익숙한 로고, 인증된 것처럼 보이는 계정, 세련된 앱은 목적지나 요청 내용에 대해 아무것도 증명하지 않습니다.
모든 신뢰의 신호는 복제할 수 있다
그 페이지가 진짜라고 당신을 설득하는 것이 무엇인지 생각해 보세요. 로고, 배치, 주소창의 자물쇠, 인증 배지, 검색 결과 상단 노출, 공식처럼 보이는 커뮤니티에서 공유된 링크. 이 모두를 공격자가 복제하거나 구매할 수 있고, 대개 값도 쌉니다.
검색 광고는 일상적인 전달 수단입니다. 어떤 지갑의 이름으로 최상단 자리를 사는 일은 합법이고 효과적이기 때문입니다. 앱스토어 등록은 위조일 수 있습니다. 브라우저 확장은 지갑 화면을 흉내 낼 수 있습니다. QR 코드는 설계상 사람이 읽을 수 없고 어디로든 향할 수 있습니다.
위조에 비용이 드는 유일한 신호는 목적지 그 자체입니다. 그러니 확인은 페이지의 겉모습이 아니라 정확한 호스트명과, 그곳에 어떻게 도달했는가에 근거해야 합니다. 첫 슬래시 앞, 마지막 점부터 거슬러 전체 도메인을 읽으세요. example.com.attacker.site 같은 서브도메인은 attacker.site의 것입니다. 주소창이 잘리는 휴대폰에서는 눌러서 전체를 읽으세요.
확인의 함정
이 레슨에서 가장 중요한 습관은 한 문장입니다. 연락해 온 경로를 통해 확인하지 마세요. 보낸 사람에게 링크가 진짜인지 묻는 것, 메시지 안의 번호로 전화하는 것, 의심스러운 페이지의 “고객센터 문의”를 누르는 것 모두가 확인을 공격자에게 되돌립니다.
대신 당신이 통제하는 별도의 경로를 여세요. 예전에 저장해 둔 북마크, 직접 설치한 제공자의 앱, 또는 공식 문서에서 확인한 뒤 직접 입력한 도메인. 그런 다음 구체적인 요청 내용을 그 경로의 설명과 대조하세요.
정당한 조직은 당신의 복구 문구, 일회용 코드, 화면 원격 제어, 계정을 지키기 위한 지급을 필요로 하지 않습니다. 긴박함은 수법이지 증거가 아닙니다. 진짜 마감은 확인에 걸리는 10분을 견디고, 공격자는 당신이 그렇지 않다고 믿게 만들어야 합니다.
복구 경로 지키기
공격자는 계정 자체를 직접 노리지 않는 일이 많고, 그것을 재설정할 수 있는 이메일, 코드를 받는 전화번호, 민감한 스크린샷이 든 클라우드 백업을 노립니다.
그러므로 금융 서비스에 연결된 이메일 계정에는 가진 것 중 가장 강한 보호를 배정하세요. 고유한 비밀번호와, 선택할 수 있다면 SMS가 아니라 피싱에 강한 다중 인증입니다. SMS 코드는 통신사를 설득해 번호를 옮긴 공격자에게 가로채일 수 있고, 이는 기이한 수법이 아니라 확립된 방식입니다. 출금 주소 허용 목록을 제공하는 서비스라면 켜 두세요. 로그인을 빼앗겨도 당신이 눈치채지 못한 채 새 주소로 자금이 나가는 일을 막습니다.
피해 범위 줄이기
언젠가는 무언가가 뚫린다고 가정하세요. 좋은 보안 설계는 실수가 없을 것이라 가정하는 대신, 한 번의 실수가 닿는 범위를 제한합니다.
실무적으로는 낯선 앱용 소액 지갑을 장기 보유와 분리해 두는 것, 고유한 비밀번호로 한 번의 유출이 연쇄되지 않게 하는 것, 그리고 권한을 무한정 쌓아 두지 말고 주기적으로 사이트 연결을 끊고 승인을 점검하는 습관을 갖는 것입니다.
- 재촉당한다고 느끼면 멈춘다. 그 긴박함이 곧 공격이다.
- 무언가를 확인하기 전에 자신이 통제하는 경로를 새로 연다.
- 전체 호스트명을 읽는다. 특히 휴대폰에서.
- 지갑 소프트웨어는 스스로 검증한 출처에서만 설치한다.
- 사칭은 신고하되 더 이상 대화하지 않는다.
출처와 검수
중요한 주장은 1차 자료와 공식 출처에 근거합니다. 검수일은 강의와 인용 자료를 다시 확인한 뒤에만 갱신됩니다.
- CISA: Recognize and report phishing
- FTC: Cryptocurrency scams
- ethereum.org: Security and scam prevention
- 작성
- Crypto Academy Editorial Desk
- 검수
- Crypto Academy Research Desk
- 다음 검수
- 2026년 12월 2일
