2026년 10월 기준: 산 적 없는 토큰은 지갑에 있다는 것만으로는 자금을 옮길 수 없습니다. 누구나 허락 없이 어떤 공개 주소로든 토큰을 보낼 수 있습니다. 위험은 직접 상호작용할 때만 시작됩니다. 그 토큰을 매도, 스왑 또는 전송하려 하거나, 토큰이 요구하는 것을 승인하거나 서명하거나, 토큰 이름, NFT 설명 또는 TON 전송 코멘트에 적힌 웹사이트를 방문하는 경우입니다. 건드리지 말고, 지갑을 연결하지 않은 채 블록 탐색기에서 확인한 뒤, 지갑 화면에서 숨기세요.
산 적 없는 토큰이 암호화폐를 훔칠 수 있나요?
아니요. 요청하지 않은 토큰을 보유하는 것은 해가 없습니다. 토큰 잔액은 다른 자산에 접근할 수 없기 때문입니다. ERC-20 전송은 받는 사람의 동의가 필요 없으며, Solana SPL 토큰과 TON 제톤(jetton)도 같은 방식으로 작동합니다. 주소는 공개되어 있으므로 토큰을 받았다는 사실은 시드 문구에 대해 아무것도 알려 주지 않습니다.
자산을 옮기도록 승인할 수 있는 것은 개인 키뿐이며, 서명이나 이전에 부여한 지출 승인 또는 위임(EVM의 ERC-20 승인, Solana의 토큰 위임)을 통해서만 가능합니다. MetaMask 지원 문서에 따르면 누구도 지갑에 토큰을 입금하는 것만으로는 자금에 접근할 수 없으며, 피해는 사용자가 토큰과 상호작용하려 할 때 발생합니다.
악성 서명이 지갑을 비우는 방식은 지갑 드레이너란 무엇인가를 참고하세요.
지갑에 모르는 토큰이 나타나는 이유는 무엇인가요?
요청하지 않은 토큰 대부분은 스팸이거나 미끼입니다. 보내는 쪽의 비용이 거의 들지 않기 때문입니다. 흔한 유형은 다음과 같습니다.
- 스캠 에어드롭: 이름, 심볼 또는 설명에 URL이나 "보상 받기" 메시지가 들어 있는 가치 없는 토큰이나 NFT로, 피싱 또는 드레이너 사이트로 유인하도록 만들어졌습니다.
- 가짜 유사 토큰: 이름이 USDT나 TON이지만 실제 컨트랙트가 아닌 토큰입니다.
- 더스팅(dusting): 여러 주소에 소액을 보내 주소들을 한 소유자와 연결하려는 수법으로, 아래에서 다룹니다.
- 주소 포이즈닝: 비슷하게 생긴 주소에서 소액 또는 0 값 전송을 보내 내역에 가짜 항목을 심는 수법입니다. 주소 포이즈닝의 작동 방식을 참고하세요.
- 정상적인 에어드롭: 드물게 진짜일 때도 있습니다. 토큰에 적힌 링크가 아니라 프로젝트의 공식 채널로만 확인하세요.
산 적 없는 토큰은 어떻게 처리해야 하나요?
토큰은 건드리지 말고 바깥에서 확인하세요. 순서는 다음과 같습니다.
- 토큰을 매도, 스왑, 전송 또는 승인하지 마세요.
- 토큰 이름, NFT 설명 또는 전송 코멘트에 있는 URL에 접속하지 마세요.
- 지갑을 연결하지 않은 채 블록 탐색기에서 확인하세요.
- 더스트인지, 0 값 항목인지, 실제 출금 전송인지 가려내세요.
- 지갑 화면에서 토큰을 숨기세요.
- Solana에서는 선택적으로 지갑 자체 도구로 정리하세요.
- 이미 무언가에 서명하거나 승인했다면 취소하고 첫 1시간 체크리스트를 따르세요.
탐색기 단계에서는 새 탭에서 주소를 직접 입력해 Etherscan, Solscan 또는 Tonviewer를 열고, 본인 주소를 붙여넣어 토큰 컨트랙트를 읽어 보세요. 읽기 전용이며 "지갑 연결"은 절대 누르지 않습니다. 블록 탐색기 읽는 법을 참고하세요.
대부분의 지갑은 토큰 숨기기를 지원합니다. MetaMask 지원 페이지에 따르면 숨기기는 온체인 잔액이나 토큰 허용량(allowance)을 바꾸지 않으므로, 이미 부여한 승인이 취소되지는 않습니다.
이미 상호작용했다면 부여한 승인을 취소하세요. 시드 문구를 입력했거나 자금이 이동했다면 지갑이 털린 뒤 첫 1시간 동안 할 일을 따르세요.
EVM 체인: 허니팟과 승인은 어떻게 작동하나요?
Ethereum, BNB Chain, Base, Arbitrum 등 EVM 체인에서는 매도하려 할 때 함정이 시작됩니다. 허니팟(honeypot, 받을 수는 있지만 팔 수는 없게 만든 토큰)은 가짜 수령 또는 승인 단계와 짝을 이루는 경우가 많으며, 진짜 함정은 그 단계입니다. MetaMask 지원 문서는 미끼를 이렇게 설명합니다. 탐색기에서 토큰을 보거나 거래하려 할 때 표시되는 오류 메시지가 사기 사이트로 안내하고, 그 사이트는 토큰을 팔거나 수령하려면 트랜잭션이나 토큰 접근을 승인하거나 비밀 복구 구문(Secret Recovery Phrase)을 입력해야 한다고 말합니다. 토큰이 스캠인지 확인하는 법을 참고하세요.
알 수 없는 토큰에 표시된 가격이 팔 수 있다는 뜻은 아닙니다. Trust Wallet 고객센터는 요청하지 않은 토큰을 매도, 스왑 또는 전송하지 말라고 권하는데, 악성 스마트 컨트랙트가 실행될 수 있기 때문이며, 토큰을 숨기는 것은 안전하다고 안내합니다. 이미 승인을 부여했다면 취소하세요.
Solana: 스팸 토큰과 NFT를 소각해야 하나요?
Solana의 스팸은 보유해도 해가 없으며, 소각은 선택적인 정리이고 소액의 렌트 보증금을 돌려받을 수도 있습니다. 스팸은 링크 뒤에 무료 민팅이나 보상을 약속하는 NFT나 토큰으로 오는 경우가 많습니다. 2022년 8월 게시글에서 Phantom은 이런 링크가 무언가를 수령하게 하거나 시드 문구를 요구한다고 밝혔습니다.
보유한 토큰은 각각 별도의 토큰 계정에 들어 있으며, 이 계정에는 렌트 보증금이 있습니다. Solana 문서에 따르면 토큰 계정은 잔액이 0이어야 닫을 수 있고, 닫으면 보증금을 포함한 램포트가 소유자가 정한 대상으로 전송됩니다. 따라서 스팸을 먼저 소각한 다음 계정을 닫습니다. 같은 게시글에서 Phantom은 스팸 NFT는 "소각해도 결코 위험하지 않으며" 소각하면 소액의 SOL 보증금이 돌아온다고 밝혔는데, 이는 자사 지갑 내 기능에 대한 설명이지 서드파티 소각 사이트에 대한 것이 아닙니다.
소각 또는 계정 닫기 기능은 지갑이 제공할 때만 사용하고, 그렇지 않으면 스팸을 숨겨 두세요. 토큰, DM 또는 광고에 있는 "SOL 회수"나 "소각기(incinerator)" 링크는 절대 사용하지 마세요. 소각이나 닫기는 각각 소액의 SOL 수수료가 드는 트랜잭션입니다. Solana 렌트와 빈 토큰 계정의 작동 방식을 참고하세요.
TON: 스팸 제톤과 코멘트 사기는 어떻게 알아보나요?
TON에서는 표시된 이름만으로는 아무것도 증명되지 않습니다. 누구나 USDT나 NOT의 복제본을 포함해 어떤 이름, 심볼, 이미지로도 제톤을 배포할 수 있습니다. TON 개발자 문서는 인증을 위해 메타데이터를 절대 신뢰하지 말고 대신 제톤 마스터 컨트랙트 주소를 확인하라고 안내합니다. Keeper(예전 Tonkeeper)는 정품 TON, USDT, NOT에는 "Unverified token" 라벨이 절대 붙지 않는다고 밝힙니다.
TON 전송에는 텍스트 코멘트도 담길 수 있습니다. Keeper 고객센터는 사기꾼이 소액과 함께 "Your wallet has been suspended. Verify your identity to restore access" 같은 메시지를 보낸다고 설명합니다. Keeper는 논커스터디얼 지갑은 누구도 동결할 수 없다고 덧붙입니다. 링크나 긴급 경고가 담긴 코멘트는 모두 피싱으로 보고 무시하세요.
"Unverified" 라벨이 없다고 해서 토큰이 정품이라는 증거는 아닙니다. TON의 수수료는 GRAM(예전 Toncoin)으로 냅니다.
더스트, 0 값 전송, 주소 포이즈닝: 무엇이 다른가요?
세 가지는 서로 다르며, 어느 것도 그 자체로 도난은 아닙니다. 더스트는 요청하지 않았는데 주소로 전송된 소액의 암호화폐입니다.
- 더스팅은 여러 주소에 소액을 보내 소유자를 추적하고 연결하는 수법입니다. Binance Academy는 이것이 키나 자금이 아니라 프라이버시를 노리는 것이며, 표적형 피싱으로 이어질 수는 있다고 설명합니다. 예상치 못한 더스트는 옮기거나 합치지 마세요. 주소가 드러내는 정보를 참고하세요.
- EVM의 0 값 "출금" 전송: Cointelegraph는 2023년 2월, 일부 토큰 컨트랙트에서 공격자가 서명 없이 사용자 주소에서 나온 것처럼 보이는 0개 토큰의 transferFrom을 일으킬 수 있다고 보도했습니다. 지갑에서 나간 것은 없으니 금액을 확인하세요.
- 주소 포이즈닝은 비슷하게 생긴 주소를 내역에 심어 나중에 잘못된 주소를 복사하게 만드는 수법입니다. 저장해 둔 출처에서 주소를 복사하고 모든 글자를 확인하세요. 주소 포이즈닝 가이드를 참고하세요.
판단 기준: 실제 가치가 지갑에서 빠져나갔는데 직접 서명하지 않았다면 스팸이 아닙니다. 도난당한 키나 이전에 부여한 승인이 사용되고 있는 것입니다. 곧바로 첫 1시간 체크리스트로 가세요.
WATS Wallet에서는 어떻게 적용되나요?
위의 모든 규칙이 그대로 적용됩니다. WATS Wallet(Alltoscan LLC)은 EVM 네트워크, Solana, TON에서 논커스터디얼이며 Chrome 확장 프로그램과 iOS/Android 앱으로 제공되기 때문입니다. 키와 복구 문구는 사용자가 직접 보유하고, WATS는 결코 키를 보유하지 않으며, 주소에 들어온 토큰은 사용자가 서명하지 않는 한 아무것도 옮길 수 없습니다.
정리 및 복구 작업은 서명이 필요한 트랜잭션입니다. EVM 네트워크에서 WATS Wallet은 모든 작업을 ERC-4337 페이마스터를 통해 BNB Chain에 있는 하나의 ATS 잔액에서 ATS로 청구하며 실시간 네트워크 비용을 반영하므로, 승인 취소 같은 트랜잭션에 체인마다 수수료 토큰이 필요하지 않습니다. Solana와 TON에서는 Solana 토큰 계정 닫기를 포함해 모든 트랜잭션을 해당 체인의 자체 코인인 SOL 또는 GRAM으로 냅니다. ATS 수수료의 작동 방식을 참고하세요.
자주 묻는 질문
산 적 없는 에어드롭 토큰을 팔아야 하나요?
대개 아니요. 요청하지 않은 토큰은 허니팟이거나 미끼인 경우가 많습니다. 매도가 실패하거나, 승인이나 서명을 요구하는 스왑 또는 수령 사이트로 유도되며, 바로 그곳에서 자금 탈취가 일어납니다. 진짜 에어드롭일 수 있다고 생각한다면 토큰의 링크가 아니라 직접 찾은 프로젝트의 공식 사이트나 채널로 확인하세요. <a href="/blog/how-to-check-if-a-token-is-a-scam">토큰이 스캠인지 확인하는 법</a>을 참고하세요.
지갑에 스팸 토큰이 있으면 지갑이나 시드 문구가 해킹당했다는 뜻인가요?
아니요. 주소는 공개되어 있고 누구나 토큰을 보낼 수 있으므로, 스팸을 받았다는 사실은 키에 대해 아무것도 알려 주지 않습니다. 다만 탐색기에서 실제 가치가 지갑에서 빠져나갔는지는 확인하세요. EVM의 0 값 출금 항목은 서명 없이 위조될 수 있지만, 서명하지 않은 실제 가치가 빠져나갔다면 도난당한 키나 이전에 부여한 승인이 사용되고 있다는 뜻이며, 그 경우 <a href="/blog/crypto-wallet-hacked-what-to-do-first-hour">첫 1시간 체크리스트</a>를 따라야 합니다.
스팸 토큰을 소각하거나 다른 곳으로 보내 없애면 되나요?
그럴 필요는 없습니다. 지갑 화면에서 숨기는 것으로 충분하며 온체인에는 아무 변화가 없습니다. 반면 EVM에서 전송하거나 소각하는 것은 스캠 토큰 자체의 컨트랙트를 호출하고 이득 없이 수수료를 내는 일입니다. Solana에서는 스팸을 소각하고 빈 토큰 계정을 닫으면 렌트 보증금이 사용자가 정한 계정으로 돌아오지만, 지갑에 내장된 소각 및 닫기 기능이 있을 때만 그것을 사용하고 없으면 스팸을 숨겨 두세요. 토큰, DM 또는 광고의 회수 링크는 절대 사용하지 마세요. 각 단계는 소액의 SOL 수수료가 드는 트랜잭션입니다.

