코인 구매
거래소
지갑
결제·카드
안전
가이드
국가별
무료 계정 만들기
  1. 홈
  2. 코인 보안
보안 · 생활 습관 · 2026년 10월 확인

코인 보안: 코인보다 열쇠를 지켜야 합니다

코인을 잃는 사람 대부분은 블록체인이 뚫려서가 아닙니다. 피싱으로 털린 시드 문구, 탈취된 계정, 텔레그램의 친절한 ‘상담원’ 때문입니다. 정말 효과 있는 습관을 우선순위대로 정리했습니다. 첫 설정은 10분이면 끝납니다.

  • 0시드 문구를 묻는 정상 기업의 수
  • 10분거래소 계정 보안 설정에 걸리는 시간
  • 미국 FinCEN 등록 MSB
  • 미국 30개 주 이상 송금업 라이선스
  • PCI DSS 레벨 1
탁자 위에 놓인 가죽 지갑, 코인 보안과 안전한 보관을 상징
1/3홍콩 2025년 온라인 투자 사기 피해액 중 가상자산 관련 비중
BuyCrypto.asia 편집팀 데이터 확인: 2026년 10월 업데이트:

01첫 질문: 내 코인은 어디 있고, 키는 누가 갖고 있나

코인 보안은 앱이 아니라 간단한 질문 하나에서 시작합니다. 코인이 거래소에 있다면 키는 거래소가 갖고 있고, 안전은 내 비밀번호, 2단계 인증, 그리고 거래소 자체에 달려 있습니다. 휴대폰이나 하드웨어 지갑에 있다면 키는 내가 갖고 있고, 안전은 시드 문구를 어떻게 보관하고 얼마나 신중하게 서명하느냐에 달려 있습니다. 위협의 종류가 전혀 다른데도 같은 사고방식으로 둘 다 막으려다 피해를 보는 사람이 많습니다.

거래소 보관 (수탁형)

  • 비밀번호를 잊어도 재설정 가능
  • 위험: 계정 탈취, 거래소 파산이나 출금 중단
  • 핵심 방어: OTP 2단계 인증, 출금 화이트리스트, 피싱 방지 코드
  • KoFIU 신고 수리된 거래소인지 확인
vs

개인 지갑 보관 (자기 수탁)

  • 누구도 내 자금을 동결할 수 없음
  • 위험: 시드 문구 유출, 악성 승인
  • 핵심 방어: 시드 오프라인 보관, 모든 서명 읽기
  • ‘비밀번호 찾기’ 없음, 문구를 잃으면 자금도 잃음

저희는 둘을 함께 쓰기를 권합니다. 자주 쓰는 소액은 보호 기능을 모두 켠 국내 원화 거래소에, 장기 보유분은 하드웨어 지갑에 두세요. 거래소가 믿을 만한지 판단하는 방법은 안전한 거래소 고르는 법에서 다룹니다.

02시드 문구: 절대 틀려서는 안 되는 한 가지

시드 문구(복구 문구)는 보통 12개 또는 24개의 영어 단어이며, 그 자체가 곧 지갑입니다. 이걸 가진 사람은 내 휴대폰도 비밀번호도 지문도 없이, 어디서든 어떤 기기로든 코인을 옮길 수 있습니다. 그래서 규칙은 하나입니다. 문구는 종이나 금속에만 남기고, 인터넷에 연결된 기기에는 절대 닿지 않게 한다.

구체적으로는 사진, 스크린샷, 메모 앱, 카카오톡이나 이메일로 나에게 보내기, 클라우드 드라이브, 비밀번호 관리자 모두 금지입니다. 손으로 적고 단어 순서를 두 번 확인한 뒤 불과 물에 안전한 곳에 보관하세요. 큰 금액이라면 스테인리스나 티타늄 판에 새기는 방법도 있습니다. 집에 한 부, 은행 대여금고에 한 부를 두는 사람도 있는데, 한 부보다 튼튼하지만 사본이 늘수록 새어 나갈 곳도 늘어납니다. 이 장단점을 냉정하게 따져 보세요.

숙련자는 ‘25번째 단어’라고도 불리는 패스프레이즈를 추가할 수 있습니다. 누가 시드 문구를 찾아내도 패스프레이즈 없이는 진짜 지갑을 열 수 없습니다. 하지만 패스프레이즈를 잊는 것은 문구를 잃는 것만큼 되돌릴 수 없습니다. 원리를 완전히 이해하기 전에는 쓰지 마세요.

03계정 보안: 2단계 인증, 패스키, 출금 주소 화이트리스트

휴대폰과 카드 일러스트, 거래소 계정의 2단계 인증과 패스키를 상징

거래소에 둔 코인에게 계정은 금고 문입니다. 비밀번호는 첫 번째 자물쇠일 뿐입니다. 계정 탈취를 실제로 막아 주는 것은 그다음, 2단계 인증, 출금 화이트리스트, 피싱 방지 코드, 로그인 기기 점검입니다.

거래소 계정에 거는 네 개의 자물쇠

문자 인증에 기대지 마세요. 문자 인증번호의 약점은 심 스와핑입니다. 범죄자가 내 개인정보로 번호를 새 유심에 옮기면, 그 순간부터 모든 인증 문자가 그쪽으로 갑니다. Google Authenticator, Microsoft Authenticator 같은 OTP 앱 코드는 내 휴대폰 안에 머물러 훨씬 안전합니다. 더 강력한 것은 패스키와 YubiKey 같은 하드웨어 보안 키입니다. 진짜 사이트 도메인에 묶여 있어서 가짜 사이트에 속아 쓸 수 있는 로그인 정보를 넘겨줄 일이 없습니다. 지원하는 거래소가 해마다 늘고 있으니 가능한 곳에서는 켜 두세요.

출금 주소 화이트리스트는 저희가 보기에 거래소에서 가장 과소평가된 기능입니다. 켜 두면 미리 등록한 주소로만 출금할 수 있고, 새 주소는 보통 24~48시간의 대기 기간을 거칩니다. 누군가 계정에 들어와도 바로 자금을 빼 갈 수 없습니다. 국내에서는 트래블룰 때문에 업비트처럼 100만 원 이상 출금을 화이트리스트에 오른 거래소와 인증된 개인지갑으로만 허용하는 곳이 있어, 이 기능이 사실상 기본값이 되었습니다. 피싱 방지 코드는 내가 정한 단어를 거래소가 모든 정식 이메일에 넣어 주는 기능입니다. 이 코드가 없는 ‘거래소 메일’은 바로 휴지통으로 보내세요.

  1. 거래소 전용의 강력한 비밀번호 사용

    이메일이나 SNS 비밀번호를 재사용하지 마세요. 비밀번호 관리자로 생성하고 저장하세요.

  2. 2단계 인증을 OTP 앱이나 패스키로 전환

    문자를 주 인증 수단에서 빼세요. OTP 앱 백업 코드는 종이에 적어 시드 문구와 다른 곳에 보관하세요.

  3. 출금 화이트리스트 켜기

    내 지갑과 이용하는 거래소만 등록하세요. 새 주소 대기 기간은 소중한 보험입니다.

  4. 피싱 방지 코드 설정

    어떻게 표시되는지 익혀 두고, 코드가 없는 ‘공식’ 메일은 삭제하세요.

  5. 로그인 기기와 API 키 점검

    모르는 기기는 로그아웃하고, 쓰지 않는 API 키, 특히 출금 권한이 있는 키는 삭제하세요.

이메일도 잊지 마세요. 거의 모든 ‘비밀번호 재설정’ 링크가 이메일로 가기 때문에, 메일이 털리면 모든 계정의 보조 열쇠를 넘겨주는 셈입니다. 이메일도 OTP 앱이나 패스키로 지키고, 휴대폰에는 화면 잠금과 원격 초기화를 설정하세요.

계정을 여시나요? 2단계 인증과 출금 화이트리스트부터 설정하고, 카드로 첫 코인을 사 보세요.Visa·Mastercard·Apple Pay·Google Pay · KoFIU 미신고 해외 플랫폼, 일부 코인 제한

계정 열기

04피싱 사이트, 지갑 드레이너, 주소 중독, 가짜 앱

피싱 사이트는 진짜와 거의 구별되지 않습니다. 검색 광고, SNS 메시지, ‘에어드롭 받기’ 링크로 유입되는 경우가 대부분입니다. 홍콩 SFC 경고 목록에도 인가 플랫폼을 흉내 낸 유사 도메인이 잔뜩 올라 있습니다. 가장 간단한 방어법은 거래소와 지갑 사이트를 즐겨찾기에 넣고 언제나 즐겨찾기로만 들어가는 것입니다. 광고나 메시지 속 링크는 누르지 마세요.

드레이너는 개인 지갑 사용자에게 가장 큰 위협입니다. 이더리움 같은 체인에서 ‘지갑 연결’ 후 ‘승인’을 누르거나 이해하지 못한 메시지에 서명하면, 컨트랙트에 토큰을 옮길 권한을 넘겨줄 수 있습니다. 시드 문구가 새지 않았는데도 지갑이 한 번에 비워지는 것이죠. 팝업 내용을 꼭 읽고 이해할 수 없는 건 서명하지 마세요. 더 이상 필요 없는 승인은 Etherscan 승인 확인 도구나 Revoke.cash로 취소하고, 새 프로젝트를 시험할 때는 소액만 넣은 별도 지갑을 쓰세요.

주소 중독(address poisoning)은 주소 앞뒤 몇 글자만 확인하는 습관을 노립니다. 사기범은 내가 자주 쓰는 주소와 앞뒤가 같은 주소를 만들어 0원이나 아주 적은 금액을 보내 거래 내역에 끼워 넣습니다. 다음에 내역에서 주소를 복사하면 그들의 주소를 가져올 수 있습니다. 해결책은 항상 화이트리스트나 저장된 주소록에서 복사하고, 큰 송금 전에는 소액으로 테스트하며, 주소 전체를 끊어서 확인하는 것입니다. 붙여 넣는 순간 주소를 바꿔치기하는 클립보드 악성코드도 있으니 붙여 넣은 뒤 다시 확인하세요.

가짜 앱도 조심해야 합니다. 메타마스크 같은 유명 지갑으로 위장한 가짜 설치 파일은 입력하거나 생성한 시드 문구를 그대로 사기범에게 보냅니다. 공식 사이트나 주요 앱스토어에서만 내려받고 개발자 이름을 확인하세요. ‘내부용’, ‘빠른 버전’, ‘한글판’을 내세우는 비공식 앱은 설치하지 마세요.

05아시아에서 흔한 코인 사기: 로맨스 스캠, 가짜 고객센터, 리딩방

5,135건2025년 홍콩 온라인 투자 사기 (+30.7%)
35.8억 홍콩달러해당 사건 피해액
약 1/3피해액 중 가상자산 관련 비중

홍콩 경찰이 2026년 2월 발표한 2025년 수치입니다. 대만, 싱가포르, 말레이시아와 동남아 여러 지역도 같은 흐름을 보고하고 있습니다. 가상자산이 사기범이 피해자 돈을 옮기는 통로로 점점 더 많이 쓰이고 있다는 뜻입니다. 자주 보이는 수법은 다음과 같습니다.

로맨스 투자 사기(돼지 도살 스캠)

데이팅 앱, SNS, ‘잘못 보낸 문자’로 알게 된 사람이 몇 주 동안 신뢰를 쌓은 뒤 슬쩍 ‘내부 플랫폼’ 이야기를 꺼냅니다. 처음 소액은 실제로 출금됩니다. 하지만 큰돈을 넣으면 갑자기 출금에 ‘세금’, ‘동결 해제 수수료’, ‘보증금’이 필요하다며, 더 낼 돈이 없을 때까지 이어집니다. 경고 신호는 투자 이야기를 꺼내는 온라인 친구, 어느 감독기관 목록에도 없는 플랫폼, USDT로만 입금, 출금 전 수수료 요구입니다.

가짜 고객센터

출금이 늦다고 공개적으로 불만을 올리자 몇 분 뒤 ‘공식 고객센터’가 메시지를 보냅니다. 혹은 거래소 상담 번호를 검색하다 텔레그램 계정을 추가합니다. 그들은 ‘지갑 인증’, QR 코드 스캔, 원격 제어 앱 설치, ‘안전 계좌’로 자금 이동을 요구합니다. 진짜 거래소는 먼저 DM을 보내지 않고, 상담은 공식 앱이나 웹사이트 안에서만 합니다.

가짜 투자방과 리딩방 ‘선생님’

텔레그램, 카카오톡 오픈채팅, 왓츠앱의 ‘투자방’에서는 회원들이 매일 수익 인증 사진을 올리고 ‘선생님’이 무료로 매매 신호를 줍니다. 그러다 ‘전용 거래소’나 갓 나온 토큰으로 유도되죠. 나만 빼고 모두 바람잡이일 수 있습니다. 한국 업비트도 ‘거래지원 관련 사기 제보’ 채널을 운영할 만큼 상장 사기 브로커가 문제입니다. 2023년 홍콩 JPEX 사건은 교과서적인 사례로, 미인가 플랫폼이 인플루언서와 오프라인 환전소를 통해 홍보되어 피해자 2,700명 이상, 피해액 16억 홍콩달러 이상이 발생했고 2026년까지 26명이 기소되었습니다.

경찰·검찰·은행 사칭

전화 속 상대는 당신이 자금 세탁에 연루되었다며 수사를 위해 자금을 ‘감독 계좌’로 옮기라고 합니다. USDT를 사게 하거나 비트코인 ATM을 쓰게 하기도 합니다. 가상자산으로 결백을 증명하라는 수사기관은 없습니다.

개인 간 거래(P2P)에는 범죄 수익을 받아 은행 계좌가 동결되는 별도의 위험이 있습니다. 피하는 방법은 P2P 가이드를 참고하세요.

06상속과 비상 계획

내일 나에게 무슨 일이 생긴다면 가족이 내 코인을 찾을 수 있을까요? 많은 사람의 솔직한 답은 ‘아니요’입니다. 거래소 계정은 보통 상속인이 사망 증명과 상속 서류를 갖추면 청구할 수 있습니다. 느리지만 절차는 있습니다. 반면 개인 지갑은 오직 시드 문구에 달려 있고, 어떤 기관도 복구해 줄 수 없습니다.

‘자산 지도’를 만들어 두세요. 이용하는 거래소, 보유한 지갑과 기기, 시드 백업 보관 장소, 연락할 사람(변호사나 잘 아는 지인)을 적습니다. 지도에는 장소만 쓰고, 단어 자체는 절대 쓰지 않습니다. 유언장이나 위임장은 여러 사람의 손을 거치므로 시드 문구를 적기에 적절하지 않습니다. 보유액이 크다면 전문가와 상의하거나, 여러 개의 키 중 일정 수가 모여야 자금을 옮길 수 있는 멀티시그 지갑을 검토하세요. 한 사람이나 한 장의 문서에 모든 것을 몰아두지 않는 설계입니다.

07여행과 신변 안전

서울, 도쿄, 홍콩, 싱가포르, 방콕 등을 자주 오간다면 한발 앞서 생각하세요. 시드 문구는 절대 들고 다니지 마세요. 종이든 사진이든 마찬가지입니다. 여행 중에는 소액만 넣은 모바일 지갑이면 충분합니다. 일부 국가에서는 입국 심사 때 전자기기를 확인할 수 있습니다. 하드웨어 지갑에는 시드 문구가 들어 있지 않으니 괜찮지만, 복구 카드와 같은 가방에 넣어서는 안 됩니다.

호텔이나 공항 와이파이로 거래소에 로그인하지 말고 모바일 데이터를 쓰세요. 해외에서 비트코인 ATM이나 오프라인 환전소를 이용한다면 검증된 곳만 쓰고 누가 따라오지 않는지 살피세요. 코인 보유자를 노린 납치와 협박 사건이 여러 나라에서 보고되고 있습니다. 그래서 가장 평범한 조언이 가장 효과적입니다. 보유액이나 수익을 온라인에 올리지 말고, 술자리에서 비트코인을 얼마나 갖고 있는지 말하지 마세요.

거래소 간에 코인을 옮길 때 FATF 트래블룰에 따라 받는 사람 정보를 요구하는 경우가 늘고 있습니다. 한국의 100만 원 기준과 2027년 기준 폐지 계획은 트래블룰 가이드에서 확인하세요. 국내 거래소의 신고 현황은 금융정보분석원(KoFIU)에서, 국내 구매 방법은 한국 코인 구매 가이드에서 볼 수 있습니다.

자주 묻는 질문

코인을 안전하게 보관하려면 어떻게 해야 하나요?

먼저 내 코인이 어디에 있고 키를 누가 갖고 있는지 알아야 합니다. 거래소에 둔다면 OTP 앱이나 패스키 기반 2단계 인증, 출금 주소 화이트리스트, 피싱 방지 코드로 계정을 지키세요. 개인 지갑이라면 시드 문구는 종이나 금속에만 남기고 모든 서명 요청을 꼼꼼히 읽어야 합니다. 피해 대부분은 블록체인 결함이 아니라 시드 문구 유출, 피싱, 악성 승인, 사기에서 나옵니다.

2단계 인증은 문자(SMS)와 OTP 앱 중 무엇이 좋나요?

Google Authenticator, Microsoft Authenticator 같은 OTP 앱, 패스키, 또는 하드웨어 보안 키를 쓰세요. 문자 인증번호는 범죄자가 내 번호를 새 유심으로 옮기는 ‘심 스와핑’으로 가로챌 수 있으므로 최후의 예비 수단으로만 두는 것이 좋습니다. 출금 주소 화이트리스트와 피싱 방지 코드를 함께 쓰면 실질적인 보호가 됩니다.

텔레그램으로 ‘거래소 고객센터’가 계정 문제를 알려 왔어요.

무시하고 차단하세요. 정상적인 거래소는 먼저 개인 메시지를 보내지 않으며, ‘안전 계좌’로 자금 이동, 인증번호 불러 주기, 원격 제어 앱 설치, 시드 문구 공유를 요구하지 않습니다. 진짜 고객센터는 공식 앱을 열거나 주소를 직접 입력해 찾아가세요. 이미 송금했다면 즉시 경찰과 해당 거래소에 신고하세요.

악성 컨트랙트를 승인해 버렸어요. 어떻게 하죠?

Etherscan 토큰 승인 확인 도구나 Revoke.cash 같은 서비스로 의심스러운 승인을 취소하고, 남은 자금을 새로 만든 지갑으로 옮기세요. 만약 웹사이트에 시드 문구를 입력한 적이 있다면 문구 전체가 유출됐다고 봐야 합니다. 승인 취소만으로는 부족하고, 새 문구로 새 지갑을 만들어야 합니다.

제게 무슨 일이 생기면 가족이 코인을 물려받을 수 있나요?

‘자산 지도’를 준비하세요. 이용하는 거래소, 보유한 지갑과 기기, 시드 문구 백업 보관 장소, 연락할 사람을 정리합니다. 단, 시드 문구 자체를 유언장처럼 여러 사람이 보는 문서에 적어서는 안 됩니다. 거래소 계정은 보통 사망 증명과 상속 서류로 청구할 수 있지만, 개인 지갑 자산은 문구 없이는 복구할 수 없습니다.

참고 자료

배운 습관을 첫 구매에 적용해 보세요

계정을 열면 먼저 OTP 앱 2단계 인증과 출금 화이트리스트부터 켜고, 그다음 카드로 소액을 구매하세요.

국제 라이선스 플랫폼 · 2013년부터 운영 · Visa / Mastercard / Apple Pay
무료 계정 만들기

함께 읽기

국제 라이선스 플랫폼 지금 시작하기