← 최신 논문
💻 computer science

An Effective and Cost-Efficient Agentic Framework for Ethereum Smart Contract Auditing

본 논문은 함수 수준의 코드 재구성, 휴리스틱 추론, 그리고 계단식 검증을 활용하여 경량 오픈 소스 모델로 고정밀 취약점 탐지 및 익스플로잇 체이닝을 달성함으로써, 기존 도구들을 속도, 비용, 정확도 측면에서 크게 능가하며 실제 공격과 제로데이 취약점을 성공적으로 식별해내는 비용 효율적인 이더리움 스마트 컨트랙트 감사용 에이전트 프레임워크인 Heimdallr를 소개한다.

원저자: Xiaohui Hu, Wun Yu Chan, Yuejie Shi, Qumeng Sun, Wei-Cheng Wang, Chiachih Wu, Haoyu Wang, Ningyu He

게시일 2026-01-27
📖 4 분 읽기☕ 가벼운 읽기

원저자: Xiaohui Hu, Wun Yu Chan, Yuejie Shi, Qumeng Sun, Wei-Cheng Wang, Chiachih Wu, Haoyu Wang, Ningyu He

원본 논문은 CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) 라이선스로 제공됩니다. 이것은 아래 논문에 대한 AI 생성 설명입니다. 저자가 작성하거나 승인한 것이 아닙니다. 기술적 정확성을 위해서는 원본 논문을 참조하세요. 전체 면책 조항 읽기

문제점: "확장 불가능하고, 소음이 심하며, 비싼" 보안 요원

스마트 컨트랙트를 디지털 은행의 자동화된 규칙이라고 상상해 보세요. 만약 코드에 버그가 있다면 해커들이 수백만 달러를 훔쳐갈 수 있습니다. 현재 이 규칙들을 점검하는 작업은 악몽과 같습니다.

  1. 수동 감사 (인간 전문가): 이것은 도서관의 모든 페이지를 읽기 위해 엘리트 탐정 팀을 고용하는 것과 같습니다. 매우 철저하지만, 엄청난 비용(수만 달러)이 들고 몇 주가 걸립니다. 작은 프로젝트들은 이를 감당할 여력이 없습니다.
  2. 정적 분석기 (금속 탐지기): 알려진 "나쁜 형태"를 스캔하는 자동화 도구들입니다. 문제는 이 도구들이 동전, 열쇠, 심지어 음료수 캔까지도 반응하는 금속 탐지기 같다는 점입니다. 너무 많은 가짜 알람(오탐)을 생성하기 때문에 인간 감사인들이 압도되어 결국 무시하게 만듭니다.
  3. 초기 AI 감사 도구 (환각을 일으키는 인턴): 속도를 높이기 위해 도입된 LLM(대규모 언로 모델) 기반의 새로운 도구들입니다. 하지만 이들은 마치 근거 없는 말을 늘어놓는 자신감 넘치는 인턴과 같습니다. 존재하지 않는 버그를 만들어내거나(환각 현상), 은행 규칙의 전체 맥락을 이해하지 못해 복잡한 트릭을 놓치곤 합니다. 또한 실행 비용이 매우 높습니다.

해결책: 하임달(Heimdallr) ("체크리스트를 가진 슈퍼 인턴")

저자들은 "골디락스(너무 과하지도 부족하지도 않은 적절한 상태)" 보안을 위해 설계된 새로운 자동화 시스템인 **하임달(Heimdallr)**을 구축했습니다. 이는 너무 비싸지도 않고, 소음이 심하지도 않으며, 실제로 똑똑합니다. 그들은 이를 "에이전틱 프레임워크(Agentic Framework)"라고 부르는데, 이는 멋진 말로 표현하자면 단순히 추측하는 것이 아니라 계획하고, 확인하고, 검증하는 AI 에이전트라는 뜻입니다.

하임달을 3단계 보안 프로세스로 생각해보세요.

1단계: 조직가 (문맥적 프로파일링)

문제점: 1,000페이지짜리 소설을 한꺼번에 읽으려고 한다고 상상해 보세요. 길을 잃을 것입니다. 마찬가지로 AI 모델도 너무 많은 코드를 한꺼번에 입력하면 혼란을 겪습니다.
하임달의 비법: 하임달은 책 전체를 한 번에 읽는 대신, 이야기를 논리적인 장(Chapter)으로 나누는 사서처럼 행동합니다. 코드의 서로 다른 부분들이 어떻게 상호작용하는지(누가 누구를 호출하는지 등)를 살펴보고, 이를 의미 있는 작은 "덩어리(Chunk)"로 묶습니다. 이를 통해 AI가 코드의 멀리 떨어진 두 부분 사이의 연결 고리를 놓치지 않도록 보장합니다.

2단계: 탐정 (모델 불가지론적 감사)

문제점: 일반적인 AI는 단순히 "이것은 수상해 보인다"라고 말할 뿐입니다. 하지만 그것이 정말 범죄일까요?
하임달의 비법: 하임달은 "계획-상기-해결(Plan-Remind-Solve)" 전략을 사용합니다.

  • 계획(Plan): 코드 덩어리를 보고 "해커가 어디를 공격할 수 있을까?"라고 자문합니다.
  • 상기(Remind): 추측하기 전에, 실제 과거의 해킹 사례와 최근 뉴스들을 담은 "치트 시트(지식 베이스)"를 꺼내 봅니다. AI에게 "작년에 이런 유형의 은행이 어떻게 털렸는지 기억해? 이 상황이 그와 비슷한지 확인해봐"라고 상기시켜 줍니다.
  • 해결(Solve): 단순히 추측하지 않습니다. 세 가지 유형의 테스트를 실행합니다.
    1. "만약에(What If)" 테스트: 해커가 무한한 돈이나 날씨를 조종할 수 있는 권한(블록체인 시간)을 가졌다고 가정하여, 극한의 압박 속에서 시스템이 무너지는지 확인합니다.
    2. 수학 테스트: AI는 수학에는 약하지만 논리에는 강하므로, 엄격한 수학 계산기(Z3 솔버)를 사용하여 숫자가 정확히 맞는지 확인합니다.
    3. 연쇄 반응 테스트: 한 방의 작은 버그가 건물 전체를 폭파시키는 연쇄 반응을 일으킬 수 있는지 확인합니다.

3단계: 필터 (오탐 제거)

문제점: 유능한 탐정이라도 무고한 사람을 지목할 수 있습니다.
하임달의 비법: 이것이 가장 중요한 부분입니다. 하임달은 결과를 인간에게 보여주기 전, 두 번째의 더 엄격한 확인을 거칩니다. "이것이 정말 실제 위협인가, 아니면 우리가 상상한 것인가?"라고 묻습니다. 이를 통해 노이즈를 걸러내어, "버그가 있다"라고 말할 때는 그것이 거의 확실히 사실임을 보장합니다.

결과: 왜 중요한가

논문은 하임달이 거대한 도약이라고 주장합니다.

  • 추측기가 아닌 탐정입니다: 최근(2025년 6월 이후) 발생한 20건의 실제 해킹 사례를 대상으로 테스트했을 때, 하임달은 17건을 성공적으로 파악해냈으며 해커들이 어떻게 공격했는지 정확히 설명했습니다. 또한 라이브 시스템에서 4건의 새로운(Zero-day) 버그를 찾아내어 4억 달러를 아낄 수 있었습니다.
  • 저렴합니다: 다른 도구들이 프로젝트 하나를 스캔하는 데 15~50달러가 드는 반면, 하임달은 소형 오픈 소스 AI 모델을 사용하면 0.22달러, 가장 강력한 모델을 사용하더라도 2.31달러 정도로 수행할 수 있습니다.
  • 빠릅니다: 기존 도구들이 몇 시간이 걸렸던 것에 비해, 하임달은 몇 분 만에 프로젝트를 스캔할 수 있습니다.
  • 경쟁 상대를 압도합니다: 다른 최고 수준의 도구들과의 헤드 투 헤드 테스트에서, 하임달은 훨씬 더 많은 실제 버그를 찾아냈고 오탐 보고는 훨씬 적었습니다. 548명의 인간 감사인과의 경쟁에서도 하임달은 상위 4% 안에 들었습니다.

한계 (제약 사항)

저자들은 하임달이 아직 할 수 없는 부분에 대해서도 솔직하게 밝히고 있습니다.

  • 언어: 현재는 "Solidity"(이더리움의 언어)만 구사할 수 있습니다. 아직 다른 블록체인을 위해 작성된 코드는 읽을 수 없습니다.
  • 장기적인 트릭: 즉각적인 해킹을 잡아내는 데는 뛰어나지만, 몇 주에 걸쳐 서서히 진행되는 아주 긴 호흡의 공격(예: 서서히 퍼지는 독극물 공격)은 놓칠 수도 있습니다.
  • 안전성: 취약점을 너무 잘 찾아내기 때문에, 저자들은 코드를 무료로 공개하지 않기로 결정했습니다. 해커들이 이를 이용해 은행의 구멍을 찾는 것을 방지하기 위함입니다. 대신, 검증된 전문가들이 사용할 수 있는 보안 서비스 형태로 제공합니다.

요약

하임달은 코드를 정리하고, 과거의 범죄를 공부하며, 엄격한 수학 테스트를 수행하고, 경보를 울리기 전 자신의 작업을 재차 확인하는 초지능적이고 비용 효율적인 보안 요원입니다. 이는 "비싸지만 느린 것"과 "저렴하지만 거짓말이 많은 것" 사이의 오래된 문제를 해결하며, 빠르고 저렴하면서도 실제로 신뢰할 수 있는 솔루션을 제공합니다.

연구 분야의 논문에 파묻히고 계신가요?

연구 키워드에 맞는 최신 논문의 일일 다이제스트를 받아보세요 — 기술 요약 포함, 당신의 언어로.

Digest 사용해 보기 →