본문으로 이동

암호화폐 피싱

암호화폐 피싱은 사칭과 긴급성을 이용해 지갑 비밀정보, 자산 전송, 악성 거래 승인이나 서명을 얻습니다. 이 글은 공격 흐름, 경고 신호, 예방 통제와 즉시 대응을 설명합니다.

업데이트

교육 참고용이며 투자 조언이 아닙니다. 투자로 인해 손실이 발생할 수 있습니다.

직접 답변

암호화폐 피싱은 암호화폐 사용자를 겨냥한 사회공학 공격입니다. 공격자는 지갑, 거래소, 프로젝트 또는 지원 담당자를 사칭하고 복구 문구나 비밀번호 공개, 악성 소프트웨어 설치, 자산 전송, 공격자에게 유리한 거래나 서명 승인을 압박합니다.

토큰을 보거나 지갑을 연결하는 것만으로는 일반적으로 전송이 승인되지 않습니다. 사용자가 무엇을 공개하고 보내고 서명하고 승인했는지가 중요합니다. “확인”, “동기화”, “수령”, “보호” 요청도 토큰 지출 권한이나 나중에 사용할 오프체인 서명을 줄 수 있습니다.

주요 미끼:

  • 유사 도메인, 광고 검색 결과, 가짜 확장 프로그램과 복제 지갑 앱.
  • 요청하지 않은 지원 메시지, 계정 경고와 자산 복구 제안.
  • 가짜 에어드롭, 민팅, 환불, 마이그레이션과 투자 증정.
  • 악성 거래나 인증정보 양식으로 연결되는 QR 코드, 첨부파일 또는 링크.
암호화폐 피싱
0 / 5
0 개 항목 검토; 5 개 항목 미해결

모든 항목을 검토해도 자산, 거래 또는 시스템의 안전이 입증되는 것은 아닙니다.

작동 방식

공격은 보통 세 단계입니다. 미끼가 신뢰를 빌려 긴급성을 만들고, 다음으로 비밀정보나 지갑 동작을 요구합니다. 복구 문구나 개인 키가 노출되면 파생 계정을 모두 통제할 수 있고, 거래소 인증정보는 계정 탈취로 이어집니다. 온체인 승인은 지속되는 토큰 허용량을 남길 수 있고, 오프체인 서명은 조건이 허용하면 나중에 제출할 수 있습니다.

마지막으로 공격자가 자산을 옮기거나 받은 권한을 사용합니다. 절도는 즉시 일어날 수도 있지만 서명이나 허용량을 나중에 쓰면 첫 상호작용이 안전해 보입니다. 확정된 블록체인 거래는 보통 지갑 제공자나 네트워크 운영자가 되돌릴 수 없습니다.

사이트 연결 해제는 온체인 토큰 승인의 취소와 다릅니다. 취소도 해당 네트워크의 온체인 거래이며 일반적으로 네트워크 수수료가 듭니다.

예시

소셜미디어 글이 실제 도메인과 한 글자 다른 사이트에서 에어드롭을 홍보합니다. “수령”을 누르면 실제로는 컨트랙트에 큰 토큰 허용량을 주거나 이후 전송을 허가하는 오프체인 서명을 요구합니다. 당장 사라지는 자산이 없어도 권한이 유효한 동안 악용할 수 있습니다.

요청과 의도를 비교해야 합니다. 독립된 공식 채널로 도메인을 확인하고 네트워크, 컨트랙트 또는 지출자, 자산, 금액이나 범위, 기한을 점검합니다. 설명이 불명확하거나 필요한 것보다 큰 권한을 요구하면 거부합니다.

위험과 통제

  • 복구 문구나 개인 키를 사이트에 입력하거나 지원 담당자에게 주지 마십시오. 정상 지원에는 필요하지 않습니다.
  • 검증된 북마크나 독립적으로 확인한 공식 채널에서 서비스를 열고 광고나 불청객 메시지를 사용하지 마십시오.
  • 모든 요청을 읽으십시오. 가스 없는 메시지도 권한을 줄 수 있고, 소유자가 악성 요청을 승인하면 하드웨어 지갑도 보호하지 못합니다.
  • 토큰 허용량을 제한하고 정기 점검하며 장기 보유 지갑과 낯선 앱용 지갑을 분리하십시오.
  • 수탁 계정에는 고유 비밀번호와 다중요소 인증을 쓰고 소프트웨어를 업데이트하며 보안 경고를 따르십시오.

피싱과 상호작용했을 가능성이 있다면

  • 복구 문구나 개인 키가 노출됐다면 지갑을 침해된 것으로 보고 새 비밀정보로 만든 새 지갑에 남은 자산을 옮기십시오. 노출된 문구를 재사용하지 마십시오.
  • 수상한 컨트랙트나 서명을 승인했다면 올바른 네트워크에서 신뢰할 수 있는 탐색기나 검증 도구로 권한을 취소하고 필요하면 위험 자산을 옮기십시오.
  • 영향받은 거래소와 이메일 비밀번호를 바꾸고 다중요소 인증을 켜며 알 수 없는 세션을 종료하십시오.
  • URL, 메시지, 주소, 거래 해시와 화면을 보존하고 사칭당한 서비스와 관계 기관에 신고하십시오. 선불 비용으로 회수를 보장하는 사람을 경계하십시오.

흔한 오해

지갑을 연결하면 사이트가 자산을 빼낼 수 있나요?

연결은 보통 선택한 공개 주소를 공개하고 사이트가 요청을 제시하게 할 뿐 모든 전송을 승인하지 않습니다. 비밀정보를 공개하거나 악성 거래, 승인 또는 서명을 확정할 때 위험이 시작됩니다.

사이트 연결 해제로 토큰 허용량도 취소되나요?

아닙니다. 인터페이스 연결 해제와 온체인 허용량 취소는 별도 동작입니다. 올바른 네트워크에서 활성 승인을 확인하고 필요하면 취소 거래를 제출하십시오.

하드웨어 지갑이면 피싱 위험이 사라지나요?

아닙니다. 개인 키를 격리하고 물리적 확인을 요구하지만 사용자 의도를 판단하지 못합니다. 신뢰하는 장치의 세부정보를 확인하고 의도와 다른 요청을 거부하십시오.

관련 주제

출처

탐색

위키 검색...