증권 증권일반

"조회만 한다"며 업비트 API 키 사들이는 SNS…"사기 신호" [크립토브리핑]

한영준 기자
파이낸셜뉴스

두나무 "단순 조회용이라도 업비트 API 키·계정 대여는 절대 금물"…SNS 신종 사기 경고

두나무 제공
두나무 제공

[파이낸셜뉴스] 인증이 필요 없는 데이터를 보겠다면서 인증 키를 사겠다는 제안이 SNS에서 늘고 있다. 업비트의 시세·마켓 데이터는 누구나 키 없이 볼 수 있는 공개 정보다. 그런데도 '조회용'이라는 이유로 계정과 응용프로그램인터페이스(API) 키를 사들이겠다는 말은 앞뒤가 맞지 않는다. 이 모순이 곧 가장 확실한 경고 신호라는 지적이 나온다. 디지털자산 거래소 업비트를 운영하는 두나무는 8일 최근 소셜미디어(SNS)를 중심으로 확산하는 'API 키 및 계정 대여' 요청 메시지와 관련해 투자자들에게 각별한 주의를 당부했다.

오픈 API 키 보안 수칙은

SNS에서는 '원화(KRW) 마켓에 접근할 수 있는 업비트 계정이나 읽기 전용(Read-Only) 혹은 조회 권한만 부여된 API 키를 대여·구매한다'며 투자자들에게 접근하는 사례가 다수 포착되고 있다. 이들은 '입출금이나 거래는 절대 하지 않고 시장 데이터 조회용으로만 합법적으로 사용한다'며 투자자들을 안심시키려 한다. 하지만 이런 요청 내용 자체가 거짓이다. 업비트의 일반적인 시세·마켓 데이터(Quotation API)는 인증이 필요 없는 개방형(Public) API이기 때문이다. API 키가 유출되면 사기 또는 부정 이용에 악용돼 금전적 피해로 이어질 수 있다.

두나무는 어떠한 명목이든 타인에게 계정을 대여하거나 오픈 API 키(Access Key, Secret Key)를 제공해서는 안 된다고 강력히 경고했다. API 키는 부여된 권한에 따라 회원의 자산·주문·입출금 정보를 조회하거나 거래 기능에 접근할 수 있는 중요 인증정보이기 때문이다.

업비트 로그인 정보를 확보한 사람이 이를 악용하면 자산 탈취 등 치명적인 피해가 생길 수 있다. 개인정보와 API 키 관리 소홀, 타인 대여 등으로 발생하는 모든 금전적 피해의 책임은 회원에게 있어 특히 주의해야 한다.

두나무는 자산 보호를 위해 회원들에게 '오픈 API 키 보안 수칙'을 철저히 지킬 것을 권고했다. 첫째, 타인에게 API 키와 계정 정보를 공유하지 말아야 한다. 어떤 목적으로도 Access Key, Secret Key 등의 정보를 공개하거나 유출해서는 안 된다. API 키가 외부에 노출됐거나 유출이 의심되면 해당 키를 즉시 삭제하고 필요하면 새 키를 발급해야 한다. 둘째, 쓰지 않는 API 키는 즉각 삭제해야 한다. 오랫동안 사용하지 않았거나 앞으로 쓸 계획이 없는 키는 마이페이지에서 바로 삭제해 유출 위험을 차단해야 한다.

"무관용 원칙으로 대응"

두나무는 최근 기승을 부리는 큐싱(Qishing·QR코드 피싱) 등 신종 사기로부터 회원을 보호하기 위해 API 보안도 강화하고 있다. API 키에 '출금하기' 권한이 포함돼 있어도 기본적으로 출금이 차단된다. 모바일 앱 '더보기 - 보안인증 - Open API 관리'에서 사용자가 직접 '출금 허용' 기능을 활성화해야만 출금할 수 있는 이중 안전장치다. 사전에 등록하지 않은 IP에서 API 호출 시도가 발생하면 카카오톡 알림톡으로 알려주는 기능도 지원한다. 본인이 모르는 비정상적인 요청이 발생했다면 접속 IP 환경을 점검하고, 필요하면 모바일 앱에서 해당 API 키를 삭제해 자산을 먼저 보호할 수 있다.

두나무는 검증되지 않은 서비스를 내세워 회원에게 피해를 주거나, 허위·과장 광고로 타인의 계정과 API 키를 요구하는 의심스러운 활동에 강하게 대응할 방침이다. 적발되면 의심 행위에 이용됐거나 부당하게 대여된 회원 계정에 즉각 이용 정지 조치를 하고 소명 자료를 요구할 예정이다. 나아가 수사기관 고발 등 무관용 원칙으로 대응할 계획이다.

두나무 관계자는 "단순 조회용이라는 말로 현혹하더라도 본인의 계정 정보나 API 키를 타인에게 넘기는 것은 자신의 금고 열쇠를 낯선 이에게 쥐여주는 것과 같다"며 "업비트는 앞으로도 투자자 보호를 최우선으로 삼고 모니터링을 강화해 악의적인 사기 행위로부터 회원의 자산을 안전하게 지키는 데 최선을 다하겠다"고 강조했다. API 키·계정 부당 대여나 의심스러운 모집 행위를 목격했거나 피해가 의심되면 발견 즉시 업비트 고객센터에 신고하면 된다.

[email protected] 한영준 기자


#업비트 #API 키 #사기
※ 저작권자 © 파이낸셜뉴스, 무단전재-재배포 금지

기자 정보