WATS Wallet logoWATS Wallet
가이드8분 분량

암호화폐 피싱 판별법: 가짜 사이트, DM, 그리고 다급한 메시지

암호화폐 피싱은 겉모습이 아니라 접근 방식으로 알아챕니다. 청하지 않은 연락, 인위적으로 만들어낸 마감 시한, 그리고 시드 문구를 알려달라거나 링크를 타고 들어간 페이지에서 서명하라는 요구입니다. WATS는 완전한 비수탁형이며 어떤 키도 보관하지 않으므로, WATS의 누구도 그 단어들을 필요로 할 일이 없습니다. 미끼의 전체 유형, 복제 사이트를 드러내는 URL 확인법, 그리고 이미 클릭한 뒤에 해야 할 일을 정리했습니다.

암호화폐 피싱은 겉모습이 아니라 접근 방식으로 알아챕니다. 청한 적 없는 다른 경로의 연락 — DM, 유료 검색 광고, QR 코드, 캘린더 초대 — 인위적으로 만들어낸 마감 시한, 그리고 정상적인 상대라면 결코 하지 않는 요구, 즉 시드 문구를 알려달라거나 링크를 타고 들어간 페이지에서 서명하라는 요구입니다. 정상적인 상대는 결코 당신의 복구 문구를 필요로 하지 않으며, WATS처럼 완전한 비수탁형인 지갑은 — 키는 당신이 쥐고 있고 WATS는 어떤 키도 보관하지 않으므로 — 잠금을 해제할 계정도, 그 단어들을 물어볼 이유도 없습니다. 디자인은 아무것도 증명하지 못하니 도메인을 한 글자씩 확인하고 오른쪽에서 왼쪽으로 읽으세요. 등록된 이름은 최상위 도메인 바로 앞에 있으므로, app.wallet.com.claim-rewards.io는 claim-rewards.io라는 사이트입니다. 금융 관련 사이트에는 절대 광고나 DM, QR 코드를 통해 들어가지 마세요. 진짜 주소를 한 번 북마크해 두고 오직 그 북마크로만 들어가세요. 그리고 HTTPS와 자물쇠 표시는 암호화를 증명할 뿐 정직함을 증명하지는 않는다는 점을 기억하세요. 이미 클릭했다면 그 뒤에 무슨 일이 있었는지에 따라 대응하세요. 탭을 닫은 것만으로는 대개 아무 피해가 없고, 서명 없이 연결만 했다면 주소가 노출된 것뿐이며, 서명을 했다면 지금 바로 최근 활동을 살펴보고 모르는 토큰 승인을 취소해야 하고, 시드 문구를 입력했다면 그 지갑은 영구히 손상된 것이므로 모든 자산을 즉시 새로 생성한 지갑으로 옮겨야 합니다.

암호화폐 피싱은 어떻게 알아채나?

암호화폐 피싱은 세 가지 신호로 자신을 드러냅니다. 청한 적 없는 경로에서 오는 접근 — DM, 광고, 초대 — 인위적으로 만들어낸 마감 시한(“10분 안에 수령하세요”, “당신의 지갑이 위험합니다”), 그리고 정상적인 상대라면 결코 하지 않는 요구, 즉 시드 문구를 알려달라거나 링크를 타고 들어간 페이지에서 서명하라는 요구입니다. 도메인을 한 글자씩 확인하고, 이미 신뢰하고 있는 경로를 통해 검증하세요.

피싱은 공격의 사회적 절반입니다. 기술적 절반, 즉 링크 뒤에서 기다리고 있는 악성 승인이나 서명은 월렛 드레이너의 영역이며, 온체인 메커니즘은 그 글에서 다룹니다. 이 글은 그 이전 단계, 즉 자금이 아직 당신의 것일 때 미끼를 알아보는 방법에 관한 것입니다.

미끼의 유형: 그들이 당신에게 닿는 다섯 가지 경로

거의 모든 캠페인은 다섯 가지 전달 방식의 변주입니다. 그 형태를 익히고 나면 구체적인 미끼가 — 토큰 이름이든, 사칭당한 브랜드든 — 더 이상 중요하지 않게 됩니다.

미끼작동 방식결정적 단서
검색 광고 복제 사이트진짜 결과 위에 놓인 유료 광고가 비슷하게 생긴 도메인의 픽셀 단위 복제본으로 데려갑니다디자인이 아니라 언제나 도메인
가짜 에어드롭 수령어렴풋이 기억나는 토큰에 대해 “대상자입니다”라고 알리고, 수령 페이지는 연결과 서명을 요구합니다청하지 않은 자격 부여에 카운트다운까지
DM “고객지원”공개적으로 불만을 올린 지 몇 분 만에 공식처럼 보이는 계정이 “검증” 양식을 통해 도움을 제안합니다진짜 고객지원은 먼저 DM을 보내지 않습니다
다급함과 공포를 파고드는 미끼“지갑이 정지됩니다”, “마이그레이션이 오늘 밤 마감됩니다” — 공포 자체가 상품입니다어떤 공식 채널에서도 찾을 수 없는 마감 시한
오염된 QR 코드와 캘린더 초대자동으로 추가된 캘린더 일정이나 컨퍼런스장의 QR 스티커가 곧장 복제 사이트로 데려갑니다당신이 청한 적이 없습니다

가짜 암호화폐 사이트는 어떻게 사람들을 속이나?

복제 사이트가 통하는 이유는 디자인을 베끼는 데 아무 비용도 들지 않기 때문입니다. 공격자는 진짜 dApp이나 지갑 사이트를 — 로고, 레이아웃, 연결 버튼까지 — 몇 분 만에 그대로 옮겨 비슷하게 생긴 도메인에 올린 뒤, 검색 광고를 사서 가짜가 검색 결과에서 원본 위에 놓이게 하거나, 그 링크를 댓글과 DM, 가짜 에어드롭 게시물에 뿌립니다. 광고로 유포되는 복제 사이트가 효과적인 이유는 다름 아니라, 검색 결과 맨 위를 클릭하는 일이 위험이 아니라 신중함처럼 느껴지기 때문입니다. 그 페이지는 당신에게 서명이나 “인증”을 요구하는 순간까지 완벽하게 작동합니다. 사이트가 어떻게 생겼는지는 그것이 무엇인지에 대해 아무것도 알려주지 않습니다. 오직 도메인만이 알려줍니다.

URL이 가짜인지 어떻게 알 수 있나?

도메인은 공격자가 똑같이 복제할 수 없는 단 하나의 요소입니다. 그래서 최대한 비슷하게 만들어 놓고 당신이 들여다보지 않기를 기대합니다. 네 가지 확인이면 거의 전부를 잡아냅니다:

  • 오른쪽에서 왼쪽으로 읽으세요. 등록된 이름은 최상위 도메인(또는 공용 접미사 — .co.uk 같은 국가 도메인이라면 .co.uk 앞부분) 바로 앞에 있습니다. app.wallet.com.claim-rewards.io에서 진짜 사이트는 claim-rewards.io이며, 그 왼쪽에 있는 것은 전부 장식입니다.
  • 바꿔치기한 글자를 찾으세요. m 자리에 들어간 rn, l 자리에 들어간 1, o 자리에 들어간 0, 또는 다른 문자 체계에서 빌려온 비슷하게 생긴 글자 — 복제 사이트에는 단 한 글자면 충분합니다. 도메인 이름은 대소문자를 구분하지 않으므로, 수법은 결코 대문자 표기가 아니라 글자의 모양입니다. 브라우저는 다른 문자 체계를 빌려 쓴 주소를 당신이 기대한 단어 대신 xn--… 로 시작하는 원시 punycode 형태로 표시해 정체를 드러내는 경우가 많은데, 그것 자체가 멈춰야 할 이유입니다.
  • 주소만이 아니라 들어간 경로도 의심하세요. 금융 관련 사이트에는 절대 광고나 DM, QR 코드, 캘린더 초대를 통해 들어가지 마세요. 공식 사이트는 신뢰할 수 있는 출처에서 한 번 북마크해 두고, 오직 그 북마크로만 들어가세요.
  • 자물쇠 표시는 무시하세요. HTTPS는 연결이 암호화되어 있음을 증명할 뿐, 사이트가 정직하다는 것을 증명하지는 않습니다. 피싱 사이트도 유효한 인증서를 갖고 있습니다.

대부분을 무력화하는 단 하나의 규칙

포장이 무엇이든 거의 모든 캠페인은 결국 같은 두 가지 요구로 수렴합니다. 복구 문구를 입력하라, 또는 당신이 직접 찾아 들어가지 않은 페이지에서 무언가에 서명하라. 그래서 방어의 대부분은 단 하나의 규칙이 해냅니다. 정상적인 상대는 결코 당신의 시드 문구를 묻지 않습니다. 지갑 팀도, 거래소도, “동기화”나 “검증” 도구도, 에어드롭 수령 페이지도 마찬가지입니다. 시드 문구란 무엇인가에서 설명하듯, 그 문구가 키입니다. 그 단어들을 쥔 사람이 지갑을 쥐며, 그것은 영구적이고 되돌릴 수 없습니다. 그 단어들을 요구받는 순간, 당신은 고객지원 대화가 아니라 강도 현장에 있는 것입니다.

메시지가 아니라 경로를 검증하세요

피싱은 당신이 신뢰하는 경로를 잠시 빌려 씀으로써 성공합니다. 받은 편지함, 피드, 검색 페이지 같은 것들이죠. 이에 맞서는 습관은 간단합니다. 메시지가 도착한 그 경로에서는 절대 행동하지 마세요. “고객지원”이 DM을 보내오면 그 DM을 닫고 프로젝트의 공식 사이트에서 문의를 접수하세요. 지갑을 마이그레이션해야 한다는 이메일이 오면 북마크로 이동해 거기서 공지를 찾아보세요. 에어드롭이 진짜라면 당신이 이미 팔로우하고 있는 채널에 올라옵니다. 당신을 찾아온 채널이 아니라요.

다급함은 바로 이 확인을 막기 위해 존재합니다. 진짜 마감 시한은 10분짜리 검증을 견디지만, 가짜는 견디지 못하도록 설계되어 있습니다. 이런 습관들은 서명 규율, 승인 관리, 키 보관을 아우르는 더 넓은 루틴의 일부이며, 그 내용은 암호화폐 지갑 보안 모범 사례에서 다룹니다.

피싱 링크를 클릭했다면 어떻게 해야 하나?

클릭 이후에 무슨 일이 있었는지에 따라 대응 순서를 정하세요. 피해가 클릭 자체에서 생기는 경우는 드뭅니다.

  1. 클릭만 하고 다른 것은 하지 않았다. 탭을 닫으세요. 최신 브라우저로 페이지를 방문하는 것만으로는 키가 노출되지 않습니다.
  2. 지갑을 연결했지만 아무것도 서명하지 않았다. 연결은 주소를 드러내고 사이트가 트랜잭션을 제안할 수 있게 할 뿐, 자금에 대한 접근 권한을 주지는 않습니다. 지갑 설정에서 해당 사이트의 연결을 끊고 넘어가세요.
  3. 트랜잭션이나 메시지에 서명했다. 무언가 권한이 넘어갔다고 가정하세요. 지갑의 최근 활동을 살펴보고 모르는 토큰 승인은 모두 취소하세요. 오프체인 서명, 즉 permit 방식의 메시지는 공격자가 실제로 사용하기 전까지 트랜잭션 내역에 아무런 흔적을 남기지 않는다는 점에 유의하세요. 내역이 비어 있다는 것은 아무것도 승인되지 않았다는 증거가 되지 못합니다. 잃어서는 안 될 자산이 그 지갑에 있다면 그 자산도 새 지갑으로 옮기세요. 그 서명들이 정확히 무엇을 승인하는지는 위에서 언급한 드레이너 글이 설명합니다.
  4. 시드 문구를 입력했다. 그 지갑은 손상되었고 되살릴 수 없습니다. 깨끗한 기기에서 새 지갑을 생성해 모든 것을 즉시 옮기세요. 공격자는 갓 탈취한 문구를 자동으로 훑어갑니다. 당신에게 남은 유일한 지렛대는 속도입니다.

WATS의 자리

WATS는 네 가지 제품 전부에서 — Chrome 확장 프로그램, 모바일 앱, Hot Wallet, NFC Metal Card — 완전한 비수탁형입니다. 키는 당신이 쥐고 있고, WATS는 어떤 키도 보관하지 않습니다. 그래서 앞서의 단 하나의 규칙을 적용하기가 아주 쉬워집니다. 가짜 “고객지원 담당자”가 잠금을 해제해 줄 WATS 쪽 계정도 없고, “재검증”할 WATS 쪽 복구 문구 사본도 없으며, WATS가 그 단어들을 필요로 하는 상황 자체가 아예 없습니다. WATS 브랜드를 달고 그 단어들을 요구하는 메시지는, 로고가 아무리 잘 복제되었더라도, 정의상 피싱입니다.

이것이 무엇을 보장하고 무엇을 보장하지 않는지는 정확히 짚어둘 필요가 있습니다. 과장이야말로 사람들이 다치는 경로이기 때문입니다. 비수탁성은 피싱 방지 기능이 아닙니다. 셀프 커스터디란 방어가 곧 당신의 습관이라는 뜻이며, 복제 사이트에 입력된 문구는 어느 지갑이 생성했든 이미 사라진 것입니다. 비수탁성이 없애주는 것은 사회공학 공격면 전체입니다 — “계정 복구”, “규정 준수 잠금 해제”, “동결된 잔액” 같은 이야기 말이죠. 이런 구실은 회사가 당신을 대신해 무언가를 보관하고 있을 때에만 통하기 때문입니다. WATS NFC Metal Card도 같은 맥락에서 분명히 해둘 필요가 있습니다. 이 카드는 개인 키도 시드 문구도 저장하지 않으며, WATS 앱 안에 머무는 키에 대해 탭으로 인증할 뿐이고, 각 카드는 정확히 한 대의 기기와 페어링되는 고유 ID를 지닙니다. 따라서 카드를 “활성화”하거나 “등록”하거나 “검증”하기 위해 복구 문구를 페이지에 입력하라고 하는 사람은, 설정 절차가 아니라 사기를 진행하고 있는 것입니다.

이 모든 것의 실천편은 짧습니다. WATS는 광고나 DM, 누군가 건네준 QR 코드가 아니라 공식 다운로드 페이지에서 설치하고, 그 주소를 처음에 북마크해 두었다가 이후로는 매번 그 북마크를 통해 들어가세요. WATS가 생성한 문구는 받아 적어 오프라인에 보관하고, 그것을 요구하는 모든 요청은 — 어떤 채널이든, 어떤 표현이든, 누구에게서 오든 — 있는 그대로, 즉 공격으로 간주하세요. 오른쪽에서 왼쪽으로 읽는 도메인 확인과 함께 이 세 가지 습관이 셀프 커스터디 지갑을 실제로 온전하게 지켜줍니다.

자주 묻는 질문

정상적인 암호화폐 회사가 내 시드 문구를 물어볼 일이 있나요?

아니요. 어떤 상황에서도 결코 없습니다. 시드 문구는 지갑의 모든 개인 키를 다시 생성하는 마스터 키이며, 어떤 지갑 팀도, 거래소도, 고객지원 담당자도, 에어드롭도 그것을 필요로 하는 일이 없습니다. 지원 문제는 소프트웨어로 해결하는 것이지, 당신의 키를 넘겨받아 해결하는 것이 아닙니다. 그 단어들을 요구하는 양식, DM, 팝업, “검증 도구”는 아무리 공식적으로 보여도 예외 없이 피싱 시도입니다.

WATS가 내 시드 문구를 물어볼 일이 있나요?

없습니다. WATS는 어떤 채널에서도, 어떤 이유로도 시드 문구를 결코 묻지 않습니다. WATS는 완전한 비수탁형이며 — 키는 당신이 쥐고 있고 WATS는 어떤 키도 보관하지 않습니다 — 따라서 잠금을 해제할 계정도, 풀어줄 잔액도, 그 단어들을 필요로 할 만한 지원 작업도 없습니다. 당신의 문구가 입력되는 곳은 오직 설정이나 복구 중의 당신 자신의 WATS 앱뿐입니다. WATS라며 연락해 문구를 요구하거나 그것을 요구하는 페이지로 안내하는 사람은 누구든 피싱 공격을 진행하는 중이며, 올바른 대응은 답장하는 것이 아니라 멈추고 직접 공식 사이트로 이동하는 것입니다.

암호화폐 웹사이트가 진짜인지 어떻게 확인하나요?

도메인을 오른쪽에서 왼쪽으로 읽으세요. 등록된 이름은 최상위 도메인(또는 공용 접미사 — .co.uk 같은 국가 도메인이라면 .co.uk 앞부분) 바로 앞에 있으므로, app.wallet.com.claim-site.io는 wallet.com이 아니라 claim-site.io입니다. m 자리에 들어간 rn처럼 바꿔치기한 글자가 없는지 확인하세요. 광고나 DM, QR 코드를 통해서는 절대 들어가지 말고, 공식 출처에서 저장해 둔 북마크로 이동하세요. 자물쇠 표시는 암호화만 증명할 뿐이며, 피싱 사이트도 유효한 인증서를 갖고 있습니다.

WATS 같은 비수탁형 지갑을 쓰면 피싱으로부터 보호받나요?

부분적으로 그렇고, 어느 부분인지 아는 것이 중요합니다. WATS가 완전한 비수탁형이라는 사실은 피싱이 가장 크게 기대는 구실들을 없앱니다. “복구”하거나 “잠금 해제”하거나 “검증”할 WATS 보관 계정이 없고, WATS는 어떤 키도 보관하지 않으며 당신의 복구 문구를 필요로 하지도 않으므로, 그런 각본을 쓰는 메시지는 즉시 가짜임을 알아볼 수 있습니다. 하지만 그것이 당신이 복제 사이트에 문구를 입력하거나 악성 트랜잭션에 서명하는 것까지 막아주지는 않습니다. 셀프 커스터디에서 그 결정은 오롯이 당신의 몫입니다. 지갑은 거짓말을 없애주고, 도난을 막는 것은 당신의 습관입니다. 북마크, 도메인 확인, 그리고 서명하는 내용을 읽는 것 말입니다.

피싱 사이트에 시드 문구를 입력했다면 어떻게 해야 하나요?

그 지갑은 영구히 손상된 것으로 간주하세요. 한번 공유된 문구는 되돌릴 수 없고, 문구가 곧 키이므로 비밀번호를 바꿔도 아무 소용이 없습니다. 깨끗한 기기에서 새로 생성한 시드 문구로 완전히 새로운 지갑을 만드세요. 이때 앱은 당신을 낚은 메시지 속 링크가 아니라, 당신이 직접 찾아간 공식 출처에서 설치해야 합니다. 그런 다음 모든 자산을 즉시 새 주소로 옮기세요. 공격자는 탈취한 문구를 자동으로 훑어가므로 속도가 중요합니다. 그 후에는 옛 문구가 보호하던 다른 것들도 점검해 어디서든 폐기하세요.