BTC
ETH
HTX
SOL
BNB
시장 동향 보기
简中
繁中
English
日本語
한국어
ภาษาไทย
Tiếng Việt

대문 보안 강좌 01|Gate & BlockSec: 계정 도용, 피싱, 신원 도용을 어떻게 예방할까

大门安全课
特邀专栏作者
이 기사는 약 11062자로, 전체를 읽는 데 약 16분이 소요됩니다
Gate 특별 기획 《대문 보안 강좌》 칼럼은 다양한 유형의 암호화폐 보안 문제에 대해 특집으로 해답을 제시합니다. 우리는 사용자 주변에서 실제로 발생한 가장 진솔한 사례를 출발점으로 삼아, 보안 분야의 전문 기관과 연합하여 플랫폼 측과 보안 측 두 가지 시각에서 이중으로 공유하고, 기초부터 심화까지 보안 규칙을 정리합니다. 사용자 보안 교육을 대중화하는 동시에, 사용자가 스스로부터 진정으로 효과적인 방어선을 구축할 수 있도록 돕습니다.
AI 요약
펼치기
  • 핵심 관점: 사회공학 공격은 이미 Web3 업계에서 손실 규모가 가장 크면서도 기술적 난이도는 높지 않은 위험 유형이 되었습니다. 공격자는 코드나 암호학을 해킹하지 않고, 신뢰와 탐욕, 부주의를 이용해 사용자가 스스로 송금이나 서명을 완료하도록 유도합니다. 따라서 보안 방어선은 "코드 취약점 방어"에서 "판단 실수 방어"로 확장되어야 합니다.
  • 핵심 요소:
    1. 흔한 사회공학 공격은 다섯 가지로 분류됩니다: 실제 소셜 계정 탈취, SIM Swap 후 표적 사기, 장기간 관계를 쌓아 투자 유도, 채용 또는 비즈니스 미끼로 악성 소프트웨어 심기, 거래소 고객센터 사칭.
    2. Cheng v. T-Mobile 사건에서 공격자는 SIM Swap을 통해 실제 Telegram 계정을 탈취하여 피해자를 속여 15 BTC를 송금하게 했습니다. GrassCall 공격은 Web3 온라인 면접을 명목으로 정보 탈취 프로그램을 심었습니다.
    3. Gate 리스크 관리는 네 가지 관문을 설정합니다: 로그인, 출금, 출금 방식 스위치, 보안 설정 냉각기. 새로운 출금 주소에는 24~48시간의 냉각기가 있으며, 2FA나 비밀번호를 동시에 변경하면 전체 계정 출금이 잠깁니다.
    4. 지인에 의한 범행에서는 전통적인 신원 인증이 무효화될 수 있고, 시스템 흔적이 모두 "본인 조작"을 가리킵니다. 따라서 Passkey(천연적으로 피싱에 강하고, 도메인에 바인딩되며, 생체 인식 필요)와 Gate Ukey 물리 키를 권장합니다.
    5. 계정 침해 대응 원칙: 먼저 신뢰할 수 있는 기기로 접근을 차단하고, 상위 이메일과 휴대폰을 점검하고, 위험 경고를 게시하고, 남은 자산을 이전하며, 거래 해시, 공격 주소, 채팅 기록 등의 증거를 보존합니다.
    6. 온체인 자금은 추적 가능하지만 회수 가능하다는 의미는 아닙니다. 거래소, 스테이블코인 발행사, 보안 회사, 법 집행 기관의 협력이 필요합니다. Gate 준비금 비율은 127%, 규모는 82.15억 달러이며, Hacken의 감사를 받고 오픈소스로 공개되었습니다.
    7. 강화 권장 사항: 신원, 기기, 자산, 검증 채널의 사중 격리, 대액 작업은 제2 채널로 확인, "카메라가 작동하지 않는다", "Zoom 플러그인을 업데이트하라" 등의 유도 명령에 경계.

먼저 한 가지 질문을 드리겠습니다.

여러분의 파트너가 Telegram으로 메시지를 보냈습니다. 회사 수금 주소가 바뀌었으니 이번 분기 대금을 새 주소로 보내달라는 내용이었고, 상대방은 날인이 찍힌 확인서도 첨부했습니다. 여러분이라면 가장 먼저 무엇을 하시겠습니까?

만약 답이 "일단 보내고 나중에 확인한다"라면, 이 글은 바로 여러분을 위한 것입니다. 많은 자산 손실은 복잡한 코드나 시스템 침입에서 시작되지 않습니다. 공격자는 블록체인을 해킹할 필요도, 암호학을 뚫을 필요도 없습니다. 그저 여러분의 선의와 신뢰를 이용하거나, 여러분의 탐욕과 부주의를 유발하면 됩니다.

이것이 바로 Gate가 특별 기획한 《대문 보안 교실》의 첫 번째 회차입니다. 우리는 블록체인 보안 기업 BlockSec과 Gate 보안팀을 초청하여, 보안 기관과 거래 플랫폼이라는 두 가지 관점에서 이 업계에서 가장 많은 손실을 초래하면서도 기술적 난이도는 그리 높지 않은 유형의 공격, 즉 계정 도용 피싱, 사회공학, 그리고 지인에 의한 범행에 대해 이야기해 보려 합니다.

게스트 소개

BlockSec 저우야진 교수: 저우야진 교수는 홍콩중문대학교 부교수이자 블록체인 보안 기업 BlockSec의 공동 창업자입니다. 보안 분야 국제 최고 권위 학회 및 저널에 50여 편의 고수준 논문을 발표했으며, 인용 횟수는 1만 회를 넘습니다. 현재 그는 AI 에이전트의 효율성과 안전성을 높이기 위해 시스템 인프라를 재구성하는 방법을 연구하고 있습니다.

BlockSec은 2021년에 설립되어 블록체인 보안과 컴플라이언스에 집중하고 있으며, 온체인 보안 방어, 자금 추적 조사, 디지털 자산 컴플라이언스라는 세 가지 방향을 아우르고 있습니다. 현재 전 세계 1,000개 이상의 고객을 서비스하고 있으며, 누적 보호 온체인 자산은 500억 달러를 넘고, 불법 주소 라벨 데이터베이스 규모는 6억 건 이상이며, 단일 사건 최대 자금 복원 규모는 16억 달러입니다.

Gate 보안팀: 안녕하세요, 이 칼럼을 시작하게 되어 기쁩니다. Gate 보안 부서는 플랫폼 계정, 거래 및 자산 보안 체계 구축을 담당하며, 동시에 사용자의 이상 계정 이의 제기 및 협조 조회 요청을 장기적으로 처리하고 있습니다.

Gate는 2013년에 설립되어 업계 최초로 100% 준비금 증명을 도입한 거래 플랫폼이며, 현재 전 세계 6,000만 명 이상의 사용자를 서비스하고 있습니다. 보안은 우리에게 부가적인 기능이 아니라, 이 사업이 성립할 수 있는 전제입니다. 우리는 《대문 보안 교실》을 통해 이러한 실제 위험 뒤에 숨은 공통 메커니즘을 명확히 설명하고자 합니다.

Q1. 사회공학 유형의 실제 도난 사례를 공유해 주실 수 있나요? 계정은 어떻게 도난당하나요? 주요 방식에는 어떤 것들이 있나요?

BlockSec 저우야진 교수: 사회공학 공격의 핵심 특징은 공격자가 블록체인 기반, 스마트 계약 또는 암호학 메커니즘을 직접 돌파하지 않고, 신원과 통신 채널을 통제하거나 기존 신뢰 관계를 이용해 피해자가 스스로 송금, 서명, 승인 또는 악성 프로그램 설치를 완료하도록 유도한다는 점입니다. 흔한 유형은 다섯 가지입니다.

1) 소셜 미디어 계정 탈취. 공격자는 계정을 위조하지 않고 실제 계정을 직접 통제한 뒤, 그 계정이 장기간 축적한 영향력을 이용해 토큰이나 피싱 링크를 홍보합니다. 계정이 진짜라고 해서 그 계정이 지금 보내는 정보까지 진짜인 것은 아닙니다.

2) 통신 채널 탈취 후의 표적 사기. 미국 연방법원 공개 문서에披露된 Cheng v. T-Mobile 사건이 전형적입니다. 공격자는 SIM Swap을 통해 휴대폰 번호를 통제하고, 이를 통해 실제 Telegram 계정을 탈취한 뒤, 양측에原本 존재하던 비트코인 거래 관계를 이용해 시가보다 높은 가격에 매수하겠다는 이유로 피해자가 15 BTC를 송금하도록 유도했습니다. 계정은 진짜이고, 연락처도 진짜이고, 과거 협력도 진짜였지만, 지금 이 순간 지시를 내린 사람은 더 이상 원래 그 사람이 아니었습니다.

3) 장기간 관계를 쌓은 후 투자 유도. 공격자는 친구, 투자 고문, 세입자 또는 잠재적 협력자 신분으로 피해자의 일상社交圈에 들어와 수개월甚至 더 긴 시간 동안 신뢰를 쌓은 뒤, 가짜 투자 플랫폼에 로그인하도록 유도합니다. 이런 공격은 어떤 계정도 도용할 필요가 없습니다. 공격자가 스스로 여러분이 신뢰하는 사람이 되는 것입니다.

4) 채용 또는 비즈니스 협력을 미끼로 악성 소프트웨어植入. 2025년에 공개된 GrassCall 공격에서 공격자는 Web3 온라인 면접을 명목으로 회의 소프트웨어 다운로드를 요구했는데, 해당 소프트웨어에는 실제로 정보 탈취 프로그램이 포함되어 있었고 목표는 브라우저 자격 증명과 암호화폐 지갑이었습니다. 이와 유사하게 "카메라가 작동하지 않는다", "Zoom 플러그인을 업데이트해야 한다"는 이유로 사용자가 터미널 명령을 실행하도록 유도하는 사례도 있습니다.

Gate 보안팀: 저우 교수가 정리한 다섯 가지 공격 유형은 우리가 이의 제기 처리에서 거의 모두遇到过 것입니다. 우리가 이의 제기와 협조 조회에서 보는 내용과도 매우 일치합니다. 공격자는 거래소 시스템을 돌파할 필요가 없는 경우가 많습니다.

우리 플랫폼의 보안 방어선은 매우 두텁기 때문입니다. 예를 들어 AI와 머신러닝 기반 실시간 위협 탐지, 전 구간 암호화 전송, 분산 트래픽 세정, Anycast 및 DNSSEC 배포 등이 지속적으로 운영되고 있습니다. 하지만 사회공학 공격은 플랫폼 측의 이러한 보안 방어선을 돌파하는 것이 아니라, 사용자 본인의 사적 정보를掌握함으로써 공격 행위를 수행합니다. 이것이 바로 우리가 이 칼럼을 만드는 이유입니다. 어떤 위험은 플랫폼 강화만으로 해결할 수 있지만, 어떤 것은 반드시 사용자 스스로 식별해야 하며, 후자가 바로 손실이 가장 큰 유형의 공격입니다.

동시에 우리가 거래 플랫폼 측에서만 볼 수 있는 두 가지 관점을补充하겠습니다.

첫 번째는 빈도의 착각입니다. 유명인 계정이 도난당해 뉴스에 나오는 것은 모두 대형 사건이지만, 우리 거래소에 접수되는 티켓을 보면 실제로 빈도가 높은 것은 이런 유명인이 아니라 일반인입니다. 도난당한 Telegram 계정이 지인에게 대금을催促하거나, 협력 수금 주소를 변경하거나, 프로젝트 측을 사칭해 가짜 Mint 주소를 게시하는 등입니다. 건당 금액은 수천 달러에 불과할 수 있고 어떤 언론 보도도 나오지 않지만, 그 수는 전자보다 훨씬 많으며 사용자들은 우리가 거래를 차단해 주기를 바랍니다.

두 번째는 거래소 고객센터 사칭입니다. 공격자는 Gate 고객센터로 위장해 이메일, 문자 또는 소셜 플랫폼 DM으로 사용자에게 연락하며, 이유는 보통 계정 이상, 인증 필요, 확인 대기 중인 출금이 있다는 것입니다. 이에 대응해 우리는 즉시 사용할 수 있는 두 가지 도구를 제공합니다.

먼저 공식 인증 채널에서 임의의 도메인이나 연락처 이메일이 Gate 공식인지 직접 조회할 수 있습니다. 우리는 사용자가 습관을 들이기를 바랍니다. Gate에서 왔다고 주장하는 모든 메시지를 받으면 먼저 여기서 한 번 확인하는 것입니다. 이 동작은 단十几秒밖에 걸리지 않습니다.

다음은 피싱 방지 코드입니다. 이것은 사용자가 직접 설정한 문자열로, 모든 Gate 발송 이메일에 포함됩니다. 반대로 말하면, 이 문자열이 없는 "Gate 이메일"은 모두 위조입니다. 이 메커니즘의 가치는 사용자의 판단력에 의존하지 않는다는 점입니다. 사용자는 발신자 도메인에 추가된 그 한 글자를分辨할 필요도, 문구가 공식적인지 판단할 필요도 없이, 자신이 설정한 그 문자열이 있는지만 보면 됩니다.

Q2. 유명인 계정이 도난당한 후 토큰 계약 주소를 게시했거나, 친구 계정이 도용된 것으로 의심되는 경우, 일반 사용자는 어떻게 검증하고 조작하는 것이 가장 안전한가요?

BlockSec 저우야진 교수: 먼저 기본 원칙을 세워야 합니다. 계정의 진위와 정보의 진위는 반드시 각각 검증해야 합니다. 정보가 인증된 공식 계정, 프로젝트 측 계정, 유명인 계정, 또는 장기간 연락해 온 지인 계정에서 왔더라도, 계정 신원만 믿고 고위험 작업을 직접 수행해서는 안 됩니다. 특히 신규 발행 토큰 구매, 지갑 연결, 온체인 거래 서명, Token Approval 부여 등은 각별히 주의해야 합니다.

유명인이나 프로젝트 측이 갑자기 게시한 토큰 계약 주소는 다음과 같은 차원에서 검증할 수 있습니다.

1) 교차 채널 검증. 단일 X, Telegram, Discord 또는 위챗 계정에만 의존해서는 안 됩니다. 공식 웹사이트, 다른 공식 소셜 미디어 채널, 커뮤니티 공지 및 신뢰할 수 있는 제3자 정보 출처를 동시에 확인해야 합니다. 어떤 프로젝트가 갑자기 새로운 Token, Airdrop 또는 Mint를 발표했는데 공식 웹사이트와 다른 공식 채널에 전혀 동기화된 정보가 없다면, 그 자체로 이상 신호로 간주해야 합니다.

2) 온체인 자산 및 계약 상태 검증. 계약 배포 시간, Deployer 주소, 유동성 규모, Holder 집중도, 주요 주소 간에 명백한 자금 연관성이 있는지, 그리고 급격한 급등과 집중 매도 행위가 있는지에 주목할 수 있습니다. 일반 사용자가 반드시 전문가급 온체인 조사를 완료할 필요는 없지만, 최소한 신뢰할 수 있는 블록체인 탐색기와 보안 도구를 통해 기초 점검은 해야 합니다.

3) 확인되지 않은 상태에서 앞서 나가지 마십시오. 사회공학 공격은 FOMO와 긴박감에 매우 의존합니다. "곧 종료", "한정 수령", "지금 사지 않으면 없다"와 같은 정보는 본질적으로 사용자가 정보를 검증할 시간을 압축합니다. 충분히 검증되지 않은 신규 자산의 경우, 기다리고 확인하는 것이 앞서 거래하는 것보다 일반적으로 더 안전합니다.

만약 친구, 협력 파트너 또는 회사 동료가 갑자기 송금, 수금 주소 변경 등을 요구한다면, 원래 통신 채널과 독립된 제2 채널을 통해 검증해야 합니다. 예를 들어 Telegram으로 송금 요청을 받으면 전화로 확인하고, 이메일로 수금 주소 변경 통지를 받으면 이전에 이미 확인된 연락 방식으로核实하며, 대액 송금 전에 주소를 다시 확인하고 먼저 소액 테스트를 진행합니다. 가장 중요한 원칙은 이미 공격자에게 통제되었을 가능성이 있는 동일한 통신 채널에서 지시 발신과 신원 검증을 동시에 완료해서는 안 된다는 것입니다.

Q3. 중앙화 거래소로서 Gate가 보는 계정 위험은 온체인 지갑 도난과 어떻게 다른가요? 플랫폼은 어떤 추가 보호를 제공할 수 있나요?

Gate 보안팀: 가장 근본적인 차이는 시간입니다. 온체인 지갑 도난은 서명에서 자산 이전까지 한 단계로 완료됩니다. 몇 초면 끝이고, 종국적이며, 개입할 중간 단계가 없습니다. 반면 거래 플랫폼 내에서는 누군가 사용자의 로그인 자격 증명을 획득한 시점부터 자산이 실제로 사용자 계정을 떠나는 시점까지 여러 단계가 남아 있습니다. 예를 들어 Gate의 계정 보안은 네 가지 단계로 설계되어 있습니다. 로그인, 거래, 출금, 보안 설정. 각 단계마다 독립적인 검증 수단이 있어 위험이 막힘없이 통과되지 않습니다. 구체적으로 다음과 같습니다.

1) 로그인 단계. 로그인 비밀번호, 이메일, 문자, Google OTP, 그리고 IP 주소 모니터링. 비정상적인 로그인 위치가 나타나면 시스템이 알림을 제공하는데, 이 알림의 가치는 시효성에 있습니다. 계정에는 보안 로그도 있어 로그인과 주요 작업 이력을 기록하며, 이상이 의심될 때 가장 직접적인 자체 점검 진입점입니다.

2) 출금 단계. 자금 비밀번호는 로그인 상태와 독립된 자격 증명으로 일상 로그인에 참여하지 않습니다. 이는 누군가 사용자의 로그인 권한을 획득하더라도, 사용자의 돈을 움직이려면 로그인 과정에 한 번도 나타나지 않았던 자격 증명이 하나 더 필요하다는 뜻입니다. 또한 출금 단계에서는 환경 변화, 금액, 계정 종합 위험에 따라 동적 검증이 이루어지며, 고위험 출금은 엄격한 검증을触发하여 자산이 쉽게 도난당하지 않도록 합니다.

3) 출금 방식 스위치. 당장 사용하지 않는 채널은 먼저 닫아둘 수 있습니다. 채널이 하나 줄면 악용될 수 있는 출구도 하나 줄어듭니다. 필요할 때 본인 인증 후 다시 열면 되므로 정상적인 경험에도 영향을 주지 않습니다.

4) 보안 설정 단계. 이 층에는 많은 사용자가 모르지만 이런 유형의 공격에서 가장关键的 메커니즘이 있습니다. 바로 쿨다운 기간입니다.

새로 추가된 출금 주소에는 24시간에서 48시간의 강제 쿨다운 기간이 있으며, 이 기간 동안 해당 주소로 출금할 수 없습니다. 그리고 사용자가 새 주소

안전
Gate.io
Odaily 공식 커뮤니티에 가입하세요