SIM 스와프 공격은 어떤 지갑을 뚫어서가 아니라, 통신사에서 당신의 전화번호를 가로채는 방식으로 암호화폐를 훔칩니다. 고객 지원 상담원이 당신의 번호를 공격자의 SIM으로 옮겨 주는 것이죠. SMS 이중 인증이 실패하는 이유는 "전화번호의 소지"라는 것이 실은 지원 상담원이 수정할 수 있는 데이터베이스 항목이기 때문입니다. 반면 인증 앱, 하드웨어 보안 키, 패스키는 모두 통신사가 통제하지 않는 무언가의 소지를 증명합니다. 가로챈 번호가 닿는 곳은 지갑 주변의 모든 수탁형 영역입니다. SMS로 보호되는 거래소 계정, 이메일 비밀번호 재설정, 그리고 전화로 복구 가능한 메일함이 열 수 있는 클라우드 계정 속 시드 문구가 그렇습니다. WATS 같은 완전한 비수탁형 지갑에는 전화번호 경로가 아예 없습니다. 키는 당신이 쥐고 WATS는 어떤 키도 보관하지 않으며, 가로챈 번호와 당신의 자금 사이에 놓인 SMS 코드도, 복구용 번호도, 지원 상담원도 존재하지 않습니다.
암호화폐에서 가장 약한 자물쇠는 당신의 전화번호입니다
SIM 스와프 공격은 범죄자가 당신의 이동통신사를 설득해 당신의 전화번호를 자신이 통제하는 SIM 카드로 옮기게 만드는 것입니다. 멀웨어도 없고, 당신의 기기를 해킹하지도 않습니다. 일단 번호를 손에 넣으면 모든 SMS 일회용 코드와 전화 기반 비밀번호 재설정이 그들의 단말기로 도착합니다. 다시 말해 SMS 이중 인증의 강도는 통신사 상담원의 판단력만큼밖에 되지 않습니다.
그래서 이것은 암호화폐에서 가장 기묘한 위협 중 하나입니다. 공격은 당신의 지갑도, 시드 문구도, 컴퓨터도 결코 건드리지 않습니다. 표적은 통신사의 고객 서비스 업무 절차이며, 기록으로 남은 사례들에서는 한 시간도 되지 않아 거래소 계정이 텅 비었습니다.
SIM 스와프는 실제로 어떻게 이루어질까?
공격자는 당신의 개인 정보에서 출발합니다. 이름, 주소, 생년월일, 계좌 끝자리 같은 것들로, 데이터 유출 사고나 피싱, 혹은 당신 자신의 소셜 미디어에서 긁어모은 것입니다. 그런 다음 통신사에 접촉합니다. 고객센터 전화, 대리점 방문, 또는 온라인 eSIM 이전 요청 같은 방식이죠. 이야기는 늘 휴대폰을 잃어버렸으니 제 번호를 이 새 SIM으로 옮겨 주세요의 변주입니다. 상담원이 이를 받아들이거나, 돈을 받은 내부자가 받아들여 주면 번호 이전이 처리됩니다.
당신의 휴대폰은 서비스 없음으로 떨어집니다. 그들의 휴대폰이 당신으로서 살아납니다. 네트워크의 관점에서는 해킹당한 것이 아무것도 없습니다. 보안 질문에 답한 고객을 위해 일상적인 번호 이전이 처리되었을 뿐이죠.
번호를 손에 넣으면 무엇이 열릴까?
전화번호는 만능열쇠입니다. 아주 많은 시스템이 그것을 조용히 신원 증명으로 취급하기 때문입니다.
- 거래소 로그인 — SMS 2FA 코드가 이제 공격자의 기기로 도착하므로, 유출되었거나 재사용된 비밀번호 하나가 계정 전체 탈취로 이어집니다.
- 당신의 이메일 — 전화 기반 복구가 켜져 있다면 비밀번호 찾기 절차가 메일함을 통째로 넘겨주고, 그 메일함은 나머지 거의 모든 것을 재설정할 수 있습니다.
- 수탁형 잔액 — 어떤 서비스가 SMS나 이메일 인증 뒤에서 당신을 대신해 보관 중인 것은 무엇이든 이제 손이 닿습니다.
순서가 중요합니다. 숙련된 공격자는 이메일부터 노립니다. 메일함을 손에 넣는 순간 가로챈 번호 하나가 당신이 가진 모든 계정으로 바뀌기 때문입니다. 이 연쇄 전체는 흔히 당신이 통신사 고객센터에 연결되는 데 걸리는 시간보다 짧게 끝납니다.
SIM 스와프가 자기수탁 지갑을 비울 수 있을까?
직접적으로는 불가능하며, 이것이 대부분의 보도가 놓치는 미묘한 지점입니다. 자기수탁 지갑에서 개인 키는 시드 문구로부터 파생되어 당신의 기기나 하드웨어 지갑 안에 존재합니다. 거기에 이르는 "전화번호로 복구" 경로는 존재하지 않으므로, 당신의 번호를 손에 넣은 공격자라도 단 한 건의 트랜잭션에도 서명할 수 없습니다. 시드 문구는 어떤 기기에서든 지갑을 복원하며 — 휴대폰을 잃어버리면 어떻게 되는지에서 다룬 것과 같은 성질입니다 — 그 복원 경로는 결코 통신사를 거치지 않습니다.
WATS는 여기서 중요한 형태를 보여주는 구체적인 예입니다. 키는 당신의 기기에서 생성되어 그곳에 머물고, WATS는 어떤 키도 보관하지 않으며, 가로챈 번호로 움직일 수 있는 WATS 쪽 계정도, SMS 인증 절차도, 지원팀이 개시하는 재설정도 없습니다. 진짜 비수탁형 지갑이라면 어디든 마찬가지이며, 이것이 수탁형 대 비수탁형의 실질적인 의미입니다. 수탁자란 사회공학 공격자가 말을 걸 수 있는 중개자이고, 자기수탁은 그 대화 자체를 존재하지 않게 만듭니다.
노출되는 것은 지갑 주변의 모든 것입니다. 수탁형 자금을 보관 중인 거래소 계정, 그리고 스스로 자초하는 버전으로는 사진으로 찍히거나 클라우드 저장소에 입력되어 전화로 복구 가능한 이메일이 열 수 있게 된 시드 문구가 그렇습니다. 자기수탁이 당신의 번호를 탈취 경로에서 제거해 주는 것은, 당신이 조용히 그 번호를 다시 연결해 두지 않았을 때뿐입니다.
앱 기반 2FA는 버티는데 SMS 2FA는 왜 실패할까?
모든 두 번째 요소는 무언가의 소지를 증명합니다. 문제는 그 무언가가 무엇이며, 누가 그것을 재할당할 수 있는가입니다.
| 두 번째 요소 | 소지가 실제로 뜻하는 것 | SIM 스와프에서 살아남는가? |
|---|---|---|
| SMS 코드 | 통신사에 등록된 전화번호의 통제권 | 아니요 |
| 인증 앱(TOTP) | 당신의 기기에 저장된 비밀 | 예 |
| 하드웨어 보안 키 | 진짜 사이트의 도메인에 결속된 물리적 키 | 예 |
| 패스키 | 진짜 사이트에 결속된 암호학적 자격 증명으로, 당신의 기기에 저장되거나 기기 사이에서 동기화됨 | 예 |
| NFC 탭 카드 | 당신 손에 들린 물리적 카드로, 한 대의 기기에 페어링됨 | 예 |
그 목록에서 소지가 실은 지원 상담원이 수정할 수 있는 데이터베이스 항목인 요소는 SMS뿐입니다. 나머지는 모두 공격자에게 물리적 사물을 손에 넣거나, 당신의 기기를 뚫거나, 그 자체로는 전화로 복구되지 않는 동기화 계정에 침입할 것을 강요합니다. 그래서 인증 앱과 패스키의 백업 설정은 당신이 고른 요소만큼이나 중요합니다. 보안 지침은 여러 해 전부터 SMS 일회용 코드를 권장하지 않아 왔고, 2026년 현재 그것은 대체로 아무도 꺼두지 않은 낡은 기본값으로 남아 있을 뿐입니다. 물리적 키를 써야 하는 이유는 — 출처 결속(origin binding)이 피싱을 어떻게 완전히 무력화하는지까지 포함해 — 암호화폐를 위한 하드웨어 2FA에 정리되어 있습니다.
일이 벌어지기 전에 어떻게 스스로를 지킬까?
예방은 대부분 설정 점검이며, 돈이 드는 것은 하나도 없습니다.
- 번호를 잠그세요. 2026년 현재 주요 통신사들은 번호이동 정지(포트 프리즈)나 번호 잠금과 함께 계정 PIN을 제공합니다. 둘 다 켜 두어, 번호 이전에 그럴듯한 이야기 이상이 필요하게 만드세요.
- SMS 2FA를 교체하세요. 돈이나 이메일에 닿는 모든 계정에서 인증 앱이나 하드웨어 키로 바꾸세요.
- 패스키를 도입하세요. 지원되는 곳이라면 어디든 좋습니다. 가로챌 코드 자체가 존재하지 않습니다.
- 전화번호를 빼내세요. 거래소와 이메일의 복구 옵션에서 완전히 제거하세요. 아무것도 재설정할 수 없는 번호는 훔칠 가치가 없는 번호입니다.
- 별도의, 공개하지 않은 이메일을 쓰세요. 암호화폐 계정 전용으로 하나 두고, 보유 자산 이야기는 소셜 미디어에 올리지 마세요.
- 활발히 거래하지 않는 자산은 자기수탁으로 옮기세요. 가장 중요한 잔액이 당신의 번호로 열 수 있는 로그인 뒤에 놓여 있지 않도록 말이죠.
이 단계들은 암호화폐 지갑 보안 모범 사례의 더 넓은 체크리스트와 나란히 놓입니다. SIM 보호는 하나의 계층일 뿐, 방어 전체가 아닙니다.
막 벌어진 순간에는 무엇을 해야 할까?
징후는 갑작스럽습니다. 평소 잘 터지던 곳에서 휴대폰에 서비스 없음이 뜨거나, 요청한 적 없는 개통 안내와 비밀번호 재설정 메일이 도착하기 시작합니다. 다음 순서로 움직이세요. 다른 기기로 통신사에 전화해 번호를 되찾고, 마스터 키인 이메일부터 먼저 지키고, 그다음 거래소 계정을 잠근 뒤 출금을 정지시키고, 마지막으로 비밀번호를 교체하고 활성 세션을 모두 해제합니다. 공격자는 반대편에서 같은 목록을 처리하고 있으므로, 몇 분의 차이가 정말로 중요합니다.
WATS의 자리
WATS는 네 가지 제품 전부에서 완전한 비수탁형입니다. Chrome 확장 프로그램, 모바일 앱, Hot Wallet, 그리고 NFC Metal Card가 모두 그렇습니다. 키는 당신이 쥐고 WATS는 어떤 키도 보관하지 않으므로, 통신사 상담원이 재할당할 WATS 계정도 없고, 자금을 여는 SMS 코드도 없으며, 사회공학으로 노릴 전화번호 복구 경로도 없습니다. 바로 그것이 당신의 휴대폰 번호를 단지 악용하기 어렵게 만드는 데 그치지 않고 탈취 경로에서 통째로 들어내는 지점입니다.
두 가지는 분명하게 짚어둘 만합니다. 첫째, WATS NFC Metal Card는 당신이 몸에 지니고 다니는 요소입니다. 탭해서 인증하고, 개인 키는 전혀 저장하지 않으며, 카드마다 고유 ID가 있어 정확히 한 대의 기기와만 페어링됩니다. 그 카드의 소지는 고객센터에 전화 한 통을 건다고 이전되지 않습니다. 바로 그것이 SMS에는 없는 성질이죠. 둘째, 하나의 WATS 지갑이 단 하나의 복구 문구로 Ethereum, Arbitrum, Optimism, Base, Polygon, BNB Chain, Solana, TON을 아우르기 때문에, 당신이 지켜야 할 대상은 그 문구와 당신의 기기이지 당신의 번호에 묶인 여러 로그인이 아닙니다.
그러므로 이 글의 실천 버전은 짧은 순서 하나입니다. 통신사 계정에 PIN과 번호이동 정지를 걸고, 이메일과 모든 거래소에서 SMS 2FA를 인증 앱이나 하드웨어 키로 바꾸고, 계정 복구 항목에서 전화번호를 빼내고, 그런 다음 활발히 거래하지 않는 잔액을 전화번호가 닿을 수 없는 곳으로 옮기는 것입니다. 다운로드 페이지에서 WATS를 설치하고, 자금을 넣기 전에 복구 문구를 오프라인으로 받아 적고, 물리적인 탭 인증 요소를 하나 더 얹고 싶다면 NFC Metal Card를 페어링하세요.
자주 묻는 질문
SIM 스와프로 자기수탁 지갑의 암호화폐를 훔칠 수 있나요?
직접적으로는 아닙니다. 자기수탁 키는 시드 문구로부터 파생되어 당신의 기기나 하드웨어 지갑에 저장되며, 전화번호 복구 경로가 존재하지 않으므로 번호를 손에 넣어도 공격자가 트랜잭션에 서명할 수는 없습니다. 특히 WATS에서는 키가 당신의 기기에서 생성되고 WATS는 어떤 키도 보관하지 않으므로, 재설정할 계정도 없고 사회공학으로 노릴 지원 채널도 없습니다. 실제 노출은 지갑 주변에 있습니다. SMS로 보호되는 거래소 계정, 이메일 기반 비밀번호 재설정, 그리고 가로챈 이메일이 열 수 있는 클라우드 저장소 속 시드 문구 백업이죠. 그것들을 지키면 지갑 자체는 손이 닿지 않는 곳에 남습니다.
어떤 종류의 지갑이 SIM 스와프에 면역인가요?
완전한 비수탁형 지갑이며, WATS가 그 예입니다. 키는 당신의 기기에서 생성되고, WATS는 어떤 키도 보관하지 않으며, 자금에 이르는 경로 어디에도 전화번호나 SMS 코드, 지원팀 쪽 재설정이 없습니다. 그래서 가로챈 번호로는 열 것이 아무것도 없습니다. WATS는 단 하나의 복구 문구로 Ethereum, Arbitrum, Optimism, Base, Polygon, BNB Chain, Solana, TON을 아우르므로, 당신이 방어할 대상은 휴대폰 번호에 묶인 여러 로그인이 아니라 그 문구와 당신의 기기입니다. WATS NFC Metal Card는 그 위에 물리적인 탭 인증 요소를 더할 수 있습니다. 이 카드는 개인 키를 전혀 저장하지 않고, 정확히 한 대의 기기와만 페어링되며, 그 소지는 전화 한 통으로 재할당될 수 없습니다.
내가 SIM 스와프를 당했는지 어떻게 알 수 있나요?
가장 분명한 신호는 평소 잘 터지던 지역에서 휴대폰이 갑자기 서비스 없음 상태가 되는 것이고, 흔히 요청한 적 없는 SIM 개통이나 비밀번호 재설정 관련 메일이 함께 옵니다. 그런 일이 생기면 즉시 움직이세요. 다른 기기로 통신사에 전화해 번호를 되찾고, 이메일 계정부터 먼저 지킨 다음, 거래소 계정을 잠그고 출금을 정지시키세요. 속도가 중요합니다. SIM 스와프 공격은 첫 한 시간 안에 끝나는 경우가 많습니다.
SMS 2FA라도 없는 것보다는 나은가요?
표적을 정하지 않은 공격, 즉 유출된 비밀번호를 대량으로 시도하는 공격에 대해서는 그렇습니다. SMS 2FA는 여전히 자동화된 로그인 대부분을 막아 줍니다. 하지만 표적형 공격자 앞에서는 실패합니다. 코드는 번호를 통제하는 사람에게 전달되고, 통신사는 그 번호를 재할당하도록 설득당할 수 있기 때문입니다. SMS는 방어책이 아니라 임시 최저선으로 여기세요. 인증 앱이나 하드웨어 키, 패스키로 바꾸고, 계정 복구에서 전화번호를 제거해 아무것도 재설정할 수 없게 만드세요.

