메타마스크에 ‘Warning’이나 ‘Malicious’ 경고가 뜨면 먼저 승인을 멈추고, 경고 세부정보에서 사이트 주소·계약 주소·예상 자산 변화를 확인하세요. ‘Warning’은 추가 확인이 필요하다는 뜻이고, ‘Malicious’는 악성 가능성이 높다는 판정이므로 연결·서명·전송을 진행하지 않는 편이 안전해요. 경고가 없거나 ‘Verified’ 표시가 있어도 안전을 보증하는 것은 아닙니다.
이 글은 2026년 9월 4일 기준 MetaMask Extension과 Mobile의 보안 경고를 보는 일반 사용자를 대상으로 합니다. 화면 이름과 지원 네트워크는 앱 버전과 지역에 따라 달라질 수 있으니, 실제 지갑의 거래 확인 화면과 MetaMask 보안 경고 공식 안내를 함께 확인하세요.
Warning과 Malicious는 어떻게 다를까요?
메타마스크의 보안 경고는 거래를 대신 판단해 주는 승인 도장이 아니라 위험 신호를 보여 주는 보조 장치예요. 공식 안내에 따르면 ‘Warning’은 잠재적 위험이 감지됐다는 뜻이고, ‘Malicious’는 사기·피싱·지갑 탈취와 연결된 강한 신호가 있다는 뜻입니다. 사용자가 경고를 무시하고 진행할 수 있다는 점도 꼭 기억해야 해요.
| 표시 | 뜻 | 권장 행동 |
|---|---|---|
| Verified | 생태계가 인식한 공식 대상과 일치할 가능성이 높다는 신뢰 신호 | 추천이나 안전 보증으로 보지 말고 주소·금액·권한을 계속 확인 |
| Warning | 잠재 위험 또는 확인 정보 부족 | 취소한 뒤 공식 사이트와 블록 탐색기에서 대상 재확인 |
| Malicious | 악성 행위와 연결된 높은 신뢰도의 위험 판정 | 연결·서명·거래를 진행하지 말고 사이트를 닫기 |
| 경고 없음 | 현재 검사에서 알려진 위험 신호가 표시되지 않음 | 안전 확정으로 해석하지 말고 거래 결과를 직접 검토 |
특히 ‘Verified’가 없다는 이유만으로 정상 서비스를 사기라고 단정하면 안 돼요. 새로 배포된 계약이나 탐색기에서 검증되지 않은 계약처럼 정보가 부족한 경우에도 Warning이 나타날 수 있습니다. 반대로 경고가 없다는 사실도 새 공격이나 아직 분류되지 않은 계약까지 안전하다는 뜻은 아니에요.
경고가 뜬 직후에는 무엇부터 확인할까요?
가장 안전한 첫 행동은 거래 확인 창에서 확인 버튼을 누르지 않고 멈추는 것입니다. 시간 제한을 내세우거나 지금 승인하지 않으면 자산을 잃는다고 재촉하는 사이트라면 창을 닫고 공식 경로에서 처음부터 다시 들어가세요.
- 현재 사이트 주소를 확인해요. 검색 광고, 메시지, 소셜미디어 링크로 들어왔다면 공식 프로젝트 문서나 직접 저장한 북마크에서 도메인을 다시 여세요. 철자 한 글자, 하위 도메인, 낯선 국가 도메인도 살펴봅니다.
- 내가 방금 시작한 요청인지 확인해요. 실제 메타마스크 확인 창은 사용자가 디앱에서 연결·서명·전송 같은 행동을 시작한 뒤 나타나야 합니다. 아무 행동도 하지 않았는데 팝업이 나타났다면 진행하지 마세요.
- 요청 유형을 구분해요. 단순 로그인 서명인지, 토큰 사용 권한 승인인지, 토큰·NFT 전송인지 확인합니다. 가스비가 0이라고 해서 권한도 0인 것은 아니며, 메시지 서명도 자산 사용 권한과 연결될 수 있어요. 자세한 차이는 메타마스크 서명 피싱을 확인하는 방법에서 이어서 볼 수 있습니다.
- 대상 주소와 예상 변화를 비교해요. 계약 주소는 프로젝트 공식 문서에 적힌 주소와 전체 문자열을 대조하고, 받는 자산과 나가는 자산이 내가 의도한 결과와 맞는지 봅니다. 주소 앞뒤 몇 글자만 비슷하다면 주소 포이즈닝을 확인하는 절차처럼 중간 문자열까지 확인하세요.
- 경고의 세부정보를 열어요. 무엇이 탐지됐는지, 어떤 URL·토큰·주소·거래가 대상인지 확인합니다. 설명이 없거나 이해되지 않으면 그 자리에서 승인할 이유가 없습니다.
주의: 시드 문구와 개인키는 경고 해제, 계약 검증, 고객지원 확인에 필요하지 않습니다. 이를 입력하라는 별도 창이 열리면 거래를 멈추고 지갑을 닫으세요.
거래 시뮬레이션은 무엇을 보여 주나요?
거래 시뮬레이션은 서명하기 전에 거래를 시험 실행해 계정 잔액이 어떻게 바뀔지 예상하는 기능이에요. 예를 들어 어떤 토큰이 나가고 들어오는지 미리 보여 주면, 스왑이라고 생각했는데 뜻밖의 토큰이 빠져나가는 요청을 발견하는 데 도움이 됩니다. MetaMask는 보안 경고가 켜져 있을 때 거래와 서명 요청을 서버로 보내 검사한다고 설명합니다.
하지만 일반적인 오프체인 시뮬레이션은 실제 블록체인 실행과 완전히 같다고 보장할 수 없어요. 악성 계약이 시뮬레이션 환경과 실제 실행에서 다르게 행동하도록 설계될 수도 있습니다. MetaMask의 거래 시뮬레이션 공식 설명도 표준 시뮬레이션의 이런 한계를 밝히고 있어요.
일부 MetaMask 스마트 계정과 지원 네트워크에서는 ‘Added protection’이라는 온체인 강제 시뮬레이션을 사용할 수 있습니다. 실제 실행이 미리 본 결과와 다르면 거래를 되돌리도록 설계됐지만, 이때도 네트워크 가스비는 들 수 있어요. 지원 여부는 네트워크·계정 유형·버전에 따라 달라지므로 확인 화면에 해당 선택지가 실제로 보일 때만 적용된다고 판단해야 합니다.
보안 경고를 켜면 어떤 정보가 전달될까요?
보안 검사를 위해 데이터가 외부 보안 시스템으로 전달된다는 점도 선택 전에 알아둘 필요가 있어요. MetaMask 공식 안내에는 디앱 URL, JSON-RPC 요청 방식, 체인 ID, 거래 데이터가 보안 파트너에게 공유될 수 있다고 적혀 있습니다. 시드 문구나 개인키 같은 자격 증명은 공유하지 않는다고 설명하지만, 거래 정보와 IP 주소 노출을 원하지 않는 사용자는 이 조건을 고려해야 해요.
설정 위치는 버전에 따라 다르게 보일 수 있습니다. 현재 공식 문서에는 보안 경고가 Extension과 Mobile에서 기본 활성화되고, 설정의 Transactions 또는 Security & Privacy 영역에서 관련 기능을 관리하는 경로가 안내돼 있어요. 기능을 끄면 개인정보 전달은 줄일 수 있지만 거래 시뮬레이션과 추가 보호도 함께 비활성화될 수 있습니다.
오탐으로 보인다면 그냥 진행해도 될까요?
정상 서비스인데 Warning이 떴다고 생각해도 곧바로 무시하고 진행하지 마세요. 프로젝트가 게시한 공식 도메인과 계약 주소, 이용 중인 네트워크, 블록 탐색기의 계약 검증 상태를 각각 확인한 뒤에도 불일치가 없을 때 오탐 가능성을 검토하는 편이 안전합니다.
거래 경고의 ‘See details’ 화면에 ‘Report an issue’가 보이면 해당 경로로 분류 검토를 요청할 수 있어요. URL·토큰·주소 경고에 신고 버튼이 없다면 MetaMask 공식 지원 경로를 사용합니다. 지원을 사칭한 개인 메시지에 답하거나 시드 문구를 보내서는 안 됩니다.
- 경고 대상이 URL인지, 토큰인지, 주소인지 기록합니다.
- 사용한 네트워크와 지갑 버전을 확인합니다.
- 경고 화면을 캡처하되 잔액이나 개인정보가 불필요하게 노출되지 않게 가립니다.
- 공식 프로젝트 문서의 도메인·계약 주소 링크를 함께 준비합니다.
- 분류가 검토될 때까지 해당 거래는 보류합니다.
이미 경고를 무시하고 승인했다면
서명이나 거래를 이미 승인했다면 경고 창을 다시 확인하는 것보다 온체인 결과와 남은 권한을 먼저 점검해야 해요. 지갑의 Activity에서 거래 해시를 열고 블록 탐색기에서 받는 주소, 전송된 자산, 승인된 토큰과 지출 한도를 확인하세요.
수상한 토큰 승인 권한이 남았다면 신뢰할 수 있는 권한 관리 도구나 블록 탐색기의 승인 취소 기능을 사용합니다. 지갑 연결 해제만으로 온체인 토큰 승인이 사라지지는 않으므로, 지갑 연결과 토큰 승인의 차이를 확인한 뒤 권한 자체를 취소해야 합니다. 승인 취소 거래에도 네트워크 수수료가 들 수 있어요.
내가 하지 않은 전송이 이미 발생했다면 계정이 침해됐을 가능성을 고려해야 합니다. 남은 자산을 새 지갑으로 옮기는 과정도 공격자가 감시할 수 있으므로, 신뢰할 수 있는 별도 기기와 공식 지원 안내를 이용하고 추가 거래 전에 상황을 기록하세요. 이미 확정된 블록체인 거래는 일반적으로 취소할 수 없으며, 복구를 보장한다는 개인 메시지는 또 다른 사기일 수 있습니다.
최종 판단은 네 가지가 모두 맞을 때만
메타마스크 경고는 유용하지만 사용자의 확인을 대신하지 않습니다. 내가 시작한 요청인지, 공식 도메인과 계약 주소가 맞는지, 예상 자산 변화가 의도와 같은지, 경고 세부정보를 이해했는지 네 가지가 모두 맞을 때만 다음 단계로 넘어가세요.
하나라도 확인되지 않으면 취소하고 공식 경로에서 다시 시작하는 편이 낫습니다. 네트워크 수수료보다 되돌릴 수 없는 자산 이동의 위험이 더 크며, Malicious 판정이 나타난 거래는 진행하지 않는 것이 원칙이에요.