피싱 공격으로부터 암호화폐 지갑을 안전하게 지키는 방법
핵심 인사이트
이 글은 암호화폐 사용자를 노리는 피싱 및 소셜 엔지니어링 사기의 정교함이 점점 높아지고 있음을 경고합니다. 특히 텔레그램, 디스코드 등에서의 가짜 고객 지원을 통해 자산을 노리는 사례와, 사기꾼들의 작동 방식, 피싱 공격의 단계, 진짜와 가짜 웹사이트의 차이점을 상세히 설명하며, 피해를 막기 위한 10가지 핵심 팁을 제시합니다. 핵심 메시지는 비판적 사고와 경계심, 그리고 시드 문구가 필요 없는 Tangem 같은 지갑을 사용해 위험을 줄이는 것이며, 정식 지원팀은 절대 시드 문구 등 민감 정보를 요구하지 않는다는 점을 강조합니다.
많은 암호화폐 사용자가 시드 문구를 비밀로 지키는 것이 얼마나 중요한지 알고 있어요. 하지만 이런 경각심이 오히려 사기꾼들에게는 다른 방식으로 사람들을 노릴 기회를 만들어줍니다.
대표적인 수법 중 하나는 소액의 수수료만 내면 큰 금액을 보내주겠다는 미끼를 던지는 거예요. 사기꾼들은 사용자의 암호화폐 자산에 완전히 접근하려고 집요하게 시도하며, 시드 문구를 알아내려고 계속해서 속임수를 씁니다.
많은 분들이 오해하지만, 실제로 피싱 피해자는 나이 많은 사람들만이 아니에요. 조사에 따르면 25~45세 연령대가 50세 이상보다 더 많이 피해를 입고 있습니다. 사기꾼들은 경제적으로 불안한 연령층을 주로 노려요. 이제 피싱 공격과 사기꾼으로부터 안전하게 지키는 방법을 살펴볼게요.
클래식 피싱 공격은 어떻게 이뤄질까요?
일반적인 피싱 사기가 어떻게 진행되는지 이해하기 쉽게, 공격자의 전략을 5단계로 나누어 설명할게요.
1단계: 준비
이 단계에서 사기꾼들은 피싱 캠페인을 치밀하게 계획합니다. 진짜와 거의 똑같은 가짜 웹사이트, 도메인, 이메일 주소를 만들어 인프라를 구축하죠. 목표는 의심 없는 사용자를 속일 수 있는 그럴듯한 가면을 만드는 거예요.
2단계: 미끼
피셔들은 다양한 방식으로 피해자를 유인합니다. 주로 진짜처럼 보이는 이메일, 메시지, SNS 게시글을 보내요. 긴급 메시지, 특별 제안, 알림 등으로 즉각적인 행동을 유도하는 게 흔한 수법입니다.
예를 들어, 아무것도 모르는 사용자가 가짜 암호화폐 지갑팀, DeFi 프로젝트, 암호화폐 커뮤니티 등에서 온 이메일을 받는 경우가 많아요. 이메일에는 대개 상당한 금액을 보내주겠다는 내용이 담겨 있고, 예시는 다음과 같습니다.
"저희 런칭/완료/IPO를 기념해 이번 주 내에 등록하시는 분들께 $10,000를 드립니다. 시작하려면 링크를 클릭하세요."
3단계: 정보 수집
피해자가 미끼를 물면, 사기꾼이 만든 복제 사이트(피싱 사이트)로 이동하게 됩니다. 이곳에서 로그인 정보, 개인정보, 암호화폐 지갑의 시드 문구 등 민감한 정보를 입력하도록 속이죠.
공격자는 정교한 입력 폼이나 로그인 페이지를 만들어 정보를 수집해요. 가짜 사이트를 바로 알아볼 수 있다고 생각할 수도 있지만, 사기꾼들은 점점 더 정교한 가짜 웹사이트를 만들고 있어요.
4단계: 탈취
얻은 정보를 바탕으로 사기꾼은 피해자의 지갑에서 자산을 빼가거나, 신원을 도용하거나, 추가로 주변인까지 노리는 등 공격을 이어갑니다. 목적에 따라 즉시 탈취가 이뤄질 수도 있고, 장기간에 걸쳐 이루어질 수도 있어요.
5단계: 흔적 지우기
마지막 단계에서는, 사기꾼이 추적을 피하기 위해 흔적을 없애거나 피싱 인프라를 삭제하고 사라집니다. 때로는 공격을 계속하거나, 수법을 바꿔가며 새로운 피해자를 노리기도 해요.
Tangem 사용자가 자주 노리는 피싱 수법
암호화폐 커뮤니티, 특히 Tangem 텔레그램 공식 채팅방이나 디스코드 서버 등에서 자주 발생하는 피싱 사례를 살펴볼게요.
텔레그램의 가짜 고객 지원
이상적으로는 문제가 생기면 이메일이나 Tangem 공식 챗봇을 통해 직접 지원팀에 문의해야 해요. Tangem Help에서 해결되지 않는 경우에만요. 하지만 대부분의 사용자는 Tangem 텔레그램 채팅방 등 공개 채팅에 바로 질문이나 의견을 남기곤 합니다. 이때 사기꾼들은 공개 채팅에서 메시지를 보고, Tangem 지원팀을 사칭해 직접 연락을 시도해요.

이들은 문제를 해결해주겠다며 사용자를 Tangem 공식 사이트와 똑같이 생긴 피싱 사이트로 유도해요. 이때 Get Tangem 버튼 대신 Connect Wallet 버튼이 있는 게 특징입니다.
Tangem을 시드 문구 없는 지갑으로 사용하는 분들은 이런 피싱에 비교적 안전하지만, 시드 문구를 쓰는 사용자는 주요 표적이 될 수 있어요.
주의해야 할 점은 다음과 같아요:
- Tangem representatives 또는 지원팀은 절대 먼저 DM을 보내지 않습니다 어떤 플랫폼에서도요.
- 항상 직접 지원팀에 문의하세요. 공개 채팅이나 댓글로 남기지 마세요.
- 수상한 링크는 클릭하지 말고, 지갑을 의심스러운 DeFi 플랫폼에 연결하지 마세요.
디스코드의 가짜 기술 지원 서버
디스코드 채팅방에도 사기꾼들이 많이 숨어 있어요. 새 사용자가 입장해 “처음 왔는데 Tangem Wallet에 토큰을 추가하는 방법을 묻고 싶어요.”라고 하면, 사기꾼이 다음과 같이 멘션을 보냅니다:
"안녕하세요. 기술 지원을 받으시려면 #techsupport에서 양식을 작성해 주세요."

하지만 #techsupport 링크(사기 링크)는 Tangem 공식 디스코드가 아니라 사설 채널로 연결됩니다! 이들은 "OPEN SUPPORT TICKET"에서 문제를 해결해주겠다며 접근하죠.
다시 한 번 말씀드리지만, we will never ask you to join another server. 이런 메시지를 받으면 무시하고, 즉시 신고하세요. 청구는 Tangem 공식 웹사이트와 공식 링크를 통해서만 할 수 있습니다.
Tangem 공식 채널 안내
Tangem은 웹사이트, SNS, 고객 지원 챗봇 등 공식 채널을 통해서만 소통합니다. 사기꾼들은 Tangem을 사칭한 가짜 채널을 만들어 사용자를 속이려 하니, 반드시 공식 계정이나 웹사이트인지 확인하세요.
X (Twitter) https://x.com/Tangem
Telegram https://t.me/tangem
Official Telegram chat: https://t.me/tangem_chatIn German: https://t.me/tangem_chat_de
Tangem support bot: https://t.me/Tangem_Support_bot
Discord https://discord.gg/tangemInstagram https://instagram.com/tangemwallet
Facebook https://facebook.com/Tangemwallet/
LinkedIn https://www.linkedin.com/company/tangem
YouTube https://www.youtube.com/@tangem_official
Reddit https://www.reddit.com/r/Tangem/
Official website: https://tangem.com
Community manager: https://t.me/anajacobsontangem
민감한 정보를 공유하거나 Tangem 지원팀을 사칭하는 사용자와 거래하지 마세요. 이런 주의사항을 지키고 경계심을 유지하면, 사기 피해 위험을 크게 줄이고 자산을 안전하게 지킬 수 있습니다.
진짜와 가짜 Tangem 웹사이트의 차이점
진짜 Tangem 사이트와 가짜(피싱) 사이트의 일반적인 특징을 정리했어요. 암호화폐 관련 사이트의 진위 여부를 확인할 때 항상 신중해야 합니다. 아래 표는 공식 사이트와 피싱 사이트의 주요 차이점을 보여줍니다:
| 특징 | 진짜 Tangem 사이트 | 피싱 사이트 |
|---|---|---|
| URL | 공식 도메인과 정확히 일치 | URL에 오타나 변형이 있을 수 있음 |
| SSL 인증서 | "https://"와 자물쇠 아이콘 표시 | SSL 보안 표시가 없을 수 있음 |
| 연락처 정보 | 정확하고 검증 가능한 연락처 제공 | 연락처 정보가 없거나 가짜일 수 있음 |
| 디자인 및 브랜딩 | 공식 브랜드와 디자인 일관성 유지 | 디자인이 조잡하거나 오류, 불일치가 많음 |
| 정보 요청 | 민감한 정보 요청하지 않음 | 시드 문구 등 요청 |
| 맞춤법/문법 | 오타, 문법 오류 거의 없음 | 오타, 문법 오류가 많음 |
| 팝업창 | 필요한 안내성 팝업만 제한적으로 표시 | 잦고 무관한 팝업이나 알림 |
| 도메인 연령 | 오래된, 신뢰도 높은 도메인 | 최근 등록된 의심스러운 도메인 |
| SNS 활동 | SNS에서 인증 마크가 있는 공식 계정 | 가짜이거나 인증되지 않은 계정 |
| 보안 아이콘 | 보안 아이콘, 로고가 눈에 띄게 표시됨 | 보안 로고, 인증 표시가 없음 |
암호화폐 피싱·소셜 엔지니어링 사기 예방법 10가지
피해를 막으려면 아래 10가지 핵심 팁을 꼭 실천해 보세요.
- 시드 문구 사용 피하기:
Tangem Wallet은 시드 문구 없이 지갑을 만들 수 있다는 점에서 독특해요. 시드 문구는 사기꾼들이 노리는 대표적 약점입니다. 거래 문제를 도와주겠다며 시드 문구를 요구하는 경우가 많아요.
- 의심스러운 이메일 주의:
출처가 불분명한 이메일의 링크나 첨부파일은 클릭하지 마세요. 정식 암호화폐 플랫폼은 이메일로 민감 정보를 요구하지 않습니다. 이메일이 Tangem 공식 계정에서 온 것인지 항상 확인하고, 의심된다면 즉시 지원팀에 문의하세요.
- SSL 인증서 확인:
웹사이트 주소에 "https://"가 있는지, 주소창에 자물쇠 아이콘이 있는지 확인하세요. 이는 SSL 인증이 적용된 안전한 사이트임을 의미합니다.
- SNS 공식 계정 확인:
SNS에서 Tangem 계정과 소통하기 전에, 공식 인증 계정인지 확인하세요. 공식 계정은 대개 인증 마크가 있거나, 본문에 있는 링크를 참고하면 됩니다.
- 스스로 학습하기:
이 글을 읽고 있다면 이미 정보에 밝은 분이에요. 자주 발생하는 사기 수법과 피싱 기법을 꾸준히 익히세요. 지식은 위험을 인식하고 피하는 데 가장 강력한 무기입니다.
- 오타·디자인 오류 확인:
사기꾼들은 종종 맞춤법 검사를 하지 않아요. 이메일에서 오타를 발견했다면 가짜일 수 있습니다. 색상, 그래픽 요소가 어색하거나 오래된 로고가 쓰인 경우도 의심해야 해요.
- 공식 웹사이트 주소 확인:
공식 사이트에 접속할 때 주소에 오타나 변형이 없는지 꼭 확인하세요. 사기꾼들은 진짜와 유사한 URL의 단일 페이지 사이트를 만들어 속입니다. 진짜와 가짜 Tangem 사이트의 차이점은 위에서 설명했어요.
예를 들어, metemask 대신 metamask, goggle 대신 google처럼 철자 몇 개만 다르게 하거나 숫자를 넣는 식입니다. 주소창의 URL을 항상 꼼꼼히 확인하세요.
- 자신을 드러내지 않기:
사기꾼의 표적이 되고 싶지 않다면, 성공담을 공개적으로 자랑하거나, 지갑 주소를 포럼이나 메신저 단체방에 올리지 마세요. 또한, 공개 채팅에서 어려움을 공유하지 마세요. 이런 행동은 사기꾼이 접근하는 빌미가 됩니다.
- 가짜 브라우저 확장 프로그램 주의:
일부 암호화폐 지갑은 크롬 확장 프로그램을 사용합니다. 사기꾼들은 이를 노려 시드 문구를 수집하는 가짜 확장 프로그램을 배포해요. 실제로 Ledger 지갑 사용자가 가짜 Ledger Secure 확장 프로그램을 설치하고 16,000 USD를 잃은 사례도 있었습니다.
브라우저 확장 프로그램을 발견했다면, 바로 설치하지 말고 먼저 공식 사이트에서 진짜 확장 프로그램이 있는지 확인하세요. 있다면 공식 사이트의 링크를 통해 설치하세요.
- 비현실적인 제안 경계:
너무 좋은 조건의 제안이나 수익을 약속하는 경우 주의하세요. 현실적으로 불가능한 문제를 해결해주겠다고 접근하는 경우도 마찬가지예요. 사기꾼들은 빠른 고수익, 도난 자산 회수, 거래 속도 향상 등을 미끼로 피해자를 유혹합니다.
- 블록체인에서 거래 속도를 높여주겠다는 제안
- 비수탁형 지갑 접근 복구를 도와주겠다는 제안
- 도난당한 자산을 되찾아주겠다는 제안
누구에게도 시드 문구나 비밀번호를 절대 알려주지 마세요! 정식 지원팀은 이런 정보를 절대 요구하지 않으며, 이는 자산 전체 접근 권한을 넘기는 것과 같습니다. 시드 없는 지갑으로 전환하려면, 자산을 임시로 다른 지갑으로 옮기고, Tangem Wallet을 리셋한 뒤 시드 문구 없이 새로 설정하는 것이 권장되는 방법입니다.
이런 팁을 온라인 생활에 적용하면, 사기꾼과 소셜 엔지니어링 공격으로부터 피해를 크게 줄일 수 있어요.
암호화폐에서 흔한 피싱 공격 사례
사기꾼들이 암호화폐 사용자를 어떻게 속이는지, 가짜 거래소부터 악성 업데이트까지 다양한 수법을 예시로 살펴볼게요.
해킹된 지갑 피싱 이메일
사기꾼들이 자주 쓰는 수법 중 하나는, 거래소나 지갑을 사칭해 "고객 정보가 해킹 또는 유출됐다"는 알림 이메일을 보내는 거예요. 피해자에게 자산 보호를 위해 시드 문구를 "업데이트"하라고 하며, 결국 기존 시드 문구를 입력하게 만듭니다.

이런 방식은 진입장벽이 낮아 사기꾼이 대량 이메일만 보내고 가짜 사이트를 만들면 끝입니다. 대부분 스팸함에 걸리지만, 일부는 실제로 피해를 입게 돼요.
가짜 지갑 생성기 사이트
또 다른 흔한 피싱 수법은 시드 문구를 받기도 전에 빼앗는 거예요. 사기꾼들은 유명 암호화폐 지갑 사이트를 위조해 검색엔진 노출, 광고 등을 통해 피해자가 접속하도록 유도합니다.

가짜 사이트를 구분하는 건 쉽지 않아요. 실제 사이트와 매우 비슷하게 회원가입, 설치, 시드 문구 생성까지 단계별로 정교하게 복제됩니다. 단, 시드 문구를 생성할 때 진짜 TRNG를 쓰지 않고, 이미 사기꾼이 소유한 시드 문구를 주는 게 함정이에요. 이후 입금이 발생하면 곧바로 자산을 빼갑니다.
검색엔진, 포럼, 배너 등에서 바로 암호화폐 서비스 사이트로 가지 말고, 이미 알고 있는 사이트라면 주소를 직접 입력하세요. 처음 보는 사이트라면 다른 경로로 주소를 확인하고, WHOIS 서비스를 이용해 도메인 등록 기간을 확인하세요. 사기꾼들은 대개 짧은 기간만 등록해 비용을 아낍니다.
스피어 피싱(타깃형 피싱)
스피어 피싱은 특정 대상을 노리는 가장 위험한 피싱 방식이에요. 위에서 소개한 모든 수법이 결합될 수 있지만, 결정적인 차이는 사기꾼이 미리 피해자를 조사한다는 점입니다.
공격 방식은 상황, 공격자의 집요함, 그리고 무엇보다 피해자의 온라인 보안 습관에 따라 달라집니다. 지갑 주소가 공개되어 있고, 자산이 충분하다면(블록체인 익스플로러로 확인 가능), 표적이 될 가능성이 높아요.
사기꾼은 이메일이나 메신저를 해킹해 대화 내용을 읽고, 사용자가 신뢰하는 서비스나 인물을 사칭해 맞춤형 메시지를 보낼 수 있습니다. 타깃형 피싱은 종종 더 복잡한 공격의 첫 단계로 활용돼요. 이메일에는 피싱 사이트 링크나 악성코드가 포함될 수 있습니다. 이 경우 사기꾼이 들인 노력만큼 사기가 정교해지고, 피해자는 속기 쉽습니다.
웨일링(Whaling) 공격
웨일링 공격은 조직 내 임원 등 주요 인물을 겨냥한 스피어 피싱의 특수한 형태입니다. 만약 CEO가 이런 공격에 속아 악성 링크를 클릭하면, 사기꾼이 회사 전체 네트워크에 접근할 수 있어 피해 규모가 커질 수 있습니다.
클론 피싱 공격
클론 피싱은 피해자가 이전에 받았던 진짜 이메일을 복제해, 원래 첨부파일이나 링크 대신 악성 파일이나 링크로 바꿔 보내는 수법입니다. 이미 신뢰했던 이메일과 똑같아 피해자가 습관적으로 링크를 클릭하게 만들죠.
파밍(Pharming) 공격
파밍 공격은 피해자가 정확한 URL을 입력해도 가짜 사이트로 이동하게 만드는 수법이에요. DNS 서버가 악성코드에 감염되어 URL과 IP 주소 변환이 조작되기 때문입니다. 피해자는 진짜와 거의 구분이 안 되는 가짜 사이트에 접속하게 되어, 파밍은 특히 탐지하기 어렵습니다.
이빌 트윈(Evil Twin) 공격
이빌 트윈 피싱은 공공 와이파이 네트워크를 노립니다. 공격자가 진짜와 동일한 이름의 가짜 와이파이 네트워크를 만들고, 피해자가 접속하면 로그인 정보를 입력하도록 유도해 계정에 무단 접근합니다.
보이스 피싱(비싱, Vishing) 공격
보이스 피싱 또는 비싱은 이메일 대신 음성 통화나 음성 메시지를 활용합니다. 음성 합성 소프트웨어로 계정에 사기 행위가 발생했다는 경고 메시지를 남겨 피해자를 속입니다.
SMS 피싱(스미싱, Smishing) 공격
스미싱은 이메일 대신 문자 메시지를 이용하는 피싱입니다. 사기꾼은 실제 회사에서 온 것 같은 문자로 피해자를 속여, 악성 링크를 클릭하게 만듭니다.
피싱 봇
피싱 봇은 자동화된 프로그램으로, 대량 피싱 이메일 발송, 가짜 사이트 생성, 로그인 정보 수집 등을 수행합니다. 종종 디도스, 스팸 공격 등과 결합해 사용돼요.
아이스 피싱
아이스 피싱은 진짜처럼 보이는 가짜 트랜잭션을 보내 피해자가 자신의 프라이빗 키로 서명하도록 유도하는 공격입니다. 결국 피해자는 자신도 모르게 토큰 소유권을 사기꾼에게 넘기게 됩니다.
맺음말
사기꾼들은 점점 더 정교해지고, 수법도 빠르게 진화하고 있어요. 확실한 방어책은 비판적 사고뿐입니다. 송금에는 지갑 주소만 필요하지, 시드 문구가 필요하지 않아요. 시드 문구는 곧 자산의 열쇠임을 항상 기억하세요.
결국, 시드 문구가 없는 암호화폐 지갑에 자산을 보관하면 시드 문구를 잃어버릴 일도 없습니다. Tangem Wallet은 프라이빗 키를 카드 칩에 안전하게 저장하고, 소유자조차 노출할 수 없어요. Tangem과 함께라면 피싱 공격도 두렵지 않습니다.