간단한 정의
시드 구문 탈취는 공격자가 피싱 사이트, 악성코드, 가짜 고객지원, 스크린샷 유출, 클라우드 백업 유출, 오프라인 엿보기 등을 통해 사용자의 암호화폐 지갑 시드 구문을 확보한 뒤, 지갑을 복구하고 개인키를 통제해 온체인 자산을 이전하는 행위를 말합니다.
비수탁형 지갑에서 시드 구문은 보통 지갑 자산의 ‘마스터키’와 같은 역할을 합니다. 타인이 완전한 시드 구문을 알게 되면 거래소 비밀번호, 문자 인증코드 또는 이메일 접근 권한이 없어도 지갑 안의 토큰이나 NFT를 직접 옮길 수 있습니다.
작동 방식
많은 암호화폐 지갑은 생성 시 12개 또는 24개의 영어 단어로 구성된 시드 구문을 만듭니다. 사용자는 이후 이 단어 조합을 이용해 호환되는 지갑에서 계정을 복구할 수 있습니다. 기본 구조는 다음과 같습니다.
| 단계 | 의미 | 위험 지점 |
|---|---|---|
지갑 생성 | 지갑이 시드 구문을 만들고, 시드 구문에서 개인키를 파생함 | 생성 환경이 안전하지 않으면 악성코드에 기록될 수 있음 |
시드 구문 백업 | 사용자가 복구 문구를 손으로 적거나 저장함 | 스크린샷, 클라우드 드라이브, 메신저, 이메일 저장은 유출 위험이 있음 |
지갑 복구 | 새 기기 또는 지갑 앱에 시드 구문을 입력함 | 가짜 웹사이트나 가짜 앱에 입력하면 공격자가 즉시 확보할 수 있음 |
거래 서명 | 개인키가 온체인 전송 또는 스마트컨트랙트 상호작용을 승인함 | 공격자가 지갑을 복구하면 자산을 직접 이전할 수 있음 |
구분해야 할 점은 시드 구문은 거래소 로그인 비밀번호가 아니라는 것입니다. 중앙화 거래소에 자산을 보유한 경우 일반적으로 플랫폼이 개인키를 수탁합니다. 반면 비수탁형 지갑을 사용하는 경우 시드 구문은 보통 사용자가 직접 보관하며, 분실하거나 유출되면 되돌리기 매우 어렵습니다.
흔히 발생하는 상황
- 피싱 사이트: 공격자가 지갑 공식 사이트, 에어드롭 수령 페이지, 스테이킹 페이지를 위조하고 ‘지갑 인증’을 이유로 시드 구문 입력을 요구합니다. 정상적인 지갑이나 블록체인 애플리케이션은 보상을 받기 위해 웹페이지에 시드 구문을 입력하라고 요구해서는 안 됩니다.
- 가짜 고객지원 또는 커뮤니티 DM: 누군가 프로젝트팀, 거래소, 지갑 고객지원 담당자를 사칭하며 ‘지갑 복구’ 또는 ‘자산 회수’를 도와주겠다고 하고 시드 구문을 요구합니다.
- 악성 브라우저 확장 프로그램 또는 앱: 가짜 지갑, 가짜 거래 도구, 악성 확장 프로그램이 클립보드, 화면 캡처, 키보드 입력을 읽을 수 있습니다.
- 클라우드 동기화 유출: 시드 구문 스크린샷, 사진, 문서를 클라우드 드라이브, 이메일, 메신저 기록에 보관하면 해당 계정이 탈취될 때 시드 구문도 노출될 수 있습니다.
- 오프라인 노출: 종이에 적은 시드 구문이 촬영되거나 분실될 수 있으며, 공공장소에서 입력할 때 주변 사람이 볼 수도 있습니다.
간단한 예시
한 초보 사용자가 소셜미디어에서 ‘무료 토큰 수령’ 링크를 봅니다. 해당 페이지는 유명 지갑의 화면처럼 보이며 ‘12개 단어를 입력해 지갑 인증을 완료하라’고 안내합니다. 사용자가 시드 구문을 입력하자 공격자는 자신의 기기에서 그 지갑을 복구하고, 지갑 안의 스테이블코인을 다른 주소로 전송합니다. 온체인 전송은 일반적으로 되돌리기 어렵기 때문에 사용자가 블록체인 자체의 기능만으로 자금을 회수하기는 어렵습니다.
이 예시는 수익성 판단과 관련이 없습니다. 핵심은 지갑 복구 상황이 아닌데 시드 구문 입력을 요구하는 모든 페이지는 고위험 신호로 봐야 한다는 점입니다.
초보자를 위한 예방 요령
- 시드 구문을 누구에게도 알려주지 마세요: 고객지원, 관리자, 프로젝트팀, 거래소 직원이라고 주장하는 사람도 예외가 아닙니다.
- 웹페이지, 커뮤니티 양식, 낯선 앱에 시드 구문을 입력하지 마세요: 명확히 지갑 복구가 필요한 상황이고, 소프트웨어 출처를 신뢰할 수 있을 때만 사용해야 합니다.
- 오프라인 백업을 우선하세요: 종이에 손으로 적거나 내화·방수 금속 백업 도구를 사용할 수 있습니다. 스크린샷, 사진, 이메일, 클라우드 드라이브, 메신저 저장은 피하는 것이 좋습니다.
- 공식 사이트와 다운로드 출처를 확인하세요: 지갑 앱은 공식 채널에서 내려받고, 검색 광고, 철자가 비슷한 도메인, 가짜 확장 프로그램을 주의하세요.
- 하드웨어 지갑을 사용해도 시드 구문은 보호해야 합니다: 하드웨어 지갑은 개인키의 온라인 노출 위험을 낮출 수 있지만, 시드 구문이 유출되면 자산 도난으로 이어질 수 있습니다.
- 자산을 분산·계층화해 관리하세요: 일상적으로 사용하는 지갑에 큰 금액을 장기간 보관하지 말고, 고가치 자산에는 더 엄격한 콜드스토리지나 다중서명 방식을 고려할 수 있습니다.
- 승인 내역을 정기적으로 점검하세요: 시드 구문 탈취는 스마트컨트랙트 승인 위험과 다르지만, 둘 다 자산 손실을 일으킬 수 있습니다. 자주 쓰는 지갑은 필요 없어진 컨트랙트 승인을 정기적으로 확인하고 철회하는 것이 좋습니다.
시드 구문 유출이 의심될 때
시드 구문을 타인이 보았거나 의심스러운 페이지에 입력했다고 생각된다면, 해당 지갑은 더 이상 안전하지 않다고 가정해야 합니다. 일반적인 대응 방향은 다음과 같습니다.
- 즉시 완전히 새로운 지갑을 만드세요. 기존 시드 구문은 계속 사용하지 않는 것이 좋습니다.
- 아직 통제 가능한 자산을 가능한 한 빨리 새 지갑으로 이전하세요. 다만 네트워크 수수료와 온체인 혼잡 상황을 고려해야 합니다.
- 기존 지갑으로 컨트랙트와 상호작용하는 것을 중단하세요. 추가 자산 노출을 피하기 위해서입니다.
- 증거를 보관하세요. 의심스러운 URL, 채팅 기록, 거래 해시 등을 저장해 플랫폼, 수사기관 또는 보안팀에 신고할 때 활용할 수 있습니다.
- ‘유료 회수’ 또는 ‘100% 복구 보장’ 같은 약속을 믿지 마세요. 온체인 자산 회수는 구체적 상황, 플랫폼 협조, 법적 절차에 크게 좌우되며, 신뢰할 수 있는 일괄적 보장은 없습니다.
유사한 위험과의 차이
| 용어 | 핵심 의미 | 시드 구문 탈취와의 차이 |
|---|---|---|
개인키 유출 | 특정 주소 또는 계정의 개인키를 타인이 확보함 | 시드 구문은 보통 여러 개인키를 파생할 수 있어 영향 범위가 더 클 수 있음 |
스마트컨트랙트 승인 위험 | 사용자가 특정 토큰 지출 권한을 스마트컨트랙트에 부여함 | 반드시 시드 구문이 유출되는 것은 아니지만, 악성 컨트랙트가 승인된 자산을 가져갈 수 있음 |
피싱 공격 | 위장된 페이지나 신원을 이용해 정보를 속여 빼앗음 | 시드 구문 탈취의 흔한 수단 중 하나임 |
비수탁형 지갑 | 사용자가 개인키와 시드 구문을 직접 보관하는 지갑 | 자율 통제권은 크지만 보관 책임도 사용자가 부담함 |
하드웨어 지갑 | 개인키를 전용 기기 안에 격리해 보관하는 지갑 | 온라인 공격 위험을 낮출 수 있지만 시드 구문 보관을 대체하지는 못함 |
관련 용어
- 시드 구문
- 개인키
- 비수탁형 지갑
- 하드웨어 지갑
- 피싱 공격
- 스마트컨트랙트 승인
- 다중서명 지갑
- 콜드월렛
참고 자료
- https://consumer.ftc.gov/articles/what-know-about-cryptocurrency-and-scams
- https://www.cisa.gov/news-events/news/avoiding-social-engineering-and-phishing-attacks
- https://ethereum.org/en/wallets/
- https://bitcoin.org/en/secure-your-wallet
- https://support.metamask.io/start/user-guide-secret-recovery-phrase-password-and-private-keys/