가짜 지갑 앱: 진짜를 설치했는지 확인하는 방법

·5분 읽기·작성자: SSP Editorial Team
SSP 아카데미 표지: 가짜 암호화폐 지갑 앱

가짜 지갑 앱: 진짜를 설치했는지 확인하는 방법

누군가의 암호화폐를 훔치는 가장 쉬운 방법은 그 사람의 지갑을 뚫는 것이 아닙니다. 가짜 지갑을 건네는 것입니다. 진짜와 똑같이 생긴 위조 앱이나 브라우저 확장 프로그램은 여러분이 복구 문구를 입력하는 순간 이를 가로채거나, 송금 대상 주소를 몰래 바꿔치기할 수 있습니다.

가짜 지갑은 앱 스토어, 브라우저 확장 프로그램 스토어, 검색 광고, 소셜 미디어 링크 등에 나타납니다. 대개 완성도가 높고 평점도 좋아서 원본과 구별하기 어렵습니다. 다행히 몇 가지 습관만 들이면 쉽게 피할 수 있습니다.

가짜 지갑이 사람들에게 도달하는 방식

  • 검색 광고. 지갑 이름을 검색하면 진짜 사이트보다 위에 유료 광고가 표시되어, 진짜처럼 꾸민 다운로드 페이지로 이어질 수 있습니다. 공격자들은 사람들이 설치 직전에 검색하는 바로 그 검색어에 광고를 삽니다.
  • 스토어 등록 페이지. 가짜 앱과 확장 프로그램이 앱 스토어와 확장 프로그램 스토어의 심사를 실제로 통과하기도 합니다. 복사한 스크린샷, 부풀린 평점, 거의 똑같은 이름을 갖춘 경우도 있습니다.
  • 메시지 속 링크. "지갑을 업데이트하세요", "에어드롭을 받으세요", "고객 지원팀이 재설치하라고 합니다" — 모두 평소라면 절대 건드리지 않을 다운로드로 이어집니다.
  • 비슷한 도메인. 글자 하나를 바꾸거나, 단어 하나를 덧붙이거나, 끝부분을 다르게 하는 것(.io 대신 .app)만으로도 대충 훑어보는 눈은 쉽게 속습니다.
  • 수동으로 설치하는 파일. 스토어를 거치지 않고 직접 공유되는 APK와 확장 프로그램 패키지는 스토어가 했을 모든 검사를 건너뜁니다.

가짜 지갑이 하는 일

대부분의 가짜는 다음 두 가지 중 하나를 합니다.

  1. 복구 문구 수집. 가짜 앱은 지갑을 "가져오기"하거나 "복원"하라고 요구합니다. 문구를 입력하면 공격자에게 전송되고, 공격자는 자신의 기기에서 지갑을 비웁니다. 때로는 며칠 뒤에 실행해서 여러분이 도난과 설치를 연결 짓지 못하게 합니다.
  2. 보이는 것 조작. 새로 설정한 가짜 앱은 공격자가 통제하는 주소를 생성하거나, 송금할 때 수신자를 바꿀 수 있습니다.

어느 쪽이든, 뭔가 이상하다고 느낄 때쯤이면 이미 피해가 발생한 뒤입니다.

이를 막는 다섯 가지 습관

  1. 공식 웹사이트에서 시작하세요. 주소를 직접 입력하거나 북마크를 사용하고, 거기서부터 스토어로 가는 링크를 따라가세요. SSP의 경우 sspwallet.io이며, 이곳에서 SSP Wallet의 브라우저 스토어 등록 페이지와 SSP Key의 앱 스토어 페이지로 연결됩니다.
  2. 이름만이 아니라 게시자를 확인하세요. 어느 스토어에서든 앱이나 확장 프로그램을 누가 게시했는지, 그리고 그것이 공식 개발자와 일치하는지 확인하세요. 게시자 이름이 다르다면 그것이 가장 분명한 위험 신호입니다.
  3. 조급함을 의심하세요. 진짜 지갑은 지갑을 재설치하거나, 이전하거나, "검증"하라는 메시지를 보내지 않습니다. 그렇게 하라고 재촉하는 사람은 누구든 가짜 고객 지원의 전형적인 수법을 쓰고 있는 것입니다.
  4. 방금 설치한 것에는 절대 복구 문구를 입력하지 마세요. 의도적으로 복원하는 중이고 앱을 먼저 검증한 경우만 예외입니다. 새로 설정하려던 앱이 처음 실행할 때 문구를 요구한다면, 그것은 멈추라는 신호입니다.
  5. 확장 프로그램은 적게, 잘 아는 것만 두세요. 모든 확장 프로그램은 브라우저에 접근할 수 있는 소프트웨어입니다. 올바른 확장 프로그램 관리 습관은 가짜를 설치할 가능성과 탈취된 확장 프로그램이 일으킬 수 있는 피해를 모두 줄여 줍니다.

한 걸음 더: 빌드 검증하기

스토어 등록 페이지와 웹사이트는 앱이 어디에서 왔는지 알려 줍니다. 더 강한 확신을 원하는 사람을 위해, 일부 지갑은 앱이 공개된 코드로 빌드되었는지 확인할 수 있게 해 줍니다.

SSP는 오픈 소스이며, SSP Wallet 릴리스는 재현 가능한 방식으로 빌드됩니다. 같은 소스 코드는 항상 같은 결과물을 만들어 내므로, 누구나 릴리스를 다시 빌드해서 배포된 것과 일치하는지 확인할 수 있습니다. 이 릴리스들은 GPG 서명도 되어 있어, SSP 팀에서 나온 것인지 확인할 수 있습니다. 대부분의 사람은 이 단계를 밟을 필요가 없겠지만, "스토어를 믿으라"를 직접 검증할 수 있는 것으로 바꿔 주는 것이 바로 이 단계입니다. 공급망 공격과 결정론적 빌드에서 그것이 왜 중요한지 설명합니다.

두 대의 기기가 도움이 되는 이유와 한계

SSP의 2-of-2 설계는 여기서 여유를 더해 줍니다. 가짜 SSP Wallet 하나만으로는 여러분의 진짜 구성에 있는 자금을 옮길 수 없습니다. 모든 거래에는 휴대폰에 있는 SSP Key도 필요하기 때문입니다. 마찬가지로 가짜 SSP Key 하나만으로는 지갑의 키 없이 자금을 쓸 수 없습니다.

하지만 한계가 있고, 이는 중요합니다. 두 복구 문구를 모두 가짜 앱에 입력하면 공격자는 두 키를 모두 손에 넣게 되고, 다중 서명도 도움이 되지 않습니다. 두 번째 기기는 탈취된 앱 하나로부터 여러분을 지켜 주지만, 모든 것을 넘겨준 경우까지 지켜 줄 수는 없습니다. 여러분이 직접 지갑 복원을 선택할 때를 제외하면, SSP의 정식 구성 요소가 복구 문구 입력을 요구하는 일은 절대 없습니다.

가짜를 설치했다고 생각된다면

  • 더 이상 아무것도 입력하지 말고 삭제하세요.
  • 복구 문구를 입력했다면, 그 지갑은 탈취된 것으로 간주하세요. 깨끗한 기기에서 공식 경로로 새 지갑을 설정하고 즉시 자금을 옮기세요. 무엇보다 속도가 중요합니다.
  • 해당 등록 페이지를 스토어에 신고하세요. 그래야 다른 사람이 걸려들기 전에 내려갈 수 있습니다.

솔직한 요약

가짜 지갑은 여러분이 가장 먼저 찾는 결과가 됨으로써 이깁니다. 공식 사이트에서 시작하고, 게시자를 확인하고, 급한 "업데이트" 메시지는 무시하고, 방금 설치한 것에는 절대 복구 문구를 주지 마세요.

두 대의 기기를 쓰는 구성은 가짜 하나의 위험을 크게 줄여 줍니다. 하지만 가장 강력한 보호는 애초에 가짜를 설치하지 않는 것입니다.

이 글 공유하기

관련 글