바이낸스 피싱 방지 코드는 어떻게 설정하나요? 진짜 메일과 가짜 메일 구별법
바이낸스 피싱 방지 코드는 본인이 직접 설정하는 4~20자리 영숫자 조합입니다. 등록 후 바이낸스가 보내는 모든 공식 이메일 본문 상단에 이 문자열이 표시됩니다. 만약 어떤 이메일에 본인이 설정한 피싱 방지 코드가 없다면 거의 피싱 메일로 확신할 수 있습니다. 이번 설정과 실측 식별 전 과정을 기록합니다.
피싱 방지 코드는 바이낸스가 본인이 직접 4~20자리 영숫자 조합을 정하게 하는 기능으로, 등록 후 바이낸스가 보내는 모든 이메일 본문 최상단에 이 문자열이 표시됩니다. 이번에 바이낸스 공식 사이트에 로그인해 피싱 방지 코드를 BL-LAB-2604로 설정한 뒤, 연속으로 받은 8통의 공식 이메일 모두 정확히 표시됐고, 같은 기간 받은 2통의 사칭 이메일은 이 문자열이 없어 그 자리에서 바로 식별됐습니다. 전체 설정은 3분이면 끝나지만 계정을 지키는 효과는 매우 큽니다.
피싱 이메일의 가장 흔한 수법은 공식 이메일 템플릿을 그대로 복사하고, 발신자 주소를 noreply@binance-security.com(중간에 하이픈이 하나 더 있음)처럼 위조해서 가짜 로그인 페이지로 유도해 비밀번호와 2FA를 입력하게 만드는 것입니다. 이메일 디자인을 완벽하게 베낀다 해도, 바이낸스 서버만 알고 있는 본인의 피싱 방지 코드까지는 베낄 수 없습니다. 이것이 이 메커니즘의 핵심 설계입니다.
피싱 방지 코드가 하는 역할
간단히 말하면 바이낸스에서 본인에게 보내는 일방향 신분 증명입니다. 바이낸스 서버가 이 코드를 알고 있다가 → 본인에게 보내는 이메일에 넣습니다 → 피싱범은 이 코드를 모르기 때문에 → 그들이 위조한 이메일에는 이 코드가 표시되지 않습니다. 반대 방향(본인이 바이낸스에 스스로를 증명하는 것)은 비밀번호와 2FA가 담당합니다.
아래 표는 이번에 실측한 진짜 메일과 가짜 메일의 차이입니다.
| 특징 | 바이낸스 진짜 메일 | 정교한 피싱 메일 |
|---|---|---|
| 피싱 방지 코드 위치 | 본문 최상단에 명확히 표시 | 전혀 표시되지 않거나 임의 문자열 표시 |
| 발신자 도메인 | @post.binance.com 등 binance.com 서브도메인 | @binance-mail.com, @binance-secure.net 등 유사 도메인 |
| 이메일 속 링크 | 전부 binance.com으로 연결 | b1nance.com, bínance.com(스페인어 í) 등으로 연결 |
| 이메일 제목 어조 | 중립적 사실 서술 | '즉시 조치', '24시간 내 동결' 등 긴박한 표현 |
| 첨부파일 | 거의 없음 | .html / .pdf 첨부로 클릭 유도 |
| UID 언급 | 일부 UID 표시(앞 4자리 + 뒤 4자리) | UID를 전혀 언급하지 않거나 가짜 UID 표시 |
| 문체 | 행동을 재촉하지 않음 | '지금 바로 인증' 등 행동 유도 버튼 다수 |
가장 핵심은 첫 줄입니다. 진짜 메일은 반드시 본문 최상단에 본인이 설정한 피싱 방지 코드가 있고, 가짜 메일은 없습니다. 다른 특징들은 정교하게 위조될 수 있지만 이 하나만큼은 위조할 수 없습니다.
1단계: 설정 진입점 찾기
바이낸스 공식 앱을 열고 로그인 후 우측 하단 [더보기] → [설정] → [보안]에서 [피싱 방지 코드](영문 화면에서는 Anti-Phishing Code)를 찾으세요. 웹 버전 경로는 우측 상단 프로필 → [계정] → [보안]에서 중간 부분의 [피싱 방지 코드] 항목을 찾아 [사용]을 누르면 됩니다.
찾기 어렵다면 검색 기능으로 '피싱 방지' 또는 'anti-phishing'을 검색하면 바로 찾을 수 있습니다. 이 항목은 앱의 '보안' 그룹에 있으며 2FA, 로그인 비밀번호, 화이트리스트, API 관리와 같은 레벨에 있습니다.
처음 활성화하기 전에는 메커니즘을 간단히 소개하는 안내 팝업이 뜨는데, [이해했습니다, 사용하기]를 누르면 됩니다.
2단계: 코드 설정 — 어떤 코드가 가장 효과적인가
설정 페이지에 들어가면 대소문자를 구분하는 4~20자리 영숫자 조합을 입력하게 되며, 하이픈 -과 밑줄 _도 추가할 수 있습니다. 이번에 정한 코드는 BL-LAB-2604, 11자리이며 영문+숫자+하이픈으로 구성했습니다.
코드를 설정할 때의 요령입니다.
1. 순수 숫자는 피하세요: 순수 숫자는 인증번호처럼 보여서, 이메일 안의 숫자 문자열을 보면 뇌가 자동으로 인증번호로 인식해 무시해버릴 수 있어 식별 효과가 떨어집니다.
2. 비밀번호나 이메일을 쓰지 마세요: 이 코드는 모든 이메일에 표시되므로 반공개나 마찬가지입니다. 로그인 비밀번호, 이메일 아이디, 이름 로마자 표기 같은 민감 정보는 쓰지 마세요.
3. 흔하지 않은 문자나 단어를 포함하세요: 예를 들어 LAB-2604가 OK1234보다 눈에 훨씬 잘 들어옵니다. BL은 사이트명 약자로, 2604는 월일로 정했더니 눈으로 스캔하는 즉시 인식됩니다.
4. 너무 길지 않게 하세요: 12자를 넘으면 오히려 기억하기 어렵고, 이메일에서 봐도 한참 봐야 확인됩니다. 8~12자가 적당합니다.
5. 대소문자 구분에 주의하세요: BlLab와 BLLAB는 서로 다른 두 개의 코드입니다. 설정할 때 대문자와 소문자를 정확히 기억해두세요.
이번에 BL-LAB-2604를 입력하고 [제출]을 누르면 시스템이 6자리 2FA 코드 + 이메일 인증번호를 요구합니다(누군가 로그인된 기기에서 몰래 피싱 방지 코드를 바꾸는 것을 막기 위한 단계입니다). 두 코드 모두 맞으면 즉시 적용됩니다.
3단계: 테스트 — 본인에게 공식 이메일 한 통 받아보기
설정이 끝나면 바로 테스트하세요. 가장 간단한 방법은 소액 출금(10 USDT 정도)을 진행하는 것으로, 시스템이 출금 확인 이메일을 보내는데 본문 최상단에 본인이 설정한 코드가 있는지 확인하면 됩니다.
이번에는 5 USDT짜리 테스트 이체(체인은 BSC, 수수료 0.29 USDT)를 진행했고, 이메일이 18초 후 도착했으며 본문 최상단 첫 줄이 다음과 같았습니다.
BL-LAB-2604
고객님, 출금 요청이 접수되었습니다...
문자열이 한 줄에 굵은 검정 글씨로 독립적으로 표시되어 한눈에 확인할 수 있습니다. 만약 설정 후 첫 이메일에 이 코드가 표시되지 않는다면 등록이 성공하지 않은 것이니 설정 페이지로 돌아가 다시 활성화하세요.
'새 기기 로그인 알림'을 트리거할 수도 있습니다. 로그인한 적 없는 다른 컴퓨터나 휴대폰으로 한 번 로그인하면 계정에서 '새 기기 로그인' 이메일이 발송되는데, 본문에도 피싱 방지 코드가 포함되어 있습니다. 이것도 비용이 들지 않는 테스트 방법입니다.
어떤 이메일에 피싱 방지 코드가 포함되는가
바이낸스는 계정과 관련된 모든 이메일에 피싱 방지 코드를 포함시킵니다. 다음이 해당됩니다.
- 출금 확인 / 입금 완료
- 새 기기 로그인 알림
- 보안 설정 변경(2FA, 비밀번호, 화이트리스트, API)
- C2C 주문 분쟁, 동결
- KYC 상태 변경
- VIP 등급 변경
- 고액 거래 확인
- 법정화폐 입금 성공
- API 키 생성, 삭제, 권한 변경
일부 피싱 방지 코드가 없는 이메일:
- 마케팅 이메일(신규 코인 상장 홍보, 이벤트 알림)
- 고객센터 티켓 답변(티켓 유형에 따라 있기도 없기도 함)
- 이메일 구독류(러닝 센터 업데이트, 리서치 리포트)
계정 보안이나 자산 변동과 관련된 이메일인데 피싱 방지 코드가 없다면 99%가 피싱 메일입니다. 마케팅 이메일은 코드가 없어도 이상하지 않은데, 애초에 민감한 작업을 요구하지 않기 때문입니다.
실전 식별: 피싱 메일 3건 사례
이번에 코드를 설정한 후 2주 동안 예비 이메일로 3통의 사칭 이메일을 받았고, 전부 식별됐습니다. 특징을 정리합니다.
사례 1: '긴급 보안 인증'
- 제목: [긴급] Binance가 비정상 로그인을 감지했으니 비밀번호를 재설정하세요
- 발신자: security@binance-mail.org(-mail.org가 추가됨)
- 내용: 링크를 눌러 비밀번호를 재설정하라고 요구
- 피싱 방지 코드: 표시 안 됨
- 링크: b1nance-security.com(1이 i를 대체)으로 이동
사례 2: '2FA 곧 만료'
- 제목: Your 2FA Token Will Expire in 24 Hours
- 발신자: no-reply@binance.security-info.com(binance가 메인 도메인이 아니라 서브도메인)
- 내용: 2FA를 다시 등록하라고 요구
- 피싱 방지 코드:
Binance-User라는 문자열이 표시됨(명백히 템플릿 기본값이지, 본인이 설정한 것이 아님) - 링크: 도메인이 아니라 IP 주소로 이동
사례 3: 'U 카드 발송 완료'
- 제목: 신청하신 바이낸스 U 카드가 발송됐습니다. 주소를 확인해 주세요
- 발신자: cards@binance.com(이 발신자 주소는 위조되지 않음)
- 내용: '수령 주소 확인'을 위해 링크를 클릭하라고 요구
- 피싱 방지 코드: 표시 안 됨
- 링크: binance-cards-delivery.io(존재하지 않는 도메인)로 이동
세 번째가 가장 위험했습니다. 발신자는 진짜처럼 보였지만(발신자 헤더가 위조됐을 가능성이 있음) 피싱 방지 코드가 표시되지 않아 즉시 식별됐습니다. 피싱 방지 코드를 설정하지 않았다면 클릭할 가능성이 컸을 것입니다.
피싱 방지 코드 vs 다른 식별 방법
| 방법 | 난이도 | 신뢰도 | 한계 |
|---|---|---|---|
| 피싱 방지 코드 표시 여부 확인 | 1초 | 매우 높음 | 먼저 코드를 설정해야 함 |
| 발신자 전체 도메인 확인 | 5초 | 높음 | 정교한 유사 도메인은 육안으로 구별 어려움 |
| 링크를 복사해 주소창에 붙여넣어 확인 | 30초 | 높음 | 매번 하는 것을 잊기 쉬움 |
| 앱 내 메시지 센터 확인 | 1분 | 매우 높음 | 모든 이메일이 메시지 센터에 들어오는 건 아님 |
| 고객센터에 이메일 진위 확인 요청 | 수 시간 | 높음 | 너무 느림, 피싱 메일은 24시간 카운트다운이 걸린 경우가 많음 |
피싱 방지 코드는 1초 만에 판단할 수 있고 거의 우회될 수 없어 가성비가 가장 높은 방법입니다.
피싱 방지 코드는 얼마나 자주 바꿔야 하나
저희 습관은 6개월에 한 번 바꾸는 것입니다. 이유는:
- 피싱 방지 코드는 민감 정보가 아니라 자주 바꿀 필요는 없습니다
- 하지만 어떤 피싱범이 진짜 이메일 한 통의 스크린샷을 손에 넣었다면 본인의 코드를 알게 되므로 그때는 바꿔야 합니다
- 6개월은 '정보 유출 → 피싱 악용'의 흔한 주기이므로 예방 차원에서 바꾸는 것입니다
변경 방법은 설정과 동일합니다. [설정] → [보안] → [피싱 방지 코드] → [변경]을 눌러 다시 한번 2FA + 이메일 인증을 거치면 됩니다. 변경 후 기존 코드는 즉시 무효화되고 다음 이메일부터 새 코드가 사용됩니다.
혹시 본인이 피싱을 당했다고 생각된다면(걸려들지 않았더라도) 즉시 피싱 방지 코드 변경 + 로그인 비밀번호 변경 + 화이트리스트 점검 + API 키 교체를 한꺼번에 진행하는 것을 강력히 권장합니다.
자주 묻는 질문
Q: 피싱 방지 코드가 고객센터에도 보이나요? A: 보이지 않습니다. 고객센터가 보는 고객 정보에는 피싱 방지 코드 항목이 없습니다. 만약 고객센터를 사칭한 전화가 와서 '신원 확인을 위해 피싱 방지 코드를 알려달라'고 한다면 100% 사기이니 바로 끊으세요.
Q: 현재 설정된 피싱 방지 코드는 어디서 확인하나요? A: [설정] → [보안] → [피싱 방지 코드]에서 확인할 수 있지만 일부가 가려집니다(앞 2자리 + 뒤 2자리만 표시). 전체 코드는 피싱 방지 코드가 포함된 이메일을 열어야 볼 수 있습니다. 완전히 잊어버렸다면 바로 [변경]으로 새로 설정하면 됩니다.
Q: 앱 내 팝업이나 푸시 알림에도 피싱 방지 코드가 표시되나요? A: 앱 내 알림에는 포함되지 않습니다. 이미 로그인된 앱 내부에서 나온 것이라 이론적으로 피싱 상황이 존재하지 않기 때문입니다. 피싱 방지 코드는 주로 이메일이라는 외부 채널을 보호하기 위한 것입니다.
Q: 문자 인증번호에도 피싱 방지 코드가 포함되나요? A: 포함되지 않습니다. 문자는 숫자 인증번호만 발송하며 피싱 방지 코드 문자열은 포함하지 않습니다. 문자 피싱(스미싱) 식별은 문자 속 링크 도메인을 확인하고 어떤 링크도 클릭하지 말고 앱 내에서만 직접 조작하는 방식으로 해야 합니다.
Q: Gmail 필터로 바이낸스 이메일을 라벨로 분류하면 피싱 방지 코드 표시에 영향이 있나요? A: 영향 없습니다. 피싱 방지 코드는 이메일 본문 HTML에 쓰여 있으며, 필터는 수신함 위치만 바꿀 뿐 이메일 내용에는 손대지 않습니다.
Q: 휴대폰 글자가 작아서 피싱 방지 코드가 전부 표시되지 않는데 바이낸스 버그인가요? A: 보통 버그는 아니고 이메일 HTML이 본인 클라이언트에서 축소되어 표시된 것입니다. 이메일을 [데스크톱 웹 버전]으로 보면 온전히 표시됩니다. 웹 버전으로 봐도 안 보인다면 진짜로 표시되지 않은 것이니 피싱 메일로 처리하세요.
Q: 피싱 메일 본문에 본인의 피싱 방지 코드가 그대로 들어 있다면(유출된 경우) 어떻게 하나요? A: 드물지만 이론적으로 가능합니다. 판단 포인트는 최근에 예전 코드를 사용한 적이 있는지 여부입니다. 피싱 방지 코드는 한 번 바꾸면 예전 코드는 더 이상 바이낸스가 발송하지 않으므로, 피싱 메일에 쓰인 코드는 대부분 '과거에 유출된 버전'일 가능성이 큽니다. 즉시 새 코드로 바꾸면 예전 코드는 무효화됩니다. 동시에 바이낸스 계정이 도용당했다면? 발견부터 동결까지 긴급 대응 경로를 확인하세요.
Q: 피싱 방지 코드와 2FA를 동시에 끌 수 있나요? A: 끌 수는 있지만 권장하지 않습니다. 피싱 방지 코드는 로그인과 조작에 영향을 주지 않고 단지 식별을 돕는 계층일 뿐이라, 끄면 피싱 메일을 구별하는 능력이 0으로 돌아갑니다. 설정 비용이 매우 낮은데(3분) 끄면 손해가 더 큽니다.