사회관계망서비스(SNS)를 중심으로 확산하고 있는 'API 키 및 계정 대여' 요청 메시지와 관련해 가상자산 거래소 업비트 운영사 두나무가 투자자들에게 주의를 당부했다.
8일 SNS상에서는 'KRW 마켓에 접근할 수 있는 업비트 계정이나 읽기 전용(Read-Only) 혹은 조회 권한만 부여된 API 키를 대여·구매한다'며 투자자들에게 접근하는 사례가 다수 포착되고 있다.
이런 내용은 거짓이다. 애초 업비트의 일반적인 시세·마켓 데이터(Quotation API)는 인증이 필요 없는 Public API다. API 키가 유출될 경우 사기 또는 부정 이용에 악용돼 금전적 피해로 이어질 수 있다.
두나무는 어떤 명목이든 타인에게 계정을 대여하거나 오픈 API 키를 제공해선 안 된다고 경고한다. API 키는 부여된 권한에 따라 회원의 자산·주문·입출금 정보 조회 또는 거래 기능에 접근할 수 있는 중요 인증정보이기 때문이다.
피해를 예방하려면 타인에게 API 키 및 계정 정보를 공유하지 말아야 한다. API키가 외부 노출되거나 유출이 의심되는 경우 해당 키를 즉시 삭제학 새 키를 발급받아야 한다. 미사용 API키는 즉각 삭제해 잠재적인 유출 위험을 차단할 필요도 있다.
두나무는 큐싱(Qishing·QR코드 피싱) 등의 신종 사기로부터 회원을 보호하기 위해 API 보안을 강화하고 있다. API 키에 '출금하기' 권한이 포함된 경우에도 기본적으로 출금이 차단되며, 모바일 앱에서 사용자가 직접 '출금 허용' 기능을 활성화해야 출금이 가능하도록 이중 안전장치를 제공하고 있다. 사전에 등록되지 않은 IP에서 API 호출 시도가 발생하면 카카오톡 알림톡을 통해 이를 인지할 수 있도록 지원하고 있다.
두나무 관계자는 "단순 조회용이라는 말로 현혹하더라도 본인의 계정 정보나 API 키를 타인에게 넘기는 것은 자신의 금고 열쇠를 낯선 이에게 쥐여주는 것과 같다"며 "업비트는 앞으로도 투자자 보호를 최우선으로 삼고 모니터링을 강화해 악의적인 사기 행위로부터 회원의 자산을 안전하게 지키는 데 최선을 다하겠다"고 말했다.




