비트코인 지갑을 새로 만들면 어느 순간 12개 또는 24개의 단어가 화면에 나타나는 경우가 있습니다.
복구 문구 또는 니모닉이라고 부르는 단어들입니다.
이 화면을 처음 보면 일단 스크린샷을 찍거나 메모 앱에 저장해두고 싶을 수 있습니다.
저도 처음 지갑을 만들 때 복구 문구를 스크린샷으로 찍어두려 했습니다. 그런데 클라우드 자동 동기화 문제를 알게 된 후 보관 방법을 다시 생각하게 되었고, 생성 환경 자체도 중요하다는 것을 이후에 공부하면서 깨달았습니다.
하지만 복구 문구를 만들 때 조심해야 할 부분은 기록과 보관만이 아닙니다.
복구 문구가 어떤 지갑에서 만들어졌는지, 설치한 앱과 사용 중인 기기를 신뢰할 수 있는지, 누군가 미리 만들어놓은 복구 문구는 아닌지도 확인해야 합니다.
지갑 앱이 복구 문구를 자동으로 만들어준다고 해서 그 결과를 아무 조건 없이 안전하다고 볼 수는 없기 때문입니다.
1편 ‘비트코인 지갑이란? 초보자를 위한 주소·개인키·전송 구조 정리’에서는 지갑과 개인키, 공개키, 주소, 전송 구조를 설명했습니다.
2편 ‘비트코인 니모닉이란? 지갑 복구 문구를 쉽게 이해하기’에서는 니모닉과 시드 문구의 의미, 복구 문구를 잃어버리거나 다른 사람이 알게 되었을 때 생길 수 있는 문제를 정리했습니다.
이번 3편에서는 앞선 내용을 길게 반복하지 않고, 복구 문구가 생성되는 환경과 지갑을 처음 설정할 때 피해야 할 행동에 집중하겠습니다.
이 글은 사용자가 복구 문구와 개인키를 직접 관리하는 비수탁형 지갑을 기준으로 설명합니다. 지갑마다 생성 방식과 확인 절차가 다를 수 있으므로 실제 설정에서는 해당 지갑이나 기기 제조사의 공식 안내를 함께 확인하는 것이 좋습니다.
소프트웨어 지갑과 하드웨어 지갑의 생성 환경은 다르다
소프트웨어 지갑에서 복구 문구를 만드는 경우
소프트웨어 지갑은 스마트폰이나 컴퓨터에 설치해 사용하는 지갑 프로그램입니다.
새 지갑 만들기를 선택하면 지갑 앱이 무작위 정보를 생성하고, 이를 바탕으로 복구 문구를 만들어 화면에 보여주는 방식이 일반적입니다.
설치와 사용이 비교적 간편하지만 복구 문구가 일반적인 스마트폰이나 컴퓨터 환경에서 만들어지고 표시된다는 특징이 있습니다.
따라서 복구 문구의 생성 과정은 다음 요소의 영향을 받을 수 있습니다.
- 설치한 지갑 앱의 신뢰성
- 앱을 내려받은 배포 경로
- 스마트폰이나 컴퓨터의 보안 상태
- 운영체제와 지갑 앱의 보안 업데이트
- 복구 문구 생성에 사용한 무작위 정보
- 화면 녹화와 원격 제어 프로그램
- 클라우드 동기화와 자동 백업 설정
소프트웨어 지갑이라고 해서 모두 보안에 취약한 것은 아닙니다. 신뢰할 수 있는 지갑을 공식 경로에서 설치하고, 보안 업데이트가 적용된 기기에서 사용하면 여러 위험을 줄이는 데 도움이 될 수 있습니다.
다만 복구 문구가 지갑 앱과 범용 기기에서 생성된다는 특성은 이해해둘 필요가 있습니다.
하드웨어 지갑에서 복구 문구를 만드는 경우
하드웨어 지갑은 개인키 생성과 보관, 거래 서명을 위해 만든 전용 기기입니다.
1편에서는 하드웨어 지갑이 개인키를 전용 기기 안에 보관하고, 모바일 지갑과 역할을 나누는 구조를 설명했습니다.
복구 문구가 생성되고 표시되는 환경도 소프트웨어 지갑과 다릅니다.
일반적인 하드웨어 지갑은 복구 문구를 전용 기기 내부에서 생성하고 기기 자체 화면에 표시합니다. 복구 문구와 개인키가 스마트폰이나 컴퓨터에 직접 노출될 가능성을 줄이려는 구조입니다.
두 지갑의 차이를 단순하게 정리하면 다음과 같습니다.
| 구분 | 소프트웨어 지갑 | 하드웨어 지갑 |
|---|---|---|
| 실행 환경 | 스마트폰·컴퓨터 | 전용 기기 |
| 복구 문구 생성 | 지갑 앱과 운영체제 환경 | 주로 전용 기기 내부 |
| 복구 문구 표시 | 스마트폰·컴퓨터 화면 | 주로 기기 자체 화면 |
| 주요 신뢰 대상 | 앱, 배포 경로, 운영체제, 사용 기기 | 기기, 펌웨어, 제조사, 초기 상태 |
| 주요 위험 | 가짜 앱, 악성코드, 화면 캡처, 원격 제어 | 미리 설정된 기기, 가짜 기기, 변조된 펌웨어 |
| 기본 확인 사항 | 공식 설치 경로와 기기 상태 확인 | 직접 초기화하고 기기 화면에서 새 문구 확인 |
하드웨어 지갑은 복구 문구가 일반적인 컴퓨터 환경으로 노출될 가능성을 줄이는 데 도움이 될 수 있습니다.
그러나 하드웨어 지갑을 사용한다고 해서 모든 위험이 자동으로 사라지는 것은 아닙니다. 기기의 출처와 초기 상태, 펌웨어, 실제로 복구 문구가 표시되는 위치를 함께 확인해야 합니다.
지갑이 만들어주는 복구 문구도 무조건 안전한 것은 아니다
정상적으로 설계된 지갑은 예측하기 어려운 무작위 정보를 이용해 복구 문구를 생성합니다.
하지만 사용자는 지갑 앱 내부에서 어떤 방식으로 무작위 정보를 만들었는지 직접 확인하기 어렵습니다. 화면에 표시된 단어가 무작위로 보인다는 이유만으로 생성 과정까지 안전하다고 판단하기는 어렵습니다.
지갑 앱이나 사용 기기에 문제가 있다면 다음과 같은 상황을 생각할 수 있습니다.
- 공식 앱을 흉내 낸 가짜 지갑일 수 있습니다.
- 앱이 변조되거나 악성 코드가 포함되어 있을 수 있습니다.
- 복구 문구 생성에 사용한 무작위 정보가 충분하지 않을 수 있습니다.
- 공격자가 이미 알고 있는 복구 문구를 보여줄 수 있습니다.
- 생성한 복구 문구를 외부로 전송할 수 있습니다.
- 스마트폰이나 컴퓨터의 악성코드가 화면을 기록할 수 있습니다.
악성 지갑 앱이 공격자가 미리 알고 있는 복구 문구를 보여주더라도 사용자에게는 정상적인 단어들처럼 보일 수 있습니다.
그렇다고 지갑 앱에서 생성한 복구 문구가 모두 위험하다는 뜻은 아닙니다. 공식 경로에서 설치한 신뢰할 만한 지갑을 보안 업데이트가 적용된 정상적인 기기에서 사용하는 것이 기본적인 위험을 줄이는 데 도움이 될 수 있습니다.
중요한 점은 복구 문구 자체만 보는 것이 아니라 어떤 프로그램이 어떤 기기에서 그 문구를 만들었는지까지 함께 확인하는 것입니다.
지갑을 설치하기 전에 공식 배포 경로를 확인한다
지갑 앱을 검색할 때는 검색 결과 위쪽에 표시되는 광고 링크를 조심해야 합니다.
검색 광고나 공식 사이트와 비슷하게 만든 주소를 이용해 가짜 지갑 앱을 배포하는 경우를 생각해야 하기 때문입니다. 검색 결과의 위쪽에 표시된다고 해서 공식 사이트라고 단정할 수는 없습니다.
지갑을 설치할 때는 다음 내용을 확인해볼 수 있습니다.
- 지갑의 공식 웹사이트 주소가 맞는지 확인합니다.
- 공식 웹사이트에서 안내하는 앱스토어나 다운로드 경로를 이용합니다.
- 앱 이름뿐 아니라 개발자와 배포자 정보도 확인합니다.
- 운영체제와 지갑 앱의 보안 업데이트 상태를 확인합니다.
- 출처가 불분명한 설치 파일은 사용하지 않습니다.
- 이메일이나 메신저로 전달받은 설치 링크를 조심합니다.
공식 경로에서 설치했다고 해서 모든 위험이 사라지는 것은 아닙니다. 하지만 이름이 비슷한 가짜 앱을 설치할 가능성을 줄이는 기본적인 확인 과정이 될 수 있습니다.
누군가 미리 만들어준 복구 문구는 사용하지 않는다
복구 문구는 사용자가 새 지갑 만들기를 직접 시작한 뒤 정상적인 초기 설정 과정에서 새로 생성되어야 합니다.
다음과 같은 복구 문구는 그대로 사용하지 않는 것이 좋습니다.
- 판매자가 종이에 적어준 복구 문구
- 제품 상자 안에 미리 적혀 있던 복구 문구
- 중고 기기에 이미 설정되어 있던 복구 문구
- 온라인 상담이나 메신저로 전달받은 복구 문구
- 블로그나 동영상에서 예시로 공개된 복구 문구
- 다른 사람이 대신 만들어준 복구 문구
복구 문구를 누군가 미리 알고 있다면 지갑을 나만 관리한다고 보기 어렵습니다.
하드웨어 지갑과 복구 문구가 적힌 종이를 함께 받았더라도 판매자가 문구를 복사해두지 않았다는 사실을 확인할 방법은 없습니다.
기기에 이미 PIN이 설정되어 있거나 복구 문구가 동봉되어 있다면 그대로 사용하지 말고, 제조사의 공식 안내에서 초기화와 정품 확인 절차를 먼저 살펴보는 것이 좋습니다.
하드웨어 지갑에서는 복구 문구가 표시되는 위치도 확인한다
일반적인 하드웨어 지갑의 초기 설정에서는 전용 기기가 새로운 복구 문구를 생성하고 기기 자체 화면에 표시합니다.
다음과 같은 상황이라면 그대로 진행하기 전에 공식 설명과 비교해보는 것이 좋습니다.
- 컴퓨터 웹페이지가 하드웨어 지갑용 복구 문구를 만들어줍니다.
- 새 지갑을 만드는 과정에서 연동 앱이 복구 문구 전체를 입력하라고 합니다.
- 기기 화면과 컴퓨터 화면의 안내가 서로 다릅니다.
- 정품이나 펌웨어 확인 과정에서 경고가 표시됩니다.
- 제조사의 공식 설명과 초기 설정 화면이 다릅니다.
하드웨어 지갑의 확인과 복구 방식은 제품에 따라 다를 수 있습니다. 컴퓨터나 스마트폰에 복구 문구를 입력하기 전에 해당 모델의 공식 절차와 일치하는지 확인해야 합니다.
복구 문구를 만들기 전에 주변 환경을 점검한다
복구 문구를 만드는 동안에는 화면과 주변 환경도 확인하는 것이 좋습니다.
다음과 같은 기능이 실행 중이라면 먼저 종료합니다.
- 화면 녹화
- 화면 공유
- 화상회의 프로그램
- 원격 제어 프로그램
- 스마트폰 화면 미러링
- 자동 화면 저장 기능
주변 사람이나 카메라에 복구 문구 화면이 보이지 않는 공간에서 진행하는 것도 중요합니다.
소프트웨어 지갑에서 인터넷 연결을 잠시 끄는 방법을 생각할 수도 있습니다. 그러나 인터넷을 끄는 것만으로 설치한 앱과 기기가 안전하다고 증명되는 것은 아닙니다.
이미 변조된 앱이나 악성코드가 있다면 나중에 인터넷이 연결되었을 때 정보를 전송할 가능성도 생각해야 합니다. 단순히 오프라인으로 전환하는 것보다 앱의 출처와 기기의 상태를 함께 확인하는 것이 중요합니다.
복구 문구 화면이 나왔을 때 확인할 것
복구 문구를 디지털 복사본으로 남기지 않는다
복구 문구를 스크린샷이나 사진으로 남기면 기록은 편해집니다.
하지만 사진첩은 클라우드와 자동으로 동기화될 수 있습니다. 메모 앱과 문서 파일도 여러 기기에서 공유될 수 있고, 이메일이나 메신저에는 서버와 수신 기기에 기록이 남을 수 있습니다.
2편에서 이러한 위험을 자세히 설명했으므로 이번 글에서는 다음 원칙만 간단히 기억하면 충분합니다.
- 스크린샷이나 사진으로 촬영하지 않습니다.
- 복구 문구를 복사하거나 붙여넣지 않습니다.
- 메모 앱이나 문서 파일에 저장하지 않습니다.
- 이메일과 메신저로 전송하지 않습니다.
- 클라우드 드라이브에 업로드하지 않습니다.
- 프린터나 스캐너를 이용해 복사하지 않습니다.
- 화면 녹화나 원격 제어 상태에서 만들지 않습니다.
복구 문구의 장기 보관 방법은 시리즈 7편에서 별도로 자세히 다루겠습니다.
단어의 내용과 순서를 정확하게 기록한다
복구 문구는 단어의 내용뿐 아니라 순서도 중요합니다.
단어가 맞더라도 순서가 바뀌면 원래 지갑을 복원하기 어렵습니다. 철자를 잘못 적거나 비슷하게 보이는 다른 단어로 기록해도 문제가 생길 수 있습니다.
기록할 때는 다음 내용을 확인하는 것이 좋습니다.
- 각 단어 앞에 순서 번호를 함께 적습니다.
- 화면에 표시된 철자를 그대로 기록합니다.
- 나중에도 읽을 수 있도록 또렷하게 씁니다.
- 임의로 단어를 줄이거나 다른 표현으로 바꾸지 않습니다.
- 전체 기록을 마친 뒤 처음부터 다시 대조합니다.
- 지갑에서 제공하는 정상적인 확인 절차를 완료합니다.
복구 문구를 기록할 때 가장 중요한 것은 빨리 다음 단계로 넘어가는 것이 아니라 나중에도 같은 단어와 순서를 정확히 확인할 수 있게 적는 것입니다.
정상적인 확인 절차와 외부 입력 요구를 구분한다
일부 지갑은 초기 설정 중 방금 기록한 단어를 순서대로 고르거나 다시 확인하도록 요청합니다.
처음에는 같은 단어를 다시 확인하는 과정이 번거롭게 느껴질 수 있습니다. 저도 왜 이미 보여준 문구를 다시 확인해야 하는지 의문이 들었습니다.
하지만 복구 문구를 잘못 적었다는 사실을 나중에 발견하면 기존 지갑을 복구하기 어려울 수 있습니다. 정상적인 초기 확인 과정은 기록이 맞는지 점검하는 중요한 단계라고 볼 수 있습니다.
다만 확인 절차가 어디에서 진행되는지는 살펴봐야 합니다.
소프트웨어 지갑이라면 사용자가 직접 시작한 정상적인 초기 설정 화면인지 확인합니다. 하드웨어 지갑이라면 기기 화면과 제조사의 공식 안내가 일치하는지 확인하는 것이 좋습니다.
이메일이나 메신저로 받은 링크, 지갑과 관계없는 웹사이트, 고객지원 담당자가 보낸 입력창에서 복구 문구를 확인해서는 안 됩니다.
온라인 생성기와 복구 문구 입력 사이트를 조심한다
검색해보면 브라우저에서 니모닉을 만들어준다는 웹사이트를 찾을 수 있습니다.
그러나 화면에 복구 문구가 생성되었다는 이유만으로 그 과정이 안전하다고 판단하기는 어렵습니다.
웹페이지에는 사용자가 확인하기 어려운 스크립트가 실행될 수 있습니다. 사이트가 복구 문구를 전송하거나 기록하지 않는지, 생성에 사용한 무작위 정보가 충분한지, 접속한 페이지가 원본과 같은지 일반 사용자가 직접 검증하기도 쉽지 않습니다.
인터넷을 끊고 웹페이지를 실행하면 괜찮다는 설명도 볼 수 있습니다.
하지만 이미 내려받은 프로그램이 안전한지, 사용 중인 컴퓨터가 악성코드에 감염되지 않았는지까지 별도로 확인해야 합니다. 단순히 인터넷 연결만 끄면 끝나는 문제가 아닙니다.
생성 과정을 충분히 이해하지 않은 상태라면 온라인 니모닉 생성기를 사용하지 않는 편이 좋습니다.
복구·동기화·보안 확인을 가장한 입력 요구
다음과 같은 이유를 내세우며 복구 문구 입력을 요구하는 사이트나 메시지를 접할 수 있습니다.
- 지갑에 문제가 없는지 확인해준다는 안내
- 지갑을 동기화하거나 업그레이드해야 한다는 안내
- 지갑 복구를 대신 진행해준다는 안내
- 이벤트나 에어드롭 참여를 위한 인증
- 보안 문제가 발생했다는 긴급 경고
- 고객지원 담당자를 사칭한 복구 요청
복구 문구 전체를 고객지원 담당자에게 전달하거나 외부 웹사이트에 입력해서는 안 됩니다. 정상적인 상담 과정에서 담당자가 사용자의 복구 문구 전체를 알아야 할 이유는 없습니다.
지갑을 실제로 복원할 때는 복구 문구 입력이 필요할 수 있습니다. 하지만 이는 사용자가 직접 시작한 공식 지갑의 복원 과정 안에서 이루어져야 합니다.
갑자기 받은 이메일이나 메시지의 링크에서 복구 문구를 요구하는 상황과는 구분해야 합니다.
이미 스크린샷이나 메모 앱에 저장했다면
복구 문구를 이미 사진이나 메모 앱에 저장했다면 파일을 삭제하는 것만으로 모든 복사본이 사라졌다고 보기는 어렵습니다.
휴지통, 클라우드 백업, 동기화된 다른 기기 등에 흔적이 남아 있을 수 있기 때문입니다.
아직 해당 지갑에 비트코인이 없고 복구 문구도 사용하지 않았다면, 공식 초기화 절차에 따라 새로운 지갑과 새로운 복구 문구를 만드는 방안을 검토할 수 있습니다.
이미 사용 중인 지갑이라면 서둘러 지갑을 초기화하거나 기존 복구 문구를 폐기해서는 안 됩니다.
신뢰할 수 있는 환경에서 새로운 지갑을 준비하고 새 복구 정보를 정확하게 확인한 뒤, 기존 지갑의 비트코인을 옮기는 과정이 필요할 수 있습니다. 이때는 사용 중인 지갑의 공식 안내를 충분히 확인하고 신중하게 진행해야 합니다.
복구 문구가 노출되었다고 의심되는 상황에서는 기존 지갑이 계속 안전할 것이라고 가정하지 않는 편이 좋습니다. 하지만 서두르다가 잘못된 주소로 전송하거나 복구 정보를 잃어버리는 실수도 생길 수 있으므로 과정을 이해한 뒤 진행해야 합니다.
BIP39 생성 원리는 다음 글에서 다룬다
많은 비트코인 지갑은 BIP39라는 방식으로 복구 문구를 만듭니다.
BIP39는 지갑이 만든 무작위 정보에 체크섬을 더하고, 이를 정해진 단어 목록을 이용해 사람이 기록할 수 있는 복구 문구로 바꾸는 방식입니다.
여기서 중요한 점은 BIP39 형식에 맞는 단어들이라고 해서 생성 과정까지 안전하다는 뜻은 아니라는 것입니다.
악성 지갑 앱도 형식상 정상적인 복구 문구를 만들 수 있습니다. 복구 문구의 형식과 단어 수만 보는 것이 아니라 처음에 사용된 무작위 정보와 생성 프로그램을 함께 확인해야 하는 이유입니다.
다음 4편에서는 BIP39가 무엇인지, 엔트로피와 체크섬은 어떤 역할을 하는지, 2,048개의 단어 목록에서 12개 또는 24개의 복구 문구가 만들어지는 원리를 자세히 살펴보겠습니다.
핵심 정리
이번 글의 핵심은 다음과 같습니다.
- 소프트웨어 지갑과 하드웨어 지갑은 복구 문구가 생성되는 환경이 다릅니다.
- 지갑 앱이 만들어주는 복구 문구도 아무 조건 없이 안전하다고 볼 수는 없습니다.
- 지갑 앱은 공식 웹사이트와 공식 배포 경로를 통해 설치합니다.
- 누군가 미리 만들거나 적어놓은 복구 문구는 그대로 사용하지 않습니다.
- 하드웨어 지갑은 사용자가 직접 초기 설정을 시작하고 기기에서 새 복구 문구가 생성되는지 확인합니다.
- 복구 문구를 만들 때는 화면 녹화와 원격 제어, 화면 공유 기능을 종료합니다.
- 복구 문구를 사진, 클라우드, 메모 앱, 이메일, 메신저에 남기지 않습니다.
- 단어의 철자와 순서를 정확히 기록하고 정상적인 확인 절차를 완료합니다.
- 온라인 생성기와 외부 확인 사이트에 복구 문구를 입력하지 않습니다.
- 이미 디지털 공간에 저장했다면 복구 문구가 노출되었을 가능성을 고려합니다.
복구 문구를 만들 때 가장 중요한 것은 빠르게 초기 설정을 끝내는 것이 아닙니다.
어떤 지갑이 어떤 환경에서 복구 문구를 만들었는지 확인하고, 그 문구가 외부에 노출되지 않도록 정확하게 기록하는 과정이 먼저입니다.
지갑 앱이 보여주는 단어가 무작위처럼 보인다는 이유만으로 생성 과정까지 안전하다고 단정하기는 어렵습니다. 복구 문구의 안전성은 지갑 선택과 설치, 생성 환경, 기록, 보관 과정이 모두 연결되어 결정됩니다.
다음 4편에서는 BIP39에서 복구 문구가 만들어지는 원리를 살펴보겠습니다. 이후 5편에서는 주사위를 이용한 니모닉 생성, 6편에서는 패스프레이즈, 7편에서는 생성한 복구 문구를 보관하는 방법을 차례로 정리하겠습니다.
이 글은 비트코인 지갑과 복구 문구의 구조를 이해하기 위한 개인 학습 기록이자 일반 정보 정리입니다. 특정 지갑 사용이나 투자 판단을 권유하는 내용이 아니며, 실제 복구 문구, 개인키, 패스프레이즈, 지갑 주소, 잔액과 거래 내역은 공개하지 않는 것이 좋습니다.
참고 자료
- Bitcoin.org: Securing your wallet
- 하드웨어 지갑에 미리 제공된 복구 문구 관련 보안 안내
- BIP39: Mnemonic code for generating deterministic keys
자료 확인일: 2026년 7월 20일