인도네시아 인도닥스 거래소 2200만 달러 해킹 사건
2024-09-11 — 2024-09-12
최종 갱신
이 문서는 실제 사건·사고를 시간순으로 정리합니다. 편집 시 신뢰할 수 있는 출처를 반드시 밝혀 주세요.
1. 개요[편집]
인도네시아 최대 가상자산 거래소 인도닥스가 2024년 9월 핫월렛 해킹으로 최대 2200만 달러 상당의 암호화폐를 탈취당해 전체 서비스를 긴급 중단하는 사태를 겪었다.
2. 전개 과정[편집]
5개 기록 · 2024-09-11 ~ 2024-09
핫월렛 해킹 정황 최초 포착
2024년 9월 11일 새벽(현지시간) 인도네시아 최대 가상자산 거래소 인도닥스(Indodax)의 핫월렛을 겨냥한 대규모 보안 침해가 발생했다. 보안업체 사이버얼럿은 660 ETH(이더리움) 이체를 시작으로 150건이 넘는 비정상적인 거래가 잇따라 감지됐다고 밝혔으며, 이후 160개의 적색 경보가 추가로 포착됐다. 초기 피해 추정액은 약 1820만 달러(약 242억원) 수준으로 파악됐으나, 이후 보안업체별로 집계 방식에 따라 1570만~2200만 달러까지 다양한 추정치가 나왔다. 해커로 추정되는 지갑 주소에는 약 1440만 달러 상당의 암호화폐가 모였으며 일부는 곧바로 이더리움으로 스왑되는 등 자금 세탁 정황도 포착됐다. 여러 블록체인에 걸친 공격이라는 점에서 조직적이고 계획된 침해로 분석됐다.
인도닥스, 전체 서비스 긴급 중단
인도닥스는 해킹 정황이 포착되자 2024년 9월 11일 모바일과 웹 플랫폼을 포함한 전체 서비스를 긴급 중단했다. 거래소 측은 공식 X(옛 트위터) 계정을 통해 보안팀이 잠재적 보안 문제를 발견해 전체 시스템 점검을 위한 '유지보수'를 실시하고 있다고 공지했다. 동시에 고객들의 암호화폐와 루피아화 자산이 모두 100% 안전하다고 주장하며 이용자들을 안심시키려 했다. 그러나 서비스 중단 기간 동안 이용자들은 자신의 지갑 잔액조차 확인할 수 없어 불안이 커졌다. 2014년 설립돼 인도네시아 시장에서 하루 평균 1100만 달러 규모의 거래량을 처리해온 인도닥스의 이번 사고는 동남아시아 가상자산 업계 전반에 보안 경각심을 일으켰다.
피해 자산 세부 내역 확인
보안업체 펙실드(PeckShield) 등의 분석 결과 2024년 9월 12일 기준 이더리움 주소에 5204 ETH, 폴리곤 네트워크에 680만 POL, 옵티미즘 네트워크에 380 ETH가 탈취돼 보관 중인 것으로 확인됐다. 다른 분석에 따르면 탈취 자산에는 614만 USDT, 1047 ETH(약 248만 달러), 25 BTC(약 141만 달러), 220만 MATIC(약 85만 달러), 140만 ARB(약 75만 달러), 200만 ENA(약 47만 달러) 등이 포함된 것으로 나타났다. 여러 체인에 걸쳐 다양한 토큰이 탈취됐다는 점은 공격자가 인도닥스의 여러 핫월렛 주소에 동시다발적으로 접근할 수 있었음을 시사했다. 보안 연구자들은 이 공격이 단순한 취약점 악용을 넘어 내부 키 관리 체계의 총체적 실패를 보여준다고 지적했다. 거래소는 전체 자산 중 4억 달러 이상을 여전히 보유하고 있어 지급불능 위기로 이어지지는 않았다.
소셜미디어 계정도 해킹, 의심스러운 경품 이벤트 게시
사고 수습 과정에서 인도닥스의 인스타그램 등 소셜미디어 계정에 루피아화를 준다는 의심스러운 경품 이벤트 게시물이 올라온 사실이 확인되면서, 핫월렛뿐 아니라 회사의 소셜미디어 계정 관리 체계까지 뚫렸을 가능성이 제기됐다. 이는 공격자가 단일 시스템이 아니라 인도닥스의 여러 운영 채널에 걸쳐 접근 권한을 확보했을 가능성을 시사하는 정황으로 받아들여졌다. 이용자들 사이에서는 피싱 경품 게시물을 통한 2차 피해 우려도 제기됐다. 거래소 측은 해당 게시물이 삭제되지 않은 상태로 한동안 유지되면서 대응이 늦다는 비판을 받기도 했다. 이 사건은 거래소의 전반적인 보안 관리 체계에 대한 신뢰도 저하로 이어졌다.
보안업체별 피해 추정치 엇갈려
인도닥스 해킹 피해 규모를 두고 보안업체들의 추정치가 서로 엇갈렸다. 사이버스(Cyvers)는 여러 체인에 걸쳐 2050만 달러 이상의 손실이 발생했다고 봤고, 펙실드는 약 1570만 달러 상당이 유출된 것으로 추산했으며, 슬로우미스트와 CertiK 등 다른 보안업체들은 2200만 달러를 넘는 규모로 집계했다. 이런 편차는 탈취 시점과 집계 시점의 암호화폐 시세 변동, 그리고 추적 대상 지갑 주소의 범위 차이에서 비롯된 것으로 분석됐다. 정확한 최종 피해액은 인도닥스 측이 공식적으로 확정 발표하지 않아 논란으로 남았다. 이 사건은 동남아시아 최대 규모 거래소 중 하나에서 발생한 해킹이라는 점에서 국제 가상자산 업계에 상당한 파장을 일으켰다.
3. 같이 보기[편집]

자주 묻는 질문
- 인도네시아 인도닥스 거래소 2200만 달러 해킹 사건, 어떤 사건인가요?
- 인도네시아 최대 가상자산 거래소 인도닥스가 2024년 9월 핫월렛 해킹으로 최대 2200만 달러 상당의 암호화폐를 탈취당해 전체 서비스를 긴급 중단하는 사태를 겪었다.
- 인도네시아 인도닥스 거래소 2200만 달러 해킹 사건, 언제 일어났나요?
- 2024-09-11부터 2024-09-12까지 이어진 사건입니다.
- 인도네시아 인도닥스 거래소 2200만 달러 해킹 사건, 지금 상태는 어떤가요?
- 종결된 사건입니다. 2024-09-12에 마무리되었습니다.
개선 제안
이 문서에 대한 개선을 제안할 수 있어요. 제안은 관리자 검토 후 반영됩니다.
개선 제안하기