BabianLab
지금 시작

바이낸스 보안 페이지 메뉴, 항목별로 무엇인가요? 2FA·피싱 방지·화이트리스트 완전 대조

바이낸스 계정 보안 페이지에는 2FA 이중 인증, 피싱 방지 코드, 출금 주소 화이트리스트, 기기 관리, API 관리 등 십여 개의 기능이 있습니다. 이 글은 페이지 순서대로 각 보안 설정의 용도, 권장 구성, 흔한 실수를 항목별로 설명합니다.

게시일 2026-05-06 · 읽는 시간 15 분 · UI 매핑

바이낸스 보안 설정 페이지는 초보자가 가장 놓치기 쉬운 "계정 건강 검진표"입니다. 계정을 개설하면 최소 8가지 보안 설정을 하나하나 구성해야 하며, 그렇지 않으면 마치 방범문 없는 집과 같습니다. 이번에 바이낸스 공식 사이트에서 보안 페이지의 메뉴를 위에서 아래로 하나씩 설명하고, 설정했을 때와 하지 않았을 때의 차이를 명확하게 정리했습니다. 결론부터 말하면: 반드시 켜야 할 4가지는 2FA, 피싱 방지 코드, 출금 화이트리스트, 로그인 기기 관리이며, 선택 3가지는 API 관리, 로그인 비밀번호 변경, 비상 연락처이고, 가끔 쓰는 2가지는 계정 동결, 계정 탈퇴입니다.

보안 페이지는 어디에 있나

바이낸스 공식 앱을 여세요:

  1. 하단 맨 오른쪽 "계정" 아이콘
  2. 상단 계정 아래의 "보안" 아이콘(방패 모양)
  3. 보안 설정 메인 페이지로 진입

또는 "계정" 메뉴에서 "계정 및 보안"을 눌러도 들어갈 수 있습니다.

보안 메인 페이지의 전체 구조

보안 메인 페이지는 보통 중요도 순으로 위에서 아래로 배열되어 있습니다:

순서 항목 중요도
1 2FA 이중 인증 필수
2 피싱 방지 코드 필수
3 출금 주소 화이트리스트 필수
4 기기 관리 필수
5 로그인 비밀번호 필수 변경
6 자금 비밀번호 일부 사용자
7 API 관리 선택
8 비상 연락처 선택
9 계정 동결 비상용
10 계정 탈퇴 탈퇴용

각 항목에는 "켜짐" 또는 "꺼짐" 상태가 표시됩니다.

2FA 이중 인증

가장 중요한 보안 기능이며, 다른 무엇보다 우선입니다.

2FA란

2FA(Two-Factor Authentication)는 로그인이나 민감한 조작 시 "비밀번호 + 두 번째 인증 요소"가 필요한 방식입니다. 두 번째 요소로 흔히 쓰이는 것은:

  • Google Authenticator(시간 기반 일회용 비밀번호 TOTP)
  • SMS 인증 코드
  • 이메일 인증 코드
  • 하드웨어 키(YubiKey)

바이낸스는 위 4가지 모두 지원합니다.

권장 구성

Google Authenticator를 우선 사용하세요. 이유:

  • 오프라인 생성이라 네트워크에 의존하지 않음
  • SIM 카드 탈취 공격에 안전
  • 30초마다 바뀌므로 화면 캡처가 금방 무효화됨

차선책은 하드웨어 키(YubiKey)입니다. 보안 등급은 최고지만 일반 사용자에게는 비용과 진입 장벽이 높습니다.

SMS와 이메일은 백업용으로 사용하세요. SIM 카드 탈취는 실제 위협이므로 SMS를 유일한 2FA로 쓰지 마세요.

구체적인 Google Authenticator 설정 방법은 보안 설정 카테고리의 관련 노트를 참고하세요.

실측: 2FA를 켠 후의 경험

이번에 새로 테스트 계정을 만들어 Google Authenticator를 설정한 후:

조작 2FA 필요 여부
로그인 필요
출금 주소 수정 필요
온체인 출금 필요(건별)
이체 불필요
현물 주문 불필요
API 권한 수정 필요
2FA 끄기 필요(이메일 재확인도 필요)

2FA는 "자금 유출과 관련될 수 있는" 모든 조작에서 차단 역할을 한다는 걸 알 수 있습니다. 일상적인 주문에는 영향을 주지 않습니다.

피싱 방지 코드(Anti-Phishing Code)

피싱 방지 코드는 바이낸스만의 독자적인 피싱 대응 메커니즘입니다. 원리는 단순하지만 효과적입니다.

피싱 방지 코드란

4~20자의 문자열을 설정하면(예: BabianLab2026), 바이낸스가 보내는 모든 공식 이메일과 문자에 이 문자열이 함께 표시됩니다.

만약 "바이낸스"라는 이메일을 받았는데 이 문자열이 없다면, 그건 피싱 이메일입니다.

설정 절차

  1. 보안 페이지 → 피싱 방지 코드 → 활성화
  2. 4~20자 입력(영문·숫자 혼합 권장, 단 비밀번호 관련 정보는 포함하지 말 것)
  3. SMS + 이메일 + 2FA 3중 인증
  4. 활성화 완료

활성화 후에는 모든 바이낸스 이메일 제목이나 본문에 이 문자열이 표시됩니다.

실측: 피싱 이메일이 가려진 사례

일부러 제3자 이메일 서비스로 "바이낸스 계정 이상" 이메일을 위조해 테스트 메일함에 보냈습니다. 이 이메일은 매우 정교하게 만들어졌습니다 — 로고, 폰트, 문구까지 진짜 같았지만, 피싱 방지 코드가 없었습니다. 한눈에 가짜임을 알 수 있었습니다.

피싱 방지 코드를 켜지 않으면, 초보자는 십중팔구 피싱 링크를 클릭해 아이디와 비밀번호를 입력하고 도난당할 수 있습니다.

출금 주소 화이트리스트(Withdrawal Address Whitelist)

초보자가 가장 과소평가하는 기능입니다.

화이트리스트란

화이트리스트를 켜면, 사전에 등록한 주소로만 출금이 가능해집니다. 다른 낯선 주소로는 출금을 시작할 수 없습니다.

이 기능이 왜 중요한가

당신의 비밀번호 + 2FA가 모두 공격자 손에 넘어갔다고 가정해 봅시다(크리덴셜 스터핑 + SIM 탈취). 공격자가 코인을 훔치려면, 먼저 새 주소를 추가해야 하는데, 새 주소 추가에는 24시간 대기(바이낸스의 보안 지연)가 필요하며 동시에 당신에게 이메일 알림이 발송됩니다. 이것이 당신에게 차단할 시간을 벌어줍니다.

화이트리스트를 켜지 않았다면, 공격자는 2FA를 확보한 뒤 몇 분 안에 코인을 옮길 수 있고 거의 되찾을 수 없습니다.

설정 절차

  1. 보안 페이지 → 출금 화이트리스트 → 활성화
  2. 자주 쓰는 주소 추가(본인의 하드웨어 지갑, Trust Wallet 등)
  3. 추가 시 2FA 인증 필요
  4. 추가 후 24시간이 지나야 해당 주소를 사용할 수 있음

실측: 화이트리스트의 지연

새 주소를 추가하자 "쿨다운 24시간"이 표시되었습니다. 이 24시간 동안은 해당 주소로 출금할 수 없습니다. 24시간 후 상태가 "사용 가능"으로 바뀌면 출금을 시작할 수 있습니다.

이 24시간의 쿨다운이 핵심 방어선입니다. 낯선 주소가 추가된 걸 발견하면 즉시 삭제하면 됩니다.

기기 관리(Device Management)

당신의 계정에 로그인한 적 있는 모든 기기를 표시합니다.

기기 목록에 표시되는 내용

필드 내용
기기명 iPhone 15 Pro / MacBook Pro 등
브라우저 Chrome / Safari / 바이낸스 App
IP 주소 로그인 IP
지리적 위치 IP로부터 추정된 위치
마지막 로그인 시간 가장 최근 활동

조작

각 기기 옆에는 "제거" 버튼이 있습니다. 낯선 기기를 발견했다면:

  1. 즉시 해당 기기를 "제거"(강제 로그아웃)
  2. 로그인 비밀번호 변경
  3. 2FA 변경(기존 키가 유출됐을 수 있음)
  4. 최근 출금 및 거래 내역 확인

실측: 타지역 로그인 경고

새 기기로 테스트 계정에 로그인해 봤습니다. 원래 계정에는 즉시 다음이 왔습니다:

  • 이메일 알림(피싱 방지 코드 포함)
  • 문자 알림
  • App 푸시(이전에 로그인한 적 있는 경우)

그리고 "이메일 인증 코드 + 2FA" 이중 인증을 거쳐야만 로그인이 완료됩니다. 이것이 바로 2FA와 기기 관리의 시너지 효과입니다.

로그인 비밀번호(Login Password)

정기적으로 변경하는 좋은 습관입니다.

권장 전략

  • 최소 12자 이상
  • 영문 + 숫자 + 특수문자 혼합
  • 다른 사이트와 중복 사용 금지
  • 3~6개월마다 변경

변경 절차

  1. 보안 페이지 → 로그인 비밀번호 → 변경
  2. 기존 비밀번호 입력
  3. 새 비밀번호 입력(2회)
  4. 이메일 + 2FA 인증
  5. 변경 완료 후 모든 기기는 재로그인 필요

주의: 비밀번호 변경 후 24시간 동안 출금 제한이 걸립니다(공격자가 비밀번호를 바꾼 뒤 즉시 자산을 옮기는 것을 방지)。

자금 비밀번호(Withdrawal Password)

구버전 바이낸스에서 쓰던 개념입니다. 신버전 바이낸스는 이미 2FA로 자금 비밀번호 기능을 대체했습니다. 계정에 이 옵션이 있다면 유지해도 되고 꺼도 되며, 취향에 따라 선택하면 됩니다.

API 관리(API Management)

퀀트 트레이딩을 하거나 제3자 도구(예: TradingView 자동매매)를 쓴다면 API가 필요합니다.

API 권한 등급

권한 의미
읽기 계정 데이터 조회만 가능
현물 거래 현물 주문 가능
선물 거래 선물 주문 가능
출금 출금 시작 가능

중대 경고:API에는 절대 출금 권한을 부여하지 마세요. 대부분의 퀀트 전략은 "읽기 + 거래"만 있으면 충분하며 출금이 필요 없습니다. 출금 권한이 켜진 API 키가 유출되면 자산이 몇 분 안에 모두 털릴 수 있습니다.

실측: API 생성 절차

  1. 보안 페이지 → API 관리 → API 생성
  2. 이름 지정(예: "TradingView Bot")
  3. 2FA 인증 완료
  4. API Key와 Secret Key 생성(Secret은 한 번만 표시됨!)
  5. 기본 권한은 "읽기"만 있으며, "현물 거래"는 수동으로 체크해야 함
  6. IP 제한(강력 권장)—— 특정 IP만 이 API를 호출하도록 허용

API를 설정한 후에는 Secret Key를 잘 보관하세요. 키가 유출되면 즉시 삭제하고 재발급해야 합니다.

비상 연락처(Emergency Contact)

새로운 기능으로, 일부 사용자에게만 보입니다. 비상 연락 이메일을 설정해두면, 계정이 동결되거나 오랫동안 로그인하지 않을 때 바이낸스가 이 이메일로 연락할 수 있습니다.

일반 초보자는 잘 쓰지 않지만, 자산이 많은 계정은 설정을 권장합니다.

계정 동결(Account Freeze)

계정이 해킹당했다고 의심되면 긴급하게 계정을 동결할 수 있습니다.

동결 후 상태

  • 로그인 불가
  • 거래 불가
  • 출금 불가
  • 기존 미체결 주문은 유지되지만 취소 불가
  • 자산은 유지됨

동결 기간은 최소 24시간이며, 그 동안에는 어떤 조작으로도 복구할 수 없습니다. 24시간 후 해제를 신청할 수 있으며, 고객센터의 신원 확인이 필요합니다.

긴급 동결 경로

바이낸스 로그인 페이지에는 "긴급 계정 동결" 버튼이 있습니다(이메일 + 2FA 인증 필요)。계정에 접속할 수 없다면 고객센터에 연락해 동결을 요청할 수도 있습니다. 구체적인 고객센터 경로는 고객지원 이의신청 카테고리를 참고하세요.

계정 탈퇴(Close Account)

더 이상 바이낸스를 쓰지 않는다면 탈퇴할 수 있습니다.

탈퇴 전 전제조건

  • 모든 코인 잔액이 0이어야 함
  • 미완료 주문이 없어야 함
  • 만기 전 Earn 상품이 없어야 함
  • 처리 중인 출금이 없어야 함

탈퇴 절차

  1. 보안 페이지 → 계정 탈퇴
  2. 잔여 자산이 없음을 확인
  3. 탈퇴 사유 입력
  4. 이메일 + 2FA 인증
  5. 7일간의 유예 기간 대기
  6. 7일 후 정식 탈퇴

7일 이내에 로그인하면 탈퇴가 취소됩니다.

탈퇴 후 복구 가능한가

불가능합니다. 탈퇴 후 계정 데이터는 해당 지역 법규에 따라 일정 기간 보관되지만(주로 컴플라이언스 감사용), 사용자는 더 이상 로그인하거나 복구할 수 없습니다.

권장하는 보안 설정 조합

계정 개설 후 초보자는 다음과 같이 설정하는 것이 좋습니다:

항목 권장
2FA Google Authenticator + SMS 백업
피싱 방지 코드 활성화(4~12자 혼합 문자)
출금 화이트리스트 활성화, 자주 쓰는 주소 등록
기기 관리 정기적으로 점검
로그인 비밀번호 12자 이상, 정기적으로 갱신
API 관리 필요할 때만 켜고, 출금 권한은 비활성화
비상 연락처 자산이 많을 때 활성화

새 계정 개설 후 첫 주 안에 위 설정을 마치면, 계정 보안 등급이 대부분의 공격에 충분히 대응할 수 있습니다. 구체적인 2FA 설정 실습은 보안 설정 카테고리의 관련 노트를 참고하세요.

흔한 실수 몇 가지

실수 1: 2FA 백업 코드를 잃어버림

Google Authenticator를 활성화할 때 바이낸스는 백업 코드(recovery codes) 목록을 보여줍니다. 이 코드는 반드시 저장해야 합니다 — 휴대폰을 잃어버리거나 인증 앱을 삭제하면 백업 코드로만 2FA를 복구할 수 있습니다.

많은 초보자가 안내 화면을 저장하지 않고 그냥 닫아버립니다. 그 결과 휴대폰을 잃어버리면 계정을 찾을 수 없게 되고, 길고 복잡한 고객센터 신원 확인 절차를 거쳐야 합니다.

실수 2: 화이트리스트에 잘못된 주소 추가

화이트리스트에 주소를 추가할 때 한 글자를 잘못 입력했는데, 24시간이 지나서야 틀렸다는 걸 발견합니다. 지우고 다시 추가하려면 또 24시간을 기다려야 합니다. 추가할 때는 반복해서 대조하고 직접 입력하지 말고 복사·붙여넣기를 사용하는 것을 권장합니다.

실수 3: API 키를 GitHub에 업로드

많은 초보자가 퀀트 코드를 작성할 때 API 키를 소스 코드에 직접 적어두고 공개 GitHub 저장소에 올립니다. 크롤러가 몇 분 안에 스캔해 계정이 털립니다. 키는 항상 환경 변수나 .env 파일에 넣고 .gitignore에 포함시키세요.

실수 4: 출금 권한이 켜진 API

API는 기본적으로 출금이 꺼져 있습니다. 하지만 "귀찮다"는 이유로 출금 권한을 체크하는 사람이 있습니다. 이건 공격자에게 돈을 갖다 바치는 것과 같습니다. 어떤 퀀트 전략도 출금 API가 필요하지 않으며, 출금은 수동으로 해야 합니다.

FAQ

Q:피싱 방지 코드를 잊어버리면 재설정할 수 있나요? A:가능합니다. 보안 페이지에서 피싱 방지 코드 설정으로 들어가면 현재 설정된 코드가 표시됩니다(일부 버전은 앞뒤 몇 글자만 표시)。변경하려면 2FA + 이메일 인증이 필요합니다.

Q:화이트리스트에 새 주소를 추가하면 반드시 24시간을 기다려야 하나요? A:맞습니다. 이는 바이낸스의 보안 메커니즘으로, 전 세계 사용자에게 동일하게 적용되며 건너뛸 수 없습니다. 일부 VIP 등급은 특별한 구성이 있지만, 일반 사용자는 모두 기다려야 합니다.

Q:2FA를 여러 개 동시에 켤 수 있나요? A:바이낸스의 주 2FA는 하나만 선택할 수 있습니다(Authenticator / SMS / 하드웨어 키 중 택일)。하지만 "이메일 2차 인증"을 추가 보험으로 동시에 켤 수 있습니다.

Q:로그인 비밀번호를 잊어버리면 어떻게 하나요? A:로그인 페이지의 "비밀번호 찾기" → 이메일 재설정 링크 → 새 비밀번호 설정. 이메일까지 잊었다면 고객센터의 신원 확인 절차를 거쳐야 합니다(KYC 정보로 신원 확인)。

Q:API 키를 회수할 수 있나요? A:가능합니다. API 관리 페이지에서 각 API마다 "삭제" 버튼이 있습니다. 삭제하면 키가 즉시 무효화되며, 실행 중이던 프로그램은 인증 실패로 중단됩니다.

Q:화이트리스트 주소를 삭제할 수 있나요? A:즉시 삭제 가능하며, 삭제에는 대기 시간이 필요 없습니다. 다만 같은 주소를 다시 추가할 때는 여전히 24시간을 기다려야 합니다.

Q:휴대폰을 도난당해 2FA를 못 쓰면 어떻게 하나요? A:다음 순서로 처리하세요:

  1. 백업 코드로 로그인(있다면)
  2. 즉시 기존 2FA를 끄고 새 기기로 재설정
  3. 로그인 비밀번호 변경
  4. 최근 로그인 기록과 출금 기록 확인 백업 코드까지 잃어버렸다면 고객센터의 신원 확인 절차를 거칠 수밖에 없습니다.

Q:기기 관리에서 IP를 볼 수 있나요? A:일부 IP(보통 앞부분 몇 자리가 마스킹되어 표시)와 지리적 위치(IP 기반 추정)를 볼 수 있습니다. 낯선 지역에서의 로그인을 발견하면 즉시 대응하세요.

Q:API 호출 빈도에 제한이 있나요? A:있습니다. 각 API 키마다 독립적인 빈도 제한이 있습니다(예: 분당 1200회 요청)。초과하면 일시적으로 차단됩니다. 전문 사용자는 한도 상향을 신청할 수 있습니다.

AI에 질문… Ctrl I