
[기술·보안] 인공지능(AI)이 암호화폐 보안을 위협한다는 경고가 쏟아진다. 그러나 그 위협의 정체를 한 꺼풀 벗겨 보면, 우리가 두려워해야 할 것은 ‘AI가 발명하는 새로운 해킹’이 아니다. 진짜 변수는 단 하나, 속도다. AI는 없던 공격을 창조하지 않는다. 다만 이미 존재하던 빈틈을, 사람은 며칠을 들여다봐도 못 찾던 그 허점을, 기계의 속도로 먼저 찾아낸다.

8억 달러가 사라진 다섯 달
2026년의 디파이(DeFi) 생태계는 출발부터 출혈을 겪었다. 1월부터 5월까지 탈중앙 금융 프로토콜에서 빠져나간 자금은 8억 4천만 달러를 넘어섰다. 특히 4월은 단일 월 기준으로 역대 최악의 피해를 기록했다. 숫자만 보면 코드가 뚫린 참사의 연속처럼 보인다.

그러나 피해의 내막은 통념과 다르다.
통념을 깨는 지점 — 무너진 건 코드가 아니라 ‘사람’이었다
올해 가장 큰 규모의 사고들을 들여다보면 공통점이 드러난다. 수억 달러가 증발한 대형 익스플로잇들의 원인은 스마트 컨트랙트 코드 그 자체의 결함이 아니었다. 무너진 지점은 사회공학(social engineering)과 운영상의 실수, 즉 시스템이 아니라 사람이었다.
이 구분은 단순한 디테일이 아니다. 방어의 무게중심을 어디에 둘 것인지를 결정하는 핵심이기 때문이다. 아무리 견고한 금고라도 비밀번호를 적은 메모지가 책상 위에 놓여 있다면 소용이 없다. 2026년의 피해는 대체로 ‘금고가 부서진’ 사건이 아니라 ‘메모지가 새어 나간’ 사건에 가까웠다.
AI가 바꾸는 단 하나의 변수 — 시간
그렇다면 AI는 이 그림을 어떻게 바꾸는가. 답은 명확하다. 공격의 종류가 아니라 공격에 걸리는 시간을 바꾼다.
잘못된 설정(misconfiguration) 하나를 찾아내는 일을 떠올려 보자. 숙련된 공격자라도 수많은 코드 저장소를 일일이 뒤지려면 며칠, 길게는 몇 주가 걸린다. AI는 그 작업을 기계의 속도로 압축한다. 방대한 코드 저장소를 단숨에 훑고, 노출된 설정과 미세한 허점을 순식간에 솎아낸다. 사람이 놓친 1초의 빈틈을, 기계는 그보다 천 배 빠르게 파고든다.

전문가들이 거듭 지목하는 위험 요소는 결국 사람의 영역에 몰려 있다.
- 사회공학 공격 — 사람의 신뢰와 부주의를 노린다
- 노출된 개인키(private key) — 단 한 번의 유출로 모든 것이 끝난다
- 허술한 서명(signing) 절차 — 검증 없는 승인이 문을 열어 준다
- 사람의 운영상 실수 — 가장 흔하고, 가장 막기 어렵다
AI에 내장된 안전장치는 노골적으로 악의적인 요청을 걸러낸다. 그러나 사람의 약점을 집요하게 파고드는 공격자 앞에서, 그 필터만으로 모든 위험이 사라지지는 않는다. 가속된 정찰 능력은 결국 이 네 가지 빈틈을 그 어느 때보다 빠르게 드러낸다.
같은 칼, 반대편 — 방어에 선 AI
그러나 이 이야기에는 반대편이 있다. 코드를 기계의 속도로 읽어 내는 바로 그 능력은, 방어자의 손에 들리면 강력한 보호막이 된다.
실제로 일부 디파이 프로젝트는 AI를 방어 목적으로 끌어들였다. 배포 전 코드를 정밀하게 점검하고, 사람 눈으로는 놓치기 쉬운 버그를 조기에 잡아내는 데 AI를 활용한 것이다. 공격자가 빈틈을 먼저 찾으려 달리는 동안, 방어자도 같은 속도로 그 빈틈을 먼저 메울 수 있게 됐다.
AI는 양날의 검이다. 같은 칼이 찌르기도, 막기도 한다. 관건은 누가 그 칼을 더 빨리, 더 정확히 휘두르느냐다.
결국, 사람의 보안 위생
정리하면 이렇다. AI는 새로운 해킹 기법을 발명하는 마법사가 아니다. 그것은 기존의 빈틈 — 잘못된 설정, 노출된 키, 사람의 실수 — 을 기계의 속도로 먼저 찾아내는 가속기다. 위협의 본질이 ‘발명’이 아니라 ‘가속’이라면, 방어의 답도 분명해진다.
코드의 견고함만으로는 부족하다. 개인키 관리, 서명 절차의 검증, 운영 단계의 점검 같은 ‘사람의 보안 위생’이 그 어느 때보다 중요해졌다. 기계가 빈틈을 찾는 속도가 빨라질수록, 그 빈틈을 애초에 만들지 않는 사람의 규율이 마지막 방어선으로 남는다.
다음 10억 달러 규모의 사고를 막을 열쇠는 더 똑똑한 코드가 아니라, 더 빈틈없는 사람일지도 모른다.



