/
금융 용어
/
월렛 드레이너

월렛 드레이너

범금융
암호화 인프라
월렛 드레이너의 정의, 작동 방식, 흔한 피싱 사례와 승인 위험을 알아보고, 컨트랙트 승인과 의심스러운 서명을 점검해 암호화폐 지갑 탈취 위험을 줄이는 방법을 확인하세요.

간단한 정의

월렛 드레이너(Wallet Drainer)는 암호화폐 지갑의 자산을 훔치기 위해 사용되는 악성 도구 또는 스크립트입니다. 보통 피싱 웹사이트, 가짜 에어드롭 페이지, 위조 NFT 민팅 페이지, 악성 DApp 등에 숨겨져 있으며, 사용자가 지갑을 연결하고 거래 또는 권한 부여에 서명하도록 유도합니다. 사용자가 승인하면 공격자는 토큰이나 NFT를 빼내거나, 이미 부여된 권한을 이용해 이후에도 자산을 계속 이전할 수 있습니다.

월렛 드레이너는 정상적인 거래 도구나 블록체인 지갑의 표준 기능이 아니라, 암호화폐 사기에서 자주 사용되는 악성 인프라입니다.

작동 방식

월렛 드레이너가 반드시 사용자의 개인키나 시드 문구를 직접 탈취해야 하는 것은 아닙니다. 많은 경우 사용자가 겉보기에는 정상처럼 보이지만 실제로는 위험한 작업에 직접 서명하도록 유도하는 방식으로 작동합니다.

방식발생하는 일가능한 결과

악성 토큰 승인

사용자가 특정 컨트랙트에 자신의 ERC-20 토큰을 사용할 권한을 부여

공격자가 승인 한도 내에서 토큰을 이전할 수 있음

NFT 일괄 승인

사용자가

setApprovalForAll

과 유사한 권한 부여에 서명

공격자가 특정 NFT 컬렉션의 전체 NFT를 이전할 수 있음

악성 서명

사용자가 이해하기 어려운 메시지나 거래에 서명

이후 거래 제출 또는 승인 의사 증명에 악용될 수 있음

가짜 거래 확인

페이지는 “보상 수령” 또는 “지갑 인증”이라고 설명하지만 실제로는 전송 또는 승인

지갑 내 자산이 직접 이전될 수 있음

시드 문구 피싱

웹사이트가 시드 문구, 개인키 또는 Keystore 파일 입력을 요구

지갑 통제권을 완전히 잃을 수 있으며 위험도가 가장 높음

주의할 점은, 블록체인 거래는 일단 확인되면 일반적으로 되돌리기 어렵다는 것입니다. 승인을 철회하면 향후 손실 가능성을 줄일 수 있지만, 이미 이전된 자산을 되찾는 것은 보장되지 않습니다.

주로 나타나는 곳

월렛 드레이너는 다음과 같은 환경에서 자주 발견됩니다.

  1. 가짜 에어드롭 또는 가짜 화이트리스트 페이지: 소셜미디어에서 “기간 한정 토큰 수령” 또는 “무료 NFT 민팅”을 내세우는 경우.
  2. 거래소, 지갑, 프로젝트 공식 사이트를 모방한 웹사이트: 실제 사이트와 도메인이 비슷하지만 한 글자나 확장자만 다른 경우.
  3. Discord, Telegram, X 등의 플랫폼에서 온 DM 링크: 사기범이 고객지원, 프로젝트 팀, 관리자 등을 사칭하는 경우.
  4. 해킹된 공식 계정이나 웹사이트: 출처가 믿을 만해 보여도 링크와 서명 내용을 다시 확인해야 합니다.
  5. 악성 광고와 검색 결과: 지갑, 거래소, DeFi 프로젝트를 검색할 때 광고 링크가 피싱 사이트로 연결될 수 있습니다.

간단한 예시

어떤 사용자가 소셜 플랫폼에서 “인기 프로젝트 에어드롭 수령” 링크를 보았다고 가정해 보겠습니다. 해당 페이지는 지갑 연결을 요구하고, 이어서 승인 거래 팝업을 띄웁니다. 사용자는 단순한 지갑 인증이라고 생각했지만, 실제로는 특정 컨트랙트가 자신의 스테이블코인을 무제한으로 사용할 수 있도록 승인했습니다. 몇 분 뒤 공격자는 그 컨트랙트를 호출해 사용자의 지갑에 있던 스테이블코인을 이전합니다.

이 예시는 위험이 반드시 “지갑 연결” 자체에 있는 것이 아니라, 사용자가 어떤 거래나 권한 부여에 서명했는지에 있다는 점을 보여줍니다.

초보자가 중점적으로 확인해야 할 사항

서명하기 전에 최소한 다음 사항을 확인해야 합니다.

  • 시드 문구나 개인키 입력을 요구하는지: 정상적인 DApp은 시드 문구나 개인키 입력을 요구해서는 안 됩니다.
  • 거래 유형이 명확한지: 지갑에 “승인”, “권한 부여”, “서명 요청”이 표시된다면 웹사이트 설명만 믿어서는 안 됩니다.
  • 승인 한도가 과도한지: 무제한 승인은 손실 범위를 키울 수 있으므로 가능하면 제한된 금액 승인 방식을 우선 고려해야 합니다.
  • 도메인이 정확한지: 공식 채널에서 도메인을 확인하고, 낯선 DM이나 광고 링크 클릭을 피해야 합니다.
  • 컨트랙트 주소를 신뢰할 수 있는지: 블록 탐색기에서 컨트랙트 생성 시점, 상호작용 기록, 프로젝트 측의 공개 정보를 확인할 수 있습니다.
  • 서명 내용이 읽을 수 있는 형태인지: 이해하기 어렵거나 깨진 문자, 16진수 데이터로 표시되는 서명은 특히 주의해야 합니다.

위험을 줄이는 방법

  • 장기 보유 자산은 하드웨어 지갑으로 보호하되, 서명 내용은 여전히 직접 꼼꼼히 확인해야 합니다.
  • 자주 상호작용하는 지갑과 장기 보관용 지갑을 분리하고, 모든 자산을 하나의 핫월렛에 넣어두지 않습니다.
  • 더 이상 사용하지 않는 토큰 또는 NFT 승인을 정기적으로 확인하고 철회합니다.
  • 신규 프로젝트, 잘 알려지지 않은 링크, “기간 한정 수령” 문구에 신중하게 접근합니다.
  • 거래 전 소액으로 먼저 상호작용 흐름을 테스트할 수 있지만, 이 방법이 위험을 완전히 제거하지는 않습니다.
  • 이상 징후를 발견하면 먼저 승인 영향을 받지 않은 자산을 이전하고 의심스러운 승인을 철회합니다. 시드 문구가 유출된 경우에는 즉시 새 지갑으로 변경해야 합니다.

일반적인 지갑 공격과의 차이

월렛 드레이너의 흔한 특징은 단순한 기술적 침입에만 의존하기보다, 사용자가 직접 권한을 부여하거나 서명하도록 유도한다는 점입니다. 사용자가 거래의 의미를 충분히 이해하지 못하거나, 웹사이트 출처를 제대로 판단하지 못하거나, “지갑 연결”과 같은 작업을 오해하는 점을 악용합니다.

따라서 예방의 핵심은 보안 소프트웨어 설치에만 있지 않습니다. 지갑 팝업에 표시되는 승인 대상, 승인 한도, 거래 목적을 이해하는 것이 중요합니다.

관련 용어

  • 피싱 공격(Phishing): 신뢰할 수 있는 웹사이트나 인물을 사칭해 사용자가 정보를 유출하거나 위험한 거래에 서명하도록 유도하는 공격.
  • 스마트 컨트랙트 승인(Token Approval): 특정 컨트랙트가 사용자를 대신해 특정 토큰을 이전할 수 있도록 허용하는 권한.
  • 시드 문구(Seed Phrase): 지갑을 복구하는 핵심 인증 정보로, 유출되면 해당 지갑은 일반적으로 더 이상 안전하게 사용할 수 없습니다.
  • 핫월렛(Hot Wallet): 인터넷에 연결해 사용하는 지갑으로 거래가 편리하지만 노출면이 더 큽니다.
  • 하드웨어 지갑(Hardware Wallet): 개인키를 오프라인에 보관하는 장치로 개인키 탈취 위험을 낮출 수 있지만, 사용자를 대신해 악성 승인을 판단해 주지는 않습니다.

참고 자료

위험 경고 및 면책 조항

시장에는 위험이 있으므로 투자 시 신중해야 합니다. 본 문서는 개인 투자 조언으로 간주되지 않으며 개별 사용자의 투자 목표, 재정 상태 또는 요구 사항을 고려하지 않았습니다. 사용자는 본 문서의 의견, 견해 또는 결론이 자신의 특정 상황에 부합하는지 고려해야 합니다. 이에 따른 투자 결정은 책임이 사용자에게 있습니다.

전체 완료
TraderKnows
작성자TraderKnows
생성일:2026-08-12 17:14
최종 수정일:2026-08-12 17:19
독립 검증:본 문서는 TraderKnows 컴플라이언스 심사팀이 공개 데이터를 바탕으로 심층 검토를 진행하고 수작업으로 작성한 것입니다.
문의
소셜 미디어
지역
지역

저작권 © 2023-2026 Traderknows Ltd. 모든 권리 보유.

정보 수정
문의