2025년 DeFi 지갑을 위한 5가지 보안 전략
작성자 Alchemy Team

오프체인 공격이 2024년 손실 자금의 80.4%를 차지했으며, 그중 대부분은 계정 탈취에서 비롯되었습니다. DeFi가 계속 성장하는 가운데, 지갑 보안은 디지털 자산을 보호하는 데 있어 핵심 격전지가 되었습니다.
이 가이드에서는 안전한 DeFi 지갑의 기본 원리와 사용자를 더 잘 보호하기 위해 적용할 수 있는 전략을 다룹니다. 이는 저희가 지갑 인프라로 주요 DeFi 플랫폼을 지원해온 경험을 바탕으로 합니다.
DeFi에서 스마트 지갑 이해하기
Smart Wallets는 단일 개인 키(외부 소유 계정(EOA) 모델로 알려진 방식)가 아니라 스마트 컨트랙트 로직으로 제어되는 프로그래밍 가능한 계정입니다. 암호 서명과 사용자가 시드 문구를 보호하는 것에 의존하는 기존 crypto wallets와 달리, Smart Wallets는 계정 복구, 지출 한도, 자동화된 보안 프로토콜 같은 고급 기능을 지원합니다.
여기서 핵심은 이것입니다: Smart Wallets는 단순한 키 관리에서 지능형 계정 시스템으로 진화한 DeFi 지갑을 대표합니다. Alchemy에서는 계정 추상화 작업을 통해 가장 견고하고 개발자 친화적인 smart wallet 인프라를 제공하며 이러한 전환을 이끌고 있습니다.
외부 소유 계정 vs 스마트 계정

시장은 Smart Wallets의 프로그래밍 가능성과 더 나은 UX에 대한 뚜렷한 수요를 보이고 있습니다. 최근 연구에 따르면 지갑 사용자의 35%가 보안을 최우선 관심사로 꼽았으며, 소셜 복구 지갑은 전년 대비 44% 증가했습니다.
더 많은 일반 사용자가 온체인으로 유입됨에 따라 소셜 복구, 프로그래밍 가능성, 더 안전한 UX에 대한 수요는 계속 증가할 것이며, Smart Wallets는 이러한 향상된 경험을 가능하게 하는 인프라입니다. 하지만 그 프로그래밍 가능성의 힘과 Smart Wallets가 보안을 어떻게 개선할 수 있는지 이야기하기 전에, 먼저 오늘날 시장에 존재하는 지갑 유형을 한 단계 뒤로 물러나 살펴보겠습니다.
핫, 콜드, 멀티시그, MPC 설명
외부 소유 계정의 세계에는 지갑 보안에 직접적인 영향을 미치기 때문에 짚고 넘어갈 만한 몇 가지 개념이 있습니다.
핫 월렛은 개인 키를 온라인에 저장해 즉각적인 접근을 제공합니다. 브라우저에서 바로 이런 앱과 상호작용할 수 있기 때문에 일상적인 거래에 이상적이지만, 동시에 이런 지갑은 원격 공격에 취약합니다(인터넷과 쉽게 상호작용할 수 있다면, 인터넷도 그만큼 쉽게 여러분의 지갑과 상호작용하고 어쩌면 악용할 수도 있습니다). Metamask, Phantom과 같은 브라우저 확장 프로그램이 여기에 해당합니다.
콜드 월렛은 키를 완전히 오프라인으로 보관하여 장기 보관에 이상적인 보안을 제공합니다. 탈취된 암호화폐 자금의 70%가 유출된 개인 키/시드 문구에서 비롯된다면, 해당 정보를 오프라인으로 유지하는 것만으로도 보안이 크게 향상됩니다. 하지만 이러한 보안 강화는 UX 저하를 동반합니다. 앱과 상호작용하려면 이 하드웨어 장치를 인터넷에 연결된 기기(컴퓨터)에 연결하고, 비밀번호를 입력하고, 핫 월렛이라면 몇 번의 클릭만으로 끝날 거래를 위해 여러 단계를 거쳐야 합니다. 콜드 월렛에는 Ledger, Trezor 등이 있습니다.
멀티시그 지갑은 거래를 승인하기 위해 여러 서명을 요구하여 단일 실패 지점을 없앱니다. 위의 예시들에서는 단일 사용자가 전송 거래를 승인할 수 있지만, 멀티시그에서는 거래가 성사되기 전에 다수의 서명자가 승인해야 합니다. 예를 들어 2-of-3 구성은 세 개의 가능한 키 중 두 개의 서명이 있어야 거래가 성사됨을 의미합니다. 이는 키 하나가 탈취되더라도 서명자 다수가 여전히 정직하기 때문에 해당 지갑의 자금이 안전하게 유지된다는 점에서 보안을 향상시킵니다. 다만 여러 당사자가 각 거래에 서명해야 하기 때문에 거래 시간이 길어진다는 UX 측면의 트레이드오프가 있습니다.
MPC(다자간 계산) 지갑은 멀티시그 지갑의 향상된 보안과 핫 월렛의 더 나은 UX를 모두 결합합니다. MPC 지갑에서는 개인 키가 여러 기기 또는 서버에 분산되어 있어, 단일 기기가 완전한 키를 보유하지 않습니다. 따라서 하나의 조각이 유출되거나 분실되더라도 해당 지갑의 자금은 탈취되거나 손실되지 않습니다. 흔히 사용되는 구현 방식 중 하나는 조각 소유권을 앱 사용자와 앱 자체가 나누어 갖는 것으로, 사용자가 키를 잃어버릴 경우 앱이 계정 접근 복구를 도울 수 있습니다(오늘날 Web2 계정이 작동하는 방식과 동일합니다).
DeFi에서 지갑 보안이 실패하는 이유는 무엇일까요?
DeFi의 permissionless 특성은 기존 보안 모델로는 대응할 수 없는 독특한 공격 벡터를 만들어냅니다. 이러한 실패 양상을 이해하는 것은 효과적인 대응책을 마련하는 데 중요하며, 이것이 Alchemy가 각 취약점에 대응하는 포괄적인 보안 도구를 개발한 이유입니다.
오프체인 공격 및 피싱 통계
Halborn의 2025년 보안 보고서에 따르면 DeFi 손실의 80.5%가 스마트 컨트랙트 취약점이 아닌 오프체인 공격에서 비롯됩니다. 가장 흔한 세 가지 피싱 벡터는 다음과 같습니다:
- 사용자를 속여 악성 거래에 서명하게 만드는 가짜 에어드랍
- 거래 데이터를 가로채고 조작하는 악성 브라우저 확장 프로그램
- 신뢰할 만한 인터페이스를 가장해 개인 키를 탈취하는 복제 사이트
이 문제의 근본 원인은 대부분의 지갑이 단일 키로 제어된다는 단순한 사실에 있습니다. 그 키 데이터가 한 번 유출되면, 관련된 모든 자금이 임의로 이동될 수 있습니다.
"DeFi는 고객 서비스가 없는 은행과 같습니다. 문제가 생겨도 아무도 구해주지 않습니다," Sovic Chakrabarti는 최근 보안 분석에서 이렇게 경고합니다. Smart Wallets 덕분에 이러한 현실이 바뀌고 있지만, 대부분의 지갑 제공업체가 이 스마트 계정 모델을 채택할 때까지는 이 현실이 계속 유효합니다.
토큰 승인 관리
DeFi와 상호작용하려면 사용자는 종종 스마트 컨트랙트가 자신의 자산과 상호작용하도록 "승인"해야 합니다. 한 가지 문제는 사용자가 앱 사용을 마친 뒤에도 그 접근 권한을 철회하지 않는 경우가 많다는 점으로, 이는 연결된 지갑을 탈취할 수 있는 컨트랙트 취약점 악용의 문을 열어둡니다. Georgia Tech의 연구에 따르면 사용하지 않는 승인을 정기적으로 확인하는 사용자는 10.8%에 불과합니다.
2024년의 주요 두 사건이 이 위험을 잘 보여줍니다: Radiant Capital 취약점 악용 사건은 탈취된 승인을 통해 5천만 달러를 빼돌렸고, 여러 건의 "승인 파밍" 공격은 악성 컨트랙트에 무제한 허용치를 부여한 사용자들을 표적으로 삼았습니다.
자동화된 승인 관리(사용하지 않는 권한을 정기적으로 철회하는 것)는 이러한 드레이너 공격에 대한 가장 효과적인 방어책입니다. Alchemy의 모니터링 도구는 이용 가능한 가장 정교한 승인 추적 및 자동 철회 기능을 제공합니다.
2단계 인증과 컨트랙트 감사가 주는 잘못된 안심감
많은 사용자가 여러 가지 이유로 암호화폐에 대해 잘못된 안심감을 느끼곤 합니다. 일부 사용자는 암호화폐를 보안과 동일시합니다. 어떤 사용자는 법정화폐 온/오프 램프에 2FA를 설정해두고, 컨트랙트 버그로도 지갑이 똑같이 쉽게 탈취될 수 있다는 사실을 이해하지 못합니다. 또 어떤 사용자는 스마트 컨트랙트가 감사를 받았다는 사실을 보고 그것이 완벽하다고 가정합니다.
DeFi의 세계에서는 신중해야 하며, 이 공간을 제로 트러스트 공간으로 취급하는 것이 유리합니다. 모든 거래나 메시지는 검증되어야 하고, 모든 팝업은 의심해야 하며, 모든 사용자는 주의를 기울여 움직여야 합니다.
Smart Wallets를 활용한 주요 DeFi 보안 전략
이러한 보안 문제들을 고려할 때, 사용자에게 더 안전한 거래 환경을 제공하기 위해 무엇을 할 수 있을까요? Alchemy는 7년 넘게 이 분야의 인프라를 구축해왔으며, Smart Wallets 제품을 만들고 수백만 명의 사용자를 안전하게 지원하는 신뢰할 수 있는 제품으로 만드는 과정에서 많은 것을 배웠습니다. 여러분의 애플리케이션과 지갑 스택에 적용할 수 있는 몇 가지 팁과 전략을 소개합니다.
1. 다층 키 관리
위험의 대부분은 외부 소유 계정을 사용하는 단일 키 지갑 모델에서 비롯됩니다. 해킹당한 프로토콜 중 멀티시그 지갑을 사용한 비율은 19%에 불과했으며, 콜드 월렛을 사용한 비율은 2%에 그쳤습니다. 앱을 마이그레이션하여 키 교체, 멀티시그, 컨트랙트 화이트리스트, 패스키 통합을 지원하도록 하는 것이 첫 단계입니다.
구현 단계:
- Smart Wallet 배포
- 더 안전한 로그인을 위한 생체 인증 또는 다중 요소 인증 활성화
- 세션 키를 사용해 특정 작업 및 사용자에게 권한 위임
- 원활한 계정 복구 메커니즘 활성화
이 접근 방식은 사용성을 유지하면서 단일 실패 지점을 없앱니다. Alchemy Smart Wallets는 원활한 통합 기능과 검증된 대규모 보안을 갖춘 업계에서 가장 견고한 엔터프라이즈급 구현을 제공합니다.
2. 토큰 승인 관리 자동화
지갑을 대신해 거래하도록 컨트랙트를 승인해야 하는 경우, 매일 또는 매주 정기적으로 해당 승인을 철회하는 자동화나 프로세스를 구축하는 것을 고려하세요. 이는 컨트랙트 취약점 악용에 노출되는 기간을 줄여줍니다.
권장 사항:
- 지갑이 연결된 앱을 평가하기 위한 주간 검토 일정 수립
- 30일간 사용하지 않은 승인 자동 철회
- 대량 관리를 위해 Revoke.cash와 같은 도구 사용
- 지갑 대시보드를 통해 승인 이벤트 모니터링
- 초기 승인을 무제한 지출이 아닌 특정 금액으로 제한
3. 제로 트러스트 거래 시뮬레이션
제로 트러스트 검증이란 아무것도 당연하게 여기지 않는 것을 의미합니다. 암호화폐의 정신은 "신뢰하되 검증하라"이며, 이 정신을 온체인에서 실행하는 모든 거래에 적용해야 합니다. 이 접근 방식을 채택한 한 고객사는 3개월 만에 보안 사고를 76% 줄였습니다. 여기에는 다음과 같은 것들이 포함됩니다:
- 상호작용하는 모든 온체인 주소를 상호 대조
- 핫 월렛과 상호작용하기 전에 도메인 URL 확인
- 서명하고 해당 작업을 수행하기 전에 모든 메시지/컨트랙트 상호작용 검토
- 지갑 관리 시스템을 격리하고, 해당 시스템에 접근하는 모든 사람에게 2FA/생체 인증 설정
- 온체인에서 작업을 실행하기 전 거래를 테스트하기 위해 transaction simulators와 같은 도구 사용
4. 안전장치를 갖춘 소셜 복구
소셜 복구는 개인 키를 노출하지 않고도 신뢰할 수 있는 보호자가 지갑 접근을 복구할 수 있게 합니다. 흔한 예로는 애플리케이션이 사용자의 계정 접근을 복구해주는 것을 들 수 있습니다. 이 흐름을 어떻게 구성할지 고민할 때 염두에 둘 만한 몇 가지 안전장치는 다음과 같습니다:
- 복구를 위해 5명의 보호자 중 2명의 승인을 요구
- 복구 작업에 48시간 타임락 적용
- 다양한 유형의 보호자 사용(하드웨어, 모바일, 신뢰할 수 있는 연락처의 조합)
- 지갑 마이그레이션 없이 보호자 교체 가능
예시 흐름: 사용자가 기기를 분실 → 복구 프로세스 시작 → 보호자 2명이 요청 승인 → 사용자가 이의를 제기하거나 프로세스에 문제를 제기할 수 있는 48시간 지연 → 이의가 없으면 지갑 접근 복구. 이는 분실과 무단 접근을 모두 방지합니다.
5. 체인 및 주소 다변화
자산을 여러 체인과 여러 주소에 분산하면 단일 지점이 탈취되었을 때의 피해 범위를 줄일 수 있습니다. "계란을 한 바구니에 담지 마라"라는 고전적인 격언을 암호화폐에 적용한 것입니다. 다음과 같은 분배 방식을 생각해볼 수 있습니다:
- 거래용 지갑: 온체인에서 매일 DeFi 활동에 사용하는 핫 월렛(자산의 10%)
- 콜드 스토리지: 자주 이동하지 않는 장기 보유 자산을 위한 하드웨어 보안 지갑(자산의 80%)
- 실험용 지갑: 새로운 앱이나 체인을 위한 격리된 테스트 환경(자산의 10%)
앱 빌더의 경우, 플로트(단기적으로 유동성이 필요한 자산), 볼트(오랫동안 사용되지 않으며 콜드 스토리지에 보관할 수 있는 회사 또는 사용자 자산), 그리고 신규 제품 라인(검증되지 않은 코드의 취약점 악용 위험을 최소화하기 위해 최소한의 자금만 보유하는 격리된 지갑) 사이에서 유사한 방식의 자산 배분을 고려할 수 있습니다.
안전한 DeFi Smart Wallet 플랫폼 선택하기
앱을 구축할 때, 지갑 플랫폼과 제공업체를 평가하려면 보안 인증, 사용자 경험, 마이그레이션 기능을 검토해야 합니다. 이 단계에서 신중을 기하는 것이 나중에 비용이 큰 실수를 방지하는 데 도움이 됩니다. 그렇다면 무엇을 고려해야 할까요?
필수 보안 인증과 오픈소스 코드
보안은 기본 전제 조건이며, 여기서는 절대 타협해서는 안 됩니다. 확인해야 할 필수 인증에는 SOC2 Type II 준수와 ISO/IEC 27001 정보 보안 표준이 포함됩니다. 이는 운영 보안 통제와 데이터 보호 관행을 검증합니다.
또한 제공업체가 일정한 오픈소스 표준을 충족하는지도 확인해서 코드 품질을 검증하고 악성 요소가 없는지 확인해야 합니다. 확인할 사항은 다음과 같습니다:
- GitHub에 공개된 지갑 인프라 저장소
- 평판 좋은 회사의 독립적인 보안 감사
- 화이트햇 해커를 유도할 수 있는 의미 있는 보상을 제공하는 버그 바운티 프로그램
- 투명한 사고 대응 절차
UX 고려사항 및 기능
지갑을 선택할 때는 보안 조치와 함께 제공되는 기능도 고려해야 합니다. 요즘 지갑은 단순히 "사용자가 자금을 보관하는 방법" 이상의 것을 제공합니다. Smart Wallets를 사용하면 다음과 같은 다양한 UX 개선 효과를 얻을 수 있습니다:
- 소셜 로그인: 사용자가 이메일이나 전화번호로 계정을 만들 수 있는 익숙한 Web2 로그인 경험
- 가스 후원: 앱이 사용자를 위해 거래 수수료를 대신 부담하여 작업의 복잡성을 추상화
- 거래 번들링: 지갑 인프라가 사용자 거래를 묶어 신뢰성 있게 온체인에 반영
- 보안 기능: 지갑 플랫폼은 생체 인증, 2FA, 거래 한도 등 내장 보안 기능도 자주 제공
Alchemy로 더 스마트한 DeFi 지갑 구축하기
온체인 활동은 계속 증가하고 있으며, 일반 사용자의 기대에 부응하기 위해 지갑은 UX와 보안을 개선하는 방향으로 발전하고 있습니다. 다층 키 관리, 승인 관리, 거래 시뮬레이션, 소셜 복구, 주소 다변화라는 이 5가지 전략을 통해 보안뿐만 아니라 사용자에게 훌륭한 UX도 제공하는 견고한 지갑 솔루션을 구축할 수 있습니다.
미래는 프로그래밍 가능한 계정의 것이며, Alchemy는 포괄적인 Smart Wallets 도구를 통해 이러한 전환을 이끌고 있습니다. 온체인 지갑의 미래를 직접 탐색해보고 싶다면 Smart Wallets로 시작하기.
자주 묻는 질문
왜 2FA만으로는 온체인 지갑에 충분하지 않나요?
2FA는 중앙화된 플랫폼 로그인을 보호하지만, 개인 키가 한 번 노출되면 이를 보호할 수 없습니다. 공격자는 2차 인증 코드 없이도 온체인에서 직접 거래에 서명할 수 있습니다. 기존 은행과 달리, DeFi 지갑은 계정 접근 권한이 아니라 암호화 키 통제에 의존합니다. 2FA가 물론 도움이 되긴 하지만, 그것만으로는 충분하지 않습니다. Alchemy의 계정 추상화 도구는 기본적인 2FA 보호를 넘어선 더 정교한 보안 모델을 가능하게 합니다.
토큰 승인은 얼마나 자주 철회해야 하나요?
노출된 자금 규모와 감내할 수 있는 위험 수준에 따라 달라집니다. 유용한 경험칙은 매주, 또는 새로운 앱과 상호작용한 직후 사용하지 않는 토큰 승인을 검토하고 철회하는 것입니다. 온체인 활동이 활발하다면, 시간이 지나면서 무제한 토큰 접근이 누적되는 것을 방지하기 위해 자동화된 철회 루틴을 설정하는 것을 고려하세요.
하드웨어 서명은 언제 추가하는 것이 합리적인가요?
볼트 예치금 처리, 엔터프라이즈 사용자 등 대규모 거래를 다룰 때는 언제든 하드웨어 서명을 추가하세요. 하드웨어 서명자는 핫 월렛 운영에 콜드 스토리지 수준의 보안을 제공합니다. Alchemy의 MPC wallet SDK는 향상된 키 관리를 위해 하드웨어 장치와 통합할 수 있습니다.
MPC와 소셜 복구를 함께 사용할 수 있나요?
네, MPC는 일상적인 키 보안을 담당하고, 소셜 복구는 여러 기기를 분실했을 때 백업 메커니즘을 제공합니다. 이는 단일 실패 지점 없이 다층적인 보호를 만들어냅니다. MPC는 키 조각을 여러 기기에 분산시켜, 단일 기기가 탈취되어도 전체 키가 노출되지 않습니다. Alchemy의 Smart Wallets SDK는 종합적인 지갑 보안을 위해 MPC 구현과 소셜 복구 메커니즘을 모두 지원합니다.
서명 전에 지갑이 어떤 거래 데이터를 표시해야 하나요?
안전한 지갑은 서명 전에 목적지 주소, 함수 호출, 토큰 금액, 가스 수수료, 컨트랙트 승인을 미리 보여줘야 합니다. 사용자는 이상 징후를 발견하고 숨겨진 승인을 방지하기 위해 거래에 대한 완전한 가시성이 필요합니다. 거래 시뮬레이션은 실행 전에 잠재적인 보안 위험을 드러내는 데 도움이 될 수 있습니다. Alchemy의 Transaction Simulation은 사용자가 온체인에서 어떤 작업이든 확정하기 전에 모든 작업을 검증할 수 있도록 상세한 거래 미리보기를 제공합니다.
관련 개요
DeFi2026년 6월 12일
DeFi AI 에이전트란? 사용 사례, 리스크, 아키텍처
DeFi AI 에이전트, 일명 DeFAI 에이전트는 정책 통제 하에 온체인에서 추론, 서명, 정산을 수행하는 자율 시스템입니다.
DeFi2023년 8월 29일
liquid staking token finance(LSTfi)란?
Liquid Staking 위에 수익 창출 전략을 구축하는 새로운 DeFi 프로토콜 카테고리에 대해 알아보세요
DeFi2023년 8월 29일
리퀴드 스테이킹은 어떻게 작동하나요?
Ethereum의 리퀴드 스테이킹 토큰 생태계와 주요 플레이어에 대해 알아보세요

블록체인 매직을 만드세요
Alchemy는 가장 강력한 Web3 개발자 제품 및 도구를 리소스, 커뮤니티, 그리고 전설적인 지원과 결합합니다.