결론부터 말씀드립니다. Binance 피싱 사이트는 겉모습이 진짜 사이트와 거의 똑같지만 URL 도메인만은 반드시 다릅니다. Binance의 진짜 공식 도메인은 binance.com, accounts.binance.com, www.binance.com입니다. 철자가 조금이라도 다른 도메인(binance-1.com, b1nance.com, binnance.com, binance.org 등)은 모두 피싱 사이트입니다. 이 글에서는 4가지 흔한 피싱 수법과 식별 방법을 다룹니다. 항상 Binance 공식 사이트 링크로만 접속하세요. 앱 사용자는 믿을 수 있는 튜토리얼이나 앱스토어에서 Binance 공식 앱을 내려받으세요. 아이폰 사용자는 iOS 설치 가이드를 참고하세요.

피싱 사이트는 매년 Binance 사용자로부터 막대한 자산을 훔쳐갑니다. 사기꾼은 Binance 웹페이지 전체의 코드, 폰트, 이미지, 배색을 그대로 복제해 만들기 때문에 일반 사용자는 육안으로 구별하기 어렵습니다. 하지만 피싱 사이트가 절대 피할 수 없는 4가지 특징이 있습니다. 아래에서 하나씩 짚어보겠습니다.

수법 1: 도메인 위장(가장 흔함)

사기꾼은 binance.com처럼 보이는 도메인을 등록해 피싱 사이트를 만듭니다.

흔한 위장 도메인 형태

유형 예시 진짜 도메인
하이픈 추가 binance-1.com binance.com
접미사 추가 binance-login.com binance.com
글자 치환 b1nance.com(i를 1로 대체) binance.com
글자 뒤집기 binnance.com(n이 하나 더 있음) binance.com
최상위 도메인 변경 binance.org / binance.cc / binance.shop binance.com
서브도메인 함정 binance.com.fakedomain.com binance.com
국가별 TLD binance.cn / binance.com.cn binance.com

핵심 판단 기준: 도메인에서 마지막 점 앞부분이 binance.com인지 여부입니다.

1초 식별법

브라우저 주소창에서 URL의 / 문자를 찾아, 그 /부터 왼쪽으로 세어 마지막 두 개의 . 사이 부분이 binance.com이어야만 진짜입니다.

예시:

수법 2: SSL 인증서 위장

많은 사용자가 브라우저 주소창의 "자물쇠" 아이콘=안전이라고 생각하는데, 이는 잘못된 생각입니다.

피싱 사이트도 HTTPS를 가질 수 있습니다

어떤 도메인이든 무료 SSL 인증서(Let's Encrypt 무료 발급)를 신청할 수 있습니다. 사기꾼이 binance-fake.com을 등록한 뒤 30분이면 HTTPS 인증서를 완성해 브라우저에 초록색 자물쇠를 띄울 수 있습니다.

초록색 자물쇠는 "이 웹사이트와 여러분 사이의 통신이 암호화되었다"는 의미일 뿐, "이 웹사이트가 Binance 공식이다"라는 의미는 아닙니다.

Binance 공식 인증서를 확인하는 방법

사이트에 들어간 뒤 주소창 왼쪽의 자물쇠 아이콘을 클릭해 "인증서 유효" 또는 "인증서 상세정보"를 확인합니다.

진짜 Binance 인증서는 다음과 같이 발급됩니다.

피싱 사이트 인증서는 다음과 같습니다.

인증서에 표시된 "발급 대상"이 어느 도메인이 인증받았는지를 결정합니다.

수법 3: 검색엔진 광고 오염

사기꾼은 바이두, 구글에서 "Binance 공식 사이트" 같은 키워드에 입찰 광고를 겁니다. "Binance 공식 사이트"를 검색했을 때 "광고" 표시가 붙은 첫 번째 링크는 피싱 사이트일 가능성이 매우 높습니다.

실제 사례

한 사용자가 "binance"를 검색해 바이두 첫 번째 "광고" 표시 결과를 클릭했더니 binance-cn.org 피싱 사이트로 넘어갔고, 계정과 비밀번호를 입력한 지 5분 만에 계좌가 텅 비었습니다.

방어 방법

방법 1: 즉시 즐겨찾기 등록

공식 웹사이트에 처음 접속했을 때 바로 Ctrl+D로 즐겨찾기에 등록하고, 다음부터는 즐겨찾기에서 바로 접속하세요.

방법 2: 믿을 수 있는 튜토리얼 사이트 링크로 접속

본 사이트 글 안의 모든 "Binance 공식 사이트" 링크는 검증을 거친 공식 링크이며, 클릭하면 자동으로 binance.com 진짜 사이트로 이동합니다.

방법 3: 검색 결과 첫 번째 "광고" 표시는 절대 클릭하지 않기

검색엔진의 "광고" 자리는 유료이며, 돈을 낸 쪽이 차지합니다. 먼저 광고 표시가 없는 두 번째, 세 번째 자연 검색 결과를 확인하세요.

방법 4: URL 직접 입력

브라우저 주소창에 직접 binance.com을 입력하고 엔터를 누르세요. 이것이 가장 실수하기 어려운 방법입니다.

수법 4: 피싱 링크 위장

피싱 링크는 보통 이메일, 문자, 소셜 미디어를 통해 전송됩니다.

흔한 위장 방식

위장 1: 단축 링크

단축 링크(bit.ly, t.cn 등)는 어떤 URL이든 bit.ly/xxx 형태로 감쌀 수 있어 마우스를 올려도 실제 URL이 보이지 않습니다. 클릭하기 전에 먼저 단축 링크를 unshorten.it 같은 조회 도구에 넣어 실제 목적지를 확인하세요.

위장 2: HTML 앵커 텍스트 속임수

이메일에 [클릭해서 Binance 공식 사이트로 이동](https://binance-fake.com)이라고 적혀 있으면 표시되는 텍스트는 "Binance 공식 사이트"지만 클릭하면 가짜 사이트로 이동합니다. 링크 위에 마우스를 올리면 브라우저 하단에 실제 URL이 표시되니 확인하고 클릭하세요.

위장 3: 다단계 리디렉션

링크 A → 링크 B로 이동 → 다시 피싱 사이트 C로 이동. 이런 식으로 여러 단계의 리디렉션을 거쳐 실제 목적지를 숨깁니다. Chrome과 Firefox 같은 최신 브라우저는 전체 리디렉션 경로를 보여주지만 많은 사용자가 주의를 기울이지 않습니다.

위장 4: 모바일 위장

휴대폰 화면이 좁아 URL이 전부 표시되지 않습니다. 사기꾼의 링크가 binance.com.evil.com이면 휴대폰에서는 binance.com.evi...처럼 표시되어 binance.com처럼 보입니다. 휴대폰에서 링크를 누르기 전에는 반드시 길게 눌러 전체 URL을 확인하세요.

4가지 피싱 수법 대조표

수법 특징 식별 방법 방어
도메인 위장 URL 철자 오차 전체 도메인 확인 공식 사이트 즐겨찾기
SSL 위장 가짜 사이트도 초록 자물쇠 있음 인증서 발급 대상 확인 아이콘만으로 판단하지 않기
광고 오염 검색 결과 첫 번째 광고 자리 건너뛰기 URL 직접 입력
링크 위장 이메일/문자 단축 링크 마우스를 올려 실제 URL 확인 낯선 링크 클릭 안 하기

피싱 사이트에 접속하면 어떤 일이 벌어지나

실수로 피싱 사이트를 클릭하고 계정과 비밀번호까지 입력했다면, 사기꾼의 처리 절차는 다음과 같습니다.

1단계: 실시간 탈취

입력한 계정과 비밀번호가 즉시 사기꾼의 서버로 전송됩니다. 동시에 가짜 사이트는 "비밀번호 오류, 다시 시도해주세요"라고 표시해 여러분이 단순 네트워크 문제라고 착각하게 만듭니다.

2단계: 진짜 Binance에 로그인 시도

사기꾼은 탈취한 계정과 비밀번호로 진짜 Binance에 로그인을 시도합니다. 2FA를 켜두지 않았다면 바로 로그인에 성공합니다.

3단계: 2FA 우회 유도

2FA를 켜두었다면 가짜 사이트는 "2FA 인증" 페이지로 이동해 Authenticator의 6자리 코드를 입력하라고 요구합니다. Binance가 요구하는 것으로 착각해 입력하면 그 코드마저 탈취됩니다.

4단계: 30초 안에 진짜 Binance에 로그인

사기꾼이 얻은 2FA 코드는 30초 동안만 유효하기 때문에, 즉시 진짜 Binance 로그인 페이지에 계정, 비밀번호, 2FA 코드를 입력해 로그인에 성공합니다.

5단계: 자산 세탁

로그인 후 즉시 계좌 안의 현물 자산을 USDT로 바꿔 온체인 지갑으로 출금합니다. 전체 과정이 5~10분 안에 끝납니다.

이것이 바로 화이트리스트 기능이 중요한 이유입니다. 화이트리스트의 24시간 대기 기간이 이런 "빠른 자산 세탁"을 막아줍니다.

이미 피싱 사이트에 들어갔다면

방금 접속한 사이트가 진짜 Binance가 아니었다는 것을 알게 되었다면:

  1. 그 웹사이트를 즉시 닫으세요
  2. 진짜 Binance를 여세요(직접 입력하거나 즐겨찾기에서)
  3. 비밀번호 변경: 보안 → 비밀번호 변경으로 들어가 새 비밀번호를 설정하세요
  4. 2FA 변경: 현재 2FA를 끄고 다시 연동하세요(기존 복구 키도 사기꾼에게 기록되었을 수 있습니다)
  5. 화이트리스트 확인: 낯선 주소가 추가되지 않았는지 확인하세요
  6. API 확인: 새로 생성된 API가 없는지 확인하세요
  7. 고객센터 연락: 피싱 사이트 URL을 신고해 Binance의 차단 목록에 올리세요

5~30분 안에 위 조치를 모두 끝내면 계정을 대체로 지킬 수 있습니다.

피싱 방어를 위한 5가지 습관

  1. 공식 URL은 브라우저 즐겨찾기에 저장: 매번 즐겨찾기에서 접속하고 검색엔진에 의존하지 않기
  2. Binance 이메일은 먼저 안티 피싱 코드부터 확인: 안티 피싱 코드가 없으면 모두 가짜
  3. 소셜 미디어의 "Binance 고객센터" DM 링크는 클릭하지 않기: 진짜 고객센터는 먼저 말을 걸지 않습니다
  4. 휴대폰 앱은 앱스토어나 본 사이트의 공식 링크로 내려받기: 출처 불명의 설치 파일은 설치하지 않기
  5. 계정과 비밀번호를 요구하는 모든 페이지는 URL부터 확인: 3초만 투자해 도메인 대조

FAQ

Q:Binance 공식 도메인은 몇 개인가요? A:메인 도메인은 binance.com이며, accounts.binance.com, www.binance.com, api.binance.com 같은 서브도메인도 모두 진짜입니다. binance.org, binance.cn, binance.shop 같은 변형은 모두 Binance 공식이 아닙니다.

Q:Binance 공식 앱 설치 파일은 어디서 받는 게 안전한가요? A:아이폰 사용자는 미국/홍콩 지역 App Store에서 받으세요. 안드로이드 사용자는 Google Play나 Binance 공식 사이트 다운로드 페이지, 또는 본 사이트의 공식 다운로드 링크에서 받으세요. 제3자 앱스토어, 클라우드 공유, 이메일 첨부파일 속 설치 파일은 설치하지 마세요.

Q:검색 결과에 뜨는 "Binance 공식" 표시는 믿을 수 있나요? A:검색엔진의 "공식" 표시는 때때로 사기꾼이 돈을 주고 산 "인증 서비스"일 수 있어 전적으로 믿을 수는 없습니다. 결국 도메인 자체를 확인해야 합니다.

Q:구글로 Binance를 검색하는 게 바이두보다 안전한가요? A:상대적으로 조금 더 안전합니다. 구글은 피싱 사이트 필터링이 더 엄격합니다. 하지만 구글 광고 자리에도 피싱 링크가 있을 수 있으니 광고를 피해 자연 검색 결과를 확인하세요.

Q:텔레그램에서 "Binance 공식 고객센터"를 친구 추가하는 것은 안전한가요? A:안전하지 않습니다. Binance는 텔레그램에서 사용자에게 개인적으로 연락하지 않습니다. 텔레그램에서 "친구 추가 → 고객센터 제공"을 시도하는 것은 모두 사기꾼입니다. Binance 고객센터는 binance.com 사이트 내 "실시간 상담" 채널에서만 이용할 수 있습니다.

Q:피싱 사이트를 발견하면 어떻게 신고하나요? A:Binance 공식 사이트의 "헬프센터"에서 "피싱 사이트 신고"를 제출하고 URL을 제공하세요. Binance는 도메인 등록기관과 검색엔진에 차단 요청을 제출하며 평균 48시간 안에 내려집니다.

Q:브라우저 내장 "세이프 브라우징" 기능이 피싱 사이트를 막아주나요? A:어느 정도는 막아줍니다. Chrome, Firefox, Edge는 모두 피싱 사이트 블랙리스트를 내장하고 있습니다. 하지만 새로 등장한 피싱 사이트는 목록에 등록되기까지 며칠이 걸리며, 그 기간에는 보호받지 못합니다.

Q:피싱 사이트가 파일을 내려받으라고 요구하나요? A:일부는 그렇습니다. 피싱 사이트가 "Binance 클라이언트 exe나 apk를 내려받으라"고 요구한다면 그 파일은 거의 확실히 트로이 목마입니다. Binance 공식 데스크톱 버전은 Windows/Mac 버전만 있으며 공식 사이트 다운로드 페이지에서 받아야 합니다.

"비밀번호를 입력하는 모든 페이지는 먼저 도메인부터 확인한다"는 습관을 들이세요. 이것이 Binance 계정 보안의 첫 번째 관문입니다.