지갑이 해킹되거나 자산이 빠져나간 뒤 암호화폐를 되찾는 방법
해킹되거나 자산이 빠져나간 암호화폐 지갑도 회수가 가능한 경우가 있습니다. 도난당한 자산은 공개된 블록체인에 그대로 보이는 주소로 이동했습니다. 그 자금이 거래소나 토큰 발행사에 닿으면 동결을 추진할 수 있습니다. 대부분의 사건은 속도가 좌우하며, 정직한 업체라면 결과를 보장하지 않습니다.
‘지갑이 통째로 비었습니다’, ‘알림조차 오지 않았습니다’라고 알려 주시는 분들이 많습니다. 방금 같은 일을 겪으셨다면, 이것은 피해자의 잘못이 아닙니다. 지갑 드레이너 키트는 조심하는 사람도 속아 넘어가도록 만들어진 전문 범죄 도구입니다. 남아 있는 자산부터 지키십시오. 이 페이지에서 그 방법과 함께 현실적인 회수 과정을 정리했습니다.
암호화폐 지갑에서 코인이 탈취되었습니다. 되찾을 수 있나요?
가능한 경우가 있습니다. 지갑에서 나간 모든 이체는 공개된 블록체인에 기록되므로 도난당한 자산을 추적할 수 있습니다. Recoveris는 그 자산이 도착한 거래소나 서비스까지 따라가, 포렌식 증거를 바탕으로 그곳에서 동결을 추진합니다. 회수는 보장되지 않습니다. 먼저 지갑을 안전하게 정리하신 뒤 기록을 보존하십시오.
회수가 가능한 이유
- 흔적은 지워지지 않습니다. 도난당한 자산의 모든 이동이 공개적으로 기록되며 따라갈 수 있습니다.
- 현금화 지점이 병목입니다. 훔친 암호화폐를 쓰려면 대개 규제를 받는 거래소를 거쳐야 합니다.
- 스테이블코인은 동결될 수 있습니다. 테더 같은 발행사는 특정 주소의 도난 USDT를 차단할 수 있습니다.
지금 해야 할 일
- 남아 있는 자산을 새로운 시드 구문으로 만든 완전히 새 지갑으로 옮기십시오.
- 이전 지갑의 토큰 승인을 취소해 지갑 드레이너의 권한을 끊으십시오.
- 모든 트랜잭션 ID와 지갑 주소, 피싱 사이트를 저장한 뒤 무료 검토를 신청하십시오.
처음 15분: 남아 있는 자산을 지키십시오
남아 있는 자산을 지키는 일이 신고를 포함한 다른 모든 일보다 먼저입니다. 지갑 드레이너는 권한을 그대로 남겨 두는 경우가 많아, 나중에 들어오는 자산까지 쓸어 갈 수 있습니다.
지금 네 가지를 하십시오.
완전히 새로운 시드 구문으로 새 지갑을 만드십시오
가능하다면 깨끗한 기기에서 하십시오.
남아 있는 자산을 모두 새 지갑으로 옮기십시오
가치가 큰 자산부터 옮기십시오.
이전 지갑의 토큰 승인을 모두 취소하십시오
revoke.cash 같은 신뢰할 수 있는 도구를 사용하십시오.
이전 지갑은 완전히 폐기하십시오
조용해 보여도 이미 뚫린 지갑으로 취급하십시오.
그다음 보존을 시작하십시오. 도난 사실을 알아차린 시각을 기록하십시오. 빠져나간 이체의 트랜잭션 ID(TXID), 자산이 도착한 주소, 그리고 모든 일이 시작된 사이트나 앱, 메시지를 저장하십시오. 이 기록이 모든 추적의 재료가 됩니다.

“시드 구문을 넘기지 않아도 지갑은 비워질 수 있습니다. 악성 ‘승인’ 서명 하나면 충분합니다. 가장 먼저 할 일은 남아 있는 자산을 완전히 새로운 지갑으로 옮기고 토큰 승인을 취소하는 것입니다. 그리고 지갑 회사나 경찰이 전화를 걸어 24단어 구문을 묻는 일은 절대 없습니다.”
시드 구문 없이도 코인은 탈취됩니다: 토큰 승인과 Permit 서명
많은 피해자가 같은 충격을 전합니다. ‘누군가 핫월렛을 해킹해서 코인을 가져갔는데 알림조차 오지 않았습니다.’ 시드 구문, 즉 지갑의 마스터 키 역할을 하는 12단어나 24단어를 누구에게도 알려 준 적이 없으니 불가능하게 느껴집니다. 원인은 대개 토큰 승인입니다.
토큰 승인은 스마트 계약이 특정 토큰을 대신 옮길 수 있도록 서명해 주는 권한입니다. 정상적인 앱도 매일 승인을 사용하기 때문에 지갑은 이를 일상적인 절차로 처리합니다. 지갑 드레이너 사이트는 그 신뢰를 파고듭니다. 복제한 앱, 가짜 청구 페이지, ‘고객지원’ 링크가 지갑 연결과 서명을 요구합니다. 서명 한 번, 흔히 가스비가 들지 않는 변형인 Permit 서명 한 번으로 토큰에 대한 권한이 드레이너에게 넘어갑니다. 그다음에는 자동화된 스크립트가 몇 초 만에 조용히 지갑을 비웁니다.
Recoveris가 조사하는 ‘메타마스크 해킹’ 사건 대부분이 이 구조를 따릅니다. 솔라나에서 팬텀(Phantom) 지갑이 비는 사건도 같은 경로로 일어납니다. 한 피해자는 ‘팬텀 지갑 비밀번호를 입력해 감염된 사이트에 연결했다’고 전했습니다. 사기범이 ‘xtesepro’라는 악성 앱을 설치하게 해 이체를 강제한 사건도 기록에 남아 있습니다.
전문적으로 만들어진 덫에서 잘못된 클릭이 한 번 있었을 뿐입니다. 그것이 전부이며, 그렇게 일어난 절도는 추적할 수 있습니다.
시드 구문 유출을 노리는 피싱: 가짜 ‘경찰 + Ledger’ 전화
더 잔인한 변형은 전화로 옵니다. 먼저 ‘경찰관’이 사기 사건 수사에 해당 암호화폐가 등장한다고 알립니다. 이어서 ‘Ledger 고객지원’이 기기를 안전하게 만들어 주겠다며 전화를 걸고, 공식 문서처럼 보이는 위조 이메일이 그 말을 뒷받침합니다. 그렇게 가짜 웹사이트로 안내되는데, Recoveris 사건 기록에는 ledgerensured.com이 남아 있습니다. 자금을 지키려면 24단어 복구 구문을 입력하라는 말을 듣습니다. 몇 분 뒤 지갑은 비어 있습니다.
분명히 해 두겠습니다. Ledger는 실재하는 정상적인 기업이며, 사기범이 그 이름을 사칭할 뿐입니다. 범죄는 전화와 가짜 사이트에 있습니다. 한 피해자는 정확히 이 2단계 대본에 따라 ‘피싱 웹사이트에 24단어 복구 구문을 입력하도록 설득당했다’고 전했습니다. 가짜 경찰과 Ledger를 잇는 전화 사기는 앞선 발신자가 다음 발신자를 믿게 만들기 때문에 통합니다.
이 수법은 규칙 하나로 무너집니다. 시드 구문이 곧 지갑이며, 그것을 가진 사람이 자금을 가집니다. 경찰도, 지갑 회사도, 거래소도 시드 구문을 묻지 않습니다. 묻는 쪽은 훔치려는 쪽입니다. 이런 방식으로 Ledger 24단어 복구 구문이 유출되었다면 위의 처음 15분 절차를 먼저 밟고, 모든 번호와 이메일, URL을 보존하십시오.
NFT 민팅, 에어드롭, 이벤트를 가장한 지갑 드레이너
‘NFT를 민팅하는 줄 알았는데 피싱 사기였습니다.’ 매주 듣는 이야기입니다. 가짜 민팅 페이지, 에어드롭 청구, 이벤트 참가 신청은 겉모습만 바꾼 지갑 드레이너 사이트입니다.
사기범은 실재하는 컨퍼런스와 이벤트 플랫폼을 사칭합니다. Luma 같은 서비스로 보낸 초대장, 유명 행사와 엮은 ‘참가자 NFT’ 민팅이 그래서 공식처럼 보입니다. 버튼을 누르면 악성 계약에 서명하게 되고, 연결된 지갑이 그대로 쓸려 나갑니다. NFT 민팅으로 지갑이 비는 사건도 다른 드레이너와 같은 토큰 승인 구조를 따르며, 응급 조치도 같습니다. 승인 취소, 남은 자산 보호, 증거 보존입니다.
‘Celsius 배당금’ 피싱 이메일
사기범은 실제 파산 배당 절차도 사칭합니다. 실제 Celsius 배당을 기다리던 피해자들이 ‘청구 링크’가 담긴 이메일을 받았습니다. 링크가 이끈 페이지는 키를 빼내거나 지갑을 비우는 서명을 유도했습니다. 배당 자체가 실제였기 때문에 이메일도 진짜처럼 느껴졌습니다.
예고 없이 오는 ‘배당금을 청구하십시오’ 이메일은 모두 피싱으로 보십시오. 확인은 공식 파산관재 절차나 법원 채널로만 하시고, 주소는 브라우저에 직접 입력하십시오.
주소 오염(address poisoning)
주소 오염은 복사해서 붙여 넣는 습관을 노립니다. 사기범은 실제로 사용하는 주소의 앞뒤 문자를 그대로 맞춘 주소를 만들어, 아주 적은 금액이나 가치가 0인 거래를 지갑으로 보냅니다. 나중에 거래 내역에서 ‘본인 주소’를 복사하면 가운데 문자는 사기범의 것입니다. 클립보드 악성코드도 눈에 띄지 않게 같은 바꿔치기를 합니다.
금액이 큰 이체 전에는 주소 전체를 한 글자씩 확인하십시오. 이미 유사 주소로 보냈다면 두 주소와 트랜잭션 ID를 모두 보관하십시오. 추적 방식은 같습니다.
빠져나간 암호화폐를 되찾을 수 있을까요?
가능한 경우가 있으며, 정직한 업체라면 사건을 보기 전까지 그 이상은 말하지 않습니다. 도난당한 자산의 모든 이동이 공개적으로 기록되므로 추적 자체는 대체로 가능합니다. 더 어려운 부분은 그 자금에 실제로 닿는 일이고, 결과는 자금이 어디로 갔는지에 달려 있습니다.
암호화폐 피싱 피해 회수는 세 단계로 진행됩니다.
차단
자금이 규제를 받는 거래소, 즉 암호화폐가 일반 화폐로 바뀌는 ‘현금화 지점’에 닿으면 법정 증거로 채택 가능한 자료를 바탕으로 동결을 추진합니다.
회수
동결된 자금은 법적 절차와 수사기관 경로를 거쳐 돌아옵니다.
몇 시간 안에 움직였을 때, 자금이 신원 확인(KYC)을 갖춘 거래소에 도착했을 때, 사기범이 스테이블코인을 가져갔을 때 회수 가능성이 올라갑니다. 테더 같은 발행사는 특정 주소의 도난당한 토큰이나 USDT를 동결할 수 있습니다. 빠져나간 자산에 도난당한 비트코인이 포함되어 있다면 그 흐름도 공개되어 있습니다. 자금이 KYC를 거치지 않는 서비스로 나갔을 때, 그리고 아무도 들여다보지 않은 채 몇 달이 지났을 때 회수 가능성은 낮아집니다. 평가는 무료이며, 사건이 어디쯤에 있는지 솔직하게 알려 드립니다.

OSCE와 인터폴의 가상자산 전문가. QuadrigaCX 사건과 The DAO 해킹 사건에서 미국 법원 전문가 증인으로 참여했습니다.
LinkedIn
변호사. 부에노스아이레스 검찰청의 가상자산 전담팀 창설에 참여했습니다.
LinkedIn
Source of Funds(자금 출처) 보고서 전문가. 기업과 은행을 위해 수천 건의 사건을 추적했습니다.
LinkedIn
전 MoonPay 글로벌 조사 총괄. 1,000건 이상의 복잡한 암호화폐 조사를 수행했습니다.
LinkedIn
OSINT와 디지털 포렌식 경력 25년 이상. 전 이탈리아 재무경찰 수사관 출신입니다.
LinkedIn먼저 해야 할 일
남아 있는 자산을 지키십시오
새 지갑, 새 시드 구문, 토큰 승인 취소까지 위의 처음 15분 절차를 밟으십시오.
모든 것을 보존하십시오
트랜잭션 ID(TXID), 지갑 주소, 피싱 사이트나 앱, 이메일, 발신 번호, 화면 캡처를 저장하십시오.
신고하십시오
원화를 보낸 은행이 있다면 먼저 그 은행 고객센터에 지급정지를 요청하고, 자금이 나간 실제 거래소에도 사실을 알리십시오. 그다음 경찰에 112로 신고하거나 경찰청 사이버범죄 신고시스템 ECRM(ecrm.police.go.kr)에서 온라인으로 접수하십시오. 사기죄는 형법 제347조로 처벌됩니다. 은행 계좌를 거쳐 나간 자금이 있다면 금융감독원 1332(평일 09:00~18:00)에 상담해 지급정지와 피해구제 절차를 확인하실 수 있습니다. 지갑에서 지갑으로 바로 옮겨진 자금은 계좌 지급정지 대상이 되기 어렵습니다. 해외 플랫폼이거나 미국 쪽으로 자금이 넘어간 경우에는 위 절차와 별도로 FBI IC3(ic3.gov)에도 신고하십시오. 신고서에는 트랜잭션 ID(TXID)와 지갑 주소를 함께 제출하십시오.
두 번째 사기에 대비하십시오
자산이 빠져나간 피해자에게 먼저 연락해 자금을 찾았다며 수수료를 요구하는 ‘회수 대행업체’는 회수 빙자 사기입니다. 정상적인 업체는 결과를 보장하지 않고, 시드 구문을 요구하지 않으며, 약속을 조건으로 큰 금액을 선불로 요구하지 않습니다.
자주 묻는 질문
지갑에서 자산이 빠져나갔습니다. 무엇부터 해야 하나요?
시드 구문을 알려 준 적이 없는데 지갑이 어떻게 비었나요?
‘경찰’이라며 전화가 온 뒤 ‘Ledger’에서 24단어 구문을 물었습니다. 사기인가요?
웹사이트에 24단어 복구 구문을 입력했습니다. 이제 어떻게 해야 하나요?
NFT 민팅 때문에 지갑이 비었습니다. 회수할 수 있나요?
Celsius 배당금 이메일에 청구 링크가 있었습니다. 진짜인가요?
주소 오염(address poisoning)이란 무엇인가요?
그 지갑을 계속 써도 안전한가요?
자산은 몇 초 만에 빠져나갔지만 흔적은 남아 있습니다
무슨 일이 있었는지 알려 주시면 자금에 아직 닿을 수 있는지 무료로 솔직하게 평가해 드립니다.
사건별 결과는 다르며 보장할 수 없습니다. 이 페이지의 정보는 일반적인 안내이며 법률 자문이나 금융 자문이 아닙니다.