바이낸스 피싱 방지 코드 설정법과 가짜 이메일 확인 순서

바이낸스 피싱 방지 코드 설정법과 가짜 이메일 확인 순서

정상 이메일과 의심 이메일을 비교하는 계정 보안 일러스트
피싱 방지 코드는 의심 메일을 가려내는 단서입니다. 코드 하나로 안전을 확정하지는 마세요.

바이낸스 로고가 있고 발신 주소가 binance.com처럼 보여도 그것만으로 정상 이메일이라고 단정할 수는 없습니다. 피싱 방지 코드를 미리 설정해 두고 Binance Verify, 실제 발신 주소, 이메일 내용까지 함께 확인하면 가짜 이메일을 훨씬 체계적으로 걸러낼 수 있습니다.

핵심 정리

1 바이낸스 Anti-Phishing Code는 로그인용 OTP가 아니라 바이낸스가 보낸 정상 이메일과 일부 SMS에 사용자가 미리 정한 식별 코드를 표시해 피싱 여부를 확인하도록 돕는 보안 기능이다.

2 2026년 8월 28일 업데이트된 Binance 공식 문서 기준 피싱 방지 코드는 6~8자로 만들며 대문자·소문자·숫자·밑줄 가운데 최소 3종류를 포함해야 하고 일반 특수문자는 사용할 수 없다.

3 Binance Verify에서 발신 주소가 Verified Source로 나오더라도 이메일 스푸핑 가능성이 있으므로 피싱 방지 코드 일치 여부와 메일 내용, 링크까지 함께 확인해야 한다.

피싱 방지 코드 길이

6~8자, Binance Support 2026년 8월 28일 업데이트 기준

코드에 필요한 문자 종류

대문자·소문자·숫자·밑줄 4종 가운데 최소 3종류

피싱 방지 코드는 OTP가 아니라 이메일의 출처를 한 번 더 확인하는 표식이다

바이낸스의 Anti-Phishing Code는 사용자가 직접 정해 두는 고유 코드다. 바이낸스 공식 설명에 따르면 기능을 활성화한 뒤 정상적으로 발송되는 Binance 이메일에는 사용자가 설정한 코드가 포함되며, 선택된 국가에서는 일부 SMS에도 같은 개념이 적용된다. 따라서 이메일에 Binance 로고가 있는지보다 내가 미리 설정한 코드가 정확히 들어 있는지를 확인하는 것이 핵심이다. Binance는 설정해 둔 코드가 틀리게 표시되거나 아예 없다면 피싱 시도일 가능성이 있으므로 신고하라고 안내한다.

피싱 방지 코드는 OTP가 아니라 이메일의 출처를 한 번 더 확인하는 표식이다
메일의 발신자와 링크를 공식 채널에서 따로 확인해야 합니다.

초보자가 가장 먼저 구분해야 할 것은 Anti-Phishing Code와 2FA의 역할이다. 2FA는 로그인이나 보안 설정 변경처럼 계정 접근을 승인할 때 사용하는 인증 수단이고, Anti-Phishing Code는 받은 이메일이 바이낸스가 발송한 정상 통신인지 사용자가 알아보기 쉽게 만드는 식별 수단이다. 따라서 피싱 방지 코드 자체를 이메일에 입력하거나 로그인 화면에 입력하는 구조가 아니다. 오히려 이메일을 받은 뒤 내가 설정한 문자열이 표시됐는지를 확인하는 쪽에 가깝다. Binance 공식 문서는 코드 설정을 마친 뒤 2FA 또는 Passkey로 최종 보안 검증을 완료하도록 하고 있다.

이 기능이 필요한 구조적 이유는 이메일의 겉모습이 신뢰성을 보장하지 않기 때문이다. 공격자는 Binance라는 표시 이름, 회사 로고, 비슷한 디자인을 복제할 수 있고 실제 발신 주소도 정상 도메인처럼 보이게 위조할 수 있다. Binance가 공개한 실제 피싱 사례에는 표시 이름은 Binance였지만 실제 발신 주소가 do-not-reply19@www–binance.com
처럼 유사 도메인을 사용한 사례가 나온다. 이런 메일은 사용자가 로고나 표시 이름만 보고 판단할 때 쉽게 통과한다.

따라서 이 기능을 이해할 때는 “피싱 메일을 차단하는 기능”이라고 보기보다 “이미 받은 메시지를 판별할 때 사용할 추가 검증 신호”라고 보는 것이 정확하다. 코드가 맞다고 해서 다른 검증을 전부 생략해서도 안 되고, 코드가 없거나 다르면 링크를 누르지 않은 채 Binance 앱이나 공식 사이트에서 직접 계정 상태를 확인하는 흐름이 안전하다.

6~8자만 맞추면 끝이 아니다, 현재 바이낸스 공식 코드 조건은 네 가지 문자 중 세 종류다

2026년 8월 28일 업데이트된 Binance Support 문서 기준 Anti-Phishing Code는 6~8자로 만들어야 한다. 사용할 수 있는 문자 유형은 대문자, 소문자, 숫자, 밑줄이며 이 네 종류 가운데 최소 3종류를 포함해야 한다. Binance는 일반 특수문자는 사용할 수 없다고 명시한다. 예를 들어 Abc_72처럼 대문자 A, 소문자 bc, 숫자 72, 밑줄을 섞은 형태는 문자 종류 조건을 충족하는 예시로 설명할 수 있지만, 실제 글에서는 특정 문자열을 그대로 따라 쓰기보다 본인만 알아보기 쉽고 추측하기 어려운 코드를 만들도록 안내하는 편이 낫다.

웹사이트에서는 Binance 로그인 후 Profile에서 Account로 들어가 Security를 연 다음 Advanced Security 영역의 Anti-Phishing Code에서 Enable을 선택한다. 이후 Create에서 코드를 입력하고 Submit을 누른 뒤 등록된 2FA 수단이나 Passkey로 인증을 완료한다. 앱에서는 메뉴에서 Profile, Account Info, Security, Anti-Phishing Code, Create 순서로 접근한다. 메뉴 이름은 앱 버전이나 지역에 따라 일부 달라질 수 있으므로 설정 화면에서 Anti-Phishing Code라는 기능명을 직접 확인하는 것이 좋다. 공식 문서 확인일 2026-09-29.

코드는 한 번 만들고 끝나는 값으로 취급하지 않는 편이 좋다. Binance는 비밀번호처럼 피싱 방지 코드도 주기적으로 변경하는 것을 좋은 관행으로 안내하며, 코드가 노출됐다고 의심되면 가능한 한 빨리 변경하도록 권고한다. 변경할 때도 새로운 6~8자 코드를 입력하고 2FA 또는 Passkey 검증을 완료한다. 특히 코드 자체를 다른 사람에게 알려주거나 온라인 게시물, 메신저 캡처 등에 노출하면 공격자가 가짜 메일에 같은 문자열을 넣을 여지가 생기므로 실제 코드는 공개하지 않는 것이 중요하다.

오래된 자료와 최신 도움말의 조건이 다를 수 있다는 점도 주의해야 한다. 현재 Binance Support의 최신 문서는 6~8자라고 명시하고 있으므로 예전에 작성된 블로그나 오래된 가이드에서 다른 길이 조건을 보더라도 최신 공식 Support 문서를 우선해야 한다. 이 글에서 사용할 숫자 기준 역시 2026년 8월 28일 업데이트된 Binance Support 문서를 기준으로 삼는 것이 정확하다.

발신 주소가 binance.com처럼 보여도 Binance Verify 결과 하나만으로 진짜라고 단정할 수 없다

Binance Verify는 이메일 주소, URL, 전화번호, Telegram 계정이나 기타 소셜 계정이 공식 Binance 출처로 등록돼 있는지 확인하는 도구다. Binance 계정이 없어도 사용할 수 있으며 공식 확인 페이지는 Binance 공식 홈페이지 하단의 Binance Verify 메뉴에서 직접 열 수 있다. 의심스러운 이메일을 받았다면 메일 안의 링크를 먼저 누르는 것이 아니라 실제 발신 이메일 주소를 복사해 Binance Verify에서 확인하는 방식이 기본 순서다.

다만 Verified Source라는 결과의 의미를 과도하게 해석하면 안 된다. Binance는 이메일 스푸핑을 이용하면 공격자가 실제 발신자 주소를 정상 Binance 주소처럼 위조할 수 있다고 명시한다. 그래서 Binance Verify에서 주소가 Verified Source로 확인돼도 그 메일 한 통의 본문과 링크까지 자동으로 안전하다는 뜻은 아니다. 반대로 Source Not Verified가 나오면 Binance가 해당 출처를 공식 소스로 확인하지 않았다는 뜻이므로 링크나 첨부파일을 열지 않는 쪽으로 판단해야 한다.

가짜 이메일을 판별할 때는 한 가지 신호가 아니라 여러 신호를 겹쳐 보는 것이 좋다. 첫째 실제 발신 주소를 확인하고, 둘째 Binance Verify로 출처를 조회하며, 셋째 내가 설정해 둔 Anti-Phishing Code가 정확히 있는지 확인하고, 넷째 계정 정지나 자산 동결을 내세워 즉시 행동을 요구하는지 살핀다. 마지막으로 메일 안의 링크를 직접 누르기보다 Binance 앱이나 주소창에 직접 입력한 공식 사이트에서 같은 알림이 존재하는지 확인하는 흐름이 안전하다.

초보자가 흔히 하는 실수는 메일 화면에 Binance라는 이름이 보이면 실제 이메일 주소까지 정상이라고 생각하는 것이다. 또 발신 주소에 binance라는 문자열이 들어갔다는 이유만으로 정상이라고 판단하기도 한다. 그러나 lookalike domain은 글자 하나, 하이픈 위치, 서브도메인 구조 등을 교묘하게 바꿔 정상 주소처럼 보이게 만들 수 있다. Binance가 공개한 www–binance.com 사례가 대표적이다. 이 때문에 표시 이름, 로고, 도메인 생김새 중 하나만 확인하는 방식은 구조적으로 취약하다.

가짜 이메일은 계정 정지보다 먼저 사용자의 급한 행동을 노린다

Binance의 피싱 예방 문서에서 반복되는 특징은 공격자가 기술적인 설명보다 긴급성을 이용한다는 점이다. 오탈자, 어색한 문법, 이상한 도메인도 단서가 되지만 더 중요한 신호는 “계정이 곧 만료된다”, “자금이 위험하다”, “지금 안전한 지갑으로 옮겨야 한다”처럼 판단할 시간을 줄이는 메시지다. Binance는 자산을 이른바 secure wallet으로 옮기라고 요구하는 사례를 명시적으로 사기라고 설명하며, 그 지갑은 실제로 공격자가 소유한 주소라고 경고한다.

이 방식이 손실로 연결되는 구조는 단순하다. 공격자가 가짜 Binance 메일을 보내고 사용자가 링크를 누르면 실제 거래소와 비슷하게 만든 로그인 페이지가 나타날 수 있다. 여기에서 이메일, 비밀번호, 2FA 코드 등을 입력하면 공격자는 계정 접근에 필요한 정보를 탈취하려고 시도할 수 있다. Binance는 피싱을 사용자 이름, 비밀번호, 2FA 코드 등 민감한 정보를 얻기 위해 공식 직원을 사칭하는 사회공학 공격으로 설명한다.

더 단순한 유형은 로그인 정보를 훔치지 않고 사용자가 직접 송금하도록 유도하는 방식이다. “위험한 계정을 보호하기 위해 자산을 다른 지갑으로 이동하라”는 안내를 믿고 사용자가 직접 출금을 승인하면 정상적인 사용자가 정상 인증 절차를 거쳐 공격자 주소로 자산을 보낸 형태가 될 수 있다. 이 때문에 피싱 방지의 목적은 단순히 비밀번호를 숨기는 것만이 아니라 출금 행동 자체가 사기꾼의 지시에 의해 시작되지 않았는지 확인하는 데도 있다.

SMS나 전화 유도도 같은 원리다. Binance는 2026년 2월 업데이트된 공식 문서에서 계정 관련 문제는 Binance 앱이나 웹사이트를 통해 처리하며, Binance라고 주장하는 메시지가 전화를 걸라고 요구하고 그 내용이 앱에서 확인되지 않는다면 사기로 보라고 안내한다. 일부 국가에서 Anti-Phishing Code가 SMS에도 적용되지만 모든 지역과 모든 메시지에 동일하게 적용된다고 일반화해서는 안 된다.

피싱 방지 코드가 맞아도 링크부터 누르지 말고 계정 안에서 같은 알림이 있는지 확인한다

실전에서는 “코드가 맞으면 바로 안전”, “코드가 없으면 바로 사기”처럼 단순한 이분법보다 확인 순서를 만들어 두는 편이 낫다. 먼저 메일을 받은 뒤 링크와 첨부파일을 열지 않은 상태에서 실제 발신 주소를 확인한다. 그다음 Binance Verify에서 해당 주소가 공식 소스로 등록됐는지 확인하고, Anti-Phishing Code를 활성화한 사용자라면 메일에 표시된 코드가 본인이 설정한 값과 정확히 일치하는지 본다. 코드가 다르거나 빠져 있다면 Binance는 피싱 가능성을 의심하도록 안내한다.

그다음에는 메일 내용 자체를 본다. 비밀번호, 2FA 백업키, 인증 코드처럼 민감한 정보를 요구하는지, 낯선 주소로 코인을 보내라고 하는지, 계정이 곧 폐쇄된다는 식으로 시간을 압박하는지 확인한다. Binance Support 직원은 민감한 정보를 공개하거나 어떤 이유로든 특정 주소에 돈을 보내라고 요구하지 않는다고 공식적으로 안내한다. 이 원칙은 “직원처럼 보이는 사람이 말했기 때문에 믿었다”는 실수를 줄이는 데 중요하다.

메일에서 계정 로그인이나 출금 문제가 있다고 주장한다면 이메일 안의 버튼 대신 직접 Binance 앱을 실행하거나 주소창에서 공식 사이트로 접속해 Account Activities, Devices and Activities 등 계정 활동을 확인하는 것이 좋다. Binance는 의심스러운 SMS를 받았을 때도 앱의 Profile, Account Info, Security, Account Activities 또는 웹의 Profile, Account, Security, Devices and Activities에서 실제 활동 기록을 확인하도록 안내한다. 가짜 메시지를 받았다는 사실만으로 계정이 이미 해킹됐다고 단정할 수는 없지만, 메시지 내용과 실제 계정 활동이 일치하는지는 직접 확인할 수 있다.

이미 피싱 사이트에 비밀번호나 인증정보를 입력했다면 의심 메일의 링크를 다시 누르지 말고 Binance 공식 앱이나 직접 입력한 공식 사이트에서 비밀번호와 보안 설정을 점검해야 한다. 계정에 이상 활동이 보이면 공식 고객지원에 신고한다. 비밀번호 변경 뒤 일부 기능이 일시 제한될 수 있으므로 계정 화면의 현재 안내도 확인한다.

Binance Verify로도 애매하면 EML 파일을 저장해 원본 이메일 정보를 확인할 수 있다

Binance Verify를 확인했고 Anti-Phishing Code까지 살펴봤는데도 이메일의 진위를 판단하기 어렵다면 Binance는 이메일 스크린샷과 EML 파일을 고객지원에 제출해 확인받는 방법을 안내한다. EML은 단순 캡처 이미지가 아니라 이메일 메시지를 파일 형태로 저장한 것으로 원본 HTML, 이메일 헤더, 원래 발신자와 수신자 정보, 첨부파일 관련 정보 등을 보존할 수 있다. 이런 정보는 Binance 보안팀이 메일 진위를 분석하는 데 도움이 된다.

Gmail에서는 의심스러운 이메일을 연 뒤 오른쪽 상단의 더보기 메뉴를 열어 Download message 또는 Download as EML을 선택하는 방식이 Binance 공식 문서에 안내돼 있다. Outlook과 Proton Mail도 EML 또는 메시지 다운로드 절차가 설명돼 있다. 중요한 점은 진위가 확인되기 전에는 메일 안의 링크를 누르거나 첨부파일을 열거나 개인 정보를 제공하지 않는 것이다. Binance는 EML 확인 절차를 설명하면서 이 원칙을 함께 강조한다.

저장해 다시 볼 체크리스트는 간단하게 정리할 수 있다. 첫째 표시 이름이 아니라 실제 발신 주소를 본다. 둘째 Binance Verify에서 주소나 URL을 조회한다. 셋째 Anti-Phishing Code가 내가 설정한 값과 일치하는지 확인한다. 넷째 계정 정지, 긴급 출금, 안전 지갑 이동, 전화 요구처럼 행동을 재촉하는 내용이 있는지 본다. 다섯째 메일 링크를 통하지 않고 Binance 앱이나 공식 사이트에서 실제 계정 상태를 확인한다. 여섯째 여전히 애매하면 EML 파일과 스크린샷을 Binance Support에 제출한다.

이 글의 핵심은 피싱 메일을 한 가지 표시로 판별하려 하지 않는 것이다. Verified Source도 단독으로 100% 보증하는 수단이 아니고, Anti-Phishing Code도 피싱 메일 자체를 차단하는 기능은 아니다. 두 기능을 실제 발신 주소, 메시지 내용, 계정 내 활동 기록과 함께 교차 확인해야 의미가 있다. 특히 평소에 Anti-Phishing Code를 설정하지 않았다면 의심 메일이 도착한 순간에는 과거 정상 이메일과 코드를 비교할 수 없으므로, 문제가 생기기 전에 미리 설정해 두는 것이 이 기능의 본래 목적에 가깝다.

핵심 포인트

Binance 공식 안내의 핵심은 발신 주소 하나만 믿지 말라는 데 있다. Verified Source로 확인되더라도 이메일 스푸핑 가능성이 있으므로 Anti-Phishing Code와 실제 메시지 내용을 함께 확인해야 한다.

메일을 열었을 때 세 번 멈춰보기

  1. 메일 안의 버튼을 누르기 전에 내가 설정한 코드가 맞는지 본다.
  2. 발신 주소와 링크를 공식 홈페이지의 Binance Verify에서 따로 조회한다.
  3. 계정 조치가 필요하다는 말은 공식 앱의 실제 알림·활동 내역에서 다시 확인한다.

코드가 맞거나 Verify에서 확인됐다는 사실 하나만으로 메일 전체가 안전하다는 뜻은 아닙니다.

자주 묻는 질문

Binance Verify에서 Verified Source라고 나오면 그 이메일은 100% 안전한가?

아니다. Binance는 공격자가 발신 주소를 위조하는 이메일 스푸핑을 사용할 수 있어 Verify에서 공식 주소로 확인되더라도 악성 링크가 포함된 메일일 가능성을 완전히 배제할 수 없다고 안내한다. 따라서 Anti-Phishing Code 일치 여부, 메일 내용, 링크, 실제 계정 활동까지 함께 확인해야 한다.

바이낸스 피싱 방지 코드는 몇 자로 만들어야 하나?

2026년 8월 28일 업데이트된 Binance Support 문서 기준 6~8자이며 대문자, 소문자, 숫자, 밑줄 가운데 최소 3종류를 포함해야 한다. 일반 특수문자는 사용할 수 없으며 설정이나 변경을 마칠 때 2FA 또는 Passkey 검증이 필요하다.

피싱 방지 코드를 설정했는데 이메일에 코드가 없으면 어떻게 해야 하나?

Binance는 설정한 Anti-Phishing Code가 틀리거나 누락된 메시지는 피싱 가능성을 의심하도록 안내한다. 해당 메일의 링크나 첨부파일을 열지 말고 발신 주소를 Binance Verify에서 확인한 뒤 Binance 앱이나 공식 사이트에서 직접 계정 상태를 확인하고, 여전히 판단하기 어렵다면 이메일 스크린샷과 EML 파일을 Binance Support에 제출해 확인하는 순서가 적절하다.

이 글은 바이낸스의 공식 보안 기능과 피싱 이메일 확인 절차를 설명하기 위한 정보이며 특정 거래나 투자를 권유하는 내용이 아니다. 보안 기능과 메뉴, 적용 국가 및 정책은 변경될 수 있으므로 실제 계정 조치 전에는 Binance 공식 앱과 Support 문서에서 최신 상태를 다시 확인하고, 의심스러운 메시지가 있다면 링크를 직접 열지 말고 본인 책임하에 신중하게 확인해야 한다.

Similar Posts

답글 남기기

이메일 주소는 공개되지 않습니다. 필수 필드는 *로 표시됩니다