WATS Wallet logoWATS Wallet
가이드9분 분량

지갑을 dApp에 연결하는 방법 (그리고 안전하게 지내기)

지갑을 dApp에 연결하는 것은 Web3를 사용하는 방식이자, 대부분의 손실이 일어나는 지점입니다. WATS는 데스크톱에서는 브라우저 확장으로, 모바일에서는 WalletConnect QR로 연결합니다. 연결과 서명과 승인이 어떻게 다른지, 그리고 어떻게 취소하는지 알아봅니다.

지갑을 dApp에 연결하려면 dApp의 공식 사이트에 직접 접속해 그 사이트의 연결 버튼을 클릭한 뒤 방식을 고르세요. 데스크톱에서는 브라우저 확장, 모바일에서는 모바일 지갑으로 스캔하는 WalletConnect QR 세션입니다. 연결 자체는 안전합니다. 공유되는 것은 당신의 공개 주소뿐이고, 사이트는 당신의 잔액을 읽을 수 있게 될 뿐이며, 사이트가 스스로 토큰을 옮기는 일은 결코 없습니다. 위험은 서명하는 순간 시작되므로, 먼저 읽기 전용 연결을 승인하고, 확정하기 전에 모든 서명을 읽고, 토큰 승인은 무제한 대신 정확한 금액으로 상한을 두고, 다 쓴 허용량은 나중에 취소하세요. WATS에서는 어느 경로든 같은 흐름으로 진행됩니다. 데스크톱에서는 WATS Chrome 확장이 원클릭 연결과 브라우저 내 서명을 처리하고, 휴대폰에서는 WATS 모바일 앱이 WalletConnect로 연결합니다. 그리고 WATS는 Ethereum, Arbitrum, Optimism, Base, Polygon, BNB Chain, Solana, TON에 걸쳐 완전한 비수탁이므로, 키와 확정이라는 최종 결정은 언제나 당신에게 남습니다.

안전한 순서는 언제나 같습니다. 광고나 누군가 보낸 링크가 아니라 직접 공식 사이트에 접속하고, dApp 자체의 연결 버튼을 클릭하고, 연결 방식을 선택하고, 읽기 전용 연결만 승인한 다음, 확정하기 전에 모든 서명과 토큰 승인을 신중하게 읽는 것입니다. 단순한 연결은 무해하며 사이트에 당신의 자금에 대한 어떤 권한도 주지 않습니다. 핵심은 연결과 서명과 승인의 차이를 아는 것, 그리고 이해하지 못하는 승인은 절대 부여하지 않는 것입니다.

이 가이드에서는 연결이 실제로 무엇을 하는지, 연결하는 두 가지 주요 방법, 토큰 승인이 무엇이며 무제한 승인이 왜 위험한지, 지갑 드레이너와 가짜 dApp 사이트가 어떻게 사람들을 속이는지, 번호 매긴 안전 연결 체크리스트, 그리고 더 이상 원하지 않는 승인을 취소하는 방법을 설명합니다.

dApp에 연결한다는 것이 실제로 하는 일

dApp, 즉 탈중앙화 애플리케이션은 블록체인과 소통하는 웹사이트입니다. 거래소, 대출 시장, NFT 마켓플레이스, 게임이 모두 dApp입니다. 하나를 사용하려면 지갑을 연결하는데, 지갑은 사이트와 체인 사이의 다리입니다. 탈중앙화 앱이라는 개념이 생소하다면, Web3란 무엇인가에 대한 WATS 개요가 배경을 잡아 주고, 암호화폐 지갑이란 무엇인가에 대한 WATS 입문서가 연결을 수행하는 도구를 설명합니다.

이해해야 할 가장 중요한 단 하나는, 연결이 매우 다른 세 개의 층위에서 일어나며 각각이 매우 다른 위험을 안고 있다는 점입니다.

1. 읽기 전용 연결

처음 연결할 때, dApp은 단지 당신의 공개 지갑 주소를 알게 되고 체인에서 당신의 잔액을 읽습니다. 그게 전부입니다. 단 하나의 토큰도 옮길 수 없고, 당신을 대신해 아무것도 서명할 수 없습니다. 읽기 전용 연결은 대략 누군가에게 계좌번호를 알려 주는 것만큼 민감합니다. 그들은 당신을 조회할 수 있지만, 출금할 수는 없습니다.

2. 메시지 서명

많은 dApp이 당신이 주소를 통제한다는 것을 증명하기 위해 메시지에 서명하라고 요청하며, 흔히 "지갑으로 로그인"이라고 부릅니다. 단순한 메시지 서명은 보통 가스가 들지 않고 자금을 옮기지 않습니다. 하지만 모든 서명이 무해한 것은 아닙니다. 일부 악성 사이트는 사실은 당신의 토큰을 넘겨주는 퍼밋(permit)인 오프체인 메시지에 서명하라고 요청합니다. 위험한 점은 그것이 사실은 권한 부여인데도 무해한 로그인처럼 보인다는 것이며, 바로 그래서 서명이 무엇을 말하는지 읽어야 합니다. WATS에서는 그 요청이 무언가 전송되기 전에 확장 창이나 앱에 표시되고, 당신이 확정하기 전까지는 아무 일도 일어나지 않습니다.

3. 트랜잭션 또는 토큰 허용량 승인

여기서 진짜 돈이 걸려 있습니다. 트랜잭션 서명은 실제로 온체인에서 무언가를 실행합니다. 스왑, 전송, 민트, 또는 토큰 승인입니다. 토큰 승인은 가장 면밀히 지켜봐야 할 것이며, 별도의 섹션을 가질 자격이 있습니다.

토큰 승인이란 무엇이며 무제한 승인이 왜 위험한가

Ethereum, Arbitrum, Optimism, Base, Polygon, BNB Chain 같은 EVM 체인에서, dApp은 당신이 먼저 허용량을 부여하지 않는 한 당신의 토큰을 쓸 수 없습니다. 토큰을 승인할 때 당신은 체인에 이렇게 말하는 것입니다. 이 특정 컨트랙트가 내 지갑에서 이 토큰을 이만큼까지 옮길 수 있도록 허용한다. 그 권한이 바로, 예컨대 탈중앙화 거래소가 당신의 USDC를 스왑으로 끌어올 수 있게 해 주는 것입니다.

함정은 금액입니다. 많은 dApp이 기본값으로 무제한 승인을 요청하므로, 한 번만 승인하면 됩니다. 그 편리함이 곧 위험입니다. 그 컨트랙트가 나중에 익스플로잇되거나 처음부터 악성이었다면, 다시 묻지 않고 언제든 그 토큰의 전체 잔액을 빼낼 수 있습니다. 무제한 승인은 당신이 하고 있다고 생각한 단 하나의 트랜잭션보다 오래 살아남는 상시 권한입니다.

  • 승인은 지속됩니다. 지갑 연결을 끊거나 탭을 닫아도 만료되지 않습니다. 당신이 취소할 때까지 온체인에 살아 있습니다.
  • 무제한은 무제한을 뜻합니다. 무제한 허용량을 가진 빠져나간(drained) 또는 침해된 컨트랙트는 그 토큰의 모든 것을, 심지어 당신이 나중에 취득하는 토큰까지 가져갈 수 있습니다.
  • 정확한 금액을 선호하세요. 지갑이 허용하는 경우, 곧 쓸 금액만 승인하세요. 조금 더 자주 승인하게 되겠지만, 유출된 승인이라도 그 작은 금액에만 닿을 수 있습니다.

승인은 EVM 개념입니다. Solana와 TON에서는 권한 모델이 다르지만, 같은 직관이 어디서나 통합니다. 무엇을 승인하는지 읽고, 필요 없는 포괄적 권한은 부여하지 마세요. WATS는 두 세계를 모두 아우릅니다. EVM 쪽의 Ethereum, Arbitrum, Optimism, Base, Polygon, BNB Chain에 더해 Solana와 TON까지 지원하므로, 하나의 지갑으로 같은 습관을 그 모두에 적용할 수 있습니다. 이 습관은 암호화폐 지갑 보안 모범 사례의 핵심입니다.

연결하는 두 가지 주요 방법

대부분의 사람이 사용하는 두 가지 경로가 있으며, 올바른 선택은 당신이 컴퓨터에 있는지 휴대폰에 있는지에 달려 있습니다. WATS는 둘 다 지원합니다.

브라우저 확장

데스크톱에서는 브라우저 안에 사는 지갑이 가장 깔끔한 경로입니다. WATS Chrome 확장은 Chromium 브라우저(Chrome 120+, Edge, Brave)에서 동작하고, 원클릭 dApp 연결을 처리하며, 브라우저 내에서 트랜잭션에 서명합니다. 무료이며 완전한 비수탁으로, 키는 당신이 직접 보유하고 WATS가 당신을 대신해 키를 보관하는 일은 결코 없다는 뜻입니다. dApp이 연결 프롬프트를 표시하면 확장이 팝업되고, 당신이 계정을 선택한 뒤 읽기 전용 연결을 승인합니다. 이후의 모든 서명은 같은 확장 창에 표시되어, 확정하기 전에 읽을 수 있습니다.

WalletConnect 또는 QR 코드

모바일에서, 또는 휴대폰 지갑으로 데스크톱 dApp을 사용하고 싶을 때는 WalletConnect가 표준입니다. dApp이 QR 코드를 표시하면, 당신이 모바일 지갑으로 그것을 스캔하고, 암호화된 세션이 둘을 연결합니다. WATS 모바일 앱(iOS 및 Android)이 이 방식으로 dApp에 연결합니다. 아무것도 설치하고 싶지 않다면, WATS Hot Wallet은 web.watswallet.com에서 그냥 열기만 하면 되는 별도의 브라우저 기반 WATS 지갑입니다. 같은 비수탁 모델이며, 확장도 앱도 필요 없습니다. 핵심 안전 수칙은 진짜 사이트에서 당신이 직접 띄운 QR 코드만 스캔하는 것, 그리고 끝나면 세션을 무기한 열어 두지 말고 끊는 것입니다.

방법적합한 경우연결 방식주의할 점
브라우저 확장데스크톱 사용브라우저에 주입됨가짜 확장; 공식 소스에서만 설치
WalletConnect / QR모바일, 또는 휴대폰으로 데스크톱 dApp암호화된 QR 세션진짜 사이트에서 직접 띄운 QR만 스캔

소프트웨어적인 확인 위에 물리적인 확인 단계를 더하고 싶다면, WATS NFC 메탈 카드가 탭 인증을 추가합니다. 이 카드는 당신의 개인키를 저장하지 않습니다. 정확히 한 대의 기기에 페어링된 고유한 카드 ID를 사용해, WATS 앱 안에 있는 키에 대해 인증할 뿐입니다. 콜드 스토리지 금고라기보다 물리 보안 키에 가깝습니다. 화면에서 읽은 내용 위에, 카드가 페어링된 그 한 대의 기기에서 의도적으로 하는 물리적 탭이 더해지는 것입니다.

지갑 드레이너와 가짜 dApp 사이트

비워지는 지갑이 암호학적으로 깨지는 경우는 드뭅니다. 훨씬 흔한 것은 주인이 가짜 사이트에 연결하고 하나의 나쁜 승인에 서명하도록 속아 넘어간 경우입니다. 이것이 어떻게 작동하는지 솔직하게 짚어 볼 가치가 있습니다.

  • 가짜 프런트엔드. 사기꾼들은 인기 있는 dApp을 픽셀 단위로 복제하고 검색 광고를 구매해 가짜가 진짜보다 위에 노출되도록 합니다. 사이트는 완벽해 보이지만, 연결 버튼은 드레이너 컨트랙트에 연결되어 있습니다.
  • 드레이너 서명. 일단 연결되면, 가짜 사이트는 일상적인 동작처럼 보이는 것에 서명하라고 요청합니다. 실제로 그 서명은 단 한 번의 클릭으로 당신의 자산을 공격자에게 넘기는 토큰 퍼밋이거나 전송 승인입니다.
  • 긴급함과 미끼. 드레이너는 압박을 먹고 삽니다. 곧 마감되는 가짜 에어드롭, "보상을 받으세요" 배너, 링크가 담긴 지원팀 DM. 그 긴급함은 당신이 서명을 읽지 못하게 막으려고 존재합니다.

방어는 기술적 마법이 아닙니다. 속도를 늦추고, 직접 사이트에 접속하며, 지갑이 보여 주는 모든 프롬프트를 읽는 것입니다. 비수탁 지갑은 당신이 승인한 트랜잭션을 서명 취소할 수 없으며, WATS도 예외가 아닙니다. 그러므로 보호는 확정을 클릭하기 전에 이뤄져야 합니다.

dApp에 안전하게 연결하는 방법: 단계별 가이드

매일 사용하는 dApp이라도 이 순서를 그대로 따르세요. 그 절제가 바로 핵심입니다.

  1. 신뢰하는 소스를 통해 dApp에 접속하세요. URL을 직접 입력하거나, 저장한 북마크를 사용하거나, 프로젝트의 검증된 채널의 링크를 따라가세요. 광고, 검증하지 않은 검색 결과, DM의 링크는 절대 클릭하지 마세요. 연결하기 전에 도메인을 한 글자씩 확인하세요.
  2. dApp의 연결 버튼을 클릭하고 방식을 선택하세요. 페이지 자체의 연결 버튼을 사용한 뒤 경로를 고르세요. 데스크톱에서는 WATS Chrome 확장, 또는 휴대폰에서 WATS 모바일 앱으로 QR 코드를 스캔하는 WalletConnect입니다. 연결 요청이 실제로 당신이 연 탭에서 왔는지 확인하세요.
  3. 먼저 읽기 전용 연결만 승인하세요. 초기 프롬프트는 단지 당신의 주소를 공유해야 합니다. 토큰을 쓰겠다고 요청해서는 안 됩니다. 처음 연결인데 즉시 토큰 승인이나 비정상적인 서명을 요구하면, 멈추고 탭을 닫으세요.
  4. 확정하기 전에 모든 서명을 읽으세요. 지갑이 무엇에 서명하는지 보여 줍니다. 그것이 단순 메시지인지 트랜잭션인지, 어느 컨트랙트에 닿는지, 어떤 권한을 부여하는지 확인하세요. 요청이 당신이 시작하지 않은 퍼밋이나 승인이라면 서명하지 마세요.
  5. 토큰 승인을 필요한 만큼으로 제한하세요. dApp이 허용량을 필요로 할 때, 지갑이 허용하는 경우 무제한 대신 정확한 금액을 설정하세요. 조금 더 자주 승인하는 것은 어떤 단일 컨트랙트가 닿을 수 있는 최대치를 제한하기 위한 작은 대가입니다.
  6. 끝나면 연결을 끊고 취소하세요. 끝나면 세션이나 확장 연결을 끊고, 더 이상 쓰지 않는 승인은 주기적으로 검토하고 취소하세요. 연결을 끊으면 세션은 종료되지만 승인은 제거되지 않으므로, 취소는 별개의 중요한 단계입니다.

토큰 승인을 취소하는 방법

취소는 거의 모두가 잊는 정리 단계입니다. 승인은 당신이 제거할 때까지 온체인에 살아 있으므로, 몇 년 전에 한 번 사용한 컨트랙트에 대한 오래된 허용량도 오늘날 여전히 살아 있는 위험입니다. 그것들을 비우는 일은 간단합니다.

  • 승인을 찾으세요. 평판이 좋은 승인 확인 도구나 블록 익스플로러의 토큰 승인 보기를 사용하세요. 읽기 전용으로 연결하고, 현재 당신의 각 토큰을 쓸 권한을 가진 컨트랙트 목록을 살펴보세요.
  • 위험한 것을 가려내세요. 무제한 허용량, 그리고 당신이 알아보지 못하거나 더 이상 쓰지 않는 컨트랙트에 가장 주목하세요. 그것들이 당신이 닫고 싶은, 상시 열린 문입니다.
  • 취소 트랜잭션을 보내세요. 취소는 허용량을 0으로 되돌립니다. 온체인 트랜잭션이므로 소액의 가스가 들며, 당신이 의도적으로 다시 승인하지 않는 한 그 컨트랙트가 당신의 토큰을 옮길 능력을 제거합니다.
  • 습관으로 만드세요. 이따금 당신의 승인을 검토하고, 특히 새롭거나 생소한 dApp을 사용한 뒤에는 꼭 그렇게 하세요. 몇 분의 정리가 미래의 익스플로잇이 사용할 가장 흔한 경로를 차단합니다.

솔직한 한 가지: 취소는 실제 트랜잭션이므로 가스가 듭니다. 승인이 여러 체인에 흩어져 있다면, 정리만 하려 해도 보통 각 체인의 네이티브 가스 토큰이 조금씩 필요합니다. WATS는 EVM 체인에서 ERC-4337 계정 추상화를 사용하고 LayerZero OFT로 ATS를 옴니체인으로 만들었기에, 체인마다 별도의 네이티브 토큰을 보유하는 대신 네트워크 수수료를 ATS로 낼 수 있습니다. 이는 어떤 토큰이 지불하는지가 바뀌는 것이지 할인이 아니며, 기저의 네트워크 비용은 동일합니다. 다만 오래된 승인을 몇 년씩 살려 두게 만드는 "그 체인에는 가스가 없어서"라는 핑계는 사라집니다.

결론

지갑을 dApp에 연결하는 것은 Web3로 가는 일상의 관문이며, 연결 자체는 당신의 공개 주소만 공유하므로 안전합니다. 위험은 전적으로 그 이후에 무엇에 서명하는가에, 특히 온체인에 지속되며 악성으로 변하는 컨트랙트에 무제한 권한을 부여하면 익스플로잇될 수 있는 토큰 승인에 있습니다. 신뢰하는 소스를 통해 dApp에 접속하고, 먼저 읽기 전용 연결만 승인하며, 모든 서명을 읽고, 승인을 정확한 금액으로 제한하며, 더 이상 필요 없는 허용량을 취소함으로써 자신을 보호하세요. 실제로는 데스크톱에서 원클릭 연결과 브라우저 내 서명을 위해 WATS Chrome 확장을 설치하고, 휴대폰에서 WalletConnect 세션에는 WATS 모바일 앱을 쓰며, 아무것도 설치하고 싶지 않을 때는 브라우저 기반 WATS Hot Wallet을 여는 것입니다. 모두 완전한 비수탁이어서, 키와 서명할지에 대한 최종 결정은 결코 당신의 손을 떠나지 않습니다.

자주 묻는 질문

내 지갑을 dApp에 연결하는 것이 안전한가요?

네, 연결 자체는 당신의 공개 지갑 주소만 공유하고 사이트가 당신의 잔액을 읽을 수 있게 할 뿐이므로 안전합니다. 사이트가 스스로 자금을 옮기거나 무언가에 서명할 수는 없습니다. 위험은 당신이 메시지에 서명하거나 트랜잭션을 승인할 때에만 시작되므로, 핵심은 지갑이 보여 주는 모든 프롬프트를 읽고 이해하지 못하는 것은 절대 승인하지 않는 것입니다. WATS에서는 모든 서명 요청이 전송되기 전에 확장 창이나 앱에 표시되며, WATS는 완전한 비수탁이므로 당신이 확정하지 않으면 아무것도 서명될 수 없습니다. 연결은 무해하지만, 부주의한 서명은 그렇지 않습니다.

토큰 승인이란 무엇이며 무제한 승인은 왜 위험한가요?

토큰 승인은 당신의 토큰 중 하나를 일정 금액만큼 옮길 수 있도록 컨트랙트에 부여하는 권한으로, 탈중앙화 거래소가 당신의 토큰을 스왑으로 끌어올 수 있는 방식입니다. 많은 dApp이 한 번만 승인하면 되도록 무제한 승인을 요청하지만, 그 권한은 온체인에 지속되며 만료되지 않습니다. 그 컨트랙트가 나중에 익스플로잇되거나 악성이었다면, 다시 묻지 않고 그 토큰의 전체 잔액을 빼낼 수 있습니다. 대신 정확한 금액을 승인하면 빼낼 수 있는 최대치가 제한됩니다.

dApp에 연결할 때 어떤 지갑을 써야 하나요?

WATS는 하나의 비수탁 지갑으로 두 가지 연결 방식을 모두 아우릅니다. WATS Chrome 확장은 Chromium 계열 데스크톱 브라우저에서 연결과 브라우저 내 서명을 하고, WATS 모바일 앱은 휴대폰에서 QR 코드를 스캔해 WalletConnect로 연결하며, 브라우저 기반 WATS Hot Wallet은 설치할 것 없이 web.watswallet.com에서 동작합니다. Ethereum, Arbitrum, Optimism, Base, Polygon, BNB Chain, Solana, TON에서 두루 작동하므로, EVM의 승인 모델과 Solana·TON의 서로 다른 권한 모델을 같은 지갑으로 다룰 수 있습니다. WATS는 결코 키를 보관하지 않으므로, 모든 연결과 모든 서명은 당신이 승인하거나 거부할 몫입니다.

브라우저 확장으로 연결하는 것과 WalletConnect의 차이는 무엇인가요?

WATS Chrome 확장 같은 브라우저 확장은 당신의 데스크톱 브라우저 안에 살며, 페이지에 직접 주입되고, 원클릭 연결과 브라우저 내 서명을 위해 모든 서명을 자체 창에 표시합니다. WalletConnect는 QR 코드를 스캔해 dApp을 모바일 지갑, 예컨대 WATS 모바일 앱에 연결하고 암호화된 세션을 만들며, 휴대폰이나 휴대폰 지갑으로 데스크톱 dApp을 사용하는 데 표준입니다. 둘 다 당신이 직접 접속한 사이트에만 연결할 때 안전합니다.

지갑 드레이너는 어떻게 자금을 훔치며, 어떻게 피하나요?

지갑 드레이너는 보통 진짜 dApp의 가짜 복제본에 의존하며, 흔히 광고나 긴급한 메시지로 홍보되어, 일상적인 동작처럼 보이지만 사실은 자산을 공격자에게 넘기는 토큰 퍼밋인 것에 서명하라고 요청합니다. 광고나 DM이 아니라 신뢰하는 소스를 통해 dApp에 접속하고, 첫 방문에서 즉시 승인을 요구하면 연결을 거부하며, 확정하기 전에 모든 서명을 읽음으로써 피할 수 있습니다. 비수탁 지갑은 당신이 서명한 트랜잭션을 되돌릴 수 없고 WATS도 예외가 아니므로, 보호는 확정을 클릭하기 전에 이뤄집니다. 물리적인 관문을 원한다면, WATS NFC 메탈 카드가 페어링된 기기에서 탭 인증을 더해 줍니다. 이 카드는 키를 저장하지 않고, 이미 WATS 앱 안에 있는 키에 대해 인증할 뿐입니다.

더 이상 원하지 않는 토큰 승인을 어떻게 취소하나요?

평판이 좋은 승인 확인 도구나 블록 익스플로러의 토큰 승인 보기를 사용해 현재 당신의 토큰을 쓸 권한을 가진 컨트랙트를 나열한 뒤, 허용량을 0으로 되돌리는 취소 트랜잭션을 보내세요. 먼저 무제한 승인과 더 이상 알아보지 못하는 컨트랙트에 집중하세요. 취소는 소액의 가스가 드는 온체인 동작이며, 당신이 다시 승인하지 않는 한 그 컨트랙트가 당신의 토큰에 닿을 능력을 제거하므로, 주기적으로 하면 익스플로잇이 사용할 가장 흔한 경로를 차단합니다. WATS에서는 ERC-4337 계정 추상화 덕분에 체인마다 네이티브 가스 토큰을 쟁여 두는 대신 그 수수료를 ATS로 낼 수 있습니다. 비용은 같고, 바뀌는 것은 그것을 지불하는 토큰뿐입니다.