모바일 지갑에서 암호화폐 안전하게 지키는 방법
모바일 지갑에서 암호화폐 안전하게 지키는 방법
휴대폰은 항상 켜져 있고, 늘 인터넷에 연결되어 있으며, 언제나 곁에 있어요. 그래서 모바일 암호화폐 지갑이 편리한 거예요. 하지만 이 편리함이 공격자에게도 매력적으로 다가와요. hot wallet은 인터넷에 연결된 상태를 유지해 실시간으로 자산을 보내고 받고 관리할 수 있게 해줘요. 이 연결 덕분에 편리하지만, 동시에 피싱, 악성코드, 기기 탈취 등 다른 온라인 계정과 같은 위협에 노출돼요. 대부분의 모바일 지갑 피해는 예방할 수 있어요. five-minute auto-lock 같은 자동 잠금 설정도 도움이 돼요. 아래 실천법들은 기술적인 전문지식이 필요하지 않아요. 꾸준함이 중요해요.
알아두면 좋은 자산 분산 방법: 모바일 지갑에는 소액만 보관하고, 나머지는 cold storage로 옮겨 두세요. 만약 휴대폰이 해킹되더라도 피해를 최소화할 수 있어요.
모바일 암호화폐 지갑의 주요 위협
무엇이 문제를 일으킬 수 있는지 아는 것이 첫걸음이에요.
피싱과 가짜 앱
가짜 지갑 앱과 사기성 웹사이트는 진짜처럼 보이도록 만들어져요. 이들의 목적은 단 하나, 12- 또는 24-word recovery phrase를 입력하게 만드는 거예요. 이 단어들을 넘기면, 자금은 영원히 빼앗겨요. 앱스토어도 예외가 아니에요. 모방 앱이 두 주요 플랫폼 모두에 등장한 적이 있어요.
SIM swap 공격과 모바일 계정 탈취
현재까지의 연구에서는 SIM swap이 비수탁형 지갑에서 직접적인 영향을 미친다는 근거는 없어요. 이 가이드는 지원되는 위험에 집중해요: 모바일 지갑의 보안은 그 지갑이 실행되는 기기의 보안에 직접적으로 달려 있어요. Tangem app의 보안 설정에서 제공되는 five-minute auto-lock 타이머는 잠금 해제된 휴대폰의 무단 접근을 제한해 줄 수 있어요.
악성코드와 클립보드 탈취
감염된 기기에 설치된 악성코드는 키 입력을 가로채거나, 지갑 파일을 읽거나, 복사한 지갑 주소를 공격자의 주소로 몰래 바꿀 수 있어요. 예를 들어 0.1 ETH를 내 주소로 보낸다고 생각했지만, 실제로는 그렇지 않을 수 있어요. 항상 전송 전 화면에서 전체 목적지 주소를 확인하세요.
기기 분실 및 도난
잠금이 약한 휴대폰이 도난당하면, 지갑도 함께 도난당한 거예요. security of a mobile wallet depends directly on the security of the device running it. 생체 인증, PIN 코드, five-minute auto-lock 타이머가 1차 방어선이에요.
꼭 실천해야 할 10가지 보안 수칙
1. 하드웨어 백업이 있는 비수탁형 지갑 사용하기
self-custodial wallet은 개인 키를 직접 관리한다는 의미예요. 거래소나 회사, 중개인이 대신 보관하지 않아요. 진짜 보안의 출발점이에요. 더 강력한 보호를 원한다면 모바일 지갑을 하드웨어 백업과 함께 사용하세요. 하드웨어 지갑은 오프라인 칩에서 개인 키를 생성·보관하고, 인터넷에 연결된 환경에 키가 노출되지 않은 채 내부적으로 서명해요. 예를 들어 Tangem app은 단독 소프트웨어 지갑과 하드웨어 지갑(Tangem Card or Ring) 연동 모두 지원해요. NFC로 실물 카드를 태그해야만 서명이 이뤄져요. 실물 카드가 없으면 소프트웨어만으로는 자금을 이동할 수 없어요. Tangem 하드웨어 지갑은 two- or three-card backup set을 활용할 수 있어요.
명확히 해야 할 점: seedless hardware model을 사용하다 모든 카드를 분실하면 자금 복구가 불가능해요. seed phrase나 남아 있는 카드가 없으면 복구 방법이 없어요.
2. 생체 인증 활성화하기
대부분의 모바일 지갑은 Touch ID나 Face ID를 지원해요. 꼭 활성화하세요. iOS에서는 생체 정보가 Secure Enclave에, 안드로이드에서는 Trusted Execution Environment에 저장돼요. 이 데이터는 서버로 전송되지 않아요. 빠르고 강력한 접근 제어 수단이에요. Tangem도 보안 설정에서 five-minute auto-lock 타이머를 제공해요. 하드웨어 지갑과 연동할 때는 생체 인증이 보조 역할이고, 거래 서명 시마다 실물 카드 태그가 필요해요.
3. recovery phrase 오프라인 보관하기
12- or 24-word seed phrase를 종이에 적어 물리적으로 안전한 장소에 보관하세요. 클라우드, 사진, 이메일에는 절대 저장하지 마세요. 이 단어들을 가진 사람은 어느 기기에서든 지갑을 통제할 수 있어요. 최소 두 곳에 내구성 있는 백업을 따로 보관하고, 큰 금액을 보관하기 전 복구 테스트를 해보는 것이 권장돼요.
4. 공식 경로에서 앱 다운로드하기
지갑 앱은 반드시 공식 App Store나 Google Play의 공식 웹사이트에서 직접 연결된 페이지에서만 다운로드하세요. 개발자 이름, 리뷰 수, 최근 업데이트 날짜를 확인하고, 모방 앱이 아닌지 꼼꼼히 살펴보세요. 신뢰할 수 있는 지갑은 설치나 지원 과정에서 12- or 24-word seed phrase를 요구하지 않아요.
5. 전용 휴대폰 또는 프로필 사용하기
모바일 지갑에 큰 금액을 보관한다면, 전용 휴대폰이나 프로필을 사용하세요. 소셜미디어, 불필요한 앱, 출처 모를 링크는 피하세요. 앱이 적을수록 공격 표면이 줄고, 위험도 낮아져요.
6. 거래 알림 활성화하기
출금 거래에 대한 푸시 알림을 설정하면, 내 동의 없이 자금이 이동할 때 즉시 알 수 있어요. 예기치 않은 0.1 ETH 전송 알림을 받으면 바로 확인할 수 있어요. 무단 거래를 빠르게 인지하는 것이 중요해요. blockchain transfers are irreversible이기 때문이에요. 알림을 꼭 설정하고, 수시로 확인하세요.
7. 지갑 앱 정기적으로 업데이트하기
보안 패치는 취약점을 막아줘요. 지갑 앱, 운영체제, 브라우저를 항상 최신 상태로 유지하는 것이 가장 쉽고 효과적인 습관이에요. 매달 업데이트를 확인하거나, 지갑 앱만이라도 자동 업데이트를 설정하세요.
참고: 일부 하드웨어 지갑은 설계상 펌웨어를 업데이트할 수 없어요. 이 경우 앱 업데이트와 카드 펌웨어는 별개로 관리해야 해요.
8. 공용 와이파이에서 거래하지 않기
공용 또는 공유 네트워크에서는 내 트래픽이 노출될 수 있어요. 블록체인 거래 자체는 암호화되어 있지만, 주변 네트워크 환경도 중요해요. 부득이하게 공용 와이파이에서 거래해야 한다면 VPN을 사용하세요. five-minute auto-lock 타이머로 잠깐 자리를 비워도 무단 접근을 막을 수 있어요. 가능하다면 모바일 데이터 연결을 사용하는 것이 더 안전해요.
9. 전송 전 주소 두 번 확인하기
거래 전 지갑 화면이나 기기 화면에서 세부 정보를 꼭 확인하세요. 0.1 ETH를 보내기 전, 목적지 주소 전체를 내가 의도한 주소와 비교하세요. 일부 지갑은 주소록이나 거래 시뮬레이션 기능을 제공하니, 지원된다면 활용하세요.
10. 출금 한도 설정하기
출금 한도나 지출 제한 설정이 가능한 지갑이라면 꼭 활성화하세요. 0.1 ETH 이하로 한도를 두면, 기기나 계정이 탈취돼도 피해를 줄일 수 있어요. 모든 지갑이 이 기능을 제공하지는 않으니, 내 앱의 보안 설정을 확인하세요.
휴대폰 분실 또는 도난 시 대처법
빠르게 대응하세요. five-minute auto-lock 타이머로 즉각적인 무단 접근을 막을 수 있어요. 아래 순서대로 진행하세요:
- Lock or mark the device as lost: Apple의 Mark as Lost 또는 안드로이드의 Find Hub / Secure Device 기능으로 즉시 기기를 잠그거나 분실 표시하세요. 누군가 실물 기기를 입수해도 사용이 어렵게 만들어요.
- Contact your carrier로 서비스 일시 중지 및 SIM 차단을 요청하세요. SMS 기반 접근을 차단할 수 있어요.
- 기기가 도난당했다면 Report theft to the police 하세요. 위치를 알아도 직접 찾으러 가지 마세요.
지갑 복구는 백업 방식에 따라 달라져요. seed phrase를 안전하게 보관했다면, 새 기기에서 12개 또는 24개 단어로 지갑을 복구할 수 있어요. 하드웨어 지갑을 썼다면, 새 휴대폰에 앱을 설치하고 카드를 태그하면 돼요. 개인 키는 카드에 있고, 휴대폰에는 없어요.
seed phrase도 남은 카드도 없다면 자금은 복구할 수 없어요. 이것은 블록체인 구조의 결함이 아니라, 백업 없는 self-custody의 직접적인 결과예요. 그래서 백업이 무엇보다 중요한 거예요.
FAQ
-
하드웨어 지갑은 개인 키를 오프라인 칩에 보관하고, 거래 서명을 내부적으로 처리해요. 키가 휴대폰이나 인터넷 연결 기기에 노출되지 않아요. 추가 보호를 원한다면, 거래 서명 시 별도의 하드웨어(카드 등)가 반드시 필요한 지갑을 사용하세요.
-
큰 금액을 보관할수록 더 강력한 보안 환경이 필요해요. 휴대폰과 하드웨어 지갑을 연동하면, 개인 키는 오프라인 칩에만 저장되고 휴대폰은 인터페이스 역할만 해요. self-custody인 만큼 백업도 오프라인으로 안전하게 보관해야 해요.
-
해당 사이트와 즉시 접속을 중단하세요. 이 단어들을 가진 사람은 어느 기기에서든 지갑을 통제할 수 있어요. recovery phrase는 웹사이트나 지원 상담에서 절대 입력하지 마세요.
-
현재까지의 연구에서는 SIM swap이 비수탁형 지갑에 직접적인 영향을 미친다는 근거는 없어요. 휴대폰 자체를 생체 인증과 five-minute auto-lock 타이머로 안전하게 보호하세요.