간단한 정의
가짜 지갑은 실제 암호화폐 지갑을 가장한 앱, 웹사이트, 브라우저 확장 프로그램 또는 고객지원 도구를 말합니다. 일반적으로 사용자가 시드 문구, 개인키, 비밀번호를 입력하게 하거나 위험한 온체인 승인을 서명하도록 유도해 자산을 탈취하는 데 사용됩니다.
암호화폐 시장에서 지갑은 코인을 직접 ‘보관’하는 것이 아니라 개인키를 관리하고 블록체인과 상호작용하는 도구입니다. 시드 문구나 개인키가 유출되면 공격자가 해당 주소의 자산을 통제할 수 있으며, 온체인 전송은 대부분의 경우 되돌리기 어렵습니다.
가짜 지갑은 어떻게 작동하나
가짜 지갑의 핵심 목적은 사용자의 자산 통제권을 빼앗는 것입니다. 대표적인 방식은 다음과 같습니다.
| 수법 | 구체적 형태 | 가능한 결과 |
|---|---|---|
시드 문구 또는 개인키 탈취 | ‘지갑 가져오기’, ‘계정 인증’, ‘자산 복구’를 이유로 입력 요구 | 공격자가 지갑 내 자산을 전송할 수 있음 |
허위 잔액 표시 | 가짜 입금, 수익, 에어드롭 잔액을 화면에 표시 | 추가 입금 또는 수수료 결제를 유도 |
악성 승인 | 지갑 연결 후 알 수 없는 거래나 무제한 승인을 서명하게 함 | 토큰이 전송되거나 승인 권한이 악용될 수 있음 |
가짜 고객지원 | 거래소, 지갑 프로젝트, 온체인 지원팀을 사칭 | 민감 정보 유출 또는 악성 소프트웨어 설치 유도 |
모방 앱/확장 프로그램 | 유명 지갑과 비슷한 이름·아이콘 사용 | 설치 후 입력 내용을 기록하거나 수신 주소를 바꿀 수 있음 |
자주 나타나는 경로
가짜 지갑은 잘 알려지지 않은 웹사이트에만 있는 것이 아닙니다. 겉보기에는 정상적인 경로처럼 보이는 곳을 통해서도 확산될 수 있습니다. 특히 초보 투자자와 거래자는 다음 상황에 주의해야 합니다.
- 검색엔진 광고 또는 상위 노출된 모방 웹사이트.
- 소셜미디어, 단체 채팅방, 개인 메시지로 전달되는 ‘공식 지갑 다운로드 링크’.
- 제3자 APK, 비공식 브라우저 확장 프로그램 스토어 또는 압축 파일 형태의 설치 파일.
- 에어드롭, 스테이킹, 채굴, 차익거래 플랫폼을 가장한 지갑 연결 페이지.
- ‘고객지원’이 시드 문구 제공, 화면 공유 또는 원격 제어를 요구하는 경우.
간단한 예시
예를 들어 사용자가 소셜미디어에서 ‘신규 토큰 에어드롭 수령’ 링크를 보았다고 가정해 보겠습니다. 해당 페이지가 지갑 연결을 요구한 뒤 ‘자격 확인을 위해 12개 시드 문구를 입력하라’고 안내한다면 이는 매우 높은 위험 신호입니다. 합법적인 지갑이나 프로젝트는 일반적으로 웹페이지에서 사용자의 시드 문구 입력을 요구하지 않습니다. 사용자가 시드 문구를 제출하면 공격자는 즉시 해당 지갑을 가져와 자산을 전송할 수 있습니다.
또 다른 흔한 사례는 모방 지갑 앱입니다. 이름과 아이콘이 유명 지갑과 비슷하지만, 다운로드 출처가 공식 웹사이트나 공식 앱스토어 페이지가 아닙니다. 사용자가 지갑을 가져온 뒤 얼마 지나지 않아 자산이 전송되는 경우가 있습니다. 이런 사건은 블록체인 거래 자체를 통해 회수하기 어려운 경우가 많습니다.
가짜 지갑을 식별하는 핵심 신호
- 웹 양식에 시드 문구, 개인키 또는 keystore 파일 입력을 요구함.
- ‘출금하려면 먼저 입금해야 한다’, ‘잔액 잠금 해제를 위해 세금/보증금을 내야 한다’고 주장함.
- 다운로드 링크가 낯선 개인 메시지, 단체 채팅 파일 또는 단축 URL에서 제공됨.
- 도메인이 실제 프로젝트와 한 글자, 하이픈, 확장자만 다름.
- 고정 고수익, 무위험 차익거래, 내부 경로를 약속함.
- 지갑 연결 후 이해하기 어려운 승인, 특히 무제한 한도 승인을 요구함.
- 이른바 고객지원 담당자가 공식 채널을 통한 신원 확인을 거부함.
초보자가 취할 수 있는 기본 예방 조치
- 공식 채널에서만 다운로드하기: 프로젝트 공식 웹사이트, 공식 문서 또는 앱스토어의 공식 개발자 페이지를 우선 확인하세요.
- 시드 문구나 개인키를 누구에게도 공개하지 않기: 고객지원, 채팅방 관리자, 에어드롭 페이지, 이른바 보안 검증 도구도 예외가 아닙니다.
- 도메인과 앱 게시자를 확인하기: 아이콘과 이름만 보지 말고 철자, 인증서, 개발자 정보, 과거 평가를 확인하세요.
- 승인 서명에 신중하기: 지갑 연결 자체가 곧 전송을 의미하지는 않지만, 승인 서명은 스마트컨트랙트가 사용자의 토큰을 이동할 수 있게 할 수 있습니다. 이해하지 못한 거래는 확인하지 않는 것이 안전합니다.
- 소액 테스트가 안전 검증을 대신하지 않음: 소액 전송이 성공했다고 해서 플랫폼이나 지갑이 신뢰할 수 있다는 뜻은 아닙니다. 가짜 플랫폼도 경계심을 낮추기 위해 소액 출금을 먼저 허용할 수 있습니다.
- 하드웨어 지갑 또는 분리된 지갑 구조 사용하기: 장기 보유 자산, 일상적 상호작용, 에어드롭 테스트에는 서로 다른 주소를 사용해 단일 유출 지점의 위험을 줄일 수 있습니다.
- 불필요한 승인을 정기적으로 점검하고 철회하기: 과거 연결했던 DeFi, NFT, 에어드롭 페이지의 승인 상태를 주기적으로 확인하는 것이 좋습니다.
이미 가짜 지갑을 사용한 것으로 의심된다면
- 추가 입금이나 거래 서명을 즉시 중단하세요.
- 시드 문구나 개인키가 유출되었을 가능성이 있다면, 아직 통제 가능한 자산을 새 지갑 주소로 가능한 한 빨리 옮기는 것을 고려하세요. 새 지갑은 반드시 새로운 시드 문구를 사용해야 합니다.
- 이미 승인된 토큰은 신뢰할 수 있는 도구나 공식 지갑 기능을 통해 가능한 한 빨리 승인을 철회하세요.
- 웹주소, 거래 해시, 대화 기록, 앱 다운로드 출처, 수신 주소 등 증거를 보관하세요.
- 관련 거래소, 지갑 공식 지원팀, 블록체인 탐색기의 신고 창구 또는 현지 수사·규제 기관에 정보를 제출하세요.
주의할 점은 온체인 거래가 일반적으로 되돌릴 수 없다는 것입니다. ‘자산을 반드시 회수해 주겠다’고 주장하는 개인이나 기관은 신중하게 판단해야 하며, 2차 사기도 드물지 않습니다.
실제 지갑과의 차이
| 비교 항목 | 실제 지갑의 일반적인 방식 | 가짜 지갑의 흔한 방식 |
|---|---|---|
시드 문구 처리 | 로컬에서 생성·백업하며 타인에게 업로드를 요구하지 않음 | 웹페이지, 고객지원 창, 외부 양식에 입력하도록 요구 |
다운로드 출처 | 공식 웹사이트, 공식 앱스토어 페이지, 확인 가능한 개발자 | 개인 메시지 링크, 단체 채팅 파일, 모방 도메인 |
거래 확인 | 거래, 승인 또는 서명 내용을 비교적 명확히 표시 | ‘인증’, ‘수령’, ‘잠금 해제’ 같은 표현으로 위험을 가림 |
고객지원 요구 | 개인키나 시드 문구를 요구하지 않음 | 화면 공유, 원격 제어, 시드 문구 제공을 요구 |
관련 용어
- 시드 문구: 지갑을 복구하는 데 사용되는 단어들의 조합으로, 자산 통제권과 직결되는 핵심 정보 중 하나입니다.
- 개인키: 블록체인 주소의 자산을 통제하는 핵심 데이터로, 유출되면 자산이 전송될 수 있습니다.
- 피싱 웹사이트: 실제 플랫폼처럼 위장해 로그인 정보, 개인키 또는 승인을 탈취하는 웹사이트입니다.
- 악성 승인: 사용자가 토큰 이전 권한을 스마트컨트랙트에 부여하도록 유도하는 온체인 권한 설정입니다.
- 로맨스 스캠형 투자 사기: 정서적 또는 사회적 관계를 통해 신뢰를 쌓은 뒤 피해자를 가짜 투자·거래 플랫폼으로 유도하는 사기 방식입니다.
참고 자료
- https://consumer.ftc.gov/articles/what-know-about-cryptocurrency-and-scams
- https://www.finra.org/investors/insights/cryptocurrency-scams
- https://www.cftc.gov/LearnAndProtect/AdvisoriesAndArticles/fraudadv_digitalasset.html
- https://www.fbi.gov/how-we-can-help-you/scams-and-safety/common-frauds-and-scams/cryptocurrency-investment-fraud
- https://ethereum.org/en/wallets/