
이더리움, 스마트 계약, DeFi의 세계에서는 오늘날, 시드 문구나 개인 키를 탈취하거나 컴퓨터나 지갑을 해킹할 필요조차 없는, 기존의 암호화폐 지갑 해킹보다 훨씬 더 위험한 명백한 위협이 존재합니다. 단 한 번의 부주의하고 경솔한 디지털 서명만으로도 충분합니다.
최근, 바로 이런 방식으로 이더리움 네트워크 사용자가 피싱 토큰 승인 요청을 확인한 후 999,999 USDT를 잃었습니다. 이 사건은 토큰 승인 피싱이 자산을 탈취하기 위한 가장 효과적인 수법 중 하나로 자리 잡았음을 다시 한번 입증했습니다.
Scam Sniffer 서비스가 공개한 정보에 따르면, 피해자는 단순히 토큰 사용 권한을 부여하는 사기성 요청에 서명했을 뿐입니다. 바로 그 순간, 자동화된 스크립트가 정확히 1,000,000 USDT를 인출하려고 시도했습니다. 잔고에 631달러가 부족해 거래가 성사되지는 않았지만, 불과 36초 만에 스크립트는 자신의 오류를 수정하고 잔액을 639,999, 200,000, 159,999 USDT 세 건의 거래로 제3자 계좌로 이체했다. 이로 인해 사용자는 단숨에 999,999 USDT를 잃게 되었습니다. 게다가 사용자가 직접 스마트 계약에 권한을 부여했기 때문에 소유자의 개인 키가 유출된 것은 아닙니다. 이 송금 내역은 이더리움 블록 번호 25489460과 25489463에 기록되었습니다.
토큰 승인(token approval) 피싱이란?
ERC-20 표준의 approve() 함수는 스마트 계약에 사용자의 토큰을 지출할 수 있는 권한을 부여합니다. 이는 Uniswap, Aave, Curve, 1inch 및 기타 일부 DeFi 프로토콜에서 일반적으로 사용되는 작동 방식입니다.
사기꾼들은 다양한 허점을 악용하는데, 여기에는 유명 서비스의 디자인을 모방하거나 가짜 에어드롭, NFT 발행, ‘지갑 인증’을 제안하는 것 등이 포함됩니다. 버튼을 클릭하면 디지털 자산 소유자는 사실상 직접 무제한 승인(Unlimited Approval)에 서명하는 셈이 됩니다. 이 순간부터 계약은 사용자의 추가 확인 없이 자산을 인출할 수 있는 합법적인 권한을 얻게 됩니다. 따라서 이러한 공격은 블록체인의 보안 침해라기보다는 단순히 사람의 신뢰를 악용하는 것입니다.
이것이 통하는 이유: 다섯 가지 기술적 요인
1. Unlimited Allowance — 토큰 사용에 대한 무제한 승인.
2. Multicall — 여러 작업을 하나의 트랜잭션으로 통합하여 응답 시간을 대폭 단축합니다.
3. 스크립트가 인출 금액을 실제 잔액에 즉시 맞춰 조정합니다.
4. 승인(approval)의 지연된 사용 — 서명 후 몇 시간, 며칠, 몇 주, 심지어 몇 달이 지난 후에도 자금이 탈취될 수 있습니다.
5. 많은 Web3 지갑에서 서명 과정이 충분히 시각화되지 않아, 사용자가 확인 시 실제 결과를 파악하지 못합니다.
결정적인 요인은 여전히 인간적 요인입니다. 바로 서두름, 부주의, 무료 에어드롭을 받고 싶은 욕구, 혹은 유리한 기회를 놓칠까 봐 두려워하는 마음(FOMO)이 사람을 위험한 요청을 승인하게 만듭니다.
문제의 규모
이와 같은 사례는 이미 오래전부터 드문 일이 아니며, 그 수는 매번 증가하고 있습니다. 2025년 한 해 동안만 해도 피싱 공격으로 인해 248건의 확인된 사고에서 약 7억 2,300만 달러의 손실이 발생했습니다(CertiK 자료 기준). 2026년 상반기만 해도 피싱으로 인한 손실은 약 3억 6,600만 달러로 추산되었습니다. 참고로 지난 3년 동안 Scam Sniffer 전문가들은 위조된 승인 요청을 통한 대규모 절도 사건을 정기적으로 기록해 왔으며, 공격의 자동화와 AI 활용은 이러한 공격의 효율성을 더욱 높이고 있습니다.
다음 피해자가 되지 않는 법
현대 암호화폐 시장은 해커와 기술 시스템 간의 싸움과는 점점 더 거리가 멀어지고 있다. 오늘날 주요 표적은 기술적 취약점이 아니라 사람이다. 한 번의 부주의한, ‘서둘러’ 서명하는 행위가 수년간의 투자보다 더 큰 손실을 초래할 수 있다.
사이버 보안 전문가들은 이해하기 어려운 메시지에 절대 서명하지 말고, 불필요한 토큰 승인 권한을 정기적으로 철회하며, 상당한 금액을 보관할 때는 하드웨어 지갑을 사용할 것을 권장합니다. 이와 함께 전문가들은 새로운 DeFi 프로젝트와 상호작용할 때는 별도의 지갑을 사용해야 하며, 지갑을 연결하기 전에 사이트의 URL 주소를 주의 깊게 확인해야 한다고 강조합니다.