제공
Security

코인베이스, AI 도입으로 보안 관련 오류 신호가 증가함에 따라 버그 신고 건수가 3배로 늘어날 수 있다고 밝혀

AI가 생성한 제보 건수가 검토 대기열을 가득 채우면서 코인베이스의 버그 바운티 처리량이 3배로 늘어날 전망이지만, 상반기 HackerOne 제보 중 유효하여 보상 대상이 된 버그는 4%에 불과했다. 인간 검토자들은 점점 더 늘어나는 저가치 제보 속에서 신뢰할 수 있는 위협을 선별해내야 한다.

작성자
공유
코인베이스, AI 도입으로 보안 관련 오류 신호가 증가함에 따라 버그 신고 건수가 3배로 늘어날 수 있다고 밝혀

주요 요점

  • 제보 건수는 작년 대비 3배로 늘어날 전망입니다.
  • 상반기에 HackerOne을 통해 제출된 보고 중 유효한 유상 버그로 인정된 것은 4%에 불과했다.
  • 인간 연구원들이 AI가 놓친 스텔라(Stellar)의 결함을 발견했다.

코인베이스의 버그 보고 건수가 급증하는 이유는 무엇인가?

저렴한 AI 도구를 통해 보안 연구원들이 소프트웨어를 스캔하고 취약점 보고서를 신속하게 작성할 수 있게 되면서, 인간 검토자들의 심사 부담이 점점 커지고 있다. 암호화폐 거래소 코인베이스(나스닥: COIN)는 8월 11일 보안 공지를 통해 이러한 추세를 설명하며, 제출 건수가 전년도에 비해 두 배로 증가한 데 이어 올해도 작년 대비 세 배에 달할 전망이라고 밝혔다.

제출 건수가 증가하는 동시에 신뢰할 수 있는 발견의 비중은 감소했다. 코인베이스는 유효한 보고서의 비중이 2024년 14%에서 2026년 상반기 4%로 떨어졌다고 밝혔다. 회사는 연구자들의 AI 사용 증가가 AI로 생성된 보고서의 급증과 관련이 있다고 언급했으나, 전체 제출 건수 중 자동화 도구를 통해 접수된 보고서의 비율은 구체적으로 밝히지 않았다.

코인베이스는 7월 29일 웹2(Web2) 버그 바운티 프로그램의 적용 범위를 ‘높음(High)’, ‘중대(Critical)’, ‘극심(Extreme)’ 등급의 취약점으로 축소했다. 상반기 동안 처리된 해커원(HackerOne) 보고서 중 44%는 중복 신고였으며, 37%는 악용 가능한 결함이 없는 정보를 포함했고, 15%는 유효하지 않은 것으로 판명되었다. ‘극심(Extreme)’ 등급의 취약점은 여전히 최대 100만 달러의 보상 대상에 포함됩니다. 해커원(HackerOne)은 독립 연구자들이 소프트웨어 취약점을 기업에 제출해 검토를 받고 보상을 받을 수 있는 외부 플랫폼입니다. 코인베이스는 기존 웹사이트, 애플리케이션 및 지원 서비스를 지칭할 때 ‘웹2(Web2)’라는 용어를 사용합니다. 별도의 ‘칸티나(Cantina)’ 프로그램은 블록체인 및 스마트 계약 취약점을 다룹니다.

인간 연구원들은 무엇을 발견했는가?

외부 연구원인 조 알메이다(Joe Almeida)와 안 응우옌(Anh Nguyen)은 코인베이스의 스텔라(Stellar) 인출 내역 조정 과정에서 미묘한 취약점을 발견했습니다. 스텔라의 ‘수수료 인상(fee-bump)’ 메커니즘을 이용하면 제3자가 새로운 서명이나 시퀀스 번호 관리 없이도 기존 거래를 감싸고 더 높은 네트워크 수수료를 지불할 수 있습니다.

코인베이스 시스템은 의도된 이체가 온체인에서 성공한 후에도 특정 조건 하에서 원래 거래를 실패한 것으로 처리할 수 있었습니다. 이러한 불일치로 인해 내부적으로 지출 내역이 이중으로 집계될 가능성이 발생했습니다. 코인베이스는 해당 프로세스를 일시 중단하고, 수정 사항을 확인한 뒤 정상 처리를 재개했습니다.

고객 자금은 영향을 받지 않았으며, 코인베이스는 연구진의 개념 증명(PoC) 및 내부 테스트를 넘어 악용된 증거를 발견하지 못했습니다. 또한 AI는 이와 관련되지만 심각도가 낮은 입금 측 결함을 별도로 지적했습니다. 이러한 결과는 프로토콜 규칙 및 내부 회계와 관련된 자동화된 스크리닝과 전문가 조사 간의 구분을 코인베이스가 의도하고 있음을 보여줍니다.

별도의 AI 지원 비트코인 보안 감사에서는 27.5시간에 걸친 검토 기간 동안 390개 저장소에서 4,962건의 잠재적 발견 사항이 도출되었습니다. 이 약 5분의 1은 발표 시점에 독립적으로 재현되었으며, 나머지 경고 사항이 확정된 취약점으로 간주되기 위해서는 사람의 확인이 필요했습니다.

범죄자들은 AI를 어떻게 활용하고 있을까?

공격자들은 동일한 기술을 활용해 피싱, 사칭, 인증 정보 탈취를 가속화할 수 있습니다. 미국 연방수사국(FBI)은 생성형 AI가 범죄자들이 더 빠르게 설득력 있는 메시지를 생성하고, 작업을 자동화하며, 잠재적 표적의 범위를 확대하는 데 도움이 된다고 경고했습니다.

8월 10일 북한과 연계된 ‘Kimsuky’의 활동을 분석한 결과 관련 인프라 전반에 걸쳐 AI 플랫폼과 생성된 문서들이 확인되었다. 수사관들은 가상 자산, 금융 투자, 소프트웨어 개발 분야를 겨냥한 피싱 자료를 관찰했다.

3월 6일 ‘타이쿤(Tycoon) 2FA 피싱 서비스’에 대한 보고서는 활성 세션을 가로채고 다단계 인증을 우회하는 데 사용되는 토큰을 탈취하는 기술을 설명했습니다. 이를 겨냥한 조직적인 차단 조치로 해당 작전과 연계된 330개의 도메인이 제거되었습니다.

AI 보안의 변화는 소비자에게 어떤 의미를 가질까?

소비자의 관점에서 AI는 공격 속도를 높이고 피싱 메시지를 더욱 설득력 있게 만들 수 있는 반면, 버그 바운티(bug bounty)의 규모는 주로 기업의 검토 팀에 영향을 미칩니다. 7월 30일 온체인 보안 평가에 따르면, 2026년 상반기 동안 212건의 악용 사례가 발생했으며 11억 달러의 손실이 발생한 것으로 집계되었습니다.

거래소들이 자동화된 검토를 확대하고 전문 연구 인력을 확보하는 동안에도 개인의 예방 조치는 여전히 중요합니다. 표준 디지털 자산 보안 관행에는 안전한 지갑 백업, 강력한 비밀번호 관리, 2단계 인증 등이 포함됩니다. 코인베이스의 개정된 프로그램은 Web3 보상을 그대로 유지하면서, 공개 Web2 바운티 지급을 영향력이 큰 결함에 집중하고 있습니다.

이 기사는 AI를 사용하여 영어에서 번역되었습니다. 영어 원본이 권위 있는 출처이며, 자동 번역에는 특히 법률 및 규제 용어에서 부정확한 내용이 포함될 수 있습니다.