지갑에 신청하거나 구매한 적 없는 토큰이나 NFT가 보인다면, 먼저 보내거나 스왑하거나 ‘수령’ 버튼을 누르지 마세요. 모르는 자산이 보인다는 사실만으로 지갑이 해킹된 것은 아닙니다. 공개된 지갑 주소에는 누구나 토큰을 보낼 수 있기 때문입니다. 위험은 대개 그 자산이 안내하는 사이트에 접속하거나, 정체를 확인하지 않은 승인·서명·전송을 실행할 때 커집니다.
이 글은 2026년 8월 28일 기준으로 이더리움과 EVM 계열 지갑에서 수상한 에어드롭을 발견한 일반 사용자를 위한 확인 순서입니다. 거래소 계정에 지급된 공식 이벤트 보상이나, 참여 사실이 명확한 프로젝트 배포는 별도로 공식 공지를 대조해야 합니다.
먼저 할 일
자산 이름에 적힌 URL을 열지 말고, 토큰을 옮기거나 소각하려 하지 마세요. 지갑 앱에서 숨김 기능만 쓰는 것은 보통 온체인 거래가 아니지만, 확인 버튼에 서명이나 네트워크 수수료가 나타나면 즉시 중단해야 합니다.
모르는 토큰이 보이면 이미 지갑이 털린 걸까
그렇다고 단정할 수 없습니다. 블록체인 주소는 계좌번호처럼 입금받을 수 있는 공개 식별자입니다. 누군가 주소를 알면 지갑 소유자의 동의 없이도 토큰이나 NFT를 전송할 수 있습니다. 스팸 발송자는 블록 탐색기에서 활동 중인 주소를 찾아 대량으로 수상한 자산을 뿌리기도 합니다.
그래서 ‘잔액에 모르는 자산이 생김’과 ‘내 자산을 움직일 권한이 넘어감’은 다른 사건입니다. 전자는 원치 않는 우편물이 도착한 것에 가깝습니다. 후자는 시드 문구나 개인키가 노출됐거나, 토큰 사용 권한을 부여했거나, 악성 거래·서명에 동의했을 때 의심합니다.
ethereum.org의 스캠 토큰 식별 안내는 토큰 이름과 심볼을 누구나 비슷하게 만들 수 있고, 실제 프로젝트처럼 보이도록 유명 주소에 토큰을 에어드롭할 수도 있다고 설명합니다. 이름, 로고, 지갑에 표시된 추정 가격만 보고 진짜라고 판단하면 안 되는 이유입니다.
왜 그냥 팔거나 다른 주소로 보내면 안 될까
수상한 토큰은 가만히 보유하고 있을 때보다 사용자가 반응할 때 공격 경로가 열리는 경우가 많습니다. 토큰 이름이나 설명에 웹주소를 넣고 ‘교환’, ‘보상 수령’, ‘소각’을 유도한 뒤 가짜 사이트에서 지갑 연결과 서명을 요구하는 방식이 대표적입니다.
MetaMask의 토큰 안전 수칙도 구매하지 않은 토큰을 발견했을 때 곧바로 스왑하지 말고 조사하라고 안내합니다. 특히 스왑이 실패한 뒤 특정 사이트로 이동해 개인정보나 비밀 복구 구문을 입력하게 만드는 흐름을 경고합니다.
‘없애기 위해 보내기’도 안전한 정리 방법이라고 단정할 수 없습니다. 전송 자체가 스마트 계약 호출을 만들 수 있고, 지갑 화면에 낯선 승인이나 서명 요청이 이어질 수 있습니다. 가스비만 낭비하는 데서 끝나지 않고 다른 자산의 권한을 내주는 요청을 잘못 확인할 가능성도 있습니다. 보기 싫다는 이유로 온체인 작업을 만들지 않는 편이 안전합니다.
발견 직후에는 이 순서로 확인하세요
- 화면을 닫고 추가 동작을 멈춥니다. 토큰 안의 링크, NFT 이미지의 QR 코드, 거래 실패 메시지의 URL을 열지 않습니다.
- 내가 참여한 배포인지 별도로 확인합니다. 검색 광고나 토큰에 적힌 주소가 아니라, 평소 저장해 둔 프로젝트 공식 사이트·공식 문서·공식 공지에서 계약 주소와 배포 조건을 찾습니다.
- 네트워크와 계약 주소를 대조합니다. 이름과 심볼은 복제될 수 있습니다. 공식 문서에 계약 주소가 없거나 서로 다르면 진짜 자산으로 취급하지 않습니다.
- 지갑의 숨김 또는 신고 기능을 사용합니다. 이때 지갑이 서명, 승인, 가스비 결제를 요구하지 않는지 확인합니다. 단순 표시 설정이어야 합니다.
- 최근 활동을 점검합니다. 내가 하지 않은 출금이나 승인, 모르는 사이트 연결이 있는지 네트워크의 블록 탐색기와 지갑 활동에서 확인합니다.
블록 탐색기에서 토큰을 확인할 때도 설명란이나 댓글의 외부 링크를 누르지 마세요. 확인해야 할 것은 계약 주소, 전송한 주소, 받은 시각, 네트워크 정도입니다. 탐색기에 ‘가치가 있는 것처럼’ 표시된 숫자는 실제로 안전하게 거래할 수 있다는 보증이 아닙니다.
숨기기, 보내기, 스왑하기는 어떻게 다를까
가장 안전한 기본 선택은 자산과 상호작용하지 않고 지갑 화면에서만 숨기는 것입니다. 숨긴다고 블록체인 기록이 사라지지는 않지만, 잔액 화면에서 실수로 누를 가능성을 줄일 수 있습니다.
| 행동 | 온체인 동작 가능성 | 판단 |
|---|---|---|
| 지갑 화면에서 숨김 | 보통 없음. 다만 지갑마다 확인 필요 | 서명·승인·수수료 요구가 없다면 우선 선택 |
| 다른 주소로 보내기 | 있음 | 정체를 모르면 하지 않음 |
| 스왑·판매·소각 | 있음. 계약 승인이나 서명이 붙을 수 있음 | 공식 계약과 절차를 독립 확인하기 전 금지 |
| 토큰이 안내한 사이트 방문 | 접속만으로 끝나지 않고 연결·서명을 유도할 수 있음 | 방문하지 않음 |
진짜 에어드롭과 스캠을 구분할 때 볼 것
어떤 항목 하나만으로 진위를 확정하지 마세요. 공식 채널에 배포 일정이 있고 계약 주소가 일치하더라도, 접속한 도메인이 피싱 사이트라면 위험합니다. 반대로 지갑에 ‘검증됨’ 표시가 없다는 이유만으로 무조건 사기라고 단정할 수도 없습니다.
- 내가 해당 프로젝트의 배포 조건을 실제로 충족했는가
- 공식 문서와 공지에 정확한 네트워크와 계약 주소가 있는가
- 접속 주소가 북마크한 공식 도메인과 철자까지 같은가
- 수령 과정이 시드 문구·개인키 입력을 요구하지 않는가
- 승인 또는 서명 화면에서 실제 권한과 대상 계약을 읽을 수 있는가
- 시간 압박, 과도한 보상, 먼저 자금을 보내라는 요구가 없는가
MetaMask의 보안 경고 안내에 따르면 ‘Verified’ 표시는 신뢰 판단을 돕는 신호이지 추천이나 안전 보증이 아닙니다. 반대로 경고가 뜨면 URL과 계약 주소를 다시 확인해야 하고, ‘Malicious’로 분류된 경우에는 연결하거나 서명하지 말고 사이트를 닫는 것이 권장됩니다.
이미 링크를 눌렀거나 지갑을 연결했다면
웹페이지를 열었지만 지갑을 연결하지 않았고 아무 정보도 입력하지 않았다면 창을 닫고 브라우저 다운로드 목록과 확장 프로그램 변화를 확인합니다. 무언가 설치됐다면 그 기기에서 지갑 작업을 계속하지 말고 보안 점검을 먼저 해야 합니다.
지갑 연결만 했다면 해당 지갑의 연결된 사이트 목록에서 연결을 끊으세요. 다만 연결 해제는 토큰 승인 자체를 없애지 않습니다. 이 차이는 지갑 연결 해제와 토큰 승인 차이에서 확인할 수 있습니다.
서명이나 승인을 실행했다면 무엇을 승인했는지부터 확인합니다. 가스비가 들지 않았다는 이유로 안전하다고 보면 안 됩니다. 메시지 서명도 조건에 따라 권한을 전달하는 데 쓰일 수 있으므로 수상한 서명 뒤 확인할 항목을 따라 활동과 권한을 점검하세요.
시드 문구나 개인키를 입력했다면
단순 승인 취소만으로 충분하지 않습니다. 해당 비밀정보를 가진 사람은 새 거래를 만들 수 있습니다. 안전한 별도 기기와 새 지갑을 준비하고, 남은 자산 이동 순서와 수수료를 신중히 계획하세요. 의심 기기에서 새 시드 문구를 만들지 말고, 누구에게도 화면 공유로 보여주지 마세요.
수상한 토큰을 지갑에서 지우면 안전해질까
지갑 앱의 ‘숨기기’나 ‘목록에서 제거’는 화면 표시를 정리하는 기능입니다. 토큰이 블록체인 주소에 도착했다는 기록까지 삭제하지는 않습니다. 그렇다고 기록을 없애려고 임의 주소에 보내거나 소각 계약을 찾을 필요도 없습니다.
중요한 것은 수상한 자산을 없애는 일이 아니라, 그 자산을 통해 공격자가 원하는 다음 행동을 하지 않는 것입니다. 링크를 누르지 않고, 정체 모를 계약과 상호작용하지 않고, 시드 문구를 입력하지 않으면 스팸 토큰이 잔액에 있다는 사실만으로 다른 정상 자산의 소유권이 자동으로 넘어가지는 않습니다.
다시 생기는 스팸 자산을 줄이는 습관
공개 주소로 들어오는 스팸을 완전히 막기는 어렵습니다. 대신 중요한 자산을 보관하는 지갑과 실험용 디앱에 연결하는 지갑을 분리하면 실수의 범위를 줄일 수 있습니다. 자주 쓰는 공식 사이트는 검색 광고 대신 북마크로 들어가고, 연결·승인·서명 화면에서 네트워크와 대상 주소를 확인하세요.
거래 기록에 낯선 소액 전송이 섞여 주소 복사를 유도하는 경우도 있습니다. 이는 토큰 에어드롭과 공격 방식이 다르므로, 거래 내역에서 주소를 복사해야 할 때는 주소 포이즈닝을 피하는 전체 주소 확인법도 함께 적용해야 합니다.
모르는 토큰을 발견했을 때의 기본 답은 간단합니다. 받은 사실만으로 해킹을 확정하지 말고, 반응하지 않은 채 공식 계약 주소를 독립적으로 확인한 뒤 화면에서만 숨기세요. 이미 상호작용했다면 연결, 승인, 서명, 시드 문구 노출 중 어디까지 진행했는지에 따라 대응 단계를 높여야 합니다.