온체인 보안

2장. 피싱을 알아보는 눈 · 2/3

서명 피싱: 서명 한 번에 털리는 이유

읽는 데 약 5분

서명은 도장이에요

지갑이 '서명 요청'을 띄우면 내용을 읽지 않고 누르기 쉬워요. 그런데 어떤 서명은 내 토큰을 꺼내 갈 권한을 넘겨줘요.

위험한 서명들

  • approve / setApprovalForAll: 특정 주소가 내 토큰이나 NFT 전체를 옮길 수 있게 해요.
  • permit 계열 서명: 가스비 없이 서명만으로 승인을 넘겨요. 거래 기록이 바로 남지 않아 눈치채기 어려워요.
  • 읽을 수 없는 긴 문자열에 서명하라는 요청

드레이너라고 불리는 피싱 도구는 이런 서명을 받아 내자마자 자산을 쓸어 가요.

서명 전 확인

  • 지금 하려는 일(로그인, 교환)과 요청 내용이 맞나요?
  • '무제한', '모든 NFT' 같은 표현이 있나요?
  • 지갑의 거래 시뮬레이션이나 경고 메시지를 확인했나요?

로그인하면 학습 진행이 저장돼요

레슨을 끝낼 때마다 XP를 받아요.

NEXT

주소 오염과 송금 실수 막기

약 4분