[더파워 이경호 기자] “거래나 출금은 하지 않고 데이터 조회용으로만 쓰겠다”며 업비트 계정이나 API 키를 빌려달라는 요청이 SNS에서 확산하고 있다. 하지만 업비트의 일반적인 시세·마켓 데이터는 별도 인증 없이 이용할 수 있어 이 같은 제안에 응해서는 안 된다고 두나무가 경고했다.
업비트 운영사 두나무는 최근 SNS를 중심으로 ‘API 키 및 계정 대여’를 유도하는 사례가 다수 포착되고 있다며 투자자들의 주의를 당부했다고 8일 밝혔다.
최근 SNS에서는 원화(KRW) 마켓에 접근할 수 있는 업비트 계정이나 읽기 전용 또는 조회 권한만 설정된 API 키를 대여하거나 구매한다는 방식으로 이용자들에게 접근하는 사례가 나타나고 있다.
이들은 입출금이나 거래에는 사용하지 않고 시장 데이터 조회 목적으로만 합법적으로 활용한다고 설명하지만 두나무는 이 같은 주장이 사실과 다르다고 밝혔다.
업비트의 일반적인 시세와 마켓 데이터를 제공하는 Quotation API는 인증이 필요 없는 Public API이기 때문이다. 단순 데이터 조회를 이유로 계정이나 API 키를 요구할 필요가 없다는 설명이다.
두나무는 명목과 관계없이 다른 사람에게 계정을 대여하거나 오픈 API의 Access Key와 Secret Key 등을 제공해서는 안 된다고 강조했다.
API 키는 설정된 권한에 따라 회원의 자산과 주문, 입출금 정보 조회 또는 거래 기능에 접근할 수 있는 중요한 인증정보다. 로그인 정보까지 제3자가 확보할 경우 자산 탈취 등 금전 피해로 이어질 가능성도 있다.
API 키가 외부에 노출됐거나 유출이 의심된다면 즉시 해당 키를 삭제하고 필요할 경우 새 키를 발급해야 한다. 오랜 기간 사용하지 않거나 앞으로 사용할 계획이 없는 API 키도 삭제해 잠재적인 유출 위험을 줄이는 것이 필요하다.
두나무는 큐싱(Qishing·QR코드 피싱) 등 신종 사기에 대응해 API 관련 보안 장치도 강화하고 있다.
API 키에 ‘출금하기’ 권한이 설정돼 있어도 기본적으로 출금은 차단된다. 사용자가 모바일 앱의 Open API 관리 메뉴에서 직접 ‘출금 허용’을 활성화해야 실제 출금이 가능하도록 했다.
사전에 등록되지 않은 IP에서 API 호출이 시도될 경우에는 카카오톡 알림톡도 발송한다. 이용자가 알지 못하는 비정상적인 요청이 확인되면 접속 IP 환경을 점검하고 필요할 경우 모바일 앱에서 해당 API 키를 삭제할 수 있다.
두나무는 타인의 계정이나 API 키를 요구하는 불법 모집 행위에도 강경 대응할 방침이다. 의심 행위에 사용되거나 부당하게 대여된 계정은 즉시 이용을 정지하고 소명 자료를 요구하며, 필요하면 수사기관 고발도 진행할 계획이다.
두나무 관계자는 "단순 조회용이라는 말로 현혹하더라도 본인의 계정 정보나 API 키를 타인에게 넘기는 것은 자신의 금고 열쇠를 낯선 이에게 쥐여주는 것과 같다"며 "앞으로도 투자자 보호를 최우선으로 삼고 모니터링을 강화해 악의적인 사기 행위로부터 회원의 자산을 안전하게 지키는 데 최선을 다하겠다"고 말했다.