Zcash(ZEC), AI가 발견한 Orchard 결함에 6월 2일 긴급 패치 완료
AI 감사가 무제한 위조 ZEC 발행이 가능한 Zcash(ZEC) Orchard 결함을 발견. 개발진은 6월 2일까지 패치를 완료했으며 메인넷 악용은 확인되지 않았다.
AI 요약AI
- SeedLabs가 5월 29일 Zcash Orchard 결함 공개
- 개발팀이 6월 2일 긴급 패치 완료
- 결함은 무제한 위조 ZEC 발행 허용 가능했음
- ZEC 현물 24시간 8.0% 하락 기록
긴급 패치로 ZEC 위조 발행 창구 봉쇄
Zcash 개발진이 프라이버시 프로토콜의 Orchard 회로에 있던 결함에 대해 6월 2일 긴급 패치를 완료했다. 이 결함이 방치됐다면 검증망의 유효성 확인을 거치지 않은 채 무제한의 위조 ZEC가 발행될 수 있었고, Zcash 프라이버시 프로토콜 역사상 기록된 이론적 공급 리스크 중 가장 심각한 부류에 속한다. 해당 결함은 5월 29일 SeedLabs가 공개했다. SeedLabs에 따르면 이 결함은 기존의 수작업 코드 리뷰가 아니라 AI 지원 보안 감사 과정에서 드러났다. 감사에는 Anthropic의 Claude Opus 4.8 모델과 별도 제작된 감사 에이전트가 함께 투입됐고, 결함은 '사운드니스(soundness) 실패'로 분류됐다. 영지식 증명 내부의 검증 조건이 충분히 제약되지 않았다는 뜻으로, 공격자는 유효한 증명처럼 보이는 데이터를 만들어 네트워크의 검증 규칙을 통과하지 않고도 가짜 ZEC를 생성할 수 있었다. SeedLabs 연구진은 이론 단계에 머물지 않았다. 로컬 테스트 환경에서 실제 동작하는 공격 코드를 작성했고, 위조 ZEC가 실제로 만들어질 수 있음을 확인해 취약점을 시연 가능한 공격 경로로 전환했다. Zcash 개발팀은 이를 긴급 사안으로 처리했으며, 공개 문서는 교정 작업이 6월 2일까지 끝났다고 밝힌다. Orchard는 Zcash의 프라이빗 트랜잭션이 저장되는 실드 풀이다. 이곳에서 증명 결함이 발생하면 통화 발행 보장의 핵심이 직접 흔들린다. 프라이버시 자산에게 발행 무결성은 가장 중요한 성질이고, 결함은 정확히 그 지점을 건드렸다. 다만 패치가 끝내지 못한 질문이 남아 있다. 위조 생성 경로는 로컬 테스트 환경에서만 검증됐으며, 공개 기록 어디에도 메인넷에서 악용됐다는 확인은 없다. '취약점 발견 — 로컬 익스플로잇 시연 — 메인넷 악용 미확인'이라는 이 구분이 이 사안의 모든 수치를 읽을 때 적용해야 할 기준이다.
Orchard 사운드니스 결함의 작동 원리
문제의 메커니즘은 좁지만 근본적이다. 영지식 증명 시스템의 사운드니스 실패란 증명을 검증하는 조건이 느슨해져, 본래 거짓인 명제가 참처럼 보이도록 꾸며질 수 있음을 의미한다. Zcash의 Orchard 회로에서 이 느슨함은 발행 위협으로 직결됐다. 풀이 유효하다고 수용하는 노트가 네트워크의 모든 노드가 재검증하는 유통량 회계에 그대로 반영되기 때문이다. 무제한의 위조 ZEC는 단순한 시장 교란이 아니다. Layer 1 프로토콜이 존재 이유 그 자체로 지켜야 하는 발행 보장을 조용히 오염시키는 일이다. 두 가지 구조적 안전장치도 주목할 만하다. Orchard 풀은 발행 상한 하에서 운영되며, Ironwood 풀 도입은 영지식 증명 오류가 발생하더라도 실드 존을 탈출할 수 있는 자금 총액이 제한되도록 설계됐다. 즉 공급 검증은 정확히 이 부류의 실패에 대비해 이미 보강돼 있었다. 공개 문서가 제시하는 해석에 따르면, AI가 암호학 자체를 깬 것은 아니다. AI는 인간 연구자들이 수년간 발견하지 못한 논리 오류를 공개 코드에서 빠르게 좁혀 찾아냈고, 그 오류가 공격 가능함을 검증했을 뿐이다. 따라서 이 사건의 본질은 암호학 붕괴가 아니라 오래 놓쳐진 논리 오류의 신속한 발굴과 검증이다. 여기에 이 에피소드의 실제적 의미가 있다. 공개 코드와 트랜잭션 자동화 시스템이 이제 자동화된 공격 분석의 정당한 표적이 됐다는 점이다. 집필 시점 기준 ZEC 현물은 지난 24시간 동안 8.0% 하락했으며, 온체인 기록 어디에도 이 움직임을 공개 사안과 연결하는 흔적은 없다.
패치가 바꾼 것과 남은 것
COINOTAG의 평가는 이렇다. 6월 2일 패치는 기술적 사실관계를 바꿨지만, 증거 장부는 의도적으로 얇게 유지되고 있다. 인용할 공격자 트랜잭션 해시도 없고, 온체인에서 검증할 유출 금액도 없다. 온체인 데이터는 확인된 메인넷 악용이 없음을 보여주며, SeedLabs의 공개 문서 자체가 사후 분석 역할을 한다 — Orchard 회로의 제약되지 않은 검증 조건이 근본 원인이고 완료된 긴급 패치가 조치라는 내용이다. 여전히 해소되지 않은 부분도 분명하다. 메인넷에서의 위조 시도에 대한 독립적인 타임라인은 아직 공개되지 않았다. 이 깨끗한 기록과 대비되는 것은 계속 커지는 기관의 관심이다. Grayscale의 ZCSH 3분의 1 스플릿과 2억 3,300만 달러 유입, 그리고 Garret Jin의 3억 2,000만 달러 규모 ZEC 월렛은 시장이 이 사안을 봉쇄된 것으로 본다는 신호다. 노출을 검토하는 독자는 단계별 Zcash 매수 가이드를 참고할 수 있다.
관련 태그

이 콘텐츠는 인공지능으로 생성되어 AI 검토를 거쳤으며 COINOTAG 편집 감독 하에 게시되었습니다.


