해킹을 막는 것만큼 중요한 것은 사고가 발생했을 때 이용자 자산을 지키는 일이다. 최근 글로벌 가산자산 거래소인 비트겟에서 5000억원대 가상자산이 유출되면서 국내 거래소의 피해보상 체계 역시 주목된다.
8일 금융당국과 가상자산 업계에 따르면 국내 원화 거래소는 해킹 등 사고에 대비해 이용자 자산의 실질보유와 콜드월렛 분리보관, 보험 및 준비금 확보 등 보호장치를 갖추고 있다.
국내 거래소의 이용자 보호장치는 크게 세 단계다. 먼저 고객이 맡긴 가상자산과 동일한 종류와 수량을 거래소가 실제로 보유하는 것이다. 이 가운데 경제적 가치의 80% 이상은 인터넷과 분리된 ‘콜드월렛’에 보관해 해킹 위험을 낮춘다.
사고에 대비한 별도 재원도 있다. 콜드월렛에 보관한 자산을 제외한 이용자 가상자산 가치의 5% 이상을 원화 거래소가 보험·공제 보상한도나 준비금 등으로 갖추도록 규정했다. 최소 30억원이란 기준이 적용된다.
해당 금액은 매월 다시 산정한다. 기준에 미달하면 보상한도를 높이거나 준비금을 추가로 쌓아야 한다.
금융감독원이 국회에 제출한 자료에 따르면 지난 8월 14일 기준 업비트 운영사인 두나무를 비롯해 빗썸은 각각 800억원의 준비금을 적립했다. 코인원은 300억원, 코빗은 190억원이다. 고팍스 운영사 스트리미는 보상한도 30억원의 보험에 가입했다.
이들 금액은 거래소의 손해배상책임 한도가 아니다. 해킹이나 전산장애 등에 따른 책임을 이행하기 위해 미리 마련해 두는 안전장치다.
한 가상자산 거래소 관계자는 “준비금은 해킹 등 사고 발생 시 고객 보상을 위해 마련해 놓은 것”이라며 “극단적인 사고가 발생하면 준비금 이상의 금액을 보상해야 할 수도 있다”고 말했다.
사고 이후 피해보상 절차도 마련돼 있다. 닥사의 ‘가상자산사업자의 전산시스템 운영 및 이용자 보호 모범규준’은 전산장애 등으로 이용자가 피해를 입으면 원칙적으로 사업자가 보상하도록 규정한다.
이용자가 보상을 신청하면 원칙적으로 15영업일 이내 심사를 마쳐 결과를 통지하게 돼 있다. 최소 두 차례 이의제기 기회도 보장한다.
해외에서는 대규모 해킹 사고 이후 거래소가 자체 자금으로 이용자 피해를 보전하기로 한 사례도 있다. 글로벌 가상자산 거래소 비트겟은 지난달 약 3억8800만달러 규모의 가상자산이 유출되자 4억6400만달러 이상의 이용자보호기금 등을 통해 손실을 부담하고 이용자 계정 잔액을 유지하겠다고 밝혔다. 사고 직후 중단했던 출금 서비스도 순차적으로 재개해 지난 2일 정상화했다.
국내에서도 보험이나 준비금 규모가 이용자 자산 보호의 상한선은 아니다. 다만 비트겟처럼 대규모 피해가 발생해 거래소 자체의 손실흡수 능력까지 흔들릴 경우에는 문제가 복잡해진다.
현행 가상자산이용자보호법에는 해킹·전산사고 발생 시 사업자의 손해배상책임 범위와 입증책임을 별도로 정한 특별규정이 없다. 하지만 대규모 사고로 사업자의 지급능력 자체가 훼손될 경우 이용자 자산을 어떤 방식으로 신속하게 돌려받을 수 있을지 이용자 보호 측면에서 중요한 문제다.
한 가상자산 거래소 관계자는 “현재는 최소한의 기준이 정책에 반영돼 있다”며 “이를 넘어서는 피해가 발생했을 때 보상 절차 등이 명확하지 않은 부분이 있다”고 말했다.
금융위원회는 이 같은 제도적 미비점을 인지하고 디지털자산기본법으로 불리는 가상자산 2단계 입법 정부안을 마련하는 과정에서 관련 제도를 보완하는 방안을 논의 중이다.