암호화폐 지갑 보안은 결국 하나의 정직한 원칙으로 귀결됩니다. 어떤 단일 설정도 당신을 안전하게 만들어주지 않으므로, 여러 개의 독립적인 방어 장치를 겹겹이 쌓고, 각각의 방어는 다른 하나가 실패했을 때만 버텨주면 된다는 사실을 받아들이는 것입니다. 자기수탁(self-custody)에서는 당신이 곧 은행입니다. 잘못된 거래나 유출된 시드 문구를 되돌려줄 사기 대응 부서 같은 것은 없습니다. 다행인 점은, 자산을 실제로 지켜주는 관행들이 단순하고, 무료이며, 누구나 실천할 수 있다는 것입니다. 아래에는 그중 열두 가지를 기초부터 바깥쪽으로 묶어 정리했고, 시간이 10분밖에 없을 때 가장 먼저 해야 할 일들의 짧은 목록도 덧붙였습니다.
키와 시드를 보호하라
다른 모든 것은 이것에 비하면 부차적입니다. 시드 문구는 재설정할 수 있는 비밀번호가 아닙니다. 그것이 곧 당신의 지갑입니다. 그것을 가진 사람은 어떤 기기에서든, 영원히 자산을 통제할 수 있습니다. 시드 문구가 무엇을 의미하는지 아직 명확하지 않다면, 다른 어떤 일을 하기 전에 시드 문구가 무엇인지 설명한 글을 5분 정도 읽어볼 가치가 있습니다.
1. 공식 출처에서만 다운로드하라
사람들이 모든 것을 잃는 가장 흔한 경로는 그럴듯한 가짜를 설치하는 것입니다. 지갑 앱과 확장 프로그램은 공식 웹사이트, 진짜 App Store 또는 Google Play 등록 페이지, 검증된 Chrome Web Store 페이지에서 받으십시오. 검증하지 않은 이메일, 광고, DM, 검색 결과의 링크에서는 절대 받지 마십시오. 진짜 사이트를 북마크해두고 그 북마크를 사용하십시오. 가짜 지갑은 픽셀 단위까지 완벽해 보일 수 있으며, 오직 한 가지 목적을 위해 존재합니다. 당신이 시드 문구를 입력하는 순간 그것을 가로채는 것입니다.
2. 시드는 오프라인으로 보관하라 — 메탈 백업을 고려하라
복구 문구는 인터넷에 절대 연결되지 않는 것에 보관해야 합니다. 종이에 적거나, 더 나아가 화재와 침수를 견디는 금속판에 새기십시오. 절대로 스크린샷, 휴대폰 메모, 클라우드 문서, 자신에게 보내는 이메일로 저장하지 마십시오. 디지털 형태의 모든 것은 동기화되거나, 유출되거나, 악성코드에 읽힐 수 있습니다. 내구성 있는 물리적 백업에 대한 근거가 궁금하다면, NFC 및 메탈 카드 보안에 관한 글에서 절대 잃어버려서는 안 될 문구에 있어 강철이 종이를 능가하는 이유를 다룹니다.
3. 큰 자산에는 하드웨어 키나 2차 인증을 사용하라
의미 있는 잔액의 경우, 단일 기기에 담긴 단일 비밀은 단일 실패 지점입니다. 공격자가 원격으로 접근할 수 없는 요소를 추가하십시오. 전용 하드웨어 서명 장치는 키를 인터넷에서 완전히 차단하며, 물리적 탭 인증 기기는 각 행동에 '당신이 지니고 있는 것'이라는 확인 단계를 더합니다. WATS NFC Metal Card는 후자의 한 예입니다. 정확히 말하면, 이 카드는 개인 키를 저장하지 않으며 콜드 스토리지가 아닙니다. 이 카드는 접근을 인증합니다. 카드를 휴대폰에 물리적으로 탭할 때만 행동이 진행되므로, 멀리서 당신의 기기를 장악한 사람도 카드를 손에 쥐지 않는 한 거래를 완료할 수 없습니다.
분리하고, 검증하고, 차단하라
키가 안전해지면, 다음 층은 단 한 번의 실수가 입힐 수 있는 손해를 제한하는 것입니다.
4. 핫 지출 지갑과 콜드 저축 지갑을 분리하라
하루 종일 dApp에 연결하는 지갑에 저축 자산을 함께 두지 마십시오. 활발히 쓰고 거래하는 적당한 금액에는 핫 지갑을, 장기 보유 자산에는 오프라인이고 거의 건드리지 않는 콜드 지갑을 사용하십시오. 일상용 지갑이 언젠가 털리더라도, 손실은 당신의 전체 자산이 아니라 용돈 수준으로 제한됩니다. 둘 사이의 절충이 생소하다면, 핫 지갑 대 콜드 지갑 글이 각각을 언제 써야 하는지 자세히 설명합니다. WATS Hot Wallet은 바로 그 지출 역할을 위해 설계되었으며, 완전한 비수탁(non-custodial) 방식입니다. 당신이 자신의 키와 시드 문구를 직접 보유하고 WATS는 어떤 키도 보관하지 않으므로, 자산에 대한 통제권은 오직 당신에게만 있습니다.
5. 전체 주소를 검증하라 — 클립보드 악성코드를 경계하라
클립보드 탈취 악성코드는 복사된 지갑 주소를 조용히 감시하다가, 당신이 붙여넣기 전에 공격자의 주소로 바꿔치기합니다. 사기꾼이 일부러 맞춰놓는 앞뒤 몇 글자만이 아니라, 항상 목적지 주소 전체를 확인하십시오. 더 나아가, 반복되는 수신자에게는 QR 코드나 저장된 주소록을 사용하십시오. 몇 초의 확인이 성공적인 전송과 모르는 사람에게 돌이킬 수 없이 보낸 전송 사이의 차이를 만듭니다.
6. 먼저 소액 테스트 거래를 보내라
큰 금액을 새 주소로 옮기거나, 처음으로 자신의 콜드 지갑으로 보낼 때는 아주 적은 테스트 금액을 먼저 보내고 도착을 확인한 뒤 나머지를 보내십시오. 약간의 가스비와 1분의 인내가 들지만, 위험 부담이 사소할 때 잘못된 주소, 잘못된 네트워크, 오타를 잡아냅니다. 온체인 전송에는 실행 취소 버튼이 없으므로, 이 습관은 가장 비싼 종류의 실수에 대비한 저렴한 보험입니다.
7. 토큰 승인을 정기적으로 검토하고 철회하라
DeFi 앱을 사용하는 것은 보통 해당 컨트랙트가 당신의 지갑에서 토큰을 지출하도록 허용하는 승인에 서명하는 것을 의미합니다. 흔히 무제한 금액이 무기한으로 유효하게 남습니다. 각각의 상시 승인은 열린 문입니다. 그 컨트랙트가 나중에 익스플로잇되면, 당신에게 다시 묻지 않고도 승인된 토큰을 빼갈 수 있습니다. 평판 좋은 승인 검사 도구를 주기적으로 사용하고, 더 이상 쓰지 않는 것은 철회하며, 무제한보다 한정된 허용량을 설정하는 쪽을 선호하십시오. 승인 정리는 가장 가치가 높으면서도 가장 실천되지 않는 보안 습관 중 하나입니다.
사기와 당신의 기기로부터 방어하라
블록체인 자체는 좀처럼 약점이 아닙니다. 당신과 당신의 브라우저가 약점입니다. 이 층은 사람과 소프트웨어라는 공격 표면에 관한 것입니다.
8. 피싱과 승인 드레이너 사기를 알아차려라
현대의 암호화폐 절도는 코드보다 사회공학에 더 기댑니다. 피싱 사이트는 실제 프로젝트를 사칭해 당신의 시드를 수확하고, 승인 드레이너는 악의적인 '에어드롭 받기'나 '지갑 인증' 버튼을 일상적인 거래처럼 꾸미지만 실제로는 광범위한 지출 권한을 부여합니다. 긴박함, 뜻밖의 무료 증정, 먼저 DM을 보내는 '지원' 담당자, 그리고 시드 문구를 요구하는 모든 요청을 자동으로 위험 신호로 취급하십시오. 핵심 규칙은 단순합니다. 무엇에 서명하는지 읽으십시오. 그리고 어떤 요청이 당신이 하려는 일과 맞지 않는 권한을 요구한다면 거부하십시오.
9. 전용 기기나 브라우저 프로필을 사용하라
구획화하십시오. 무관한 확장 프로그램, 무작위 다운로드, 가벼운 웹 서핑이 없는, 암호화폐 전용 브라우저 프로필 또는 이상적으로는 별도의 기기를 두십시오. 브라우저 확장 프로그램은 강력할 수 있고 때때로 악의적이며, 깨끗한 프로필은 당신의 서명을 방해할 수 있는 요소를 극적으로 줄여줍니다. 당신의 지갑에 닿는 변수가 적을수록, 공격자가 들어올 통로도 적어집니다.
10. 소프트웨어를 최신 상태로 유지하라
지갑 앱, 브라우저, 확장 프로그램, 운영체제를 신속히 업데이트하십시오. 보안 패치는 실제 취약점이 발견되었기 때문에 존재하며, 구버전 소프트웨어를 실행하는 것은 그것을 이용하려는 누구에게나 알려진 구멍을 열어두는 셈입니다. 가능한 곳에서는 자동 업데이트를 켜되, 신뢰하는 출처에서 설치한 소프트웨어에 한해서만 그렇게 하십시오. 첫 번째 관행을 보십시오. 업데이트는 지루하며, 바로 그 점 때문에 공격자들은 당신이 그것을 건너뛰리라 기대합니다.
문을 잠가라 — 그리고 물리적 세계에 대비하라
마지막 층은 당신의 휴대폰, 당신의 몸, 그리고 당신보다 오래 사는 사람들에 관한 것입니다.
11. 생체 인증이나 앱 잠금을 활성화하라
지갑의 화면 잠금을 켜서, 잃어버리거나 빌려준 휴대폰이 누군가에게 즉각적인 접근 권한을 넘기지 않도록 하십시오. WATS 모바일 앱의 Face ID 또는 지문 잠금 해제를, 휴대폰 암호와 결합하면, 기기를 물리적으로 소유하는 것만으로는 당신의 자산을 지출하기에 충분치 않게 됩니다. 이것은 활성화하기에 가장 단순한 요소이며, 가장 평범한 위협, 즉 탁자 위에 잠금 해제된 채 놓인 휴대폰을 막아줍니다.
12. 물리적 보안과 상속을 생각하라
사람들이 잊는 두 가지 위협은 강압과 부재입니다. 보유 자산을 광고하지 말고, 메탈 백업을 현관 옆의 뻔한 금고가 아니라 눈에 띄지 않게 보관하십시오. 마찬가지로 중요한 것은, 당신이 더 이상 곁에 없는 날에 대비하는 것입니다. 아무도 시드를 찾을 수 없는 자기수탁 지갑은 영원히 잃어버린 자산입니다. 신뢰할 수 있는 사람이 어떻게 접근을 복구할 수 있는지 안전하고 비공개적으로 문서화하여, 당신의 암호화폐가 그 비밀과 함께 사라지지 않도록 하십시오. 화려하지는 않지만, 이것이 상속과 장부에 영구히 남는 공백 사이의 차이를 만듭니다.
다층 방어, 정직하게
그 어떤 설정도 100퍼센트 안전하지 않으며, 그렇지 않다고 말하는 사람은 무언가를 팔고 있는 것입니다. 이 관행들을 겹겹이 쌓는 요점은 그것들이 서로 독립적이라는 데 있습니다. 피싱에 대한 경각심은 앱 잠금이 막지 못하는 것을 덮어주고, 메탈 백업은 강력한 비밀번호가 막지 못하는 것을 덮어주며, 물리적 탭 인증 요소는 깨끗한 브라우저가 막지 못하는 것을 덮어줍니다. 보안은 한 번 켜는 스위치가 아닙니다. 각각이 당신의 자산으로 향하는 서로 다른 경로를 차단하는 습관의 집합입니다. 열두 가지 모두가 완벽할 필요는 없습니다. 단 하나의 실패가 일어나도 살아남을 수 있을 만큼 충분히 겹치는 층이 필요할 뿐입니다.
| 위협 | 주요 방어책 |
|---|---|
| 가짜 또는 트로이목마 지갑 앱 | 공식 출처에서만 다운로드 |
| 시드 문구 유출 또는 분실 | 오프라인 / 메탈 백업, 절대 디지털 금지 |
| 원격 기기 장악 | 하드웨어 키 또는 NFC 탭 인증 |
| 피싱 및 승인 드레이너 | 서명하는 내용을 읽기; 승인 철회 |
| 클립보드 주소 바꿔치기 | 전체 주소 검증; 테스트 거래 |
| 분실 또는 도난된 휴대폰 | 생체 인증 / 앱 잠금 및 암호 |
딱 세 가지만 한다면
전체 체크리스트가 부담스럽게 느껴진다면, 여기서 시작하십시오. 이 세 가지가 현실 세계 손실의 대부분을 막아줍니다.
- 시드 문구를 오프라인으로 백업하고, 어디에도 절대 입력하지 마십시오. 이 단 하나의 습관이 가장 치명적이고 가장 흔한 손실을 예방합니다.
- 지출 자산과 저축 자산을 분리하십시오. 일상 자금은 핫 지갑에, 나머지는 콜드 스토리지에 두어 한 번의 잘못된 클릭이 모든 것을 가져가지 못하도록 하십시오.
- 서명하기 전에 모든 거래를 읽고 오래된 승인을 철회하십시오. 대부분의 탈취는 깨진 코드가 아니라 당신이 부여한 승인입니다.
나머지 아홉 가지는 시간을 두고 추가하십시오. 채택하는 하나하나가 자산을 잃을 또 다른 경로를 제거하며, 그 어느 것도 전문 지식을 요구하지 않습니다. 오직 주의력만 있으면 됩니다.
핵심 정리
암호화폐 지갑 보안은 단일 제품이나 설정이 아니라 다층 방어입니다. 시드 문구를 오프라인으로 보호하고, 핫 지출 자산과 콜드 저축 자산을 분리하고, 의미 있는 자산에는 물리적 또는 2차 요소를 더하고, 모든 주소와 승인을 검증하고, 체인이 아니라 당신을 노리는 피싱에 경계를 늦추지 마십시오. WATS는 이러한 여러 층을 지원합니다. 확장 프로그램, 모바일 앱, 그리고 Hot Wallet을 아우르는 비수탁(non-custodial) 키, 모바일의 생체 잠금 해제, 그리고 물리적 요소로서의 NFC 탭 인증 카드가 그것입니다. 하지만 그 어떤 도구도 습관을 대체하지는 못합니다. 무엇도 100퍼센트 안전하지 않다는 것을 스스로에게 정직하게 인정하고, 단 한 번의 실수가 일어나도 살아남을 수 있을 만큼 충분히 겹치는 방어를 구축하십시오. 그러면 당신은 압도적 다수의 보유자보다 더 안전해질 것입니다.
자주 묻는 질문
가장 중요한 단 하나의 암호화폐 지갑 보안 관행은 무엇인가요?
시드 문구를 오프라인으로 보호하는 것이 다른 모든 것이 기대는 기초입니다. 그 문구를 읽은 사람은 누구든 어떤 기기에서든 당신의 지갑을 재현해 자산을 빼갈 수 있으며, 어떤 비밀번호, 생체 인증, 지원팀도 그 손실을 되돌릴 수 없습니다. 문구를 종이에 적거나 금속에 새기고, 비공개이며 내화성인 곳에 보관하며, 웹사이트, 앱, 메시지, 사진에 절대 입력하지 마십시오. 시드만 안전하다면, 거의 모든 다른 실수로부터는 복구할 수 있습니다.
핫 지갑은 암호화폐에 사용하기 안전한가요?
핫 지갑은 인터넷에 연결되어 있으므로 오프라인 저장보다 일상적인 위험이 큽니다. 하지만 그에 맞게 다룬다면 실제로 사용하는 지출 자금에는 충분히 안전합니다. 적당한 잔액만 담고, 장기 저축과 분리하며, 앱 잠금과 하드웨어 2차 요소로 보호하십시오. 잘못은 핫 지갑을 쓰는 것이 아니라, 전 재산을 하나에 담아두는 것입니다. 필요한 편의성에 맞게 금액을 조절하십시오.
암호화폐 지갑은 어떻게 해킹되거나 털리나요?
대부분의 손실은 블록체인 자체에 대한 정교한 해킹이 아니라 사회공학과 악의적 승인입니다. 흔한 경로는 시드 문구를 가로채는 피싱 사이트, 컨트랙트에 토큰 이동 권한을 부여하는 거래에 서명하게 만드는 승인 드레이너 사기, 비공식 출처에서 받은 가짜 앱, 그리고 붙여넣은 주소를 공격자의 것으로 바꿔치기하는 클립보드 악성코드입니다. 출처를 검증하고, 서명하는 내용을 읽고, 오래된 승인을 철회하면 이들 거의 전부를 막을 수 있습니다.
토큰 승인이란 무엇이며 왜 철회해야 하나요?
DeFi 앱을 사용할 때, 당신은 보통 해당 스마트 컨트랙트에 지갑에서 특정 토큰을 지출할 권한을 부여하는데, 흔히 무기한 유효한 무제한 금액입니다. 그 컨트랙트가 나중에 익스플로잇되거나 처음부터 악의적이었다면, 그 상시 승인은 당신의 추가 조치 없이도 자산을 옮길 수 있게 합니다. 철회 도구로 승인을 검토하고 더 이상 필요 없는 것을 취소하면, 그 열린 문들이 악용되기 전에 닫을 수 있습니다.
WATS는 제 개인 키에 대한 콜드 스토리지를 제공하나요?
아니요. WATS NFC Metal Card는 탭 인증 동반 기기이지 콜드 키 스토리지가 아닙니다. 이 카드는 당신의 개인 키를 보관하지 않습니다. 이 카드는 물리적 요소를 더합니다. 카드를 휴대폰에 탭할 때만 행동이 진행되므로, 카드가 없는 원격 공격자는 그것을 완료할 수 없습니다. 자기수탁의 경우, WATS 확장 프로그램, 모바일 앱, 그리고 Hot Wallet은 모두 비수탁이며, 이는 당신이 자신의 키와 시드 문구를 직접 보유하고 WATS는 어떤 키도 보관하지 않는다는 뜻입니다.

