BabianLab
지금 시작

바이낸스에서 하드웨어 키 YubiKey 쓸 수 있나요? 바인딩과 로그인 흐름

바이낸스는 YubiKey 같은 FIDO2 / WebAuthn 표준의 하드웨어 보안 키를 2FA로 지원합니다. 바인딩 후 로그인할 때 YubiKey를 USB에 꽂거나 NFC로 터치하면 인증이 끝나며, Google Authenticator보다 보안 등급이 높습니다. 이번 글은 YubiKey 5C NFC를 바인딩한 실측 과정을 기록합니다.

게시일 2026-05-05 · 읽는 시간 15 분 · 보안 설정

바이낸스는 하드웨어 보안 키(Security Key)를 2FA 방식으로 지원하며, 대표적인 YubiKey, Google Titan, SoloKey 모두 사용 가능합니다. 바이낸스 공식 사이트에 로그인해서 [보안] → [2차 인증] → [보안 키]로 들어가면 바인딩할 수 있습니다. 이번에 YubiKey 5C NFC로 실측했는데, 꽂는 순간부터 바인딩 완료까지 총 1분 38초 걸렸고, 로그인할 때는 USB에 꽂고 금속 링을 1초만 터치하면 끝나서 휴대폰을 꺼내 6자리 코드를 보는 것보다 훨씬 간편합니다.

가장 중요한 특징은 하드웨어 키의 개인 키가 물리 기기 밖으로 절대 나가지 않는다는 점입니다. 컴퓨터 전체가 트로이목마에 감염되더라도 공격자는 YubiKey 안의 개인 키를 가져갈 수 없고, 반드시 YubiKey를 물리적으로 손에 넣어야만 사용할 수 있습니다. 현재 2FA 방식 중 보안 등급이 가장 높은 방법입니다.

YubiKey와 다른 2FA 방식 비교

아래 표는 흔히 쓰는 2FA 방식들을 비교한 것입니다.

방식 보안 등급 피싱 방지 기기 비용 편의성
문자 인증코드 낮음 거의 없음 0 중(문자 오기를 기다려야 함)
이메일 인증코드 낮음 거의 없음 0
Google Authenticator 중간 약함(피싱당할 수 있음) 0 좋음
Authy(클라우드 동기화) 중간 약함 0 좋음
Microsoft Authenticator 중간 약함 0 좋음
YubiKey(USB) 높음 강함(도메인 바인딩) 20만~50만 원 매우 좋음(1초 터치)
YubiKey(NFC) 높음 강함 25만~60만 원 매우 좋음(휴대폰 접촉)
다중서명 지갑 + YubiKey 매우 높음 매우 강함 50만 원 이상

YubiKey의 "피싱 방지"가 가장 결정적인 차이입니다. Authenticator의 6자리 코드는 사용자가 직접 웹사이트에 입력하는 방식이라, 피싱 사이트가 코드를 입력받아 그대로 진짜 바이낸스에 전달하면 공격이 성공합니다. YubiKey는 WebAuthn 프로토콜을 사용하며 키와 도메인이 바인딩됩니다. binance.com용으로 등록한 키는 binance.com에서만 작동하고, 피싱 도메인 b1nance.com에서 YubiKey를 터치해도 인증이 통과되지 않습니다. 프로토콜 단에서 피싱을 원천 차단하는 구조입니다.

YubiKey 고르는 법

YubiKey 5 시리즈의 모델은 다음과 같습니다.

모델 인터페이스 NFC 가격 추천 사용처
YubiKey 5 NFC USB-A 있음 약 3만5천 원 구형 Mac / Windows 노트북
YubiKey 5C USB-C 없음 약 3만8천 원 컴퓨터 전용
YubiKey 5C NFC USB-C 있음 약 4만8천 원 컴퓨터 + 휴대폰 둘 다 사용, 추천
YubiKey 5Ci Lightning + USB-C 있음 약 6만 원 구형 iPhone(Lightning)
YubiKey 5 Nano USB-A 초소형 없음 약 3만8천 원 데스크탑에 상시 꽂아두는 용도

NFC 버전을 강력히 추천합니다. 바이낸스 앱은 휴대폰에서 로그인할 때 NFC로만 YubiKey를 인증할 수 있기 때문에, NFC가 없는 키는 앱에서 사용할 수 없습니다.

2개 이상 구매하는 것을 강력히 추천합니다. 하나는 일상용, 하나는 금고나 집의 다른 장소에 백업용으로 보관하세요. 1개만 사면 분실하거나 고장 났을 때 계정을 찾는 복구 절차를 거쳐야 합니다(참고: 바이낸스 2FA를 분실하면? 계정 복구 절차 실측).

바이낸스 계정은 최대 5개의 YubiKey를 동시에 바인딩할 수 있어서, 일상용 1개 + 백업 1개 + 가족용 1개(가정용 백업) + 회사 금고용 1개로 구성할 수 있습니다.

1단계: 먼저 Authenticator 2FA가 바인딩되어 있는지 확인

바이낸스에서 YubiKey는 추가 2FA 방식으로 등록되는 것이지 유일한 2FA로 쓸 수 없습니다. 계정에 이미 Google Authenticator나 그와 비슷한 TOTP가 바인딩되어 있어야 YubiKey를 추가로 바인딩할 수 있습니다.

아직 TOTP를 바인딩하지 않았다면 먼저 바인딩하세요(참고: [security-2fa-google-authenticator-setup] 기존 글). TOTP를 바인딩한 뒤 YubiKey를 바인딩하면, YubiKey는 추가 "보안 키" 옵션이 됩니다.

YubiKey를 바인딩한 뒤 로그인할 때는 [Authenticator 사용]과 [보안 키 사용] 두 개의 2FA 옵션이 나타나며 둘 중 하나를 선택할 수 있습니다. 다만 민감한 작업(예: 2FA 초기화, 이메일 변경, 출금)은 YubiKey를 우선적으로 요구합니다. 보안 등급이 더 높기 때문입니다.

2단계: 보안 키 바인딩 페이지 진입

바이낸스 공식 앱 또는 웹 버전을 엽니다(첫 바인딩은 웹 버전이 더 안정적이므로 추천). [계정] → [보안] → [2차 인증] → [보안 키](영문 UI에서는 Security Key 또는 Hardware Key)를 찾습니다.

[활성화]를 누르고 → 로그인 비밀번호 입력 → 6자리 Authenticator 코드 입력 → 이메일 인증코드 입력을 완료해야 다음 단계로 넘어갈 수 있습니다. 고민감도 설정의 표준 절차입니다.

3단계: YubiKey를 꽂고 터치하기

등록 페이지로 들어가면 브라우저가 "The website wants to verify a security key"라는 WebAuthn 알림을 띄웁니다. 이 단계에서는:

  1. YubiKey를 컴퓨터의 USB 포트에 꽂습니다(USB-A 또는 USB-C, 키 모델에 따라 다름)
  2. YubiKey의 금색 링이 초록빛으로 깜빡이며 터치를 기다립니다
  3. 손가락으로 금색 링을 1초간 터치합니다
  4. 브라우저가 "Set a PIN for this key"(처음 사용하는 경우)를 띄우거나, 이전에 PIN을 설정했다면 바로 넘어갑니다
  5. PIN을 설정합니다(4~8자리 숫자, 설정을 강력히 권장)
  6. 다시 한번 터치해서 확인합니다
  7. 브라우저가 생성된 공개 키를 바이낸스 서버로 업로드합니다

이 PIN은 YubiKey 기기 자체의 PIN이지, 바이낸스 계정 PIN이 아닙니다. 설정하면 이후 이 YubiKey를 사용할 때마다 PIN 입력이 먼저 필요합니다. PIN을 8회 연속 틀리면 YubiKey가 잠기고 초기화가 필요합니다(초기화하면 모든 바인딩이 무효화됩니다).

4단계: 이 키에 이름 붙이기

등록이 끝나면 바이낸스가 이 YubiKey의 이름을 지어달라고 요청합니다. 예: 업무노트북-노란색-1, 백업-금고-2. 다음 요소를 담아 이름을 짓는 것을 추천합니다.

  • 색상 / 식별 표시(동일 모델을 여러 개 가진 경우)
  • 물리적 위치 / 용도
  • 번호

이번에 저희는 2개를 바인딩했고, 일상용-노란색-NFC백업용-검정색-NFC로 이름 붙였습니다. 색상을 이름에 넣은 이유는 YubiKey 5 시리즈가 색상별로 여러 버전이 있어서 구분하기 편하기 때문입니다.

이름 입력 후 제출하면 바이낸스가 [Security key registered] 확인 메일을 보내며, 본문에는 피싱 방지 코드가 포함됩니다(참고: 바이낸스 피싱 방지 코드는 어떻게 설정하나요? 진짜 메일과 가짜 메일 구분법).

5단계: 로그인 흐름 실측

바인딩이 끝나면 바로 테스트합니다. 로그아웃 → 다시 로그인 → 계정 비밀번호 입력 → 2FA 옵션 페이지로 들어가면 다음이 보입니다.

  • [Use Authenticator](6자리 코드 입력)
  • [Use Security Key](YubiKey 삽입 후 터치)

[Use Security Key]를 선택하면 → 브라우저가 "Insert your security key"를 띄우고 → YubiKey를 꽂고 → PIN을 입력하고 → 금색 링을 터치하면 → 1초 만에 통과합니다.

비밀번호 입력 완료부터 계정 진입까지 전체 로그인 시간은 3초였습니다. 휴대폰을 꺼내 잠금을 풀고 Authenticator를 찾아 코드를 보고 입력하는 것보다 훨씬 빠릅니다.

휴대폰에서 NFC로 터치하기

휴대폰에서의 실측은 조금 더 복잡합니다. iPhone 15로 테스트했습니다.

  1. 바이낸스 앱을 열고 계정 비밀번호 입력
  2. 2FA 페이지에서 [Use Security Key] 선택
  3. 앱이 "키를 휴대폰 상단에 가까이 대세요"라고 안내
  4. YubiKey 5C NFC의 금색 링을 휴대폰 뒷면 상단에 맞춥니다(iPhone의 NFC 안테나 위치)
  5. 1~2초 후 진동 / 알림음이 울리며 인증 완료
  6. 계정 진입

Android도 대체로 비슷하지만, NFC 안테나 위치는 기종마다 다릅니다(보통 뒷면 중상단).

NFC 인증은 USB 인증보다 약간 느립니다(위치를 찾아야 하므로). 하지만 케이블 연결이 전혀 필요 없이 휴대폰만 대면 끝난다는 장점이 있습니다.

운영체제별 호환성

운영체제 USB 인터페이스 NFC WebAuthn 지원 비고
macOS 12+ 완벽 iPhone NFC 완벽 주요 브라우저 전부 문제가 거의 없음
Windows 11 완벽 노트북 NFC는 하드웨어에 따라 다름 Edge/Chrome/Firefox 구버전 Windows는 Yubico Manager 설치 필요
iOS 16+ Lightning은 5Ci, USB-C는 5C NFC 완벽 Safari/Chrome 차이 있음 앱 내에서는 NFC 필수, 브라우저는 Lightning/USB-C 가능
Android 10+ USB-C NFC 완벽 주요 브라우저 앱은 NFC, 브라우저는 USB
iPad(USB-C 모델) USB-C 완벽 NFC 일부 지원 Safari iPad Pro M2 이후 호환성이 더 좋음

컴퓨터에서만 바이낸스를 사용한다면 USB-C 버전으로 충분합니다. 휴대폰도 사용해야 한다면 NFC 버전을 반드시 선택해야 합니다.

백업과 분실 대응

YubiKey를 분실하거나 고장 나도 계정에 등록된 백업 키가 있으면 정상적으로 로그인할 수 있습니다. 만약 두 개 다 분실했다면:

  1. 로그인 페이지에서 [Use Authenticator] 선택(Authenticator를 예비로 바인딩해두었다면)
  2. Authenticator 6자리 코드로 로그인
  3. [보안 키]로 들어가 분실한 키를 삭제하고 새 키를 추가

Authenticator도 바인딩하지 않았거나 함께 분실했다면 2FA 복구 절차(24시간 안전 대기 기간)를 거쳐야 합니다. 이것이 바로 YubiKey가 "유일한 2FA"가 아니라 "추가 2FA"인 이유이며, Authenticator를 fallback으로 남겨두는 것이 좋습니다.

분실 방지 전략:

  • 항상 2개 이상 구매하고 나눠서 보관(집 + 사무실 / 서로 다른 서랍)
  • PIN은 비밀번호 관리자에 기록(YubiKey에 붙인 메모지에 적지 말 것)
  • 새 키를 바인딩한 즉시 테스트([기기 로그아웃]으로 강제 로그아웃 → 재로그인 → 각 키를 모두 한 번씩 테스트)
  • 6개월마다 한 번씩 "분실 훈련" 실시. 키 하나가 없어졌다고 가정하고 다른 키로 로그인 + 분실한 키 삭제 + 새 키 추가를 연습하면 실제 상황에서 대응이 빨라집니다

바이낸스에서 YubiKey의 제약 사항

작업 YubiKey 필요 여부 비고
로그인 YubiKey 또는 Authenticator 중 택1 둘 다 가능
현물 주문 대체로 2FA 불필요 기본 인증 면제
선물 주문 대체로 2FA 불필요 기본 인증 면제
온체인 출금 필요(2FA 중 하나 필수) YubiKey가 통과를 빠르게 함
C2C 거래 필요 YubiKey가 문자보다 빠름
비밀번호 변경 필요 YubiKey 우선
이메일 변경 필요 + 24시간 잠금 YubiKey 필수
2FA 초기화 필요 + 24시간 안전 기간 [2FA 복구] 절차 참고
API Key 생성 필요 YubiKey 사용 가능
화이트리스트 주소 추가 필요 + 24시간 쿨다운 YubiKey 사용 가능

바이낸스의 고민감도 작업(보안 설정 초기화, 출금, API 관리)은 모두 Authenticator 대신 YubiKey로 대체할 수 있습니다.

자주 묻는 질문

Q: YubiKey 5C NFC는 iPhone에서 사용할 수 있나요? A: 사용 가능합니다, NFC 터치로 인증합니다. iPhone에 USB-C가 도입되기 전에는 5Ci(Lightning + USB-C 듀얼 헤드)를 써야 했지만, iPhone 15 이후로는 USB-C 직결이나 NFC 둘 다 가능합니다.

Q: 정품 YubiKey는 어디서 살 수 있나요? A: 공식 온라인 스토어나 공식 리셀러에서 Yubico 정품을 구매할 수 있습니다. 가격은 해외 직구보다 조금 비싸지만 정품이 보장됩니다. 저가의 "잡브랜드 FIDO2 키"도 작동은 하지만 보안 품질이 들쭉날쭉해서 주 계정에는 추천하지 않습니다.

Q: YubiKey 하나로 몇 개 계정까지 사용할 수 있나요? A: 한 개의 YubiKey는 거의 제한 없이(수백 개 사이트 등록 가능) 사용할 수 있습니다. 바이낸스, Google, GitHub, 1Password, AWS 등을 같은 키 하나로 쓸 수 있습니다.

Q: YubiKey 내부 펌웨어에 취약점이 있으면 어떻게 하나요? A: YubiKey 5 시리즈의 펌웨어는 업그레이드가 불가능합니다(Yubico의 보안 설계: 펌웨어를 쓰기 불가능하게 만들어 악의적 업데이트를 막음). 취약점이 발견되면 하드웨어 교체가 필요한데, Yubico 역사상 2024년 EUCLEAK 취약점 사례 때만 교체가 필요했고, 일반 사용자는 거의 해당되지 않습니다.

Q: YubiKey 대신 Passkey를 쓸 수 있나요? A: 바이낸스는 현재 주로 FIDO2 보안 키(YubiKey 같은 하드웨어 기기)를 지원하며, Passkey(기기에 바인딩된 소프트웨어 FIDO2)는 아직 점차 확대되는 단계입니다. Passkey만 쓰고 싶다면 iCloud 키체인이나 1Password 내장 Passkey를 시도해볼 수 있지만, 하드웨어 키만큼 안전하지는 않습니다.

Q: YubiKey를 쓰면 피싱 방지 코드는 필요 없나요? A: 여전히 필요합니다. YubiKey는 "키 탈취"를 막고, 피싱 방지 코드는 "메일 위조"를 막습니다. 두 가지는 서로 다른 공격 표면을 막는 것이므로 함께 켜두어야 합니다.

Q: 국내에서 YubiKey로 바이낸스에 로그인할 때 특별한 함정이 있나요? A: 네트워크 측면에서는 특별한 함정이 없습니다. YubiKey는 WebAuthn 프로토콜로 브라우저와 로컬 USB/NFC 간 통신을 하며 클라우드 서비스에 의존하지 않습니다. 다만 일부 VPN과 브라우저 조합에서는 WebAuthn 팝업이 오작동할 수 있으니, 그런 경우 브라우저를 바꿔보세요(Chrome/Edge 호환성이 가장 좋습니다).

Q: YubiKey를 터치했는데 반응이 없으면 어떻게 하나요? A: 흔한 원인은 1) USB 포트 접촉 불량, 다른 포트로 시도 2) 터치 시간 부족(1초 이상 눌러야 함) 3) 터치 위치가 틀림(플라스틱 외곽이 아니라 금색 링을 터치) 4) 키가 잠겨 있어 PIN 해제가 필요 5) 브라우저가 WebAuthn을 활성화하지 않음(드문 경우, 브라우저 재시작)입니다.

Q: YubiKey의 PIN을 잊어버렸으면 어떻게 하나요? A: 8회 연속 틀리면 잠깁니다. 잠기면 Yubico Manager 도구로 키 전체를 초기화해야 하며(초기화하면 모든 등록 정보가 사라짐), 그 후 바이낸스에 다시 바인딩해야 합니다. 백업 키가 있다면 큰 영향이 없지만, 하나뿐이라면 번거로워지고 최악의 경우 2FA 복구 절차를 밟아야 합니다.

AI에 질문… Ctrl I