핵심 요약
- 보안 기업 트레일 오브 비츠가 개발 도구가 전무한 신규 영지식 VM(마이든 VM) 감사를 위해 AI 에이전트로 전용 LSP 서버와 디컴파일러 등 도구를 자체 개발했습니다.
- 단순 AI 코드 리뷰를 넘어 감사 준비 단계부터 AI로 전용 분석 툴을 구축해 보안 품질을 크게 끌어올렸습니다.
- 이를 통해 자금 탈취로 이어질 수 있는 서명 위조 취약점을 찾아내고 95개의 정형 검증 증명을 완료하는 성과를 거뒀습니다.
요약 보안 전문 기업 트레일 오브 비츠(Trail of Bits)가 새로운 영지식 가상머신(zkVM)인 마이든 VM(Miden VM)의 보안 감사를 진행하면서 AI 에이전트를 적극적으로 활용한 사례를 공개했습니다. 많은 보안 기업들이 단순히 AI 에이전트에 코드를 넣고 버그를 찾아내게 하는 방식을 홍보하지만, 이번 사례는 본격적인 코드 리뷰 전 단계에서 개발 도구 자체를 구축하는 데 AI를 활용했다는 점에서 차별화됩니다.
마이든 VM은 자체 커스텀 어셈블리 언어인 MASM을 사용하는 스택 머신 아키텍처 기반으로 구축되었으나, 새로운 아키텍처 특성상 IDE 지원, LSP 서버, 린터 등 개발자가 쓸 만한 도구가 전무했습니다. 감사를 시작하기까지 6개월의 준비 기간이 주어지자, 트레일 오브 비츠 팀은 AI 에이전트를 동원해 LSP 서버, 디컴파일러, 정적 분석 엔진, 린(Lean) 기반 실행기 검증 모델을 처음부터 개발했습니다.
그 결과 악의적인 증명자가 팔콘(Falcon) 서명을 위조해 계정 소유자의 자금을 탈취할 수 있는 검증되지 않은 입력 취약점 등 치명적인 보안 결함을 사전에 포착해냈습니다. 더불어 코어 라이브러리의 대규모 컴포넌트를 커버하는 95개의 기계 검증된 정확성 증명까지 확보하며 AI를 활용한 고난도 보안 감사 준비의 실효성을 입증했습니다.
Sponsored · 광고