40개 이상의 비트코인 및 디지털 자산 관련 기관들이 주요 인공지능(AI) 연구소들에, 검증된 오픈소스 보안 연구원들이 강력한 AI 시스템에 제한된 형태로 조기에 접근할 수 있도록 허용해 줄 것을 요청하고 있으며, 이는 공격자들이 부당한 이점을 얻고 있다는 점을 근거로 제시하고 있다.
40여 개 암호화폐 기업, AI 보안 격차에 대한 경각심 표명

주요 내용
- 코인베이스(Coinbase)를 포함한 40개 이상의 단체가 8월 10일 발표된 인공지능(AI) 접근 요청 서한에 서명했다.
- 1조 달러가 넘는 비트코인 생태계는 AI를 활용한 취약점 탐색이 가속화될 전망입니다.
- AI 연구소들은 향후 몇 달 내에 요청된 5가지 접근 조치에 대해 답변할 것으로 보인다.
비트코인 정책 연구소(Bitcoin Policy Institute)는 8월 10일 “방어자들은 새로운 지평이 필요하다(Defenders Need the Frontier)”라는 제목의 공개 서한을 발표했다. 서명 기관으로는 코인베이스, 비트고(Bitgo), 블록(Block), 블록스트림(Blockstream), 앵커리지 디지털(Anchorage Digital), ARK 인베스트(ARK Invest), 비트와이즈(Bitwise), 파운드리(Foundry), 스트래티지(Strategy), MARA, 갤럭시(Galaxy), 트레저(Trezor)를 비롯해 브링크(Brink), 체인코드 랩스(Chaincode Labs), B트러스트(Btrust), 오픈샛츠(OpenSats), BTC페이 서버(BTCPay Server)와 같은 개발자 지원 단체들이 포함된다.
공격자와 방어자 간의 경쟁
이 요청은 사이버 보안 분야의 변화하는 현실에 초점을 맞추고 있다. 첨단 AI 시스템은 방대한 양의 컴퓨터 코드를 스캔하여 잠재적 취약점을 식별하고, 연구자들이 해당 결함이 악용될 수 있는지 테스트하는 데 도움을 줄 수 있다.
이를 통해 보안 검토를 더 빠르고 철저하게 수행할 수 있습니다. 반면, 공격 비용은 낮아지고 공격 규모를 확대하기도 더 쉬워질 수 있습니다. 이 소식은 최근 콜드카드(Coldcard)의 보안 침해 사건에 이은 것으로, 해당 사건에서는 하드웨어 지갑이 폭발하기 전에 AI가 펌웨어 결함을 발견한 것으로 의심되고 있습니다.

이 연합은 대형 AI 연구소와 소수의 선별된 파트너 그룹만이 이러한 기능을 조기에 파악하는 반면, 널리 사용되는 오픈소스 금융 소프트웨어를 유지 관리하는 사람들은 그렇지 못하다고 지적합니다. 서한은 더 강력한 도구가 널리 보급될 무렵에는 공격자들이 이미 해당 기능에 접근하거나, 복제하거나, 유사한 기능을 구축할 방법을 찾아냈을 수도 있다고 주장합니다.
“프론티어 AI는 보안 연구와 사이버 작전 양쪽의 경제 구조를 변화시키고 있다”고 서한은 전한다. 또한 방어 측이 합법적인 연구를 위해 공개 AI 제품을 사용하려 할 때 종종 안전상의 제약을 받게 되어, “중요한 보안 검토를 위해 성능이 떨어지는 오픈소스 대안에 의존할 수밖에 없는” 상황에 처하게 된다고 경고한다.

오픈-웨이트 모델은 외부 개발자가 기본 소프트웨어를 다운로드하여 수정할 수 있는 AI 시스템이다. 이러한 모델은 유용할 수 있지만, 연합 측은 주요 연구소에서 제공하는 최첨단 모델에 미치지 못할 수 있다고 지적한다. 소규모 팀이 실제 자금을 다루는 복잡한 소프트웨어를 검토해야 할 때 이러한 차이는 중요한 의미를 갖는다.
위험에 처한 것
이 서한에 따르면, 비트코인만 해도 1조 달러 이상의 가치를 보호하고 있다. 더 광범위한 디지털 자산 시스템 역시 지갑, 암호화 라이브러리, 결제 처리 시스템, 거래소, 보관 서비스, 라이트닝 네트워크(Lightning Network) 도구 등을 위해 오픈소스 소프트웨어에 의존하고 있다.
이 중 어느 한 부분에 결함이 발생해도 심각한 결과를 초래할 수 있습니다. 디지털 자산은 종종 무기명 증권처럼 작동합니다. 즉, 암호화 인증 정보를 통제하는 것이 자금을 통제하는 것을 의미할 수 있습니다. 일단 자금이 이동되면 회수하기 어렵거나 불가능할 수 있습니다.
따라서 저축 자산을 보유한 소비자, 비트코인 결제를 수용하는 가맹점, 고객 자산을 보호하는 기업들에게 신속한 탐지는 특히 중요하다. 이 연합은 보안 취약점이 단순한 소프트웨어 시스템뿐만 아니라 퇴직 연금 계좌, 기업 자금, 비상금, 기관 자본까지 위험에 노출시킬 수 있다고 주장한다.
이 서한은 소규모 유지보수 팀들 사이에서 이미 이러한 부담이 드러나고 있다고 전합니다. 또한 비트코인 정책 연구소(Bitcoin Policy Institute)는 잠재적인 외국 적대 세력을 포함한 정교한 행위자들이 첨단 AI 기술을 활용해 오픈소스 개발자들에게 지속적인 압박을 가하고 있다는 보고를 받았다고 밝혔습니다. 공격이 성공하지 못하더라도, 유지보수 담당자들이 소프트웨어 개선에 투자했을 시간과 자원을 소모하게 됩니다.
최근 감사 결과 AI의 방어력이 입증되었다
이러한 움직임은 8월 초 ‘비트코인 레드 팀(Bitcoin Red Team)’이라는 자원봉사 프로젝트에 이은 것으로, 이 프로젝트에서는 AI 지원 도구를 활용해 비트코인 관련 코드를 감사했다. 참가자에는 Cashu 개발자 칼레(Calle)와 앵커워치(Anchorwatch) CEO 롭 해밀턴(Rob Hamilton)이 포함되었다.

X에 게시된 초기 스냅샷 중 하나에 따르면, 이 그룹은 약 27.5시간 동안 390개 프로젝트를 검토하고 약 4,962건의 발견 사항을 보고했습니다. 여기에는 ‘중대(critical)’ 등급으로 분류된 수십 건과 ‘고위험(high severity)’으로 간주된 수백 건이 포함되었습니다. 이 팀은 문샷(Moonshot)의 키미 K3(Kimi K3), 오픈AI(OpenAI) 시스템, 앤트로픽(Anthropic)의 클로드(Claude) 변형 등 여러 AI 시스템을 활용했으며, 오픈샛츠(Opensats)는 수만 달러에 달하는 것으로 보고된 컴퓨팅 비용을 지원했다.
이러한 발견 사항이 자동으로 취약점으로 확인되는 것은 아닙니다. AI가 생성한 보고서는 여전히 숙련된 인력이 이를 검증하고, 심각도를 평가하며, 수정 작업을 조율해야 합니다. 하지만 이번 작업의 규모는 AI가 보안 연구원들이 그렇지 않았다면 검토하는 데 훨씬 더 오랜 시간이 걸렸을 복잡한 코드를 얼마나 빠르게 분류하는 데 도움을 줄 수 있는지 보여주었습니다.
이 연합은 접근 제한으로 인해 초기 작업 단계에서 이용 가능한 모델에 크게 의존할 수밖에 없었다고 밝혔다. 그들의 더 광범위한 주장은, 자격을 갖춘 보안 전문가들이 해당 시스템이 범죄자나 적대적인 정부의 일반적인 도구가 되기 전에 가장 성능이 뛰어난 시스템을 사용할 수 있어야 한다는 것이다.
실제 침해 사고로 인해 긴박감이 고조되었다
BTCPay Server가 2.4.2 이전 버전에 영향을 미치는 치명적인 결함을 공개한 후, 이 논쟁은 더욱 시급해졌습니다. BTCPay는 상인들이 비트코인 결제를 처리할 수 있도록 돕는 오픈소스 소프트웨어입니다.
이 취약점으로 인해 인증되지 않은 원격 공격자가 널리 사용되는 라이트닝 네트워크(Lightning Network) 구현체인 LND의 민감한 관리자 인증 정보를 탈취할 수 있었다. 이러한 인증 정보를 통해 공격자는 연결된 지갑을 제어하고 자금을 탈취할 수 있다. 이 결함은 실제로 악용되었으며, 일부 운영자들은 손실을 입었다고 보고했다.
이번 사건은 서한에 담긴 주장을 뒷받침하는 구체적인 사례를 제공했다. 소식통 보고서에 따르면, 비트코인 레드팀(Bitcoin Red Team) 구성원들이 문제 분석에 협력했으며, 스패로우 월렛(Sparrow Wallet) 개발자인 크레이그 로(Craig Raw)는 직접 피해를 입은 후 결함 식별에 핵심적인 역할을 했다. BTCPay 측은 AI가 방대한 코드베이스를 검토하는 비용을 낮춤으로써 공격자와 방어자 간의 균형을 변화시키고 있다고 밝혔다.
연합은 무제한 공개를 요구하지 않는다
서명자들은 사이버 공격 능력이 가장 뛰어난 AI 모델에 대한 무제한적인 공개 접근을 요구하지 않습니다. 대신, 그들은 정당한 보안 책임을 입증할 수 있는 개인 및 단체를 위한 상시적인 신뢰 기반 접근 프로그램을 원합니다.
그들이 제안한 프로그램은 적절한 경우 사전 출시 시스템을 포함하여, 첨단 모델에 대한 조기 및 통제된 접근 권한을 제공할 것이다. 또한 그들은 장시간 실행되는 AI 작업을 위한 충분한 컴퓨팅 용량, 비공개 또는 공개 금지된 코드를 검토할 수 있는 안전한 공간, 그리고 연구소 보안 팀과의 직접적인 소통 채널을 요구하고 있다.
이 서한은 연구소 측에 자격 요건을 대기업과 정부 기관으로만 제한하지 말 것을 구체적으로 요청하고 있다. 소규모 비영리 단체, 독립 유지보수자, 자원봉사 개발자들은 종종 수백만 명이 사용하는 소프트웨어를 보호하고 있지만, 기존 프로그램에 참여하기 위해 필요한 자원이나 제도적 연계가 부족할 수 있다고 서한은 지적한다.
서한은 “수호자들에게는 개척지가 필요합니다”라고 결론지으며, “그들에게 공정한 출발점을 제공해 주십시오”라고 당부했다. 향후 전개는 주요 AI 연구소들이 전문 사이버 보안 접근 프로그램을 확대할지, 그리고 자격 요건에 오픈소스 금융 인프라를 포함시킬지에 달려 있다. 이 서한은 추가 서명을 계속 받고 있으며, 비트코인 사용자, 가맹점 및 투자자들은 연구소들의 응답, 새로운 감사 결과, 그리고 AI 기반 보안 검토에 의존하는 소프트웨어 프로젝트들의 추가 공개 내용을 주시해야 합니다.
이 기사는 AI를 사용하여 영어에서 번역되었습니다. 영어 원본이 권위 있는 출처이며, 자동 번역에는 특히 법률 및 규제 용어에서 부정확한 내용이 포함될 수 있습니다.












