궁금한 주제를 찾아보세요

비트코인, 스테이블코인, 온체인 데이터처럼 주제로 검색하세요.

다시 읽을 이야기

저장한 글은 이 브라우저에만 보관됩니다.

기초지식코인 기초

지갑 연결과 서명 요청, 피싱을 구분하는 단서

지갑 연결·로그인 메시지·Permit·거래 서명의 권한 차이와 피싱 요청에서 domain·spender·value를 확인하는 방법을 설명한다.

지갑 연결과 서명 요청, 피싱을 구분하는 단서의 권한 경계를 나타낸 편집 일러스트
주제의 이해를 돕기 위해 imagegen으로 제작한 AI 생성 개념 일러스트
먼저 읽는 핵심

nonce 로그인과 Permit은 모두 서명이지만 자산 권한 효과는 전혀 다를 수 있다
도메인·세션·읽기 권한
가스비가 0이라는 표시가 안전하다는 뜻이 아니다.

지갑 연결은 주소 공개, 메시지 서명은 인증·권한 위임, 거래 서명은 온체인 실행으로 이어질 수 있다. 가스비 0원 표시 대신 domain·spender·value·deadline과 실제 호출 계약을 읽어 피싱 요청을 구분해야 한다.

연결·메시지 서명·거래 서명을 구분한다

지갑 연결은 보통 주소 공개와 사이트 통신 허용이고 서명은 메시지·거래·권한에 암호학적 동의를 남기는 별도 행위이므로, 연결 뒤 뜬 서명을 로그인처럼 무심코 승인하면 안 된다

지갑 연결은 주소 공개와 네트워크 선택을 허용하는 경우가 많고, 메시지 서명은 문자열이나 구조화 데이터를 개인키로 인증한다. 거래 서명은 자산 이전이나 계약 상태 변경을 요청한다. 지갑 팝업 제목만으로 권한 범위를 판단하면 안 된다.

가스비가 없는 서명도 토큰 사용 권한이나 주문 체결 권리를 넘길 수 있다.

JOBCOIN 해설

nonce 로그인과 Permit 서명의 차이

사이트는 연결된 주소에 nonce 메시지 서명을 요청해 소유를 확인할 수 있다. 안전한 로그인 메시지는 도메인, nonce, 만료 등을 포함한다. 하지만 typed data 서명은 토큰 승인·주문·Permit 권한을 담을 수 있고, 악성 사이트는 정상 UI를 복제해 위험한 spender와 큰 금액을 숨기려 한다.

정상 로그인 메시지는 도메인, nonce, 발급 시각과 만료를 담아 재사용을 막는다. Permit 메시지는 토큰 spender와 allowance를 설정할 수 있다. 둘 다 가스 없는 서명이지만 하나는 인증, 다른 하나는 자산 사용 권한이 될 수 있다.

지갑 연결·메시지·거래 권한 비교

연결은 사이트가 주소와 잔액을 읽는 출발점, 메시지는 소유 증명이나 권한 위임, 거래는 온체인 실행 요청이다. 연결 뒤 아무 서명도 하지 않았다면 보통 자산은 움직이지 않지만 이미 승인된 계약 위험은 별도로 남는다.

지갑 요청 유형
구분 무엇을 뜻하나 확인할 증거
연결 사이트에 공개 주소·네트워크 제공 도메인·세션·읽기 권한
메시지 서명 주소 통제 증명 또는 주문 승인 도메인·nonce·만료·내용
거래/Permit 서명 온체인 실행 또는 토큰 사용 권한 대상 계약·금액·spender

에어드롭 확인 창에 토큰 금액이 보일 때

'에어드롭 자격 확인' 버튼 뒤 서명창에 token, amount, spender, deadline이 보이면 단순 조회가 아니다. 주소만 연결해도 잔액·거래 이력이 노출될 수 있지만 자산 이동은 추가 권한이 필요하다. 무엇을 서명하는지 읽지 못하면 취소하고 공식 도메인을 다시 찾는다.

에어드롭 사이트가 서명창에 토큰 주소, spender, 큰 amount, 긴 deadline을 보여 준다면 단순 자격 확인이 아닐 수 있다. 사람에게 읽기 어려운 16진수만 보일 때는 거래 시뮬레이션과 공식 계약 주소를 확인하기 전 거절한다.

가스비 0원이 안전 표시가 아닌 이유

가스비가 0이라는 표시가 안전하다는 뜻이 아니다. 오프체인 Permit 서명은 공격자가 나중에 제출할 수 있다. 브라우저 경고나 지갑 시뮬레이션도 알려지지 않은 악성 계약을 모두 잡는 보증이 아니다.

메시지 서명은 체인에 즉시 기록되지 않아 가스비가 0일 수 있다. 그러나 공격자가 그 서명을 제출해 Permit이나 NFT 주문을 실행할 수 있다. 비용 표시가 아니라 서명 타입과 필드를 안전 기준으로 삼는다.

서명창에서 읽어야 할 필드

EIP-712 구조화 서명에서는 domain, chainId, verifyingContract, spender, value, nonce, deadline을 읽는다. 거래라면 from, to, value와 호출 함수, 예상 자산 변화를 본다. 도메인 철자와 실제 브라우저 주소도 대조한다.

  • 검색 광고 대신 저장한 공식 URL을 사용한다
  • 서명창의 도메인·체인·대상·금액·만료를 읽는다
  • 시드·개인키 입력 요구는 즉시 중단한다
  • 의심 서명 후 승인 목록과 자산 이동을 확인한다

이미 서명한 뒤의 대응 순서

피싱은 기술 취약점보다 시간 압박·무료 보상·가짜 지원 같은 사회공학을 이용한다. 정상 프로젝트 이름과 디자인을 그대로 복제할 수 있으므로 화면 품질로 진위를 판단하지 않는다. 이미 서명했다면 무엇을 승인했는지 식별하고 관련 allowance 취소, 남은 자산 이동, 계정·기기 보안 점검을 순서대로 진행한다.

의심스러운 거래를 서명했다면 TXID 상태와 이동 자산을 확인하고 남은 자산을 검증된 새 지갑으로 옮길지 판단한다. 토큰 승인은 체인별로 취소하고, 시드가 노출됐다면 승인 취소만으로 안전해지지 않는다.

블라인드 서명을 허용하면 하드웨어 지갑 화면에도 함수 의미가 충분히 표시되지 않을 수 있다. 기능을 켜야 하는 앱이라면 사용 직후 끄고, calldata를 해석한 시뮬레이션과 실제 장치 화면의 계약 주소를 대조한다. 알 수 없는 데이터라는 경고는 편의를 위해 넘길 문구가 아니다.

피싱 사이트 접속만으로 시드가 자동 유출되는 것은 아니지만 브라우저 확장 권한, 클립보드, 다운로드 파일이 추가 공격면이 된다. 의심 페이지를 닫은 뒤 확장 프로그램과 세션을 점검하고, 서명한 내용이 없다면 무조건 새 지갑을 만들기보다 실제 노출 범위를 먼저 확인한다.

자주 묻는 질문

연결만 해도 자산이 빠져나가나요?

일반 연결은 주소 공개에 가깝지만 이후 악성 서명·거래를 승인하면 위험해진다.

메시지 서명은 가스가 없으니 안전한가요?

아니다. 로그인 외에 주문·Permit 권한을 담을 수 있다.

시드를 고객센터에 알려도 되나요?

절대 안 된다. 정상 지원은 시드나 개인키 전체를 요구하지 않는다.

직접 확인한 자료

자료 확인 2026.09.27
  1. Authentication on Ethereumethereum.org
  2. What are token approvalsmetamask.io
AI 활용 안내

이 글은 AI로 초안을 구성한 뒤 공개 원문과 기술 문서를 대조해 작성했습니다. 대표 이미지는 AI 생성 개념 일러스트이며 실제 사건 사진이나 가격 차트가 아닙니다.

이해를 위한 정보 콘텐츠

이 글은 특정 자산의 매수·매도 또는 수익을 권유하지 않습니다. 자료의 발표 시점과 이후 변경 사항을 함께 확인해 주세요.

편집 원칙과 정정 안내 →