AI 에이전트가 온체인 실행권을 얻을 때: 누가 그것이 보는 정보와 내리는 명령을 검증하는가?

BlockbeatsBlockbeats

점점 더 많은 AI 에이전트가 스마트 계정, 전략 지갑 또는 제한된 서명 서비스를 통해 온체인 실행 능력을 얻고 있다.

 

1. KelpDAO 사고가 드러낸 것

2026년 4월 18일, KelpDAO의 rsETH 크로스체인 브리지가 공격을 받아 116,500개의 rsETH가 비정상적으로 방출되었으며, 사고 당시 가치는 약 2억 9,200만 달러였다. LayerZero의 사고 보고서에 따르면, 공격자는 사회공학을 통해 개발자 세션 키를 획득하고 LayerZero Labs DVN이 의존하는 내부 RPC를 오염시켰으며, 서비스 거부 공격으로 외부 RPC를 억제하여 서명 서비스가 잘못된 데이터를 기반으로 위조 메시지에 대한 증명을 발급하도록 했다. KelpDAO는 당시 검증 경로를 2-of-2에서 1-of-1 DVN으로 변경했다. 유일하게 지정된 DVN이 잘못된 증명을 발급하면 시스템은 더 이상 동일한 메시지에 대해 두 번째 독립적인 DVN의 교차 검증을 요구하지 않는다. CrowdStrike와 Mandiant는 높은 신뢰도로 이 사건을 북한 관련 TraderTraitor(UNC4899)의 소행으로 귀속시켰다.

 

이러한 사고는 고립된 사례가 아니다. 많은 온체인 중대 보안 사건에서 문제는 종종 암호학적 가정 자체가 무너진 데 있는 것이 아니라, 키 통제, 데이터 소스, 검증자 구성, 프로토콜 구현 및 운영 권한과 같은 부분에 있다. 시스템은 "이 서명이 유효한가"뿐만 아니라 "누가 서명할 권한이 있는가, 어떤 정보를 근거로 서명하는가, 그리고 서명에 해당하는 상태가 실제로 발생했는가"에 답해야 한다.

 

점점 더 많은 AI 에이전트가 스마트 계정, 전략 지갑 또는 제한된 서명 서비스를 통해 온체인 실행 능력을 얻고 있다. 유효한 서명은 특정 권한 부여 경로가 호출되었음을 증명할 뿐, 에이전트가 의존하는 데이터가 신뢰할 수 있는지, 결정이 정해진 전략을 따르는지, 또는 이 거래가 바로 이 시점에 발생해야 하는지를 증명하지 못한다. 검증의 대상은 "서명의 진위"에서 "입력, 결정 및 실행의 일관성"으로 확장되고 있다.

 

2. 기존 솔루션이 해결한 것과 남긴 것

기존의 여러 솔루션은 각각 신뢰 문제의 일부를 해결했지만, 나머지 신뢰는 서로 다른 역할에 맡기고 있다:

 

오라클과 분쟁 중재: Polymarket의 시장 결과는 먼저 참가자가 제안하고, 이의 제기 기간 동안 이의가 제기될 경우에만 UMA의 토큰 보유자 투표 중재로 넘어간다. 문제는 "재검토가 없다"는 것이 아니라 재검토가 신뢰할 수 있는지 여부에 있다. 규칙이 모호하거나, 현실 사건에 여러 해석이 존재하거나, 투표권이 소수 주소에 집중된 경우, 시스템은 실제로 "누가 사실을 정의하는가"라는 문제를 또 다른 거버넌스 구조에 넘기는 것이다.

 

크로스체인 브리지 다중 서명과 DVN: 두 방식은 구현이 다르지만, 모두 애플리케이션 측에서 검증자 집합과 임계값을 명시적으로 구성해야 한다. KelpDAO가 경로를 1-of-1 DVN으로 구성한 후, 전체 검증 경로는 단일 검증 서비스에 의존하게 되었고, 그 서비스가 의존하는 데이터 소스와 장애 대응 메커니즘은 또 다른 단일 실패 지점을 형성할 수 있다.

 

MPC 커스터디: 임계값 서명의 장점은 키가 한 곳에 완전히 존재하지 않는다는 것이지만, 암호학적 분할이 자동으로 조직적 권력 분산을 가져오지는 않는다. Multichain 팀이 당시 공개한 바에 따르면, 창립자가 중국 경찰에 구금된 후 팀은 관련 MPC 노드 서버에 대한 접근 권한을 즉시 상실했으며, 이 서버들은 창립자의 개인 클라우드 계정에서 실행되고 있었다. 클라우드 계정, 운영 권한 및 비상 대응이 한 사람에게 집중되면 MPC의 임계값 설계에도 불구하고 조직적 단일 실패 지점이 남을 수 있다.

 

TEE: 신뢰 실행 환경은 코드와 민감한 데이터를 격리할 수 있지만, 신뢰를 제거하는 것이 아니라 신뢰의 귀속점을 바꿀 뿐이다. 하드웨어 루트 오브 트러스트와 마이크로코드 업데이트는 일반적으로 칩 제조업체에 의존하며, enclave 코드, 업그레이드 권한 및 인증 정책은 프로젝트 측이나 운영자가 통제할 수 있다. TEE는 연산 과정을 보호할 수 있지만, 이러한 거버넌스 권한을 자동으로 분산시키지는 못한다.

 

이러한 솔루션들의 장애 모드는 서로 다르지만, 동일한 유형의 문제를 가리킨다: 백서에 적힌 임계값과 탈중앙화는 데이터 소스, 계정 권한, 업그레이드 키 및 거버넌스 프로세스에 실제로 구현되어야만 진정한 보안 경계를 구성할 수 있다.

 

3. CRVA: 검증 권한 분배 방식의 재설계

DeepSafe는 2025년 Bool Network에서 이름을 변경했다. CRVA는 Bool Network 관련 연구자들이 2022년에 제안한 기술적 아이디어를 계승한다. 관련 논문은 IEEE Transactions on Information Forensics and Security(IEEE TIFS, 문서 ID 9903072)에 게재되었으며, "진화하는 숨겨진 위원회"(evolving hidden committee)를 기반으로 한 크로스체인 공증 플랫폼을 제안했다.

 

구체적인 방법은 다음과 같다: 노드는 Ring-VRF를 통해 무작위 추첨에 참여하고, 선정된 노드는 증명과 임시 공개 키를 제출하며, 외부 관찰자는 자격을 검증할 수 있지만 장기적인 신원을 식별하기는 어렵다. 선정된 임시 위원회는 이후 임계값 MPC를 통해 공동 서명하므로, 어떤 단일 노드도 독립적으로 결과를 생성할 수 없다. 키 관리 등 핵심 프로세스는 논문 설계에 따라 TEE(예: Intel SGX)에서 실행되어 호스트 운영자가 키 공유를 읽거나 변조할 가능성을 낮춘다. 위원회는 또한 epoch마다 교체되며, 새로운 위원회는 검증 가능한 키 이전을 통해 새로운 공유를 획득하고 이전 공유는 무효화된다. 구체적인 교체 주기는 실제 네트워크 매개변수에 따라 결정된다.

 

프로젝트 측은 또한 TEE를 활용하여 위원회의 작업 상태를 숨겨 노드 운영자가 자신의 노드가 특정 검증에 참여했는지 판단하기 어렵게 만들고자 한다. 이 목표가 어느 정도 달성될 수 있는지는 현재 네트워크 코드, 원격 인증, 호스트 측 메타데이터 및 부채널 방어에 달려 있으며, "TEE를 사용했다"고 해서 자동으로 성립되는 결론은 아니다.

 

그러나 이러한 메커니즘은 "누가 검증하고, 어떻게 안전하게 공동으로 결과를 산출하는가"를 해결할 뿐, "어떤 결과가 올바른가"를 자동으로 정의하지는 않는다. AI 에이전트 시나리오에 적용하면, 위원회는 여전히 사전에 설정된 전략, 데이터 소스 및 실행 가능한 판단 규칙에 따라 결론을 내려야 한다. 이 규칙 자체에 문제가 있거나, 의존하는 데이터 소스가 신뢰할 수 없거나, 검증 대상 자체에 객관적으로 판단 가능한 답이 존재하지 않는다면, 아무리 안전한 위원회라도 잘못된 결론을 공동으로 확정할 수 있다.

 

CRVA는 고정 검증자의 장기 노출과 서명 권한 집중으로 인한 위험을 줄이려고 시도하지만, 거버넌스 및 구현 수준의 단일 실패 지점을 완전히 제거할 수는 없다. 노드 승인, 프로토콜 업그레이드, TEE 인증 및 소프트웨어 보안은 지속적인 감사를 받아야 한다. 이전 공유가 안정적으로 무효화되고 새로운 위원회가 충분한 독립성을 유지한다는 전제 하에, 교체는 고정 서명 그룹에 대한 공격 창을 단축할 수 있지만, 소프트웨어 공급망이나 업그레이드 권한과 같은 시스템적 위험을 커버하지는 못한다.

 

4. 기술 기반과 구현 진행 상황

CRVA의 기술적 계보는 IEEE TIFS 제17권(2022년)에 게재된 Bool Network 논문으로 거슬러 올라갈 수 있으며, DOI는 10.1109/TIFS.2022.3209546이다. 논문의 프로토콜 모델, 보안 증명 및 프로토타입 평가는 동료 심사를 거쳤으며, 동적 숨겨진 위원회, Ring-VRF, 임계값 키 관리 및 TEE 보호 등의 설계에 학술적 근거를 제공했다. 구분해야 할 점은, 동료 심사는 논문의 모델과 구현을 대상으로 한다는 것이다. DeepSafe가 현재 배포한 CRVA가 논문의 방안과 어떻게 대응하는지는 현재 버전의 기술 사양, 코드 감사 및 네트워크 매개변수를 종합적으로 고려하여 판단해야 한다.

 

DeepSafe가 2025년 10월에 공개한 바에 따르면, 네트워크는 당시 누적 약 1억 2천만 건의 검증을 처리했고 활성 계정은 265만 개를 넘었다. 프로젝트 측은 또한 생태계 관계가 70개 이상이며, 지갑 호환성, 기술 통합, 투자 및 시장 협력 등 다양한 유형을 포함한다고 밝혔다.

 

2025년 10월, DeepSafe는 300만 달러 규모의 시드 라운드 완료를 발표했으며, 투자자로는 Antalpha Global, ViaBTC Capital 및 Gate 등이 포함되었다 1. 타임라인상 이번 자금 조달은 주로 브랜드 변경 이후의 기술 연구 개발 및 생태계 확장에 대응한다.

 

5. 검증 솔루션에서 범용 인프라로

블록체인 인프라가 점차 모듈화됨에 따라 합의, 실행, 데이터 가용성, 상호운용성 및 계정 시스템이 서로 다른 구성 요소에 의해 담당되기 시작했다. 모듈화는 신뢰 문제를 사라지게 하지 않았고, 오히려 각 계층의 보안 경계를 더욱 명확하게 만들었다. 개발자는 어떤 기술을 선택할지뿐만 아니라, 이 계층의 보안 보증을 누가 제공하는지, 문제가 발생했을 때 누가 책임을 지는지도 판단해야 한다. AI 에이전트가 온체인 실행 능력을 얻은 후, 새로운 문제가 등장한다: 누가 그것이 읽는 데이터가 신뢰할 수 있는지, 결정이 권한을 벗어나지 않았는지, 최종 거래가 사용자 승인과 일치하는지 확인할 것인가? 이러한 질문은 유효한 서명 하나로 자동으로 답을 얻을 수 없다.

 

DeepSafe는 검증 능력을 단일 애플리케이션 내부의 부속 모듈에서 다양한 프로토콜과 AI 에이전트가 호출할 수 있는 인프라로 추상화하고자 한다. "Proof, Not Promises"라는 슬로건 아래, 검증 가능한 증거로 실행 주체의 약속을 대체하는 것이다. CRVA는 이미 익명 추첨, 임계값 협업 및 TEE를 하나의 기술 경로로 결합했다. 이것이 오라클, 크로스체인 및 AI 에이전트 등 다양한 시나리오를 더 포괄하고 범용 검증 인프라로 발전할 수 있을지는 현재 네트워크 능력, 독립적인 감사 및 실제 통합의 지속적인 축적에 달려 있다.

이 콘텐츠는 정보 및 교육 목적으로만 제공되며 BTCC와 관련된 투자 자문을 하지 않습니다. BTCC는 위 내용의 진실성, 정확성 및 독창성을 보장하기 위해 최선을 다하지만, 보장할 수는 없습니다.

추천

BTCC 아침 주요 뉴스 선별 (9월10일)BTCC 아침 주요 뉴스 선별 (9월11일)BTCC 데일리 (9.10)|미국 10년물 국채금리 4.86% 상승, BTC 7만8,000달러로 후퇴밈코인 시장의 귀환: 2026년, 프로 트레이더처럼 수익을 내는 법BTCC 데일리 (9.11)|미국 10년물 국채금리 5% 근접, 브렌트유 110달러 근처에서 급락