GaiaExGaiaEx
흔한 크립토 사기와 피하는 법
초급블록체인8 min read

흔한 크립토 사기와 피하는 법

러그풀, 피싱, 가짜 에어드랍 — 모든 사용자가 알아야 할 위협

게시물 공유

뉴스를 읽는 사이 사라진 140억 달러

2023년, 캘리포니아의 한 은퇴자가 데이팅 앱에서 매력적인 낯선 사람과 매칭되었습니다. 넉 달 동안 두 사람은 수백 통의 메시지를 주고받았습니다 — 요리법, 가족 사진, 드디어 만나기로 한 계획까지. 그러다 투자 정보가 등장했습니다: 꾸준하고 근사한 수익을 낸다는 “프라이빗” 크립토 트레이딩 플랫폼이었습니다. 그녀는 1만 달러를 입금했고, 대시보드의 숫자가 올라가는 것을 지켜봤습니다. 더 많이 입금했습니다. “수익”을 인출하려 했을 때는 웹사이트가 사라져 있었고, 메시지도 끊겼으며, 120만 달러에 달하는 그녀의 전 재산이 추적할 수 없는 지갑 속으로 증발해 있었습니다. 매력적인 낯선 사람은 존재하지 않았습니다. 있었던 것은 같은 대본으로 수천 명을 동시에 노리는 사기꾼들의 작업장이었습니다.

이것은 드문 공포 이야기가 아닙니다. FBI 인터넷범죄신고센터(IC3)는 2023년 암호화폐 사기 피해액을 56억 달러 — 전년 대비 45% 증가로 기록했으며, Chainalysis는 더 넓은 범위의 크립토 관련 범죄를 140억 달러 이상으로 추산했습니다. 그리고 이것은 신고된 사건만 집계한 숫자입니다. 대부분의 피해자는 수치심 때문에 침묵하므로, 실제 규모는 거의 확실히 더 큽니다.

크립토 사기는 그전의 모든 사기와 같은 오래된 레버 — 탐욕, 두려움, 외로움, 신뢰를 이용하지만, 이 기술 특유의 세 가지 속성 때문에 그 위력이 증폭됩니다: 거래는 되돌릴 수 없고, 주소는 가명(pseudonymous)이며, 이 업계의 문화 자체가 일주일에 100배 오르는 자산을 진심으로 축하합니다. 토큰이 실제로 하루아침에 문샷을 낼 수 있는 세계에서는, “놀라운 기회”와 “명백한 사기” 사이의 경계가 의도적으로 흐려집니다. 그 흐려짐이 바로 사기꾼의 사업 모델 전부입니다.

아래 내용은 모든 것을 나열한 백과사전이 아닙니다. 실제로 가장 많은 돈을 빨아들이는 소수의 공격 유형을, 지갑에 도달하기 전에 알아챌 수 있을 만큼 기계적으로 자세히 설명하고, 오늘 오후에 바로 구축할 수 있는 구체적인 방어 스택을 제시합니다.

피싱: 매번 통하는 공격

피싱은 크립토에서 다른 어떤 공격 벡터보다 개인 피해액이 큽니다. 그 메커니즘은 잔인할 정도로 단순합니다: 실제 사이트와 똑같이 생긴 가짜 웹사이트 — 같은 로고, 같은 폰트, 같은 레이아웃, 글자 하나만 다른 URL. 지갑을 연결하고, 당연히 평범한 거래일 거라 생각하며 트랜잭션을 승인하면, 악성 스마트 컨트랙트가 방금 권한을 넘겨준 모든 토큰을 빼내갑니다.

아마추어 버전은 오타와 깨진 이미지로 알아볼 수 있습니다. 위험한 버전은 완벽합니다. Google 광고에 “Uniswap”이나 “MetaMask” 피싱 링크가 실제 검색 결과보다 위에 노출된 적도 있습니다. X 계정들이 Vitalik Buterin이나 공식 프로토콜 핸들을 사칭해 수백만 팔로워에게 가짜 에어드랍 링크를 게시합니다. Discord 봇은 여러분이 NFT 서버에 들어오는 순간 “독점 민팅” 링크가 담긴 DM을 발송합니다. 2024년 초, “플랫폼 이전”을 위장한 이메일 피싱 캠페인이 OpenSea 사용자들로부터 170만 달러 이상의 NFT를 훔쳤습니다 — 그들은 단지 계정 업데이트를 확인하는 줄 알았습니다.

가장 음험한 진화형은 지갑 드레이너(wallet drainer)입니다 — 이제는 “Drainer-as-a-Service”로 대여되는 사전 제작 악성 코드여서, 기술이 없는 범죄자도 전문가급 절도 키트를 배포할 수 있습니다. 드레이너는 시드 문구가 필요 없습니다. 그저 여러분이 그럴듯한 페이지에서 트랜잭션 하나에 서명하게만 만들면, 그 서명이 나머지를 처리합니다.

방어법은 지루합니다. 바로 그래서 효과가 있습니다:

  • 실제 URL을 북마크하고 검색 광고, DM, 소셜 게시물이 아니라 항상 북마크에서만 이동합니다.
  • 지갑을 연결하기 전에 URL을 한 글자씩 확인합니다. 문자 치환(rn vs m), 추가된 하이픈, 유사 도메인을 주의합니다.
  • 서명하는 내용을 읽습니다. “모두 승인(approve all)”을 요구하거나 실제로 거래하지 않는 토큰의 지출 권한을 요구하는 지갑 프롬프트는 위험 신호입니다.
  • 가치 있는 자산에는 하드웨어 지갑이나 MPC 지갑과 함께, 크립토 전용 브라우저나 프로필을 사용합니다.
대부분의 피싱을 막아내는 습관 하나: 절박함이 서명을 서두르게 하지 마세요. 모든 드레이너 페이지는 가짜 마감을 조작합니다 — “에어드랍 끝나기 전에 받으세요”, “지금 인증하지 않으면 접근 권한을 잃습니다.” 진짜 프로토콜은 URL을 확인하는 데 5분을 쓴다고 벌을 주지 않습니다. 다급함이 바로 신호입니다.
Common Attack Vectors Phishing Fake websites/emails Malicious approvals Fix: bookmark real URLs Never click DM links #1 attack by volume Rug Pulls Dev drains liquidity Token becomes unsellable Fix: check lock/audit Verify contract code $2.8B lost in 2021 Social Engineering Impersonation scams "Send 1 ETH, get 2 back" Fix: nobody doubles $ Verify identities Pig butchering: $3.3B Token Approvals Unlimited approve() calls Drain wallet months later Fix: set spending limits Revoke old approvals Use revoke.cash
가장 피해가 큰 네 가지 공격 벡터: 피싱(가짜 사이트), 러그풀(유동성 탈취), 소셜 엔지니어링(사칭), 악성 토큰 승인.

러그풀: 완성된 형태의 엑시트 스캠

개발자가 토큰을 출시합니다. X와 텔레그램에서 끊임없이 홍보합니다. 매수자들이 몰려들면서 가격이 오릅니다. 그러다 단 한 번의 트랜잭션으로 개발자가 DEX 풀에서 모든 유동성을 빼내고 사라집니다. 가격은 즉시 0이 됩니다. 매수자 전원은 팔 수조차 없는 토큰을 손에 쥔 채 남겨집니다. 팔아넘길 유동성이 남아 있지 않기 때문입니다. 그것이 바로 여러분 발밑에서 “러그(rug, 깔개)”가 뽑혀 나가는 순간입니다.

Chainalysis는 2021년 한 해에만 28억 달러가 러그풀로 빠져나간 것으로 추적했습니다. 스퀴드게임 토큰(SQUID)이 교과서적인 사례입니다: 75,000% 오른 뒤 개발자들이 330만 달러를 들고 사라졌으며, 애초에 일반 보유자가 팔 수 없도록 코드를 짜놓았습니다. 대부분의 러그풀은 훨씬 작고 빠르게 일어납니다 — 런치패드의 밈코인이 몇 시간 존속하다가 배포자가 풀을 빼내는 식입니다.

러그풀은 세 가지 기계적 유형으로 나뉘며, 어느 유형인지 아는 것이 도움이 됩니다:

  • 유동성 탈취(하드 러그). 팀이 정당해 보이도록 유동성 풀을 조성하고, 매수자들이 돈을 넣게 한 뒤, 한꺼번에 전부 인출합니다. 즉시 제로가 됩니다.
  • 토큰 매도(소프트 러그). 팀이 몰래 물량 대부분을 보유하면서 서사를 밀어붙이고, 여러분의 매수 주문에 조용히 팔아넘기다가 결국 차트가 무너집니다. 더 느리지만, 결과는 똑같이 확정적입니다.
  • 매도 불가 토큰 트랩. 컨트랙트에 숨겨진 함수 — “허니팟” — 이 있어 개발자를 제외한 모두의 매도를 막습니다. 하루 종일 살 수는 있지만, 절대 빠져나올 수 없습니다.

경고 신호는 뭉쳐서 나타납니다. 단 하나만으로 증거가 되지는 않지만, 두세 개가 겹치면 멈춰야 합니다:

  • 검증 가능한 이력이 전혀 없는 익명 팀.
  • 타임락 컨트랙트에 잠기지 않은 유동성(개발자가 언제든 빼낼 수 있음).
  • 개발자가 무제한으로 새 토큰을 찍어낼 수 있는 민팅 함수.
  • 집중된 보유량 — 소수 지갑이 전체 물량의 대부분을 소유.
  • 제품이 아니라 가격을 파는 마케팅 — 온통 “100배” 홍보뿐, 작동하는 유틸리티는 없음.

대부분은 5분이면 직접 확인할 수 있습니다. Etherscan 같은 블록 탐색기에서 컨트랙트가 검증(verified)되어 있는지(소스코드가 공개되어 있는지) 확인하고, 상위 보유자를 살펴보세요. Token SnifferRug Doc 같은 스크리너로 허니팟 코드와 잠금 해제된 유동성을 걸러내세요. 5분짜리 이 점검을 견디지 못하는 토큰이라면, 여러분의 돈을 받을 자격이 없습니다.

피그 부처링: 모든 것을 훔쳐가는 장기 사기

이 흉악한 이름은 그 방식에서 나왔습니다: 사기꾼은 애정과 작은 가짜 성공으로 피해자를 “살찌운(fatten up)” 뒤 “도살(slaughter)” — 한꺼번에 모든 것을 빼앗습니다. 이제 크립토에서 수익 기준 단일 최대 사기 유형이 되었으며, Binance는 피그 부처링 사건이 2022년에서 2023년 사이 두 배(100.5% 증가)로 늘었다고 보고했습니다. 몇 초 만에 타격을 주는 드레이너와 달리, 이 공격은 몇 주에서 몇 달에 걸쳐 진행됩니다. 바로 그 점이 이 사기를 특히 치명적으로 만듭니다: 돈이 개입될 무렵에는 피해자가 상대를 진심으로 신뢰하게 됩니다.

네 단계로 진행되며, 그 형태를 알아채는 것이 최선의 방어입니다:

  • 1. 접촉. “잘못 걸린 전화” 문자, 데이팅 앱 매칭, 친근한 DM. 시작은 언제나 따뜻하고, 절대 돈 이야기로 시작하지 않습니다.
  • 2. 그루밍. 몇 주에 걸친 진짜 같은 대화 — 매일의 안부, 인생 이야기, 감정적 친밀감. 사기꾼은 인내심 있고, 지지해주며, 공감할 만합니다. 아직 금융 이야기는 없습니다.
  • 3. 살찌우기. 자신에게 좋은 결과를 준 “프라이빗” 투자 플랫폼을 무심히 언급합니다. 소액을 입금하면 대시보드에 근사한 수익이 보입니다. 심지어 조금 인출하도록 해줘서 진짜라는 것을 증명합니다. 그 단 한 번의 성공적인 인출이 바로 미끼입니다.
  • 4. 도살. 자신감을 얻어 저축한 돈을 입금합니다. 인출을 시도하면 먼저 “세금”이나 “수수료”를 내야 한다는 말을 듣게 됩니다 — 애초에 존재하지 않던 돈을 쫓아 더 많은 돈을 쓰는 것입니다. 그런 다음 플랫폼과 그 사람이 함께 사라집니다.

그 플랫폼은 첫 화면부터 허구였습니다. “수익”은 사기꾼이 통제하는 데이터베이스 속의 숫자였습니다. 전체 구조는 신뢰를 만들어낸 다음 그것을 무기화하도록 설계되어 있었습니다.

여러분을 지켜주는 규칙: 먼저 연락해온 사람 — 특히 실제로 만나본 적 없는 연애 상대 — 에게서는 절대 투자 조언을 받지 마세요. 진짜 기회는 “잘못 걸린 전화” 문자로 오지 않습니다. 그리고 정당한 플랫폼은 여러분 자신의 돈을 인출하기 전에 수수료를 요구하지 않습니다. “자금을 풀려면 먼저 지불하라”는 말이 등장하는 순간, 여러분은 이미 도살당하고 있는 것입니다 — 즉시 돈 보내기를 멈추세요.

폰지 사기와 불가능한 수익률의 수학

일부 사기는 스마트 컨트랙트 안에 숨지 않습니다 — 스프레드시트 안에 숨습니다. 폰지 사기(Ponzi scheme)는 실제 이익이 아니라 신규 투자자의 돈으로 기존 투자자에게 지급합니다. 예치금이 계속 늘어나는 동안은 초기 “수익”이 진짜처럼 보이고 후기들도 화려합니다. 유입이 느려지는 순간 전체가 무너지고, 그 안에 남아 있던 모든 사람이 전부를 잃습니다.

크립토는 이 수법을 증폭시킵니다. 왜냐하면 터무니없는 수익률도 그럴듯하게 들릴 수 있기 때문입니다. 밈코인이 실제로 50배 오르는 세상에서는, “일 2% 수익률, 보장”이라는 약속이 즉시 허황된 소리로 인식되지 않습니다 — 이것이 연간 13만 7,000% 이상으로 복리 성장한다는 것을, 그리고 지구상의 어떤 정직한 사업도 그런 속도를 유지할 수 없다는 것을 의미함에도 말입니다. 지금까지 가장 큰 크립토 폰지 사기였던 BitConnect는 하루 약 1%를 약속해 수십억 달러를 끌어모았고, 2018년에 터지면서 수만 명의 저축을 증발시켰습니다.

그 신호는 수학적이며, 거짓말을 하지 않습니다:

  • “보장된” 수익률. 모든 실제 투자에는 위험이 따릅니다. 수익률 옆에 붙은 “보장”이라는 단어는 금융에서 가장 큰 단일 위험 신호입니다.
  • 의심스러울 정도로 매끄러운 수익률. 실제 시장은 오르내립니다. 매일 정확히 똑같은 폭으로 오르는 차트는 조작된 숫자일 뿐, 실제 거래 결과가 아닙니다.
  • 추천 압박. 보상이 다른 사람을 모집하는 데 달려 있다면, 그 “수익”은 그저 다음 피해자의 예치금일 뿐입니다. 그것은 상품이 아니라 피라미드입니다.
  • 모호한 전략. 검증 가능한 온체인 활동 없이 “독점 AI 차익거래 봇”이라고만 하면, 전략은 존재하지 않습니다 — 여러분보다 먼저 들어온 사람에게 여러분의 돈이 지급되고 있을 뿐입니다.

모든 수익 기회에 이 필터 하나를 적용하세요: 그 수익은 실제로 어디에서 나오는가? 거래 수수료, 대출 이자, 온체인으로 검증 가능한 스테이킹 보상처럼 실제 경제적 원천을 짚어낼 수 없다면, 그 원천은 아마 다음 투자자일 것이고, 여러분이 바로 그 출구 유동성입니다.

How a Ponzi Scheme Actually Pays "Returns" New Investors deposit fresh cash New Investors deposit fresh cash New Investors deposit fresh cash Scheme Operator skims the top, pays the rest Early Investors paid "profit" (the bait) No real profit is ever generated — when new deposits slow, the pyramid collapses and everyone left loses.
폰지 사기는 후발 투자자의 예치금으로 초기 투자자에게 '수익'을 지급합니다. 어떤 가치도 창출되지 않으며, 신규 자금 유입이 느려지는 순간 스킴은 무너집니다.

사칭, 경품 사기, 그리고 잊고 있던 그 승인

모든 사기가 정교하지는 않습니다. 일부는 노골적이고 조잡한데도 여전히 통합니다. 잠깐의 방심을 노리기 때문입니다. 사칭 및 경품 사기가 대표적입니다: 인증된 것처럼 보이는 계정이 “이 주소로 1 ETH를 보내면 2 ETH를 돌려받는다”고 약속합니다. 아무도 공짜로 여러분의 돈을 두 배로 만들어주지 않습니다 — 절대로요. 그 계산 자체가 사기입니다. AI는 이를 더 날카롭게 만들었을 뿐입니다: Elon Musk나 크립토 창업자들의 딥페이크 영상이 이제 전문적으로 제작된 것처럼 보이는 라이브스트림 경품 이벤트를 “진행”합니다.

더 조용한 두 가지 사촌은 더 오래가는 피해를 입힙니다:

  • 악성 에어드랍. 어느 날 지갑에 이상한 토큰이 들어와 있습니다. 이를 클레임하면 연결하고 서명하도록 요구하는 사이트로 이동하게 되는데, 그 서명이 함정입니다. 정당한 에어드랍은 “해제”를 위해 결제나 의심스러운 승인 서명을 절대 요구하지 않습니다. 예상치 못한 토큰은 선물이 아니라 미끼로 취급하세요.
  • 주소 포이즈닝. 사기꾼이 여러분이 평소 자주 쓰는 주소와 거의 똑같이 보이도록 조작한 주소 — 앞뒤 몇 글자가 같은 — 로 아주 작은 트랜잭션을 보냅니다. 나중에 누군가에게 돈을 보내려고 내역에서 최근 주소를 복사할 때, 실수로 그들의 주소를 집어 공격자에게 자금을 곧바로 보내게 됩니다. 항상 주소 전체를 확인하고, 앞뒤 일부만 보지 마세요.

그리고 지금 이 순간 여러분의 지갑 안에 슬로우모션으로 자리 잡고 있는 위협이 있습니다: 토큰 승인(token approval)입니다. DEX에서 거래할 때마다 여러분은 스마트 컨트랙트에게 자신을 대신해 토큰을 옮길 권한을 부여하며, 대부분의 인터페이스는 기본값을 무제한 승인으로 설정합니다. 그 권한은 만료되지 않습니다. 그 컨트랙트가 나중에 익스플로잇되거나 처음부터 악의적이었다면, 상호작용이 있었다는 사실조차 잊은 몇 달 뒤에도 승인된 토큰을 빼낼 수 있습니다. 방치되거나 침해된 컨트랙트에 남은 오래된 승인은 여러분의 자금 밑에 숨은 함정문입니다.

해법은 천재적인 아이디어가 아니라 유지 관리입니다: revoke.cash나 Etherscan의 승인 확인 도구로 주기적으로 승인 목록을 점검하고, 더 이상 실제로 쓰지 않는 것은 취소하세요. 가능하다면 무제한 접근을 허용하는 대신 필요한 특정 금액만 승인하세요.

오늘 바로 구축할 수 있는 실전 방어 스택

사기꾼을 그 순간에 더 똑똑하게 이겨서 막을 수는 없습니다 — 그들은 아무도 가장 예리하지 않은 순간을 설계해냅니다. 미리 세워둔 구조로 이겨야, 최악의 클릭조차 큰 손실을 내지 못합니다. 아래는 영향력 순으로 정리한 스택입니다.

1. 지갑을 분리하세요. dApp 연결, 에어드랍 클레임, NFT 민팅 같은 일상적인 상호작용을 위한 최소 자금만 담은 “핫” 지갑을 유지하세요. 포트폴리오의 대부분은 무작위 스마트 컨트랙트와 절대 접촉하지 않는 하드웨어 지갑이나 MPC 지갑에 보관하세요. 핫 지갑이 피싱을 당해도 순자산이 아니라 잔돈 정도만 잃게 됩니다. 이 습관 하나가 다른 무엇보다 하방 위험을 제한합니다.

2. URL 규율을 지키세요. 실제로 사용하는 모든 사이트를 북마크해두고 오직 북마크로만 이동하세요. 검색 광고, DM, 누군가 보낸 “고객지원” 링크로는 절대 크립토 플랫폼에 접근하지 마세요. 연결하기 전에 도메인을 한 글자씩 확인하세요.

3. 승인 목록을 깨끗하게 관리하세요. 오래된 토큰 승인을 정기적으로 취소하고, 무제한 승인보다 특정 지출 한도를 선호하세요. 깨끗한 승인 목록이 있으면 익스플로잇된 컨트랙트가 가져갈 것이 없습니다.

4. 모든 서명을 읽으세요. 서명 전에 속도를 늦추세요. 프롬프트가 “모두 승인”을 요구하거나, 거래하지 않는 토큰에 대한 접근을 요구하거나, 카운트다운 타이머와 함께 나타난다면 멈추고 확인하세요. 다급함은 조작된 것입니다.

0달러 테스트: 새로운 dApp에 지갑을 연결하거나 완전히 이해하지 못한 트랜잭션에 서명하기 전에, 질문 하나만 던지세요 — “지금 이것이 내 지갑 전체를 빼내간다면, 내 금융 생활은 정상적으로 계속될까?” 답이 아니라면, 너무 많이 노출하고 있는 것입니다. 먼저 자금을 콜드 스토리지로 옮긴 다음, 잃어도 괜찮은 만큼만 상호작용하세요. 매번 이 테스트를 실행하면 대부분의 파국적인 손실은 불가능해집니다.
Defense Layers Wallet Separation Hot (daily) vs. Cold (storage) Limit blast radius Approval Hygiene Revoke old approvals Set spending limits URL Discipline Bookmark real sites Never click DM links Hardware/MPC Keys Sign with hardware wallet MPC eliminates seed risk
심층 방어: 지갑을 분리하고, 승인 위생을 유지하고, URL 규율을 지키고, 고가치 자산에는 하드웨어나 MPC 키를 사용합니다.

GaiaEx가 단일 장애점을 제거하는 방식

대부분의 파국적인 크립토 손실은 두 가지 실패 중 하나로 귀결됩니다: 도난, 유출, 또는 피싱당한 시드 문구 — 또는 FTX처럼 자금을 조용히 잘못 취급한 중앙화된 커스터디언. GaiaEx는 이 두 단일 장애점 모두를 논외로 만들도록 설계되어 있습니다.

MPC 키 보안 — 훔칠 시드 문구가 없습니다. 여러분의 개인키는 한 곳에 모여 만들어지는 일이 절대 없습니다. Multi-Party Computation(MPC)을 사용해 독립된 당사자들이 보유한 암호화된 조각으로 분할되므로, 어떤 단일 서버, 기기, 사람도 완전한 키를 가지는 일이 없습니다. 피싱 페이지가 여러분을 속여 빼낼 마스터 시드 문구가 없고, 공격자가 훔쳐낼 단일 파일도 없습니다. 완전 손실의 가장 흔한 원인 — 침해된 시드 — 은 이 모델에서는 처음부터 존재하지 않습니다.

설계상 비수탁형 — FTX 시나리오가 없습니다. 자산의 통제권은 여러분이 유지합니다. GaiaEx는 한 임원이 뒤에서 고객 자금을 옮길 수 있는 중앙화된 금고가 아닙니다. 왜냐하면 닫힌 문이 존재하지 않기 때문입니다 — 정산은 누구나 확인할 수 있는 온체인에서 이루어집니다.

감사 가능한 온체인 실행. 거래는 공개 원장 위에서 Hyperliquid L1을 통해 1초 미만의 최종성으로 정산됩니다. 신뢰는 GaiaEx라는 회사가 정직한 내부 회계를 유지하는 데 있지 않습니다 — 체인 자체의 수학적 보증에 있습니다.

이 중 어느 것도 여러분을 무적으로 만들지는 않습니다. 어떤 거래소도, 어떤 기술도 여러분이 악성 트랜잭션에 서명하거나 “연애 상대”의 투자 플랫폼에 저축을 송금하는 것을 막을 수 없습니다. 앞 절의 방어 스택 — 지갑 분리, URL 규율, 승인 위생, 0달러 테스트 — 은 여전히 여러분의 책임입니다. GaiaEx가 하는 일은 파국적 실패의 표면을 여러분이 실제로 통제하는 결정으로 좁히고, 여러분이 생각할 필요조차 없어야 할 것들을 제거하는 것입니다. 그것이 진솔한 거래입니다: 플랫폼이 암호학을 처리하므로 여러분은 애초에 가진 적 없던 시드 문구를 잃을 수 없고, 여러분은 어떤 소프트웨어도 대신할 수 없는 판단을 처리합니다.