신규 사용자는 "바이낸스"라는 이름으로 온 이메일을 자주 받는다. 이런 이메일 사이에는 수많은 피싱 메일이 섞여 있으며, 속아서 링크를 클릭하면 계정 비밀번호가 그대로 탈취된다. 이 글은 피싱 메일을 구별하는 5단계 방법을 알려준다. 현재 계정에 안티피싱 코드가 설정되어 있는지 확인하고 싶다면 바이낸스 공식 사이트의 "계정 보안" 페이지에서 확인할 수 있고, 모바일 사용자는 바이낸스 공식 앱에서도 동일하게 설정할 수 있다. 아이폰 사용자는 iOS 설치 가이드를 참고하면 된다.

一、바이낸스 공식 이메일의 올바른 발신자

바이낸스는 다음 세 개의 도메인으로만 공식 이메일을 발송한다.

이 세 도메인에 속하지 않는 "바이낸스 이메일"은 모두 가짜다. 흔히 위조되는 도메인은 다음과 같다.

二、5단계 구별법

첫 번째 단계: 안티피싱 코드 확인

계정 센터 - 보안 - 안티피싱 코드로 들어가 4~20자의 문자열을 설정한다. 활성화하면 이후 바이낸스의 모든 공식 이메일 제목이나 본문에 이 문자열이 표시된다. 안티피싱 코드가 없는 "바이낸스 이메일"은 모두 가짜다.

안티피싱 코드를 설정해도 어떤 위험도 늘어나지 않는다. 본인만 기억할 수 있고 다른 곳에서는 쓰지 않는 문자열을 사용하는 것을 권한다.

두 번째 단계: 발신자 전체 주소 확인

메일 클라이언트에서 "전체 발신자 표시"를 열어 위의 세 개 공식 도메인과 대조한다. 주의할 점은 표시 이름("Binance")은 위조될 수 있으므로, 반드시 @ 뒤의 도메인을 확인해야 한다.

세 번째 단계: 링크 확인

이메일 속 "로그인"이나 "인증" 링크에 마우스를 올려보면 브라우저나 메일 클라이언트가 실제 링크를 표시해준다. 링크는 반드시 https://www.binance.com, https://accounts.binance.com 또는 https://binance.cc 로 시작해야 한다.

-login, -verify, -help 가 포함되거나 밑줄이 들어간 도메인은 모두 피싱이다. 예를 들면 https://binance-verify.com, https://login-binance.com 등이다.

네 번째 단계: 메일 헤더 확인

고급 사용자는 메일 헤더에서 SPF, DKIM, DMARC 세 가지 검증 결과를 확인할 수 있다. 바이낸스 공식 이메일은 세 항목 모두 PASS로 표시된다. 한 항목이라도 FAIL이면 발신자가 도메인 검증을 통과하지 못했다는 뜻이며, 위조된 메일일 가능성이 매우 높다.

메일 클라이언트마다 확인 방법이 다르다. Gmail은 "원본 보기", Outlook은 "소스 코드 보기", 네이버 메일은 "원문 보기"를 이용하면 된다.

다섯 번째 단계: 계정 활동과 교차 확인

이메일에 "X시에 로그인하셨습니다" 또는 "출금을 신청하셨습니다"라는 문구가 있다면, 즉시 바이낸스 공식 사이트에 로그인해 "계정 활동" 페이지에서 실제 로그인 및 출금 기록을 대조한다. 계정에 해당 기록이 없다면 그 이메일은 가짜다.

三、흔한 피싱 메일 유형

아래 표는 2025~2026년 가장 흔한 피싱 메일 유형과 전형적인 문구를 정리한 것이다.

유형 전형적인 문구 실제 목적
계정 동결형 계정이 위험으로 동결될 예정이니 즉시 클릭해 인증하세요 계정 비밀번호 탈취
출금 확인형 5 BTC 출금을 신청하셨습니다. 확인 또는 취소를 클릭하세요 가짜 "취소" 링크 클릭 유도
법정화폐 입금형 은행 카드에 5000 USD가 입금되었습니다. 확인해주세요 가짜 바이낸스 계정 로그인 유도
KYC 강제 업데이트형 규제 요구로 신분증을 다시 제출해야 합니다 신분증 사진 탈취
한정 이벤트형 한정 에어드롭 0.5 BTC, 클릭해서 수령하세요 지갑 권한 승인 유도
고객센터 회신형 티켓 처리가 완료되었습니다. 확인해주세요 로그인 정보 탈취
2차 인증형 Google Authenticator가 곧 만료됩니다. 다시 등록해주세요 2FA를 공격자에게 입력하게 유도

四、피싱 메일에 당한 뒤 긴급 대처

첫 번째 단계: 모든 조작 중단

이메일 속 어떤 링크도 더 이상 클릭하지 않는다. 메일 클라이언트를 바로 닫고 답장하지 않는다.

두 번째 단계: 즐겨찾기에서 진짜 바이낸스 사이트 열기

브라우저 즐겨찾기나 본 사이트가 안내하는 입구에서 바이낸스 공식 사이트를 열고, 로그인 후 즉시 비밀번호를 변경한다.

세 번째 단계: 계정 활동 확인

"계정 활동" 페이지로 들어가 최근 24시간 내 지역이 다른 로그인, 출금 신청, API 생성이 있었는지 확인한다. 이상 기록이 있다면 즉시 계정을 동결한다.

네 번째 단계: 2FA 재등록

"계정 - 보안 - 2단계 인증"으로 들어가 Google Authenticator를 재설정한다. 기존 Authenticator는 즉시 만료되며, 이를 사용해 로그인하던 모든 기기는 다시 등록해야 한다.

다섯 번째 단계: 티켓 제출

공식 사이트의 고객센터 아이콘을 통해 티켓을 제출하고 "계정 도용"을 카테고리로 선택한 뒤, 피싱 메일 스크린샷과 시간대를 첨부한다. 바이낸스 리스크 관리팀이 직접 심사한다.

五、메일 헤더 속 핵심 필드

아래는 진짜 바이낸스 이메일의 메일 헤더 일부 예시다(전체 재현은 아니다).

Authentication-Results: spf=pass (sender IP is xxx.xxx.xxx.xxx)
 smtp.mailfrom=post.binance.com;
 dkim=pass (signature was verified)
 header.d=binance.com;
 dmarc=pass action=none header.from=binance.com;
Return-Path: <bounce@post.binance.com>
From: "Binance" <do-not-reply@post.binance.com>

피싱 메일에서는 다음과 같은 모습을 보게 된다.

Authentication-Results: spf=fail
 dkim=none
 dmarc=fail
Return-Path: <attacker@anyhost.tk>
From: "Binance Team" <support@binance-help.com>

spf, dkim, dmarc 중 하나라도 fail이면 그 이메일은 위조된 것이다.

六、흔한 위장 수법

수법 하나: 표시 이름 위장

메일 클라이언트는 기본적으로 "Binance"만 표시하는데, 피싱범은 발신자 표시 이름을 "Binance Security"로 설정하지만 실제 주소는 attacker@xxxx.tk 다. 전체 발신자 주소를 열어야만 실제 주소를 확인할 수 있다.

수법 둘: 링크 리디렉션 위장

링크에 표시되는 문구는 https://www.binance.com 이지만, 실제 href는 https://binance-help.com 으로 연결된다. 마우스를 올리거나 길게 눌러야 실제 주소를 볼 수 있다.

수법 셋: 이미지로 링크 대체

"로그인" 버튼 전체가 사실은 하나의 이미지이며, 클릭하면 피싱 사이트로 이동한다. 예방법은 외부 이미지를 기본적으로 표시하지 않고 필요할 때만 불러오는 것이다.

수법 넷: 유사 문자 속임수

문자 l(소문자 L), I(대문자 i), 1(숫자 1)은 헷갈리기 쉽다. 예를 들어 binаnce.com 의 а는 사실 키릴 문자 а로, 라틴 문자 a와 겉으로는 똑같아 보인다.

七、피싱당할 확률을 낮추는 방법

조치 하나: 안티피싱 코드 활성화

가장 간단하고 효과적이다. 활성화하면 위조된 이메일은 제목이나 본문에 올바른 안티피싱 코드를 넣을 수 없다.

조치 둘: 전용 이메일 등록

바이낸스만을 위한 이메일을 별도로 가입하고 다른 곳에서는 사용하지 않는다. 이렇게 하면 바이낸스 발신 도메인이 아닌 곳에서 온 "바이낸스 이메일"을 받으면 즉시 의심할 수 있다.

조치 셋: 2FA와 출금 화이트리스트 활성화

비밀번호가 유출되더라도 공격자는 2FA가 없으면 로그인할 수 없고, 로그인하더라도 화이트리스트가 없으면 낯선 주소로 출금할 수 없다.

조치 넷: API 키 정기 정리

사용하지 않는 API 키는 즉시 삭제한다. IP 제한을 활성화하면 키가 유출되더라도 지정된 IP에서만 사용할 수 있다.

조치 다섯: 바이낸스 공식 공지 확인

바이낸스 공식 공지는 binance.com/zh-CN/support/announcement 에 게시된다. 중대한 정책 변화는 모두 공식 공지에 먼저 발표되며, 이메일은 보조 수단일 뿐이다.

八、자주 묻는 질문

Q:@post.binance.com 에서 온 이메일이면 100% 진짜인가요? 메일 헤더가 SPF, DKIM, DMARC 세 가지 검증을 모두 통과해야 확신할 수 있다. From 필드만 보면 위조되었을 수도 있다(위조 난이도가 높아졌지만 0은 아니다).

Q:안티피싱 코드를 다른 사람에게 보여줘도 되나요? 안티피싱 코드는 "이메일 출석 비밀번호"와 같으므로 누구에게도 알려주면 안 된다. 바이낸스 고객센터조차 안티피싱 코드를 요구하지 않는다.

Q:진짜 바이낸스 이메일이 스팸으로 분류될 때가 있는데 왜 그런가요? 메일 서비스 제공사마다 발신 도메인에 대한 스팸 정책이 다르다. @post.binance.com, @directmail.binance.com 을 화이트리스트에 등록해두는 것을 권한다.

Q:휴대폰에서 전체 발신자를 어떻게 확인하나요? iOS 메일 앱은 발신자 이름을 클릭하면 전체 주소가 펼쳐진다. 안드로이드 Gmail 앱은 메일 제목 아래 화살표를 클릭하면 펼쳐진다.

Q:"자산이 곧 동결되니 자료를 보충하라"는 이메일은 진짜인가요? 이런 문구는 99% 피싱이다. 바이낸스는 이메일로 "자료 보충"을 요구하지 않으며, KYC 업데이트는 모두 계정 내에서 안내되고 이메일 링크로 처리되지 않는다.

Q:피싱당한 후 얼마 안에 조치해야 효과적인가요? 1시간 이내 조치했을 때 회복률이 가장 높다. 즉시 비밀번호를 변경하고 2FA를 재설정하며 계정을 동결하면 공격자가 출금을 완료하지 못하게 막을 수 있다.