← 최신 논문
💻 computer science

Smart Contract Invariants Protect Against Cybercriminals

이 논문은 INVARIANTEVAL 벤치마크와 PONDEREPLAY 프레임워크를 통해 검증된 스마트 계약 불변량이 108,637건의 과거 트랜잭션 전반에 걸쳐 사이버 범죄 공격을 차단함으로써 28가지의 실제 이더리움 익스플로잇으로부터 효과적으로 보호한다는 것을 입증한다.

원저자: Sofia Bobadilla, Humaira Afrin, Angela Novelli, Martin Monperrus

게시일 2026-08-14
📖 3 분 읽기☕ 가벼운 읽기

원저자: Sofia Bobadilla, Humaira Afrin, Angela Novelli, Martin Monperrus

원본 논문은 CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) 라이선스로 제공됩니다. 이것은 아래 논문에 대한 AI 생성 설명입니다. 저자가 작성하거나 승인한 것이 아닙니다. 기술적 정확성을 위해서는 원본 논문을 참조하세요. 전체 면책 조항 읽기

인터넷을 거대하고 북적이는 디지털 도시라고 상상해 보세요. 이곳에서 돈은 은행에 보관되는 것이 아니라, "블록체인"이라 불리는 거대하고 투명한 유리 금고 안에 보관됩니다. 이 금고 안에는 본질적으로 자동판매기와 같은 기능을 하는 "스마트 컨트랙트"가 살고 있습니다. 당신이 올바른 코드(예: 코인)를 넣으면, 기계는 인간 점원 없이도 올바른 제품(예: 토큰)을 내어줍니다. 하지만 여기에는 함정이 있습니다. 이 자동판매기들은 인간에 의해 만들어졌으며, 인간은 실수를 합니다. 만약 프로그래머가 문을 잠그는 것을 잊거나 잔돈 계산을 잘못한다면, 영리한 도둑이 몰래 들어와 금고 전체를 털어간 뒤 수십억 달러와 함께 사라질 수 있습니다. 이것은 사이버 범죄자들이 유리창을 벌릴 수 있는 느슨한 나사를 끊임없이 찾고 있는 디지털 경제의 서부 개척 시대와 같습니다.

이 도둑들을 막기 위해 컴퓨터 과학자들은 더 나은 자물쇠를 만들기 위해 노력해 왔습니다. 한 가지 유망한 아이디어는 "불변량(invariant)"입니다. 불변량을 자동판매기가 무엇인가를 수행하기 전에 반드시 확인하는 마법 같은 규칙이라고 생각하세요. 이것은 마치 클럽의 보안 요원이 명단을 확인하는 것과 같습니다: "이 사람은 21세 이상인가? 문은 잠겨 있는가? 가격이 일치하는가?" 만약 이 중 하나라도 "아니오"라는 답이 나오면, 기계는 문을 꽉 닫고 움직이기를 거부합니다. 설령 도둑이 마스터 키를 들고 있다 하더라도 말이죠. 연구자들이 던진 핵심적인 질문은 이것입니다: 만약 과거의 강도 사건 당시에 이러한 마법 같은 보안 요원이 배치되어 있었다면, 그들이 실제로 도둑을 막을 수 있었을까? 그리고 더 중요한 것은, 우리가 컴퓨터에게 이 보안 요들을 스스로 발명하도록 가르칠 수 있을까, 아니면 여전히 인간 전문가가 규칙을 작성해야 할까?

이 논문은 그 질문을 깊이 파고들며 대규모의 실제적인 실험을 설정함으로써 이 질문에 답합니다. 연구진인 KTH 왕립 공과대학교 팀은 추측하는 대신 테스트를 시작하기로 했습니다. 그들은 이미 발생한 이더리움 블록체인상의 실제 28건의 십억 달러 규모 강도 사건 컬렉션을 수집했습니다. 각 재난에 대해 그들은 마치 디지털 범죄 현장 조사관처럼 행동했습니다. 그들은 도둑들이 정확히 어떻게 침입했는지 조사한 다음, 해당 특정 공격을 차단할 수 있는 구체적인 "불변량"(보안 규칙)을 수동으로 작성했습니다. 그들은 이 컬렉션을 INVARIANTEVAL이라고 불렀습니다.

하지만 그들은 단순히 규칙을 작성하는 데 그치지 않고, 이를 테스트하기 위한 타임머신을 만들었습니다. 그들이 만든 PONDEREPLAY라는 정교한 도구를 사용하여, 그들은 블록체인의 역사를 다시 재생했습니다. 그들은 원래의 취약한 코드를 가져와서, 새로 만든 보안 규칙들을 추가한 다음, 108,637건의 과거 트랜잭션을 재현했습니다. 이것은 은행 강도 사건의 영화를 되감는 것과 같지만, 이번에는 은행에 새롭고 훨씬 강력한 경보 시스템이 설치된 상태입니다.

결과는 매우 명확했습니다. 재현을 실행했을 때, 인간이 작성한 28개의 보안 규칙은 모두 완벽하게 작동했습니다. 모든 경우에서, 공격 트랜잭션이 새로운 규칙에 부딪혔고, 기계는 "안 돼"라고 말하며 절도를 차단했습니다. 연구진은 이 규칙들이 나쁜 놈들을 막아냈을 뿐만 아니라, 선량한 사용자들(정당한 사용자)이 평상시처럼 시스템을 계속 사용할 수 있게 98.3%의 확률로 보장했다는 것을 발견했습니다. 시스템이 너무 엄격하게 작동하여 일반 사용자를 차단했던 몇몇 사례에서도, 연구진은 정확히 왜 그런 일이 발생했는지 추적할 수 있었으며, 이는 규칙이 오류를 일으킨 것이 아니라 의도한 대로 작동하고 있었음을 증명했습니다.

그러나 이야기는 연구진이 두 번째 질문을 던졌을 때 급격히 반전됩니다: 컴퓨터가 이것을 할 수 있을까? 그들은 현재 이 분야에서 사용 가능한 가장 뛰어나고 진보된 자동화 도구들—즉, 우리를 대신해 보안 규칙을 자동으로 작성하도록 설계된 도구들—을 가져와서, 이 28건의 실제 사건들에 대해 테스트했습니다. 결과는 뼈아픈 실패였습니다. 막아야 했던 28건의 공격 중, 이 화려한 자동화 도구들이 올바른 보안 규칙을 찾아낸 것은 단 2건뿐이었습니다. 나머지 26건은 어떠했을까요? 도구들은 위험을 완전히 놓쳤거나, 너무 약한 규칙을 작성하여 도둑을 막는 데 실패했습니다.

그렇다면 결론은 무엇일까요? 이 논문은 "불변량"이라는 개념이 강력한 방패라는 것을 증명합니다. 만약 적절한 규칙이 있었다면, 우리는 10억 달러 이상의 절도 사건을 막을 수 있었을 것입니다. 하지만 나쁜 소식은, 우리가 이 규칙들을 우리 대신 신뢰성 있게 작성해 줄 로봇을 아직 갖추지 못했다는 점입니다. 우리는 여전히 도둑들의 구체적인 수법을 이해하고 경비원을 작성할 인간 전문가를 필요로 합니다. 이러한 방어 체계를 자동으로 생성하는 기술은 아직 초기 단계에 머물러 있으며, 이는 우리가 무엇이 효과적인지 "알고 있는 것"과 우리의 컴퓨터가 현재 스스로 "할 수 있는 것" 사이에 거대한 간극이 존재함을 보여줍니다.

연구 분야의 논문에 파묻히고 계신가요?

연구 키워드에 맞는 최신 논문의 일일 다이제스트를 받아보세요 — 기술 요약 포함, 당신의 언어로.

Digest 사용해 보기 →