지갑과 출금 주소를 지키는 법 — 실제로 자금이 새는 경로

핵심 요약

암호화폐 자금이 사라지는 경로는 해킹보다 복사·붙여넣기 쪽이 훨씬 많습니다. 시드구문 노출, 주소 오염, 클립보드 변조 세 가지가 대표적이고, 셋 다 보내기 전 한 번의 확인으로 막을 수 있습니다.

암호화폐에서 자금을 잃는 가장 흔한 방식은 정교한 해킹이 아니라 주소가 바뀐 것을 못 보고 보내는 것입니다. 체인에는 취소가 없으므로 방어는 전부 보내기 전에 이뤄져야 합니다. 여기서는 실제로 자주 쓰이는 세 가지 경로와 각각의 차단법을 봅니다.

자금이 새는 세 가지 경로

경로어떻게 일어나나차단 방법
시드구문 노출복구 문구를 화면·사진·메신저에 남김온라인에 절대 입력하지 않음
주소 오염비슷하게 생긴 주소로 소액을 보내 내역을 오염시킴내역에서 복사하지 않고 원본에서 복사
클립보드 변조악성 프로그램이 붙여넣기 순간 주소를 바꿔치기붙여넣은 뒤 앞뒤 글자 대조

세 경로의 공통점은 기술적으로 막는 것이 아니라 습관으로 막는다는 것입니다. 특히 두 번째와 세 번째는 지갑이 아무리 안전해도 사용자가 잘못된 주소를 넣으면 그대로 실행됩니다.

주소 오염이 실제로 작동하는 방식

공격자는 내가 자주 쓰는 주소와 앞 몇 글자와 뒤 몇 글자가 같아 보이는 주소를 만들어 아주 적은 금액을 보냅니다. 그러면 내 거래 내역에 그 주소가 남고, 다음에 보낼 때 내역에서 주소를 복사하는 사람은 진짜 대신 그것을 복사하게 됩니다. 대부분의 지갑이 주소를 앞뒤만 줄여서 표시하기 때문에 눈으로는 구분되지 않습니다.

  1. 주소는 항상 원본에서 복사한다. 받는 쪽 입금 화면에서 직접 복사하고, 과거 거래 내역이나 메신저 대화에서 가져오지 않습니다.
  2. 붙여넣은 뒤 앞뒤를 대조한다. 앞 4~6자와 뒤 4~6자를 원본과 비교합니다. 가운데만 다른 주소가 실제로 존재하므로 양끝만 보는 것으로는 부족할 때가 있습니다.
  3. 가능하면 중간 구간도 한 번 본다. 지갑이 전체 주소를 펼쳐 보여 주는 기능이 있으면 그 화면에서 확인합니다.
  4. 처음 쓰는 주소는 소액으로 먼저 보낸다. 도착을 확인한 뒤 나머지를 보냅니다. 수수료가 한 번 더 들지만 전액을 잃는 것보다 훨씬 저렴합니다.
  5. 주소록에 저장해 두고 그것만 쓴다. 매번 복사하지 않으면 오염될 여지 자체가 줄어듭니다.

도착 확인은 블록 탐색기에서 To 값을 대조하면 됩니다. 잘못 보냈을 때 무슨 일이 벌어지는지는 되돌릴 수 없는 위험에 있습니다.

시드구문에 대해 알아야 할 최소한

복구 문구는 비밀번호가 아니라 지갑 그 자체입니다. 그것을 가진 사람은 지갑을 그대로 복제할 수 있고, 비밀번호를 바꾸거나 기기를 초기화해도 막을 수 없습니다. 그래서 다음이 성립합니다.

흔한 요구정상인가
고객센터가 복구 문구를 물어본다정상적인 서비스는 요구하지 않는다
지갑 복구를 위해 사이트에 입력하라고 한다입력하는 순간 통제권이 넘어간다
에어드랍을 받으려면 문구가 필요하다받는 데는 주소만 있으면 된다
앱 업데이트를 위해 재입력하라고 한다업데이트에 문구는 필요하지 않다

계정 쪽 방어도 함께 걸어 둔다

지갑을 지켜도 서비스 계정이 뚫리면 출금 주소가 바뀔 수 있습니다. 2단계 인증을 켜고, 출금 주소 화이트리스트가 있으면 등록해 두는 것이 기본입니다. 화이트리스트는 등록 후 일정 시간이 지나야 사용할 수 있게 하는 경우가 많은데, 이 지연이 바로 방어 장치입니다. 지갑이 용도별로 나뉜 구조라면 지갑 구분에서 어느 지갑에 무엇이 연결돼 있는지 함께 확인하세요.

기기와 앱 쪽 기본 점검

지갑 자체가 튼튼해도 그것을 여는 기기가 감염돼 있으면 방어선이 하나 사라집니다. 아래 네 가지는 비용이 들지 않으면서 효과가 큰 축에 듭니다.

점검 항목왜 하는가
지갑 앱을 공식 배포처에서만 받기같은 이름의 위조 앱이 실제로 존재한다
운영체제·브라우저 업데이트 유지클립보드 접근을 노리는 취약점이 막힌다
확장 프로그램 최소화페이지 내용을 바꿔치기할 권한을 가진 것이 많다
큰 금액은 별도 지갑에 분리한 번의 실수로 전액이 나가지 않게 한다

마지막 항목이 가장 효과가 큽니다. 자주 쓰는 지갑에는 당장 쓸 만큼만 두고 나머지를 따로 두면, 앞의 세 방어가 모두 뚫려도 손실이 그 지갑 안으로 제한됩니다.

자주 묻는 질문

주소 앞뒤만 확인해도 충분한가요?

대부분은 걸러지지만 완전하지는 않습니다. 앞뒤를 맞춘 주소를 만드는 것이 가능하기 때문에, 중요한 금액이라면 전체를 펼쳐 보거나 소액 선송금으로 확인하는 편이 안전합니다. 확인 비용은 수수료 한 번이고, 실패 비용은 전액입니다.

거래 내역에 모르는 소액 입금이 있습니다.

주소 오염 시도일 가능성이 있습니다. 그 자체로는 피해가 없지만, 내역에서 주소를 복사하는 습관이 있으면 다음 전송에서 문제가 됩니다. 해당 주소를 쓰지 말고, 받는 주소는 항상 입금 화면에서 새로 복사하세요.

하드웨어 지갑을 쓰면 이런 문제가 없어지나요?

시드구문 노출 위험은 크게 줄지만 주소 확인 문제는 그대로 남습니다. 다만 하드웨어 지갑은 서명 전에 기기 화면에 받는 주소를 표시하므로, 컴퓨터가 감염돼 클립보드가 바뀌었더라도 기기 화면에서 잡을 수 있습니다. 그 화면을 실제로 읽는 것이 핵심입니다.

2단계 인증은 어떤 방식이 나은가요?

문자보다 인증 앱 방식이 일반적으로 더 안전하다고 봅니다. 번호 이전이나 복제로 문자를 가로채는 경로가 존재하기 때문입니다. 어떤 방식을 쓰든 백업 코드를 지갑 복구 문구와 같은 곳에 보관하지 않는 것이 중요합니다.

이미 잘못된 주소로 보냈다면 방법이 있나요?

체인 차원에서는 되돌릴 수 없습니다. 받은 주소의 통제권을 가진 쪽이 돌려주는 것 외에는 경로가 없고, 그 주소가 거래소 소유라면 문의로 회수되는 사례가 있습니다. 어느 쪽이든 트랜잭션 해시와 시각을 확보해 두는 것이 첫 단계입니다.

이 사이트는 정보 제공용입니다. 여기 정리한 기준은 이용자가 스스로 확인하기 위한 절차이며, 특정 사업자의 이용을 권유하지 않습니다. 약관과 규제는 수시로 바뀌므로 반드시 원문에서 직접 확인한 뒤 판단하세요.

19세 미만 이용 불가. 온라인 도박은 재정·심리·법적 리스크가 크고 지역에 따라 불법일 수 있습니다. 도박으로 어려움을 겪고 있다면 한국도박문제예방치유원 상담(국번 없이 1336)에서 무료로 도움을 받을 수 있습니다.