블라인드 서명 사기와 암호화폐 지갑

Author logo
Patrick Dike-Ndulue
업데이트됨
Post image

블라인드 서명 사기는 오늘날 디파이(DeFi) 분야에서 여전히 자주 발생해요. 이는 사기꾼이 교묘하게 설계한 스마트 계약을 통해 암호화폐 지갑 사용자의 자산을 탈취하는 방식이에요. 그렇다면 왜 '블라인드 서명'이라고 부를까요? 그리고 이런 공격을 어떻게 피할 수 있을까요?
 

스마트 계약과 블라인드 서명

스마트 계약은 다양한 dApp, NFT, 디파이 서비스의 핵심이에요. 예를 들어, 암호화폐를 유동성 풀에 예치해 이자를 받고 싶다고 가정해 볼게요. 유동성 프로토콜은 스마트 계약을 통해 작동하며, 이 과정에서 사용자의 지갑 토큰 접근 권한이 필요해요. 즉, 해당 스마트 계약에 토큰 접근을 허용해야 해요.
 

이 승인 거래를 하드웨어 지갑의 개인 키로 서명하면, 스마트 계약의 조건을 모두 이해하고 동의하며 해당 코드에 신뢰를 보낸다는 의미가 돼요.
 

블라인드 서명이란, 스마트 계약의 모든 내용을 알지 못한 채 지갑 내 토큰 접근을 허용하는 것을 의미해요. 전통 금융에서 계약서에 서명한다는 것은 내용을 충분히 읽고 이해했다는 뜻이죠. 블라인드 서명은 마치 종이 계약서의 내용을 다 읽지 않고 서명하는 것과 비슷하다고 볼 수 있어요.
 

서명 시 스마트 계약이 모든 정보를 제공하지 않는다면?


암호화폐 지갑은 복잡한 스마트 계약 코드 때문에 중요한 정보를 제대로 보여주지 못하는 경우가 많아요. 이런 계약에는 사용자가 이해하기 어려운 중요한 세부 정보가 담겨 있지만, 쉽게 추출해 보여주기 어렵죠.

 

원래는 단순한 블록체인 거래를 위해 설계된 하드웨어 지갑이지만, 이제는 WalletConnect 같은 프로토콜을 통해 복잡한 디파이 스마트 계약과도 상호작용할 수 있어요. 하지만 이런 프로토콜도 정보를 항상 쉽게 보여주지는 못해요.
 
이로 인해 사용자는 거래 내용을 완전히 확인하지 못한 채 신뢰만으로 서명해야 하는 상황이 생길 수 있어요.
 

신뢰할 수 있는 디스플레이가 블라인드 서명 사기를 막을 수 있을까요?

일부에서는 신뢰할 수 있는 디스플레이가 있는 지갑을 사용하면 블라인드 서명 사기 위험이 줄어든다고 주장해요. 즉, 신뢰할 수 있는 디스플레이는 사용자가 무엇에 서명하는지 정확히 보여준다는 의미죠.
 

신뢰할 수 있는 디스플레이란, 검증된 진짜 정보를 보여주어 사용자가 보는 정보가 정확하고 신뢰할 수 있으며 안전함을 보장하는 디지털 화면이에요.


여기서 한 가지 생각해 볼 점이 있어요. 신뢰할 수 있는 디스플레이가 아예 존재하지 않는 정보를 보여줄 수 있을까요? 이런 디스플레이도 하드웨어 지갑의 한계에서 자유롭지 않아요. 스마트 계약 코드는 너무 복잡할 수 있고, 결국 디스플레이는 지갑 칩이 스마트 계약에서 해석할 수 있는 정보만 보여줄 수 있어요. 이는 스마트폰 화면과 크게 다르지 않죠.
 

스마트폰은 수백만 대가 대량 생산되지만, '신뢰할 수 있는 디스플레이'가 탑재된 암호화폐 지갑은 공급망 공격(예: 칩을 교체하거나 재프로그램하는 방식)에 노출될 수 있어요.
 

Tangem의 해결 방식

Tangem Wallet이 다른 하드웨어 지갑과 차별화되는 중요한 장점은 바로 내구성이에요. Tangem Wallet은 극한의 테스트(냉동, 화염, 총격, 유압 프레스 등)를 거쳐도 정상 작동했어요. 암호화폐 시장이 '와일드 웨스트'와 같은 시대이기 때문에, 스스로 자산을 지키려면 금고가 쉽게 뚫리지 않아야 해요.
 

Tangem Card에 '신뢰할 수 있는 디스플레이'를 직접 탑재하면 오히려 신뢰성과 보안에 큰 위험이 생겨요. 이런 추가 부품은 보안 인증이 부족하고 외부 영향에 쉽게 노출되어 고장 가능성이 높아지죠. 예를 들어, 공급망 공격으로 진짜 디스플레이 대신 해커가 조작한 가짜 디스플레이가 들어갈 수도 있어요.

내장 디스플레이가 없기 때문에 Tangem Wallet 사용자는 여러 가지 이점을 누릴 수 있어요:

  • 최소 25년의 서비스 수명; 
  • IP69K 등급의 완전 방수·방진;
  • 극한 온도 내성;
  • 신용카드와 비슷한 가벼운 무게. 

지갑 사용자를 노리는 공격의 99%는 시드 문구, 개인 키, 서명을 사용자 동의 없이 탈취하는 것이 목적이에요. Tangem은 이러한 모든 공격 벡터에 대해 최고의 보호를 제공해요.
 

만약 가짜 Tangem 앱이 앱스토어에 올라온다면?

스마트폰이 감염된 경우에도 Tangem 앱이 올바른 정보를 보여준다고 어떻게 신뢰할 수 있을까요? 

웹앱, 데스크톱, 브라우저 확장 프로그램과 달리, 모바일 앱이나 기기 펌웨어를 대량으로 해킹하는 것은 불가능해요. Tangem처럼 강력한 보안 구조를 가진 앱은 알려진 모바일 악성코드로도 뚫을 수 없어요. 


신뢰할 수 있는 판매처에서 구매한 모바일 기기는 100% 안전해요. 공식 앱만 설치하고, OS를 탈옥하지 마세요.  

Reminder: 개인 키는 인터넷에 연결되지 않은 카드에 안전하게 저장돼요.

 

스마트폰 OS가 감염된 경우는?

Tangem은 iOS나 Android 같은 운영체제 자체를 통제하지 않지만, Tangem 앱과 카드의 보안은 보장할 수 있어요. Tangem 앱에 악성 코드를 주입하거나 가짜 Tangem 카드를 만드는 것은 이론적으로 불가능해요. 감염된 기기에서도 Tangem 앱은 동작할 수 있지만, 보안을 위해 그런 환경에서는 사용을 권장하지 않아요. 최적의 보호를 위해서는 안전한 환경을 유지하는 것이 중요해요.
 

키로거(키 입력 감시 프로그램) 공격은?

키로거는 컴퓨터나 모바일 기기의 키 입력을 기록해 아이디, 비밀번호, 카드번호 등 민감한 정보를 빼내는 악성 소프트웨어예요.
 

Tangem Wallet에서 시드 문구를 생성하면, 앱이 스마트폰 화면에 시드를 보여주고 사용자가 직접 기록하도록 안내해요. 이후 올바른 시드 단어를 탭해 확인하는 절차가 있어요. 결론적으로, 이 과정에서 키로거는 실질적인 위협이 되지 않아요.

 

스마트폰에서 정기적으로 백신 검사를 실행하는 것도 잊지 마세요! 배터리가 빠르게 닳거나, 기기가 뜨거워지거나, 성능이 느려지거나, 앱이 갑자기 실행되는 등 이상 징후가 있다면 악성코드를 의심해 보세요.
 

블라인드 서명 사기 예방법

다음과 같은 방법을 지키면 블라인드 서명 사기의 피해자가 되는 것을 예방할 수 있어요:

  • 모르는 디앱(dApp)과 상호작용하지 않기
     
  • 항상 스스로 프로젝트를 조사하고 온라인에서 검증하기 
     
  • 프로젝트 '팀원'이라며 다이렉트 메시지로 접근하는 경우 특히 주의하기
     
  • 출처가 불분명한 링크 클릭하지 않기
     
  • 스마트폰 OS를 탈옥 등으로 임의로 변경하지 않기
     
  • 시드 문구(있는 경우)를 어디에도 입력하거나 타인에게 절대 공개하지 않기

자가 수탁은 사용자가 직접 개인 키를 관리한다는 뜻이에요. 결국 내 자산을 지키는 마지막 방어선은 나 자신이고, 올바른 판단이 무엇보다 중요해요.
 

마무리

Tangem은 앱 개발과 배포 과정에서 보안을 최우선으로 생각해요. 이것이 바로 Tangem 제품과 신뢰의 기반이에요. 최종 앱에는 악성 코드가 포함되지 않도록 철저히 관리하고 있어요. 직접 검증하고 싶다면, 언제든 GitHub에서 최신 코드를 확인하고 직접 빌드할 수 있어요.|

Author logo
작가 Patrick Dike-Ndulue

Senior editor covering crypto, onchain equities, and technology.

Author logo
검토자: Denis Baturin

Blockchain analyst and team lead at Tangem.