2026년 NFT 수집가를 위한 최고의 암호화폐 지갑: 내 컬렉션 안전하게 지키기
2022년부터 2024년까지 NFT 피싱 공격으로 수천만 달러 상당의 지갑이 털렸어요. Bored Ape Yacht Club, DeGods 등 유명 컬렉터부터 일반 NFT 구매자까지 모두가 동일한 공격 패턴에 당했습니다. 디스코드 DM의 '독점' 링크, 구글 상단에 노출된 가짜 민팅 사이트, 일상적인 것처럼 보이는 악성 승인 요청 등 방식은 달라도 결과는 같았죠. 컬렉션은 달랐지만, 공격 방식은 반복됐어요.
모든 사례의 공통점은 핫 월렛과 낯선 트랜잭션 승인입니다. 이 조합만으로도 피싱 공격이 가능합니다. 하드웨어 지갑은 모든 민팅, 전송, 승인을 사용자가 직접 물리적으로 확인해야 하기에 상황이 달라져요. 피싱 사이트가 하드웨어 지갑의 자산을 몰래 빼갈 수 없고, 사용자의 터치나 버튼 조작 없이는 트랜잭션이 발생하지 않아요. 연결된 기기에는 키가 저장되지 않으니 탈취 위험도 없죠. 이 가이드에서는 이더리움과 솔라나 NFT 수집가를 위한 최고의 지갑과, 각 지갑이 실제 공격 벡터를 어떻게 막는지, 그리고 진짜 컬렉션 보호에 필요한 보안 습관을 살펴봅니다.
NFT가 도난당하는 3가지 주요 경로
SetApprovalForAll: 핵심 승인 권한
이더리움 NFT를 위한 ERC-721, ERC-1155 토큰 표준에는 setApprovalForAll이라는 기능이 있어요. 이 기능에 서명하면 한 번에 모든 NFT를 외부 컨트랙트가 옮길 수 있는 무제한 권한을 부여합니다. 피싱 사이트는 이걸 '필수 인증' 단계처럼 보여주며, 사용자는 별 생각 없이 승인하게 돼요. 핫 월렛이라면 트랜잭션에 서명하는 순간, 컬렉션 전체가 단 몇 초 만에 공격자 지갑으로 전송될 수 있습니다.
하드웨어 지갑을 쓰면, 서명 전 요청 내용이 기기 화면에 표시돼요. 예를 들어 'setApprovalForAll: 무제한 전송 권한. 승인할까요?'처럼 안내됩니다. 사용자가 직접 읽고, 무엇인지 이해한 뒤, 물리적으로 터치해야만 진행돼요. 피싱 사이트가 대신 조작할 수 없습니다.
가짜 민팅 사이트: 진짜보다 더 진짜 같은 사기
정식 프로젝트가 민팅을 공지하면, 몇 시간 만에 사기꾼들이 복제 사이트를 만듭니다. 가짜 Pudgy Penguins 민팅, 가짜 Azuki 포털, 가짜 화이트리스트 등 다양한 형태로 구글 광고 상단에 노출돼요. 핫 월렛 사용자가 연결하고 민팅 트랜잭션에 서명하면, ETH 전송과 컨트랙트 승인 권한이 동시에 넘어갈 수 있습니다. 하드웨어 지갑은 모든 트랜잭션 세부 정보를 하나씩 분리해 보여주기 때문에, 실제 요청 내용을 놓치기 어렵게 만들어줍니다.
디스코드 DM 링크: 대규모 사회공학 공격
NFT 프로젝트의 디스코드 서버는 자주 해킹당합니다. 공격자가 관리자 계정이나 봇을 탈취해, 커뮤니티 멤버에게 '조기 민팅' 또는 '세이프리스트' 링크를 DM으로 보내요. 이 링크는 월렛 연결과 승인 요청을 유도하는 사기 사이트로 이어집니다. 핫 월렛은 연결과 승인만으로도 자산이 위험해질 수 있지만, 하드웨어 지갑은 연결 시 공개 주소만 노출되고, 개인 키는 절대 외부로 나가지 않아요. 피싱 사이트가 주소를 알아도, 물리적 기기와 PIN 없이는 아무것도 가져갈 수 없습니다.
NFT 지갑 비교
지갑 | 유형 | 이더리움 NFT | 솔라나 NFT | 하드웨어 서명 | 피싱 방지 |
Tangem + WalletConnect | 하드웨어 (EAL6+) | ERC-721 + ERC-1155 | 솔라나 NFT (Metaplex) | 예, NFC 터치 | 높음, 물리적 확인 필요 |
Ledger + MetaMask | 하드웨어 + 소프트웨어 | ERC-721 + ERC-1155 | Phantom 연동 | 예, 버튼 누름 | 높음, 하드웨어 확인 |
MetaMask | 소프트웨어 (브라우저) | 완전 지원 | 아니요 | 아니요 | 낮음, 시드 문구 노출 위험 |
Phantom | 소프트웨어 (모바일/브라우저) | 제한적 | 완전 지원 | 아니요 | 낮음, 디스코드 피싱 위험 |
Coinbase Wallet | 소프트웨어 (모바일) | ERC-721 지원 | 제한적 | 아니요 | 낮음, 소프트웨어 핫 월렛 |
지갑별 특징
1. Tangem: 이더리움·솔라나 NFT를 위한 EAL6+ 하드웨어 보안 — 모든 승인에 물리적 터치
Tangem은 이더리움과 솔라나에서 가치 있는 NFT를 보유한 수집가에게 가장 강력한 선택이에요. NFT 도난의 핵심은 핫 월렛이 악성 사이트가 만든 트랜잭션에 너무 빠르게 서명하게 만든다는 점입니다. Tangem은 모든 트랜잭션에 예외 없이 NFC 터치를 요구해 이런 위험을 원천 차단해요. 카드와 PIN이 없으면 어떤 승인도 불가능합니다. 승인 세부 내용은 Tangem 앱에서 미리 확인할 수 있어 setApprovalForAll 요청도 쉽게 읽고 거절할 수 있어요.
이더리움에서는 ERC-721, ERC-1155 표준 NFT를 네이티브로 지원합니다. OpenSea, Blur, Foundation 등에서 WalletConnect로 연결해 NFT를 조회·전송·수신할 수 있어요. 각 마켓플레이스에서 WalletConnect를 선택하고, Tangem 앱으로 QR 코드를 스캔한 뒤, NFC 터치로 모든 작업을 승인합니다. 모든 트랜잭션은 EAL6+ 인증 NXP 보안 칩 내에서 하드웨어 서명되며, 이 칩의 키는 외부에 노출되지 않아요.
솔라나에서는 Metaplex 표준 NFT를 지원하며, 앱에서 솔라나 NFT 조회 및 전송이 가능합니다. Magic Eden, Tensor 등에서 하드웨어 보호를 원하는 수집가라면, Phantom을 노린 피싱이 솔라나 NFT 커뮤니티에서 꾸준히 문제였다는 점에서 Tangem의 보호가 더욱 중요해요.
시드 없는 설계도 NFT 수집가에게 큰 장점입니다. 종이에 적어둔 24단어 시드 문구가 노출, 촬영, 추측될 위험이 없어요. Tangem 카드를 도난당해도 올바른 PIN 없이는 접근이 불가하며, 여러 번 틀리면 카드가 영구 잠금됩니다. NFT는 온체인에 있고, 종이가 아닌 하드웨어로 보호돼요.
3장 백업 시스템으로 복구도 간편해요. 3장의 카드가 하나의 지갑에 접근할 수 있고, 한 장은 직접 보관, 한 장은 신뢰하는 지인, 나머지 한 장은 별도 장소에 보관하세요. 메인 카드를 분실해도 백업 카드로 전체 컬렉션을 복구할 수 있습니다. 복구 문구가 필요 없고, Tangem 앱에서 NFT 컬렉션 썸네일과 메타데이터도 직접 확인할 수 있어요. 외부 브라우저나 마켓플레이스 연결 없이 포트폴리오를 점검할 수 있습니다.
2. MetaMask: 이더리움 NFT의 표준 지갑
MetaMask는 이더리움 NFT 활동의 기본 지갑이에요. OpenSea, Blur, Foundation 등 모든 이더리움 기반 마켓플레이스에서 네이티브로 지원하며, 브라우저 확장 프로그램과 모바일 앱으로 민팅부터 2차 거래까지 전 과정을 아우릅니다. 이더리움 NFT 생태계에서 가장 널리 쓰이고 익숙한 지갑이죠.
보안 측면도 잘 알려져 있습니다. MetaMask는 가장 많이 쓰이는 만큼 NFT 피싱의 주요 표적이에요. 가짜 확장 프로그램 업데이트, 시드 문구 탈취용 피싱 사이트, MetaMask UI를 모방한 악성 승인 요청 등이 계속 등장합니다. 시드 문구가 유출되면, 해당 시드로 생성된 모든 지갑의 자산이 공격자에게 노출됩니다. MetaMask는 소액 실험이나 신규 민팅에 쓰는 버너 월렛으로는 적합하지만, 소중한 컬렉션을 보관하기엔 적합하지 않아요.
3. Phantom: 솔라나 NFT의 대표 지갑
Phantom은 솔라나 NFT 마켓플레이스에서 표준으로 쓰이는 지갑입니다. Magic Eden, Tensor 모두 네이티브로 연동되고, 내장된 NFT 갤러리 뷰 덕분에 솔라나 컬렉션 관리가 편리해요. 브라우저 확장과 모바일 앱 모두 완성도가 높아 솔라나 수집가에게 최고의 사용자 경험을 제공합니다.
위험도는 MetaMask와 비슷해요. Phantom 역시 소프트웨어 핫 월렛이고, 2022년 이후 Phantom 사용자를 노린 디스코드 피싱이 꾸준히 문제였습니다. 솔라나 NFT 커뮤니티에서는 디스코드 서버가 해킹당해 멤버에게 악성 링크를 보내는 사례가 반복됐어요. 저가 NFT의 활발한 거래에는 Phantom의 편의성이 뛰어나지만, 고가 NFT는 하드웨어 보호가 더 안전합니다.
4. Ledger Nano X: 이더리움 NFT를 위한 하드웨어 옵션
Ledger Nano X는 MetaMask와 연동해 이더리움 NFT 트랜잭션을 하드웨어로 서명할 수 있습니다. MetaMask가 인터페이스 역할을 하고, Ledger 기기가 모든 키 연산과 서명을 담당해요. EAL5+ 칩이 개인 키를 오프라인으로 안전하게 보관하고, 각 트랜잭션은 기기 버튼을 눌러 직접 확인해야 합니다. Ledger 생태계를 선호하는 이더리움 NFT 수집가에게 하드웨어 수준의 보호를 제공합니다.
24단어 시드 문구가 주요 관리 포인트입니다. 초기 설정 시 신중하게 생성해 안전하게 기록·보관해야 해요. 가격은 약 149달러로, 오랜 신뢰를 받은 옵션입니다. 솔라나 NFT의 경우 Ledger는 Phantom과의 연동이 필요해 Tangem처럼 양 체인을 통합 지원하지는 않습니다.
NFT 보안 체크리스트
가치 있는 NFT는 반드시 하드웨어 지갑에 보관하세요
가장 소중한 NFT는 하드웨어 지갑에 보관하세요. 신규 민팅에는 별도의 핫 월렛이나 이력이 없는 새 MetaMask를 사용하고, 가치 있는 NFT를 얻으면 즉시 콜드 월렛으로 옮기세요. 검증되지 않은 프로젝트와는 메인 컬렉션 지갑으로 절대 상호작용하지 마세요.
정기적으로 승인 내역을 점검하세요
revoke.cash에 매달 방문해 더 이상 사용하지 않는 스마트 컨트랙트 승인을 모두 취소하세요. 신규 프로젝트 민팅 후에는 특히 중요합니다. 사용하지 않는 승인은 잠재적 위험으로 남아 있으니 꼭 직접 닫아주세요.
디스코드 DM NFT 링크는 절대 클릭하지 마세요
정상적인 NFT 프로젝트는 커뮤니티 멤버에게 DM으로 민팅 권한이나 깜짝 세이프리스트를 보내지 않아요. NFT 프로젝트 명의로 DM이 오면 기본적으로 피싱으로 간주하고, 신고·삭제 후 클릭하지 마세요.
민팅 사이트 URL을 반드시 검증하세요
민팅 전 공식 사이트를 즐겨찾기에 등록하고, 민팅 URL은 공식 트위터와 공지 링크로 교차 확인하세요. 구글 광고나 메신저로 받은 링크로 민팅 사이트에 접근하지 마세요. 몇 초의 확인이 큰 피해를 막아줍니다.
위험한 민팅엔 버너 월렛을 사용하세요
민팅에 필요한 ETH 또는 SOL만 담긴 별도 MetaMask 월렛을 만들어 사용하세요. 프로젝트가 악성이더라도 피해가 해당 월렛에만 한정됩니다. 메인 컬렉션 지갑과 승인 내역은 안전하게 분리됩니다.
마무리
NFT 도난의 패턴은 거의 예측 가능할 만큼 반복돼요—핫 월렛, 낯선 사이트, 일상적인 것처럼 보이는 승인. 하드웨어 지갑은 모든 행동에 물리적 확인을 요구해 이 패턴을 근본적으로 차단합니다. 지켜야 할 가치가 있다면, 이 불편함이야말로 진짜 보호 기능이에요.
FAQ
-
네. NFT는 지갑이 아니라 블록체인에 저장돼요. 지갑은 소유권을 증명하고 전송을 승인하는 개인 키를 보관합니다. Tangem은 ERC-721, ERC-1155 이더리움 NFT와 Metaplex 솔라나 NFT를 네이티브로 지원하며, 앱에서 컬렉션 썸네일과 메타데이터도 바로 보여줘요. 하드웨어 보호 덕분에 모든 전송과 승인은 사용자의 물리적 조작이 필요합니다.
-
setApprovalForAll은 ERC-721, ERC-1155 표준의 스마트 컨트랙트 함수로, 다른 주소에 컬렉션 내 모든 NFT를 무제한 전송할 권한을 부여합니다. 피싱 사이트는 이 기능을 이용해 한 번의 트랜잭션으로 전체 컬렉션을 탈취할 수 있어요. 하드웨어 지갑에서는 승인 세부 내용이 서명 전 화면에 표시되어, 사용자가 직접 읽고 거절할 수 있습니다.
-
네. Tangem을 OpenSea에 WalletConnect로 연결할 수 있어요. OpenSea에서 WalletConnect를 선택하고, Tangem 앱으로 QR 코드를 스캔하세요. 이후 모든 작업(리스트, 전송, 승인 등)은 휴대폰에서 검토 후 NFC 터치로 서명합니다. 키는 절대 하드웨어 칩을 벗어나지 않아요.
-
민팅 금액만 충전한 전용 버너 핫 월렛을 민팅에만 사용한다면, 검증되지 않은 프로젝트에도 어느 정도 안전하게 접근할 수 있어요. 위험이 한정된 지갑에만 머무르기 때문입니다. 가치 있는 NFT를 얻었다면 즉시 콜드 월렛으로 옮기고, 메인 컬렉션 지갑으로는 검증되지 않은 컨트랙트에서 민팅하지 마세요.