SIM 스와프 공격에서 내 암호화폐를 안전하게 지키는 방법
SIM 스와프는 통신사 고객센터 한 통의 전화로 시작해, 휴대폰이 오프라인이 된 사이 이메일과 거래소 계정까지 노출될 수 있어요. 공격자는 악성코드가 아니라, 내 휴대폰 번호를 자신이 가진 SIM으로 옮기는 것만으로 충분해요. 암호화폐를 SIM 스와프에서 지키려면 SMS 2FA를 제거하고, 인증 앱을 사용하며, 단기 거래소 잔고와 장기 보유 자산을 분리하고, 주요 자산은 자가 수탁 하드웨어 지갑에 보관해야 해요.
SIM 스와프는 많은 사람들이 의존하는 보안 수단인 SMS 2단계 인증을 우회할 수 있어 가장 효과적인 암호화폐 탈취 방법 중 하나예요. SMS 인증은 SIM이 바뀌면 무력화되기 때문에, 암호화폐 및 거래소 계정은 SMS 대신 인증 앱을 써야 해요. 이 가이드에서는 공격이 어떻게 이뤄지는지, 실시간으로 어떻게 알아차릴 수 있는지, 그리고 내 자산을 지키는 방법을 자세히 설명해요.
SIM 스와프 공격의 원리
생각보다 단순해요. 악성코드도, 해킹도 필요 없어요. 통신사 고객센터만 있으면 돼요.
Step 1: Research. 공격자는 먼저 내 개인정보(휴대폰 번호, 이름, 집 주소, 이메일 등)를 수집해요. 이 정보는 데이터 유출(예: 한 하드웨어 월렛 업체에서 27만 명의 이름, 주소, 이메일, 전화번호가 유출된 사례)이나 SNS 등에서 얻을 수 있어요. 실제로 해당 유출 이후 그 고객들을 겨냥한 SIM 스와프 공격이 이어졌어요.
암호화폐 사용자에게 가장 위험한 순간은, 거래소 계정이 SMS 인증에 의존할 때예요. 거래소 지갑은 온라인 수탁형 핫 지갑이라, 키는 거래소가 보관하고 사용자는 로그인으로만 접근해요.
이 로그인 과정이 취약점이에요. 거래소나 이메일 계정이 SMS로 비밀번호 재설정이나 2단계 인증을 한다면, 내 휴대폰 번호가 복구 경로에 포함돼요. 공격자가 번호를 탈취하면, 내게 와야 할 문자가 그들의 기기로 가죠.
Here's the practical version: 거래소에 보관 중인 Bitcoin, ETH, USDT는 해당 계정이 지켜줘요. 만약 계정이 SMS로 재설정된다면, 내 지갑 잔고는 통신사 계정만큼만 안전한 거예요. SIM 스와프는 휴대폰 번호 문제를 곧바로 암호화폐 계정 문제로 바꿔버려요.
SIM 스와프 공격 징후
기기를 바꾸거나 통신사를 변경하지 않았는데 갑자기 휴대폰이 서비스 불가 상태가 된다면, 특히 그 번호가 이메일·거래소 계정·비밀번호 복구에 연결돼 있다면 즉시 의심해야 해요.
계정 측 신호도 중요해요. 내가 요청하지 않은 비밀번호 재설정 메일, 모르는 로그인 알림, 직접 로그인하지 않았는데 오는 2FA 요청 등이 있다면 위험 신호예요. 이메일에 Coinbase, Binance, Kraken, Gemini 등 거래소의 보안 경고가 온다면, 계정이 공격받고 있다고 보고 바로 조치해야 해요.
완벽한 설명을 기다리지 마세요. 갑자기 휴대폰 신호가 끊기고, 비정상적인 비밀번호 재설정 메일이나 보안 알림이 온다면, 실제 계정 탈취 상황으로 간주하고 대응해야 해요. 특히 거래소에 큰 금액이 있다면 더욱 그래요. 안전한 환경에서 거래소 계정에 접속해 최근 로그인·출금 내역을 확인하고, 계정에서 SMS 복구를 반드시 해제하세요. 여전히 거래소에 큰 금액이 남아 있다면, 계정 통제권을 되찾은 후 장기 자산은 자가 수탁 지갑으로 옮기세요.
이 부분은 계정 보안에 초점을 맞췄어요. 통신사 복구 절차는 국가·통신사·계정 설정에 따라 다르지만, 암호화폐 보안의 핵심은 어디서나 같아요: SMS를 인증 경로에서 빼고, 주요 자산은 수탁형 계정에서 분리하는 것이죠.
거래소 계정 SIM 스와프 방지법
Here's the honest issue: 대부분은 거래소가 기본으로 제공하니까 SMS 2FA를 쓰게 돼요. 하지만 진짜 보안은 아니에요. 예를 들어 Coinbase에 $5,000을 보관한다면, SMS 대신 인증 앱을 쓰면 SIM 스와프 공격자가 내 문자를 받아도 로그인 코드는 만들 수 없어요.
Remove SMS 2FA from every crypto account. 아래 방법으로 대체하세요:
Authenticator app (Google Authenticator or Authy). 이 앱들은 휴대폰에서 시간 기반 일회용 코드를 직접 생성해요. SIM 카드와는 무관하죠. 공격자가 내 문자를 받아도, 기기 접근 없이는 인증 앱 코드를 만들 수 없어요. 거래소나 암호화폐 계정은 SMS 대신 인증 앱을 반드시 써야 해요.
Hardware security key (such as YubiKey). 고액 거래소 계정에는 플랫폼이 지원한다면 반드시 사용하세요. Coinbase는 YubiKey를 지원해요. 공격자가 내 문자를 탈취해도, 로그인·거래·출금에 필요한 물리 키가 없으면 접근할 수 없어요.
휴대폰 번호 자체도 보호해야 해요. carrier account PIN을 휴대폰 잠금 비밀번호와 다르게 설정하고, 통신사에 port protection·번호 잠금·SIM 잠금·포트 동결 등을 요청하세요. 명칭은 통신사마다 다르지만, 핵심은 원격으로 번호 이전이나 SIM 변경을 어렵게 만드는 거예요.
Use a dedicated email address를 거래소 전용으로 만드세요. 쇼핑, SNS, 뉴스레터에는 사용하지 마세요. 해당 이메일의 SMS 복구도 해제하고, 인증 앱이나 하드웨어 키로 보호하며, 백업 코드는 오프라인에 안전하게 보관하세요.
강력한 비밀번호, 최신 기기, URL 확인, 복구 문구 오프라인 보관도 여전히 중요해요. 이런 조치들은 핫월렛 위험을 줄여주지만, 거래소 키 자체가 내 소유가 아니라는 점은 바뀌지 않아요. 그래서 거래소 보안 강화에는 한계가 있어요. 단기 거래·소액 보관만 보호할 수 있고, Coinbase, Binance, Kraken, Gemini 등은 자가 수탁이 아니에요. 역할을 분리하세요. 거래소에는 단기 매매·소액만 남기고, 장기 자산은 개인 키가 내 손에 있는 지갑으로 옮기세요.
하드웨어 지갑은 SIM 스와프에 무적이에요
보관 방식별로 SIM 스와프 위험을 표로 정리하면 아래와 같아요:
| 자산 위치 | SIM 스와프 위험 | 이유 |
|---|---|---|
| SMS 2FA 거래소 계정 | 치명적 | SIM 스와프로 SMS 2FA가 바로 무력화됨. 비번 재설정, 자산 탈취. |
| 인증 앱 사용 거래소 계정 | 낮음 | SIM 스와프로 인증 앱 코드는 생성 불가. |
| Tangem 하드웨어 지갑(자가 수탁) | 없음 | 물리 카드 소지가 필수. 접근 경로에 휴대폰 인증 없음. |
Tangem은 '없음'에 해당해요. 카드를 직접 소지해야만 접근이 가능하니까요. Tangem Cold Wallet은 Samsung S3D350A 보안 칩에 개인 키를 저장하며, Common Criteria 기준 EAL6+ 인증을 받았어요. private key는 카드에서 직접 생성되고, 어떤 상황에서도 카드 밖으로 유출되지 않아요.
트랜잭션 서명은 카드만 휴대폰에 태그하면 끝이에요. SMS 코드도, 이메일 로그인도, 클라우드 계정도 필요 없어요. 카드 자체가 키예요.
Here's what that means in practice: 공격자가 내 휴대폰 번호를 SIM 스와프하고, 이메일을 탈취하고, Tangem 앱을 다운받아 자기 기기에서 실행해도, 카드 실물이 없으면 지갑 접근이 불가능해요. 즉, 거래소 계정을 비우는 공격 경로가 자가 수탁 하드웨어 지갑에는 존재하지 않아요.
이것이 수탁형과 비수탁형 보관의 근본적인 차이예요. 거래소(Coinbase, Binance, Kraken 등) 같은 수탁형 지갑은 거래소가 개인 키를, 사용자는 계정 로그인만 관리해요. 이 로그인은 SMS로 재설정될 수 있죠. 반면, 비수탁 하드웨어 지갑은 키가 내 손에 있고, 휴대폰 번호 기반 복구 경로 자체가 없어요.
One caveat worth naming: Tangem 백업 카드를 모두 분실하고 시드 구문도 없다면, 복구가 불가능해요. Tangem을 포함한 어떤 곳도 자금을 되찾아줄 수 없어요. 이것이 진정한 자가 수탁의 대가예요. 원격 공격이 불가능한 구조이기에, 복구용 백도어도 없는 거죠. Tangem은 카드를 여러 장소에 분산 보관할 것을 권장해요: 한 장은 항상 소지, 한 장은 집, 한 장은 신뢰할 수 있는 사람에게 맡기기 등으로요.
Tangem은 2018년 이후 800만 장 이상의 카드를 배포했고, 해킹 성공 사례는 단 한 건도 없었어요. 펌웨어는 Kudelski Security, Riscure, Cure 53에서 감사를 받았고, 앱 소스코드는 GitHub에 공개돼 있어요. 보안 구조는 누구나 검증할 수 있어요.
SIM 스와프 완전 방어 체크리스트
아래 순서대로 실천하세요. 앞부분은 거래소 계정 보호, 마지막은 주요 자산을 SIM 스와프 위험에서 완전히 분리하는 단계예요.
- 모든 거래소 계정에서 SMS 2FA 제거
- 모든 거래소 계정에 인증 앱(Google Authenticator 또는 Authy) 추가
- 고액 거래소 계정에 하드웨어 보안 키 추가
- 휴대폰 PIN과 다른 통신사 계정 PIN 설정
- 통신사에 port protection, SIM 잠금, 번호 잠금, 포트 동결 요청
- 암호화폐 전용 이메일 주소 생성
- 전용 이메일의 SMS 복구 제거
- 주요 암호화폐 자산을 거래소에서 Tangem 하드웨어 지갑으로 이동
계정 관련 조치는 무료이고, 오후 한나절이면 모두 설정할 수 있어요. Tangem Cold Wallet 세팅도 약 1-3 minutes면 충분해요. 이 간단한 단계들로 거래소 계정 위험을 줄이고, 장기 자산은 휴대폰 번호와 무관하게 안전하게 지킬 수 있어요.
FAQ
-
아니요. Tangem 같은 자가 수탁 하드웨어 지갑에 암호화폐를 보관하면 SIM 스와프 공격으로 자산을 탈취할 수 없어요. 이 공격은 SMS 기반 인증에 의존하는 계정만 노려요. 자가 수탁은 개인 키가 물리 카드의 보안 칩에 저장돼요. 휴대폰 번호로 보호되는 계정이 없고, 이메일 복구 경로도 없어요. 공격자가 내 번호를 SIM 스와프해도 지갑에 접근할 방법이 없어요.
-
둘 다 암호화폐 계정에서는 SMS 2FA보다 훨씬 안전해요. Vault 가이드에서도 SMS 대신 Google Authenticator나 Authy 같은 인증 앱 사용을 권장해요. SMS는 SIM 스와프에 취약하니까요. 실질적인 차이는 복구 방식이에요. 거래소에 $5,000을 보관한다면, 어느 앱이든 SMS보다 훨씬 안전해요. Google Authenticator는 클라우드 동기화를 끄면 코드가 기기 내에만 저장돼요. Authy는 기기 분실 시 복구가 편리하지만, 클라우드 백업이 있으므로 Authy 계정 자체의 보안도 신경 써야 해요.
-
추가 입금 전에 반드시 변경하세요. 가장 큰 잔고가 있는 거래소 계정부터 시작해 순차적으로 진행하세요. SMS 대신 인증 앱으로 바꾸고, 백업 코드는 오프라인에 보관하세요. 이메일 계정도 SMS 없는 복구 방법을 지원하는지 확인하세요. 만약 거래소에 100 USDT 정도만 두고 단기 거래용으로 쓴다면, 위험은 해당 계정 잔고로 한정돼요. 하지만 1 BTC나 많은 ETH를 보관한다면 위험도가 완전히 달라져요. 계정 보안을 강화한 후에는 장기 자산은 반드시 자가 수탁으로 옮기세요.
-
옮긴 자산에 한해서는 거래소 계정 위험이 사라져요. 하지만 Coinbase, Binance, Kraken, Gemini 등 수탁형 플랫폼에 남아 있는 자산은 보호되지 않아요. 목적별로 잔고를 분리한다고 생각하세요. 거래소 계정은 매매·단기 거래용, Tangem 지갑은 서비스 로그인·비번 재설정·SMS 복구에 노출시키고 싶지 않은 자산을 보관해요. 나중에 거래소 계정이 공격당해도, 이미 카드로 옮긴 자산은 안전해요.
-
아니요. Tangem은 기본 지갑 사용에 계정 등록이나 KYC가 필요 없어요. 이름, 주소, 이메일, 전화번호 등 어떤 개인정보도 수집하지 않아요. 트랜잭션은 Tangem 서버를 거치지 않고 블록체인 노드에 직접 연결돼요. Tangem 계정이 존재하지 않으니, 공격자가 시작점으로 삼을 개인정보 프로필도 없어요. SIM 스와프 공격은 종종 신원 데이터로 시작돼요. 27만 명의 이름, 주소, 이메일, 전화번호가 유출된 사례처럼, 이런 정보가 있으면 공격자는 표적을 쉽게 잡아요. Tangem 기본 지갑 사용은 이런 계정 프로필 자체를 만들지 않아요.