홍콩 암호화폐 거래소, 기존 OTP 인증 대체 추진…보안 기준은 어떻게 달라질까?

최근 암호화폐 시장에서 가장 큰 보안 위협으로 꼽히는 것은 가격 변동보다 계정 탈취와 피싱 공격입니다. 특히 문자(SMS)나 이메일을 이용한 일회용 비밀번호(OTP)는 오랫동안 널리 사용되어 왔지만, 피싱 기법이 정교해지면서 한계가 있다는 지적도 이어지고 있습니다. 이러한 상황에서 홍콩 금융당국이 허가받은 가상자산 거래 플랫폼(VATP)과 온라인 금융 플랫폼에 기존 OTP 중심 인증 방식에서 보다 강력한 인증 체계로 전환할 것을 요구하면서 업계의 관심이 집중되고 있습니다. 이번 글에서는 홍콩의 보안 정책 변화와 그 배경, 그리고 암호화폐 투자자가 알아두어야 할 점을 살펴보겠습니다.


📌 핵심 요약

  • 홍콩 금융당국은 기존 OTP 중심 인증 방식보다 강력한 인증 체계 도입을 요구했습니다.
  • 피싱 공격과 계정 탈취 증가가 정책 변화의 주요 배경으로 꼽힙니다.
  • 하드웨어 보안 키와 기기 기반 인증 등 새로운 인증 기술이 주목받고 있습니다.
  • 거래소뿐 아니라 개인 투자자의 보안 습관도 더욱 중요해지고 있습니다.

홍콩 금융당국이 인증 방식 변경을 요구한 이유

홍콩 증권선물위원회(SFC)는 허가받은 가상자산 거래 플랫폼(VATP)과 온라인 브로커를 대상으로 기존 SMS·이메일 등 OTP 기반 인증 방식의 한계를 보완할 수 있는 보다 강력한 인증 체계 도입을 요구했습니다.

기존 OTP는 로그인 시 추가 인증을 제공하는 중요한 보안 수단이지만, 사용자가 피싱 사이트에 인증번호를 직접 입력하는 경우 공격자가 이를 실시간으로 악용할 가능성이 있다는 점이 문제로 지적되고 있습니다.

최근에는 기술적인 해킹보다 사용자를 속이는 사회공학(Social Engineering) 방식의 공격이 증가하면서 인증 방식 전반을 개선해야 한다는 필요성이 커지고 있습니다.


기존 OTP 방식의 한계

OTP는 비밀번호만 사용하는 것보다 보안 수준을 높이는 데 도움이 되는 기술입니다.

다만 다음과 같은 공격에는 취약할 수 있습니다.

피싱 사이트

공격자가 실제 거래소와 유사한 사이트를 만들어 로그인 정보와 OTP를 동시에 입력하도록 유도하는 방식입니다.

SIM 스와핑

휴대전화 번호를 탈취해 문자 인증번호를 가로채는 공격입니다.

실시간 중계 공격

공격자가 사용자가 입력한 OTP를 즉시 실제 서비스에 사용하는 방식으로 인증 절차를 우회하려는 시도도 보고되고 있습니다.

이러한 이유로 금융권에서는 OTP 외에 추가적인 보안 기술을 도입하려는 움직임이 확대되고 있습니다.


새로운 인증 방식은 어떻게 달라질까?

홍콩 금융당국은 보다 안전한 인증 체계 도입을 권장하고 있습니다.

대표적인 예시는 다음과 같습니다.

등록 기기 인증

사전에 등록된 스마트폰이나 컴퓨터에서만 로그인이 가능하도록 제한하는 방식입니다.

하드웨어 보안 키

USB 형태의 보안 키를 이용해 본인 여부를 확인하는 방식으로, 피싱 공격에 대한 대응력이 높은 인증 방식 중 하나로 평가됩니다.

암호키(Passkey) 기반 인증

기기에 저장된 암호화 정보를 활용하는 인증 방식으로, 최근 글로벌 IT 기업과 금융권에서도 도입이 확대되는 추세입니다.


거래소가 강화해야 할 보안 조치

홍콩 금융당국은 인증 방식뿐 아니라 거래소 운영 전반의 보안 강화도 강조했습니다.

대표적으로 다음과 같은 사항이 요구됩니다.

이상 로그인 탐지

  • 새로운 기기 접속
  • 해외 IP 로그인
  • 평소와 다른 접속 패턴

등을 자동으로 감지하는 시스템을 운영하는 것입니다.

주요 계정 활동 알림

다음과 같은 상황에서는 사용자에게 즉시 알림을 제공하도록 권장됩니다.

  • 로그인
  • 출금 요청
  • 보안 설정 변경
  • 계정 복구 시도

운영 책임 강화

거래소 경영진이 고객 자산 보호를 위한 적절한 보안 체계를 구축하고 지속적으로 관리해야 한다는 점도 강조되고 있습니다.


이번 조치가 글로벌 암호화폐 시장에 미치는 영향

홍콩은 디지털 자산 산업 육성에 적극적인 금융 허브 가운데 하나입니다.

이 때문에 이번 정책 변화는 다른 국가의 거래소와 금융기관에도 참고 사례가 될 가능성이 있습니다.

최근 미국과 유럽에서도 패스키(Passkey), FIDO 기반 인증, 하드웨어 보안 키 등 피싱에 강한 인증 기술 도입이 확대되는 흐름이 나타나고 있습니다.

앞으로 암호화폐 거래소 역시 수수료나 거래 기능뿐 아니라 보안 수준이 중요한 경쟁 요소가 될 가능성이 있습니다.


투자자가 실천할 수 있는 보안 수칙

거래소의 보안 강화와 함께 개인의 보안 관리도 중요합니다.

다음과 같은 습관이 도움이 될 수 있습니다.

  • 공식 웹사이트와 앱만 이용하기
  • 로그인 및 출금 알림 활성화
  • 의심스러운 링크 클릭 자제
  • 하드웨어 보안 키 또는 패스키 지원 시 활용 검토
  • 장기 보유 자산은 개인 지갑 보관 여부 검토

💡 Insight

이번 홍콩의 정책은 단순히 로그인 방식을 바꾸는 것이 아니라, 암호화폐 거래소의 보안 기준이 기존 OTP 중심에서 기기 기반 인증과 피싱 대응 중심으로 발전하고 있음을 보여주는 사례로 볼 수 있습니다.

OTP 자체가 무용지물이 되었다는 의미는 아니지만, 최근의 공격 기법을 고려하면 더 강력한 인증 기술을 함께 사용하는 방향으로 보안 체계가 발전할 가능성이 있습니다.


결론

홍콩 금융당국의 이번 조치는 암호화폐 거래소가 기존 인증 방식의 한계를 보완하고, 보다 강력한 보안 체계를 구축하도록 유도하는 정책으로 볼 수 있습니다.

디지털 자산 시장이 성장할수록 피싱과 계정 탈취 위험도 함께 증가하고 있는 만큼, 거래소의 보안 기술과 개인 투자자의 보안 습관이 모두 중요해지고 있습니다.

앞으로는 거래 기능뿐 아니라 얼마나 안전하게 사용자 자산을 보호할 수 있는지가 거래소 경쟁력의 핵심 요소 가운데 하나가 될 가능성이 있습니다.


자주 묻는 질문(FAQ)

Q. 홍콩이 OTP를 완전히 금지한 것인가요?

아닙니다. 핵심은 기존 OTP 중심 인증의 한계를 보완하기 위해 더 강력한 인증 체계 도입을 추진하는 데 있습니다.

Q. 하드웨어 보안 키는 무엇인가요?

USB 등 별도의 보안 장치를 이용해 본인 여부를 확인하는 인증 방식으로, 일반적으로 피싱 공격에 강한 방식으로 평가됩니다.

Q. 패스키(Passkey)란 무엇인가요?

비밀번호 대신 기기에 저장된 암호화 정보를 활용하는 인증 기술입니다. 최근 여러 IT 기업과 금융 서비스에서 도입이 확대되고 있습니다.

Q. 개인 투자자가 가장 먼저 해야 할 보안 조치는 무엇인가요?

공식 사이트 이용, 로그인·출금 알림 설정, 의심스러운 링크 차단 등 기본적인 보안 수칙을 실천하는 것이 중요합니다.


참고 자료

  • NIST Digital Identity Guidelines
  • Hong Kong Securities and Futures Commission (SFC)
  • FIDO Alliance
  • CISA Cybersecurity Guidance

답글 남기기

이메일 주소는 공개되지 않습니다. 필수 필드는 *로 표시됩니다