셀프 커스터디 보안 수칙: 지갑을 지키는 현실적인 방법
셀프 커스터디의 대가는 책임이에요. 은행처럼 되돌려 줄 기관이 없으니, 보안이 곧 자산이에요. 다행히 필요한 수칙은 자산 규모에 따라 단계적이에요. 전부를 한 번에 갖출 필요는 없어요.
0단계: 어떤 금액이든 지킬 것
- 시드 문구는 오프라인에만. 종이나 금속판에 적어 물리적으로 보관해요. 사진, 클라우드 메모, 메신저 내게 쓰기는 해킹 사례의 단골 유출 경로예요.
- 시드 문구를 묻는 모든 요청은 사기예요. 지갑 고객센터, 에어드랍 페이지, 지갑 동기화 팝업 어디든 예외가 없어요. 진짜 서비스는 시드 문구를 물을 일이 없어요.
- 공식 경로로만 설치해요. 검색 광고로 나온 지갑 사이트는 피싱 복제본일 수 있어요. 주소를 직접 입력하거나 공식 문서의 링크를 써요.
1단계: 소액 운용 (핫월렛)
- 전송 전 주소를 세 곳 이상 대조해요. 앞 4자리, 뒤 4자리, 중간 일부까지. 주소 오염(address poisoning) 수법은 내 거래 내역에 비슷한 주소를 심어 복사-붙여넣기를 노려요. 거래 내역에서 주소를 복사하는 습관 자체를 버려요.
- 소액 테스트 전송을 생활화해요. 큰 금액은 반드시 두 번에 나눠 보내요.
- 토큰 승인(approve)을 관리해요. 디파이를 쓰면 컨트랙트에 토큰 사용 권한을 준 기록이 쌓여요. 무제한 승인이 해킹된 컨트랙트에 남아 있으면 지갑이 비워질 수 있어요. 승인 관리 도구로 분기마다 정리해요.
- 서명 내용을 읽어요. "서명 요청"이 자산 이동 권한일 수 있어요. 뭘 승인하는지 모르는 서명은 거절이 기본값이에요.
2단계: 목돈 보관 (콜드월렛)
- 하드웨어 지갑을 공식 스토어에서 새 제품으로 구입해요. 중고나 오픈마켓 제품은 조작 위험이 있어요.
- 수령 후 시드를 기기에서 새로 생성해요. 동봉된 "미리 적힌 시드 카드"는 100% 사기예요.
- 큰 전송은 기기 화면의 주소로 최종 확인해요. PC 화면은 악성코드가 바꿔치기할 수 있지만 하드웨어 화면은 어려워요.
- 장기 보관 지갑과 활동 지갑을 분리해요. 콜드월렛은 디앱에 연결하지 않는 것이 원칙이에요.
3단계: 큰 자산 (구조로 지키기)
- 패스프레이즈(25번째 단어): 시드 문구가 유출돼도 패스프레이즈 없이는 열리지 않는 숨은 지갑을 만들어요. 대신 패스프레이즈 분실은 곧 자산 상실이라 보관 계획이 함께 필요해요.
- 멀티시그 / 소셜 복구: 서명 키를 여러 개로 나눠 단일 실패 지점을 없애요. 스마트 지갑의 소셜 복구도 같은 문제를 다른 방식으로 풀어요.
- 상속 계획: 내가 접근 불능이 될 때 가족이 자산을 찾을 수 있는 절차를 문서로 남겨요. 셀프 커스터디의 가장 자주 잊히는 조각이에요.
지금 당장 점검할 다섯 가지
- 시드 문구가 온라인 어딘가에 저장돼 있지 않은가
- 최근 서명·승인 내역에 모르는 컨트랙트가 없는가
- 거래 내역에서 주소를 복사해 쓰고 있지 않은가
- 장기 보관분이 디앱에 연결된 지갑에 있지 않은가
- 내가 없을 때 가족이 자산 존재를 알 수 있는가
정리
보안은 제품이 아니라 습관이에요. 자산이 커질수록 습관에 구조(하드웨어, 패스프레이즈, 멀티시그)를 더하면 돼요. 오늘 한 단계만 올려도 대부분의 공격은 이미 막혀요.
이 글은 교육 목적의 정보 제공용이며 투자 자문이 아니에요. 암호화폐는 원금 손실 위험이 커요. 투자 판단과 책임은 본인에게 있어요.