보안과 리스크 관리

가짜 AI 자동매매 프로그램, 악성코드와 계정 탈취를 어떻게 확인하나?

가짜 AI 자동매매 프로그램이 요구하는 앱 권한, API 키, 개인키와 배포 경로를 확인하고 계정 탈취 위험에 대응하는 이용자 안내입니다.

업데이트: 2026년 9월 14일

가짜 AI 자동매매 프로그램은 인공지능 분석이나 자동 주문 기능을 내세워 설치 파일, 브라우저 확장 기능, 원격제어 앱 또는 계정 권한 제공을 유도한 뒤 로그인 정보와 가상자산 접근 권한을 노리는 수법일 수 있다. “AI가 알아서 거래한다”는 설명만으로 정상 서비스라고 판단하지 말고, 배포 도메인·개발자·요구 권한·거래소 공식 공지·API 키 설정을 서로 대조해야 한다.

연합뉴스는 2026년 9월 10일 빗썸의 정보보호 캠페인을 인용해, AI 투자 도우미나 자동매매 프로그램으로 위장한 악성코드가 개인정보·API 키·개인키 탈취로 이어질 수 있다는 경고를 보도했다. 빗썸 공식 피드에도 같은 주제의 이용자 안내가 게시됐다. 이는 모든 자동매매 도구가 악성이라는 뜻이 아니라, 프로그램 이름보다 배포 주체와 권한을 확인해야 한다는 신호다.

설치 전 확인할 핵심 차이

확인 항목 정상 여부를 판단할 단서 위험 신호
배포 경로 거래소 또는 개발사의 공식 도메인에서 연결 메신저, 단축 주소, 검색 광고만으로 설치 유도
개발자 정보 법인명, 연락처, 이용약관, 개인정보 처리방침이 일치 개발자 이름이 다르거나 고객센터가 메신저뿐임
요구 권한 기능에 필요한 최소 권한과 철회 방법을 설명 출금 권한, 개인키, 복구 문구, 원격제어를 요구
수익 표현 손실 가능성과 전략 한계를 함께 설명 확정적 수익, 손실 없음, 즉시 입금 압박
업데이트 서명된 공식 배포 경로로 제공 압축 파일 비밀번호를 따로 보내거나 보안 기능 해제 요구

앱스토어에 보인다는 사실만으로 공식 앱임을 단정할 수 없다. 앱 이름, 개발자명, 개인정보 처리방침의 도메인, 공식 홈페이지에서 앱스토어로 연결되는지까지 확인해야 한다. 검색 결과의 광고 링크는 공식 홈페이지와 비슷한 철자를 사용할 수 있으므로 주소를 직접 비교한다.

API 키를 요구할 때 체크리스트

  1. 출금 권한은 켜지 않는다. 조회나 주문 기능만 필요한 서비스가 출금 권한까지 요구하면 사용을 중단하고 이유를 확인한다.
  2. 허용 IP 제한을 확인한다. 서비스 구조상 가능하다면 API 키를 지정된 IP에서만 사용하도록 제한한다.
  3. 권한을 분리한다. 장기간 쓰는 하나의 키에 여러 기능을 몰아주지 말고 목적별 최소 권한만 부여한다.
  4. 개인키와 복구 문구를 입력하지 않는다. 거래소 API 키와 개인 지갑의 개인키·복구 문구는 다른 정보이며, 후자는 지갑 전체 통제권과 연결될 수 있다.
  5. 시험용 소액과 기록을 사용한다. 새 도구를 확인할 때는 거래·로그인·권한 변경 기록을 보존하고 이상 주문 알림을 켠다.
  6. 사용 종료 즉시 키를 폐기한다. 앱 삭제만으로 서버에 저장된 키가 사라진다고 볼 수 없으므로 거래소 설정에서 키를 직접 삭제한다.

이미 설치했거나 정보를 입력했다면

  • 네트워크 연결을 끊고 의심 프로그램을 실행하지 않는다.
  • 깨끗한 다른 기기에서 거래소 비밀번호와 이메일 비밀번호를 변경한다.
  • 기존 API 키를 모두 확인하고 모르는 키 또는 불필요한 키를 폐기한다.
  • 다중 인증, 출금 주소 제한, 로그인 알림과 접속 기록을 확인한다.
  • 개인키나 복구 문구를 입력했다면 해당 지갑이 노출됐을 가능성을 고려해 공식 지갑 안내에 따라 새 지갑으로 이동하는 방안을 검토한다.
  • 설치 파일, 다운로드 주소, 대화 내용, 입금 주소, 거래 식별값과 화면을 원본 상태로 보존한다.
  • 한국인터넷진흥원 118 상담 또는 경찰청 사이버범죄 신고시스템에서 상담·신고 절차를 확인한다.

급하다는 이유로 의심 상대에게 다시 연락하거나 “복구 비용”, “세금”, “보증금”을 보내지 않는다. 피해 복구를 대신해 준다며 추가 송금을 요구하는 2차 사기도 별도로 의심해야 한다.

AI 자동매매 설명을 검증하는 질문

  • 이 서비스의 정확한 운영 법인과 공식 도메인은 무엇인가?
  • 프로그램은 어디에서 배포되고 코드 서명 또는 앱 개발자 정보는 무엇인가?
  • 왜 해당 권한이 필요하며 출금 권한 없이도 작동하는가?
  • 거래 전략의 손실 조건, 중단 조건, 수수료와 지연 위험을 설명하는가?
  • API 키를 어디에 저장하며 사용자가 즉시 폐기할 수 있는가?
  • 사고가 발생했을 때 공식 지원 창구와 기록 보존 절차가 있는가?

AI가 추천한 도구라도 같은 검증이 필요하다. AI 답변은 최신 공지나 실제 앱 개발자 정보를 놓칠 수 있으므로 최종 판단 근거가 아니라 확인할 후보 목록으로 사용한다. 출처 선택 원칙은 편집 정책, 손실 가능성과 정보 이용 범위는 위험 고지, 사이트의 역할은 Fullcoin 소개에서 확인할 수 있다.

자주 묻는 질문

자동매매 프로그램이 출금 권한을 요구하면 정상인가?

일반적인 주문 자동화에 출금 권한이 반드시 필요한 것은 아니다. 서비스 설명과 공식 문서를 확인하고, 이유가 불명확하면 권한을 주지 않는 편이 안전하다. 이미 부여했다면 거래소 설정에서 해당 키를 폐기한다.

앱을 삭제하면 탈취 위험도 끝나나?

그렇지 않을 수 있다. 서버에 전송된 비밀번호나 API 키는 앱 삭제만으로 회수되지 않는다. 비밀번호 변경, 키 폐기, 로그인 기록 확인과 기기 점검을 별도로 해야 한다.

거래소 로고가 있으면 공식 제휴 프로그램인가?

로고만으로 제휴를 확인할 수 없다. 거래소 공식 공지, 공식 도메인의 연결, 운영 법인과 앱 개발자 정보를 대조해야 한다.

피해가 의심되면 어디에 문의하나?

계정 관련 조치는 해당 거래소의 공식 고객지원에서 진행하고, 악성 앱·스미싱 상담은 한국인터넷진흥원 118, 사이버범죄 신고는 경찰청 사이버범죄 신고시스템의 최신 안내를 확인한다.

출처

이 글은 일반적인 보안 확인을 위한 정보이며 투자 조언, 수익 예측 또는 손실 보장을 제공하지 않는다. 실제 계정 조치와 신고 절차는 거래소 및 관계 기관의 최신 공식 안내를 확인해야 한다.

AI 자동매매 악성코드 가짜 AI 투자 도우미 API 키 탈취 개인키 보안 가상자산 피싱 계정 탈취 대응

관련 글

관련 안내를 확인하고 계속 읽어보세요.

도움이 되었나요?