빗썸 비트코인 오지급 사건: 단순 실수인가, 구조적 문제인가

최근 발생한 빗썸의 비트코인 오지급 사건은 단순한 운영 실수 이상의 의미를 가진 사건으로 보인다. 보도에 따르면 이벤트 보상 지급 과정에서 단위 입력 오류가 발생해 약 62만 BTC 규모의 비트코인이 내부 장부에 잘못 지급되었고, 일부는 실제 거래까지 이루어졌다. 이후 거래소는 거래와 출금을 차단하고 대부분을 회수했으며, 금융당국은 현장 조사를 진행했다.

현재까지 알려진 바로는 금융감독원의 현장 검사가 종료되었고 내부 통제 문제와 사고 경위에 대한 점검이 이루어진 상태에서 처벌 수위를 놓고 논의 중이라고 한다(서울 파이낸스). 그러나 이번 사건을 바라보며 여러 가지 구조적 의문이 남는다. 특히 이 사건은 단순한 입력 오류라기보다 중앙화 거래소 시스템 구조의 취약성을 드러낸 사례일 가능성이 크다.

이 글에서는 이번 사건에서 드러난 세 가지 구조적 문제, 그리고 감독당국 조사에서 아쉬운 점, 그리고 내부자 부당이익 가능성에 대한 추가 조사 필요성을 정리해보고자 한다.


1. 내부 장부와 실제 코인의 분리 구조

대부분의 중앙화 거래소(CEX)는 블록체인 위에서 직접 거래가 일어나는 구조가 아니라, **거래소 내부 데이터베이스(장부)**에서 사용자 잔고가 이동하는 방식으로 운영된다.

즉 사용자 화면에 보이는 비트코인은 실제 블록체인 자산이 아니라 다음과 같은 구조다.

  • 사용자 잔고 = 거래소 내부 장부 기록
  • 실제 코인 = 거래소 지갑에 보관된 자산

이 구조에서는 거래소 내부 장부에 기록되는 잔고가 실제 보유 자산과 반드시 실시간으로 일치할 필요가 없다.

이번 사건에서 드러난 핵심 문제는 바로 여기에 있다.
오지급 과정에서 실제 보유량보다 훨씬 많은 비트코인이 내부 장부에 기록될 수 있었다는 사실이 확인되었다.

이는 곧 다음 질문으로 이어진다.

  • 내부 장부와 실제 보유 자산은 얼마나 자주 대조되는가
  • 실시간 검증 시스템이 존재하는가
  • 초과 지급을 막는 자동 통제 장치가 있는가

만약 이런 장치가 없다면, 거래소 내부에서는 존재하지 않는 코인도 거래될 수 있는 구조가 된다.


2. 지급 시스템의 단일 실패 지점

이번 사건의 직접적인 원인은 보상 지급 과정에서 발생한 단위 입력 오류로 알려져 있다.

그러나 이 사건이 단순한 실수로만 보이지 않는 이유는 다음과 같다.

정상적인 금융 시스템에서는 대규모 자산 이동이 발생할 경우 최소한 다음 단계의 통제가 존재한다.

  1. 입력 값 검증
  2. 관리자 이중 승인
  3. 지급 한도 확인
  4. 실제 자산 보유량 확인

하지만 이번 사건에서는 단일 입력 오류만으로 수십조 원 규모의 지급이 실행되었다.

이는 지급 시스템이 다음과 같은 구조였을 가능성을 시사한다.

  • 관리자 단일 입력으로 실행 가능
  • 자동 검증 절차 부재
  • 지급 한도 통제 미흡

전통 금융기관의 관점에서 보면 이는 단일 실패 지점(single point of failure) 이 존재하는 시스템이다.

이런 구조에서는 단순 실수뿐 아니라 내부자 악용 가능성도 존재하게 된다.


3. 거래소 내부 시장의 ‘가짜 유동성’ 문제

또 하나 중요한 문제는 거래소 시장의 구조이다.

거래소에서 이루어지는 대부분의 거래는 블록체인 상에서 직접 이루어지는 것이 아니라 거래소 내부 장부에서 체결된다.

이 때문에 내부 장부에 잘못 기록된 자산이라도 시장에서는 실제 자산처럼 거래될 수 있다.

이번 사건에서도 오지급된 비트코인의 일부가 실제로 매도되면서 빗썸 내부 시장에서 가격 변동이 발생했다는 보도가 있었다.

이는 다음과 같은 문제를 의미한다.

  • 실제 존재하지 않는 코인이 시장에 공급될 수 있음
  • 가격 왜곡 가능성
  • 단기적인 시장 교란 발생 가능성

즉 거래소 내부 시장은 구조적으로 실제 자산 기반 시장이 아니라 장부 기반 시장이다.


금융당국 조사에서 아쉬운 점

이번 사건 이후 금융당국은 현장 검사를 진행하고 내부통제 문제를 점검한 것으로 알려져 있다.

그러나 공개된 조사 내용은 주로 다음과 같은 범위에 집중되어 있다.

  • 사고 발생 경위
  • 내부통제 미비 여부
  • 제재 수위 검토

하지만 이번 사건이 드러낸 구조적 문제를 고려하면 조사의 범위가 조금 더 넓어졌어야 하지 않을까 하는 아쉬움이 남는다.

특히 다음과 같은 질문에 대한 명확한 조사 결과가 공개되면 좋았을 것이다.

  • 가짜 유동성 문제를 전 국민이 목격한 상황인데,
    이전에도 가짜 유동성을 이용해 단기적인 시장 왜곡으로 이익을 취한 사례는 없었는가
  • 지급 시스템의 구조적 취약점은 언제부터 존재했는가
  • 과거 거래 로그에서 비정상 거래 패턴은 발견되지 않았는가

이러한 부분은 단순한 사고 조사라기보다 시스템 리스크 점검의 영역에 해당한다.


내부자 부당이익 가능성은 없었을까

이번 사건을 보며 가장 중요한 질문 중 하나는 이것이다.

“이 구조를 알고 있는 내부자가 악용할 가능성은 없었을까?”

예를 들어 다음과 같은 시나리오가 가능하다.

  • 내부 시스템 취약점을 알고 있는 사람이
  • 특정 시점에 지급 오류를 발생시키고
  • 해당 자산을 즉시 매도하여 이익을 얻는 경우

물론 현재까지 그런 정황이 발견되었다는 보도는 없다.
그러나 중요한 것은 가능성이 존재하는 구조였다는 점이다.

특히 다음과 같은 부분에 대한 로그 분석이 이루어졌는지 궁금하다.

  • 지급 직후 대량 매도 계정
  • 사고 전후 특정 계정의 반복적인 수익 패턴
  • 관리자 접속 기록과 거래 계정 IP의 연관성
  • 이벤트 지급 직후 항상 거래하는 계정 존재 여부

이러한 분석은 단순한 사고 조사라기보다 디지털 포렌식 조사의 영역이다.


결국 중요한 것은 ‘신뢰’

가상자산 거래소는 은행과 달리 예금보험이나 중앙 청산기관이 존재하지 않는다.
사용자는 사실상 거래소의 시스템과 내부 통제를 신뢰하고 자산을 맡기는 구조다.

그렇기 때문에 이번 사건은 단순한 운영 사고가 아니라 다음 질문을 던진다.

  • 거래소는 실제로 고객 자산을 얼마나 투명하게 관리하고 있는가
  • 내부 통제 시스템은 금융기관 수준에 근접해 있는가
  • 감독당국의 점검은 구조적 리스크까지 다루고 있는가

이번 사건이 단순한 해프닝으로 끝나기보다 거래소 시스템의 구조적 안정성을 점검하는 계기가 되었으면 한다.

그래야 사용자들이 거래소를 기술적으로 신뢰할 수 있는 시장이 될 것이다.


<이전 글>
[돈의 속성]-김승호

[자동차] IIHS Whiplash Prevention Evaluation Test Protocol-24km/h pulse 의미

[자동차] IIHS Whiplash Prevention Evaluation Test Protocol

[이방인] – 알베르 카뮈

댓글 남기기