지갑에 모르는 소액 전송이 왔다면? 주소 포이즈닝 확인과 예방법

지갑 거래 내역에 모르는 소액 전송이나 0원 전송이 보인다고 해서 지갑이 이미 해킹된 것은 아닙니다. 다만 그 내역에 표시된 주소를 다음 송금 때 복사하면 안 됩니다. 받는 사람이나 거래소의 입금 화면에서 주소를 새로 가져와 전체 문자열을 대조하세요.

이 수법을 주소 포이즈닝(address poisoning), 우리말로는 주소 오염 공격이라고 부릅니다. 공격자는 자산을 직접 빼내기보다, 진짜 주소와 얼핏 비슷한 가짜 주소를 거래 기록에 끼워 넣고 사용자가 실수하기를 기다립니다. 이 글은 2026년 8월 24일 기준으로 EVM 계열 지갑과 공개 블록체인 거래 내역을 확인하는 일반 사용자를 대상으로 합니다.

먼저 할 일
모르는 소액 거래를 발견했다면 그 토큰이나 주소를 클릭해 교환·반환하려 하지 마세요. 거래 내역을 송금 주소의 원본으로 쓰지 말고, 받는 쪽에서 주소를 다시 복사한 뒤 지갑·거래소의 주소록과 전체 주소를 대조하세요.

주소 포이즈닝은 지갑을 뚫는 공격이 아닙니다

공개 블록체인에서는 누구나 다른 공개 주소로 토큰을 보낼 수 있습니다. 따라서 낯선 사람이 내 주소로 아주 적은 금액이나 0값에 가까운 토큰 전송 기록을 남길 수 있습니다. 기록이 생겼다는 사실만으로 개인키나 시드 문구가 노출됐다고 볼 수는 없습니다.

공격의 표적은 지갑 프로그램이 아니라 사람의 복사 습관입니다. 암호화폐 주소는 길어서 지갑 화면이 가운데를 생략하고 앞뒤 몇 글자만 보여 주는 경우가 많습니다. 공격자는 사용자가 자주 보낸 주소를 관찰한 뒤, 앞부분과 뒷부분이 비슷해 보이는 별도 주소를 만듭니다. 그런 다음 작은 전송을 보내 가짜 주소가 최근 거래에 나타나게 합니다.

MetaMask의 주소 포이즈닝 공식 안내도 공격자가 유사 주소로 작은 거래를 남긴 뒤 사용자가 거래 내역에서 잘못 복사하기를 노린다고 설명합니다. 공격자가 만든 주소는 진짜 주소와 연결된 별칭이 아닙니다. 개인키가 완전히 다른, 공격자가 통제하는 주소입니다.

모르는 소액 전송이 보이면 무엇을 확인해야 할까요?

낯선 거래를 지우거나 돌려보낼 필요는 없습니다. 블록체인 기록은 지갑 화면에서 숨길 수는 있어도 원장에서 삭제할 수 없고, 반환 거래는 오히려 공격자 주소와 상호작용하는 계기가 됩니다. 먼저 내 지갑에서 자산이 빠져나간 기록이 있는지와 내가 승인하지 않은 권한이 생겼는지를 나누어 확인해야 합니다.

  1. 거래 방향을 확인합니다. 블록 탐색기에서 해당 기록이 내 주소로 들어온 수신인지, 내 주소에서 나간 송신인지 봅니다. 주소 포이즈닝의 미끼는 대개 내 주소로 들어온 작은 전송이나 거래 내역에 나타난 유사 주소입니다.
  2. 내가 승인하지 않은 출금이 있는지 봅니다. 실제 자산이 나갔다면 단순한 미끼로만 단정하지 말고 지갑 침해 대응을 시작해야 합니다. 남은 자산을 안전한 새 지갑으로 옮길지 판단하고, 의심되는 토큰 승인과 서명을 점검하세요.
  3. 낯선 토큰을 교환하거나 반환하지 않습니다. 토큰 이름, 설명 또는 실패 메시지에 적힌 웹사이트를 열지 마세요. 시드 문구 입력이나 알 수 없는 승인을 요구한다면 즉시 중단합니다.
  4. 가짜 주소를 주소록에 저장하지 않았는지 확인합니다. 최근 주소 자동완성이나 거래소 출금 주소록에 저장했다면 삭제하고, 원래 받는 사람에게 별도 채널로 주소를 다시 확인합니다.

낯선 토큰 자체가 지갑에 들어온 것만으로 자산이 빠져나가지는 않습니다. 위험은 그 토큰을 현금화한다는 안내를 따라 피싱 사이트로 이동하거나, 잘못된 주소로 직접 송금하거나, 악성 승인을 서명할 때 커집니다. 메시지 서명이 토큰 권한으로 이어지는 경우와 사후 대응는 별도로 구분해 확인할 수 있습니다.

송금 직전에는 주소를 어디서 가져와야 할까요?

주소가 익숙해 보이는지는 안전 기준이 아닙니다. 가장 신뢰할 수 있는 원본은 이번 송금을 받을 사람이 지금 제공한 주소, 또는 거래소·지갑의 현재 입금 화면입니다. 과거 거래 내역, 블록 탐색기의 최근 전송 목록, 메신저의 오래된 대화, 브라우저 자동완성은 원본으로 삼지 않는 편이 안전합니다.

주소를 가져온 곳 위험 확인 방법
받는 거래소의 현재 입금 화면 자산·네트워크를 잘못 선택할 수 있음 자산명, 네트워크, 주소, 메모·태그를 같은 화면에서 확인
받는 사람이나 내 다른 지갑이 새로 제공한 주소 메신저 계정 탈취나 클립보드 변조 가능 별도 채널이나 수신 기기 화면에서 전체 주소 대조
검증해 둔 지갑·거래소 주소록 처음 저장할 때 틀렸거나 주소가 변경됐을 수 있음 저장 당시 이름만 믿지 말고 수신처의 현재 주소와 재확인
최근 거래 내역 유사 주소가 끼어 있을 수 있음 주소 원본으로 사용하지 않음

거래소로 보내는 경우에는 주소만 맞아도 충분하지 않습니다. 자산과 네트워크가 같아야 하고, 입금 화면이 메모나 데스티네이션 태그를 요구하면 함께 입력해야 합니다. USDT 전송에서 송신·수신 네트워크를 맞추는 순서처럼, 받는 화면에서 확인을 시작하면 주소와 네트워크를 따로 기억하다가 섞는 실수를 줄일 수 있습니다.

앞뒤 몇 글자만 같으면 충분하지 않습니다

주소 포이즈닝은 사용자가 앞 네 글자와 뒤 네 글자만 확인하는 습관을 노립니다. MetaMask는 목적지 주소가 과거 주소와 비슷하지만 중간 글자가 다르면 차단 경고를 표시할 수 있다고 안내합니다. 새 주소에 처음 보낼 때도 경고가 나타날 수 있습니다. 경고는 악성 판정을 확정하는 메시지가 아니라, 송금 전에 원본과 다시 대조하라는 신호입니다.

주소 전체를 한 글자씩 외울 필요는 없습니다. 두 화면을 나란히 놓고 여러 구간을 비교하거나, 지갑이 제공하는 주소록·화이트리스트를 이용하세요. 하드웨어 지갑을 쓴다면 컴퓨터 화면만 보지 말고 기기 자체에 표시된 목적지 주소도 확인해야 합니다. 클립보드 악성코드는 복사한 뒤 붙여넣는 순간 주소를 바꿀 수 있으므로, 복사 전 원본과 붙여넣은 결과가 같은지도 확인합니다.

테스트 송금도 주소를 다시 복사하면 의미가 줄어듭니다

소액 테스트는 네트워크와 수신처가 맞는지 확인하는 데 유용합니다. 하지만 테스트가 성공한 뒤 큰 금액을 보낼 때 거래 내역에서 주소를 다시 복사하면, 그 사이 끼어든 유사 주소를 선택할 위험이 생깁니다. 테스트와 본 송금은 같은 원본 주소를 사용하고, 본 송금 직전에도 붙여넣은 전체 주소를 다시 대조해야 합니다.

테스트 송금 뒤에는 수신처에서 실제 입금 완료를 확인하세요. 블록 탐색기에서 성공으로 보인다는 사실과 거래소 계정에 입금이 반영됐다는 사실은 같은 단계가 아닙니다. 거래소는 필요한 네트워크 확인 횟수와 내부 점검을 거친 뒤 잔액에 반영할 수 있습니다.

이미 가짜 주소로 보냈다면 되돌릴 수 있을까요?

확정된 온체인 전송은 일반적으로 취소 버튼으로 되돌릴 수 없습니다. 먼저 거래 해시를 블록 탐색기에서 확인하고, 실제 목적지 주소와 보낸 자산·네트워크·금액을 기록하세요. 아직 지갑 화면에 대기 중으로 표시되더라도 임의로 같은 금액을 다시 보내지 말고, 해당 네트워크와 지갑이 제공하는 취소·교체 기능이 적용되는 거래인지 공식 도움말로 확인해야 합니다.

가짜 주소로 확정됐다면 사용한 거래소나 지갑의 공식 지원 채널에 바로 신고하세요. 공격자가 통제하는 개인 지갑으로 전송된 경우 회수를 보장할 수 없습니다. “복구해 주겠다”며 개인키·시드 문구·원격 제어를 요구하는 사람은 추가 사기 위험이 큽니다. 시드 문구를 제공하거나 수상한 복구 사이트에 지갑을 연결하지 마세요.

내 지갑에서 의도하지 않은 다른 출금까지 보인다면 주소를 잘못 복사한 문제만은 아닐 수 있습니다. 의심 기기와의 연결을 끊고, 깨끗한 환경에서 새 지갑을 준비하고, 남은 자산과 승인 권한을 점검해야 합니다. 지갑 연결 해제만으로 기존 토큰 승인이 사라지는 것은 아니므로 연결 해제와 토큰 승인 취소의 차이도 함께 확인해야 합니다.

다음 송금부터 바꿀 한 가지 습관

거래 내역은 과거에 무슨 일이 있었는지 확인하는 장부이지, 다음 송금 주소를 가져오는 주소록이 아닙니다. 낯선 소액 전송을 발견했을 때는 만지지 않고 두어도 됩니다. 다음 송금 때 받는 쪽의 현재 화면에서 주소를 새로 가져오고, 네트워크와 메모·태그를 확인한 뒤, 붙여넣은 전체 주소를 원본과 대조하세요.

MetaMask의 유사 주소 경고나 새 주소 경고가 뜨면 익숙한 앞뒤 글자만 보고 넘기지 마세요. 중간 글자를 포함해 원본과 다시 비교하고, 확신이 없으면 송금을 멈추는 편이 낫습니다. 블록체인에서 되돌리기 어려운 실수를 막는 가장 현실적인 방법은 주소가 익숙해 보이는지 판단하는 것이 아니라, 주소를 가져오는 출처를 매번 통제하는 것입니다.

참고 자료