AI 뉴스

AI 모델이 시뮬레이션에서 스마트 계약 해킹

페이지 정보

작성자 이수
작성일 2025.12.02 22:57
454 조회
0 추천
0 비추천

본문

df4dd36794061fe74b763a90bfce8188_1764683706_593.png
 

Anthropic이 개발한 인공지능 시스템이 이제 수백만 달러 가치의 블록체인 스마트 계약의 취약점을 자율적으로 식별하고 악용할 수 있다고 2025년 12월 1일 회사의 MATS 및 Fellows 프로그램이 발표한 연구에 따르면 밝혀졌습니다. 시뮬레이션 테스트에서 Claude Opus 4.5, Claude Sonnet 4.5, OpenAI의 GPT-5를 포함한 최첨단 모델들은 2025년 3월 이후 취약해진 34개의 스마트 계약 중 19개를 성공적으로 악용하여 460만 달러의 시뮬레이션 도난 자금에 해당하는 결과를 보였습니다.

연구 결과는 연구자들이 이러한 AI 능력이 초래할 수 있는 경제적 피해에 대한 구체적인 하한선으로 설명하는 것을 확립했습니다. Opus 4.5만으로도 전체의 450만 달러를 차지했으며, 17개의 계약을 성공적으로 침해하여 기준일 이후 데이터셋의 50%에 해당합니다. 이 연구는 2020년부터 2025년까지 Ethereum, Binance Smart Chain, Base에서 악용된 실제 취약점을 가진 405개의 스마트 계약으로 구성된 새로운 벤치마크인 SCONE-bench를 소개합니다.


AI가 새로운 제로데이 취약점을 발견하다

역사적 공격 사례를 재현하는 것을 넘어, AI 에이전트들은 2025년 10월 3일 실시된 테스트 중 최근 배포된 바이낸스 스마트 체인 계약에서 이전에 알려지지 않은 두 개의 제로데이 취약점을 발견했습니다. Anthropic에 따르면, Sonnet 4.5와 GPT-5 모두 독립적으로 시뮬레이션된 수익 기준 3,694달러 상당의 결함을 식별했으며, GPT-5는 3,476달러의 API 비용으로 이를 달성했습니다.

첫 번째 취약점은 개발자들이 공개 계산 함수에서 “view” 수정자를 생략하여 의도치 않게 쓰기 권한을 부여한 토큰 계약과 관련이 있었습니다. AI는 이를 악용하여 토큰 잔액을 반복적으로 부풀린 후 판매하여 약 2,500달러의 시뮬레이션 이익을 얻었습니다. Anthropic이 블록체인 보안 회사 SEAL과 협력한 후, 독립적인 화이트햇 해커가 취약한 자금을 회수하여 사용자에게 반환했습니다.

두 번째 결함은 토큰 런처의 잘못 구성된 수수료 관리와 관련이 있었습니다. AI가 취약점을 식별한 지 4일 후, 실제 공격자가 독립적으로 동일한 문제를 악용하여 약 1,000달러의 수수료를 유출했습니다.


확대되는 역량이 공격 시간을 압축한다

이 연구는 2025년 계약에서 시뮬레이션된 공격 수익이 지난 1년 동안 약 1.3개월마다 두 배로 증가했으며, 이는 도구 사용 및 장기 추론을 포함한 에이전트 기능의 개선에 의해 주도되었음을 발견했습니다. 기능적 공격을 구축하는 데 필요한 토큰 비용은 6개월 미만 동안 4세대 모델에 걸쳐 70.2% 감소했으며, 이를 통해 공격자는 동일한 컴퓨팅 투자로 약 3.4배 더 많은 공격을 실행할 수 있게 되었습니다.

Anthropic은 모든 테스트가 실제 자금이 위험에 처하지 않는 격리된 블록체인 시뮬레이터에서 수행되었음을 강조했습니다. 이 회사는 이중 사용 우려에도 불구하고 SCONE-bench를 오픈 소스로 공개하고 있으며, 공격자들이 이미 이러한 도구를 독자적으로 개발할 강력한 재정적 동기를 가지고 있는 반면, 공개 릴리스는 방어자들이 배포 전에 계약을 스트레스 테스트할 수 있게 한다고 주장합니다. 이러한 발견은 2025년 11월 Balancer 프로토콜 해킹 사건 몇 주 후에 나온 것으로, 당시 공격자가 권한 부여 버그를 악용하여 1억 2천만 달러 이상을 탈취했습니다.

댓글 0
전체 1,366 / 52 페이지
OpenAI는2030년까지확장계획을이행하기위해2,070억달러의추가자금조달이필요하다고이번주발표된HSBC글로벌투자리서치보고서에따르면,이는인공지능선구자의성공에막대한투자를한주요기술기업들의사업전망을위협할가능성이있다.​자금부족은OpenAI의최근클라우드컴퓨팅약정에서비롯되었으며,총약6,000억달러규모로Oracle과의3,000억달러계약,Microsoft와의2,500억달러계약,그리고AmazonWebServices와의380억달러계약을포함한다.NicolasCote-Colisson이이끄는HSBC의반도체분석팀은예상되는수익성장에도불구하고OpenAI의누적잉여현금흐름이2030년까지마이너스를유지할것으로전망한다.​인프라비용증가2025년말에서2030년사이,OpenAI는약7,920억달러의클라우드및AI인프라비용이예상되며,2033년까지컴퓨팅총약정금액은1조4,000억달러에달할것으로보입니다.데이터센터임대비용만해도6,200억달러에이를것으로전망됩니다.HSBC는OpenAI가2030년까지연간약2,130억달러의수익을올릴것으로예측합니다.이는회사가현재8억명에서30억명의정기이용자—전세계15세이상성인의44%—를확보할경우를가정한수치입니다.​이은행은구독률예상치를8%에서10%로상향조정했으며,더높은기업API수요와디지털광고수익도반영했습니다.그러나이러한낙관적인가정에도불구하고,추가부채,자본투입또는강화된수익전략을통해메워야할상당한자금격차가남아있습니다.​시장우려증가자금조달문제는이미금융시장에영향을미치고있습니다.오라클(Oracle)은9월자사의3,000억달러규모OpenAI계약을발표한후주가가한때30%급등했다가모든상승분을잃으면서심각한변동성을겪었습니다.회사의5년만기신용부도스와프(CDS)프리미엄은올해초약55bp에서11월에는거의80bp까지상승했으며,이는부채를이용한AI사업확장에대한투자자우려가커졌음을반영합니다.​오라클의공동창업자인래리엘리슨(LarryEllison)은9월OpenAI발표이후잠시세계에서가장부유한인물이되었으나,주가가하락하면서그의재산도감소했습니다.​HSBC는오라클,마이크로소프트,아마존,엔비디아(NVIDIACorporation),어드밴스드마이크로디바이시스(AdvancedMicroDevices,Inc.)를OpenAI의성공또는실패에가장큰영향을받는기업으로지목했습니다.OpenAI지분11%를보유한소프트뱅크(SoftBank)역시상당한변동성을겪었으며,AI거품에대한우려가커지는가운데10월말고점대비주가가40%하락했습니다.​보고서는OpenAI가급격한사용자증가나구독전환율상승을통해자금격차를극복할가능성이있지만,HSBC는이러한시나리오가여전히불확실하다고언급했습니다.
524 조회
0 추천
2025.11.27 등록
인공지능코딩어시스턴트가개발자들사이에서인기를얻고있는가운데,새로운연구결과가우려스러운보안환경을드러냈습니다.애플리케이션보안기업EndorLabs의조사에따르면,AI코딩에이전트가권장하는종속성중단5분의1만이안전하게사용할수있는것으로나타났습니다.​이번달발표된회사의2025종속성관리현황보고서에서는AI모델에따라코딩에이전트가가져온종속성의44-49%가알려진보안취약점을포함하고있다는것을발견했습니다.나머지안전하지않은종속성은"환각된"패키지로구성되어있었는데,이는그럴듯하게들리지만실제로는존재하지않는소프트웨어구성요소로서,"슬롭스쿼팅(slopsquatting)"이라고불리는새로운공급망공격의여지를만들어냅니다.​보안우려는결함이있는종속성을넘어확장됩니다.IEEE의기술과사회에관한국제심포지엄에발표된연구에서는AI가생성한코드가연구자들이"피드백루프보안저하"라고부르는현상을경험한다는것을밝혔습니다.40라운드반복에걸친400개의코드샘플을분석한결과,이연구는AI주도코드개선의단5번의반복후중대한취약점이37.6%증가했다는것을문서화했습니다.후기반복은초기반복보다일관되게더많은취약점을생성했으며,이는반복적인개선이코드품질을향상시킨다는가정에의문을제기합니다.​전통적인버그를넘어선설계결함아키텍처와의도를고려하는인간개발자와달리,AI모델은다음토큰을예측하여암호화라이브러리를교체하거나,토큰수명을변경하거나,인증로직을수정함으로써보안을약화시키는미묘한설계결함을도입합니다.학술연구에따르면AI가생성한코드의약3분의1이알려진취약점을포함하고있으며,Veracode의100개이상의대규모언어모델에대한종합분석에서는AI가생성한코드의45%가보안결함을도입하는것으로나타났습니다.​이문제는프로그래밍언어전반에걸쳐나타나지만,심각도는다양합니다.Java는72%의보안실패율로가장높은위험을보이는반면,Python은62%의보안통과율을,JavaScript는57%,C#은55%를나타냅니다.크로스사이트스크립팅과로그인젝션은특히문제가되는데,AI모델이각각86%와88%의비율로안전하지않은코드를생성합니다.​최근사건들은이러한위험을강조합니다.OXSecurity테스트에서Lovable,Base44,Bolt를포함한AI앱빌더가사용자가명시적으로보안애플리케이션을요청했을때조차기본적으로저장된크로스사이트스크립팅취약점이있는코드를생성하는것으로밝혀졌습니다.한편,연구자들은GitHubCopilot과GitLabDuo에서소스코드도용,프롬프트인젝션공격,자격증명탈취를가능하게하는심각한취약점을발견했습니다.​새로운공격표면AI에이전트를타사도구및통합과연결하는ModelContextProtocol은또다른취약점벡터로부상했습니다.이번주정리된보안타임라인은샌드박스탈출,악성서버패키지,수천개의애플리케이션을노출시킨과도한권한의API토큰을포함하여2025년내내발생한여러MCP관련침해사례를문서화하고있습니다.EndorLabs연구원들은MCP서버의75%가개인개발자에의해구축되었으며,41%는라이선스정보가부족하고,82%는신중한보안통제가필요한민감한API를사용하고있다는것을발견했습니다.​"AI코딩에이전트는현대개발워크플로우의필수적인부분이되었습니다"라고EndorLabs의보안연구원HenrikPlate는말했습니다."충분한검증없이는악용을위한새로운경로를열수있습니다."​AI코딩도구의확산은둔화될기미를보이지않습니다.StackOverflow의2025년개발자설문조사에따르면,개발자의84%가개발프로세스에서AI도구를사용중이거나사용할계획이며,전문개발자의51%가매일이를사용하고있습니다.그러나개발자신뢰는도입에뒤처지고있습니다:46%가AI도구출력의정확성을적극적으로불신하고있으며,이는전년도31%에서증가한수치이고,66%는"거의맞지만완전히맞지는않은AI솔루션"에대한불만을언급했습니다.
509 조회
0 추천
2025.11.27 등록
한국과학기술원(KAIST)의연구진은인공지능시스템내부를들여다보고개념이어떻게형성되는지시각화할수있는새로운방법을개발했으며,이는전문가들이AI가어떻게사고하는지를이해하는데있어중요한진전이라고평가하고있습니다.​‘세분화개념회로(GranularConceptCircuits)’로불리는이기술은딥러닝모델의내부의사결정과정을설명하는오랜과제를해결했습니다.딥러닝모델은전통적으로이해하기어려운‘블랙박스’로작동해왔기때문입니다.KAIST는10월호놀룰루에서열린국제컴퓨터비전학회(InternationalConferenceonComputerVision)에서연구팀이이결과를발표한데이어,11월26일이번혁신을공식발표했습니다.​뉴런에서회로로의전환KAIST김재철AI대학원최재식교수연구팀은기존의개별뉴런에서벗어나여러뉴런이협력하여개념을인식하는회로(신경망)를중심으로접근방법을확장하여해당방식을개발했다.기존방법들은"특정뉴런이특정개념을감지한다"고가정했지만,연구팀은딥러닝모델이사실상여러뉴런이협동하는구조적회로를통해개념을형성한다는사실을발견했다.​시스템은뉴런이특정특징에얼마나강하게반응하는지를측정하는'뉴런감도'와,다음개념으로특징이얼마나강하게전달되는지를보여주는'의미흐름'이라는두가지핵심지표를계산하여이러한회로를자동으로추적한다.이측정을바탕으로색깔,질감등기초적인특징들이점진적으로더높은수준의개념으로조합되는과정을시각화할수있다.​연구진은이러한발견을검증하기위해특정회로를비활성화하는실험을진행했다.특정개념을담당하는회로가꺼질때AI의예측결과가변하는현상이관찰되었고,이를통해해당회로가실제로예상했던인식기능을수행함을직접적으로입증했다.​AI투명성의실용적적용Ph.D.후보자인권다희와이세현이공동제1저자로참여한이번연구는AI의사결정의투명성강화,오분류원인분석,편향탐지,모델디버깅및아키텍처개선등설명가능한AI영역전반에걸친응용가능성을시사한다.연구진은"이기술은AI가내부적으로형성하는개념구조를사람이이해할수있는방식으로보여준다"고밝히며,이번연구가"AI가어떻게생각하는지연구하는과학적출발점역할을한다"고덧붙였다.​최교수는이번접근법이기존방식과는다르다고강조했다."복잡한모델을설명을위해단순화한기존접근법과달리,본연구는미세한회로수준에서모델내부를정밀하게해석하는최초의접근법이다"고말했다.
514 조회
0 추천
2025.11.27 등록
이번주미국주요소매업체들은인공지능쇼핑어시스턴트를도입하며,휴일쇼핑수요를선점하기위한공동의노력을펼쳤습니다.이는모바일쇼핑도입이후전자상거래분야에서가장중요한변화로평가받고있습니다.아마존의AI어시스턴트루퍼스(Rufus)는연간100억달러이상의추가매출을창출할것으로예상되며,앤디재시(AndyJassy)CEO는지난달이도구를2025년까지2억5천만명의활성고객이사용할것이라고발표했습니다.루퍼스를사용하는고객은일반쇼핑객에비해구매를완료할확률이60%더높은것으로나타났습니다.​타겟은11월25일ChatGPT연동기능을출시,고객들이OpenAI의챗봇내에서제품을탐색하고,여러상품으로장바구니를구성하며,바로구매까지완료할수있도록했습니다.타겟의최고정보및제품책임자인프랫베마나(PratVemana)는이번주직접해당기능을테스트해앱을통해수면복을구매했다고밝혔습니다.베마나는“ChatGPT,퍼플렉서티,제미니등어떤플랫폼이든,우리는고객이가진질문에답하는데함께하고싶다”고말했습니다.​월마트는자체AI쇼핑어시스턴트스파키(Sparky)내에서광고를테스트해왔다고이사안에정통한관계자들이전했습니다.월마트는9월부터11월초까지일부광고주와함께“스폰서드프롬프트(SponsoredPrompt)”형식의광고실험을진행했습니다.관련소식이후월마트주가는2.07%상승했습니다.​AI쇼핑도구출시붐세개의주요AI플랫폼이며칠간격으로경쟁적인쇼핑기능을공개했습니다.OpenAI는11월24일,명확한질문을하고맞춤형구매자가이드를생성하는GPT-5mini의특화버전으로구동되는ShoppingResearch도구를출시했습니다.Perplexity는11월25일PayPal통합이적용된쇼핑어시스턴트를선보였으며,5,000개가넘는가맹점에대한즉시결제를제공합니다.Google는11월중순AIMode와Gemini앱을통해자동가격추적과가까운매장에전화를걸어재고를확인할수있는기능등에이전트기반의쇼핑기능을도입했습니다.​소매업체들,검색전략조정이러한변화는소매업체들이디지털존재감을재고하도록만들고있다."과거월3~4개의새로운블로그게시물을발행하던브랜드들이이제는100개또는200개를목표로하고있습니다"라고생성형엔진플랫폼Eune.ai의CEO인브라이언스템펙(BrianStempeck)은말했다.일부소매업체들은소비자에게는보이지않는웹사이트를구축하고있으며,이는AI스크래퍼가제품정보를추출할수있도록독점적으로설계되었다.​현재ChatGPT로부터주요소매업체로의트래픽은10월센서타워(SensorTower)데이터에따르면전체사이트방문의1%미만을유지하고있다.그러나세일즈포스(Salesforce)는사이버위크(CyberWeek)기간동안AI가전세계매출730억달러에영향을미칠것으로예상하며,이는전체매출의22%에해당한다.​
493 조회
0 추천
2025.11.27 등록
홈으로 전체메뉴 마이메뉴 새글/새댓글
전체 검색
회원가입