2026년, 암호화폐의 보안 문제가 기묘한 국면을 맞이했다. 인공지능(AI)의 도움을 받은 연구진은 위조 ZEC를 생성할 수 있는 4년 전의 Zcash 결함과, 2021년으로 거슬러 올라가는 Coldcard의 취약점을 발견했는데, 이 취약점은 추정 1억 달러 이상의 비트코인 도난 사건으로 이어졌으며, 공격자들은 AI 에이전트를 조작하여 약 30억 DRB를 이체하게 만들기도 했다. 한편, 공개 블록체인에 삽입된 악성 명령어의 수는 440% 급증했는데, 이는 AI가 단순히 암호화폐의 구축 방식을 바꾸는 데 그치지 않고, 사람들이 암호화폐를 공격하는 방식까지 변화시키고 있음을 시사한다.
AI가 암호화폐의 오래된 코드를 다시 분석하며, 인간이 놓친 부분을 찾아내고 있다

주요 요점
- Zcash 코드에는 4년 동안 숨겨져 있던 결함이 있었으나, Claude Opus 4.8의 도움으로 한 연구원이 마침내 이를 밝혀냈습니다.
- 콜드카드(Coldcard)의 2021년 펌웨어 결함은 수천 개의 주소에서 발생한 추정 1억 달러 이상의 비트코인 도난 사건의 전조가 되었습니다.
- 체인애널리시스(Chainalysis)에 따르면 악성 온체인 데드드롭 활동이 440% 급증했으며, 이는 AI를 활용한 위협이 얼마나 빠르게 확산되고 있는지를 보여준다.
상황은 확실히 빠르게 변하고 있습니다. 1941년 7월 독일군의 암호화된 통신문은 85년 동안 해독되지 않은 채 남아 있다가, 이번 달 AI를 활용한 노력 끝에 마침내 해독되었습니다. 그 메시지는 거의 우스꽝스러울 정도로 평범한 내용이었는데, 본질적으로 로제노우(Rosenow)에 있는 누군가가 어느 방향으로 행군해야 하는지 묻는 것이었지만, AI 에이전트들이 아카이브 검색, 코드 작성, 에니그마(Enigma) 시뮬레이션, 그리고 이 오래된 문제가 풀릴 때까지 다양한 가능성을 테스트하는 데 도움을 주었습니다. 암호화폐 업계는 2026년 한 해 동안, 이러한 ‘다시 살펴보는 능력’이 실제 돈이 담긴 소프트웨어에 적용될 때 어떤 일이 일어나는지 알아내는 데 시간을 보냈습니다.
AI, 오래된 코드를 샅샅이 뒤지다
지난 5월, Zcash는 가장 명확한 사례 중 하나를 제시했다. 쉴디드 랩스(Shielded Labs) 소속 연구원 테일러 혼비(Taylor Hornby)는 맞춤형 감사 에이전트에 클로드 오푸스 4.8(Claude Opus 4.8)을 활용해 2022년으로 거슬러 올라가는 오차드(Orchard) 차폐 풀 회로의 결함을 발견했다. 테스트 결과, 이 취약점은 탐지되지 않은 채 무제한으로 위조 ZEC를 생성할 수 있는 것으로 나타났다. 실제 도난 사례는 확인되지 않았고 개발자들은 며칠 만에 패치를 적용했지만, 잠재적으로 재앙적인 버그가 AI 지원 검토를 통해 발견되기 전까지 약 4년 동안 방치되어 있었습니다. 이후 Zcash 팀은 Mythos를 활용해 코드를 분석 및 감사했으나 새로운 버그는 발견되지 않았다고 밝혔습니다.
Coldcard의 경우 상황은 훨씬 더 복잡했습니다. 7월 30일부터 공격자들은 2021년으로 거슬러 올라가는 펌웨어 취약점의 영향을 받은 지갑에서 비트코인을 훔쳐갔는데, 이 취약점으로 인해 일부 복구 시드의 무작위성이 의도된 수준보다 훨씬 낮아졌습니다. 이후 추산 결과, 수천 개의 주소에서 약 1,600~1,800 BTC 이상, 1억 달러가 넘는 금액이 유출된 것으로 나타났습니다. 콜드카드의 제조사인 코인카이트(Coinkite)는 누군가가 AI를 이용해 자사의 공개 펌웨어를 분석했을 것이라고 추정해야 했다고 밝혔으며, 많은 관측통들은 제한 없는 모델이 사용되었을 가능성이 매우 높다고 지적했다. 범인의 신원은 아직 밝혀지지 않았지만, 해당 취약점 자체는 5년 동안 방치되어 있었다.
때로는 기계도 속는다
Bankr의 경우도 AI가 공격 표면의 일부가 되면서 상황이 역전되었습니다. 5월 4일, 한 공격자가 모스 부호 텍스트를 게시했고, Grok이 이를 Bankr이 수용하는 명령어로 해독하면서 약 30억 DRB(약 15만~20만 달러 상당)의 이체가 촉발되었습니다. 약 2주 후, 동일한 유형의 신뢰 계층 문제가 14명의 사용자 지갑을 강타했으며, 보고된 손실액은 약 15만 달러에서 44만 달러에 달했습니다. 공격자는 암호 체계를 해독한 것이 아닙니다. 기계들이 서로를 지나치게 신뢰했던 것이 문제였습니다.
또한 AI 덕분에 분석하기 어려운 스마트 계약 코드를 더 저렴하게 분석할 수 있게 된 것으로 보입니다. 체인애널리시스(Chainalysis)는 약 3,670만 달러 규모의 도난 사건을 검증되지 않은 계약을 가진 프로토콜에 대한 공격과 연관지었는데, 이 경우 공격자들은 먼저 배포된 바이트코드를 디컴파일해야 했습니다. 이 6개월 동안 에쿠보(Ekubo)와 트러스트드 볼륨스(Trusted Volumes)가 해당 클러스터에서 약 700만 달러의 손실을 차지했으나, 체인애널리시스의 AI 연관성 주장은 특정 모델이 각 익스플로잇을 생성했다는 증거라기보다는 방법론적 주장에 가깝습니다. 그 외에도 가짜 ‘클로드(Claude) 제작’ 차익 거래 봇들이 있었습니다. 유사한 9개의 유튜브 튜토리얼은 시청자들에게 코드를 가짜 리믹스(Remix) 스타일 컴파일러에 복사하도록 유도했는데, 이 컴파일러는 몰래 자금을 빼내는 코드를 삽입했다. TRM은 피해자 224명, 계약서 234건, 약 51만 7천 달러의 손실을 집계했다. 이 경우 AI는 결코 무기가 아니었다. 오히려 미끼에 불과했다.
440%라는 수치가 이야기를 바꾼다
이 모든 것이 2026년에 발생한 모든 대규모 암호화폐 해킹이 AI에 의해 주도되었다는 뜻은 아닙니다. 많은 이들이 AI의 개입을 의심하고 있으며, 올해 발생한 수많은 다른 디파이(DeFi) 공격과 마찬가지로, 일부 공격 사례에서는 AI와의 연관성이 확립되지 않았습니다. 이것이 중요한 구분점입니다. 2026년에 발생한 여러 사건에서는 AI의 개입이 확인되었고, 다른 사건들은 신빙성 있는 의혹을 받고 있으며, 여전히 상당수는 구식 버그, 키, 권한, 그리고 결함이 있는 시스템에서 비롯된 것으로 드러납니다.
그러나 체인애널리시스(Chainalysis)의 블록체인 데드드롭 데이터에 따르면 전반적인 경제 상황이 변화하고 있는 것으로 보인다. 악성코드 명령어와 명령·제어(C&C) 정보를 포함하는 악의적인 온체인 쓰기 건수는 하루 평균 약 2.06건에서 11.1건으로 증가하여 440%의 상승률을 기록했다. 강력한 오픈-웨이트 AI 모델은 이러한 인프라 구축에 필요한 전문성을 낮출 수 있는 반면, 2026년 2분기까지 북한 및 이란과 연관된 국가 연계 행위자들이 분기별로 새로 관찰된 활동의 약 3분의 2를 차지했습니다. ‘에니그마(Enigma)’ 사건에서 얻을 수 있는 교훈은 AI가 갑자기 비트코인의 암호 체계를 해독할 수 있다는 것이 아닙니다. 핵심은 기계 덕분에 재검토 비용이 낮아진다는 점입니다. Zcash는 공격자보다 먼저 오래된 오류를 발견한 반면, 콜드카드(Coldcard) 사태는 그 반대의 상황이 어떻게 전개될 수 있는지 보여줍니다. 암호화폐 분야에는 재검토를 기다리는 수년간의 공개 코드가 쌓여 있으며, 그 안에 여전히 얼마나 많은 ‘로제노(Rosenow)’가 숨어 있는지 아무도 모릅니다.
이 기사는 AI를 사용하여 영어에서 번역되었습니다. 영어 원본이 권위 있는 출처이며, 자동 번역에는 특히 법률 및 규제 용어에서 부정확한 내용이 포함될 수 있습니다.












