토스뱅크, 해킹 막았지만 내부 오류 또...늑장 인지 '금융사 최다'
송금 오류 발생 하루 전 해킹 차단 사실 알려져
반복된 시스템 오류에 이상징후 탐지 체계 점검 요구
이필선 기자
press@hobbyen-news.com | 2026-10-08 11:35:41
[HBN뉴스 = 이필선 기자] 토스뱅크가 외부 해킹 시도를 차단한 사실이 알려진 다음 날 내부 시스템 업데이트 과정에서 송금 오류가 발생했다. 과거 금융사고 가운데 발생 후 30일 이상 지나 인지한 사례도 토스뱅크가 9건으로 금융회사 중 가장 많아, 외부 공격 방어뿐 아니라 내부 시스템의 오류 탐지와 검증 체계도 다시 시험대에 올랐다는 지적이 나온다.
8일 금융권에 따르면 전날 오후 2시20분께부터 약 30분간 다른 금융기관에서 토스뱅크로 보낸 이체 중 일부가 실패했음에도 토스뱅크 계좌에는 입금된 것으로 처리되는 오류가 발생했다.
토스뱅크는 이번 사고가 해킹 등 외부 침입에 따른 것이 아니라 내부 시스템 업데이트 과정에서 발생한 오류라고 밝혔다. 오류를 확인한 뒤 시스템을 수정했으며 현재는 정상적으로 이용할 수 있다는 설명이다.
토스뱅크는 잘못 입금 처리된 거래를 관련 법령과 약관에 따라 정정하고 해당 고객에게 개별 안내할 예정이라고 밝혔다. 정확한 원인을 분석하고 재발 방지를 위해 시스템 전반을 점검하겠다는 입장도 내놨다.
금융감독원 등이 국회 정무위원회 김형연 조국혁신당 의원실에 제출한 자료에 따르면 2022년부터 올해 8월까지 사고 발생 후 30일 이상 지나 인지한 사례는 토스뱅크가 9건으로 금융회사 가운데 가장 많았다.
특히 2022년 5월 발생한 한 프로그램 오류는 2024년 3월에야 확인돼 사고 발생부터 인지까지 670일이 걸렸다. 같은 기간 토스뱅크에서 금감원에 보고된 전자금융사고와 침해사고는 모두 65건이었다. SC제일은행 83건에 이어 두 번째로 많았다.
해당 통계에는 프로그램 오류와 시스템 장애, 침해사고 등 서로 성격이 다른 사례가 포함돼 있어 사고 건수만으로 토스뱅크의 내부통제 수준을 단정하기는 어렵다.
금감원 등이 김 의원실에 제출한 자료에 따르면 토스뱅크는 최근 금융권 침해사고에 활용된 해외 인터넷주소(IP)의 과거 접속 기록을 점검했다. 그 결과 해당 IP 일부가 올해 1월과 7~8월 서버에 모두 14차례 접근을 시도한 것으로 파악됐다.
1월에는 원격관리 방식의 접속 시도 3차례, 7~8월에는 웹 접속 시도 11차례가 있었지만 모두 차단됐고 관련 개인정보 유출도 확인되지 않았다.
지난 3월에도 환율 적용 오류가 발생했다. 당시 토스뱅크는 100엔당 932원 수준이던 엔화 환율을 약 472원으로 잘못 적용했다. 잘못된 환율이 약 7분간 표시됐으며, 토스뱅크가 이후 공시한 금융사고 금액은 약 277억원으로 집계됐다.
토스뱅크는 이 거래를 오류로 판단해 거래된 엔화를 회수하고 매수에 사용된 원화를 돌려줬다. 현재 금융감독원은 해당 사고가 전자금융거래법상 ‘오류’에 해당하는지를 두고 금융위원회에 법리 해석을 요청한 상태다.
금융당국은 고객의 매수 주문이 표시된 환율대로 체결된 거래를 전금법상 오류로 볼 수 있는지 등을 검토하고 있다.
김 의원은 최근 금융권 사고와 관련해 외부 해킹에 대한 대비와 함께 반복되는 프로그램 오류와 시스템 장애가 내부 검증·통제 절차의 허점에서 비롯됐는지 점검해야 한다고 지적했다.
[ⓒ HBN뉴스. 무단전재-재배포 금지]