곰투 크립토
guidePart 10 of 14 in this guide

EIP-7702 지갑 위임 보안 가이드: 서명 전 확인할 것

EIP-7702 지갑 위임의 작동 원리와 스마트 계정 기능, 피싱 위험, 의심 신호, 안전한 서명 체크리스트를 설명합니다.

GOMTU
GOMTU
크립토 리서치 · July 18, 2026 · 1 min read
Share𝕏in
EIP-7702 지갑 위임 보안 가이드: 서명 전 확인할 것

지갑 화면에 “업그레이드”, “스마트 기능 활성화”, “토큰으로 가스비 결제”가 뜨면 가벼운 설정처럼 보일 수 있어요. 하지만 EIP-7702에서는 승인 한 번이 기존 계정의 작동 방식을 바꿀 수 있습니다. 편리한 만큼, 무엇에 서명하는지 이해하는 일이 기본 지갑 보안이 된 셈이에요. 이 글에서는 위임의 원리와 장점, 공격 표면, 승인 전 점검할 항목을 차근차근 살펴볼게요.

Important

EIP-7702는 인프라 기술이며 투자 상품이 아닙니다. 이 글은 교육 목적이고 투자 조언이 아니며(NFA), 어떤 체크리스트도 스마트 컨트랙트나 피싱 위험을 완전히 없애지 못해요.

EIP-7702 지갑 위임이란 무엇인가요?

광고

일반적인 이더리움 지갑은 개인 키(Private Key)가 통제하는 외부 소유 계정(EOA)입니다. EIP-7702는 이 EOA가 이미 배포된 스마트 컨트랙트 코드를 가리키도록 하는 거래 유형을 추가했어요. 주소와 키는 그대로 유지하면서, 위임된 코드가 스마트 계정(Smart Account) 기능을 제공할 수 있습니다.

EOA를 물리 열쇠로 여는 아파트라고 생각해 보세요. 위임은 같은 문에 프로그래밍 가능한 출입 제어기를 설치하는 것과 비슷해요. 지출 한도를 두거나 여러 작업을 한 번에 처리하는 유용한 규칙을 넣을 수 있죠. 반대로 악성 제어기를 설치하면 공격자에게 문을 열어 줄 수도 있습니다. 주소는 같지만 신뢰 경계가 달라지는 거예요.

EIP-7702 명세는 위임 인가 데이터를 담는 타입 0x04 SetCode 거래를 정의합니다. 이더리움 재단의 2026년 계정 모델 설명에 따르면 계정은 배포된 코드를 가리키는 포인터를 저장하며, 이후 다른 위임으로 바꾸거나 널 주소(Null Address)로 초기화할 수 있어요.

주소를 옮기지 않고 어떻게 작동하나요?

큰 흐름은 다음과 같습니다.

  1. 지갑이 위임 대상에 대한 인가(Authorization)를 보여 줍니다.
  2. 기존 EOA 키로 서명해요.
  3. SetCode 거래가 계정에 위임 표시를 기록합니다.
  4. 계정 호출은 대상 컨트랙트의 로직을 해당 계정의 맥락에서 실행해요.
  5. 나중에 유효한 인가로 위임을 교체하거나 해제할 수 있습니다.

자산을 새 스마트 지갑 주소로 옮기는 것과는 달라요. 토큰과 거래 이력은 같은 주소에 남습니다. 일반 토큰 승인(Token Approval)과도 다릅니다. ERC-20 승인은 특정 토큰을 옮길 권한을 특정 지출자에게 주지만, EIP-7702는 계정 자체가 실행하는 동작을 바꿔요.

이 차이가 중요합니다. 명세는 부실한 위임 코드가 서명자의 EOA를 거의 완전히 통제하게 만들 수 있다고 경고해요. 위임 교체는 보안상 매우 중요한 작업이며, 이전 구현이 남긴 스토리지와 새 구현의 스토리지가 충돌할 가능성도 설명합니다.

사용자가 얻는 기능

지갑이 검증한 코드를 사용하면 EIP-7702는 익숙한 주소에 프로그래밍 가능한 스마트 지갑 기능을 더할 수 있어요.

  • 거래 묶음(Batching): 승인과 스왑 같은 여러 작업을 한 흐름으로 처리합니다.
  • 가스비 대납(Gas Sponsorship): 제3자가 수수료를 내거나 토큰 결제 흐름을 지원할 수 있어요.
  • 제한된 권한: 구현이 지원하면 세션 키(Session Key), 지출 정책, 앱별 권한을 사용할 수 있습니다.
  • 복구 친화적 설계: 더 유연한 복구 규칙을 제공하는 계정 로직과 결합할 수 있어요.

Security Alliance의 EIP-7702 가이드도 거래 묶음, 가스비 대납, 권한 축소를 핵심 장점으로 설명합니다. 다만 이것은 가능한 기능이지 보장된 결과가 아니에요. 실제 동작은 위임 컨트랙트와 지갑 구현에 따라 달라집니다.

꼭 알아야 할 위험

악성 위임 피싱

가짜 사이트가 위임 인가를 지갑 업그레이드나 평범한 서명처럼 꾸밀 수 있어요. 대상 코드가 악성이면 계정 권한으로 행동할 수 있습니다. 이는 토큰 승인 공격보다 영향 범위가 넓을 수 있으니, 낯선 SetCode 요청은 고위험으로 보는 편이 안전해요.

크로스체인 인가

체인 ID가 0인 인가는 여러 EVM 체인에 적용될 수 있습니다. 이더리움 재단의 Pectra 7702 가이드는 각 체인에서 같은 위임 주소가 신뢰할 수 있어야 한다고 경고해요. 체인 범위를 숨기거나 모호하게 표시하는 요청은 특히 조심하세요.

버그 또는 업그레이드 가능한 코드

위임 코드는 자산 전송, 토큰 승인, 앱 호출을 계정 권한으로 실행할 수 있어요. 감사(Audit)는 위험을 줄일 뿐 없애지 못합니다. 업그레이드 가능한 구현은 최초 검토 뒤에도 동작이 바뀔 수 있어 운영자와 거버넌스 위험이 추가돼요.

개인 키 탈취 위험은 그대로

EIP-7702가 EOA 키를 없애는 것은 아닙니다. 개인 키를 훔친 공격자는 다른 위임에 서명할 수 있어요. 시드 문구, 기기, 서명 환경을 계속 보호해야 합니다.

안전한 서명 체크리스트

위임을 승인하기 전 아래를 확인해 보세요.

  • 이메일, DM, 광고, 낯선 웹사이트가 아니라 지갑 공식 앱 안에서 시작했나요?
  • 지갑이 작업을 위임(Delegation) 또는 SetCode라고 명확히 표시하나요?
  • 정확한 대상 컨트랙트와 체인 범위를 지갑 제공자의 공식 문서에서 확인했나요?
  • 지갑이 검증하고 감사를 받은 구현인가요? 사이트의 “검증됨” 배지만 믿으면 안 돼요.
  • 설명 없는 체인 ID 0 또는 멀티체인 권한을 거절했나요?
  • 낯선 기능을 시험할 때 자산이 적은 별도 지갑을 사용하나요?
  • 주력 자산을 실험적인 dApp과 서명 세션에서 분리했나요?

인가 후에는 지갑이 활성 위임을 표시하는지, 공식적인 해제 절차를 제공하는지 확인하세요. “위임 검사기”가 개인 키나 시드 문구를 요구한다면 즉시 중단해야 합니다. 공개 주소 확인에 비밀 정보는 필요하지 않아요.

수상한 위임을 발견했다면

새로운 요청에 더 서명하지 마세요. 깨끗한 기기에서 지갑 제공자의 공식 지원 문서로 계정을 확인합니다. 안전한 해제 기능이 있다면 널 주소로 위임을 초기화할 수 있어요. Security Alliance는 제로 주소(Zero Address)를 이용한 해제 방식을 설명합니다. 단, 위임을 지웠다고 탈취된 키까지 안전해지는 것은 아닙니다.

키 탈취나 악성 실행이 의심되면 안전하게 새로 생성한 지갑으로 남은 자산을 옮기는 일을 우선 고려하세요. 관련된 모든 체인의 토큰 승인과 거래 기록도 검토해야 합니다. 댓글이나 DM으로 온 임의의 “취소” 링크는 누르지 마세요. 이미 불안한 피해자를 노리는 2차 복구 사기가 많습니다.

자주 묻는 질문

EIP-7702는 지갑을 영구적으로 바꾸나요?

기존 EOA에 위임을 기록하고, 나중에 유효한 인가로 바꾸거나 지울 수 있어요. 주소는 그대로이고 원래 키도 계속 중요합니다.

EIP-7702와 ERC-4337은 같은 기술인가요?

아니요. ERC-4337은 사용자 작업(UserOperation), 번들러(Bundler), 엔트리포인트(EntryPoint)를 사용하는 스마트 계정 인프라입니다. EIP-7702는 기존 EOA가 코드에 동작을 위임하게 해요. 지갑은 두 기술을 함께 사용할 수 있습니다.

SetCode 서명은 토큰 승인과 같은가요?

아니요. 토큰 승인은 보통 특정 토큰 컨트랙트에 대한 지출 권한을 줍니다. SetCode 위임은 계정의 실행 동작을 바꾸기 때문에 영향이 더 넓을 수 있어요.

위임을 취소할 수 있나요?

프로토콜은 제로 주소로 위임해 해제하는 방식을 허용합니다. 반드시 지갑 제공자의 공식 절차를 따르세요. “취소” 버튼을 제공하는 악성 사이트가 또 다른 위험한 서명을 만들 수도 있어요.

하드웨어 지갑이면 위임도 자동으로 안전한가요?

아니요. 하드웨어 지갑은 키를 보호하지만 악성 코드를 안전하게 만들지는 못합니다. 서명 기기와 공식 앱에 표시되는 작업, 위임 대상, 범위를 직접 확인해야 해요.

마무리

EIP-7702는 이미 쓰던 주소에 프로그래밍 가능한 지갑 기능을 더합니다. 이렇게 기억하면 쉬워요. 열쇠는 내가 갖고 있지만, 위임된 코드가 문 앞에서 강한 권한을 얻습니다. 지갑이 검증한 공식 흐름만 사용하고, 대상과 체인 범위를 확인하며, 실험용 자금과 주력 자산을 분리하세요.

이 글은 교육 목적이며 투자 조언이 아닙니다. 크립토와 스마트 컨트랙트 활동은 되돌릴 수 없는 손실로 이어질 수 있어요. 최신 지갑 공식 문서를 확인하고, 잃어도 감당할 수 있는 금액만 사용하며, 스스로 조사하세요(DYOR).

광고

Keep learning

Explore related topics

More from GOMTU