최근 발표된 한 보고서는 인공지능 에이전트를 노동력의 일원으로 취급해야 한다고 주장하며, 이들이 수동적인 위협 경보 발령 단계에서 벗어나 자율적인 행동을 수행하는 단계로 진화했다고 지적했다.
웹3 기업들에 AI 에이전트를 직원으로 대우할 것을 촉구

주요 내용
- 2025년 상반기, 기계 속도의 공격이 업계 위험을 가중시키면서 자금세탁방지(AML) 관련 벌금이 9억 달러를 넘어섰다.
- 공격자들은 AI를 활용해 공격 속도를 높이고 있지만, Certik의 나탈리 뉴슨은 방어 측에 유리한 점이 있다고 분석한다.
- Web3 프로토콜은 실시간 24시간 온체인 서킷 브레이커와 AI 로그에 대한 의무 감사를 도입할 예정이다.
책임은 여전히 인간 관리자에게 있다
에이전트형 인공지능(AI)은 사이버 보안, 자금세탁방지(AML), 규정 준수를 단순한 지원 도구에서 자율적인 운영 주체로 근본적으로 변화시키고 있습니다. 수동적인 경보 필터링을 넘어, 이러한 시스템은 다단계 추론을 수행하고, 외부 API를 통합하며, 인간의 개입을 최소화한 상태에서 실시간으로 문제 해결 조치를 취합니다.
웹3 보안 기업 Certik의 새로운 보고서에 따르면, 조직은 이제 에이전틱 AI를 자율적인 인력 구성원으로 관리해야 하며, 이를 위해 명확한 역할, 제한된 권한, 그리고 엄격한 인간 감독 책임을 부여해야 한다.
Certik은 AI가 위협 탐지에서 엔드투엔드(end-to-end) 사고 대응, 패치 생성 및 거래 모니터링 실행 단계로 진화함에 따라 이러한 전환이 필요하다고 주장한다. 그러나 AI를 도입하는 조직과 관리자가 법적 및 운영상의 책임을 100% 부담하기 때문에, Certik은 AI 에이전트가 제한된 권한, 명확한 에스컬레이션 프로토콜 및 지정된 인간의 감독 하에 운영되어야 한다고 강조한다.
Certik이 이러한 인력 모델을 주창하는 배경에는 기계 속도의 공격이 증가하고, 전 세계적으로 사이버 보안 인재 부족이 지속되며, 2025년 상반기만 해도 9억 달러를 넘어선 자금 세탁 방지 관련 벌금이 급증하고 있는 상황이 있다.
AI가 사이버 범죄에 대한 핵심 방어 수단으로 각광받고 있지만, 비평가들은 악의적인 행위자들이 동일한 기능을 활용하여 이러한 이점을 무력화시키고 있다고 주장합니다. 사이버 범죄자들은 기존의 법 집행 기관이나 기업의 방어 담당자들보다 더 빠르게 움직이기 때문에, 그들이 AI 에이전트를 도입하면 공격의 빈도, 속도 및 정교함이 필연적으로 가속화될 것입니다. 이 문제에 더해 사이버 보안의 고전적인 비대칭성 또한 도전 과제로 작용합니다. 공격자는 성공하기 위해 단 하나의 취약점만 있으면 되는 반면, 방어자는 모든 경계를 안전하게 지켜야 하기 때문입니다.
방어 측, 여전히 유리한 입지 유지
Certik의 수석 블록체인 조사관인 나탈리 뉴슨(Natalie Newson)은 방어 측이 끊임없이 뒤쫓기만 한다는 관점에 반박한다. 그녀는 AI가 실제로 위협 행위자들을 강화한다는 점을 인정하면서도, 방어 측이 공격자들이 결코 모방할 수 없는 결정적인 우위, 즉 ‘홈그라운드 이점’을 유지하고 있음을 강조한다.
“우리는 코드가 배포되기 전에 미리 확인할 수 있고, 프로토콜의 정상적인 동작 양상을 파악하고 있으며, 동일한 AI 기반 익스플로잇 탐지 도구를 우리 시스템에 먼저 적용해 볼 수 있습니다. 특히 웹3(Web3)에서는 공격자가 하는 모든 행동이 공개 원장에 기록되므로, 그들의 정찰, 자금 조달 및 테스트 거래는 모두 기계가 매우 잘 읽어낼 수 있는 흔적을 남깁니다,”라고 뉴슨은 Bitcoin.com News에 말했다.
그럼에도 뉴슨은 주기적인 방어만으로는 지속적인 공격을 견뎌낼 수 없다고 경고한다. 생존하기 위해서는 보안 체계가 정적인 점검 단계에서 벗어나, 다가오는 위협의 속도에 발맞추는 동적인 시스템으로 진화해야 한다. 공격자들은 또한 규제상의 마찰이 전혀 없다는 점에서도 이점을 얻는다. 규정 준수 부담이나 위험 통제 조치에 얽매이지 않기 때문에, 그들은 즉시 공격을 개시할 수 있다. 그러나 뉴슨은 이것이 공격자들에게 유리한 출발점을 제공한다는 점을 인정하면서도, 속도만으로는 성공을 보장할 수 없다고 강조한다. “공격자는 기계의 속도로 움직일 수 있지만, 대가를 받기 위해서는 여전히 블록체인을 거쳐야 하며, 바로 그곳에 모니터링과 서킷 브레이커가 자리 잡고 있습니다,”라고 뉴슨은 주장했다.
그녀는 보류 중인 거래를 실시간으로 모니터링함으로써 자동화된 시스템이 진행 중인 악용을 탐지하고 계약을 즉시 중단시켜, 사람의 개입을 기다리지 않고도 공격을 차단할 수 있다고 설명했다. 엄격한 안전장치로 보호받고 기존 감사 및 형식적 검증과 다층적으로 결합될 때, 자동화된 대응은 공격자들이 사람이 아닌 기계를 앞지르도록 강요함으로써 위협의 경제학을 변화시킨다.
AI 추론에 대한 의무적 감사
한편, Certik 보고서는 에이전트형 AI가 의사 결정을 보조하는 단계에서 이를 실행하는 단계로 넘어섰지만, 적절한 거버넌스 없이 이러한 시스템을 도입할 경우 단순히 수동적인 역량 제약을 복잡한 시스템적 위험으로 대체할 뿐이라고 결론지었다.
이를 해결하기 위해 보고서는 조직들이 모든 조직도 및 직무 설명서 전반에 걸쳐 에이전트의 실행과 인간의 감독을 명확히 구분할 것을 촉구합니다. 또한, AI 에이전트의 내부 추론 로그를 지속적으로 기록하고 감사하는 것을 의무적인 규정 준수 절차로 삼을 것을 주장합니다.
북한의 ‘김수키’는 피싱 및 사이버 공격 작전을 강화하기 위해 자체 개발한 AI 모델, RAG 및 에이전트를 시험하고 있다.
지금 읽기: 보도: 북한의 ‘김수키’, AI를 암호화폐 해킹 무기로 활용이 기사는 AI를 사용하여 영어에서 번역되었습니다. 영어 원본이 권위 있는 출처이며, 자동 번역에는 특히 법률 및 규제 용어에서 부정확한 내용이 포함될 수 있습니다.

















