코인 매입
시장
현물
선물
재테크
이벤트
더 알아보기
reward-center초보자 존
아카데미세부 정보
AI Agent

AI 에이전트 보안: 자율 AI 시대에 자산 보호하기

CoinEx logo
게시일:
8m

TL;DR

  • AI 에이전트는 이제 지갑 키, API 자격 증명 및 시스템 권한을 보유합니다. 잘못된 구성 하나로 돌이킬 수 없는 결과를 초래할 수 있습니다.
  • 공격 표면은 이제 실용적입니다. 검증되지 않은 에이전트 기술, 손상된 종속성, 프롬프트 주입된 지갑 작업은 에이전트 권한을 실제 손실로 바꿀 수 있습니다.
  • 규율은 다른 운영 위험과 동일합니다. 기능을 부여하기 전에 폭발 반경을 제한하십시오.

AI 에이전트란 무엇이며, 위험 프로필이 방금 변경된 이유

AI 에이전트는 사용자를 대신하여 실제 작업을 수행하는 LLM 기반 프로그램입니다. 거래 실행, 지갑 관리, 코드 실행 및 API 호출 등이 포함됩니다. OpenClaw 및 Hermes와 같은 프레임워크는 오픈 소스 스택을 대중화했으며, 주요 거래소는 에이전트에게 사용자 계정 및 온체인 작업에 직접 액세스할 수 있는 "기술" 생태계를 출시했습니다. 성장은 *vibe coding* (코드를 생성하는 자연어 프롬프트)과 매우 낮은 진입 장벽에 의해 촉진됩니다. 반면에 에이전트가 키와 시스템 권한을 보유할 때, 하나의 잘못된 구성은 영구적인 손실을 의미할 수 있으며, 개발 속도는 보안 검토를 일상적으로 능가합니다.

오픈 소스 에이전트: 자유에는 공급망 위험이 따릅니다

ClawHavoc: OpenClaw 생태계의 악성 기술

ClawHub는 OpenClaw의 타사 기술 마켓플레이스이며, ClawHavoc은 2026년 초 Koi Security가 공개한 ClawHub에 대한 공격 캠페인입니다. 초기 감사에서 2,857개의 기술 중 341개(생태계의 약 12%)가 악성으로 밝혀졌으며, 이후 보고서에서는 최소 1,184개가 추적되었습니다. Solana 지갑 추적기, Twitter 통합 및 유사한 도구로 위장한 이 기술은 `SKILL.md`의 가짜 "사전 요구 사항" 섹션을 사용하여 사용자가 `curl` 및 `bash` 명령을 붙여넣도록 속였습니다.

LiteLLM PyPI 침해

2026년 3월 24일, TeamPCP 그룹은 프로젝트의 CI/CD를 침해하여 악성 `litellm` 릴리스(1.82.7, 1.82.8)를 PyPI에 푸시했습니다. 오염된 Trivy GitHub Action이 `PYPI_PUBLISH` 토큰을 훔쳐 백도어 버전을 직접 게시했습니다. 페이로드는 자격 증명 도용, Kubernetes 측면 이동 및 영구적인 systemd 백도어를 연결했습니다. LiteLLM은 AI 애플리케이션 스택에서 널리 사용되므로 짧은 PyPI 노출 기간조차도 의미 있는 다운스트림 위험을 초래했습니다. 동일한 캠페인이 Telnyx를 강타했습니다. 손상된 업스트림 CI/CD는 이제 에이전트 종속성에 대한 활성 벡터입니다.

안전 유지

  • 설치 전에 검토하십시오. 설치 스크립트, 진입점 및 네트워크 코드를 읽지 않고 `curl | sh` 또는 원클릭 설치 프로그램을 실행하지 마십시오. 읽을 수 없다면 커뮤니티 감사를 기다리십시오.
  • 프로젝트 성숙도를 평가하십시오. 기여자 수, 문제 응답 시간, 독립 감사.
  • 샌드박스에서 실행하십시오. Docker 또는 VM은 악성 코드를 호스트 파일, 지갑 및 자격 증명으로부터 멀리 떨어뜨립니다.
  • 종속성 버전을 고정하십시오. `package-lock.json` 또는 `requirements.txt`의 정확한 고정 버전은 손상된 업스트림 패키지가 사용자에게 조용히 도달하는 방법입니다.

지갑 격리: 에이전트에게 필요한 것만 제공하십시오

에이전트가 온체인에서 거래하고 전송할 수 있게 되면 지갑 위생이 가장 중요한 안전 계층이 됩니다. 손상되거나 속으면 손상은 즉각적이고 돌이킬 수 없습니다.

DRB 토큰 사건: AI 출력이 지갑 명령이 되었을 때

2026년 5월 4일, Grok의 X 계정과 연결된 Bankr 프로비저닝된 수탁 지갑은 Base에서 약 30억 개의 DebtReliefBot (DRB) 토큰을 전송했으며, 보고된 가치는 약 15만 5천 달러에서 20만 달러였습니다. 공격 체인은 개인 키 도용이 아니었으며 Grok 자체는 지갑을 제어하지 않았습니다. 공격자는 먼저 해당 지갑에 대한 Bankr 권한을 활성화한 다음, Grok이 Bankrbot을 태그하는 전송 스타일 지침을 게시하도록 모스 부호 번역 프롬프트를 사용했습니다. Bankrbot은 해당 공개 AI 출력을 실행 가능한 명령으로 처리하고 전송을 시작했습니다. 대부분의 가치는 나중에 ETH 및 USDC로 반환된 것으로 보고되었지만, 핵심 실패는 여전히 남아 있었습니다. 자연어 AI 출력이 금융 승인으로 처리되었고, 고위험 지갑 작업에는 강력한 제한이나 사람의 확인이 부족했습니다.

계층화된 지갑 및 자산 전략

  • 메인 지갑과 운영 지갑을 분리하십시오. 기본 금고는 어떤 에이전트, API 또는 제3자에게도 연결되지 않습니다. 작업에 필요한 것만 전용 운영 지갑으로 이동하고, 나머지는 나중에 다시 가져오십시오.
  • API 키 권한을 최소화하십시오. 가능하면 읽기 전용으로 설정하고, 엄격하게 필요하지 않는 한 *인출* 또는 *전송*을 활성화하지 마십시오. 대부분의 손실은 악성 에이전트가 아닌 과도한 권한이 부여된 키에서 발생합니다.
  • IP 화이트리스트 + 거래 한도. 키를 알려진 IP에 연동하고, 단일 익스플로잇이 제한되도록 거래당 및 일일 한도를 설정하십시오.
  • 30~90일마다 키를 교체하십시오. 비용은 거의 들지 않으며, 노출 기간이 극적으로 줄어듭니다.

시스템 격리: 최소 권한 원칙

  • 최신 에이전트 프레임워크는 기본적으로 *풀 스택 제어*를 제공합니다. 파일, 셸, 브라우저, 시스템 설정 등이 포함됩니다. 강력하지만 확인되지 않으면 위험합니다.
  • 가능하면 별도의 컴퓨터를 사용하십시오. 가장 간단한 격리는 에이전트 워크로드를 위한 전용 노트북, 미니 PC 또는 VPS이며, 개인 파일, 키 저장소, 브라우저 프로필 또는 지갑 앱에 액세스할 수 없습니다. 메인 컴퓨터를 사용해야 하는 경우 최소한 별도의 OS 사용자를 만드십시오.
  • OS 수준 제한. 표준 사용자로 실행하고, 루트로 실행하지 마십시오. macOS에서는 `sandbox-exec`를 사용하고, Linux에서는 AppArmor 또는 SELinux를 사용하십시오. 불필요한 sudo를 비활성화하십시오.
  • 네트워크 격리. 에이전트를 필요한 엔드포인트로만 방화벽으로 보호하고, 로컬 서비스(데이터베이스, 블록체인 노드)를 `localhost`에 연동하십시오.
  • 안전한 자격 증명 관리. 구성 파일에 키를 하드코딩하지 마십시오. 비밀 관리자(1Password CLI, HashiCorp Vault) 또는 OS 키체인을 사용하고, 가능하면 수명이 긴 일반 텍스트 환경 변수를 피하십시오. 이는 위에서 언급된 여러 사건에서 주요 약탈 대상이었습니다.
  • 로그 및 모니터링. 활동 로그를 검토하십시오. 알 수 없는 네트워크 주소 또는 범위를 벗어난 파일 액세스 → 일시 중단하고 조사하십시오.

새로운 위협: 프롬프트 주입 및 권한 증가

가장 빠르게 성장하는 공격 표면은 프롬프트 주입입니다. 에이전트가 처리하는 콘텐츠에 숨겨진 지침이 포함됩니다. 페이로드는 GitHub Issues, README, 웹 페이지, 심지어 이미지에도 숨겨질 수 있습니다. 에이전트 코딩 도구 및 MCP 개발자 유틸리티 전반에 걸친 최근 사건들은 동일한 패턴을 보여줍니다. 에이전트가 신뢰할 수 없는 콘텐츠를 읽고, 비밀에 액세스하고, 외부 도구를 호출할 수 있게 되면, 영리한 프롬프트가 실제 익스플로잇이 될 수 있습니다. 이러한 조합을 가진 에이전트는 고위험으로 간주하십시오.

권한 증가는 더 조용한 위험입니다. 오늘 작은 권한을 부여하고, 내일 또 다른 권한을 부여하고, 다음 주에 세 번째 권한을 부여하면 3개월 후에는 에이전트가 사용자를 대신하여 거의 모든 것을 할 수 있습니다. 부여된 권한을 정기적으로 감사하고 더 이상 필요하지 않은 권한은 취소하십시오. 모든 권한은 공격 표면입니다.

결론: 네 가지 핵심 원칙

AI 에이전트는 누구나 워크플로우를 자동화하고, 온체인 거래를 실행하고, 포트폴리오를 관리할 수 있도록 합니다. 최근 사건들은 트레이드오프를 구체화합니다. 에이전트가 더 많은 것을 할 수록, 그 범위는 더 신중하게 측정되어야 합니다. 네 가지 작업 원칙은 다음과 같습니다.

1. 절대 신뢰하지 말고 항상 확인하십시오. 설치 전에 오픈 소스 프로젝트를 감사하십시오.

2. 자산을 격리하십시오. 메인 지갑과 운영 지갑을 분리하고, API 키 권한을 최소화하십시오.

3. 최소 권한을 적용하십시오. 에이전트가 필요한 것만 건드리도록 시스템 수준 격리를 적용하십시오.

4. 지속적으로 모니터링하십시오. 로그를 감사하고, 키를 교체하고, 이상 징후에 즉시 대응하십시오.