티스토리 뷰

반응형

10월 8일, 업비트를 운영하는 두나무가 이례적인 경고를 냈습니다. SNS에서 「업비트 계정이나 조회용 API 키를 빌려주면 돈을 주겠다」는 메시지가 돌고 있으니 어떤 명목으로도 넘기지 말라는 내용입니다. 사겠다는 쪽은 입출금도 거래도 하지 않고 시세만 보겠다고 한답니다.

저는 이런 제안을 받아 본 적도, API 키를 만들어 본 적도 없습니다. 그래서 처음에는 보기만 한다는데 뭐가 문제일까 싶었습니다. 그런데 업비트 개발자 안내와 기사 몇 건을 나란히 놓고 보니 이 제안은 첫 문장부터 앞뒤가 맞지 않았습니다. 오늘은 API 키가 무엇을 열어 주는 열쇠인지, 왜 「조회용」이라는 말이 거짓인지, 계정을 넘긴 사람에게는 무엇이 남는지 차례로 정리해 드립니다.

업비트 API 키 대여 제안과 실제 권한

1. 업비트 API 키, 무엇을 빌려 달라는 걸까요

API는 사람이 앱 버튼을 누르는 대신 프로그램이 거래소에 접속하게 해 주는 통로입니다. 자동매매 프로그램이 이 길로 주문을 넣습니다. API 키는 그 통로의 출입증입니다. 업비트에서 발급하면 접속용 키(Access Key)와 비밀 키(Secret Key)가 짝으로 나오고, 비밀 키는 발급할 때 한 번만 보여 줍니다.

키를 만들 때는 이 출입증으로 무엇을 할 수 있게 할지 고릅니다. 업비트 개발자 안내에 나온 권한은 일곱 가지입니다.

  • 자산조회: 내 계정에 무엇이 얼마 있는지 보기
  • 주문조회 · 주문하기: 주문 내역을 보거나 직접 사고팔기
  • 출금조회 · 출금하기: 출금 기록을 보거나 코인·원화를 내보내기
  • 입금조회 · 입금하기: 입금 주소와 기록을 보거나 원화를 넣기

여기에 더해 키마다 접속을 허락할 IP(인터넷 주소)를 최대 10개까지 등록하게 되어 있습니다. 등록한 곳에서만 이 출입증이 통한다는 뜻입니다. 거꾸로 말하면, 키를 넘기면서 상대가 알려 준 IP까지 등록해 달라는 요청은 그 사람의 컴퓨터를 내 출입 명단에 올려 달라는 뜻입니다.

「조회 권한만」이라는 말이 이미 많은 것을 넘깁니다

조회만이라고 가벼운 게 아닙니다. 자산조회를 열면 내 잔고 전부가, 입출금조회를 열면 언제 어디로 돈이 오갔는지가 남에게 보입니다. 누가 코인을 얼마나 들고 있는지 아는 사람은 다음 사기의 표적을 고를 수 있습니다. 계정 자체를 빌려 달라는 경우라면 권한을 고를 것도 없이 전부입니다.

2. 시세를 보려고 남의 키를 살 이유는 없습니다

이 제안이 거짓이라는 가장 확실한 근거는 두나무가 직접 밝혔습니다. 현재가, 호가, 체결 내역 같은 시세 정보는 인증 없이 누구나 쓸 수 있는 공개 API로 열려 있습니다. 로그인도 키도 필요 없습니다. 키가 필요한 것은 자산 조회, 주문, 입출금처럼 특정한 사람의 계정과 이어지는 기능뿐입니다.

기사에 소개된 모집 문구에는 공통점이 있습니다. 「입출금이나 거래에는 쓰지 않는다」, 「시장 데이터 확인용이다」, 「안전하다」는 말이 꼭 따라붙습니다. 안심시키는 말이 많을수록 그 말이 왜 필요한지를 생각해 보게 됩니다. 정말 아무 일도 생기지 않을 거래라면 애초에 이렇게까지 설득할 필요가 없으니까요.

그러니 시세만 보려고 돈을 주고 키를 산다는 말은, 누구나 들어가는 공공도서관에 들어가려고 남의 집 열쇠를 사겠다는 소리와 같습니다. 정말 필요한 것이 시세라면 공짜로 됩니다. 돈을 내는 이유는 다른 데 있다고 봐야 합니다.

짚고 넘어갈 점

그 다른 이유가 무엇인지 두나무는 밝히지 않았습니다. 다만 2주 전 발표에 실마리가 하나 있었습니다. 9월 23일 금융위원회가 고발한 시세조종 사건 가운데 하나는, 거래소의 API 주문 횟수 제한을 피하려고 남의 명의 계정까지 동원해 소액 매매를 짧은 간격으로 되풀이했습니다. 이번 대여 모집과 같은 사람들이라는 근거는 없습니다. 그래도 남의 계정이 「주문 횟수」라는 자원으로 쓰일 수 있다는 것은 확인된 사실입니다. 수법은 시세조종 글에 정리해 두었습니다.

빌려준 코인 계정이 쓰일 수 있는 길

3. 업비트 계정을 빌려준 사람에게 남는 것

업비트는 이번 경고에서 대응 방침도 함께 밝혔습니다.

  • 이용 정지: 부당하게 빌려준 것으로 의심되는 계정은 바로 이용을 정지합니다
  • 소명 요구: 왜 그렇게 쓰였는지 설명 자료를 내라고 합니다
  • 고발: 필요하면 수사기관에 고발합니다
  • 피해 책임: API 키와 개인정보를 소홀히 관리해 생긴 금전 피해는 회원 책임이라고 적었습니다

빗썸도 작년 7월 공지에서 계정 대여의 위험을 네 가지로 정리했습니다. 사기나 자금세탁에 쓰이면 형사 처벌을 받을 수 있고, 보이스피싱 피해액을 물어 줘야 할 수 있으며, 금융거래가 막힐 수 있고, 넘기는 과정에서 개인정보가 새어 나갈 수 있다는 내용입니다.

은행 통장을 남에게 넘긴 사람의 처벌 기준은 통장 양도 글에 적어 두었습니다. 다만 거래소 계정이나 API 키를 넘긴 경우에 그 조항이 그대로 적용되는지는 이번에 확인하지 못했습니다. 법을 아는 분의 판단이 필요한 대목이라 단정하지 않겠습니다.

짚고 넘어갈 점

대여료를 받는 쪽은 내 돈은 안 건드린다니까 괜찮겠지 하고 생각하기 쉽습니다. 그런데 사겠다는 사람에게 필요한 것은 내 돈이 아니라 내 이름이 붙은 계정입니다. 국내 거래소 계정은 실명 은행계좌와 신분증으로 한 사람에게 묶여 있습니다. 그 계정으로 무슨 일이 벌어지든 기록에 남는 이름은 빌려준 사람입니다. 버튼 한 번 눌러 준 승인 하나로 지갑이 털리는 구조와 닮았습니다. 그 이야기는 지갑 승인 취소 글에 있습니다.

솔직히 느껴지는 현실적인 한계와 비판적 시각

기사나 거래소 공지를 보면 '절대 빌려주지 마라'는 말만 되풀이하지만, 현실에서 용돈벌이라도 해보려는 보통 사람들에게 당장 돈을 준다는 제안은 쉽게 뿌리치기 힘든 유혹입니다. 특히 "조회만 한다", "입출금 권한은 없다"는 거짓 논리에 설득당하기 쉽죠.

제가 보기에 진짜 문제는 법적·제도적 사각지대에 있습니다. 은행 통장을 넘기면 전자금융거래법으로 바로 처벌받지만, 가상자산 거래소 계정이나 API 키 대여를 분명하게 처벌하는 전용 조항이 있는지 제가 찾아본 범위에서는 확인하지 못했습니다. 이렇다 보니 피해자가 순식간에 범죄 가담자나 피의자로 신분이 바뀌어 경찰 조사를 받게 되어도, 법적으로 보호받거나 구제받을 길이 막막한 게 현실입니다. 거래소 역시 관리 소홀로 생긴 금전 피해는 회원 책임이라고 밝히고 있기 때문에, 결국 모든 법적·금전적 책임을 힘없는 개인 혼자 온전히 짊어지게 되는 심각한 구조적 문제가 있습니다.

4. 업비트 API 키 점검 및 대여 제안을 받았을 때 단계별 대응책

만약 SNS나 오픈채팅방에서 유사한 제안을 받았거나 이미 키를 발급해 준 적이 있다면, 즉시 아래의 단계에 따라 내 계정의 보안 상태를 점검하고 조치를 취해야 합니다.

1) 모든 제안 즉시 거절 및 대화 내역 캡처
"조회 전용이라 안전하다", "입출금 기능은 끄고 키를 준다"는 식의 설득은 믿지 않는 편이 맞습니다. 시세나 시장 데이터 조회를 위해서는 API 키가 전혀 필요 없다는 것 하나만 기억하면 됩니다. 혹시 모를 상황에 대비해 상대방과의 대화 내역이나 모집 글을 스크린샷으로 남겨두는 것이 좋습니다.

2) 기존 발급된 API 키 목록 전수 조사
업비트에서 현재 등록된 API 키 목록을 모두 확인합니다. 본인이 직접 생성하지 않았거나, 어떤 용도로 만들어 두었는지 기억이 나지 않는 키가 있다면 방치하지 마세요.

3) 미사용 키 및 의심 키 삭제(폐기) 후 재발급
조금이라도 외부에 노출되었을 가능성이 있거나 안 쓰는 키는 즉시 삭제 처리해야 합니다. 삭제 즉시 해당 키를 통한 모든 외부 접근이 차단됩니다. 만약 자동매매 서비스 등을 위해 꼭 필요한 키라면, 기존 키를 지우고 보안 비밀 키를 새롭게 발급받아 새로 등록하세요.

4) 모바일 앱 전용 '출금 차단' 기능 유지 확인
업비트는 출금 권한이 포함된 API 키를 발급할 때 '출금 차단'을 기본값으로 설정하도록 시스템을 강화했습니다. 이 차단을 해제하려면 모바일 앱에서 소유자 본인이 직접 풀어야 합니다. 만약 대여업자가 이 출금 차단을 풀어달라고 요구한다면 명백한 탈취 시도이므로 절대로 수용해서는 안 됩니다.

5) 비정상 접속 및 로그인 알림 확인
등록되지 않은 IP 주소에서 API 키로 접속을 시도하면, 업비트는 카카오톡 알림톡을 보냅니다. 내가 거래하지 않는 시간에 이러한 알림이 온다면 키가 새어 나갔을 수 있으니 모바일 앱에서 그 API 키를 바로 삭제해야 합니다.

6) 거래소 고객센터 및 수사기관 신고
계정 대여를 유도하는 피싱 문자를 받았거나 금전적 피해가 의심되는 경우, 즉시 업비트 고객센터(1588-5682, 평일 9~18시)에 신고하여 계정 보호 조치를 요청하세요. 이미 범죄에 계정이 악용된 정황을 포착했다면 경찰(112)이나 경찰청 사이버범죄 신고시스템에 지체 없이 신고해야 추가적인 법적 피해를 줄일 수 있습니다.

API 키 대여 제안 받았을 때 여섯 가지

공짜로 볼 수 있는 것에 돈을 낸다면, 사는 것은 시세가 아닙니다

이번 기사에서 가장 오래 남은 말은 두나무 관계자의 비유였습니다. 계정이나 키를 넘기는 것은 자기 금고 열쇠를 낯선 사람에게 쥐여 주는 것과 같다고 했습니다. 하나를 보태자면, 열쇠만 넘어가는 게 아니라 금고에 붙은 문패도 같이 넘어갑니다.

제가 확인하지 못한 것도 적어 둡니다. 이런 모집이 실제로 얼마를 주겠다고 하는지, 빌려 간 계정이 어디에 쓰였는지는 기사에 나오지 않았습니다. 그래서 그 빈칸을 짐작으로 채우지는 않았습니다. 다만 순서는 분명해졌습니다. 누가 내 계정에 값을 매기면, 그 값을 왜 치르는지부터 묻겠습니다.


참고자료

  • 파이낸셜뉴스, 「"조회만 한다"며 업비트 API 키 사들이는 SNS…"사기 신호" [크립토브리핑]」, 2026-10-08 · fnnews.com
  • 뉴스핌, 「두나무 "API 키 대여 요청은 사기" 경고…계정 정지 조치」, 2026-10-08 · newspim.com
  • 디지털데일리, 「"조회만 한다며 API 키 달라?"…업비트, 계정 대여 사기 주의보」, 2026-10-08 · ddaily.co.kr
  • 아시아경제, 「두나무 "단순 조회용이라도 업비트 API 키·계정 대여는 절대 금물"」, 2026-10-08 · core.asiae.co.kr
  • SBS Biz, 「두나무 "업비트 계정·API 키 대여 요청은 신종 사기"…투자자 주의 당부」, 2026-10-08 · biz.sbs.co.kr
  • 업비트 개발자 센터, 「인증」 (API 키 권한 그룹 · IP 등록) · docs.upbit.com
  • 빗썸 공지, 「가상자산 거래소 계정 대여 관련 사기 위험 안내」, 2025-07-04 · feed.bithumb.com
  • 뉴스핌, 「'자동매매 시세조종'에 페이퍼컴퍼니까지…금융당국, 가상자산 불공정거래 4건 적발」, 2026-09-23 · newspim.com

※ 이 글은 거래소 공식 안내와 기사를 읽고 정리한 개인 기록이며, 법률 자문이나 투자 권유가 아닙니다. 내용은 2026년 10월 11일 기준입니다. 자세한 안내는 「블로그 소개 및 운영 원칙」을 참고해 주세요.

반응형