가짜 토큰은 실제 프로젝트를 사칭하거나 유명 명칭을 무단으로 사용하거나, 허위 약속을 내세워 발행되는 암호화폐 자산을 말합니다. 겉보기에는 토큰 이름, 아이콘, 거래쌍, 가격 차트가 있는 것처럼 보일 수 있지만, 실제 프로젝트의 권리나 가치를 대표하지 않을 수 있습니다. 또한 매수자는 팔 수 없도록 설계되어 있거나, 지갑 승인을 유도하거나, 사기성 홍보와 결합될 수 있습니다.
가짜 토큰은 본질적으로 암호화폐 시장의 사기 또는 시장 남용 위험에 해당합니다. 다만 이것이 곧 모든 “신규 프로젝트 토큰”과 같다는 뜻은 아닙니다. 신규 토큰은 단순히 위험이 높거나 유동성이 낮거나 정보가 부족한 자산일 수 있습니다. 반면 가짜 토큰은 일반적으로 사칭, 오인 유도, 악성 스마트 계약, 허위 홍보 등의 문제가 포함됩니다.
가짜 토큰은 어떻게 작동하나요?
퍼블릭 블록체인에서는 일반적으로 누구나 토큰 계약을 배포할 수 있습니다. 사기범은 이 점을 이용해 인기 프로젝트와 비슷한 토큰을 만들고, 탈중앙화 거래소, 소셜미디어, 에어드롭 등을 통해 퍼뜨립니다.
흔한 방식은 다음과 같습니다.
| 방식 | 설명 | 초보자에게 생기는 위험 |
|---|---|---|
이름과 아이콘 사칭 | 유명 프로젝트와 같거나 비슷한 이름, 티커, 로고 사용 | 공식 토큰을 산 것으로 착각할 수 있음 |
허위 계약 주소 | 커뮤니티나 피싱 사이트에 잘못된 계약 주소 게시 | 실제 가치가 없거나 거래가 어려운 토큰을 매수할 수 있음 |
허니팟 계약 | 매수는 가능하지만 매도를 제한하거나 매도 수수료가 매우 높게 설정 | 자금이 묶여 제때 빠져나오기 어려울 수 있음 |
악성 승인 유도 | 지갑 연결과 무제한 전송 승인 요구 | 지갑 내 관련 자산이 이전될 수 있음 |
허위 유동성 | 단기간 유동성을 넣어 거래가 활발한 것처럼 보이게 한 뒤 회수 | 가격이 빠르게 0에 가까워지거나 체결이 불가능해질 수 있음 |
자주 나타나는 상황
가짜 토큰은 정보 비대칭, 감정적 매매, 시장의 관심이 집중되는 이벤트에서 자주 나타납니다. 예를 들면 다음과 같습니다.
- 인기 프로젝트의 출시 전후: 사기범이 미리 같은 이름의 토큰을 만들고 “공식 프리세일” 또는 “선거래 진입 경로”라고 주장합니다.
- 에어드롭 또는 보상 이벤트: 지갑에 낯선 토큰이 들어오고, 보상을 받으려면 특정 웹사이트에 접속하라는 메시지가 표시됩니다. 실제로는 피싱 링크일 수 있습니다.
- 소셜미디어 홍보: 계정이 “계약 주소”, “한정 기회” 또는 조작된 프로젝트 공지를 게시해 빠른 매수를 유도합니다.
- 탈중앙화 거래소 검색 결과: 같은 이름의 토큰이 여러 개 표시될 수 있습니다. 이름만 보고 계약 주소를 확인하지 않으면 잘못 매수하기 쉽습니다.
- 가짜 고객지원 또는 개인 메시지: 상대방이 토큰 수령, 잠금 해제, 교환을 도와주겠다고 하며 지갑 연결이나 시드 문구 제공을 요구합니다.
간단한 예시
어떤 유명 프로젝트가 향후 토큰을 발행할 가능성이 있다고 발표했지만, 아직 공식 계약 주소는 공개하지 않았다고 가정해 보겠습니다. 사기범은 퍼블릭 블록체인에 같은 이름의 토큰을 만들고 소셜 플랫폼에 “공식 토큰 출시” 링크를 게시합니다. 초보 투자자가 이름이 같다는 이유만으로 매수한 뒤, 해당 토큰이 공식적으로 확인된 적이 없고 유동성이 매우 낮으며, 심지어 매도할 수 없다는 사실을 뒤늦게 알게 됩니다.
이 예시는 암호화폐 시장에서 토큰 이름과 아이콘만으로는 진위 여부를 증명할 수 없다는 점을 보여줍니다. 계약 주소, 공식 공지, 계약 권한, 유동성 상태를 함께 확인해야 합니다.
식별 위험을 줄이는 방법
아래 방법이 손실을 완전히 막아 주지는 않지만, 가짜 토큰을 잘못 매수할 가능성을 낮추는 데 도움이 될 수 있습니다.
- 공식 채널 확인: 프로젝트 웹사이트, 공식 공지, 공식 소셜 계정, 문서에 공개된 계약 주소를 우선 확인합니다.
- 토큰 이름만 보지 않기: 같은 이름의 토큰은 누구나 만들 수 있으며, 티커도 중복될 수 있습니다.
- 계약 주소 확인: 블록체인 탐색기에서 계약 생성 시점, 보유자 분포, 거래 기록, 코드 검증 여부 등을 살펴봅니다.
- 비정상 권한 주의: 계약이 거래를 중단하거나, 특정 주소를 블랙리스트에 올리거나, 임의로 추가 발행하거나, 높은 세금을 설정할 수 있다면 위험이 더 높을 수 있습니다.
- 지갑 승인 신중히 하기: 낯선 웹사이트에 무제한 승인을 부여하지 말고, 필요하지 않은 승인은 정기적으로 확인해 철회합니다.
- 유동성과 거래 품질 관찰: 유동성이 매우 낮거나, 소수 주소가 보유량을 과도하게 통제하거나, 가격이 갑자기 급등락한다면 위험 신호일 수 있습니다.
- 낯선 에어드롭 링크 피하기: 알 수 없는 토큰을 받았다고 해서 수익이 생긴 것은 아닙니다. 상호작용 자체가 피싱이나 악성 승인을 유발할 수 있습니다.
초보자가 알아야 할 경계선
- “주요 플랫폼에 상장되지 않았다”는 사실만으로 가짜 토큰이라고 단정할 수는 없습니다: 단순히 신규 프로젝트이거나 소형 자산일 수 있습니다. 다만 위험은 여전히 높을 수 있습니다.
- “가격 상승”은 진위를 증명하지 않습니다: 가짜 토큰도 소량 거래로 상승 차트를 만들 수 있습니다.
- “누군가 추천했다”는 사실은 검증을 대체할 수 없습니다: 커뮤니티, KOL, 개인 메시지, 검색 광고 모두 사기 링크 홍보에 이용될 수 있습니다.
- “계약 코드가 공개되어 있다”는 사실만으로 안전하다고 볼 수 없습니다: 오픈소스는 검토에 도움이 되지만, 일반 사용자는 권한, 유동성, 공식 확인 여부도 함께 살펴야 합니다.
- 온체인 거래는 대체로 되돌리기 어렵습니다: 가짜 토큰을 매수하거나 악성 승인을 서명하거나 자산을 전송한 뒤에는 회수가 매우 어려울 수 있습니다.
관련 용어
- 피싱 공격(Phishing): 가짜 웹사이트, 링크, 메시지를 통해 지갑 승인, 개인키, 시드 문구를 탈취하려는 공격입니다.
- 허니팟 사기(Honeypot Scam): 사용자의 매수는 허용하지만 매도는 제한하는 악성 토큰 계약입니다.
- 펌프 앤 덤프(Pump and Dump): 홍보로 가격을 끌어올린 뒤 초기 보유자가 매도해 이익을 얻는 행위입니다.
- 계약 주소(Contract Address): 온체인 토큰의 신원을 구분하는 핵심 식별자입니다. 이름이나 아이콘보다 중요합니다.
- 지갑 승인(Token Approval): 스마트 계약이 사용자를 대신해 특정 토큰을 이전할 수 있도록 허용하는 권한입니다. 과도한 승인은 자산 위험을 높일 수 있습니다.
참고 자료
- https://www.investor.gov/introduction-investing/general-resources/news-alerts/alerts-bulletins/investor-alerts/investor-alert-crypto-asset-and-cyber-fraud
- https://consumer.ftc.gov/articles/what-know-about-cryptocurrency-and-scams
- https://www.finra.org/investors/insights/cryptocurrency-related-investment-scams
- https://support.uniswap.org/hc/en-us/articles/11306574799117-How-to-identify-token-scams
- https://info.etherscan.com/tokenapprovals/