 절차이고, 멀티시그 콜드월렛 같은 커스터디 기준은 자산이 보관되는 방식을 보호합니다. 일부 플랫폼은 완화된 KYC 요건을 내세우기도 하는데, 이는 준비금 보안 수준과는 별개의 문제입니다. No-KYC 해외 거래소 모음 글에서 이 트레이드오프를 더 자세히 다루고 있습니다.

역대 최대 규모의 암호화폐 거래소 해킹은 무엇인가요?

도난 당시 달러 가치 기준으로는 2025년 2월 바이비트 해킹이 약 14~15억 달러 상당의 ETH가 도난당해 최대 규모입니다. 반면 마운트곡스가 잃은 85만 BTC를 현재 비트코인 가격으로 환산하면 순위는 크게 달라지는데, 그래서 어떤 기준을 쓰는지가 중요합니다.

2026년 현재도 마운트곡스는 채권자에게 자금을 돌려주고 있나요?

네, 마운트곡스 민사재생 절차는 채권자들에게 BTC와 현금을 부분적으로 분배해왔으며, 2014년 파산 이후 10년이 넘은 지금도 2024~2025년까지 분배가 이어지고 있습니다. 이는 거래소가 손실을 스스로 감당하지 못했을 때 어떤 일이 벌어지는지를 보여주는 이 목록에서 가장 명확한 사례로 남아 있습니다.

Dana Kovac — Covers trading tools, bots and market structure. Spent four years on a prop trading desk before going independent.

모든 플랫폼 비교는 2026 거래소 랭킹.