2026년 암호화폐 피싱 사기 예방법: 최신 보안 가이드

Author logo
Rukkayah Jigam
Post image

 

2024년에는 피싱과 사회공학 공격으로 18억 달러 이상의 암호화폐가 사라졌어요. 프로토콜 버그나 스마트 컨트랙트 해킹이 아니라, 개인 지갑을 노린 직접적인 공격이었죠. 공격자는 사용자가 개인 키나 시드 구문을 넘기거나 악성 거래에 서명하게끔 속여요. 결국 노리는 건 단 하나, 바로 개인 키 또는 시드 구문이에요. 이 둘 중 하나라도 탈취당하면, 지갑의 모든 자산은 몇 분 만에 완전히 사라집니다.

 

대부분의 피싱 방지 가이드는 '조심하세요', 'URL을 확인하세요', '수상한 링크는 클릭하지 마세요' 정도의 모호한 조언만 해요. 이 가이드는 한 단계 더 나아갑니다. 각 공격 유형이 실제로 어떻게 작동하는지, 그리고 근본적인 해결책인 하드웨어 지갑을 통한 오프라인 서명이 왜 효과적인지 구체적으로 설명해요. 하드웨어 지갑은 키가 웹사이트, 브라우저, 피싱 인터페이스에 노출되지 않게 해주기 때문에, 대부분의 공격 원인을 원천 차단할 수 있습니다.

암호화폐 피싱 공격의 구조

모든 암호화폐 피싱 공격은 네 단계로 이루어져요. 공격자는 실제 플랫폼(예: Uniswap, MetaMask, OpenSea, Ledger 등)의 UI를 복제한 가짜 사이트, 디스코드 계정, 지원팀 사칭, 악성 앱 등을 만듭니다. 피해자는 진짜처럼 보이거나 시간 압박에 쫓겨 이 가짜에 접속하게 돼요. 이후 시드 구문을 직접 입력하거나 악성 거래를 승인하게 되고, 공격자는 지갑을 몇 분 만에 털어갑니다.

 

방어는 이 상호작용 단계에서, 키 정보가 노출되거나 승인되기 전에 끊어야 해요. 각 공격이 어느 단계에서 작동하는지 이해하면, 실질적으로 효과적인 방어 전략을 세울 수 있습니다.

공격 유형 1: 가짜 사이트와 클론 사이트

  • 작동 방식

공격자는 Uniswap, MetaMask, OpenSea, Ledger 등 실제 암호화폐 플랫폼의 UI를 완벽하게 복제한 사이트를 만듭니다. 이 클론 사이트는 구글 광고, 디스코드, 텔레그램 링크 등으로 유입을 유도해요. 사용자가 접속하면, 사이트는 "wallet recovery" 또는 "sync verification"을 빙자해 시드 구문을 요구하거나, 악성 "connect wallet" 창을 띄워 한 번의 승인으로 토큰을 모두 탈취합니다.

방어법

자주 쓰는 암호화폐 사이트는 반드시 즐겨찾기에 저장하고, 항상 그 즐겨찾기에서만 접속하세요. 검색 광고(특히 "Uniswap"이나 "Ledger" 등 키워드 상단에 뜨는 광고)는 클릭하지 말고, 유기적 검색 결과나 저장한 북마크로 이동하세요. 사이트에 도착하면 URL을 한 글자씩 꼼꼼히 확인하세요. 'uniswap.0rg'처럼 비슷한 문자나 유니코드 변형을 쓰는 경우가 많아요.

 

하드웨어 지갑을 사용하면, 가짜 사이트에 접속하더라도 자산이 바로 털리지 않아요. 악성 거래는 반드시 하드웨어 기기에서 물리적으로 승인해야만 진행되기 때문에, 이 한 번의 물리적 확인이 공격을 차단해줍니다.

공격 유형 2: 시드 구문 피싱

  • 작동 방식

피싱 공격 중 가장 단순하면서도 효과적인 수법이에요. 가짜 사이트, 브라우저 팝업, 지원팀 사칭 등이 "verify your wallet"이나 "동기화 문제 해결", "계정 복구" 등을 이유로 12~24단어의 시드 구문 입력을 요구합니다. 긴급한 상황처럼 보이게 언어를 사용하지만, 시드 구문을 요구하는 모든 사이트, 앱, 사람은 지갑을 훔치려는 의도입니다. 정식 지원팀이나 공식 문서에서 시드 구문을 요구하는 경우는 절대 없어요.

방어법

시드 구문은 오직 하드웨어 기기에서, 최초 설정 또는 복구할 때만 입력하세요. 웹사이트, 앱, 채팅, 이메일 폼 등에는 절대 입력하지 마세요. MetaMask, Ledger, Trezor 등 모든 신뢰받는 암호화폐 기업의 공식 지원팀은 시드 구문을 요구하지 않으며, 공식 문서에도 명시되어 있습니다.

 

Tangem은 이 공격 자체를 원천 차단해요. 시드 구문이 아예 존재하지 않아요. 키는 하드웨어 칩 내부에서 생성되며, 어떤 형태로도 시드 구문이 만들어지거나 노출되지 않습니다. 피싱 사이트가 "시드 구문을 입력하세요"라고 해도 입력할 게 없어요.

공격 유형 3: 악성 스마트 컨트랙트 승인

  • 작동 방식

DeFi 프로토콜에서는 스왑이나 예치 전 토큰 사용 승인을 요구하는데, 이는 ERC-20 토큰의 기본 동작이에요. 공격자는 이 승인 창을 위조해, 정상 프로토콜이 아닌 악성 컨트랙트 주소에 무제한 사용 권한을 부여하게 만듭니다. 팝업은 MetaMask 승인 창과 똑같이 보여요. 한 번 승인하면, 해당 토큰은 공격자의 컨트랙트로 언제든 탈취될 수 있습니다. 대부분의 사용자는 이미 거래가 블록체인에 기록된 후에야 피해를 인지해요.

방어법

승인 서명을 하기 전, 승인하려는 컨트랙트 주소가 공식 문서에 나온 것과 일치하는지 꼭 확인하세요. 낯선 주소라면 반드시 검색해보세요. revoke.cash를 정기적으로(최소 월 1회) 사용해, 더 이상 사용하지 않는 컨트랙트의 승인을 철회하세요. 사용하지 않는 승인은 모두 잠재적 위험입니다. Rabby Wallet은 승인 위험을 미리 분석해주는 기능이 있어 MetaMask 기본 동작보다 안전해요.

 

Tangem을 사용하면, 앱에서 승인 거래의 세부 정보를 NFC 서명 전에 직접 확인할 수 있어요. 컨트랙트 주소와 승인 한도를 미리 보고, 모르는 주소의 무제한 승인은 서명 전에 거부할 수 있습니다.

공격 유형 4: 디스코드·텔레그램 사기

  • 작동 방식

NFT 프로젝트 디스코드, DeFi 커뮤니티 텔레그램 그룹은 지속적으로 표적이 되고 있어요. 공격자는 운영진 계정을 탈취하거나, 진짜와 구분이 어려운 가짜 "team""support" 계정을 만들어 활동합니다. 이 계정들은 DM으로 한정 민팅, 긴급 지갑 이전, 에어드랍 안내 등 링크를 보내요. "You need to migrate your wallet," "claim expires in 2 hours,"처럼 긴박한 언어로 판단력을 흐리게 합니다.

방어법

참여 중인 모든 암호화폐 디스코드 서버에서 서버 멤버의 DM 수신을 비활성화하세요. 이 설정은 서버별로 10초면 할 수 있어요. 이후 공식 안내는 공개 공지 채널을 통해서만 받아보세요. DM으로 오는 한정 혜택, 긴급 안내, 에어드랍 등은 계정이 아무리 그럴듯해 보여도 기본적으로 사기로 간주하세요.

 

혹시 DM 링크를 클릭하더라도, 하드웨어 지갑은 실제 물리적 확인 없이는 거래가 진행되지 않아요. 악성 사이트가 연결 요청까진 할 수 있지만, 카드를 태그하지 않으면 서명은 불가능합니다.

공격 유형 5: 클립보드 하이재킹

  • 작동 방식

악성코드가 PC의 클립보드를 몰래 감시하다가, 사용자가 지갑 주소를 복사해 거래소 출금 창에 붙여넣을 때 공격자 주소로 몰래 바꿔치기해요. 사용자는 주소가 길고 앞부분이 같아 보여서 확인하지 못하고 송금해버립니다. 이런 악성코드는 주로 불법 소프트웨어, 가짜 암호화폐 도구, 공식이 아닌 브라우저 확장 프로그램 등에 숨어 들어와요.

방어법

주소를 붙여넣은 후, 앞뒤 6자리를 원본과 꼭 대조하세요. 클립보드 하이재커는 앞부분만 똑같이 만들어 중간과 끝을 바꿉니다. QR 코드가 지원된다면 클립보드 사용 자체를 피할 수 있어요. PC는 항상 신뢰할 수 있는 백신으로 검사하고, 불법 프로그램이나 검증되지 않은 확장 프로그램 설치는 피하세요.

 

Tangem 앱에서는 수신 주소를 앱 내에서 바로 생성할 수 있어요. 앱에서 복사하거나 QR 코드를 스캔하면, 클립보드가 해킹 경로가 되지 않습니다.

공격 유형 6: SIM 스와프 공격

  • 작동 방식

공격자는 피해자의 개인정보(유출된 정보나 SNS 등)를 이용해 이동통신사에 연락, 본인인 척 하며 휴대폰 번호를 자신이 가진 SIM 카드로 이전하게 만듭니다. 번호를 탈취하면 SMS 2차 인증 코드, 거래소 비밀번호 재설정 링크 등을 모두 받아볼 수 있고, 계좌는 순식간에 털려요. SMS 기반 2FA를 사용하는 거래소 계정이 주요 표적입니다.

방어법

모든 거래소 계정의 2FA를 SMS에서 인증 앱(Google Authenticator, Authy 등)으로 즉시 전환하세요. 인증 앱은 기기 내에서만 코드를 생성하므로 SIM 스와프에 노출되지 않아요. 통신사에 포트아웃 PIN 또는 계정 비밀번호를 등록하면, 번호 이전 시 추가 인증 절차가 생깁니다. 큰 금액이 있는 거래소 계정에는 YubiKey 등 하드웨어 보안키를 사용하는 것이 가장 안전합니다.

가장 확실한 방법은 자산을 거래소에서 하드웨어 지갑으로 옮기는 거예요. SIM 스와프 공격은 거래소 계정만 노리기 때문에, 자체 보관 지갑은 비밀번호 재설정, SMS 2FA, 계정 해킹 등 공격 경로 자체가 없습니다.

공격 유형 7: 가짜 암호화폐 앱

  • 작동 방식

공격자는 MetaMask, Ledger Live, Trust Wallet 등 인기 암호화폐 앱의 가짜 버전을 피싱 이메일, 디스코드, 심지어 공식 앱스토어에 올리기도 해요(삭제 전까지). 이 앱들은 설치 시 입력한 시드 구문을 공격자 서버로 전송해 모두 탈취합니다. 사용자는 진짜 지갑을 설정한다고 믿지만, 실제로는 키를 넘기는 중이에요.

방어법

모든 암호화폐 앱은 반드시 공식 앱스토어(Apple App Store, Google Play Store)에서만 직접 검색해 설치하세요. 개발자 이름이 공식 기업과 일치하는지 확인하고, 이메일이나 메시지로 받은 다운로드 링크는 절대 클릭하지 마세요. 브라우저 팝업, DM, 첨부파일 등으로 받은 앱은 모두 위험합니다.

 

Tangem은 가짜 앱이 설치되어도 개인 키에 접근할 수 없어요. 키는 카드의 하드웨어 칩에서만 생성되며, 앱에는 저장되지 않습니다. 폰에 가짜 Tangem 앱이 있어도 키는 카드에만 있으므로 유출될 수 없습니다.

 

근본적 해결책: 하드웨어 오프라인 서명이 최고의 피싱 방지 구조

앞서 소개한 방어법들(즐겨찾기, 주소 확인, 인증 앱 2FA, 승인 관리 등)은 모두 중요하지만, 결국 사용자가 매번 완벽하게 실천해야 한다는 한계가 있어요. 급박하거나 혼란스러운 상황에서는 실수할 수밖에 없습니다.

 

하드웨어 지갑은 사용자의 행동과 무관하게 구조적으로 키를 보호해요. Tangem Wallet의 개인 키는 EAL6+ 인증 NXP 보안 칩에서 생성되어 외부로 유출되지 않아요. 폰, PC, 어떤 연결된 기기에도 키가 존재하지 않습니다. 피싱 사이트가 지갑 연결을 유도해도, 키 자체는 소프트웨어로 접근할 수 없어요.

 

시드 구문 자체가 없으니, "지갑 인증을 위해 시드 구문을 입력하세요"라는 피싱 요청에도 응답할 필요가 없습니다. 모든 거래는 NFC로 실물 카드를 태그해야만 서명되기 때문에, 악성 앱이나 사이트에서 거래를 승인해도 카드와 PIN 없이는 실행할 수 없어요. 폰이 악성코드에 감염돼도, 실물 카드 없이는 거래가 불가능합니다.

 

3장 카드 백업 시스템 덕분에, 사회공학 공격으로 접근 권한을 빼앗길 일도 없어요. 공격자가 Tangem 지원팀에 시드 구문 복구를 요청해도, 시드 구문 자체가 존재하지 않으니 복구 절차를 악용할 수 없습니다.

암호화폐 보안 체크리스트: 2026

Security Measure

Protects Against

Priority

하드웨어 지갑 사용

시드 구문 탈취, 클립보드 해킹, 악성 승인

Critical

모든 암호화폐 사이트 즐겨찾기 등록

클론 사이트, 가짜 URL 공격

Critical

인증 앱 2FA, SMS 사용 금지

거래소 대상 SIM 스와프

Critical

시드 구문 웹사이트 입력 금지

시드 구문 피싱

Critical

소액 테스트 송금 후 대량 출금

주소·네트워크 실수

High

미사용 스마트 컨트랙트 승인 월 1회 철회

악성 승인 공격

High

공식 앱스토어에서만 앱 다운로드

가짜 앱 공격

High

주소 붙여넣기 후 앞뒤 6자리 확인

클립보드 하이재킹

High

디스코드 DM 차단

디스코드 DM 피싱

Medium

새 DeFi 프로토콜은 별도 지갑 사용

프로토콜 해킹 피해 분리

Medium

 

FAQ

  • 2024년 기준, 시드 구문 피싱(가짜 사이트에 시드 입력), 악성 스마트 컨트랙트 승인(가짜 DeFi로 무제한 토큰 탈취), 거래소 계정 대상 SIM 스와프 공격이 가장 많았어요. 하드웨어 지갑을 사용하면 이 세 가지 위험을 크게 줄일 수 있습니다.

  • EAL6+ 인증 하드웨어 지갑이 정상적으로 사용될 때 원격 해킹에 성공한 사례는 보고된 적이 없어요. 개인 키는 소프트웨어로 읽을 수 없는 내장 보안 칩에만 저장돼요. 하드웨어 지갑을 올바르게 사용하면 원격 해킹은 실질적으로 불가능합니다.

  • 즉시 행동하세요. revoke.cash에서 지갑의 모든 토큰 승인을 철회하고, 남은 자산을 완전히 새로운 지갑 주소로 바로 옮기세요. 기존 시드 구문을 계속 사용하지 말고, 새 지갑을 만드세요. 관련 플랫폼이나 디스코드 서버에도 신고하세요. 자동 탈취는 승인 후 수분 내에 실행되므로 속도가 중요합니다.

  • MetaMask는 사용자가 키를 직접 관리하는 비수탁형 핫 지갑이에요. 브라우저 확장 프로그램 특성상 공격 표적이 가장 많아요. 큰 자산을 보관할 때는 MetaMask를 DeFi 인터페이스로만 쓰고, 실제 서명은 WalletConnect로 연결된 하드웨어 지갑에서 처리하는 것이 안전합니다. 개인 키는 브라우저가 아닌 하드웨어에 보관해야 해요.

  • 카드는 올바른 PIN을 입력해야만 접근할 수 있어요. 여러 번 잘못 입력하면 카드가 영구 잠금됩니다. 암호화폐는 카드에 저장되는 게 아니라 블록체인에 있어요. PIN을 모르는 사람이 카드를 주워도 자산에는 접근할 수 없습니다.

Author logo
작가 Rukkayah Jigam

Writer & editor covering digital assets and product updates.

Author logo
검토자: Patrick Dike-Ndulue

Senior editor covering crypto, onchain equities, and technology.