암호화폐 거래소 API 키: 세금 신고 도구에 실제로 필요한 권한과 비활성화해야 할 권한은 무엇일까요?

암호화폐 거래소 API키
API 키는 비밀번호도 아니고 일반적인 의미의 계정 접근 권한도 아닙니다. 이는 사용자가 다른 소프트웨어에 부여하는 위임장과 같으며, 독일의 “Anlage SO” 부속서 제출을 위한 거래 내역을 수집하는 세금 도구, 포트폴리오 추적기, 또는 거래 봇 등에 권한을 위임하는 것입니다. 중요한 것은 API 키를 생성할 때 어떤 항목을 선택하느냐입니다. 우리는 독일 투자자들이 실제로 사용하는 거래소들이 어떤 권한을 제공하는지, 그리고 어떤 부분이 위험한 기본 설정인지 살펴보았습니다.
암호화폐 거래소의 API 키가 제공하는 기능
API 키는 공개 키와 비밀 키, 두 개의 문자열로 구성되며, 프로그램은 이 키를 사용하여 사용자의 비밀번호를 몰라도 거래소에 자신을 식별할 수 있습니다. 바로 이 점이 핵심입니다. 키 자체가 고유한 식별자이기 때문에, 고유한 권한도 갖습니다. 세금 신고를 위해 거래 내역을 읽는 프로그램은 읽기 권한만 있으면 됩니다.실제로는 정반대의 상황이 자주 발생합니다. 빨리 끝내고 싶은 사람들은 나중에 해당 도구가 어떤 정보를 요구할지 불분명하기 때문에 제공되는 모든 옵션을 선택합니다. 그러면 키는 수년 동안 다른 사람의 계정에 보관되어 사용되지 않은 권한만 갖게 됩니다. 비트코인을 비롯한 같은 거래소의 모든 자산에 대해 이러한 위임장은 똑같이 적용됩니다.
발단은 9월에 발생한 피싱 공격이 바로 이러한 키들을 표적으로 삼았다는 점입니다.
2026년 9월 10일, 공격자들은 이메일 서비스 제공업체인 브레보(Brevo)의 고객 계정에 접근하여 유명 암호화폐 업체들의 실제 발송 주소를 사칭한 이메일을 발송했습니다. 피해를 입은 사용자 중에는 하드웨어 지갑 제조업체와 세금 및 추적 서비스 이용자들이 포함되었습니다. 이번 공격이 일반적인 피싱 공격과 다른 점은 발신자 주소가 실제 업체 주소였다는 것입니다. 따라서 일반적인 피싱 공격에서 나타나는 특징들을 확인할 수 없었습니다. 브레보 해킹 사건과 그로 인해 발생한 사용자 데이터에 대한 자세한 분석은 저희 보고서에서 확인하실 수 있습니다.
해당 페이지에 자격 증명을 입력한 적이 있는 모든 사람에게 제공업체의 권고 사항은 한결같습니다. 비밀번호를 변경하고, 2단계 인증을 확인하며, 암호화폐 거래소 키가 저장되어 있었다면 거래소에서 직접 키를 폐기하고 재발급받으라는 것입니다. 하지만 많은 투자자들이 그동안 얼마나 많은 키를 발급했는지조차 기억하지 못하기 때문에, 마지막 권고 사항은 종종 간과되곤 합니다.
우리가 조사한 내용과 조사 방법
본 분석은 cryptoticker.io에서 2026년 9월 16일에 직접 작성했습니다. 방법: 계정을 만들거나 암호화 키를 생성하지 않고, 제공업체의 공개적으로 접근 가능한 문서 및 도움말 페이지를 수집하여 거기에 명시된 내용만을 평가했습니다. 8개 제공업체 및 도구에서 총 12개의 페이지를 검토했습니다.
여기에는 세 가지 제약 사항이 있으며, 이는 단순한 형식적인 문제가 아닙니다. Bitvavo와 Bitpanda의 도움말 페이지는 자동 검색 결과 403 코드를 반환하여 기기에서 접근이 차단되었으며, 판독이 불가능했습니다. 공개적으로 색인된 버전을 통해 해당 페이지의 내용을 확인했습니다. Binance의 도움말 페이지는 202 코드를 반환하며 평가 가능한 텍스트를 제공하지 않았습니다. 또한, 거래소들이 실제 운영에서 문서화된 권리를 정확하게 준수하는지 여부는 측정하지 않았습니다.
Kraken, Bitvavo, Binance: 각각 어떤 권한을 부여해야 할까요?
먼저 알아낸 점은 세 거래소 모두 읽기, 거래, 출금 권한을 각각 분리하고, 고정 IP 주소 사용 제한을 적용한다는 것입니다. 차이점은 세부적인 부분에 있으며, 그 세부적인 부분이 승패를 좌우합니다.
크라켄: 세 가지 중 가장 훌륭한 분석
Kraken은 경쟁사보다 권한을 더 세분화했습니다. Kraken의 API 키 생성 관련 도움말 페이지에는 자금 관련 기능으로 “자금 조회”, “자금 입금”, “자금 출금”이 나열되어 있으며, 거래 관련 기능으로는 “미체결 주문 및 거래 조회”, “종료된 주문 및 거래 조회”, “주문 수정”, “주문 취소/종료”가 있습니다. 또한 “장부 항목 조회”와 “데이터 내보내기”도 포함되어 있습니다. 출금은 별도의 항목으로 분류되어 있는데, 문서에 따르면 “자금 출금” 키는 출금 엔드포인트에만 필요합니다. 다른 곳에서는 찾아볼 수 없는 주목할 만한 설정이 하나 있는데, Kraken은 API 키의 만료일을 지정할 수 있으며, 일주일과 같은 짧은 기간도 명시적으로 설정할 수 있습니다.
세금 관련 도구의 경우, “원장 항목 조회” 및 “데이터 내보내기” 권한만 있으면 충분합니다. 나머지 기능은 모두 꺼두어도 됩니다.
Bitvavo: 세 가지 권리와 꼭 알아야 할 한 문장
Bitvavo는 계정 정보 및 잔액 조회, 거래, 외부 주소 또는 인증된 은행 계좌로의 출금이라는 세 가지 권한을 가지고 있습니다. API 키를 생성할 때 유효 IP 주소를 추가로 설정해야 하며, 생성 과정에는 2단계 인증이 필수적입니다. Bitvavo의 API 키 관련 도움말 페이지 에서 가장 중요한 내용은 출금에 관한 것인데, API 키를 통해 요청된 출금은 2단계 인증 절차를 건너뛴다는 점입니다.
두 번째 인증 요소가 중요한 순간에 모든 것을 잡아낸다고 믿는 것은 잘못된 생각입니다. 이중 인증은 로그인 정보를 보호하지만, 인출 권한이 있는 키는 이를 우회하는 수단이 될 수 있습니다.
바이낸스: 만료 기한이 내장된 거래 권한
바이낸스는 매수, 현물, 마진 거래 및 출금을 각각 별도의 스위치로 제어합니다. 여기서 특이한 점은 많은 사용자가 봇이 갑자기 작동을 멈췄을 때에야 알아차리는 규칙입니다. IP 주소를 저장하지 않으면 거래 권한이 90일 후 자동으로 만료되어 비활성화됩니다. IP 주소 제한이 설정되어 있으면 거래 권한은 유지됩니다. 출금 권한 또한 IP 주소 제한이 설정된 경우에만 활성화할 수 있습니다.
이러한 결합 방식은 검토된 제공업체 중 가장 엄격하며, 따라야 할 모범 사례입니다. 즉, 가장 위험한 권리는 그것을 무력화하는 환경과 함께 제공될 때만 가능합니다.
인출 권한이 없는 키를 사용해도 손해를 볼 수 있는 이유
가장 очевид한 가정은 인출 권한이 없으면 도난당한 키는 아무런 피해를 줄 수 없다는 것입니다. 하지만 이는 지나치게 낙관적인 가정이며, 관련 전문 문헌에서는 이미 수년간 이를 반박해 왔습니다. 보안 연구원들은 공격자들이 인출 권한이 없는 키를 어떻게든 현금화하는 방법을 설명해 왔습니다. 바로 거래량이 적은 시장에서 자신의 주문에 따라 외화 잔액을 거래하는 것입니다. 잔액은 거래소를 떠나지 않고, 단지 터무니없는 가격으로 소유자만 바뀔 뿐입니다. 이러한 공격에서 자주 나타나는 두 가지 패턴은 매도벽을 매수하는 것과 유동성이 낮은 토큰의 가격을 의도적으로 끌어올리는 것입니다.
이와 더불어 개발자들의 실제 경험에서 비롯된 보다 냉철한 평가도 존재합니다. 개발자들은 피해 규모를 축소하는 것이 아니라, 그 심각성을 비례적으로 판단합니다. 출금 권한이 없다면, 도둑은 그저 이상한 거래를 시도할 뿐인데, 이러한 거래는 규모가 제한적이고 키 취소로 막을 수 있다는 것입니다. 두 관점은 모두 양립 가능합니다. 거래 권한은 손실을 막는 것이 아니라 제한하는 것입니다. 반면 출금 권한은 잔액 한도 외에는 어떠한 제한도 없습니다.
실제로 이는 다음과 같은 의미입니다. 거래 봇을 연결하는 경우 거래 권한은 불가피하며, 연결된 계좌의 보유 자산은 소액으로 유지해야 합니다. 반면 세금 도구를 연결하는 것은 불필요합니다.
IP 화이트리스트는 도난당한 키의 가치를 떨어뜨립니다.
IP 화이트리스트는 이러한 상황에서 가장 효과적인 설정이지만, 동시에 가장 설정 빈도가 낮은 설정이기도 합니다. 이 설정은 키를 허용하는 인터넷 주소를 지정합니다. 공격자가 해당 문자열을 획득하더라도, 자신이 바로 그 주소에서 전송하지 않는 한 아무런 조치를 취할 수 없습니다. Bitvavo는 도움말 페이지에서 이 점을 명확히 밝히고 있습니다. IP 목록을 저장하지 않는 계정은 키를 보유한 모든 사람에게 거래 권한을 부여하는 것과 마찬가지입니다.
문제는 가정에서 사용할 때 발생합니다. 세금 계산 도구는 사용자의 노트북이 아닌 제공업체의 서버에서 데이터를 가져옵니다. 따라서 일치하는 주소는 서비스 제공업체의 주소이며, 해당 업체에 문의해야 합니다. 신뢰할 수 있는 제공업체는 주소를 공개합니다. 임대 서버에서 직접 운영하는 봇의 경우 주소가 고정되어 있으므로 문제가 간단합니다. 하지만 주소가 자주 바뀌는 가정용 컴퓨터에서 실행되는 봇의 경우 주소를 확인하는 것이 불가능하며, 바로 이러한 이유로 해당 항목이 비워져 있는 것입니다.
IP 제한을 설정할 수 없는 경우, 만료 기한이 대안이 될 수 있습니다. Kraken은 만료 기한 기능을 제공하며, Binance는 거래 시작 후 90일 후에 만료 기한이 적용됩니다. 어차피 3개월 후에 만료될 키는 2021년부터 잊혀진 계정에 방치된 키보다 훨씬 작은 문제입니다.
Bitpanda, Trade Republic, Bison: 넘겨줄 키가 전혀 없을 때
많은 독일 투자자들이 실제로 이용하는 플랫폼에서는 상황이 다르고, 오히려 투자자들에게 유리합니다. 비트판다는 거래, 거래 내역, 잔액 조회를 위한 API 키를 발급하며, 이 키는 읽기 전용입니다. 거래나 출금 권한이 전혀 없는 키는 분실할 염려도 없습니다. 세금 관련 도구를 연결하는 경우에도 분실 여부를 결정할 필요가 없습니다.
Trade Republic은 한발 더 나아가 소매 고객을 위한 공식 인터페이스를 제공하지 않습니다. 대신 2026년 5월부터 거래 내역을 CSV 파일로 내보내어 다운로드 후 세금 신고 도구에 업로드할 수 있도록 지원하고 있습니다. 이 방식은 매번 업데이트할 때마다 수동으로 처리해야 하므로 편리하지는 않지만, 위임장을 작성할 필요가 없어 안전합니다. Bison의 경우에도 동일한 방식으로 CSV 파일 내보내기 기능을 사용합니다.
여기에는 뿌리 깊은 오해가 있습니다. 커뮤니티에서 만든 임시방편적인 해결책, 즉 브라우저 확장 프로그램이나 역설계된 인터페이스는 공식적인 접근 경로가 아닙니다. 이러한 것들은 로그인된 세션에 접근합니다. 따라서 그들에게 제공하는 것은 특정 권한만이 아니라 전체 로그인 정보입니다.
세금 관련 도구와 독일의 협력 의무
독일에서 수많은 API 키가 유통되는 이유는 세법에 명시되어 있습니다. 개인 자산으로 암호화폐를 보유한 사람은 취득일, 취득가, 처분 내역을 증빙할 수 있어야 합니다. 1년 과세 기간과 이익 규모 산정 기준이 이러한 정보에 있기 때문입니다. 어떤 서비스 제공업체도 세무서에서 요구하는 형식으로 이러한 기록을 자체적으로 생성해 주지 않습니다. 따라서 많은 투자자들이 거래 내역을 수집하고 명세서를 제공하는 도구를 이용하게 되고, 그 과정에서 API 키를 공유하게 되는 것입니다.어떤 도구가 적합한지, 그리고 비용은 얼마나 드는지에 대한 자세한 내용은 암호화폐 세금 소프트웨어 가격 비교에서 확인하실 수 있습니다. 제공업체 목록과 데이터 가져오기 경로는
암호화폐 세금 소프트웨어 및 포트폴리오 관리 도구 허브에서 찾아보실 수 있습니다 . 보안 측면에서 중요한 것은 단 하나입니다. 세금 계산을 위해 거래 또는 출금 권한을 과도하게 요구하는 도구는 피해야 합니다. 세금 프로그램 내에서 거래할 수 있도록 허용하는 것은 세금 측면에서 아무런 이점이 없습니다.
두 번째는 데이터 양에 관한 문제입니다. 읽기 권한만 있는 키는 서비스 제공업체에게 사용자의 전체 거래 내역과 보유 자산에 대한 영구적인 접근 권한을 제공합니다. 이는 계산에 필요하지만, 서비스 제공업체에게는 매력적인 공격 대상이 됩니다. 바로 이러한 이유로 9월에 발송된 이메일은 지갑 소유자뿐 아니라 세금 및 추적 서비스 이용 고객에게도 발송되었습니다.
API 키 해지 및 재생성: 올바른 순서
키가 유출되었다고 의심되는 경우, 정해진 순서에 따라 처리해야 하며, 첫 번째 단계는 거래소에서 수행해야 합니다. 먼저 거래소 계정 설정에서 해당 키를 취소해야 합니다. 이 시점부터 해당 키는 누가 소유하고 있든 더 이상 사용할 수 없게 됩니다. 그런 다음 새 키를 생성하여 도구에 입력해야 합니다. 반대로 도구에서 먼저 키를 취소하는 경우, 기존 키를 그대로 사용하게 됩니다.
그 다음에는 계정 내역을 살펴보고 특히 두 가지 사항을 집중적으로 확인합니다. 첫째, 본인이 직접 거래하지 않은 내역, 둘째, 알 수 없는 주소에서의 로그인 또는 접속 기록입니다. 거래량이 적은 토큰에 대한 눈에 띄는 거래는 위에서 설명한 공격의 전형적인 패턴입니다. 이러한 사항을 발견하면 즉시 거래소 고객 지원팀에 서면으로, 타임스탬프와 함께 보고해야 합니다.
세 번째 단계는 다소 번거롭지만, 지금까지 나눠준 모든 키의 목록을 작성하는 것입니다. 모든 위임장 교환 시스템은 설정에서 활성 키 목록을 보여주며, 일반적으로 생성일과 마지막 사용일을 표시합니다. 확실하게 누구에게 할당했는지 알 수 없는 키는 삭제합니다. 며칠 후, 더 이상 데이터를 불러오지 않는 도구를 통해 여전히 필요한 키가 표시됩니다. 잊어버린 위임장을 처리하는 데 드는 작은 수고일 뿐입니다.
이 분석에서 드러나지 않는 것
한계에 대한 솔직한 평가는 모든 조사에 수반됩니다. 우리는 문서를 검토했을 뿐, 실제 행동을 측정하지는 않았습니다. 거래소가 중요한 순간에 선택 해제된 권리를 실제로 거부하는지 여부는 실제 계정과 실제 주문을 통해서만 확인할 수 있는데, 우리는 그렇게 하지 않았습니다. 또한 이 분석은 개별 세금 및 추적 서비스 제공업체가 자신에게 맡겨진 키를 얼마나 신중하게 보관하는지에 대해서는 아무런 언급도 하지 않습니다. 이는 진정으로 해결해야 할 문제이며, 외부에서 답을 찾을 수 없습니다.
또한 독일에서 중요한 역할을 하지 않아 선정 대상에서 제외된 서비스는 검토하지 않았습니다. 독일의 저작권 모델은 다를 수 있으므로, 본 개요 페이지가 아닌 이용하시는 서비스 제공업체의 설정 페이지를 참조하시기 바랍니다.
FAQ
암호화폐 세금 신고용 API 키에는 어떤 권한을 설정해야 하나요?
세금 신고나 거래 내역 확인이 목적이라면 기본적으로 읽기 전용 권한만 설정하는 것이 좋습니다. 거래 실행이나 출금 기능까지 활성화할 필요는 없습니다. 특히 출금 권한은 키가 유출됐을 때 직접적인 자산 이동으로 이어질 수 있기 때문에 세금 계산 도구에는 부여하지 않는 것이 안전합니다.
API 키가 유출된 것 같다면 가장 먼저 무엇을 해야 하나요?
가장 먼저 암호화폐 거래소에 접속해 기존 API 키를 즉시 폐기해야 합니다. 이후 새로운 API 키를 발급하고 필요한 서비스에 다시 등록하는 순서가 적절합니다. 또한 최근 거래 내역과 로그인 기록을 확인해 본인이 하지 않은 거래나 의심스러운 접속이 있는지도 함께 확인해야 합니다.
API 키에 출금 권한이 없다면 유출되어도 안전한가요?
출금 권한이 없으면 자산을 직접 외부 지갑으로 전송하는 위험은 크게 줄어듭니다. 하지만 완전히 안전하다고 볼 수는 없습니다. 거래 권한이 활성화되어 있다면 공격자가 비정상적인 주문을 내거나 유동성이 낮은 자산을 이용해 손실을 발생시킬 가능성이 있습니다. 따라서 필요한 권한만 최소한으로 설정하는 것이 중요합니다.
IP 화이트리스트는 암호화폐 API 키 보안에 어떤 도움이 되나요?
IP 화이트리스트는 특정 IP 주소에서만 API 키를 사용할 수 있도록 제한하는 기능입니다. 키가 외부에 노출되더라도 허용되지 않은 IP에서는 접근이 제한되기 때문에 추가적인 보안 장벽으로 활용할 수 있습니다. 다만 사용하는 세금 도구나 거래 봇의 서버 IP가 고정되어 있는지 먼저 확인해야 하며, IP 제한이 어려운 경우에는 API 키의 만료 기간을 설정하는 방법도 고려할 수 있습니다.




댓글 0
첫 댓글을 남겨보세요.