제공
Interview

CertiK의 라우 이사는 위험 요인이 있음에도 불구하고 AI가 순긍정적 영향을 미칠 것이라고 전망했다

최근 AI 에이전트가 샌드박스를 탈출해 실제 대상들을 공격한 사건들에 대해, CertiK의 엔지니어링 수석 이사인 카이저른 라우(Kaijern Lau)는 블록체인 산업이 AI와 밀접하게 연계됨에 따라 업계가 AI 보안에 대한 투자를 확대하여 대비해야 한다고 강조했습니다.

공유
CertiK의 라우 이사는 위험 요인이 있음에도 불구하고 AI가 순긍정적 영향을 미칠 것이라고 전망했다

주요 요점

  • Hugging Face를 해킹한 AI 에이전트 사례는 자율 사이버 전쟁이 현실임을 입증하며, Web3가 AI 보안을 도입해야 할 필요성을 시사한다.
  • AI가 취약점 발견 속도를 높여주지만, 실제 영향에 대해서는 여전히 인간 전문가가 검증해야 한다.
  • CertiK은 자동화된 공격에 대응하고 Web3 프로젝트를 보호하기 위해 ‘AI Auditor’와 같은 방어 도구를 개발 중이다.

CertiK의 카이저른 라우: AI는 웹3 보안에 긍정적이지만, 동시에 ‘양날의 검’이기도 하다

인공지능(AI)이 취약점 발견 과정에 도입되면서, 악용 사례와 취약점이 훨씬 더 빠르게 파악되고 발견됨에 따라 블록체인 보안 및 감사 분야는 급속히 변화하고 있다.

이러한 활동에서 AI의 역할이 커짐에 따른 위험에 대한 전반적인 우려는 ‘Hugging Face’ 사건으로 인해 고조되었습니다. 이 사건은 AI 플랫폼이 해킹을 당한 사례로, “자율적인 AI 에이전트 시스템에 의해 처음부터 끝까지 주도된” 최초의 침입 사건이었습니다.

나중에 OpenAI 모델이 테스트 샌드박스를 벗어나면서 발생한 것으로 밝혀진 이 사건은, 에이전트 주도형 사이버 보안 전쟁이 현실이 되었으며 기관들이 내일이 아닌 지금 당장 이러한 위험에 대비해야 함을 확인시켜 주었다.

이러한 우려는 웹3 생태계로도 확산되고 있습니다. 웹3 생태계에서는 보안이 능동적이라기보다 수동적인 성격을 띠며, 생산 단계에서 설계된 감사 및 보안 고려 사항에 의해 관리되는데, 새로운 계약을 배포하기 전에 실시간으로 업그레이드할 수 없는 경우가 많습니다.

비트코인닷컴 뉴스(Bitcoin.com News)와의 단독 인터뷰에서 CertiK의 엔지니어링 수석 이사인 카이저른 라우(Kaijern Lau)는 이러한 공격에서 AI가 수행하는 역할과 이를 방지하기 위한 코드 감사 과정을 분석했다.

라우는 AI가 플랫폼의 취약점을 식별하고 잠재적인 공격 경로를 분석하는 데 유용한 도구가 될 수 있다고 강조합니다. 그럼에도 불구하고, “AI가 코드를 철저히 분석했는지 확인하고, 보고된 취약점이 오탐이 아닌 실제 문제인지 검증하기 위해서는” 여전히 인간의 개입이 필요합니다.

라우는 하드웨어 지갑의 공격 표면을 다룬 최근 연구가 AI의 한계와 인간 개입의 중요성을 잘 보여준다고 밝혔다. 그는 “AI는 패턴을 도출하고 분석 속도를 높이는 데 도움이 될 수 있지만, 분석 결과를 검증하고 실제 영향을 평가하기 위해서는 여전히 숙련된 연구자가 필요하다”고 평가했다.

Hugging Face 사건은 개별 사례일 뿐, “불량 에이전트”의 증거는 아님

라우는 허깅 페이스(Hugging Face) 사건이 특정 평가 환경에서 발생했으며, 이러한 예단이 AI 모델이 통제 불가능하다는 것을 의미하지는 않는다고 강조했다.

그럼에도 불구하고 그는 이번 공격이 AI 에이전트의 현재 역량을 여실히 보여주었다고 지적했다. AI 에이전트는 노출된 서비스, 잘못된 구성, 과도한 권한, 유출된 인증 정보 등 개별적으로는 관리 가능한 것으로 보이는 취약점을 식별하고 결합하여, 이를 기계 속도로 조율된 공격 경로로 전환하는 등 점점 더 복잡한 사이버 보안 작전을 수행할 수 있게 되고 있다.

결과적으로 이는 웹3 및 블록체인 산업과 같이 코드 기반 제품을 보유한 기업들에게 보안 목적의 AI 투자가 어떻게 표준이 되어가고 있는지를 보여준다.

"AI는 공격자와 방어자 모두의 역량을 강화할 것입니다. 그렇기 때문에 블록체인 기업들은 자사의 코드와 인프라를 보호하기 위해 AI 기반 보안에 더 많은 투자를 해야 합니다. 우리는 더 이상 AI를 사용할지 여부가 핵심 질문이 아닌, 공격자들이 점점 더 정교해지는 공격을 감행하는 데 투자하는 자원에 비해 조직이 시스템 방어를 위해 얼마나 많은 AI 자원(또는 토큰)을 투자할 것인가가 핵심이 되는 시대에 접어들고 있습니다,”라고 이 전문가는 밝혔습니다.

AI와 블록체인 보안: 현재 현황

라우는 AI와 블록체인 보안이 필연적으로 서로 얽히게 될 것이라고 확신하지만, 취약점 발견 및 안전한 소프트웨어 개발 작업이 인간의 개입 없이 완료되기에는 아직 시기상조임을 인정한다.

CertiK은 방어 에이전트와 관련 도구를 공격 표면의 일부로 간주하기도 하는데, 이는 프롬프트 주입, 악성 도구 입력, 과도한 권한, 데이터 유출 또는 안전하지 않은 자동 수정 등을 탐지할 수 있기 때문이다. 실제로 이 회사는 배포 전 AI 스킬의 위험 요소를 식별하여 AI 에이전트에 대한 통제력을 강화할 수 있도록 돕는 ‘AI 스킬 스캐너(AI Skill Scanner)’라는 도구를 설계했다.

라우는 CertiK가 첨단 AI 기반 보안 시스템을 구축하기 위해 계속해서 대규모 투자를 이어갈 것이라고 밝혔다. 그는 “사내 개발자와 보안 연구원들이 AI 기반 블록체인 보안을 발전시키기 위해 밤낮없이 노력하고 있다”고 강조했다.

또한 CertiK는 블록체인 프로젝트를 자동으로 분석하여 일반적인 보안 위험을 식별하는 도구인 ‘AI Auditor’를 개발했습니다. 라우 대표는 “이 다중 모델, 다중 에이전트 접근 방식은 보안 평가의 정확성과 신뢰성을 모두 향상시킵니다”라고 말하며, 회사가 AI를 활용하는 공격자에 대항하기 위해 방어 역량을 어떻게 강화하고 있는지 설명했습니다.

AI의 균형 잡기: 앞으로 나아갈 방향

위협 행위자들이 이미 에이전트를 활용해 공격 지점을 발견하고 스마트 계약의 취약점을 스캔하고 있어 AI가 공격 장벽을 낮추고 있지만, 라우 대표는 방어 목적으로 AI를 활용하는 데 실질적인 이점이 있다고 강조했습니다.

“AI는 위협 탐지 효율성과 범위를 획기적으로 높여줍니다. CertiK는 자사의 독자적인 CertiK Prover 엔진에 AI를 통합함으로써 형식 검증의 효율성을 향상시켰습니다.”라고 라우 대표는 설명했다.

라우에 따르면, CertiK이 이 분야에 기여하는 바는 단순히 취약점을 탐지하는 것을 넘어, AI 모델을 훈련하고 활용하여 고객을 보호함으로써 방어적 보안 조치가 이러한 신흥 AI 위협보다 한 발 앞서 나갈 수 있도록 하는 데 목적이 있다고 한다.

“전반적으로 AI는 Web3 보안에 순수한 긍정적 요인이 될 것이지만, 부인할 수 없는 양날의 검으로서 지속적인 균형 조정이 필요합니다,”라고 라우가 결론지었다.

이 기사는 AI를 사용하여 영어에서 번역되었습니다. 영어 원본이 권위 있는 출처이며, 자동 번역에는 특히 법률 및 규제 용어에서 부정확한 내용이 포함될 수 있습니다.