지갑 주소를 복사해 전송란에 붙여 넣고 확인을 누릅니다. 모든 것이 올바르게 보입니다. 하지만 조용히 작동하는 악성코드가 주소가 클립보드에 들어오는 순간 이를 바꿔치기했고, 이제 자금은 낯선 사람에게 되돌릴 수 없이 전송되었습니다. 암호화폐 보유자를 대상으로 한 공격은 대부분 블록체인을 무너뜨리지 않습니다. 주소를 확인하지 않고 복사해 붙여 넣거나, 검색 결과에서 앱을 다운로드하거나, 전화번호를 복구 수단으로 신뢰하는 등 예측 가능한 사람의 행동을 노립니다. 셀프 커스터디에서는 사용자가 최후의 방어선입니다. 공격 표면을 이해하는 것이 이를 보호하는 첫걸음입니다.
피싱: 신뢰하는 얼굴을 한 위협
암호화폐 피싱은 크게 세 가지 형태로 나타납니다. 이메일 피싱은 거래소 알림이나 지갑 알림을 모방해 계정 정지, 의심스러운 로그인, 본인이 요청하지 않은 출금처럼 긴박한 상황을 연출합니다. 검색 광고 피싱은 지갑이나 탈중앙화 거래소 사이트를 사칭하는 유료 광고를 일반 검색 결과보다 위에 표시합니다. 광고에 나온 도메인은 실제 도메인과 미묘하게 다릅니다("metamask.io" 대신 "metamask-app.io"). 소셜 피싱은 가짜 지원 봇이 보내는 Discord 다이렉트 메시지나 에어드롭을 약속하는 Telegram 그룹을 통해 접근합니다.
모든 경우의 목적은 같습니다. 시드 구문이나 개인 키를 탈취하거나, 악성 거래를 승인하도록 속이는 것입니다. 정식 서비스는 시드 구문을 절대 요청하지 않습니다. 지갑 제공업체도, 거래소 지원팀도, 계정 인증을 제공한다는 사이트도 요청하지 않습니다.
가짜 사이트의 시각적 디자인이 픽셀 단위까지 완벽할 수 있어 검색 광고 피싱은 갈수록 위험해지고 있습니다. 공격자는 "MetaMask download"나 "Uniswap app"처럼 구매 의도가 뚜렷한 검색어에 Google 또는 Bing 광고를 구매합니다. 광고를 클릭하고 직접 사이트에 접속하지 않은 사용자는 자금을 빼내는 사이트로 연결됩니다. URL 불일치, 첫 화면에 표시되는 지갑 가져오기 요청, 긴박감을 조성하는 문구 같은 위험 신호는 서두를 때 놓치기 쉽습니다.
보호 방법: 공식 지갑 URL을 북마크하고 직접 접속합니다. 이메일이나 검색 광고에 포함된 지갑 링크는 클릭하지 않습니다. 가능하면 서명할 때 하드웨어 지갑을 사용합니다. 그러면 아무리 그럴듯한 가짜 사이트라도 키를 탈취할 수 없습니다. 변조 방지 화면이 있는 기기에서 물리 버튼을 눌러야 거래가 승인되기 때문입니다.
클립보드 탈취 악성코드: 눈에 띄지 않는 주소 바꿔치기
클립보드 탈취 악성코드는 암호화폐 지갑 주소와 일치하는 패턴이 있는지 시스템 클립보드를 감시합니다. Bitcoin 주소는 1, 3 또는 bc1으로 시작하고, Ethereum 주소는 0x로 시작합니다. 일치하는 문자열을 감지하면 악성코드는 붙여 넣기 전에 아무 표시 없이 해당 문자열을 공격자가 관리하는 주소로 바꿉니다.
이 공격은 처음부터 알아차릴 수 없도록 설계됩니다. 전송란에는 공격자의 주소가 표시됩니다. 얼핏 보면 정상처럼 보일 수 있으며, 특히 주소의 앞뒤 몇 글자를 원래 보내려던 주소와 비슷하게 위조한 경우에는 더욱 그렇습니다.
이 악성코드는 다양한 경로로 유포됩니다. 악성 브라우저 확장 프로그램, 불법 복제 거래 도구나 가짜 포트폴리오 추적기 같은 트로이 목마가 포함된 데스크톱 앱, 위조된 하드웨어 지갑 연동 소프트웨어 등이 있습니다. Kaspersky가 2024년 말에 기록한 GitVenom 캠페인은 가짜 GitHub 저장소를 통해 클립보드 탈취 악성코드를 유포했습니다. 브라질, 튀르키예, 러시아의 피해자들은 약 5 BTC를 도난당했으며, 당시 가치는 약 $485,000였습니다. 클립보드 탈취는 Windows에만 국한되지 않습니다. Cyble이 2026년 2월에 확인한 ClipXDaemon은 X11 클립보드 세션을 가로채 Linux 시스템을 노립니다.
보호 방법: 지갑 주소를 붙여 넣은 뒤 확인을 누르기 전에 문자열 전체를 한 글자씩 대조합니다. 하드웨어 지갑을 사용하면 이 습관을 구조적으로 지킬 수 있습니다. 컴퓨터 클립보드의 내용과 무관하게 기기 화면에 실제 목적지 주소를 표시하기 때문입니다. 공식 스토어 외부에서 브라우저 확장 프로그램을 설치하지 말고, 개발자가 검증한 배포 경로가 아닌 곳에서 얻은 소프트웨어는 실행하지 않습니다.
주소 오염: 문자 하나가 모든 것을 잃게 할 수 있습니다
주소 오염 공격은 지갑 사용자 인터페이스에서 흔히 사용하는 단축 표시를 악용합니다. 대부분의 지갑은 지갑 주소의 앞뒤 4~6자만 표시합니다. 공격자는 표시되는 문자와 정확히 일치하는 유사 주소, 즉 밴티 주소를 만듭니다. 그런 다음 가짜 주소에서 피해자의 지갑으로 소액의 "더스트" 거래(가치가 거의 없는 소액)를 보내 유사 주소를 피해자의 거래 내역에 끼워 넣습니다.
나중에 피해자가 알고 있는 주소로 자금을 다시 보내려 할 때 거래 내역을 훑어보고 익숙해 보이는 항목을 발견해 복사한 뒤, 공격자의 지갑으로 자금을 보냅니다.
이 공격은 상당한 규모로 발생합니다. Chainalysis는 2024년 한 캠페인에서 가짜 주소 82,031개가 생성되고 피해자 2,774명이 영향을 받아 총 약 $69.7 million의 손실이 발생했다고 기록했습니다. 2024년 5월에는 주소 오염 공격으로 한 보유자가 Wrapped Bitcoin (WBTC) 68 million 달러 상당을 거의 잃을 뻔했습니다. 협상 후 자금은 반환되었지만, 공격자는 협상 기간에 가치 상승으로 약 $3 million을 챙겼습니다. 2025년 12월에는 한 암호화폐 거래자가 오염된 주소로 단 한 번의 거래에서 USDT $49,999,950을 잃었습니다.
거래 내역에서 주소를 복사하지 마세요. 저장된 주소록을 사용하거나, 매번 검증된 원본 출처에서 다시 붙여 넣으세요.
보호 방법: 자주 사용하는 주소는 거래 내역에서 다시 복사하지 말고 지갑 주소록에 저장합니다. 큰 금액을 보낼 때는 앞뒤 몇 글자만이 아니라 목적지 주소의 모든 문자를 확인합니다. 하드웨어 지갑은 서명하기 전에 수동으로 확인할 수 있도록 전체 주소를 화면에 표시합니다.
가짜 지갑 앱: App Store에 숨은 악성코드
가짜 지갑 앱은 정식 지갑의 아이콘과 이름, 인터페이스를 복제합니다. 설치 후에는 가짜 시드 구문 가져오기 화면을 표시해 기존 지갑을 복구하려는 사용자의 구문을 수집하거나, 연결된 계정에서 자금을 빼내는 거래를 아무 표시 없이 실행합니다.
이러한 앱은 공식 스토어에도 유통되므로 특히 믿을 만해 보입니다. Check Point Research는 2024년 Google Play에서 가짜 "WalletConnect — Crypto Wallet" 앱을 확인했습니다. 이 앱은 5개월 동안 10,000회 넘게 다운로드되었고, 탐지를 완전히 피했으며(VirusTotal 탐지 0건), MS Drainer 도구를 사용해 피해자 150명 이상에게서 $70,000 넘게 빼냈습니다. 2025년 Google은 PancakeSwap, SushiSwap, Raydium을 사칭한 가짜 암호화폐 지갑 앱 22개 이상을 삭제했습니다. 이 가운데 상당수는 시드 구문을 수집하기 위해 가짜 가져오기 화면을 사용했습니다.
검색 광고와 SEO 조작으로 앱 스토어와 웹 검색 결과에서 가짜 앱이 정식 앱보다 위에 표시되어 문제가 더 커집니다.
보호 방법: 지갑 앱을 설치하기 전에 먼저 해당 지갑의 공식 웹사이트에 접속하고, 그곳의 다운로드 링크를 이용합니다. 개발자 이름을 정확히 확인합니다. 글자 하나만 달라도 눈에 보이는 유일한 차이일 수 있습니다. 최근 리뷰에서 자금 손실에 관한 제보가 있는지 살펴봅니다. 그리고 무엇보다, 공식 배포 경로를 통해 설치한 앱이 아니라면 새로 설치한 앱에 시드 구문을 입력하지 않습니다.
SIM 스왑: 전화번호가 위험 요소가 될 때
SIM 스왑(SIM 하이재킹이라고도 함)은 공격자가 이동통신사를 설득해 자신이 통제하는 SIM 카드로 전화번호를 이전하게 만드는 사회공학 공격입니다. 데이터 유출, 소셜 미디어에서 수집한 개인정보와 경우에 따라 통신사 직원에게 건넨 뇌물을 조합해 주로 이루어집니다.
공격자가 전화번호를 통제하면 SMS 일회용 비밀번호(SMS OTP)를 가로챕니다. 이를 이용해 이메일 계정의 비밀번호를 재설정한 다음 거래소 로그인 정보를 재설정하고, 보유한 암호화폐를 빼돌릴 수 있습니다. 온체인 거래는 되돌릴 수 없어 암호화폐가 이상적인 표적이 됩니다. 은행 송금과 달리 지급 취소나 분쟁 처리 절차가 없기 때문입니다.
이 문제의 규모는 문서화되어 있으며 계속 커지고 있습니다. FBI 산하 인터넷범죄신고센터(IC3)의 2024년 연례 보고서에 따르면 미국에서 SIM 스왑 관련 신고 982건이 접수됐고, 신고된 손실액은 약 $26 million이었습니다. 영국 사기 방지 기관 Cifas는 2024년 SIM 스왑 사례가 1,055% 급증해 전년도 289건에서 약 3,000건으로 늘었다고 보고했습니다. 2025년 3월에는 SIM 스왑 한 건으로 고객의 암호화폐 자산이 도난당한 사건과 관련해 T-Mobile이 중재 결과 $33 million을 지급하라는 명령을 받았습니다.
암호화폐 보유자는 특히 표적이 되기 쉽습니다. 온체인 자산은 누구나 볼 수 있고, 소셜 미디어 게시물에 보유 자산이 드러나는 경우가 많으며, 거래를 되돌릴 수 없어 지급 취소도 불가능합니다.
보호 방법: 모든 거래소, 이메일, 클라우드 서비스에서 2단계 인증(2FA) 수단으로 등록된 전화번호를 제거합니다. SMS OTP 대신 TOTP 인증 앱(Aegis 또는 Raivo 등)이나 FIDO2 하드웨어 보안 키를 사용합니다. 이동통신사 계정에 PIN 또는 암호를 설정합니다. 소셜 미디어 계정과 연결되지 않은 전용 이메일 주소를 거래소 로그인에 사용합니다. 암호화폐 보유 사실을 공개적으로 알리지 않습니다.
대부분의 공격을 막는 습관 하나: 확인 전에 검증하기
여기서 다룬 모든 공격은 같은 허점을 노립니다. 화면에 보이는 내용과 실제로 서명하거나 전송하거나 승인하는 내용 사이의 차이입니다. 공격자는 항상 사용자가 내용을 검증하기 전에 무언가를 확인하도록 유도합니다.
이를 막으려면 확인 단계마다 잠시 멈추고 다음을 살펴봅니다.
- 첫 글자와 끝 글자 몇 개만 보지 말고, 받는 주소 전체를 한 글자씩 확인합니다.
- 서명하기 전에 금액과 자산이 맞는지 확인합니다.
- 사이트나 앱의 URL이 북마크한 주소와 정확히 일치하는지 확인합니다.
하드웨어 지갑은 설계 단계부터 이러한 습관을 지키도록 합니다. 거래 세부 정보는 호스트 컴퓨터가 조작할 수 없는 변조 방지 화면에 표시되며, 서명하려면 물리 버튼을 눌러야 합니다. 그렇다고 하드웨어 지갑이 무적이 되는 것은 아니지만, 침해된 화면에 표시되는 내용을 조작하는 공격 유형을 모두 차단합니다.
계정 보안을 위해 지원되는 모든 플랫폼에서 SMS 2FA를 TOTP 또는 FIDO2로 바꿉니다. 시드 구문을 안전하게 관리하려면 어떤 “지원 상담원”이 요청하더라도 브라우저 탭, 채팅 창, 스크린샷 또는 클라우드 백업에 시드 구문이 나타나지 않도록 합니다.
핵심 요점
- 피싱, 클립보드 탈취 악성코드, 가짜 앱, SIM 스왑은 셀프 커스터디 사용자를 노리는 주요 공격 경로입니다. 어느 공격도 암호 기술을 깨뜨릴 필요가 없습니다.
- 주소 오염 공격은 거래 내역에 비슷하게 생긴 주소를 끼워 넣습니다. 거래 내역에서 받는 주소를 복사하지 마세요.
- 클립보드 탈취 악성코드는 복사한 주소를 몰래 바꿉니다. 전송을 확인하기 전에 붙여 넣은 주소 전체를 반드시 검증하세요.
- 공식 스토어에도 백신 탐지율이 0인 가짜 지갑 앱이 유통됩니다. 지갑 공식 웹사이트를 통해 다운로드 링크에 접속하세요.
- SMS 2FA는 위험 요소입니다. 암호화폐 접근을 보호하는 모든 계정에서 TOTP 또는 FIDO2 하드웨어 보안 키로 바꾸세요.
- 하드웨어 지갑은 서명 시점에 검증을 요구해 화면 조작을 이용하는 가장 큰 범주의 기만 공격을 차단합니다.



