AI 에이전트, 자산 손실 책임 누구?

5월 4일, 모스 부호로 숨겨진 메시지가 암호화폐 6자리 금액 이체를 촉발했습니다. 이 이체는 두 개의 연결된 AI 시스템을 거쳐 이루어졌습니다. 하나는 일론 머스크의 xAI가 만든 챗봇 그록(Grok)이고, 다른 하나는 연동된 지갑에서 결제할 수 있는 암호화폐 에이전트 뱅크봇(Bankrbot)이었습니다.

공격자는 우선 지갑에 뱅크봇의 결제 도구를 언락하는 디지털 멤버십 토큰을 보냈습니다. 그록은 이 메시지를 해독했고, 뱅크봇은 그 답변을 결제 명령으로 처리했습니다. 그 결과 약 15만 달러에서 20만 달러가 이체되었습니다.

모스부호 메시지가 6자리 금액 이체로 이어졌습니다

왜 이 사례가 우려를 낳습니까? 이 사건은 단 두 AI 에이전트만으로 6자리 금액이 유출된 사례를 보여줍니다. 한 AI가 텍스트를 만들어내자, 다른 AI가 이를 지출 허가로 간주했습니다.

현재 AI 에이전트 기반 결제의 규모를 보면, 이러한 상황이 미래 에이전트 파이낸스의 악몽이 될 수 있습니다.

키락(Keyrock)은 2026년 4월까지 1억 7600만 건의 온체인 에이전트 결제를 집계했습니다. 이 기간 동안 결제 금액은 총 7300만 달러에 달합니다. 중위 결제액은 0.01달러에서 0.10달러 사이였으며, 76%는 0.30달러 이하였습니다. 소액 결제가 소프트웨어에 의해 지속적으로 발생하면 엄청난 통제 문제가 생깁니다.

개별 결제는 매우 작지만, 에이전트 결제량은 높습니다.
개별 결제는 매우 작지만, 에이전트 결제량은 높습니다. 출처: 키락(Keyrock)

이러한 패턴은 주류 결제 인프라에도 적용되고 있습니다. 마스터카드는 6월에 기계용 에이전트페이(Agent Pay for Machines)를 출시해 고빈도·저액 결제를 가능하게 했으며, 구글과 비자는 에이전트가 신원 및 권한을 증명할 표준을 개발 중입니다.

BeInCrypto는 에지앤노드(Edge & Node) CEO 로드리고 코엘류, 네더마인드(Nethermind) 기관 부문장 니틴 가우르, 그리고 메타마스크(MetaMask) 개발자 관계 책임자 프란체스코 안드레올리에게 위험 부담 주체에 대해 물었습니다.

코엘류 CEO는 단호했습니다.

“이를 배포한 회사가 책임을 집니다. 모델에 책임이 있음이 드러나는 경우는 없습니다.” – 로드리고 코엘류 에지앤노드(Edge & Node) CEO

캘리포니아는 이미 이 원칙을 법률로 도입했습니다. AB 316 법은 1월부터 시행 중이며, AI를 개발·수정·사용한 피고가 해당 시스템이 자율적으로 피해를 일으켰다는 주장을 펼 수 없도록 막고 있습니다. 인과관계와 예측 가능성은 여전히 중요합니다.

거래 내역이 허가를 의미하지는 않습니다

온체인 거래는 자금 이동을 증명할 뿐입니다. 에이전트가 이동 권한을 가졌다는 증거는 아닙니다.

“현재 대부분의 회사들은 자사 에이전트가 실제로 어떤 권한을 받았는지 입증할 수 없습니다. 거래 내역은 보여줄 수 있습니다. 체인에서 발생했고 기록은 공개·영구적입니다. 그러나 그 배경에 있던 허가를 증명할 수 없습니다.” – 로드리고 코엘류 CEO

위임자가 누구였는지, 어떤 정책이 적용되었는지, 에이전트가 어떤 정보를 읽었는지, 해당 결제가 한도 내에서 이루어졌는지 등 여러 중요한 사항이 빠질 수 있습니다. 지갑 주소만으로는 이 모든 답을 알 수 없습니다.

네더마인드(Nethermind)의 니틴 가우르는 분쟁 판결의 핵심이 ‘위임장’에 있다고 했습니다.

“분쟁 판결의 기준은 권한 증빙입니다. 에이전트가 유효하고 서명된, 그리고 기간이 정해진 위임장 내에서 움직였음을 입증하면, 이것은 다른 승인 결제와 같이 처리됩니다.” – 니틴 가우르 네더마인드 기관 부문장

구글의 AP2는 암호학적으로 서명된 위임장을 이용해 사용자 의사를 기록합니다. 비자의 트러스티드 에이전트 프로토콜(Trusted Agent Protocol)은 승인된 에이전트가 신원과 관련 권한을 증명하는 디지털 서명을 제시할 수 있게 합니다.

마스터카드는 자격 증명 및 프로그램에 의한 결제 한도 적용을 추가합니다. 방식은 다르나, 설계 목적은 동일합니다. 허가는 반드시 결제와 함께 이동해야 합니다.

에이전트가 닿을 수 없는 영역에 한도를 두어야 합니다

에이전트가 위임장을 직접 수정하거나, 자체 요청을 승인하거나, 무제한 서명 권한을 보유하면 효력이 사라집니다. 코엘류는 비공개 키가 경계선이 되어야 한다고 강조합니다.

“에이전트가 키를 보유해서는 안 됩니다. 결제를 제안할 수 있지만, 결제 허용 여부는 별도의 시스템이 결정해야 합니다.” – 로드리고 코엘류 CEO

메타마스크(MetaMask)의 프란체스코 안드레올리도 프롬프트에 대해 같은 견해를 내놓았습니다.

“에이전트가 닿을 수 없는 제어 장치만이 효과적입니다. 정책이 프롬프트 내에 있으면, 그것은 정책이 아니라 단순한 제안에 불과합니다. 우리는 이미 수차례 시스템이 설득되어 일을 저지르는 것을 지켜봤습니다.” – 프란체스코 안드레올리 메타마스크(MetaMask) 개발자 관계 책임자

실제 적용을 위해서는 자산의 분리 보관, 거래 및 일일 한도, 승인된 상대방, 신속한 권한 회수, 검증된 셧다운 스위치 등이 필요합니다. 독립된 시스템이 서명 전에 규칙을 점검해야 합니다.

에이전트에게 도구를 공급하는 행위는 또 다른 위험을 만듭니다. Snyk은 2월에 3,984개의 공개 에이전트 스킬을 검사했습니다. 그 결과 36.82%에서 최소 하나 이상의 보안 문제가 발견되었습니다. Snyk은 자격 증명 탈취, 백도어, 데이터 유출과 관련된 76건의 악성 페이로드를 확인했습니다.

도표 4. Snyk은 많은 공개 에이전트 스킬에서 보안 문제를 발견했습니다.
Snyk은 많은 공개 에이전트 스킬에서 보안 문제를 발견했습니다. 출처: Snyk ToxicSkills 연구

가우르는 프롬프트 인젝션이 가장 흔한 패턴이라고 말합니다: “프롬프트 인젝션은 지배적인 패턴입니다. 에이전트가 읽으라는 요청을 받은 신뢰할 수 없는 콘텐츠에서 지시를 받아, 본래의 주체가 요청한 것처럼 실행하게 됩니다.”

그러므로 방어할 수 있는 감사 추적을 위해서는, 에이전트 신원, 서명된 지시, 정책 버전, 거래, 소스 데이터, 그리고 승인된 예외 사항이 결제 시점에 기록되어야 합니다. 이 체인 시스템은 그 일부만 제공합니다.

가우르의 기준은 더 간단합니다: “증명 가능하며, 철회할 수 있고, 제한적입니다.”

이러한 속성이 없다면 기업들은 변호할 수 없는 결정에 대한 변경 불가능한 영수증만 남게 됩니다.


BeInCrypto의 최신 암호화폐 시장 분석을 보려면 여기를 클릭하세요.

부인 성명

비인크립토 웹사이트에 포함된 정보는 선의와 정보 제공의 목적을 위해 게시됩니다. 웹사이트 내 정보를 이용함에 따라 발생하는 책임은 전적으로 이용자에게 있습니다. 아울러, 일부 콘텐츠는 영어판 비인크립토 기사를 AI 번역한 기사입니다.

후원
후원