셀프 커스터디 보안 수칙: 지갑을 지키는 현실적인 방법

발행일 2026년 9월 15일 · 2분 분량

셀프 커스터디의 대가는 책임이에요. 은행처럼 되돌려 줄 기관이 없으니, 보안이 곧 자산이에요. 다행히 필요한 수칙은 자산 규모에 따라 단계적이에요. 전부를 한 번에 갖출 필요는 없어요.

0단계: 어떤 금액이든 지킬 것

  • 시드 문구는 오프라인에만. 종이나 금속판에 적어 물리적으로 보관해요. 사진, 클라우드 메모, 메신저 내게 쓰기는 해킹 사례의 단골 유출 경로예요.
  • 시드 문구를 묻는 모든 요청은 사기예요. 지갑 고객센터, 에어드랍 페이지, 지갑 동기화 팝업 어디든 예외가 없어요. 진짜 서비스는 시드 문구를 물을 일이 없어요.
  • 공식 경로로만 설치해요. 검색 광고로 나온 지갑 사이트는 피싱 복제본일 수 있어요. 주소를 직접 입력하거나 공식 문서의 링크를 써요.

1단계: 소액 운용 (핫월렛)

  • 전송 전 주소를 세 곳 이상 대조해요. 앞 4자리, 뒤 4자리, 중간 일부까지. 주소 오염(address poisoning) 수법은 내 거래 내역에 비슷한 주소를 심어 복사-붙여넣기를 노려요. 거래 내역에서 주소를 복사하는 습관 자체를 버려요.
  • 소액 테스트 전송을 생활화해요. 큰 금액은 반드시 두 번에 나눠 보내요.
  • 토큰 승인(approve)을 관리해요. 디파이를 쓰면 컨트랙트에 토큰 사용 권한을 준 기록이 쌓여요. 무제한 승인이 해킹된 컨트랙트에 남아 있으면 지갑이 비워질 수 있어요. 승인 관리 도구로 분기마다 정리해요.
  • 서명 내용을 읽어요. "서명 요청"이 자산 이동 권한일 수 있어요. 뭘 승인하는지 모르는 서명은 거절이 기본값이에요.

2단계: 목돈 보관 (콜드월렛)

  • 하드웨어 지갑을 공식 스토어에서 새 제품으로 구입해요. 중고나 오픈마켓 제품은 조작 위험이 있어요.
  • 수령 후 시드를 기기에서 새로 생성해요. 동봉된 "미리 적힌 시드 카드"는 100% 사기예요.
  • 큰 전송은 기기 화면의 주소로 최종 확인해요. PC 화면은 악성코드가 바꿔치기할 수 있지만 하드웨어 화면은 어려워요.
  • 장기 보관 지갑과 활동 지갑을 분리해요. 콜드월렛은 디앱에 연결하지 않는 것이 원칙이에요.

3단계: 큰 자산 (구조로 지키기)

  • 패스프레이즈(25번째 단어): 시드 문구가 유출돼도 패스프레이즈 없이는 열리지 않는 숨은 지갑을 만들어요. 대신 패스프레이즈 분실은 곧 자산 상실이라 보관 계획이 함께 필요해요.
  • 멀티시그 / 소셜 복구: 서명 키를 여러 개로 나눠 단일 실패 지점을 없애요. 스마트 지갑의 소셜 복구도 같은 문제를 다른 방식으로 풀어요.
  • 상속 계획: 내가 접근 불능이 될 때 가족이 자산을 찾을 수 있는 절차를 문서로 남겨요. 셀프 커스터디의 가장 자주 잊히는 조각이에요.

지금 당장 점검할 다섯 가지

  1. 시드 문구가 온라인 어딘가에 저장돼 있지 않은가
  2. 최근 서명·승인 내역에 모르는 컨트랙트가 없는가
  3. 거래 내역에서 주소를 복사해 쓰고 있지 않은가
  4. 장기 보관분이 디앱에 연결된 지갑에 있지 않은가
  5. 내가 없을 때 가족이 자산 존재를 알 수 있는가

정리

보안은 제품이 아니라 습관이에요. 자산이 커질수록 습관에 구조(하드웨어, 패스프레이즈, 멀티시그)를 더하면 돼요. 오늘 한 단계만 올려도 대부분의 공격은 이미 막혀요.

이 글은 교육 목적의 정보 제공용이며 투자 자문이 아니에요. 암호화폐는 원금 손실 위험이 커요. 투자 판단과 책임은 본인에게 있어요.