결론부터 말씀드립니다. Binance 피싱 사이트는 겉모습이 진짜 사이트와 거의 똑같지만 URL 도메인만은 반드시 다릅니다. Binance의 진짜 공식 도메인은 binance.com, accounts.binance.com, www.binance.com입니다. 철자가 조금이라도 다른 도메인(binance-1.com, b1nance.com, binnance.com, binance.org 등)은 모두 피싱 사이트입니다. 이 글에서는 4가지 흔한 피싱 수법과 식별 방법을 다룹니다. 항상 Binance 공식 사이트 링크로만 접속하세요. 앱 사용자는 믿을 수 있는 튜토리얼이나 앱스토어에서 Binance 공식 앱을 내려받으세요. 아이폰 사용자는 iOS 설치 가이드를 참고하세요.
피싱 사이트는 매년 Binance 사용자로부터 막대한 자산을 훔쳐갑니다. 사기꾼은 Binance 웹페이지 전체의 코드, 폰트, 이미지, 배색을 그대로 복제해 만들기 때문에 일반 사용자는 육안으로 구별하기 어렵습니다. 하지만 피싱 사이트가 절대 피할 수 없는 4가지 특징이 있습니다. 아래에서 하나씩 짚어보겠습니다.
사기꾼은 binance.com처럼 보이는 도메인을 등록해 피싱 사이트를 만듭니다.
| 유형 | 예시 | 진짜 도메인 |
|---|---|---|
| 하이픈 추가 | binance-1.com | binance.com |
| 접미사 추가 | binance-login.com | binance.com |
| 글자 치환 | b1nance.com(i를 1로 대체) | binance.com |
| 글자 뒤집기 | binnance.com(n이 하나 더 있음) | binance.com |
| 최상위 도메인 변경 | binance.org / binance.cc / binance.shop | binance.com |
| 서브도메인 함정 | binance.com.fakedomain.com | binance.com |
| 국가별 TLD | binance.cn / binance.com.cn | binance.com |
핵심 판단 기준: 도메인에서 마지막 점 앞부분이 binance.com인지 여부입니다.
binance.com → 진짜accounts.binance.com → 진짜(accounts는 binance.com의 서브도메인)binance.com.cn → 가짜(실제 도메인은 com.cn이지 binance.com이 아님)binance-pay.com → 가짜(도메인이 binance-pay.com이지 binance.com이 아님)브라우저 주소창에서 URL의 / 문자를 찾아, 그 /부터 왼쪽으로 세어 마지막 두 개의 . 사이 부분이 binance.com이어야만 진짜입니다.
예시:
https://www.binance.com/zh-CN/login → 마지막이 .com, 그 앞이 .binance → 진짜https://login.binance-vip.com/aaa → 마지막이 .com, 그 앞이 .binance-vip → 가짜많은 사용자가 브라우저 주소창의 "자물쇠" 아이콘=안전이라고 생각하는데, 이는 잘못된 생각입니다.
어떤 도메인이든 무료 SSL 인증서(Let's Encrypt 무료 발급)를 신청할 수 있습니다. 사기꾼이 binance-fake.com을 등록한 뒤 30분이면 HTTPS 인증서를 완성해 브라우저에 초록색 자물쇠를 띄울 수 있습니다.
초록색 자물쇠는 "이 웹사이트와 여러분 사이의 통신이 암호화되었다"는 의미일 뿐, "이 웹사이트가 Binance 공식이다"라는 의미는 아닙니다.
사이트에 들어간 뒤 주소창 왼쪽의 자물쇠 아이콘을 클릭해 "인증서 유효" 또는 "인증서 상세정보"를 확인합니다.
진짜 Binance 인증서는 다음과 같이 발급됩니다.
*.binance.com 또는 binance.com피싱 사이트 인증서는 다음과 같습니다.
인증서에 표시된 "발급 대상"이 어느 도메인이 인증받았는지를 결정합니다.
사기꾼은 바이두, 구글에서 "Binance 공식 사이트" 같은 키워드에 입찰 광고를 겁니다. "Binance 공식 사이트"를 검색했을 때 "광고" 표시가 붙은 첫 번째 링크는 피싱 사이트일 가능성이 매우 높습니다.
한 사용자가 "binance"를 검색해 바이두 첫 번째 "광고" 표시 결과를 클릭했더니 binance-cn.org 피싱 사이트로 넘어갔고, 계정과 비밀번호를 입력한 지 5분 만에 계좌가 텅 비었습니다.
방법 1: 즉시 즐겨찾기 등록
공식 웹사이트에 처음 접속했을 때 바로 Ctrl+D로 즐겨찾기에 등록하고, 다음부터는 즐겨찾기에서 바로 접속하세요.
방법 2: 믿을 수 있는 튜토리얼 사이트 링크로 접속
본 사이트 글 안의 모든 "Binance 공식 사이트" 링크는 검증을 거친 공식 링크이며, 클릭하면 자동으로 binance.com 진짜 사이트로 이동합니다.
방법 3: 검색 결과 첫 번째 "광고" 표시는 절대 클릭하지 않기
검색엔진의 "광고" 자리는 유료이며, 돈을 낸 쪽이 차지합니다. 먼저 광고 표시가 없는 두 번째, 세 번째 자연 검색 결과를 확인하세요.
방법 4: URL 직접 입력
브라우저 주소창에 직접 binance.com을 입력하고 엔터를 누르세요. 이것이 가장 실수하기 어려운 방법입니다.
피싱 링크는 보통 이메일, 문자, 소셜 미디어를 통해 전송됩니다.
위장 1: 단축 링크
단축 링크(bit.ly, t.cn 등)는 어떤 URL이든 bit.ly/xxx 형태로 감쌀 수 있어 마우스를 올려도 실제 URL이 보이지 않습니다. 클릭하기 전에 먼저 단축 링크를 unshorten.it 같은 조회 도구에 넣어 실제 목적지를 확인하세요.
위장 2: HTML 앵커 텍스트 속임수
이메일에 [클릭해서 Binance 공식 사이트로 이동](https://binance-fake.com)이라고 적혀 있으면 표시되는 텍스트는 "Binance 공식 사이트"지만 클릭하면 가짜 사이트로 이동합니다. 링크 위에 마우스를 올리면 브라우저 하단에 실제 URL이 표시되니 확인하고 클릭하세요.
위장 3: 다단계 리디렉션
링크 A → 링크 B로 이동 → 다시 피싱 사이트 C로 이동. 이런 식으로 여러 단계의 리디렉션을 거쳐 실제 목적지를 숨깁니다. Chrome과 Firefox 같은 최신 브라우저는 전체 리디렉션 경로를 보여주지만 많은 사용자가 주의를 기울이지 않습니다.
위장 4: 모바일 위장
휴대폰 화면이 좁아 URL이 전부 표시되지 않습니다. 사기꾼의 링크가 binance.com.evil.com이면 휴대폰에서는 binance.com.evi...처럼 표시되어 binance.com처럼 보입니다. 휴대폰에서 링크를 누르기 전에는 반드시 길게 눌러 전체 URL을 확인하세요.
| 수법 | 특징 | 식별 방법 | 방어 |
|---|---|---|---|
| 도메인 위장 | URL 철자 오차 | 전체 도메인 확인 | 공식 사이트 즐겨찾기 |
| SSL 위장 | 가짜 사이트도 초록 자물쇠 있음 | 인증서 발급 대상 확인 | 아이콘만으로 판단하지 않기 |
| 광고 오염 | 검색 결과 첫 번째 | 광고 자리 건너뛰기 | URL 직접 입력 |
| 링크 위장 | 이메일/문자 단축 링크 | 마우스를 올려 실제 URL 확인 | 낯선 링크 클릭 안 하기 |
실수로 피싱 사이트를 클릭하고 계정과 비밀번호까지 입력했다면, 사기꾼의 처리 절차는 다음과 같습니다.
1단계: 실시간 탈취
입력한 계정과 비밀번호가 즉시 사기꾼의 서버로 전송됩니다. 동시에 가짜 사이트는 "비밀번호 오류, 다시 시도해주세요"라고 표시해 여러분이 단순 네트워크 문제라고 착각하게 만듭니다.
2단계: 진짜 Binance에 로그인 시도
사기꾼은 탈취한 계정과 비밀번호로 진짜 Binance에 로그인을 시도합니다. 2FA를 켜두지 않았다면 바로 로그인에 성공합니다.
3단계: 2FA 우회 유도
2FA를 켜두었다면 가짜 사이트는 "2FA 인증" 페이지로 이동해 Authenticator의 6자리 코드를 입력하라고 요구합니다. Binance가 요구하는 것으로 착각해 입력하면 그 코드마저 탈취됩니다.
4단계: 30초 안에 진짜 Binance에 로그인
사기꾼이 얻은 2FA 코드는 30초 동안만 유효하기 때문에, 즉시 진짜 Binance 로그인 페이지에 계정, 비밀번호, 2FA 코드를 입력해 로그인에 성공합니다.
5단계: 자산 세탁
로그인 후 즉시 계좌 안의 현물 자산을 USDT로 바꿔 온체인 지갑으로 출금합니다. 전체 과정이 5~10분 안에 끝납니다.
이것이 바로 화이트리스트 기능이 중요한 이유입니다. 화이트리스트의 24시간 대기 기간이 이런 "빠른 자산 세탁"을 막아줍니다.
방금 접속한 사이트가 진짜 Binance가 아니었다는 것을 알게 되었다면:
5~30분 안에 위 조치를 모두 끝내면 계정을 대체로 지킬 수 있습니다.
Q:Binance 공식 도메인은 몇 개인가요?
A:메인 도메인은 binance.com이며, accounts.binance.com, www.binance.com, api.binance.com 같은 서브도메인도 모두 진짜입니다. binance.org, binance.cn, binance.shop 같은 변형은 모두 Binance 공식이 아닙니다.
Q:Binance 공식 앱 설치 파일은 어디서 받는 게 안전한가요? A:아이폰 사용자는 미국/홍콩 지역 App Store에서 받으세요. 안드로이드 사용자는 Google Play나 Binance 공식 사이트 다운로드 페이지, 또는 본 사이트의 공식 다운로드 링크에서 받으세요. 제3자 앱스토어, 클라우드 공유, 이메일 첨부파일 속 설치 파일은 설치하지 마세요.
Q:검색 결과에 뜨는 "Binance 공식" 표시는 믿을 수 있나요? A:검색엔진의 "공식" 표시는 때때로 사기꾼이 돈을 주고 산 "인증 서비스"일 수 있어 전적으로 믿을 수는 없습니다. 결국 도메인 자체를 확인해야 합니다.
Q:구글로 Binance를 검색하는 게 바이두보다 안전한가요? A:상대적으로 조금 더 안전합니다. 구글은 피싱 사이트 필터링이 더 엄격합니다. 하지만 구글 광고 자리에도 피싱 링크가 있을 수 있으니 광고를 피해 자연 검색 결과를 확인하세요.
Q:텔레그램에서 "Binance 공식 고객센터"를 친구 추가하는 것은 안전한가요? A:안전하지 않습니다. Binance는 텔레그램에서 사용자에게 개인적으로 연락하지 않습니다. 텔레그램에서 "친구 추가 → 고객센터 제공"을 시도하는 것은 모두 사기꾼입니다. Binance 고객센터는 binance.com 사이트 내 "실시간 상담" 채널에서만 이용할 수 있습니다.
Q:피싱 사이트를 발견하면 어떻게 신고하나요? A:Binance 공식 사이트의 "헬프센터"에서 "피싱 사이트 신고"를 제출하고 URL을 제공하세요. Binance는 도메인 등록기관과 검색엔진에 차단 요청을 제출하며 평균 48시간 안에 내려집니다.
Q:브라우저 내장 "세이프 브라우징" 기능이 피싱 사이트를 막아주나요? A:어느 정도는 막아줍니다. Chrome, Firefox, Edge는 모두 피싱 사이트 블랙리스트를 내장하고 있습니다. 하지만 새로 등장한 피싱 사이트는 목록에 등록되기까지 며칠이 걸리며, 그 기간에는 보호받지 못합니다.
Q:피싱 사이트가 파일을 내려받으라고 요구하나요? A:일부는 그렇습니다. 피싱 사이트가 "Binance 클라이언트 exe나 apk를 내려받으라"고 요구한다면 그 파일은 거의 확실히 트로이 목마입니다. Binance 공식 데스크톱 버전은 Windows/Mac 버전만 있으며 공식 사이트 다운로드 페이지에서 받아야 합니다.
"비밀번호를 입력하는 모든 페이지는 먼저 도메인부터 확인한다"는 습관을 들이세요. 이것이 Binance 계정 보안의 첫 번째 관문입니다.