SIM 스와프 공격으로부터 내 암호화폐 안전하게 지키는 법

이 문서는 다음 언어로 제공됩니다:

Author logo
Rukkayah Jigam
Post image

 

SIM 스와프는 통신사 고객센터 한 통의 전화로 시작해, 휴대폰이 꺼진 것도 모르는 사이 이메일과 거래소 계정까지 노출될 수 있어요. 악성코드도 필요 없고, 해킹도 아니에요. 공격자는 내 휴대폰 번호만 자신이 소유한 SIM으로 옮기면 돼요. 암호화폐를 SIM 스와프에서 지키려면, SMS 2FA를 제거하고 인증 앱을 사용하며, 단기 거래소 잔고와 장기 보유 자산을 분리하고, 주요 자산은 셀프 커스터디 하드웨어 지갑에 보관해야 해요.

 

SIM 스와프는 많은 사람들이 믿는 보안 수단인 SMS 2단계 인증을 우회할 수 있기 때문에 암호화폐 탈취에 가장 효과적인 방법 중 하나예요. SMS는 SIM 스와프로 쉽게 탈취될 수 있으니, 암호화폐 관련 계정과 거래소 계정은 SMS 대신 인증 앱을 써야 해요. 이 가이드에서는 공격의 원리, 진행 중일 때 감지 방법, 그리고 스스로를 지키는 방법을 자세히 설명해요.

SIM 스와프 공격은 어떻게 이뤄질까?

생각보다 단순해요. 악성코드도, 해킹도 없어요. 통신사 고객센터만 있으면 돼요.

 

Step 1: Research. 공격자는 먼저 내 개인정보(휴대폰 번호, 이름, 집 주소, 이메일 등)를 수집해요. 일부 정보는 데이터 유출에서 나오기도 해요. 실제로 한 하드웨어 지갑 업체의 대규모 정보 유출로 27만 명 이상의 이름, 주소, 이메일, 휴대폰 번호가 노출됐고, 그 후 SIM 스와프 공격이 이어졌어요. 나머지 정보는 SNS나 온라인에서 찾을 수 있죠.

 

암호화폐 이용자에게 가장 위험한 순간은 거래소 계정이 SMS 기반 인증에 의존할 때 생겨요. 거래소 지갑은 온라인에 있는 수탁형 핫 지갑이에요. 거래소가 키를 관리하고, 우리는 서비스 로그인을 통해 자산에 접근해요.

 

이 로그인 과정이 약점이에요. 만약 거래소나 이메일 계정이 SMS로 비밀번호를 재설정하거나 2단계 인증을 한다면, 내 휴대폰 번호가 복구 경로에 포함돼요. 공격자가 그 번호를 손에 넣으면, 내게 와야 할 문자 메시지가 공격자 기기로 가게 돼요.

 

Here's the practical version: 거래소에 보관 중인 Bitcoin, ETH, USDT는 거래소 계정이 보호해요. 만약 계정이 SMS로 재설정된다면, 내 지갑 잔고는 통신사 계정만큼만 안전한 거예요. SIM 스와프는 휴대폰 번호 문제를 곧바로 암호화폐 계정 문제로 바꿔버려요.

SIM 스와프 공격 당했을 때의 신호

가장 분명한 경고는, 기기를 바꾸거나 통신사를 변경하거나 음영 지역에 가지도 않았는데 갑자기 휴대폰이 셀룰러 신호를 잃는 거예요. 이 번호가 이메일, 거래소 계정, 비밀번호 복구에 연결돼 있다면 즉시 심각하게 받아들여야 해요.

 

계정 쪽 신호도 중요해요. 내가 요청하지 않은 비밀번호 재설정 이메일, 모르는 거래소 로그인 알림, 직접 로그인하지 않았는데 오는 2단계 인증 요청 등이 대표적이에요. 이메일에 Coinbase, Binance, Kraken, Gemini 등 거래소의 보안 경고가 보이면, 직접 확인할 때까지 계정이 위험하다고 생각하세요.

 

완벽한 설명을 기다리지 마세요. 갑자기 휴대폰 신호가 끊기고 예상치 못한 비밀번호 재설정 이메일이나 보안 알림이 오면, 실제 계정 탈취가 진행 중이라고 생각해야 해요. 특히 거래소에 큰 금액이 있다면 더욱 즉각적으로 대응해야 해요. 안전한 환경에서 거래소 계정에 접속해 최근 로그인 기록과 출금 내역을 확인하고, SMS 복구 기능이 있다면 바로 제거하세요. 아직 거래소에 큰 금액이 남아 있다면, 계정을 되찾은 후 장기 보유분은 셀프 커스터디로 옮기세요.

 

이 부분은 계정 보호에 집중했어요. 통신사 복구 절차는 국가, 통신사, 계정 설정에 따라 다르지만, 암호화폐 보호 방법은 동일해요. SMS를 인증 경로에서 빼고, 주요 자산은 수탁형 계정에서 분리하는 것이 핵심이에요.

암호화폐 거래소 계정, 이렇게 지키세요

Here's the honest issue: 대부분의 사용자가 거래소에서 기본으로 제공하는 SMS 2FA를 그대로 쓰고 있어요. 왠지 안전해 보이지만, 실제로는 큰 금액을 보관하기엔 취약해요. 예를 들어 Coinbase에 $5,000을 보관한다면, SMS 대신 인증 앱을 쓰면 SIM 스와프 공격자가 내 문자를 받아도 로그인 코드를 만들 수 없어요.

 

Remove SMS 2FA from every crypto account. 아래 방법 중 하나로 대체하세요:

 

Authenticator app (Google Authenticator or Authy). 이 앱들은 휴대폰에서 시간 기반 일회용 코드를 직접 생성해요. SIM 카드와는 무관해요. SIM 스와프 공격자가 내 문자를 받아도, 직접 내 폰을 갖고 있지 않으면 인증 앱 코드를 만들 수 없어요. 모든 거래소 및 암호화폐 계정은 SMS 대신 인증 앱을 써야 해요.

 

Hardware security key (such as YubiKey). 거래소에서 지원한다면 고액 계정에 반드시 사용하세요. Coinbase는 YubiKey를 지원해요. SIM 스와프 공격자가 내 문자를 탈취해도, 로그인·거래·출금에 필요한 물리적 키가 없으면 접근할 수 없어요.

 

휴대폰 번호 자체도 강화하세요. carrier account PIN을 휴대폰 잠금 비밀번호와 다르게 설정하고, 통신사에 port protection, 번호 잠금, SIM 잠금, 또는 번호 이동 제한을 요청하세요. 용어는 통신사마다 다르지만, 핵심은 원격으로 번호 이동이나 SIM 변경을 어렵게 만드는 거예요.

 

암호화폐 거래소만을 위한 전용 이메일 주소를 만드세요. 쇼핑, SNS, 뉴스레터에는 절대 쓰지 마세요. 이 이메일에서도 SMS 복구를 제거하고, 인증 앱이나 하드웨어 키로 보호하며, 백업 코드는 오프라인에 안전하게 보관하세요.

 

강력한 비밀번호, 최신 기기 업데이트, URL 꼼꼼히 확인, 그리고 private recovery phrase도 여전히 중요해요. 이런 조치들은 핫 지갑 위험을 줄여주지만, 거래소의 키 소유 구조 자체는 바뀌지 않아요. 그래서 계정 보호에는 한계가 있어요. 단기 거래·구매·판매 자산만 거래소에 두고, 장기 보유분은 내 private key가 직접 내 손에 있는 지갑으로 옮기세요.

하드웨어 지갑은 SIM 스와프에 왜 안전할까?

자산 보관 방식별로 SIM 스와프 위험도를 표로 정리하면 아래와 같아요:

자산 위치SIM 스와프 위험이유
SMS 2FA가 설정된 거래소 계정치명적SIM 스와프로 SMS 2FA가 바로 우회돼요. 비밀번호 재설정, 계정 자산 탈취로 이어집니다.
인증 앱이 설정된 거래소 계정낮음SIM 스와프로 인증 앱 코드는 만들 수 없어요.
Tangem 하드웨어 지갑(셀프 커스터디)없음실물 카드가 있어야 접근 가능해요. 휴대폰 인증이 경로에 포함되지 않아요.

Tangem은 실물 카드가 있어야만 접근할 수 있기 때문에 "없음"에 속해요. Tangem Cold Wallet은 Samsung S3D350A 보안 칩에 private key를 저장하고, 이 칩은 Common Criteria의 EAL6+ 인증을 받았어요. private key는 카드에서 직접 생성되고, 어떤 상황에서도 카드 밖으로 절대 유출되지 않아요.

 

트랜잭션 서명은 카드만 휴대폰에 터치하면 끝이에요. SMS 코드도, 이메일 로그인도, 클라우드 계정도 필요 없어요. 카드 자체가 곧 키예요.

 

Here's what that means in practice: 공격자가 내 휴대폰 번호를 SIM 스와프로 빼앗고, 이메일을 탈취하고, Tangem 앱을 다운받아 자신의 기기에서 실행해도, 실물 카드가 없으면 내 지갑에 접근할 수 없어요. 거래소 계정을 비우는 공격 경로 자체가 셀프 커스터디 하드웨어 지갑에는 존재하지 않아요.

 

이것이 수탁형과 비수탁형 보관 방식의 본질적 차이예요. 거래소 같은 수탁형 지갑은 거래소가 private key를, 사용자는 계정 로그인을 관리해요. 이 로그인은 SMS로 재설정될 수 있죠. 비수탁형 하드웨어 지갑은 키를 내 손에 두고, 휴대폰 번호 기반 복구 경로를 완전히 없애요.

 

One caveat worth naming: Tangem 백업 카드를 모두 분실하고 seed phrase도 없다면, 자금 복구는 불가능해요. Tangem을 포함해 누구도 자금을 되찾아줄 수 없어요. 이것이 진정한 셀프 커스터디의 대가예요. 원격 공격이 불가능한 구조는 곧 복구용 백도어도 없다는 뜻이에요. Tangem은 카드를 여러 곳에 분산 보관할 것을 권장해요. 한 장은 항상 소지하고, 한 장은 집에, 한 장은 신뢰할 수 있는 사람에게 맡기세요.

 

Tangem은 2018년 이후 800만 장 이상의 카드를 배포했으며, 단 한 건의 해킹도 보고된 적이 없어요. 펌웨어는 Kudelski Security, Riscure, Cure 53에서 감사를 받았고, 앱 소스코드는 GitHub에 공개돼 있어요. 보안 모델은 누구나 직접 검증할 수 있어요.

SIM 스와프 완전 방어 체크리스트

아래 순서대로 진행하세요. 앞부분은 오늘 바로 거래소 계정을 보호하는 방법이고, 마지막 단계는 내 주요 자산을 SIM 스와프 위험에서 완전히 분리하는 방법이에요.

  • 모든 암호화폐 거래소 계정에서 SMS 2FA 제거
  • 모든 거래소 계정에 인증 앱(Google Authenticator 또는 Authy) 추가
  • 고액 거래소 계정에 하드웨어 보안 키 추가
  • 휴대폰 PIN과 다른 carrier account PIN 설정
  • 통신사에 port protection, SIM 잠금, 번호 잠금 또는 번호 이동 제한 요청
  • 암호화폐 전용 이메일 주소 생성
  • 전용 이메일에서 SMS 복구 제거
  • 주요 암호화폐 자산을 거래소에서 Tangem 하드웨어 지갑으로 이동

 

계정 관련 항목은 모두 무료이고, 오후 한나절이면 셋업할 수 있어요. Tangem Cold Wallet 설치도 1-3 minutes면 충분해요. 이 간단한 단계들만 실천해도 거래소 계정 위험을 낮추고, 장기 자산을 휴대폰 번호 기반 접근에서 안전하게 분리할 수 있어요.

FAQ

  • 아니요. Tangem 같은 셀프 커스터디 하드웨어 지갑에 암호화폐를 보관하면, SIM 스와프 공격으로 자산을 잃을 일이 없어요. 이 공격은 SMS 인증이 걸린 계정에만 통합니다. 셀프 커스터디는 private key가 실물 카드의 보안 칩에 저장된다는 뜻이에요. 휴대폰 번호로 보호되는 계정도, 이메일 복구 경로도 없어요. 공격자가 내 번호를 SIM 스와프로 빼앗아도 내 지갑에 접근할 방법이 없어요.

  • 둘 다 암호화폐 계정에서는 SMS 2FA보다 훨씬 안전해요. Vault 가이드라인도 SMS 대신 Google Authenticator나 Authy 같은 인증 앱을 추천해요. 왜냐하면 SMS는 SIM 스와프에 취약하기 때문이에요. 실질적인 차이는 복구 방식이에요. 거래소에 $5,000을 보관한다면, 두 앱 모두 코드가 휴대폰 번호로 전달되지 않으니 SMS보다 훨씬 안전해요. Google Authenticator는 클라우드 동기화를 끄면 코드가 기기에만 남아요. Authy는 폰 분실 시 복구가 편리하지만, 클라우드 백업이 있으니 Authy 계정 자체를 더 안전하게 관리해야 해요.

  • 돈을 더 입금하기 전에 꼭 바꾸세요. 가장 큰 금액이 들어있는 거래소 계정부터 시작해, 나머지 계정도 차례로 바꾸세요. 거래소에서 지원한다면 SMS 대신 인증 앱으로 변경하고, 백업 코드는 오프라인에 보관하세요. 이메일 계정도 SMS 없는 복구 방식을 지원하는지 확인하세요. 예를 들어 100 USDT만 거래소에 두고 단기 거래를 한다면 위험은 그 금액에 한정돼요. 하지만 1 BTC나 많은 ETH를 보관한다면 위험이 훨씬 커져요. 계정을 안전하게 바꾼 후에는 장기 보유분을 셀프 커스터디로 옮기세요.

  • 옮긴 자산에 한해서는 거래소 계정 위험이 사라져요. 하지만 Coinbase, Binance, Kraken, Gemini 등 수탁형 플랫폼에 남아 있는 자산까지 보호해주지는 않아요. 목적에 따라 잔고를 분리한다고 생각하세요. 거래소 계정은 매수·매도·단기 거래에만 쓰고, Tangem 지갑에는 서비스 로그인, 비밀번호 재설정, SMS 복구 경로에 노출시키고 싶지 않은 암호화폐를 보관하세요. 나중에 거래소 계정이 해킹돼도 이미 카드로 옮긴 자산은 안전해요.

  • 아니요. Tangem은 기본 지갑 사용에 계정 등록이나 KYC가 필요하지 않아요. 이름, 주소, 이메일, 휴대폰 번호 등 어떤 개인정보도 수집하지 않아요. 트랜잭션은 Tangem 서버를 거치지 않고 블록체인 노드에 직접 연결돼요. Tangem 계정이란 것도 없고, 공격자가 SIM 스와프의 출발점으로 삼을 개인정보 프로필도 없어요. 이 점이 중요한 이유는, SIM 스와프 공격이 대개 신원정보에서 시작되기 때문이에요. 27만 명의 이름, 주소, 이메일, 휴대폰 번호가 유출된 사례처럼, 개인정보가 노출되면 공격자에게 큰 단서가 돼요. Tangem은 그런 계정 프로필 자체가 만들어지지 않아요.

Author logo
작가 Rukkayah Jigam

Writer & editor covering digital assets and product updates.

Author logo
검토자: Patrick Dike-Ndulue

Senior editor covering crypto, onchain equities, and technology.