비트코인(BTC) 생태계에서 단 하루 만에 수십 건의 치명적 취약점이 쏟아지며 보안 리스크가 급격히 부각되고 있다. AI 기반 감사가 속도를 끌어올린 반면, 대응 체계는 이를 따라가지 못하는 모습이다.
가명 개발자 ‘칼레’에 따르면 16명의 비트코인 개발자들이 참여한 공동 보안 감사에서 총 4,962건의 취약점이 보고됐으며, 이 중 85건은 ‘치명적’, 635건은 ‘고위험’ 등급으로 분류됐다. 이번 점검은 비트코인 지갑, 암호화 라이브러리, 인프라 전반에 AI 모델을 적용해 진행됐다.
칼레는 현재 상황을 두고 “상태가 매우 심각하다”고 평가했다. 다수의 치명적 취약점은 프로젝트 운영자에 의해 빠르게 검증됐으며, 로컬 테스트 환경에서 개념증명(PoC)까지 완료된 뒤 전달되고 있는 것으로 알려졌다. 다만 짧은 시간 안에 대량의 보고가 쏟아지면서 오히려 혼란이 가중되고 있다는 지적이다.
그는 “현재 생태계는 상당한 혼란 상태”라며, 보고서를 처리 중인 유지보수자들에게 사과의 뜻을 전했다. 이어 AI 도구로 누구나 쉽게 검증이 가능해지면서 “같은 취약점을 다른 그룹도 곧 발견할 수 있다”는 점이 빠른 공개의 이유라고 설명했다.
자동화 감사 시스템을 구축 중인 로브 해밀턴은 문제의 본질을 ‘발견’이 아닌 ‘전달’에서 찾았다. 그는 “버그를 찾는 것은 더 이상 병목이 아니다. 올바른 담당자에게 전달하는 것이 가장 어렵다”며 현재 시스템은 아직 초기 단계라고 평가했다.
이번 사태는 이미 취약점 악용 사례가 현실화된 상황에서 발생했다는 점에서 더 큰 우려를 낳는다. 지난 7월 30일부터 시작된 ‘콜드카드’ 지갑 사건에서는 결함이 있는 펌웨어로 생성된 시드(seed)를 이용해 최대 1억1400만 달러(약 1616억 원)가 탈취됐다. 문제의 버그는 2021년부터 존재했으며, 취약한 키 범위를 알 경우 물리적 접근 없이도 공격이 가능했던 것으로 드러났다.
AI를 활용한 취약점 발견은 이미 업계 전반으로 확산되고 있다. 앤트로픽은 지난 4월, 비공개 모델이 27년간 발견되지 않았던 소프트웨어 버그를 단 50달러 미만 비용으로 찾아냈다고 밝혔다. 해당 취약점은 은행 연결, 거래소 로그인, 인터넷 서버 보안에 사용되는 암호화 소프트웨어와 관련된 것으로 전해졌다.
구글 위협 인텔리전스 팀 역시 5월 보고서에서 AI가 찾아낸 취약점을 기반으로 공격을 준비하던 범죄 조직을 적발했다고 밝혔다.
비트코인(BTC) 생태계는 지금 ‘속도’와 ‘통제’ 사이의 균형을 시험받고 있다. AI가 보안 패러다임을 바꾸고 있는 가운데, 취약점 대응 체계와 책임 구조를 어떻게 재정립할지가 향후 시장 신뢰를 좌우할 핵심 변수로 떠오른다.
🔎 시장 해석
AI 기반 보안 감사가 비트코인 생태계의 취약점을 대량으로 드러내며 ‘보안 리스크의 가시화’가 급격히 진행되고 있다. 문제는 취약점이 없는 것이 아니라, 이제 너무 빠르고 많이 발견된다는 점이다. 이는 단기적으로 시장 불안 요인이지만, 장기적으로는 보안 수준을 끌어올리는 계기가 될 가능성도 있다.
💡 전략 포인트
투자자 및 사용자 입장에서는 지갑·라이브러리 업데이트 여부를 반드시 확인해야 하며, 오픈소스 프로젝트의 유지보수 역량이 중요한 평가 기준으로 떠오르고 있다. 또한 AI 보안 경쟁이 본격화되면서 ‘대응 속도’가 프로젝트 신뢰도를 좌우하는 핵심 요소가 되고 있다.
📘 용어정리
치명적 버그: 자산 탈취나 시스템 붕괴로 이어질 수 있는 심각한 취약점
PoC(개념증명): 실제 공격이 가능한지 확인하는 테스트 코드
시드(seed): 암호화폐 지갑 복구를 위한 핵심 비밀값
보안 감사(Audit): 코드 및 시스템의 취약점을 점검하는 과정

