오픈 가중치 AI 모델, 취약점 탐지에서 탁월한 성능 발휘
발표자는 이러한 오픈 가중치 모델이 문제를 조사하려는 의지와 끈기에서 상당한 차이를 보인다고 언급했습니다. 이전에는 Claude 및 ChatGPT와 같은 도구들이 보안 관련 쿼리에 직면했을 때 덜 효과적이거나 제한적이었습니다. 이와 대조적으로 Kimmy K3와 같은 도구는 코드를 스캔하자마자 즉각적이고 포괄적인 취약점 보고서를 제공했습니다.
오픈 가중치 AI 모델이 뛰어난 취약점 탐지 능력을 보여주며, 사이버 보안 관행에 급격한 변화를 가져오고 전통적인 제로데이 익스플로잇 시장을 붕괴시키고 있습니다.
발표자는 이러한 오픈 가중치 모델이 문제를 조사하려는 의지와 끈기에서 상당한 차이를 보인다고 언급했습니다. 이전에는 Claude 및 ChatGPT와 같은 도구들이 보안 관련 쿼리에 직면했을 때 덜 효과적이거나 제한적이었습니다. 이와 대조적으로 Kimmy K3와 같은 도구는 코드를 스캔하자마자 즉각적이고 포괄적인 취약점 보고서를 제공했습니다.
2021년 콜드 카드 마크 III 모델 펌웨어에서 특히 엔트로피 파생과 관련하여 치명적인 취약점이 확인되었습니다. 이 결함은 보안 공간을 32비트로 크게 줄여 공격자가 소비자급 하드웨어를 사용하여 개인 키를 무차별 대입할 수 있도록 했습니다. 이 발견은 비트코인 생태계 전반에서 의심스러운 자금 이동 보고와 동시에 이루어져 커뮤니티 내에서 경각심을 불러일으켰습니다.
전통적인 보안 감사는 일반적으로 몇 주에서 몇 달이 걸리고 수만에서 수십만 달러가 소요됩니다. AI를 사용하면 이러한 감사를 거의 즉시, 훨씬 저렴한 비용으로 수행할 수 있습니다. 미묘한 분석을 위해서는 여전히 인간 감사관이 필수적이지만, AI는 방어자에게 강력한 새로운 사전 예방적 도구를 제공하여 포괄적인 보안 분석을 위한 지적 자본 장벽을 효과적으로 낮춥니다.
발표자는 OpenAI와 Claude가 제공하는 특정 보안 프로그램에 대한 신청이 오랜 기간 보류 중이라고 언급했습니다. 이러한 지연에도 불구하고, 현재 사용 가능한 오픈 가중치 AI 모델의 입증된 효과로 인해 이러한 제한된 프로그램의 긴급성은 감소했습니다.
저희는 Claude와 Chat JPT의 프로그램에 한동안 지원했었습니다. 둘 다 아직 보류 중입니다. 저희는 아직 어떤 프로그램에도 들어가지 못했습니다.
기업들은 연구자들이 AI 모델의 이전 거부 행위에 대해 공개적으로 이의를 제기함에 따라 현재 보안 도구를 조정하는 과정에 있습니다. 일부 도구는 이전에 버그를 도입한 다음 지나치게 민감한 안전 트리거를 이유로 수정하기를 거부했습니다. 개발자에게 이러한 고급 도구에 대한 접근 권한을 제공하는 것이 궁극적으로 전반적인 보안을 강화한다는 업계 전반의 합의가 나타나고 있습니다.
이 채널, 다음 영상도 놓치지 마세요
새 영상이 올라오면 지금처럼 읽기 좋은 아티클로 정리해 이메일로 보내 드려요.
언제든 구독을 끌 수 있어요.
AI 기반 보안 연구는 고급 사이버 도구를 사용한 취약점 식별에서 '계단식 증가'를 특징으로 하는 새로운 발견 단계를 시작했습니다. 새로운 AI 모델은 이전 스캔 기술이 탐지하지 못했던 결함을 찾아냈습니다. 이러한 발전은 보안 커뮤니티가 코드베이스 감사를 위한 보다 사전 예방적인 접근 방식을 채택하도록 자극했습니다. 'GPT Astra'와 같은 미래 AI 출시는 또 다른 중요한 보안 발견의 물결을 촉발할 것으로 예상됩니다.
공급업체별 취약점에도 불구하고, 기본 비트코인 프로토콜 자체는 견고합니다. 연구자들은 비트코인의 기본 암호화 라이브러리인 'libsecp'를 감사하는 데 상당한 자원을 투입했으며, 시스템적인 문제를 발견하지 못했습니다. 예를 들어, 콜드 카드 취약점은 비트코인 프로토콜의 결함이 아니라 특정 하드웨어 구현 실패에서 비롯된 것입니다. 전문가들은 비트코인이 여전히 탄력적인 통화 네트워크이며, 다중 서명 설정이 단일 실패 지점의 위험을 더욱 완화한다고 강조합니다.
잠재적인 공급망 공격과 부적절한 무작위화 구현에 대한 우려가 제기되었습니다. 전문가들은 하드웨어 지갑 보안을 처음부터 근본적으로 재평가하고, 사용자가 여러 공급업체의 제품을 사용하고 '결합'하여 보안을 강화할 것을 권장합니다.
가장 큰 세 공급업체와 오늘날 솔직히 그들은 너무 많은 신뢰를 잃은 것 같습니다.
Foundation에서 일하다 Cake Wallet에 합류한 하드웨어 지갑 업계 배경을 가진 한 개인은 이러한 장치와 관련된 본질적인 위험을 인정합니다. 이러한 위험은 다중 서명 설정을 사용할 때 종종 증폭됩니다. 놀랍게도, 오래된 스마트폰을 재활용하는 것과 같은 임시 해결책은 특정 보안 상황에서 예상치 못한 유용성을 제공할 수 있습니다.
이 원칙은 특히 디지털 자산의 자체 보관에 적용되며, 몇 년 전에 내린 결정이 지속적인 보호에 충분하지 않을 수 있습니다. 개인 키를 소유하는 책임은 총기를 소유하는 것과 같으며, 끊임없는 주의와 근면함을 요구합니다. 안일함은 장기 저장 솔루션에 상당한 위험을 초래하므로, 보안에 대한 능동적이고 적응적인 접근 방식이 필요합니다.
제로데이 익스플로잇은 공격자에게는 알려졌지만 방어자에게는 아직 알려지지 않은 취약점으로, 전통적으로 정부나 기업에 이익을 위해 판매되었습니다. 그러나 비트코인을 사용하면 공격자는 이러한 시장을 완전히 우회하여 취약점을 즉시 악용하여 자금을 훔칠 수 있습니다. 이러한 즉각적인 악용은 '무섭지만', 역설적으로 결함이 빠르게 식별되고 패치됨에 따라 더욱 강력하고 안전한 소프트웨어 개발을 촉진합니다.
AI 모델을 로컬에서 호스팅하는 것은 보안 및 운영 제어 측면에서 상당한 이점을 제공합니다. NVIDIA DGX 워크스테이션과 같은 로컬 하드웨어에서 모델을 실행함으로써 사용자는 공용 API 사용 제한 및 변동하는 가격 모델을 피할 수 있습니다. 결정적으로 로컬 호스팅은 민감한 익스플로잇 데이터 및 취약점 발견이 시설이나 내부 네트워크를 벗어나지 않도록 보장하여 타사 공급업체로의 잠재적인 유출을 방지합니다. 이 전략은 내부 취약점 연구의 기밀성을 유지하는 데 필수적입니다.
내부 데이터를 지속적으로 개선하고, 진양성과 위양성을 구별하는 것은 보안 도구의 효능을 크게 향상시킵니다. 영역 전문가들은 AI를 전략적으로 유도하여 비생산적인 경로를 우회하고, 공격자가 낭비할 시간과 자원을 절약할 수 있습니다. 인간의 전문 지식과 AI 간의 이러한 시너지는 강력하고 잠재적으로 '타의 추종을 불허하는' 보안 이점을 창출하여, 공격자가 속도나 깊이에서 따라올 수 없는 방식으로 프로젝트의 방어를 지속적으로 강화합니다.
개발자들은 종종 자신이 코드를 작성했기 때문에 자신의 코드가 버그가 없다고 가정하는 '영역 맹목'에 시달립니다. AI는 공격적인 '공격견' 역할을 하여 개발자들이 신선한 관점으로 코드를 다시 검토하도록 강요합니다. 발표자는 사이버 보안과 생물학적 면역 체계 사이에 유사점을 그리며, 보다 정적인 '자물쇠와 열쇠' 비유에서 벗어나 소프트웨어가 생물학과 더 유사하게 진화하고 있음을 시사합니다. 그러나 AI의 무비판적인 보고는 자가면역 염증에 비유되는데, 존재하지 않는 문제에 대한 수정 사항이 추가되어 신중한 인간의 감독이 필요함을 강조합니다.
25명 이상의 개인이 비트코인 및 기타 관련 코드베이스를 보호하기 위해 적극적으로 노력하고 있습니다. Rob Hamilton은 이러한 보안 노력의 자발적이고 협력적인 성격을 강조하며, 일부 기여자는 핵심 그룹에도 알려지지 않았다고 언급했습니다.
AI는 양자 컴퓨팅의 타임라인을 크게 가속화하고 있으며, 이는 AI를 사용한 방어 전략의 상응하는 가속화를 요구하는 발전입니다. 양자 컴퓨팅이 발전함에 따라, 방어자들이 대비해야 할 새로운 기회와 새로운 위협을 모두 제시합니다. 전문가들은 AI가 이러한 발전을 가속화하고 있지만, 양자 컴퓨팅의 도래가 갑작스럽고 예상치 못한 사건이 될 가능성은 낮으며, 방어 준비를 위한 시간을 제공할 것이라고 믿습니다.
자막에서 근거가 되는 대목을 찾아 답합니다.
ARK Invest의 다음 영상도 받아볼까요?
ARK Invest에 새 영상이 올라오면, 방금 읽으신 것처럼 정리해서 메일로 보내 드릴게요.
이 채널은 지난 7일 동안 4편 올렸어요.
숏츠는 빼고 보내 드려요. 메일이 필요 없어지면 언제든 구독을 끄실 수 있어요.