지갑을 dApp에 안전하게 연결하려면, 광고나 링크가 아니라 직접 공식 사이트에 접속하고, dApp의 연결 버튼을 클릭하며, 연결 방식(브라우저 확장 또는 WalletConnect QR 코드)을 선택하고, 읽기 전용 연결만 승인한 다음, 확정하기 전에 모든 서명과 토큰 승인을 신중하게 읽어야 합니다. 단순한 연결은 무해하며 사이트에 당신의 자금에 대한 어떤 권한도 주지 않습니다. 위험은 무언가에 서명하는 순간 시작되므로, 핵심은 연결과 서명과 승인의 차이를 아는 것, 그리고 이해하지 못하는 승인은 절대 부여하지 않는 것입니다.
이 가이드에서는 연결이 실제로 무엇을 하는지, 연결하는 두 가지 주요 방법, 토큰 승인이 무엇이며 무제한 승인이 왜 위험한지, 지갑 드레이너와 가짜 dApp 사이트가 어떻게 사람들을 속이는지, 번호 매긴 안전 연결 체크리스트, 그리고 더 이상 원하지 않는 승인을 취소하는 방법을 설명합니다.
dApp에 연결한다는 것이 실제로 하는 일
dApp, 즉 탈중앙화 애플리케이션은 블록체인과 소통하는 웹사이트입니다. 거래소, 대출 시장, NFT 마켓플레이스, 게임이 모두 dApp입니다. 하나를 사용하려면 지갑을 연결하는데, 지갑은 사이트와 체인 사이의 다리입니다. 탈중앙화 앱이라는 개념이 생소하다면, Web3란 무엇인가 개요가 배경을 잡아 주고, 암호화폐 지갑이란 무엇인가 입문서가 연결을 수행하는 도구를 설명합니다.
이해해야 할 가장 중요한 단 하나는, 연결이 매우 다른 세 개의 층위에서 일어나며 각각이 매우 다른 위험을 안고 있다는 점입니다.
1. 읽기 전용 연결
처음 연결할 때, dApp은 단지 당신의 공개 지갑 주소를 알게 되고 체인에서 당신의 잔액을 읽습니다. 그게 전부입니다. 단 하나의 토큰도 옮길 수 없고, 당신을 대신해 아무것도 서명할 수 없습니다. 읽기 전용 연결은 대략 누군가에게 계좌번호를 알려 주는 것만큼 민감합니다. 그들은 당신을 조회할 수 있지만, 출금할 수는 없습니다.
2. 메시지 서명
많은 dApp이 당신이 주소를 통제한다는 것을 증명하기 위해 메시지에 서명하라고 요청하며, 흔히 "지갑으로 로그인"이라고 부릅니다. 단순한 메시지 서명은 보통 가스가 들지 않고 자금을 옮기지 않습니다. 하지만 모든 서명이 무해한 것은 아닙니다. 일부 악성 사이트는 사실은 당신의 토큰을 넘겨주는 퍼밋(permit)인 오프체인 메시지에 서명하라고 요청합니다. 위험한 점은 그것이 사실은 권한 부여인데도 무해한 로그인처럼 보인다는 것이며, 바로 그래서 서명이 무엇을 말하는지 읽어야 합니다.
3. 트랜잭션 또는 토큰 허용량 승인
여기서 진짜 돈이 걸려 있습니다. 트랜잭션 서명은 실제로 온체인에서 무언가를 실행합니다. 스왑, 전송, 민트, 또는 토큰 승인입니다. 토큰 승인은 가장 면밀히 지켜봐야 할 것이며, 별도의 섹션을 가질 자격이 있습니다.
토큰 승인이란 무엇이며 무제한 승인이 왜 위험한가
Ethereum, Arbitrum, Optimism, Polygon, Base 같은 EVM 체인에서, dApp은 당신이 먼저 허용량을 부여하지 않는 한 당신의 토큰을 쓸 수 없습니다. 토큰을 승인할 때 당신은 체인에 이렇게 말하는 것입니다. 이 특정 컨트랙트가 내 지갑에서 이 토큰을 이만큼까지 옮길 수 있도록 허용한다. 그 권한이 바로, 예컨대 탈중앙화 거래소가 당신의 USDC를 스왑으로 끌어올 수 있게 해 주는 것입니다.
함정은 금액입니다. 많은 dApp이 기본값으로 무제한 승인을 요청하므로, 한 번만 승인하면 됩니다. 그 편리함이 곧 위험입니다. 그 컨트랙트가 나중에 익스플로잇되거나 처음부터 악성이었다면, 다시 묻지 않고 언제든 그 토큰의 전체 잔액을 빼낼 수 있습니다. 무제한 승인은 당신이 하고 있다고 생각한 단 하나의 트랜잭션보다 오래 살아남는 상시 권한입니다.
- 승인은 지속됩니다. 지갑 연결을 끊거나 탭을 닫아도 만료되지 않습니다. 당신이 취소할 때까지 온체인에 살아 있습니다.
- 무제한은 무제한을 뜻합니다. 무제한 허용량을 가진 빠져나간(drained) 또는 침해된 컨트랙트는 그 토큰의 모든 것을, 심지어 당신이 나중에 취득하는 토큰까지 가져갈 수 있습니다.
- 정확한 금액을 선호하세요. 지갑이 허용하는 경우, 곧 쓸 금액만 승인하세요. 조금 더 자주 승인하게 되겠지만, 유출된 승인이라도 그 작은 금액에만 닿을 수 있습니다.
승인은 EVM 개념입니다. Solana와 TON에서는 권한 모델이 다르지만, 같은 직관이 어디서나 통합니다. 무엇을 승인하는지 읽고, 필요 없는 포괄적 권한은 부여하지 마세요. 이 습관은 암호화폐 지갑 보안 모범 사례의 핵심입니다.
연결하는 두 가지 주요 방법
대부분의 사람이 사용하는 두 가지 경로가 있으며, 올바른 선택은 당신이 컴퓨터에 있는지 휴대폰에 있는지에 달려 있습니다.
브라우저 확장
데스크톱에서는 브라우저 안에 사는 지갑이 가장 깔끔한 경로입니다. WATS Chrome 확장은 Chromium 브라우저(Chrome 120+, Edge, Brave)에서 동작하고, 원클릭 dApp 연결을 처리하며, 브라우저 내에서 트랜잭션에 서명합니다. 무료이며 완전한 비수탁으로, 당신이 자신의 키를 보유하고 다른 누구도 당신의 자금을 옮길 수 없다는 뜻입니다. dApp이 연결 프롬프트를 표시하면 확장이 팝업되고, 당신이 계정을 선택한 뒤 읽기 전용 연결을 승인합니다. 이후의 모든 서명은 같은 확장 창에 표시되어, 확정하기 전에 읽을 수 있습니다.
WalletConnect 또는 QR 코드
모바일에서, 또는 휴대폰 지갑으로 데스크톱 dApp을 사용하고 싶을 때는 WalletConnect가 표준입니다. dApp이 QR 코드를 표시하면, 당신이 모바일 지갑으로 그것을 스캔하고, 암호화된 세션이 둘을 연결합니다. WATS Hot Wallet과 WATS 모바일 앱(iOS 및 Android)이 이 방식으로 dApp에 연결합니다. 핵심 안전 수칙은 진짜 사이트에서 당신이 직접 띄운 QR 코드만 스캔하는 것, 그리고 끝나면 세션을 무기한 열어 두지 말고 끊는 것입니다.
| 방법 | 적합한 경우 | 연결 방식 | 주의할 점 |
|---|---|---|---|
| 브라우저 확장 | 데스크톱 사용 | 브라우저에 주입됨 | 가짜 확장; 공식 소스에서만 설치 |
| WalletConnect / QR | 모바일, 또는 휴대폰으로 데스크톱 dApp | 암호화된 QR 세션 | 진짜 사이트에서 직접 띄운 QR만 스캔 |
지갑 드레이너와 가짜 dApp 사이트
Web3에서 도난당한 자금의 대부분은 깨진 암호학에서 나오지 않습니다. 사람들이 가짜 사이트에 연결하고 하나의 나쁜 승인에 서명하도록 속아 넘어가는 데서 나옵니다. 이것이 어떻게 작동하는지 솔직하게 짚어 볼 가치가 있습니다.
- 가짜 프런트엔드. 사기꾼들은 인기 있는 dApp을 픽셀 단위로 복제하고 검색 광고를 구매해 가짜가 진짜보다 위에 노출되도록 합니다. 사이트는 완벽해 보이지만, 연결 버튼은 드레이너 컨트랙트에 연결되어 있습니다.
- 드레이너 서명. 일단 연결되면, 가짜 사이트는 일상적인 동작처럼 보이는 것에 서명하라고 요청합니다. 실제로 그 서명은 단 한 번의 클릭으로 당신의 자산을 공격자에게 넘기는 토큰 퍼밋이거나 전송 승인입니다.
- 긴급함과 미끼. 드레이너는 압박을 먹고 삽니다. 곧 마감되는 가짜 에어드롭, "보상을 받으세요" 배너, 링크가 담긴 지원팀 DM. 그 긴급함은 당신이 서명을 읽지 못하게 막으려고 존재합니다.
방어는 기술적 마법이 아닙니다. 속도를 늦추고, 직접 사이트에 접속하며, 지갑이 보여 주는 모든 프롬프트를 읽는 것입니다. 비수탁 지갑은 당신이 승인한 트랜잭션을 서명 취소할 수 없으므로, 보호는 확정을 클릭하기 전에 이뤄져야 합니다.
dApp에 안전하게 연결하는 방법: 단계별 가이드
매일 사용하는 dApp이라도 이 순서를 그대로 따르세요. 그 절제가 바로 핵심입니다.
- 신뢰하는 소스를 통해 dApp에 접속하세요. URL을 직접 입력하거나, 저장한 북마크를 사용하거나, 프로젝트의 검증된 채널의 링크를 따라가세요. 광고, 검증하지 않은 검색 결과, DM의 링크는 절대 클릭하지 마세요. 연결하기 전에 도메인을 한 글자씩 확인하세요.
- dApp의 연결 버튼을 클릭하고 방식을 선택하세요. 페이지 자체의 연결 버튼을 사용한 뒤 경로를 고르세요. 데스크톱에서는 WATS Chrome 확장, 또는 휴대폰에서 WATS 모바일 앱이나 Hot Wallet으로 QR 코드를 스캔하는 WalletConnect입니다. 연결 요청이 실제로 당신이 연 탭에서 왔는지 확인하세요.
- 먼저 읽기 전용 연결만 승인하세요. 초기 프롬프트는 단지 당신의 주소를 공유해야 합니다. 토큰을 쓰겠다고 요청해서는 안 됩니다. 처음 연결인데 즉시 토큰 승인이나 비정상적인 서명을 요구하면, 멈추고 탭을 닫으세요.
- 확정하기 전에 모든 서명을 읽으세요. 지갑이 무엇에 서명하는지 보여 줍니다. 그것이 단순 메시지인지 트랜잭션인지, 어느 컨트랙트에 닿는지, 어떤 권한을 부여하는지 확인하세요. 요청이 당신이 시작하지 않은 퍼밋이나 승인이라면 서명하지 마세요.
- 토큰 승인을 필요한 만큼으로 제한하세요. dApp이 허용량을 필요로 할 때, 지갑이 허용하는 경우 무제한 대신 정확한 금액을 설정하세요. 조금 더 자주 승인하는 것은 어떤 단일 컨트랙트가 닿을 수 있는 최대치를 제한하기 위한 작은 대가입니다.
- 끝나면 연결을 끊고 취소하세요. 끝나면 세션이나 확장 연결을 끊고, 더 이상 쓰지 않는 승인은 주기적으로 검토하고 취소하세요. 연결을 끊으면 세션은 종료되지만 승인은 제거되지 않으므로, 취소는 별개의 중요한 단계입니다.
토큰 승인을 취소하는 방법
취소는 거의 모두가 잊는 정리 단계입니다. 승인은 당신이 제거할 때까지 온체인에 살아 있으므로, 몇 년 전에 한 번 사용한 컨트랙트에 대한 오래된 허용량도 오늘날 여전히 살아 있는 위험입니다. 그것들을 비우는 일은 간단합니다.
- 승인을 찾으세요. 평판이 좋은 승인 확인 도구나 블록 익스플로러의 토큰 승인 보기를 사용하세요. 읽기 전용으로 연결하고, 현재 당신의 각 토큰을 쓸 권한을 가진 컨트랙트 목록을 살펴보세요.
- 위험한 것을 가려내세요. 무제한 허용량, 그리고 당신이 알아보지 못하거나 더 이상 쓰지 않는 컨트랙트에 가장 주목하세요. 그것들이 당신이 닫고 싶은, 상시 열린 문입니다.
- 취소 트랜잭션을 보내세요. 취소는 허용량을 0으로 되돌립니다. 온체인 트랜잭션이므로 소액의 가스가 들지만, 그 컨트랙트가 당신의 토큰을 옮길 능력을 영구히 제거합니다.
- 습관으로 만드세요. 이따금 당신의 승인을 검토하고, 특히 새롭거나 생소한 dApp을 사용한 뒤에는 꼭 그렇게 하세요. 몇 분의 정리가 미래의 익스플로잇이 사용할 가장 흔한 경로를 차단합니다.
솔직한 한 가지: 취소는 실제 트랜잭션이므로 가스가 듭니다. 일부 지갑은 각 체인의 네이티브 코인을 비축하는 대신 그 수수료를 단일 토큰으로 지불할 수 있게 해 주어, 일상적인 정리를 덜 번거롭게 만듭니다. 그것은 당신이 지불하는 방식에 관한 편의이지, 네트워크 비용 자체에 대한 할인이 아닙니다.
결론
지갑을 dApp에 연결하는 것은 Web3로 가는 일상의 관문이며, 연결 자체는 당신의 공개 주소만 공유하므로 안전합니다. 위험은 전적으로 그 이후에 무엇에 서명하는가에, 특히 온체인에 지속되며 악성으로 변하는 컨트랙트에 무제한 권한을 부여하면 익스플로잇될 수 있는 토큰 승인에 있습니다. 신뢰하는 소스를 통해 dApp에 접속하고, 먼저 읽기 전용 연결만 승인하며, 모든 서명을 읽고, 승인을 정확한 금액으로 제한하며, 더 이상 필요 없는 허용량을 취소함으로써 자신을 보호하세요. WATS Chrome 확장은 데스크톱에서 원클릭 연결과 브라우저 내 서명을 처리하고, WATS 모바일 앱과 Hot Wallet은 이동 중에 WalletConnect로 연결되며, 모두 완전한 비수탁이어서 당신의 키와 서명할지에 대한 최종 결정은 당신에게 남습니다.
자주 묻는 질문
내 지갑을 dApp에 연결하는 것이 안전한가요?
네, 연결 자체는 당신의 공개 지갑 주소만 공유하고 사이트가 당신의 잔액을 읽을 수 있게 할 뿐이므로 안전합니다. 사이트가 스스로 자금을 옮기거나 무언가에 서명할 수는 없습니다. 위험은 당신이 메시지에 서명하거나 트랜잭션을 승인할 때에만 시작되므로, 핵심은 지갑이 보여 주는 모든 프롬프트를 읽고 이해하지 못하는 것은 절대 승인하지 않는 것입니다. 연결은 무해하지만, 부주의한 서명은 그렇지 않습니다.
토큰 승인이란 무엇이며 무제한 승인은 왜 위험한가요?
토큰 승인은 당신의 토큰 중 하나를 일정 금액만큼 옮길 수 있도록 컨트랙트에 부여하는 권한으로, 탈중앙화 거래소가 당신의 토큰을 스왑으로 끌어올 수 있는 방식입니다. 많은 dApp이 한 번만 승인하면 되도록 무제한 승인을 요청하지만, 그 권한은 온체인에 지속되며 만료되지 않습니다. 그 컨트랙트가 나중에 익스플로잇되거나 악성이었다면, 다시 묻지 않고 그 토큰의 전체 잔액을 빼낼 수 있습니다. 대신 정확한 금액을 승인하면 빼낼 수 있는 최대치가 제한됩니다.
브라우저 확장으로 연결하는 것과 WalletConnect의 차이는 무엇인가요?
WATS Chrome 확장 같은 브라우저 확장은 당신의 데스크톱 브라우저 안에 살며, 페이지에 직접 주입되고, 원클릭 연결과 브라우저 내 서명을 위해 모든 서명을 자체 창에 표시합니다. WalletConnect는 QR 코드를 스캔해 dApp을 모바일 지갑에 연결하고 암호화된 세션을 만들며, 휴대폰이나 휴대폰 지갑으로 데스크톱 dApp을 사용하는 데 표준입니다. 둘 다 당신이 직접 접속한 사이트에만 연결할 때 안전합니다.
지갑 드레이너는 어떻게 자금을 훔치며, 어떻게 피하나요?
지갑 드레이너는 보통 진짜 dApp의 가짜 복제본에 의존하며, 흔히 광고나 긴급한 메시지로 홍보되어, 일상적인 동작처럼 보이지만 사실은 자산을 공격자에게 넘기는 토큰 퍼밋인 것에 서명하라고 요청합니다. 광고나 DM이 아니라 신뢰하는 소스를 통해 dApp에 접속하고, 첫 방문에서 즉시 승인을 요구하면 연결을 거부하며, 확정하기 전에 모든 서명을 읽음으로써 피할 수 있습니다. 비수탁 지갑은 당신이 서명한 트랜잭션을 되돌릴 수 없으므로, 보호는 확정을 클릭하기 전에 이뤄집니다.
더 이상 원하지 않는 토큰 승인을 어떻게 취소하나요?
평판이 좋은 승인 확인 도구나 블록 익스플로러의 토큰 승인 보기를 사용해 현재 당신의 토큰을 쓸 권한을 가진 컨트랙트를 나열한 뒤, 허용량을 0으로 되돌리는 취소 트랜잭션을 보내세요. 먼저 무제한 승인과 더 이상 알아보지 못하는 컨트랙트에 집중하세요. 취소는 소액의 가스가 드는 온체인 동작이지만, 그 컨트랙트가 당신의 토큰에 닿을 능력을 영구히 제거하며, 주기적으로 하면 익스플로잇이 사용할 가장 흔한 경로를 차단합니다.

