본문으로 이동

핫월렛

핫월렛은 인터넷에 연결된 기기에서 개인 키 또는 서명 기능을 사용하는 지갑입니다. 이 글에서는 핫 키 환경과 콜드 키 환경의 차이, 핫월렛이 소액의 일상 잔액에 적합한 이유, 승인, 피싱, 악성 코드 및 운영 위험을 줄이는 방법을 설명합니다.

업데이트

교육 참고용이며 투자 조언이 아닙니다. 투자로 인해 손실이 발생할 수 있습니다.

직접 답변

핫월렛은 인터넷에 연결된 기기에서 개인 키 또는 서명 기능을 사용하는 지갑입니다. 이 글에서는 핫 키 환경과 콜드 키 환경의 차이, 핫월렛이 소액의 일상 잔액에 적합한 이유, 승인, 피싱, 악성 코드 및 운영 위험을 줄이는 방법을 설명합니다.

Hot Wallet은 개인 키 또는 서명 기능이 브라우저 확장, 모바일 애플리케이션 및 데스크탑 소프트웨어를 포함하여 인터넷에 연결된 장치에 있는 지갑입니다. 언제든지 자금을 이체하고 애플리케이션에 연결할 수 있다는 장점이 있지만 개인 키, 인터페이스 및 서명 프로세스가 악성 코드, 피싱 웹 사이트 및 원격 공격에 더 가깝다는 점은 가격입니다.

Hot과 Cold는 자산 유형이 아니라 핵심 환경입니다. 니모닉 문구가 인터넷에 연결된 휴대폰에서 한 번 생성되거나 가져온 경우, 나중에 휴대폰을 꺼도 인터넷에 연결되지 않은 것과 동일한 격리 보장을 다시 얻을 수 없습니다. 거래소 계정은 온라인이고 편리하지만 일반적으로 개인 키는 거래소에서 호스팅됩니다. 더 정확하게 말하면 관리 계정이며 사용자가 직접 관리하는 핫 지갑과 동일하지 않습니다.

핫 지갑이 안전하지 않다는 의미는 아닙니다. 공식 소프트웨어는 시스템 보안 영역, 비밀번호 암호화 및 권한 샌드박스를 사용할 수 있습니다. 그러나 장치는 매일 웹 페이지, QR 코드, 클립보드, 알림 및 타사 애플리케이션과 접촉하므로 공격 표면이 훨씬 더 큽니다. 적절한 아이디어는 자주 상호 작용하는 동일한 주소에 모든 자산을 넣는 대신 휴대용 동전 지갑으로 사용하는 것입니다.

작동 방식

지갑을 생성하면 소프트웨어가 시드를 생성하고 개인 키와 주소를 파생합니다. 전송이 시작되면 지갑은 개인 키를 로컬에서 해독하고 거래에 서명한 후 이를 브로드캐스트합니다. DeFi 애플리케이션에 연결하면 웹사이트는 사용자가 공개하도록 승인한 주소만 볼 수 있습니다. 사용자가 서명을 확인한 후에만 웹사이트에서 서명 결과를 얻을 수 있습니다.

“연결된 지갑”은 일반적으로 자산을 직접 전송하지 않지만 후속 서명으로 인해 결과가 발생할 수 있습니다. 메시지 서명을 사용하여 로그인할 수 있으며 주문이나 라이센스를 승인할 수도 있습니다. 거래 서명은 계약을 호출합니다. 토큰 인증을 통해 지정된 계약이 할당량 내에서 토큰을 전송할 수 있습니다. 지갑 팝업창이 존재한다고 해서 해당 요청이 안전하다는 의미는 아닙니다. 사용자는 도메인 이름, 체인, 계약, 금액 및 권한을 이해해야 합니다.

비밀번호는 현재 장치에 있는 암호화된 파일만 보호합니다. 지갑이 잠금 해제된 후 악성 프로그램이 브라우저를 제어하는 ​​경우에도 주소를 대체하거나 서명을 유도하거나 클립보드를 읽을 수 있습니다. 니모닉 문구를 사용하면 다른 기기의 지갑을 완전히 복원할 수 있습니다. 로컬 비밀번호가 유출된 후에는 변경할 필요가 없습니다.

예시

사용자가 100,000위안 상당의 장기 자산을 보유하고 있다고 가정하면 온체인 활동에 참여하려면 주당 2,000위안만 있으면 됩니다. 장기 자산은 상호작용이 적은 보관 주소에 보관할 수 있으며, 핫월렛에는 2,000~5,000위안과 소량의 가스만 보관됩니다. 피싱인증으로 인해 핫월렛이 분실되더라도 노출범위는 잔액에 의해 격리됩니다.

한 번의 교환 과정에서 사용자는 검색 광고에 나온 가짜 웹 사이트를 방문했는데, 도메인 이름은 단 한 글자만 달랐습니다. 페이지에서는 먼저 지갑 연결을 요청한 다음 “보안 확인”에 서명하도록 요청합니다. 팝업 창은 실제로 무제한 토큰 라이센스입니다. 사용자가 서명하면 공격자는 니모닉 문구 없이 토큰 계약을 호출하여 주소의 잔액을 전송할 수 있습니다. 웹사이트 연결을 취소해도 온체인 승인이 자동으로 취소되지는 않습니다. 허용량을 영으로 줄이려면 해당 네트워크에서 별도의 취소 거래를 제출해야 합니다.

또 다른 시나리오는 주소 중독입니다. 공격자는 사용자의 주소로 아주 적은 양의 토큰을 전송하여 거래 기록에 유사한 주소가 나타나도록 합니다. 다음에 사용자가 기록을 복사할 때 공격자에게 5,000 USDC를 전송할 수 있습니다. 첫 번째와 마지막 네 자리만 확인하는 대신 신뢰할 수 있는 출처에서 전체 주소를 얻고, 주소록을 사용하고, 먼저 소량으로 테스트하는 것이 방어선입니다.

위험

핫월렛은 악성 코드, 피싱, 세션 탈취, 악성 브라우저 확장 프로그램, 과도한 스마트 계약 권한, 클립보드 변조 및 사용자 실수에 노출됩니다. 잔액과 승인 한도를 제한하고 용도별로 지갑을 분리하며 도메인과 수신 주소를 확인하고 자산 이전 및 승인 철회 절차를 준비해야 합니다. 핫월렛은 편의를 위한 수단이지 오프라인 키 보관을 대체하지 않습니다.

흔한 오해

오해 1: 웹사이트 연결을 끊으면 승인이 취소됩니다.

연결을 끊으면 프런트엔드 세션만 취소됩니다. 온체인 인증은 여전히 ​​존재하며 철회 트랜잭션을 별도로 제출해야 합니다.

오해 2: 지갑에 비밀번호가 있으면 니모닉 문구가 유출되더라도 상관없다

공격자는 로컬 비밀번호를 완전히 우회하여 개인 키를 복구하기 위해 다른 곳에서 니모닉 문구를 사용할 수 있습니다.

오해 3: 서명 메시지는 자산에 영향을 미치지 않습니다.

특정 메시지는 명령, 허가 또는 로그인 승인을 구성할 수 있습니다. 서명 유형과 실제 내용을 읽어야 합니다.

오해 4: 약간의 테스트 후에 주소는 영구적으로 안전합니다.

후속 복사본은 여전히 트로이 목마로 대체될 수 있으므로 서명하기 전에 각 트랜잭션을 확인해야 합니다.

관련 주제

출처

탐색

위키 검색...