9월 정보보호의 날 캠페인
출금 권한 막고 노출된 API 키 즉시 폐기 권고
[헤럴드경제=경예은 기자] 빗썸은 9월 정보보호의 날을 맞아 가짜 인공지능(AI) 자동매매 프로그램 및 투자 분석 도구를 통한 악성코드 피해 예방 캠페인을 진행한다고 10일 밝혔다.
최근 ‘AI가 알아서 매매해 고수익을 낸다’거나 ‘API 키만 연결하면 무손실 자동매매가 가능하다’는 식으로 투자자를 현혹한 뒤 실제로는 민감 정보를 탈취하는 비인가 악성코드를 설치하도록 유도하는 사례가 등장하고 있다.
이 경우 브라우저에 저장된 아이디·비밀번호, 로그인 세션 쿠키뿐 아니라 개인지갑의 프라이빗 키와 시드 구분까지 통째로 유출될 위험이 크다. 특히 공격자는 탈취한 로그인 세션으로 비밀번호 없이 이용자 계정에 접근하거나 API 키 권한을 악용해 무단으로 자산을 빼돌리는 것으로 나타났다.
빗썸은 검색광고나 사회관계망서비스(SNS), 메신저 링크를 통해 배포되는 실행 파일이나 압축 파일 형태의 비인가 프로그램을 내려받지 말 것을 당부했다. 정상 서비스처럼 꾸며진 웹사이트라도 배포 경로가 불분명하면 주의해야 한다고 설명했다.
자동매매 기능을 사용할 경우에는 공식 서비스를 이용해야 하며 API 키를 발급받더라도 출금 권한은 부여하지 않는 것이 좋다고 안내했다. 조회나 주문 등 필수 권한만 허용하고, 사용하지 않거나 외부에 노출된 키는 즉시 폐기해야 한다는 설명이다.
특히 API 키와 개인키, 시드 구문 등 자산 접근 권한이 담긴 정보는 외부 프로그램이나 웹사이트, AI 서비스에 직접 입력하지 말 것을 당부했다.
비인가 프로그램을 설치하고 알 수 없는 브라우저 확장 프로그램이 추가되거나 보안 설정 변경 알림이 나타날 경우에는 즉시 악성코드 감염을 의심해야 한다. 이용자는 인터넷 연결을 차단한 뒤 별도 기기에서 비밀번호 변경과 API 키 삭제, 출금 주소 확인 등의 조치를 취해야 한다.
빗썸 관계자는 “AI에 대한 기대감과 고수익을 노리는 심리를 악용한 정보 탈취형 비인가 악성코드가 기승을 부리고 있다”며 “이용자가 공식 AI 서비스 등을 안심하고 이용할 수 있도록 보안 시스템을 강화하고 예방 캠페인도 확대해 나갈 것”이라고 말했다.
한편 빗썸은 지난달 정보보호 캠페인의 일환으로 AI 공급망 공격 예방 가이드를 공개한 바 있다. 공급망 공격이란 소프트웨어 제작 과정에서 미리 악성코드를 심어두는 수법으로, 빗썸은 이용자들에게 프로그램 설치 시 제작사 공식 이름을 확인해야 한다고 강조했다.
kyoung@heraldcorp.com
![‘상박’은 미룬 기초연금 개편, 노인 빈곤도 재정도 다 놓친다 [Deep Spot]](https://wimg.heraldcorp.com/news/cms/2026/09/10/news-p.v1.20260715.63b2bcda2177496e95c8a7c3630f60ba_T1.png?type=h&h=240)
![“오빠한테 사진 좀 보내줄래” 성착취 당한 딸…흥분한 부모 이건 절대 안됩니다 [세상&플러스]](https://wimg.heraldcorp.com/news/cms/2026/09/09/news-p.v1.20260909.dc53dbfb52cc41e5adae8d003cac493b_T1.png?type=h&h=240)
![유례없는 초호황에 ‘조선의 심장’도 공급병목…세계 1위 中 주문 쇄도에 650억원 설비 투자 [그 회사 어때?]](https://wimg.heraldcorp.com/news/cms/2026/09/09/news-p.v1.20260907.bc37390dff704bc08e370f2730d98523_T1.png?type=h&h=240)

