ニュース一覧へ
コラム가상자산2026年9月23日·代表弁護士 ソ・ジュンボム·15分で読了

디센트 지갑 해킹 피해, 탈취된 리플 회수와 손해배상 가능성 정리

3줄 요약 1.XRP는 누구도 동결할 수 없어, 탈취된 리플은 거래소로 들어간 뒤 거래소 조치나 수사기관의 강제처분이 있어야 회수 가능성이 생깁니다. 2.아이오트러스트 상대 손해배상은 앱 결함과 피해 사이의 인과관계가 확인되어야 하고, 면책 약관이 있어도 회사의 고의·중과실 책임까지 배제하지는 못합니다. 3.남은 자산을 새 복구 문구로 만든 지갑에 옮기고, 트랜잭션 해시·지갑 주소·앱 버전·문자 내역을 보존한 뒤 곧바로 신고해야 합니다.

2026년 9월 디센트(D’CENT) 앱 지갑에서 이용자가 승인하지 않은 자산 이전이 잇따라 확인되면서, 리플(XRP)을 잃은 피해자들은 자산을 되찾을 수 있는지, 지갑 회사에 책임을 물을 수 있는지를 가장 먼저 묻고 있습니다. 디센트 앱 지갑은 회사가 이용자 자산을 보관하지 않는 비수탁형 지갑이어서 거래소 해킹과는 회수 경로와 책임 구조가 다릅니다. 이 글에서는 디센트 지갑 해킹의 피해 대상 확인 기준, 탈취된 리플의 회수 가능성, 아이오트러스트 상대 손해배상 가능성, 해커 형사고소와 피해 대응 방법을 차례로 정리했습니다.

1. 디센트 지갑 해킹 사고 개요

Ⅰ. 디센트 앱 지갑 자산 유출 경위

디센트 운영사 아이오트러스트는 2026년 9월 16일 앱 지갑에서 비정상적인 자산 이전을 감지했다고 밝히고, 앱 지갑 이용자에게 자산을 안전한 지갑으로 옮기라고 권고했습니다. 회사는 2025년 11월 5일 이전 버전 앱 지갑의 난수 생성 문제를 유력한 원인으로 보고 있으나, 2026. 9. 23. 기준 최종 원인은 발표되지 않았습니다. 외부 온체인 분석에 따르면 9월 15일 약 2시간 동안 XRP Ledger 지갑 1,552개에서 약 2,009,321 XRP가 빠져나갔으며, 탈취 자산은 해커 소유로 추정되는 지갑 11개에 분산된 것으로 보도되었습니다.

디센트 앱 지갑과 하드웨어 지갑 비교

구분

앱 지갑(소프트웨어)

하드웨어 지갑

개인키·난수 생성

스마트폰 앱에서 생성

기기 내부의 별도 보안 구조에서 생성

자산 보관 주체

이용자 본인(비수탁형)

이용자 본인(비수탁형)

이번 사고 영향(회사 발표)

2025. 11. 5. 이전 버전 문제 파악

영향 없음

회사 권고 조치

8.1.0 이상 업데이트, 새 복구 문구 생성 후 자산 이전

복구 문구 입력을 요구하는 문자·사이트 차단

2. 내 지갑, 디센트 지갑 해킹 피해 대상에 해당할까?

Ⅰ. 구버전 앱 지갑 사용자

회사는 2025년 11월 5일 이전 버전의 앱 지갑에서 문제가 있는 것으로 파악했다고 밝혔습니다. 외부 분석에서도 피해 지갑은 대부분 2021~2023년에 생성되었고, 공격 순서가 잔액보다 지갑 생성 순서와 더 밀접했던 것으로 나타났습니다. 앱을 최신 버전으로 업데이트했더라도 복구 문구를 새로 만들지 않았다면 과거에 생성된 개인키는 그대로입니다.

Ⅱ. 하드웨어 지갑과 같은 니모닉을 사용한 경우

회사는 하드웨어 지갑은 개인키와 난수를 생성·관리하는 구조가 달라 영향이 없다고 밝혔습니다. 그러나 앱 지갑에서 만든 복구 문구(니모닉)를 하드웨어 지갑에 복원해 쓰고 있다면 두 지갑은 같은 개인키를 공유합니다. 이 경우 하드웨어 지갑이라는 이유만으로 안전하다고 볼 수 없으므로, 새 복구 문구로 만든 지갑으로 자산을 옮겨야 합니다.

Ⅲ. 사칭 스미싱 문자에 접속한 경우

회사는 디센트·렛저 등 하드웨어 지갑 제조사를 사칭한 업데이트 문자로 피싱 사이트 접속을 유도한 정황도 함께 조사하고 있습니다. 피싱 사이트에 복구 문구를 입력했다면 앱 버전과 관계없이 지갑이 노출된 것입니다.

디센트 지갑 해킹 피해 경로별 확인 기준

피해 경로

추정 원인

확인 방법

구버전 앱 지갑

복구 문구 생성 시 난수 복잡도 부족

2025. 11. 5. 이전 앱 버전에서 지갑 생성 여부

동일 니모닉 하드웨어 지갑

앱 지갑과 같은 개인키 공유

하드웨어 지갑 복구 문구의 생성 경로

사칭 스미싱

피싱 사이트에 복구 문구 입력

문자 링크 접속·복구 문구 입력 이력

추가 자산 노출

같은 지갑의 다른 체인 자산

비트코인·테더·트론 등 잔액과 토큰 승인 내역

3. 탈취된 리플 회수 가능성

Ⅰ. 비수탁형 지갑에서 회수가 어려운 이유

비수탁형 지갑은 회사가 이용자 자산을 보관하지 않으므로, 회사가 거래를 취소하거나 되돌릴 권한이 없습니다. 또한 XRP Ledger 공식 문서는 동결 기능이 발행 토큰에만 적용되고 네이티브 자산인 XRP는 누구도 동결할 수 없다고 설명합니다. 따라서 탈취된 리플은 블록체인 위에서 되돌릴 수 없고, 거래소처럼 신원이 확인되는 지점에 들어간 이후에야 회수 가능성이 생깁니다.

Ⅱ. 해커 지갑 자산이 거래소로 이동했을 때 동결 가능성

탈취 자산이 거래소 계정에 입금되면 거래소가 자체 약관에 따라 입출금을 제한하거나, 수사기관이 압수·몰수보전 등 강제처분을 할 수 있습니다. 이번 사건에서도 약 23만 6천 달러 상당의 XRP가 수시간 내 바이낸스로 이동했다는 분석이 있었고, 회사는 경찰청 사이버수사대와 국내외 거래소에 동결을 요청했다고 밝혔습니다. 거래소가 현금화 전에 조치해야 하므로 피해자 개인의 신고와 동결 요청도 가능한 한 빨리 이루어져야 합니다.

Ⅲ. 온체인 추적으로 확인할 수 있는 것

XRP Ledger의 모든 거래는 공개되어 있어 다음 사항은 피해자도 확인할 수 있습니다.

  • 피해 지갑에서 빠져나간 트랜잭션 해시와 시각

  • 자산을 받은 해커 추정 지갑 주소와 이후 이동 경로

  • 거래소 입금 주소로 들어간 시점과 금액

  • 다른 체인으로 넘어간 브리지 이용 흔적

다만 지갑 주소의 실제 소유자는 온체인 정보만으로 알 수 없으므로, 신원 확인은 거래소 자료를 확보할 수 있는 수사기관을 거쳐야 합니다.

Ⅳ. 해외 거래소, 크로스체인 브리지로 옮겨진 경우

이번 사건에서는 9월 16일 약 118,400 XRP가 크로스체인 브리지를 거쳐 다른 체인으로 이동했다는 분석도 나왔습니다. 해외 거래소나 다른 체인으로 넘어간 자산은 국제 수사공조와 해외 거래소의 협조가 필요해 동결까지 시간이 오래 걸리고, 그사이 여러 번 쪼개져 현금화될 위험이 큽니다.

4. 아이오트러스트 손해배상 청구 가능성

Ⅰ. 앱 결함이 원인으로 확인될 때 책임 구조

앱의 난수 생성 결함이 피해 원인으로 확인되면 이용계약상 채무불이행(민법 제390조) 또는 불법행위(민법 제750조)에 따른 손해배상을 검토할 수 있습니다. 법원은 해킹 사고에서 서비스 제공자의 과실을 판단할 때 당시 보안기술 수준, 사업 규모, 보호조치 비용, 피해 회피 가능성 등을 종합해 기대 가능한 조치를 다했는지를 봅니다. 결국 소송의 핵심은 피해가 앱 결함으로 발생했다는 인과관계를 입증하는 데 있습니다.

Ⅱ. 이용약관 면책 조항의 효력

디센트 앱 이용약관은 서비스를 보증 없이 ‘있는 그대로’ 제공하고, 암호자산 정보의 저장·백업 책임은 전적으로 이용자에게 있다고 정하고 있습니다. 그러나 약관규제법 제7조는 사업자의 고의 또는 중대한 과실로 인한 법률상 책임을 배제하거나 상당한 이유 없이 손해배상 범위를 제한하는 조항을 무효로 봅니다. 앱 자체의 설계 결함은 이용자의 복구 문구 관리 소홀과 구별되므로, 면책 조항만으로 회사 책임이 당연히 사라지는 것은 아닙니다.

Ⅲ. 스미싱으로 니모닉을 입력한 경우 책임 분담

사칭 문자에 속아 피싱 사이트에 복구 문구를 입력했다면 피해의 직접 원인이 앱 결함이 아니어서 회사 책임을 묻기 어렵습니다. 회사 책임이 일부 인정되더라도 이용자 과실만큼 배상액이 줄어드는 과실상계(민법 제396조, 제763조)가 적용될 수 있습니다.

Ⅳ. 공동 소송과 개별 소송의 차이

우리나라에는 증권 분야 외에 일반적인 집단소송 제도가 없어, 피해자들이 함께 소송하려면 공동소송이나 선정당사자 제도를 이용합니다.

  • 공동소송: 같은 원인으로 생긴 권리를 가진 피해자들이 한 소송에서 함께 원고가 되는 방식, 비용 분담과 입증자료 공유에 유리

  • 선정당사자: 공동의 이해관계가 있는 다수 피해자가 대표자를 뽑아 소송을 맡기는 방식

  • 개별 소송: 피해 경로와 금액이 다른 피해자가 자신의 사정에 맞춰 주장·입증하는 방식

스미싱 피해자와 앱 결함 피해자는 쟁점이 달라, 한 소송으로 묶기보다 피해 경로별로 나누어 검토하는 것이 적절합니다.

5. 디센트 지갑 해커 처벌 규정과 피해 회복 절차

Ⅰ. 적용 가능한 죄명

타인의 개인키로 권한 없이 거래를 서명·전송해 가상자산을 빼돌린 행위에는 형법상 컴퓨터등사용사기죄가 우선 검토되고, 대법원은 가상자산을 재산상 이익으로 보고 있습니다. 피싱 사이트로 복구 문구를 속여 받아낸 경우에는 사기죄가, 이득액이 5억 원 이상이면 특정경제범죄가중처벌법이 문제됩니다.

디센트 지갑 해킹 관련 주요 처벌 규정

법률

해당 행위

처벌

형법(컴퓨터등사용사기)

권한 없이 정보를 입력해 가상자산 이전

10년 이하 징역 또는 2천만 원 이하 벌금

형법(사기)

사칭 문자·피싱 사이트로 복구 문구 편취

10년 이하 징역 또는 2천만 원 이하 벌금

특정경제범죄가중처벌법

사기·컴퓨터등사용사기 이득액 5억 원 이상

5억~50억 원 미만: 3년 이상 징역
50억 원 이상: 무기 또는 5년 이상 징역

정보통신망법

정당한 접근권한 없는 정보통신망 침입

5년 이하 징역 또는 5천만 원 이하 벌금

Ⅱ. 고소장에 담을 내용

해커의 신원을 모르더라도 ‘성명불상자’를 피고소인으로 하여 고소할 수 있으며, 고소장에는 다음 사항을 정리합니다.

  • 피해 지갑 주소, 탈취 일시, 수량, 피해 당시 원화 환산액

  • 트랜잭션 해시와 해커 추정 지갑 주소, 거래소 유입 경로

  • 앱 설치·지갑 생성 시기와 사용 앱 버전

  • 사칭 문자 수신·접속 여부와 복구 문구 입력 여부

  • 해커 지갑 자산의 동결·압수 요청 취지

Ⅲ. 해커 특정 이후 배상명령, 가압류

해커가 특정되어 기소되면 형사재판에서 배상명령을 신청해 별도 민사소송 없이 피해액 배상을 명하는 판결을 받을 수 있습니다. 해커 명의의 거래소 계정이나 재산이 확인되면 민사소송 전에 가압류를 신청해 처분을 막아두어야 판결 후 실제 회수가 가능합니다. 해커를 특정하지 못하면 배상명령과 가압류 모두 쓸 수 없으므로, 초기 신고와 거래소 자료 확보가 피해 회복의 출발점입니다.

6. 관련 사례 및 판례로 보는 주요 쟁점

Ⅰ. 가상자산이 재산범죄의 객체인 재산상 이익인지 여부

비트코인은 경제적인 가치를 디지털로 표상하여 전자적으로 이전, 저장과 거래가 가능하도록 한 가상자산의 일종으로 사기죄의 객체인 재산상 이익에 해당합니다(대법원 2021. 11. 11. 선고 2021도9855 판결).

Ⅱ. 해킹 사고에서 서비스 제공자가 보호조치 의무를 위반했는지 여부

서비스 제공자의 보호조치 의무 위반 여부는 해킹 당시 보안기술 수준, 업종·영업 규모, 보안 조치에 드는 비용, 피해 발생의 회피 가능성 등을 종합해 사회통념상 합리적으로 기대 가능한 조치를 다했는지로 판단합니다(대법원 2015. 2. 12. 선고 2013다43994, 44003 판결).

Ⅲ. 범죄로 취득한 비트코인 몰수가 가능한지

비트코인은 재산적 가치가 있는 무형의 재산이므로, 중대범죄로 취득한 비트코인이 특정되어 있다면 몰수할 수 있습니다(대법원 2018. 5. 30. 선고 2018도3619 판결).

Ⅳ. 보호조치를 훼손하지 않은 무단 접속도 정보통신망 침입인지 여부

접근권한을 부여하는 주체는 서비스 제공자이므로, 보호조치를 훼손하지 않았더라도 서비스 제공자가 허용하지 않은 방법으로 타인 계정에 접속했다면 정보통신망 침입에 해당합니다(대법원 2024. 11. 14. 선고 2021도5555 판결).

7. 디센트 지갑 해킹 피해 대응 방법

Ⅰ. 내 지갑 점검 체크리스트

  • 지갑을 처음 만든 시점의 디센트 앱 버전이 2025년 11월 5일 이전 버전인지는 어떻게 되나요?

  • 하드웨어 지갑의 복구 문구가 앱 지갑에서 생성한 것과 같은지는 어떻게 되나요?

  • 디센트·렛저 등을 사칭한 업데이트 문자를 받고 링크에 접속한 적이 있을까요?

  • 링크 접속 후 복구 문구나 PIN을 입력한 이력은 어떻게 되나요?

  • XRP 외에 같은 복구 문구로 관리하는 비트코인·테더·트론 등 다른 자산 확인이 가능할까요?

  • 토큰 승인(approve) 내역과 스테이킹 자산까지 점검이 가능할까요?

한 가지라도 해당하면 피해가 아직 없더라도 새 복구 문구로 만든 지갑으로 자산을 옮기는 것이 안전합니다.

Ⅱ. 피해 발생 시 대응 순서

탈취 자산은 시간이 지날수록 여러 지갑과 해외 거래소로 흩어지므로, 피해를 확인한 즉시 아래 순서대로 움직여야 합니다.

  • 남은 자산을 앱 8.1.0 이상에서 새로 생성한 복구 문구의 지갑이나 하드웨어 지갑으로 옮깁니다. 문자·메신저로 받은 주소로는 보내지 않습니다.

  • 트랜잭션 해시, 피해·해커 지갑 주소, 앱 버전과 설치 시기, 사칭 문자 원본과 접속 기록, 거래소 입출금 내역을 캡처·보관합니다.

  • 경찰청 사이버범죄 신고시스템(ECRM)이나 관할 경찰서 사이버수사팀에 신고합니다.

  • 아이오트러스트 고객센터에 피해 사실을 접수하고, 접수 내역과 회사 답변을 보관합니다.

  • 해커 자산이 유입된 거래소 고객센터에 사건 접수번호, 트랜잭션 해시, 입금 주소를 전달해 동결을 요청합니다.

디센트 지갑 해킹은 원인 조사가 진행 중이어서 회사 책임의 범위가 아직 확정되지 않았고, 탈취된 리플은 블록체인 위에서 되돌릴 수 없습니다. 그렇기 때문에 피해자가 지금 할 수 있는 일은 남은 자산을 지키고, 이동 경로를 기록하고, 해커 자산이 거래소에 머무는 동안 수사기관과 거래소에 동결을 요청하는 것입니다. 회사 상대 손해배상은 원인 조사 결과와 자신의 피해 경로를 확인한 뒤 판단하되, 형사 신고와 증거 보존은 결과 발표를 기다리지 말고 먼저 진행하는 것이 원칙입니다.

8. 자주 묻는 질문(FAQ)

Q. 하드웨어 지갑 사용자도 자산을 옮겨야 할까요?

회사는 디센트 하드웨어 지갑은 이번 사고와 무관하다고 밝혔습니다. 다만 하드웨어 지갑의 복구 문구가 앱 지갑과 같거나, 사칭 문자를 통해 복구 문구를 입력한 적이 있다면 하드웨어 지갑 자산도 같은 위험에 놓여 있으므로, 새 복구 문구로 만든 지갑으로 자산을 옮기는 것이 안전합니다.

Q. 리플 측이 탈취된 XRP 동결이 가능할까요?

어렵습니다. XRP Ledger 공식 문서는 동결 기능이 발행 토큰에만 적용되고 네이티브 자산인 XRP에는 적용되지 않으며, 누구도 XRP를 동결할 수 없다고 설명합니다. 실질적인 동결은 탈취 자산이 거래소 계정에 입금된 이후 거래소의 조치나 수사기관의 강제처분을 통해 이루어집니다.

Q. 해외 피해자와 함께 소송이 가능할까요?

여러 피해자가 한 소송에서 원고가 되는 공동소송은 소송목적이 되는 권리·의무가 같은 사실상·법률상 원인으로 생긴 경우에 가능합니다. 해외 피해자가 국내 법원에서 함께 소송하려면 피해자별로 국제재판관할이 인정되어야 하고, 이용약관의 관할 조항과 준거법도 따져봐야 하므로 사전 검토가 필요합니다.

Q. 원인 조사 결과 발표 전에 소송을 시작해도 될까요?

가능합니다. 다만 소송에서는 피해자가 회사의 과실과 인과관계를 주장·입증해야 하므로, 발표 전에는 증거 보존과 형사 신고를 먼저 진행하고 회사의 조사 결과를 확인한 뒤 청구 원인을 정리하는 방식이 일반적입니다. 불법행위 손해배상청구권은 손해와 가해자를 안 날부터 3년이 지나면 소멸하므로(민법 제766조) 이 기간은 넘기지 않아야 합니다.

Q. 디센트 지갑 해킹 피해 신고 기한은 어떻게 되나요?

컴퓨터등사용사기죄 등은 친고죄가 아니어서 고소기간 제한이 없고, 공소시효는 10년입니다. 그러나 탈취 자산은 시간이 지날수록 여러 지갑과 해외 거래소로 흩어지므로, 법적 기한과 관계없이 피해를 확인한 즉시 신고해야 동결 가능성을 높일 수 있습니다.

  • ✍️ 작성: 법률사무소 번화 서준범 변호사

  • 대한변협 등록 분야: 민사, 형사

  • 변호사 소개: 서준범 변호사 소개 페이지

  • 최종 검토일: 2026. 09. 23.

  • 작성·검수 방식: 게시 전 담당 변호사 최종 검토 완료

법률사무소 번화

법률상담예약

모든 상담은 사건 검토 후 전문적으로
진행하기 위해 예약제로 운영됩니다.

신속한 상담 예약을 권해드리며,
예약 시간 준수를 부탁드립니다.

ソ・ジュンボム

著者

代表弁護士 ソ・ジュンボム

プロフィールを見る →