核心摘要
- 韩国金融监督院(FSS)就 Upbit 2025 年 11 月发生的 445 亿韩元(约 2,960 万美元) Solana 链黑客事件,向运营商 Dunamu 发送检查意见书并正式启动制裁程序。
- Dunamu 已冻结并追回约 26 亿韩元资产,以自有资金全额补偿用户损失约 386 亿韩元,但现行《虚拟资产用户保护法》缺乏针对黑客攻击及信息系统事故的直接处罚条款,最终处罚力度仍不确定。
- 韩国金融服务委员会(FSC)正在推动立法修订,拟引入银行级「无过错赔偿义务」,要求交易所在黑客攻击或系统故障导致用户损失时,即使无过错也需承担赔偿责任。
- 修订草案拟将黑客事件罚款上限从当前固定 50 亿韩元提升至年营收的 3%,与《电子金融交易法》对传统金融机构的标准持平。
- Upbit 在此次事件中还面临「延迟报告」争议:平台凌晨 5 点发现异常,却于近 11 点才向监管机构上报,部分议员质疑其有意等待母公司 Dunamu 与 Naver Financial 合并程序结束后再披露。
📑 文章目录
- 事件回顾:Upbit Solana 链 445 亿韩元异常转出 — 黑客攻击的时间线、手法与链上资产流向
- FSS 制裁程序启动:检查意见书与法律适用困境 — 现行《虚拟资产用户保护法》的处罚条款缺口
- 立法加速:无过错赔偿义务与银行级监管标准 — FSC 拟修订内容、罚款上限提升与系统安全要求
- 延迟报告争议与行业系统性故障 — Dunamu 合并时间线争议与五大交易所 20 起故障数据
本文由 Aiying 艾盈合规团队原创,转载需授权。
2026 年 7 月 19 日,韩国金融监督院(FSS)正式向 Upbit 运营商 Dunamu 发送检查意见书,就 2025 年 11 月发生的 445 亿韩元黑客攻击事件启动制裁程序。这是韩国《虚拟资产用户保护法》2024 年 7 月实施以来,监管机构首次针对交易所安全事故启动正式制裁,但因现行法律对黑客事件缺乏直接处罚条款,处罚力度与最终结果仍存高度不确定性。
一、事件回顾:Upbit Solana 链 445 亿韩元异常转出
攻击时间线与手法
2025 年 11 月 27 日凌晨,Upbit 基于 Solana 区块链的热钱包遭遇安全漏洞。攻击者在不到一小时内将约 1,040 亿枚 Solana 生态代币转出至外部钱包,按当时市价估值约 445 亿韩元(约 3,010 万美元)。事后调查发现,平台部分链上交易暴露了可推测私钥的安全漏洞(Cointelegraph,2025-12-07)。
Dunamu 的应对与赔付
事件发生后,Dunamu CEO 吴京锡公开致歉,承认事故源于「内部安全管理缺陷」。公司采取的应对措施包括:
- 资产冻结与追回:已成功冻结约 23 亿韩元相关代币,并与项目团队及区块链分析公司合作追踪剩余链上资产(币界网,2025-12)。
- 全额赔付用户:以自有资产全额补偿用户损失约 386 亿韩元,另约 59 亿韩元为平台自有资产损失。
- 钱包系统重构:删除所有旧充值地址,要求用户创建新地址;暂停全部充提服务并实施分阶段恢复(Odaily,2025-11)。
截至 2026 年 7 月 FSS 发送检查意见书时,Dunamu 确认已冻结并推进追回其中 26 亿韩元资产(吴说区块链,2026-07-19)。
二、FSS 制裁程序启动:检查意见书与法律适用困境
制裁程序现状
据韩联社报道,FSS 已向 Dunamu 发送检查意见书,标志着正式制裁程序的启动。检查意见书是韩国金融监管处罚流程中的关键文件,载明监管机构在实地检查中发现的问题及初步处罚意见,被调查机构有权在规定期限内提出异议。
关键法律缺口
本案最大的不确定性在于现行法律缺乏直接适用的处罚条款。《虚拟资产用户保护法》(2024 年 7 月 19 日实施)主要针对不公平交易行为(如利用未公开信息、市场价格操纵等),并未专门规定黑客攻击及信息系统安全事故的处罚标准。这意味着 FSS 在确定最终处罚力度时,可能不得不援引其他法律法规或依赖一般性的内控缺失条款,导致处罚力度难以匹配事件的严重程度(Followin/Mars Finance,2026-07)。
此前,FIU(韩国金融情报分析院)已对 Dunamu 处以 352 亿韩元(约 2,435 万美元)罚款及三个月部分营业停止处罚,但该处罚针对的是违反《特定金融信息法》的 KYC/AML 违规(约 530 万次客户验证违规、15 起未报告可疑交易),而非本次黑客事件(Cryptonews,2026-02)。首尔行政法院已于 2026 年 3 月裁定暂时中止该业务限制处罚的执行(PANews,2026-03-27)。
三、立法加速:无过错赔偿义务与银行级监管标准
「无过错赔偿义务」提案
本次 Upbit 黑客事件已成为韩国虚拟资产监管体系升级的核心催化剂。FSC 正在评估要求虚拟资产服务商(VASP)引入「无过错赔偿」规则的新条款:即便交易所在黑客攻击或系统故障中不存在过错,也需对用户损失承担赔偿责任。该赔偿模式目前仅适用于银行及电子支付公司(依据韩国《电子金融交易法》)(Cointelegraph,2025-12-07)。
罚款上限提升与系统安全要求
立法修订草案的核心内容包括:
- 罚款上限:黑客事件罚款从固定 50 亿韩元上限提升至年营收的 3%,与传统金融机构持平。
- 系统安全标准:强制提升 IT 安全要求与运营标准。此前 Bithumb 2026 年 2 月的「胖手指」事件(误发 62 万 BTC 至 695 名用户)已促使 FSC 要求交易所每 5 分钟对账一次客户资产余额、实施高风险交易多重审批机制(Presto Research,2026-04)。
- 事故报告义务:强化安全事故的报告时限与内容要求,防止「延迟报告」再次发生。
四、延迟报告争议与行业系统性故障
六小时报告延迟
Upbit 在本次事件中的报告时间线已引发韩国国会层面关注:平台于凌晨 5 点发现异常转账,却于近 11 点才向 FSS 上报,间隔约 6 小时。部分议员质疑该延迟是否具有主观故意——Dunamu 与 Naver Financial 的合并程序恰在此窗口期内完成(Followin,2026-07)。FSS 正在对此展开调查,但同样面临现行法规对报告延迟缺乏明确处罚标准的困境。
行业故障全景数据
根据 FSS 提交韩国国会的数据,自 2023 年以来,韩国五大交易所(Upbit、Bithumb、Coinone、Korbit、Gopax)累计报告 20 起系统故障,影响超过 900 名用户,累计损失超过 50 亿韩元。其中 Upbit 占比最高——6 起故障,影响约 600 名用户,损失约 30 亿韩元(TradingView/Cointelegraph,2025-12-08)。这些数据构成了 FSC 推动立法升级的核心事实依据。
常见问题(FAQ)
现行《虚拟资产用户保护法》为什么无法直接适用于此次 Upbit 黑客事件?
《虚拟资产用户保护法》的立法核心是打击不公平交易行为,包括利用未公开信息交易、市场价格操纵、欺诈性交易等,未就黑客攻击、信息系统安全事故等运营风险设置专门的处罚条款。监管机构在确定制裁措施时,需要援引其他法律框架(如《特定金融信息法》中关于内控与客户保护的泛化条款),导致处罚力度与事件的严重性不匹配。Upbit 此次事件暴露的正是运营风险管理与信息安全监管的立法空白。
「无过错赔偿义务」与传统金融机构的差异是什么?
韩国《电子金融交易法》对银行及电子支付公司实施无过错赔偿责任:即使用户损失并非由机构的直接过错造成(如第三方黑客攻击),机构也须先行赔付用户损失。目前虚拟资产交易所不受此约束,Dunamu 此次是以「自有资金自愿赔付」方式补偿用户,而非履行法定义务。FSC 拟议的新规将使交易所的赔偿义务从自愿行为升级为法定强制,对标银行监管标准。这一变化将实质性提升韩国 VASP 的资本储备与运营成本门槛。
来源列表:
- 吴说区块链,韩国金融监督院就 Upbit 445 亿韩元被盗事件启动制裁程序,2026-07-19
- Cointelegraph,South Korea to impose bank-level liability on crypto exchanges after Upbit hack,2025-12-07
- TradingView/Cointelegraph,South Korea to impose bank-level liability on crypto exchanges after Upbit hack,2025-12-08
- Followin/Mars Finance,韩国拟要求加密交易所承担”无过错赔偿义务”,2026-07
- Odaily,Upbit 再遭黑客攻击损失达 445 亿韩元,Dunamu CEO 公开致歉,2025-11
- 币界网,Upbit 在遭遇 445 亿韩元骇客攻击后删除所有旧充值地址,2025-12
- Cryptonews,Dunamu’s appeal halts the 35.2 billion won Upbit penalty temporarily,2026-02
- PANews,韩国法院暂停执行对 Upbit 的三个月业务限制处罚,2026-03-27


