훈시 경제

생활에 필요한 경제 정보, 근거와 계산으로 살펴봅니다.

생활경제 · 2026년 10월 12일

리플 1000억개 발행 한도 위협한 11년 된 버그 AI로 발견

리플 1000억개 발행 한도 위협한 11년 된 버그 AI로 발견
AI로 만든 일반 설명용 장면입니다. 실제 사건·현장 사진이 아닙니다.

XRP 레저(XRPL) 개발 조직인 리플엑스(RippleX)는 최근 결제 엔진에서 발견된 치명적인 보안 취약점을 공개했습니다. 이 버그는 2015년에 작성된 코드에 포함되어 있었으며, 공격자가 악용할 경우 XRP의 고정 공급량인 1000억개를 초과하는 토큰을 무단으로 생성할 수 있는 심각한 오류였습니다. 이번 사건은 인공지능(AI) 기술을 활용한 보안 점검이 오래된 코드베이스의 잠복 위험을 찾아내는 데 핵심적인 역할을 했음을 보여줍니다.

어떤 결함이 발생했고 왜 치명적이었나요?

문제가 된 결함은 '정수 오버플로(integer overflow)' 오류입니다. 이는 결제 엔진이 여러 거래 금액을 합산하는 과정에서 발생했으며, 특수하게 설계된 다수의 주문을 동시에 처리할 때 구매자 청구액과 판매자 지급액 사이에 차이가 발생하는 구조였습니다.

이 오류를 통해 공격자는 기존에 존재하지 않던 XRP를 추가로 생성할 가능성이 확인되었습니다. 정상적인 거래에서는 우연히 발생하기 어려운 형태지만, 의도적으로 악용될 경우 네트워크의 핵심 경제 구조인 공급량 제한을 무너뜨릴 수 있어 최고 수준인 ‘치명적(Critical)’ 등급으로 분류되었습니다.

AI는 보안 점검 과정에서 어떤 역할을 했나요?

이번 취약점은 9월 22일 베리아 AI(Veria AI) 등의 버그 바운티 제보를 통해 발견되었으며, 리플엑스 엔지니어링 총괄 J. 아요 아킨옐레는 AI가 취약점을 발견하는 속도를 근본적으로 바꾸고 있다고 강조했습니다.

특히 10년 넘게 유지된 오래된 코드베이스에서는 AI를 활용한 탐색과 모의 공격 시험이 이전보다 훨씬 빠르게 움직여야 한다는 점을 시사합니다.

리플엑스는 향후 보안 체계를 어떻게 강화하나요?

리플엑스는 이번 사건을 계기로 다음과 같은 보안 강화 방안을 추진할 계획입니다.

  1. 버그 바운티 프로그램을 확대하고 AI 기반 취약점 탐색 및 모의 공격 시험 강화
  2. 내부 보안 공격팀, 외부 연구원, XRPL 재단 협력을 통한 핵심 영역(결제 엔진, 합의 시스템, P2P 통신 등) 설계 가정 재검토
  3. 수학적 방법으로 소프트웨어 안전성을 검증하는 '형식 검증(formal verification)' 확대

단순히 개별 버그를 수정하는 것을 넘어, 오래된 코드에 누적된 기술 부채를 체계적으로 제거하여 네트워크 자체를 공격하기 어려운 구조로 만드는 것이 목표입니다.

네트워크 보호 조치와 공개 시점은 언제인가요?

리플엑스는 9월 22일 신고 접수 후 사흘 만인 9월 25일에 긴급 업데이트를 배포했습니다. 기술적 세부 내용은 네트워크 보호 조치가 완료된 이후인 10월 9일에 공개되었습니다.

이 과정에서 '선 보호 조치, 후 보고서 공개' 방식이 탈중앙성을 훼손했다는 비판이나 특정 기업 상장을 의식한 은폐 의혹이 제기되기도 했으나, 개발진은 실제 공격에 이용되기 전에 버그 바운티를 통해 발견된 점을 긍정적으로 평가하고 있습니다.

자주 묻는 질문

이번 버그로 인해 실제로 XRP가 무단 발행되었나요?

개발진은 시험 환경에서 무단 생성된 XRP를 실제로 사용할 수 있다는 사실을 확인했습니다.

버그 발견 후 수정까지 얼마나 걸렸나요?

9월 22일 신고 접수 후 사흘 만인 9월 25일에 긴급 업데이트가 배포되었습니다.

리플엑스가 이번 사건 이후 가장 우선시하는 보안 목표는 무엇인가요?

단순히 더 많은 버그를 찾는 것이 아니라, 근본적인 위험 요인을 해결하여 XRPL을 공격하기 어려운 네트워크로 만드는 것입니다.

리플엑스의 대응 방식에 대한 비판이 있나요?

네트워크 보호 조치를 먼저 취하고 나중에 보고서를 공개한 행동이 탈중앙성을 훼손했다는 비판과 특정 기업 상장을 의식한 고의적 은폐라는 의혹이 제기된 바 있습니다.

이번 오류의 기술적 원인은 무엇인가요?

결제 엔진이 여러 거래 금액을 합산하는 과정에서 발생한 정수 오버플로(integer overflow) 오류입니다.

AI가 보안 점검에서 어떤 변화를 가져온다고 언급되었나요?

AI는 특히 오래된 코드베이스에서 취약점을 발견하는 속도를 근본적으로 바꾸고 있다고 언급되었습니다.

리플엑스는 향후 어떤 핵심 영역을 재검토할 계획인가요?

결제 엔진, 합의 시스템, 노드 간 통신(P2P) 등 핵심 영역의 기존 설계 가정을 다시 검토할 예정입니다.

자료 게시일: 2026년 10월 11일 (한국 시간)

출처: 리플 개발팀 총괄 "버그 치명적이었다…AI가 취약점 발견"