
가짜 지갑 앱: 진짜를 설치했는지 확인하는 방법
누군가의 암호화폐를 훔치는 가장 쉬운 방법은 그 사람의 지갑을 뚫는 것이 아닙니다. 가짜 지갑을 건네는 것입니다. 진짜와 똑같이 생긴 위조 앱이나 브라우저 확장 프로그램은 여러분이 복구 문구를 입력하는 순간 이를 가로채거나, 송금 대상 주소를 몰래 바꿔치기할 수 있습니다.
가짜 지갑은 앱 스토어, 브라우저 확장 프로그램 스토어, 검색 광고, 소셜 미디어 링크 등에 나타납니다. 대개 완성도가 높고 평점도 좋아서 원본과 구별하기 어렵습니다. 다행히 몇 가지 습관만 들이면 쉽게 피할 수 있습니다.
가짜 지갑이 사람들에게 도달하는 방식
- 검색 광고. 지갑 이름을 검색하면 진짜 사이트보다 위에 유료 광고가 표시되어, 진짜처럼 꾸민 다운로드 페이지로 이어질 수 있습니다. 공격자들은 사람들이 설치 직전에 검색하는 바로 그 검색어에 광고를 삽니다.
- 스토어 등록 페이지. 가짜 앱과 확장 프로그램이 앱 스토어와 확장 프로그램 스토어의 심사를 실제로 통과하기도 합니다. 복사한 스크린샷, 부풀린 평점, 거의 똑같은 이름을 갖춘 경우도 있습니다.
- 메시지 속 링크. "지갑을 업데이트하세요", "에어드롭을 받으세요", "고객 지원팀이 재설치하라고 합니다" — 모두 평소라면 절대 건드리지 않을 다운로드로 이어집니다.
- 비슷한 도메인. 글자 하나를 바꾸거나, 단어 하나를 덧붙이거나, 끝부분을 다르게 하는 것(
.io대신.app)만으로도 대충 훑어보는 눈은 쉽게 속습니다. - 수동으로 설치하는 파일. 스토어를 거치지 않고 직접 공유되는 APK와 확장 프로그램 패키지는 스토어가 했을 모든 검사를 건너뜁니다.
가짜 지갑이 하는 일
대부분의 가짜는 다음 두 가지 중 하나를 합니다.
- 복구 문구 수집. 가짜 앱은 지갑을 "가져오기"하거나 "복원"하라고 요구합니다. 문구를 입력하면 공격자에게 전송되고, 공격자는 자신의 기기에서 지갑을 비웁니다. 때로는 며칠 뒤에 실행해서 여러분이 도난과 설치를 연결 짓지 못하게 합니다.
- 보이는 것 조작. 새로 설정한 가짜 앱은 공격자가 통제하는 주소를 생성하거나, 송금할 때 수신자를 바꿀 수 있습니다.
어느 쪽이든, 뭔가 이상하다고 느낄 때쯤이면 이미 피해가 발생한 뒤입니다.
이를 막는 다섯 가지 습관
- 공식 웹사이트에서 시작하세요. 주소를 직접 입력하거나 북마크를 사용하고, 거기서부터 스토어로 가는 링크를 따라가세요. SSP의 경우 sspwallet.io이며, 이곳에서 SSP Wallet의 브라우저 스토어 등록 페이지와 SSP Key의 앱 스토어 페이지로 연결됩니다.
- 이름만이 아니라 게시자를 확인하세요. 어느 스토어에서든 앱이나 확장 프로그램을 누가 게시했는지, 그리고 그것이 공식 개발자와 일치하는지 확인하세요. 게시자 이름이 다르다면 그것이 가장 분명한 위험 신호입니다.
- 조급함을 의심하세요. 진짜 지갑은 지갑을 재설치하거나, 이전하거나, "검증"하라는 메시지를 보내지 않습니다. 그렇게 하라고 재촉하는 사람은 누구든 가짜 고객 지원의 전형적인 수법을 쓰고 있는 것입니다.
- 방금 설치한 것에는 절대 복구 문구를 입력하지 마세요. 의도적으로 복원하는 중이고 앱을 먼저 검증한 경우만 예외입니다. 새로 설정하려던 앱이 처음 실행할 때 문구를 요구한다면, 그것은 멈추라는 신호입니다.
- 확장 프로그램은 적게, 잘 아는 것만 두세요. 모든 확장 프로그램은 브라우저에 접근할 수 있는 소프트웨어입니다. 올바른 확장 프로그램 관리 습관은 가짜를 설치할 가능성과 탈취된 확장 프로그램이 일으킬 수 있는 피해를 모두 줄여 줍니다.
한 걸음 더: 빌드 검증하기
스토어 등록 페이지와 웹사이트는 앱이 어디에서 왔는지 알려 줍니다. 더 강한 확신을 원하는 사람을 위해, 일부 지갑은 앱이 공개된 코드로 빌드되었는지 확인할 수 있게 해 줍니다.
SSP는 오픈 소스이며, SSP Wallet 릴리스는 재현 가능한 방식으로 빌드됩니다. 같은 소스 코드는 항상 같은 결과물을 만들어 내므로, 누구나 릴리스를 다시 빌드해서 배포된 것과 일치하는지 확인할 수 있습니다. 이 릴리스들은 GPG 서명도 되어 있어, SSP 팀에서 나온 것인지 확인할 수 있습니다. 대부분의 사람은 이 단계를 밟을 필요가 없겠지만, "스토어를 믿으라"를 직접 검증할 수 있는 것으로 바꿔 주는 것이 바로 이 단계입니다. 공급망 공격과 결정론적 빌드에서 그것이 왜 중요한지 설명합니다.
두 대의 기기가 도움이 되는 이유와 한계
SSP의 2-of-2 설계는 여기서 여유를 더해 줍니다. 가짜 SSP Wallet 하나만으로는 여러분의 진짜 구성에 있는 자금을 옮길 수 없습니다. 모든 거래에는 휴대폰에 있는 SSP Key도 필요하기 때문입니다. 마찬가지로 가짜 SSP Key 하나만으로는 지갑의 키 없이 자금을 쓸 수 없습니다.
하지만 한계가 있고, 이는 중요합니다. 두 복구 문구를 모두 가짜 앱에 입력하면 공격자는 두 키를 모두 손에 넣게 되고, 다중 서명도 도움이 되지 않습니다. 두 번째 기기는 탈취된 앱 하나로부터 여러분을 지켜 주지만, 모든 것을 넘겨준 경우까지 지켜 줄 수는 없습니다. 여러분이 직접 지갑 복원을 선택할 때를 제외하면, SSP의 정식 구성 요소가 복구 문구 입력을 요구하는 일은 절대 없습니다.
가짜를 설치했다고 생각된다면
- 더 이상 아무것도 입력하지 말고 삭제하세요.
- 복구 문구를 입력했다면, 그 지갑은 탈취된 것으로 간주하세요. 깨끗한 기기에서 공식 경로로 새 지갑을 설정하고 즉시 자금을 옮기세요. 무엇보다 속도가 중요합니다.
- 해당 등록 페이지를 스토어에 신고하세요. 그래야 다른 사람이 걸려들기 전에 내려갈 수 있습니다.
솔직한 요약
가짜 지갑은 여러분이 가장 먼저 찾는 결과가 됨으로써 이깁니다. 공식 사이트에서 시작하고, 게시자를 확인하고, 급한 "업데이트" 메시지는 무시하고, 방금 설치한 것에는 절대 복구 문구를 주지 마세요.
두 대의 기기를 쓰는 구성은 가짜 하나의 위험을 크게 줄여 줍니다. 하지만 가장 강력한 보호는 애초에 가짜를 설치하지 않는 것입니다.


