ScamLens
매우 높음평균 피해액: $20,000일반적 기간: 1-7 days

스마트 계약 소셜 엔지니어링 사기

스마트 계약 소셜 엔지니어링은 특히 중급 기술 지식을 가진 암호화폐 보유자를 겨냥한 빠르게 진화하는 위협입니다. 단순 피싱과 달리, 이 사기 수법은 블록체인 거래가 합법적으로 보인다는 점을 악용해 사용자가 자발적으로 사기범에게 디지털 자산 접근 권한을 부여하는 스마트 계약에 서명하도록 속입니다. 보통 1~7일에 걸쳐 진행되며, 피해자는 평균 2천만 원 상당의 손실을 입지만, 고도화된 표적은 훨씬 더 큰 금액을 잃기도 합니다. 사기범들은 AI 생성 콘텐츠, 가짜 프로젝트 웹사이트, 합법적인 디파이(DeFi) 프로토콜 사칭을 결합해 제한된 시간 동안 진행되는 토큰 에어드롭, 수익 농사(yield farming), NFT 민팅 이벤트에 대한 허위 긴급성을 조성합니다. 블록체인 보안 업체 Certik에 따르면, 2023년 스마트 계약 악용 및 소셜 엔지니어링 사건이 156% 증가했으며, 디파이 사기 전체 손실액은 14조 원을 넘었습니다. 이 위협이 특히 위험한 이유는 서명된 블록체인 거래가 영구적이고 되돌릴 수 없으며, 피해자가 자금이 탈취된 사실을 며칠 후에야 인지하는 경우가 많기 때문입니다.

주요 수법

  • Uniswap이나 OpenSea 같은 합법적인 디파이 플랫폼의 브랜드를 도용하고 거의 동일한 URL(예: 'uniswap-swap.net' 대신 'uniswap.org')을 사용해 정교한 복제 웹사이트를 만든 후, 인터페이스에 악성 스마트 계약 코드를 삽입합니다.
  • 프로젝트 운영자를 사칭해 Discord나 Telegram에서 타깃 메시지를 보내 독점 토큰 할당이나 사전 판매 조기 접근권을 제공하며, 가짜 dApp을 통해 지갑 연결을 유도해 자동으로 계약 승인 서명을 발생시킵니다.
  • AI로 제작한 유튜브 영상이나 트위터 스페이스에서 암호화폐 인플루언서의 딥페이크를 활용해 500% 이상의 APY 수익을 약속하는 가짜 수익 농사 전략을 홍보하고, 시청자를 몇 분 내에 사기 계약으로 유도합니다.
  • 테스트 거래에서 소액($10~50)의 수익을 내는 것처럼 보이는 허니팟 계약을 사용해 피해자가 기회를 검증했다고 믿게 만든 뒤 실제 자금을 탈취하는 계약에 서명하도록 유도합니다.
  • 합법적인 NFT 민팅 페이지처럼 보이는 곳에 악성 계약 코드를 삽입해 사용자가 가스비만 지불한다고 생각하며 토큰 사용 한도를 승인(종종 무제한으로 설정)하게 한 뒤, 수주 후 지갑을 비웁니다.
  • 합법적인 프로젝트 소셜 미디어 계정을 해킹해 출금 또는 토큰 스왑 공지를 게시하고, 사기 계약으로 연결되는 링크를 공유해 커뮤니티의 신뢰를 악용하는 역소셜 엔지니어링을 수행합니다.

식별 방법

  • 연결된 지갑에서 본인이 실행하지 않은 거래가 발생하거나, 승인한 기억이 없는 토큰 승인 알림을 받는 경우, 숨겨진 자금 탈취 기능이 포함된 계약이 실행된 신호입니다.
  • 프로젝트 매니저를 사칭하는 사람이 공식 웹사이트 같은 공개 채널을 우회하는 독점 접근권을 제안하는 원치 않는 메시지를 통해 새로 발견된 '기회'가 도착한 경우.
  • 웹사이트 URL에 약간의 오타가 있거나 합법적인 프로젝트 공식 사이트와 달리 비슷하지만 다른 도메인 확장자(.net 대신 .org)나 특이한 위치에 하이픈이 포함된 경우.
  • Etherscan 같은 블록체인 탐색기에서 계약을 확인할 때, 소스 코드가 검증되지 않았거나, 토큰 스왑만 한다고 주장하면서도 무제한 권한이 포함된 'transferFrom' 같은 의심스러운 함수가 있는 경우.
  • 수학적으로 불가능하거나 시장 수익률을 훨씬 초과하는(400% 이상 APY) 수익을 약속하며, 몇 시간 내 만료된다는 극심한 시간 압박을 동반하는 경우.
  • 무해하다고 생각했던 계약 상호작용 승인 직후 지갑 잔액이 예상치 못하게 감소하고, 블록체인 기록에 낯선 지갑 주소로 토큰이 전송된 내역이 있는 경우.

자신을 보호하는 법

  • 공식 URL을 직접 브라우저에 입력하거나 즐겨찾기를 통해 디파이 플랫폼에 접속하고, 소셜 미디어, 이메일, 메시지의 링크는 출처가 신뢰할 만해도 절대 클릭하지 마십시오.
  • 지갑을 dApp에 연결하거나 계약 상호작용에 서명하기 전에 Etherscan 또는 PolygonScan에서 계약 주소를 확인하고, 공식 프로젝트 문서와 일치하는지 검증하며, 알 수 없는 주소로의 전송이 있는지 소스 코드를 점검하세요.
  • Revoke.cash나 Etherscan의 토큰 승인 페이지 같은 도구를 사용해 토큰 사용 권한을 무제한이 아닌 특정 금액이나 거래 횟수로 제한하세요.
  • 디파이 전용으로 별도의 암호화폐 지갑을 만들어 제한된 자금을 보관하고, 대부분의 자산은 하드웨어 지갑이나 dApp에 연결하지 않는 별도 저장 지갑에 안전하게 보관하세요.
  • MetaMask 보안 기능이나 Tenderly 같은 독립 서비스의 거래 시뮬레이션 도구를 활용해 서명 전에 스마트 계약이 수행할 작업을 미리 확인하고, 무단 토큰 전송 여부를 주의 깊게 살피세요.
  • 중요 공지는 공식 프로젝트 채널(공식 웹사이트, 인증된 트위터 계정, 공식 Discord/Telegram)에서 반드시 확인하고, CertiK, Trail of Bits 같은 독립 블록체인 보안 사이트에서도 교차 검증하세요.

실제 사례

사용자가 Discord에서 OpenSea 운영자 배지를 단 계정(Discord 유료 인증 기능으로 구매)으로부터 주요 NFT 드롭 독점 조기 접근권을 제안하는 메시지를 받았습니다. 메시지에 포함된 웹사이트는 OpenSea와 시각적으로 동일했으며, 사용자는 MetaMask 지갑을 연결해 '자격 확인'을 했습니다. 연결 페이지에는 '가스비 관리'를 위한 토큰 승인 요청이 표시되었고, 사용자는 계약 내용을 읽지 않고 서명했습니다. 6시간 이내에 지갑에서 15 ETH(당시 약 2,700만 원)가 탈취되었는데, 계약에 무한 승인 조항이 포함되어 사기범이 모든 ERC-20 토큰을 인출할 수 있었습니다.

암호화폐 트레이더가 유명 디파이 인플루언서로 보이는(실제로는 생성 AI로 만든 딥페이크) 유튜브 영상을 발견했습니다. 영상에서는 알려지지 않은 프로토콜에서 30분 만에 8 ETH 수익을 내는 수익 농사 전략을 시연했습니다. 사기범은 단축 URL을 제공해 계약 인터페이스로 유도했습니다. 피해자가 2 ETH를 입금하고 약속된 8 ETH를 받자(사기범이 신뢰를 쌓기 위해 자금을 지원), '출금 수수료'라는 두 번째 계약 승인에 서명했습니다. 해당 계약에는 즉시 10 ETH와 여러 토큰을 사기범 지갑으로 전송하는 탈취 기능이 포함되어 총 3,200만 원 상당의 손실이 발생했습니다.

텔레그램 그룹 회원이 신규 디파이 거버넌스 토큰의 한정 에어드롭을 공지하며, 최초 100명에게 1만 토큰을 배포한다고 주장했습니다. 지갑 연결과 신원 확인 후 2시간 내 계약 상호작용 서명이 필요했습니다. 피해자는 제공된 웹사이트에 접속해 지갑을 연결하고 표준 토큰 청구 계약에 서명했으나, 계약에는 승인된 토큰을 감시하고 자동으로 사기범 주소로 전송하는 숨겨진 코드가 포함되어 있었습니다. 이후 3일간 피해자가 정상적인 디파이 활동을 하는 동안 여러 무단 전송이 발생해 총 1,850만 원 상당의 손실이 발생했습니다.

자주 묻는 질문

스마트 계약에 서명하기 전에 그것이 합법적인지 어떻게 알 수 있나요?
다음 세 가지를 확인하지 않고는 절대 스마트 계약에 서명하지 마세요: (1) 링크를 클릭하지 말고 브라우저에 URL을 직접 입력하여 확인하세요—사기꾼들은 'uniswap.org' 대신 거의 동일한 도메인 이름인 'uniswap-swap.net' 같은 것을 사용합니다; (2) Etherscan 같은 블록체인 탐색기를 사용해 서명 전에 계약 코드를 검토하세요—합법적인 프로젝트는 계약과 목적을 공개적으로 문서화합니다; (3) 인위적인 긴박감(한정 기간 제안, 독점 에어드롭 등)을 느끼는지 스스로 물어보세요—이것은 사회공학의 주요 적신호입니다. 급하게 느껴지거나 예상치 못한 출처에서 온 경우 절대 서명하지 마세요.
계약서에서 '무제한 승인' 또는 '토큰 사용 한도'를 요구할 때 그 의미는 무엇인가요?
무제한 승인을 부여하는 계약에 서명하면, 해당 계약이 미래에 언제든지 지갑에서 그 토큰을 무제한으로 전송할 수 있는 영구적인 권한을 주는 것입니다. 사기꾼들은 무해해 보이는 NFT 민팅이나 토큰 스왑 승인에 서명하게 한 뒤, 몇 주 후 잊어버린 틈을 타 지갑을 비웁니다. 항상 부여하는 권한을 확인하세요—합법적인 거래는 거래하는 특정 금액에 대해서만 승인이 필요하며, 거래 완료 후 Revoke.cash 같은 도구로 승인을 철회해야 합니다.
악성 스마트 계약에 실수로 서명했다면 돈을 돌려받을 수 있나요?
아니요—블록체인 거래는 서명 후 영구적이고 되돌릴 수 없으므로 예방이 매우 중요합니다. 악성 계약에 토큰 사용 권한을 부여했다면 즉시 Revoke.cash를 사용해 권한을 철회하여 추가 피해를 막고, 계약 주소를 Certik 같은 블록체인 보안 업체와 FBI 인터넷 범죄 신고 센터(IC3.gov)에 신고하세요. 이후에는 새로운 복구 구문으로 생성한 새 지갑 주소로 남은 자금을 옮기세요. 손상된 지갑은 계속 취약할 수 있습니다.
사기꾼들이 진짜 계약에 서명하라고 요청하기 전에 소액 이익을 보여주는 테스트 거래를 보내는 이유는 무엇인가요?
사기꾼들은 '허니팟' 계약을 사용해 테스트 거래에서 소액 이익(10~50달러)을 일부러 보여주어 기회가 진짜이고 작동한다는 잘못된 신뢰를 쌓게 만듭니다. 이런 가짜 이익을 본 후에는 심리적으로 지갑을 비우는 실제 계약에 서명할 가능성이 높아지는데, 이를 검증 편향이라고 합니다. 보장된 수익을 보여주는 원치 않는 투자 기회는 모두 사기라고 가정하세요; 합법적인 디파이 플랫폼은 절대 수익을 보장하지 않으며 독점 제안을 직접 연락하지 않습니다.
암호화폐 인플루언서가 유튜브 영상이나 트위터 게시물에서 수익 농사 기회를 홍보할 때 그것이 진짜인지 어떻게 알 수 있나요?
사기꾼들은 이제 실제 인플루언서의 AI 생성 딥페이크를 사용해 불가능할 정도로 높은 수익률(500% 이상 APY)의 가짜 수익 농사 전략을 홍보합니다. 계정의 이력과 평판을 확인하고, 게시물 내 링크를 통해서가 아닌 공식 웹사이트를 독립적으로 방문해 출처를 검증하세요. 진짜 인플루언서는 절대 보장된 수익을 약속하거나 무제한 토큰 권한 계약 서명을 요구하지 않습니다. 게시물이 긴박감을 조성하거나 몇 분 내 계약 서명을 요구한다면 거의 확실히 사기입니다—합법적인 기회는 인위적인 시간 압박 하에 운영되지 않습니다.

신고 채널 — 대한민국

귀하의 지역에서 이 사기를 신고할 수 있는 공식 채널.

경찰청 사이버범죄 신고시스템 (ECRM)

사이버 범죄

경찰청 사이버수사 신고. 보이스피싱·해킹·온라인사기 통합 접수.

한국인터넷진흥원 KISA 118

신고

개인정보 침해, 스팸, 해킹 등 종합상담 (24시간).

금융감독원 1332

금융 감독

보이스피싱·금융사기 신고 및 피해구제 상담.

한국소비자원

소비자 보호

소비자 피해 상담 및 분쟁조정.

Authoritative Resources

Recognized government and official anti-fraud bodies with guidance on this scam type.

이 사기를 의심하시나요?

How to cite this guide

Use this when referencing ScamLens content in articles, research, AI responses, or social media.

According to ScamLens (scamlens.org), 스마트 계약 소셜 엔지니어링 사기 is described at https://scamlens.org/ko/encyclopedia/smart-contract-social-engineering.