월렛 드레이너란? 작동 방식과 내 자산을 지키는 방법

이 문서는 다음 언어로 제공됩니다:

Author logo
Rukkayah Jigam
Post image

Scam Sniffer의 2025년 연례 보고서에 따르면 월렛 드레이닝 피싱으로 106,000명의 피해자가 8,385만 달러를 잃었어요. 2025년 상반기에만 암호화폐 이용자들은 피싱 공격으로 4억 1,075만 달러를 잃었고, 그 패턴은 비슷해요. 사용자가 그럴듯한 링크를 클릭하고, 월렛을 연결한 뒤, 자산을 빼가는 거래를 승인하게 되는 거죠. NFT 수집가, DeFi 이용자, 그리고 디스코드나 X(구 트위터)에서 잘못된 링크를 클릭한 일반 사용자 모두가 표적이에요.

월렛 드레이너는 블록체인을 해킹하지 않아요. 그럴 필요도 없어요. 사용자가 한 번의 클릭으로 월렛 잔액 전체를 쓸 수 있는 권한을 넘기도록 속이는 게 핵심이에요. 이 가이드에서는 월렛 드레이너의 작동 방식과 방어법을 자세히 설명해요.
 

월렛 드레이너의 작동 원리

월렛 드레이너는 사용자가 월렛을 연결하고 거래를 승인하거나, 무제한 월렛 권한을 부여하도록 유도해 자산을 빼가는 악성 dApp 또는 피싱 수법이에요.

 

핵심은 이렇습니다. 사이트가 정상처럼 보이고, 월렛을 연결하면 프라이빗 키, 시드 구문, 또는 월렛 승인 요청이 나타나요. 만약 자산을 빼갈 수 있는 거래나 무제한 토큰 접근을 승인하면 공격자가 자산을 이동시킬 수 있어요. 한 번의 승인만으로도 충분해요. 이 공격은 시드 구문이나 프라이빗 키를 요구하지 않아요. 오직 사용자의 승인이 필요해요.

 

중요한 점은 모든 위험한 승인이 눈에 띄게 보이지 않는다는 거예요. Scam Sniffer의 2025년 월렛 드레이너 데이터에 따르면, 100만 달러 이상 피해 사건 중 38%가 퍼밋 기반 서명 공격이었어요.

 

서명 기반 드레이너는 한 단계 더 교묘해요. 일반적인 온체인 승인 거래 대신, 피싱 사이트가 "월렛 인증"이나 "에어드롭 받기" 같은 이름으로 오프체인 서명을 요구할 수 있어요. 이때는 토큰 전송처럼 보이지 않아 위험성이 낮아 보이고, 일반적인 ERC-20 승인처럼 명확한 기록도 남지 않을 수 있어요.

 

이게 바로 함정이에요. 서명만으로도 퍼밋 방식의 승인 흐름을 통해 토큰 사용 권한을 줄 수 있어요. Permit2 스타일 공격에서는 서명 하나로 기존 허용 범위 내에서 여러 토큰에 대한 권한을 부여할 수 있어요. "100 USDC 전송"처럼 명확한 안내가 나오지 않을 수도 있고, 관리자 메시지처럼 보이지만 실제로는 공격자에게 빠르게 자산을 옮길 수 있는 길을 열어줘요.

 

비슷한 패턴은 단순 승인 공격에서도 나타나요. 악성 dApp이 암호를 깨지 않아도, 사용자가 잘못된 지출자에게 승인을 해주면 블록체인은 그 권한을 유효하게 처리해요. 그래서 가장 안전한 질문은 "이 사이트가 전문적으로 보이나?"가 아니라, "내가 누구에게, 어떤 권한을, 얼마 동안 주는가?"예요.
 

드레이너 유포 방식: 공격 경로

위의 메커니즘은 사용자가 악성 사이트와 상호작용할 때만 작동해요. 사용자를 그곳으로 유인하는 게 공격의 나머지 절반이에요.

 

가짜 토큰이나 NFT 에어드롭은 월렛으로 직접 전송될 수 있고, 유명 컬렉션을 흉내 내는 미묘한 이름 오류로 사용자를 피싱 사이트로 유도해요. 그래서 월렛에 갑자기 들어온 낯선 자산은 호기심보다 의심해야 해요.
 

사칭 메시지와 가짜 프로필도 매우 위험해요. 사기꾼들은 가짜 프로필, 봇, 유명 인사 사칭으로 가짜 에어드롭을 홍보해요. Celestia TIA 런칭 때도 calestiatoken이라는 가짜 계정이 CelestiaOrg를 사칭해 이더리움 주소를 제출하라고 했어요. 실제로 Celestia는 이더리움 기반 프로젝트가 아닌데도요.

 

이런 런칭 때는 유사 사이트가 빠르게 우후죽순 생겨나요. 실제로 vault에는 Celestia 에어드롭 기간 동안 수십 개의 Celestia 유사 사이트가 기록돼 있어요. 사용자는 공식 페이지를 찾으려고 시간에 쫓겨 검색하다가, 가장 먼저 보이는 그럴듯한 결과를 클릭하게 돼요. 드레이너는 단 한 번의 성급한 클릭만 있으면 충분해요.

 

가짜 에어드롭 클레임 페이지는 공식 사이트와 거의 똑같은 이름, 레이아웃, 로고를 복제할 수 있어요. 에어드롭 정보를 확인할 때는 공식 웹사이트, 블로그, 소셜 채널을 반드시 검증해야 해요.

 

스폰서 검색 결과나 소셜 미디어 광고, 이메일·텔레그램·디스코드·X의 사칭 메시지, 가짜 에어드롭 토큰, WalletConnect 피싱, 이메일 피싱 등 다양한 경로로 사기 사이트와 메시지가 유포돼요.

 

경고 신호는 비슷해요. 계정 이름의 작은 차이, 철자 오류, 팔로워 수가 적거나, 공식 채널에 없는 공지 등이 대표적이에요.

위험한 승인 내역 확인 및 철회 방법

생각보다 더 많은 활성 승인을 보유하고 있을 수 있어요. DeFi에서 했던 모든 상호작용이 온체인에 승인 기록을 남겼고, 그중 일부는 무제한 승인일 수 있어요.

 

1단계: 승인 내역 점검하기

신뢰할 수 있는 승인 점검 도구를 사용하고, 월렛 연결 전 반드시 URL을 확인하세요. 자주 확인한다면 즐겨찾기를 이용하세요. 가짜 승인 점검 사이트도 타이밍만 다를 뿐 또 다른 피싱 페이지일 수 있어요.

 

사용 중인 각 체인별로 활성화된 승인 내역을 확인하세요. 목표는 간단해요. 어떤 컨트랙트가 어떤 토큰을, 얼마까지 사용할 수 있는지, 현재 내 사용 내역과 일치하는지 점검하는 거예요.

 

무제한 승인을 먼저 확인하세요. 이 승인들은 특정 금액이 아니라 광범위한 사용 권한을 부여해요. 그다음, 더 이상 사용하지 않는 프로토콜의 오래된 승인, 알 수 없는 컨트랙트, 의미 없는 큰 금액의 고정 승인도 점검하세요.

 

도구에서 Permit2나 서명 기반 허용 내역이 따로 표시된다면 그것도 꼭 확인하세요. 알 수 없는 지출자, 광범위한 토큰 접근, 오래된 dApp 세션의 허용 권한은 최근 승인보다 우선적으로 살펴야 해요. 실용적인 월간 점검 방법은, 승인을 세 가지로 나누는 거예요. 자주 사용하는 프로토콜의 권한은 유지하고, 더 이상 필요 없는 큰 권한은 줄이거나 철회하고, 알 수 없는 컨트랙트나 옛 캠페인에 연결된 것은 삭제하세요. DeFi 사용 자체를 어렵게 하려는 게 아니에요. 오래된 권한이 큰 위험이 되는 걸 막는 게 목적이에요.

 

2단계: 의심스러운 승인 철회하기

신뢰할 수 없는 앱과 사용하지 않는 승인은 철회하세요. 철회는 온체인 거래가 필요해 가스비가 발생할 수 있어요. 무제한 승인부터, 그다음은 큰 금액 승인, 그리고 오래된 DeFi 세션의 승인 순으로 우선순위를 정하세요.

 

이 비용은 일종의 보험이에요. 오래된 승인 권한을 닫기 위해 소액의 가스비를 내는 것이, 영구적으로 지출 권한을 남기는 것보다 훨씬 나아요. 가스비가 높다면 우선순위를 정해 무제한, 알 수 없는 컨트랙트, 몇 달간 사용하지 않은 프로토콜 순으로 처리하세요.

 

앞으로 새로운 프로토콜을 사용할 때는, 거래에 필요한 최소한의 승인만 부여하세요. 이 과정을 매달 습관처럼 점검하는 것이 좋아요. 실용적인 규칙은 간단해요. 랜덤 토큰이 "클레임"이나 "언락"을 하라고 하면, 무조건 사기로 간주하세요. 어떤 정상적인 프로토콜도 승인 처리를 위해 시드 구문이나 프라이빗 키를 요구하지 않아요.

드레이너 방어 체크리스트

아래는 추상적인 원칙이 아니라, 위에서 설명한 공격 경로별로 직접 대응할 수 있는 실천법이에요.

  • 사용하는 모든 DeFi dApp을 즐겨찾기에 등록하세요. 검색이나 디스코드, X, 텔레그램 링크로 찾지 마세요.
     
  • 월렛 연결 전 URL을 한 글자씩 정확히 확인하세요. 도메인 전체를 꼭 점검하세요.
     
  • 월렛 승인 내역을 정기적으로 점검하고, 신뢰할 수 없는 앱과 사용하지 않는 무제한 승인은 철회하세요.
     
  • 즐겨찾기로 직접 방문하지 않은 사이트에서 "월렛 인증"이나 "에어드롭 받기" 메시지에 절대 서명하지 마세요.
     
  • 에어드롭이나 민팅 정보는 공식 채널에서 공지된 내용만 확인하고, 인플루언서 게시글만으로 행동하지 마세요.
     
  • 중요 자산은 반드시 하드웨어 지갑에 보관하세요. 실물 탭이나 버튼 누르기는 마지막 보안 장치예요.
     
  • 새로운 프로토콜이나 검증되지 않은 서비스는 별도의 "버너 월렛"을 사용하세요. 메인 월렛을 알 수 없는 dApp에 연결하지 마세요.
     
  • 월렛 앱, 운영체제, 브라우저는 항상 최신 버전으로 업데이트하세요. 보안 취약점이 자주 패치돼요.
     
  • 자산을 분리하세요. 소액·자주 쓰는 용도는 핫 월렛에, 대량·장기 보관 자산은 콜드 스토리지에 두세요.

FAQ

  • 하드웨어 지갑에서 승인을 받았다면 드레이너도 승인된 한도 내에서 자산을 쓸 수 있어요. 하지만 하드웨어 지갑은 프라이빗 키를 인터넷과 분리해 보관하고, 추가 서명 단계를 요구해요. 승인 요청을 거부하면 드레이너는 아무것도 가져갈 수 없어요.

  • 당황하지 말고, 즉시 활성 승인 내역을 점검하세요. 의심되는 승인을 찾아 철회하고, 잔고를 확인하세요. 토큰이 이미 빠져나갔다면 드레이닝이 이미 실행된 것일 수 있어요. 남은 자산은 새 월렛 주소로 옮기세요. 에어드롭이 가짜라고 생각되면 절대 상호작용하거나 월렛을 연결하거나 서명하지 말고, 공식 프로젝트에 신고하세요.

  • DeFi를 자주 쓴다면 한 달에 한 번 정도가 좋아요. 새로운 프로토콜을 사용했거나, 처음 보는 dApp에 연결했거나, 토큰 클레임에 참여했거나, 애매한 서명을 했을 때는 더 빨리 점검하세요. 중요한 건 꾸준함이에요. 오래된 승인은 별도의 요청이 없어도 계속 남아 있으니, 직접 철회하거나 갱신해야 해요.

  • 아니에요. 서명 요청이 무해할 수도 있지만, 퍼밋 방식 승인 흐름을 통해 자산 사용 권한을 줄 수도 있어요. 예상치 못한 "월렛 인증", "에어드롭 받기", Permit2 스타일 요청은 고위험으로 간주하세요. 신뢰할 수 있는 즐겨찾기로 직접 들어간 게 아니라면 페이지를 닫고, 서명 전 허용 내역을 꼭 점검하세요.

  • 시드 구문 공격은 공격자가 월렛 전체에 대한 완전하고 영구적인 통제권을 가져요. 즉시 모든 자산을 빼가고, 이후 입금도 모두 탈취할 수 있어요. 드레이너 공격은 사용자가 거래나 승인에 동의해 자산을 빼가는 방식이에요. 둘 다 심각하며, 공격자는 자산 접근의 마스터 키 역할을 하는 복구 구문이나 승인 서명을 우선 노려요.

Author logo
작가 Rukkayah Jigam

Writer & editor covering digital assets and product updates.

Author logo
검토자: Patrick Dike-Ndulue

Senior editor covering crypto, onchain equities, and technology.