“조회만 한다더니 계정 노린다”···업비트 신종 사기 경고

전시현 기자 2026. 10. 8. 08:50
자동요약 기사 제목과 주요 문장을 기반으로 자동요약한 결과입니다.
전체 맥락을 이해하기 위해서는 본문 보기를 권장합니다.

| 서울=한스경제 전시현 기자 | 소셜미디어(SNS)에서 가상자산 거래소 업비트의 계정과 인증정보(API 키)를 빌려달라는 신종 사기 의심 사례가 잇따라 포착됐다. 단순히 시세 데이터를 조회하는 용도라며 투자자에게 접근하지만, 실제로는 별도의 인증정보 없이도 확인할 수 있는 데이터를 명분으로 계정 접근 권한을 요구하는 수법이다.

문제의 모집 글은 원화(KRW) 마켓에 접근할 수 있는 업비트 계정이나 조회 권한만 설정된 API 키를 빌리거나 구매한다는 내용을 담고 있다.

API 키는 이 과정에서 이용자의 접근 권한을 확인하는 인증정보로 사용된다.

음성재생 설정 이동 통신망에서 음성 재생 시 데이터 요금이 발생할 수 있습니다. 글자 수 10,000자 초과 시 일부만 음성으로 제공합니다.
번역beta Translated by kaka i
글자크기 설정 파란원을 좌우로 움직이시면 글자크기가 변경 됩니다.

이 글자크기로 변경됩니다.

(예시) 가장 빠른 뉴스가 있고 다양한 정보, 쌍방향 소통이 숨쉬는 다음뉴스를 만나보세요. 다음뉴스는 국내외 주요이슈와 실시간 속보, 문화생활 및 다양한 분야의 뉴스를 입체적으로 전달하고 있습니다.

SNS서 API 키·계정 대여 모집···“시세 조회용” 내세워 접근
시세 정보는 인증 없이 조회 가능···적발 시 계정 정지·수사기관 고발
업비트 모바일 앱의 'Open API 관리' 화면으로, 이용자가 API 키별 접근 권한을 확인하고 출금 허용 여부를 직접 설정할 수 있다. /두나무

| 서울=한스경제 전시현 기자 | 소셜미디어(SNS)에서 가상자산 거래소 업비트의 계정과 인증정보(API 키)를 빌려달라는 신종 사기 의심 사례가 잇따라 포착됐다. 단순히 시세 데이터를 조회하는 용도라며 투자자에게 접근하지만, 실제로는 별도의 인증정보 없이도 확인할 수 있는 데이터를 명분으로 계정 접근 권한을 요구하는 수법이다. 계정이나 API 키를 넘겨줄 경우 부정거래와 자산 탈취 등 금전적 피해로 이어질 수 있어 주의가 요구된다.

8일 가상자산 업계에 따르면 업비트 운영사 두나무는 최근 SNS에서 확산하는 API 키와 계정 대여·구매 요청에 대해 이용자들에게 주의를 당부했다.

문제의 모집 글은 원화(KRW) 마켓에 접근할 수 있는 업비트 계정이나 조회 권한만 설정된 API 키를 빌리거나 구매한다는 내용을 담고 있다. 계정 보유자에게는 거래나 입출금 기능을 사용하지 않고 시장 데이터만 확인하겠다고 설명하는 방식이다.

그러나 업비트의 일반적인 시세와 마켓 정보는 별도 인증 없이 조회할 수 있다. 시세 조회에 사용하는 '호가·시세 조회 API(Quotation API)'가 누구나 접근할 수 있는 공개 API이기 때문이다. 따라서 단순 시세 확인을 위해 다른 사람의 계정이나 API 키를 확보할 이유가 없다는 게 두나무 측 설명이다.

▲ "시세만 확인한다"···인증정보 요구 자체가 위험 신호

API는 외부 프로그램이 거래소 시스템과 데이터를 주고받을 수 있도록 연결하는 통로다. API 키는 이 과정에서 이용자의 접근 권한을 확인하는 인증정보로 사용된다.

특히 업비트의 오픈 API 키는 설정된 권한에 따라 자산 잔액과 주문·입출금 내역을 조회하거나 실제 거래를 실행하는 데 활용할 수 있다. 단순 조회 권한만 부여된 키와 거래·출금 권한이 포함된 키는 접근 범위가 다르지만, 인증정보를 타인에게 넘기는 행위 자체가 부정 이용의 위험을 높인다.

계정 로그인 정보까지 유출되면 피해 범위는 더 커질 수 있다. 제3자가 이용자 계정에 접근해 개인정보를 확인하거나 추가 인증정보를 확보하는 등 다른 범죄에 악용할 가능성이 있기 때문이다.

두나무 관계자는 "계정과 API 키를 타인에게 빌려주거나 공유해서는 안 된다"며 "이용자의 관리 소홀이나 계정 대여로 금전적 피해가 발생할 경우 이용자에게 책임이 돌아갈 수 있다"고 강조했다.

▲ 출금 이중 차단·미등록 IP 알림···보안 강화

두나무는 API 키 유출에 따른 피해를 막기 위해 출금 권한에도 별도의 안전장치를 적용하고 있다.

API 키에 출금 권한이 설정돼 있더라도 기본적으로 출금은 차단된다. 이용자가 모바일 앱의 '더보기→보안인증→Open API 관리'에서 직접 출금 허용 기능을 활성화해야 실제 출금이 가능하다.

사전에 등록하지 않은 인터넷주소(IP)에서 API 호출을 시도하면 카카오톡 알림톡으로 해당 사실을 안내하는 기능도 운영 중이다. 이용자가 인지하지 못한 접근 시도가 확인되면 접속 환경을 점검하고 관련 API 키를 삭제할 수 있도록 했다.

이용자에게는 사용하지 않는 API 키를 즉시 삭제할 것을 권고했다. 인증정보가 외부에 노출됐거나 유출이 의심되는 경우에도 기존 키를 폐기하고 필요하면 새로 발급받아야 한다.

▲ 계정 대여 적발 땐 이용 정지···수사기관 고발도

두나무는 계정과 API 키를 부당하게 모집하는 행위에 대한 대응 수위도 높이기로 했다.

검증되지 않은 서비스를 내세워 이용자의 인증정보를 요구하거나 허위·과장 광고로 계정 대여를 유도하는 행위가 주요 대상이다.

의심 행위에 사용됐거나 부당하게 대여된 계정이 확인되면 즉시 이용을 정지하고 소명 자료를 요구할 방침이다. 위법 행위가 의심되는 사례에 대해서는 수사기관 고발도 검토한다.

이번 경고는 가상자산 관련 사기 수법이 투자금 송금 요구를 넘어 거래소 계정과 인증정보를 확보하는 방식으로 확대될 수 있다는 점에서 의미가 있다. 이용자의 계정 접근 권한을 확보하면 별도로 투자금을 송금받지 않더라도 부정 이용을 시도할 수 있기 때문이다.

두나무 관계자는 "단순 조회용이라는 말로 현혹하더라도 본인의 계정 정보나 API 키를 타인에게 넘기는 것은 자신의 금고 열쇠를 낯선 이에게 쥐여주는 것과 같다"고 말했다. 이어 "악의적인 사기 행위로부터 회원 자산을 보호하기 위해 모니터링을 강화하겠다"고 덧붙였다.

그는 "계정이나 API 키 대여를 권유받았거나 관련 피해가 의심되는 경우 고객센터에 즉시 신고해 달라"고 당부했다.

Copyright © 한스경제 모든 콘텐츠(영상,기사, 사진)는 저작권법의 보호를 받는 바, 무단 전재와 복사, 배포 등을 금합니다.