인간이 아닌 모델이 트랜잭션에 서명할 때
TREE NEWS 보도: Outpost Research와 SlowMist의 새로운 공동 연구 보고서는 AI 에이전트가 온체인 운영 방식을 근본적으로 바꾸고 있다고 경고한다. 인간이 각 트랜잭션을 검토하고 확인하는 대신, 에이전트가 의도를 해석하고 도구를 호출하며 자동으로 실행한다. 이러한 전환은 보안 경계를 개인키, 스마트 컨트랙트 버그, 피싱 링크에서 프롬프트 인젝션, 메모리 포이즈닝, 도구 공급망 공격, 지갑 서명, 에이전트형 결제 흐름이라는 새로운 연결부 취약점으로 이동시킨다.
Grok과 Bankrbot 사건
Grok과 Bankrbot과 관련된 최근 사건들은 이러한 위험을 잘 보여준다. 이 사례들에서 공격자들은 개인키를 훔치거나 컨트랙트를 악용할 필요가 없었다. 그저 에이전트의 출력을 조작했고, 그 조작이 실제 온체인 전송을 촉발했다. 교훈은 불편하다. AI 에이전트가 서명 권한을 보유할 때, 공격 표면은 더 이상 암호학적이지 않다. 그것은 인지적이고 언어적이다.
기존 보안 모델이 무너지는 이유
전통적인 Web3 보안은 인간이 최종 게이트키퍼라고 가정한다. 사용자들은 시드 문구를 보호하고, 컨트랙트 주소를 검증하며, 의심스러운 링크를 피하라고 배운다. 하지만 자율 에이전트는 키를 보유하고, 세션을 유지하며, 인간이 결코 보지 못하는 지시에 따라 행동할 수 있다. 프롬프트 인젝션은 의도를 탈취할 수 있다. 메모리 포이즈닝은 에이전트의 장기 컨텍스트를 오염시켜 며칠 후에 오작동하게 만들 수 있다. 에이전트의 공급망에서 침해된 도구나 API는 자금을 조용히 우회시킬 수 있다.
- 프롬프트 인젝션: 악성 텍스트가 모델을 속여 승인되지 않은 행동을 하도록 만든다.
- 메모리 오염: 오염된 컨텍스트가 지속되어 향후 결정을 왜곡한다.
- 도구 공급망: 서드파티 플러그인이나 API가 공격 벡터가 된다.
- 지갑 서명: 에이전트는 사용자의 의도가 아니라 모델이 결정한 것에 서명한다.
- 에이전트형 결제: 자동 전송에는 인간의 체크포인트가 없다.
에이전트 시대를 위한 지갑과 결제의 재설계
보고서는 지갑과 결제 시스템이 새로운 가정을 중심으로 재구축되어야 한다고 주장한다. 에이전트는 실행 계획을 제안하는 것만 허용되어야 한다. 별도의 독립적인 규칙 엔진이 지출 한도, 화이트리스트, 서킷 브레이커, Know Your Agent(KYA) 신원 프레임워크를 사용해 이를 승인해야 한다. 다시 말해, 의도를 이해하는 주체와 권한을 부여하는 주체를 분리해야 한다.
앞으로의 길
AI 에이전트가 DeFi, 결제, 온체인 자동화 전반에 확산됨에 따라 업계는 선택에 직면한다. 에이전트를 신뢰할 수 있는 서명자로 취급하고 새로운 익스플로잇의 물결을 감수하거나, 자율성을 죽이지 않으면서 제약하는 다층적 권한 부여를 구축하거나. 다가올 표준은 암호학적 신원, 정책 엔진, 실시간 모니터링을 결합한 형태가 될 것이다. 가장 먼저 적응하는 보안 팀이 에이전트 경제가 신뢰를 얻는 방식을 정의하게 될 것이다.




