AI, 탈중앙화 금융(DeFi)에 위협이 될까?
강력한 AI 모델은 DeFi의 전체 구조를 위협해요. 이미 이런 모델이 존재하며, 앞으로 더 저렴해질 거예요.
OpenZeppelin의 전 CTO 마누엘 아라우즈(Manuel Aráoz)는 친구와 가족에게 Aave, MakerDAO, Compound에서 자산을 빼는 것을 고려하라고 조언했어요. 그는 AI 코딩 에이전트가 취약점을 찾는 데 있어 이미 '초인적' 수준에 도달했다고 설명하며 우려를 표했죠.
AI는 이제 탈중앙화 금융(DeFi)의 전체 구조를 위협할 수 있을 만큼 발전했어요. 이런 모델은 이미 존재하고, 앞으로 더 저렴해질 거예요. AI의 성능이 발전할수록 방어자와 공격자 모두에게 새로운 기회가 열려요. 방어자는 더 똑똑한 위협 탐지, 정밀한 감시, 빠른 대응이 가능해지고, 공격자 역시 더 정교한 정보수집, 소셜 엔지니어링, 빠른 취약점 악용이 가능해져요. 하지만 방어자는 매번 성공해야 하지만, 공격자는 단 한 번만 성공하면 되죠.
AI가 지원하는 공격이 DeFi를 어떻게 위협하는지, 그리고 내 자산을 지키는 도구는 무엇인지 이야기해볼게요.
프로젝트 글래스윙
Anthropic은 Mythos를 '프로젝트 글래스윙'이라는 연합체 안에 가둬두었어요. 이 연합에는 JPMorgan, Goldman Sachs, Amazon, Apple, Microsoft, CrowdStrike 등 약 40개 기관이 참여해 방어적 보안 업무에만 이 모델을 활용하고 있어요. Anthropic은 이 파트너들에게 1억 달러 상당의 API 크레딧을 제공했고, 오픈소스 보안 단체에는 400만 달러를 직접 기부했어요.
전통 금융권은 Claude Mythos를 시스템 리스크로 간주하고 있어요. 중앙은행은 긴급 회의를 소집했고, 월스트리트는 이 모델을 보안 체계에 적극 도입하고 있죠.
영국 중앙은행 총재 앤드류 베일리(Andrew Bailey)는 Mythos가 사이버 리스크의 판을 바꿀 수 있다고 공개적으로 경고했어요. 미국 재무장관 스콧 베센트(Scott Bessent)와 연준 의장 제롬 파월(Jerome Powell)도 월스트리트 CEO들과 이 모델에 대해 논의하는 자리를 마련했죠. 골드만삭스 CEO 데이비드 솔로몬(David Solomon)은 자사 애널리스트들에게 새로운 AI 모델의 능력을 매우 경계하고 있다고 밝혔어요.
전통 금융권이 이렇게 대응하는데, 암호화폐 업계는 이 새로운 위협에 어떻게 대응하고 있을까요?
2026년 7억 7,100만 달러 피해
암호화폐 업계는 2026년 첫 4개월 동안 해킹과 악용으로 7억 7,180만 달러를 잃었어요. 총 47건의 사건이 있었고, 4월 한 달에만 6억 600만 달러의 피해가 발생해 2025년 2월 Bybit 해킹 이후 최악의 한 달이 됐죠.
특히 4월 피해의 대부분은 2건에서 발생했어요. 2억 9,300만 달러 규모의 KelpDAO 해킹과 2억 8,500만 달러 규모의 Drift Protocol 침해입니다. 모두 인프라 레이어 공격이었고, AI가 관여했는지는 완전히 확인되지 않았어요.
CertiK의 수석 조사관 나탈리 뉴슨(Natalie Newson)은 2026년 주요 위협 4가지를 꼽았어요.
- AI 기반 피싱 및 딥페이크 소셜 엔지니어링
- 지갑 브라우저 확장 프로그램에 대한 공급망 공격
- 크로스체인 인프라 취약점
- 서명 기반 지갑 탈취 공격
Mythos는 기존 위협 유형을 더 빠르고 저렴하게, 대규모로 실행할 수 있어요. 2025년 12월 Trust Wallet 공급망 침해는 AI 없이도 발생했지만, 이런 공격이 자동화돼 크롬 웹스토어의 모든 확장 프로그램을 상대로 24시간 반복된다면 어떨까요?
Claude Mythos는 무엇을 할 수 있나요?
Mythos의 능력에 대해 명확히 짚고 넘어갈 필요가 있어요. 언론 보도는 신중한 평가부터 종말론적 전망까지 다양하죠.
Claude Mythos는 강력한 코딩, 추론, 에이전트 실행 능력을 가진 범용 AI 모델이에요. 사이버 보안 능력은 추론과 코드 생성이 전반적으로 향상되면서 자연스럽게 따라온 결과죠.
전문가 수준의 Capture the Flag(CTF) 사이버 보안 문제(2025년 4월 전까지는 어떤 AI도 풀지 못했던 과제)에서 Mythos는 73%의 성공률을 보여줬어요. AISI는 실제 위협을 반영하기 위해 더 어려운 시나리오인 'The Last Ones'를 만들었는데, 32단계에 걸쳐 기업 네트워크를 침투하는 시뮬레이션이에요. Mythos는 처음으로 이 과정을 처음부터 끝까지 완수한 모델이 됐죠.
경제성은 어떨까요? Mythos의 성능은 연산 자원(컴퓨트 예산)에 따라 확장돼요. 테스트에서는 최대 1억 토큰의 추론 연산이 주어졌고, 성능은 한계 없이 계속 향상됐어요. 결국 공격자가 투입할 토큰 수만이 한계라는 뜻이죠.
암호화폐 업계의 취약점
DeFi 프로토콜은 스마트 컨트랙트, 즉 누구나 소스코드를 볼 수 있는 퍼블릭 블록체인 위에 배포된 소프트웨어예요. 투명성 덕분에 신뢰할 수 있는 상호작용이 가능하지만, 동시에 Mythos 같은 AI 모델이 모든 코드를 분석할 수 있다는 뜻이기도 해요.
이런 모델은 정적 분석 도구가 놓치는 미묘한 취약점까지 찾아내고, 여러 단계에 걸친 공격 시나리오도 스스로 설계할 수 있어요. 예를 들어 한 컨트랙트의 오라클을 조작해 다른 컨트랙트에서 차익 거래 기회를 만들고, 세 번째 컨트랙트의 유동성 풀을 탈취하는 식이죠.
DeFi와 스마트 컨트랙트
더 근본적인 문제는 DeFi가 전통 금융만큼 빠르게 대응할 수 없다는 점이에요. 한 번 배포된 스마트 컨트랙트는 설계상 변경이 불가능하기 때문에, 취약점이 발견되면 새 컨트랙트로 천천히 이전하거나(마이그레이션), 긴급 정지(논란이 많은 방법)를 해야 해요.
AI는 취약점 발견부터 악용까지의 시간을 몇 시간, 심지어 몇 분 단위로 단축하지만, 대응은 며칠 혹은 몇 주가 걸릴 수 있어요. 이런 시간 차이 때문에 2026년 4월 Aave 연쇄 사태가 촉발됐죠. KelpDAO의 한 번의 해킹이 몇 시간 만에 전체 대출 생태계에서 50억 달러 규모의 패닉 출금으로 번졌어요. AI가 지원하는 해킹은 DeFi의 핵심인 '컴포저빌리티(조합성)' 자체를 위협해요. 이제 각 프로토콜의 리스크에는 서로 연결된 모든 프로토콜의 리스크가 포함되기 때문이죠.
소프트웨어 지갑
암호화폐 시장의 상당수 사용자는 개인 키를 브라우저 확장 프로그램에 저장해요. 이 확장 프로그램은 기기 내 다른 소프트웨어와 동일한 환경에서 실행돼요.
브라우저 확장형 지갑은 자바스크립트로 작성된 앱이 브라우저, 운영체제, 그리고 인터넷에 연결된 기기 위에서 실행되는 구조예요. 개인 키는 소프트웨어 프로세스의 데이터로 저장되고, 기기 내 다른 앱들과 메모리, 실행 환경, 시스템 자원을 공유하게 돼요.
특정 지갑의 코드 품질을 비판하려는 게 아니에요. 구조적으로 소프트웨어 지갑의 보안은 해당 기기와 상호작용하는 모든 시스템의 보안에 달려 있다는 현실을 말하는 거예요. AI는 이런 시스템의 취약점을 점점 더 잘 찾아낼 거예요.
CryptoSlate의 분석에 따르면, 2024년 전체 암호화폐 피해의 44%가 개인 지갑 탈취에서 발생했어요. 하드웨어 키 저장과 에어갭 서명을 결합한 지갑의 사고율은 5% 미만이었지만, 소프트웨어 지갑만 사용하는 경우 15%를 넘었어요.
하드웨어 지갑이 바꾸는 점
AI가 소프트웨어 지갑을 위험하게 만드는 공격 방식은 자율적 정보수집, 연쇄적 취약점 악용, 패치-투-익스플로잇, 공급망 침해 등 모두 네트워크로 접근 가능한 소프트웨어 프로세스를 대상으로 해요.
하드웨어 지갑은 소프트웨어 지갑의 '업그레이드 버전'이 아니라, 아예 다른 구조와 위협 모델을 가진 도구예요. Tangem을 예로 들어볼게요. Tangem Card에는 특정 침입 및 비침입 공격을 막도록 인증받은 보안 칩이 들어 있어요. 카드를 활성화하면 칩 내의 진정한 난수 생성기가 개인 키를 만들고, 이 키는 설계상 암호화된 상태로만 칩 안에 남아요. 외부로 추출, 읽기, 전송이 원천적으로 불가능하죠.
서명 작업도 보안 칩 내부에서만 이뤄져요. 결과물(서명된 트랜잭션)만 NFC로 전송돼요. Claude Mythos가 인터넷 전체를 1년 동안 샅샅이 뒤져도, 보안 칩에 저장된 개인 키에는 접근할 수 없어요. 네트워크 경로나 소프트웨어 프로세스 자체가 존재하지 않으니까요.
AI 위협, 하드웨어 지갑 대중화로 이어질까?
예전에는 하드웨어 지갑이 '많은 자산을 가진 사람만 사용하는 비싼 도구'라는 인식이 있었어요. 500달러 정도의 ETH만 보유한다면 브라우저 확장형 지갑도 충분하다고 생각했죠.
보유 자산이 많을수록 공격 표적이 될 확률이 높다는 전제가 있었고, 고도화된 공격은 고액 지갑만 노린다고 여겨서 소액 보유자는 상대적으로 안전하다고 생각했어요. 하지만 AI가 해킹을 수평적으로 확장시키면서 이 전제는 더 이상 통하지 않게 됐어요.
인간 공격자는 시간이 한정돼 있기 때문에 표적을 선별하지만, Mythos가 지원하는 공격 파이프라인은 모든 대상을 자동으로 노려요. 취약한 브라우저 확장 프로그램을 스캔하거나 피싱 메시지를 생성하고, 알려진 CVE를 악용하는 비용이 시도당 몇 원 수준으로 떨어지면, 공격자는 '이 지갑이 공격할 가치가 있나?'가 아니라 '시간당 몇 개 지갑을 탈취할 수 있나?'를 고민하게 돼요.
Tangem Card 세트의 가격은 많은 사람들이 휴대폰 케이스나 액정 보호필름에 쓰는 비용보다 저렴해요. 하지만 앞으로 보관할 모든 자산을, 역사상 가장 빠르게 성장하는 사이버 위협으로부터 지켜줘요.
오늘 우리가 던지는 질문은 이거예요. 지금 보유한 암호화폐에 비해 하드웨어 지갑을 마련하는 비용은 얼마나 될까요? 지금의 키 저장 방식이 앞으로 2년간 AI 기술이 발전하는 속도를 견딜 수 있을까요?