🛡️ 스마트폰 크립토 사기 예방법 Avoid Mobile Scams
한 번만 세팅해두면 사기꾼이 코인을 빼가지 못해요. 그리고 송금할 때마다 몇 가지 습관만 지키면 됩니다.
대부분의 사람들이 스마트폰으로 코인을 관리하니, 공격자들도 폰을 노려요. 블록체인 전송은 한 번 이루어지면 되돌릴 수 없고 취소 창구도 없어요. 그래서 핵심은 도난이 일어나기 전에 막는 것입니다. 아래 8단계가 그 루틴이에요.
-
1공식 경로에서만 크립토 앱 설치하기
앱스토어 검색 결과 맨 위를 그냥 믿지 말고, 해당 서비스의 공식 웹사이트에 들어가서 다운로드 링크를 눌러요. 거래소와 지갑 앱을 사칭한 가짜 앱이 스토어에 올라와 로그인 정보나 시드 구문을 훔치거든요. 실제로 2018년에 어느 거래소 앱 공식 출시 전에 가짜 복사본이 Google Play에 등록된 사례도 있었어요.
설치 전에 개발사 이름, 다운로드 수, 리뷰를 꼭 확인하세요. 사기 피해 신고 리뷰가 잔뜩 달린 것도 문제지만, 수상할 정도로 별 5개 리뷰만 빽빽한 것도 의심해야 해요.
APK 파일을 직접 받아 설치(사이드로딩)하거나 비공식 앱을 쓰면 절대 안 돼요. 클립보드 주소를 몰래 바꾸는 악성코드가 이렇게 들어와요.
-
2SMS 대신 앱 또는 하드웨어 키로 2FA 켜기
이중 인증(2FA)은 꼭 켜되, 종류를 잘 골라야 해요. 인증 앱(Google Authenticator, Authy, Aegis)은 코드를 내 기기 안에 보관해요. 하드웨어 키(YubiKey, Google Titan)는 한 발 더 나가서 실제 사이트인지까지 검증해줘요.
문자(SMS) 인증코드는 피하세요. 오래된 통신망을 타고 전달되기 때문에 SIM 스왑으로 가로챌 수 있어요. 이건 다음 단계에서 다뤄요.
-
3통신사 계정 잠금 걸기
SIM 스왑은 공격자가 통신사에 전화해 내 번호를 자기 유심으로 옮기는 수법이에요. 그러면 내 앞으로 오는 인증코드가 상대방 폰으로 날아가죠. 대부분의 경우 기술적 해킹이 아니라 소셜 엔지니어링으로 통신사 직원을 속여요. 통신사에 전화해서 번호 이동 잠금 PIN(포트아웃 PIN)을 설정하거나, 번호 관련 변경은 반드시 대면으로만 처리하도록 요청해두세요.
-
4시드 구문과 개인키 철저히 보호하기
-
5주소 전체 확인 후 소액 테스트 전송하기
송금 전엔 수신 주소 전체를 읽으세요, 앞뒤 몇 자리만 봐선 안 돼요. 이걸 노리는 공격이 두 가지 있어요: 클립보드 악성코드가 복사한 주소를 조용히 바꾸는 것, 그리고 주소 오염(address poisoning)은 거래 내역에 비슷하게 생긴 가짜 주소를 심어두고 재사용하길 기다리는 수법이에요.
처음 보내는 주소라면? 소액을 먼저 보내고 도착을 확인한 뒤에 나머지를 보내세요.
-
6서명 전 트랜잭션 내용 꼼꼼히 읽기
앱이 무언가에 서명하거나 승인하라고 할 때, 내용을 먼저 읽으세요. 드레이너(drainer)는 내 토큰 사용 권한을 승인하게 만들어서 자산을 가져가요. 예상치 못한 '승인' 또는 토큰 허용량(token allowance) 요청은 거절하세요. 그리고 주기적으로 지갑의 승인 목록을 열어 더 이상 쓰지 않는 항목은 철회(revoke)하세요.
-
7폰 업데이트 유지 및 크립토재킹 주의하기
운영체제와 앱을 항상 최신 상태로 유지하세요. 업데이트가 공격자들이 쓰는 취약점을 막아주거든요. 폰이 갑자기 뜨거워지거나 배터리가 빠르게 닳는다면, 어떤 앱이 백그라운드에서 몰래 채굴하고 있을 수 있어요. 범인을 찾아 삭제하세요.
-
8공공 WiFi에서 크립토 거래 금지
개방된 공공 WiFi는 오가는 데이터가 노출될 수 있어서, 거래소 로그인이나 송금은 절대 하면 안 돼요. 모바일 데이터나 신뢰할 수 있는 VPN을 이용하세요.
⚠️ 이걸 놓쳐서 털리는 경우들
- 📲 앱스토어 검색 결과 맨 위를 공식 앱으로 믿고 설치
- 📩 2FA를 SMS로 켜두거나, 모든 계정을 같은 전화번호 하나로 복구 설정
- 🔑 "동기화" 또는 "인증" 화면에 시드 구문 입력
- ✍️ 내용 확인 없이 트랜잭션 서명 및 무제한 토큰 승인
- ⛏️ 앱으로 코인을 "채굴"하거나 무료 코인을 준다는 말 믿기
- 📡 공공 WiFi에서 크립토 거래, 또는 폰이 뜨겁게 달궈지는데 무시
- 📣 온라인에서 보유 코인 자랑하기
메시지가 당신을 급하게 만든다면(에어드랍, '코인 두 배' 이벤트, '지금 업데이트 안 하면 자산 소멸' 경고 같은), 일단 멈추세요. 확신이 없으면 아무것도 하지 않는 게 최선이에요.
❓ 자주 묻는 질문
- SMS 인증코드를 2FA로 쓰면 왜 위험한가요?
- SIM 스왑 공격을 당하면 내 번호가 공격자 유심으로 옮겨지고, 문자 인증코드가 그쪽으로 날아가요. 인증 앱은 코드를 내 기기 안에 보관하기 때문에 SIM 스왑으로 가로챌 수 없어요.
- '지갑 동기화' 화면에서 시드 구문을 요구해요. 정상인가요?
- 아니요. 진짜 지갑은 처음 설정할 때 딱 한 번만 시드 구문을 보여주고 이후엔 절대 묻지 않아요. 앱이든 사이트든 채팅이든 시드 구문을 입력하라고 하면 100% 사기예요.
- 앱으로 폰에서 코인을 채굴할 수 있나요?
- 실제로 돈이 되는 방식으로는 불가능해요. 채굴해준다는 앱은 대부분 광고만 보여주고 가짜 잔액을 표시해요. 주요 코인의 실제 채굴은 전용 장비가 필요하고 스마트폰으로는 어림도 없어요.
- 잘못된 주소로 코인을 보냈어요. 되돌릴 수 있나요?
- 거의 불가능해요. 블록체인 트랜잭션은 되돌릴 수 없고 취소·환불 창구도 없어요. 전송 전 주소를 꼼꼼히 확인하는 것만이 유일한 방어예요.