BabianLab
지금 시작

바이낸스 출금 화이트리스트는 어떻게 켜나요? 주소 추가와 쿨다운 디테일

바이낸스 출금 화이트리스트(Withdrawal Address Whitelist)를 켜면 계정은 화이트리스트 안의 주소로만 출금할 수 있습니다. 새로 추가한 주소는 24시간 쿨다운 기간 동안 출금에 사용할 수 없습니다. 이번 글에서는 화이트리스트를 켜고 주소 5개를 추가하는 전 과정을 실측으로 기록합니다.

게시일 2026-05-05 · 읽는 시간 13 분 · 보안 설정

출금 화이트리스트는 바이낸스 계정에서 "이 주소로만 출금 가능"하게 제한하는 스위치입니다. 켜면 바이낸스 공식 사이트 로그인 → [계정] → [보안] → [출금 화이트리스트]에서 총 스위치를 켜고, [주소록]에서 주소를 추가합니다. 새로 추가한 주소는 24시간 쿨다운을 거쳐야 사용할 수 있고, 기존 주소는 즉시 사용 가능합니다. 이번에 화이트리스트를 켠 뒤에는 계정이 비밀번호 + 2FA를 피싱당하더라도 해커가 자기 주소로 코인을 빼낼 수 없습니다. 24시간을 더 기다려야 하기 때문인데, 이 시간이면 당신이 이상 징후를 발견하고 계정을 동결하기에 충분합니다.

전체 활성화 과정은 5분이면 끝나고, 주소 하나 추가는 1분(쿨다운 시간 제외)입니다. 그런데 많은 사람이 처음에 한 단계를 빠뜨립니다. 화이트리스트 총 스위치를 켜지 않고 주소록만 채우는 것인데, 이 경우 계정은 여전히 아무 주소로나 출금할 수 있어서 사실상 켜지 않은 것과 같습니다.

화이트리스트 vs 주소록 — 서로 다른 두 가지

아래 표는 이번 실측으로 명확히 정리한 차이입니다.

명칭 역할 출금 제한 여부 기본 상태
주소록(Address Management) 자주 쓰는 출금 주소 저장, 출금 시 드롭다운으로 선택 아니요 기본 켜짐
화이트리스트 총 스위치(Whitelist) 화이트리스트 주소로만 출금 제한 기본 꺼짐
화이트리스트 쿨다운(Cooldown) 새로 추가한 주소는 24시간 출금 불가 자동

많은 사람이 "주소를 주소록에 추가하는 것"을 "화이트리스트에 추가하는 것"으로 착각하는데, 사실 그건 첫 단계일 뿐입니다. 주소록은 즐겨찾기 같은 것으로, 출금할 때마다 주소를 복사하지 않아도 되게 해주지만 목록 밖의 주소로 출금하는 것을 막지는 않습니다. 진짜 보안 장치는 화이트리스트 총 스위치 + 쿨다운입니다.

1단계: 화이트리스트 총 스위치 켜기

바이낸스 공식 앱을 열고 [더보기] → [보안] → [출금 화이트리스트](영문 UI에서는 Withdrawal Whitelist)를 찾습니다. 이 항목은 기본으로 꺼져 있고, 스위치는 오른쪽에 있습니다.

스위치를 누르면 → 안내 문구가 뜨고 → 6자리 2FA 코드 입력 → 6자리 이메일 인증코드 입력 → 6자리 문자 인증코드 입력(연결되어 있다면) → 제출합니다. 세 가지 코드를 동시에 검증하는 것은 이런 보안 기능을 켤 때의 표준 절차로, 본인 확인을 위한 것입니다.

제출에 성공하면 스위치가 초록색으로 바뀌고, 이 순간부터 모든 출금 요청은 목적지 주소가 주소록에 있고 쿨다운을 지났는지부터 확인합니다. 아니라면 출금 버튼이 아예 비활성화되어 시도조차 할 수 없습니다.

주의할 점: 화이트리스트를 켜는 것은 이미 심사 중인 출금에는 영향을 주지 않습니다. 그 건들은 기존 절차대로 진행됩니다. 새 규칙은 켠 이후에 발생하는 신규 출금 요청에만 적용됩니다.

2단계: 화이트리스트 주소 추가하기

[지갑] → [주소록](또는 [주소 관리] / [Address Management])으로 들어가 [새 주소 추가]를 누릅니다. 각 주소는 다음을 입력해야 합니다.

항목 입력 내용 주의사항
라벨(Label) 자유 명칭, 예 OKX-BTC-콜드 한글/영문 모두 가능, 30자 이내
코인(Coin) BTC / ETH / USDT 등 선택 코인마다 한 줄, USDT 멀티체인은 따로 추가
네트워크(Network) TRC20 / ERC20 / BEP20 등 필수, 잘못된 체인 선택 시 코인 분실
주소(Address) 복사 붙여넣기 앞 4자리 + 뒤 4자리 꼭 확인
메모(Memo) 일부 체인에서 필요(XRP/EOS 등) 불필요하면 공란
화이트리스트 추가(Whitelist) 이 항목 체크 핵심, 체크 안 하면 주소록일 뿐

마지막 [화이트리스트 추가] 항목은 반드시 체크해야 합니다. 체크하지 않으면 그냥 일반 주소록 항목일 뿐 화이트리스트에는 들어가지 않습니다. 이 체크가 24시간 쿨다운의 카운트다운을 시작시킵니다.

이번에 우리는 주소 5개를 추가했고, 각각 코인 + 네트워크 + 라벨 + 메모를 모두 채웠습니다. 추가가 끝나면 "상태: 활성화 대기, 남은 시간 23:58:42"라고 표시됩니다.

3단계: 쿨다운 대기 — 24시간은 건너뛸 수 없다

추가 버튼을 누르면 시스템이 타임스탬프를 기록하고, 이 순간부터 24시간 동안 이 주소는 출금에 사용할 수 없습니다. 출금 페이지에서 이 주소를 선택하면 "주소가 쿨다운 중입니다, X시간 X분 후 사용 가능"이라는 문구가 뜨고 버튼이 회색으로 변합니다.

24시간은 바이낸스 리스크 관리의 고정 규칙으로, 앞당길 수 없고, 고객센터에 요청해도 건너뛸 수 없으며, 돈을 내도 잠금 해제할 수 없습니다. 이 장치는 애초에 "진짜 계정 주인"에게 24시간의 반응 시간을 주려고 설계된 것입니다. 만약 해커가 방금 새 주소를 추가했다면, 당신은 이 24시간 동안 발견하고 + 비밀번호를 바꾸고 + 주소를 삭제할 기회가 있습니다.

쿨다운 기간 중 할 수 있는 것:

  • 해당 주소의 라벨, 메모 수정(재카운트되지 않음)
  • 해당 주소 삭제(즉시 적용, 쿨다운 불필요)
  • 쿨다운이 끝난 다른 주소로 출금(영향 없음)

쿨다운 기간 중 할 수 없는 것:

  • 해당 주소로 출금(버튼 회색)
  • 쿨다운을 즉시 사용 가능 상태로 바꾸기(그런 기능 없음)

당장 출금이 필요한데 모든 주소가 쿨다운 중이라면, 유일한 방법은 화이트리스트 총 스위치를 껐다가 → 출금 한 번 하고 → 다시 켜는 것입니다. 하지만 화이트리스트를 끄는 것 자체도 24시간 쿨다운이 있습니다. 이 이중 장치는 의도된 설계입니다.

4단계: 주소 삭제 — 즉시 적용

[주소록] → 삭제할 주소 찾기 → [삭제] 클릭 → 2FA 코드 입력 → 확인. 삭제는 즉시 적용되며 쿨다운이 필요 없습니다.

이것은 또 다른 보안 설계입니다. 주소 추가는 24시간 쿨다운이 필요하지만, 주소 삭제는 즉시 적용됩니다. 비대칭인 이유는 주소 추가가 공격 표면을 넓히기(해커가 이곳으로 출금할 수 있게 됨) 때문이고, 주소 삭제는 공격 표면을 줄이기(더 이상 이곳으로 출금할 수 없게 됨) 때문입니다. 보안 장치가 "축소" 방향으로 기울어져 있는 것은 합리적입니다.

계정에 의심스러운 활동이 발견되면, 가장 먼저 할 일은 낯선 화이트리스트 주소를 전부 삭제하고, 삭제 후 즉시 화이트리스트 총 스위치를 껐다가 → 다시 켜는 것입니다(다시 켤 때는 쿨다운이 필요 없지만 2FA는 필요). 이렇게 하면 "누가 어디로 출금할 수 있는지"가 전부 초기화됩니다.

이번 실측 타임라인

시간 조작 결과
10:02 화이트리스트 총 스위치 켬 즉시 적용
10:05 OKX의 BTC 주소 추가 쿨다운 진입
10:08 OKX의 USDT-TRC20 주소 추가 쿨다운 진입
10:12 자체 보관 ETH 주소 추가 쿨다운 진입
10:15 BTC 주소로 0.001 BTC 전송 시도 버튼 회색, 쿨다운 남은 시간 23:47 표시
10:20 네트워크 잘못 선택(USDT를 ERC20으로 골랐는데 주소는 TRC20) 시스템이 주소 형식 불일치 감지, 저장 거부
다음날 10:08 OKX BTC 주소 쿨다운 종료 정상 출금 가능
다음날 10:15 0.005 BTC 테스트 출금 18분 만에 입금 확인

10:20 항목을 주목하세요. 바이낸스는 주소 형식 검증을 하는데, TRC20 주소(T로 시작하는 34자리)와 ERC20 주소(0x로 시작하는 42자리)는 형식이 달라서 억지로 넣으면 오류가 납니다. 하지만 같은 체인, 다른 코인은 형식 검증이 되지 않습니다. 예를 들어 ERC20 상의 USDT 주소와 ERC20 상의 USDC 주소는 모두 0x로 시작하기 때문에, 바이낸스는 당신이 USDT를 보내려던 건지 USDC를 실수로 골랐는지 판단할 수 없습니다. 이런 실수는 스스로 꼼꼼히 확인해야 합니다.

화이트리스트를 켜지 않으면 위험이 얼마나 큰가

화이트리스트를 켜지 않은 상태에서 계정이 비밀번호 + 2FA를 피싱당하면, 해커는 다음을 할 수 있습니다.

  1. 즉시 자신의 기기에서 로그인
  2. 자신의 지갑으로 출금
  3. 이메일 인증코드 하나만으로 전 과정 가능(이메일도 함께 피싱당했다면 아무런 걸림돌 없음)

전체 과정이 10~30분 안에 끝날 수 있습니다. 계정 이상을 발견했을 때는 이미 코인이 체인으로 넘어간 뒤이고, 온체인 송금은 되돌릴 수 없습니다.

화이트리스트를 켠 상태라면, 해커의 절차는 이렇게 바뀝니다.

  1. 로그인 → 비밀번호 변경 → 화이트리스트를 끄거나 새 주소 추가
  2. 화이트리스트를 끄는 데 24시간 쿨다운
  3. 새 주소 추가에도 24시간 쿨다운
  4. 이 24시간 동안 당신은 발견하고 계정을 동결할 기회가 있음

이것이 화이트리스트의 핵심 가치입니다. "계정 탈취"에서 "출금"까지 걸리는 시간을 30분에서 24시간으로 늘리는 것입니다. 이 24시간이면 바이낸스의 "새 기기 로그인" 메일을 보거나, 피싱 방지 코드가 사라진 것을 보거나(참고: 바이낸스 피싱 방지 코드는 어떻게 설정하나요? 진짜 메일과 가짜 메일 구분법), 비밀번호 변경 메일을 본 뒤 고객센터에 연락해 계정을 동결하기에 충분합니다.

계정 유형별 화이트리스트 전략

계정 유형 화이트리스트 권장 주소 수 쿨다운 대응
장기 보유 위주 강력 권장 2~3개(콜드월렛 + 주력 거래소) 한 번에 다 갖추고 이후 거의 안 건드림
고빈도 차익거래 / 아비트라지 상황에 따라 5~10개(여러 거래소 상대방) 미리 24시간 계획해서 진행
제3자 지갑으로 자주 출금 강력 권장 필요에 따라 천천히 확장, 새 주소는 하루 전에 추가
주로 선물만 하고 출금 안 함 켜도 됨 예비로 1~2개 선물 거래에는 영향 없음
기업 계정 / 다인 협업 반드시 켜야 함 + 다중서명 엄격한 화이트리스트 승인 절차를 거쳐 주소 추가

마지막 시나리오는 특히 중요합니다. 기업 계정이나 여러 명이 공유하는 계정에서 화이트리스트는 컴플라이언스 감사의 최소 요건이며, 켜지 않으면 내부 통제가 없는 것이나 마찬가지입니다.

자주 묻는 질문

Q: 화이트리스트 쿨다운 중에 바이낸스가 "새 주소가 화이트리스트에 추가됨"이라고 메일을 보내나요? A: 보냅니다. 주소를 추가할 때마다 메일이 오고, 본문에는 피싱 방지 코드(설정했다면)와 24시간 카운트다운도 함께 적혀 있습니다. 본인이 추가하지 않았는데 이런 메일을 받았다면, 즉시 비밀번호 변경 + 주소 삭제 + 화이트리스트 끄기를 해야 합니다.

Q: 쿨다운 기간을 7일이나 30일로 늘릴 수 있나요? A: 안 됩니다. 바이낸스는 24시간으로 고정되어 있고 선택 옵션이 없습니다. 스스로 "7일 전에 미리 주소를 추가한다"는 규율을 지키는 방식으로 쿨다운을 늘리는 것은 가능합니다.

Q: 화이트리스트를 켜면 내부 이체(바이낸스 계정 간)도 제한받나요? A: 내부 이체(사이트 내 이체, UID로 보내는 이체)는 화이트리스트의 제약을 받지 않습니다. 화이트리스트는 온체인 출금에만 적용됩니다. 사이트 내 이체가 걱정된다면 별도로 [이체 안정 기간] 기능을 켜야 합니다.

Q: 화이트리스트 주소를 여러 코인이 공유하면 몇 개로 계산되나요? A: 여러 개로 계산됩니다. 예를 들어 같은 0x로 시작하는 ERC20 주소로 USDT, USDC, ETH를 받고 싶다면, 각각 따로 3건을 추가해야 하고 각 건은 독립적으로 쿨다운이 적용됩니다.

Q: OKX에서 바이낸스 주소로 출금할 때도 화이트리스트에 추가해야 하나요? A: 필요 없습니다. 화이트리스트는 "바이낸스에서 나가는" 방향만 제어하고 "들어오는" 방향은 제어하지 않습니다. 어떤 주소든 바이낸스로 입금할 수 있습니다.

Q: 휴대폰이나 기기를 바꿔서 로그인하면 화이트리스트를 다시 설정해야 하나요? A: 필요 없습니다. 화이트리스트와 주소록은 계정 단위 설정으로 기기와 무관합니다. 기기를 바꿔서 로그인해도 기존 설정이 그대로 유지됩니다.

Q: 화이트리스트 총 스위치를 끄면 기존에 추가한 주소는 주소록에 남아 있나요? A: 남아 있습니다. 주소록은 별개의 레이어로, 화이트리스트를 끄는 것은 "화이트리스트로만 제한"하는 기능을 멈추는 것일 뿐, 주소 기록 자체는 사라지지 않습니다. 화이트리스트를 다시 켜면 즉시 적용되며, 주소를 다시 추가하거나 쿨다운을 다시 거칠 필요가 없습니다.

Q: 화이트리스트와 API 출금은 어떤 관계가 있나요? A: API 출금도 기본적으로 화이트리스트를 따릅니다. API Key에 출금 권한을 부여했더라도 목적지 주소는 반드시 화이트리스트 안에 있어야 하며, 그렇지 않으면 API 호출이 -4007 오류를 반환합니다. 이는 이중 보호 장치입니다. 참고: 바이낸스 API Key는 어떻게 관리하나요? 최소 권한 설정과 정기 점검.

AI에 질문… Ctrl I