토스페이먼츠, 가맹점 결제내역 4131건 조회돼…“시스템 침입은 없어”
토스페이먼츠의 결제 서비스를 이용하는 특정 가맹점에서 결제내역 4131건이 조회된 것으로 확인됐다. 이 가맹점 웹사이트에서 사용하던 결제연동플랫폼의 인증정보가 노출되면서 제3자가 이를 이용해 결제내역을 조회한 것으로 파악됐다. 토스페이먼츠는 자사 시스템에 대한 해킹이나 취약점 공격은 아니라고 밝혔다.
토스페이먼츠는 9일 가맹점 카드정보 조회와 관련한 사실관계를 공개하며 이같이 밝혔다.
토스페이먼츠에 따르면 제3자는 특정 가맹점 웹사이트에서 사용하는 결제연동플랫폼의 인증정보인 연동키를 이용해 결제연동플랫폼에서 추가 정보를 수집한 뒤 해당 가맹점의 결제내역을 조회했다. 토스페이먼츠 시스템에 대한 침입 시도는 확인되지 않았다.
이번에 확인된 범위는 해당 가맹점 1곳의 결제내역이다. 결제건수는 4131건, 정보주체는 2671명이다. 토스페이먼츠는 대상자 전원에 대한 통지를 완료했다. 일부 보도에서 언급된 ‘수만 건’ 규모에 대해서는 “당사 확인 수치와 다르다”고 설명했다.
조회된 정보는 구매자 성명과 마스킹 처리된 카드번호, 승인번호 등 영수증 수준의 결제내역이다. 카드 비밀번호와 유효기간, CVC 등 결제에 필요한 정보는 포함되지 않았다.
토스페이먼츠는 해당 정보만으로는 추가 결제나 결제 취소가 불가능하며 현재까지 부정결제 등 피해 사례도 확인되지 않았다고 밝혔다. 또 다른 가맹점의 결제정보나 토스 애플리케이션(앱) 및 계열사 서비스·고객정보와는 무관하다고 강조했다.
토스페이먼츠는 사실을 확인한 즉시 해당 접근 경로를 차단하고 전체 접속 기록을 분석해 정보 조회 대상과 범위를 파악했다. 법령에 따른 대상 고객 통지와 금융감독원·금융위원회 보고도 완료했으며 현재 진행 중인 검사에도 협조하고 있다.
토스페이먼츠는 “앞으로도 고객이 안심하고 이용할 수 있는 결제 환경을 만들기 위해 최선을 다하겠다”고 밝혔다.
[행사 안내]
◈ AI 해커가 움직인다, 지금 보안팀이 알아야 할 것(온라인)
일시 : 2026년 9월 15일 (화) 14:00 ~ 15:00
장소 : 온라인 웨비나
◈ 금융 테크 컨퍼런스 2026 – AI × Security × Finance
일시 : 2026년 9월 22일 (화) 오전 8시 30분 ~ 오후 5시 30
장소 : 서울 영등포구 여의도동 여의대로 24 FKI타워 컨퍼런스센터 1층 그랜드볼룸
글. 바이라인네트워크
<이수민 기자>Lsm@byline.network


