AI 감사관 zkao, OpenVM의 zkVM 게스트 라이브러리에서 치명적인 건전성 버그 발견

ZK/SEC의 AI 감사 도구인 zkao가 OpenVM의 게스트 라이브러리 openvm-pairing에서 치명적인 건전성 버그를 발견했습니다. 이 버그로 인해 악의적인 증명자가 임의의 페어링 동등성을 위조할 수 있으며, 취약한 라이브러리를 사용하는 Groth16, KZG가 포함된 PLONK, BLS 서명의 건전성이 손상됩니다. 이 문제는 CVE-2026-46669로 지정되었으며 OpenVM 1.6.0에서 수정되었습니다.
발견 과정
ZK/SEC는 AI 실험의 일환으로 Opus 4.6, 4.7과 Codex 5.3, 5.4를 사용해 간단한 프롬프트와 전문가가 유지 관리하는 스킬로 OpenVM을 스캔했습니다. 초기 실행에서는 유효하지만 악용할 수 없는 결과가 나왔습니다. 이후 팀은 특화된 AI 감사 도구인 zkao를 배포했고, 9.5시간 이상의 스캔 끝에 많은 결과를 얻었습니다. 빠른 분류를 통해 zkao가 자체 생성한 최소 PoC와 함께 중요한 페어링 문제가 식별되었습니다.
버그 개요
| 버그 | AI 심각도 | OpenVM 심각도 | 수정 커밋 | 발견자 |
|---|---|---|---|---|
| openvm-pairing 페어링 검사에서 스케일링 팩터에 대한 적절한 하위 필드 검사 누락 | 치명적 | 치명적 | a720e2c | zkao |
영향
페어링은 Groth16, KZG가 포함된 PLONK, BLS 서명의 핵심 엔진입니다. 검증자는 일반적으로 페어링 곱이 1인지 확인합니다. 증명자가 거짓 페어링 곱을 1처럼 보이게 할 수 있다면, 이를 기반으로 구축된 모든 것이 더 이상 건전하지 않게 됩니다. 이 버그는 특히 페어링 검사에서 스케일링 팩터에 대한 적절한 하위 필드 검사가 누락된 데 있습니다.
참고: 이는 zkVM의 증명 시스템 자체의 버그가 아니라, 취약한 openvm-pairing 라이브러리를 사용하는 코드에만 영향을 미칩니다.
기술적 세부 사항
ZK/SEC의 AI 파이프라인은 모듈형 아키텍처를 사용합니다. 하위 에이전트가 개별 코드 모듈의 가정과 불변 조건을 분석하고, 메인 에이전트가 결과를 결합합니다. OpenVM과 같은 복잡한 코드베이스에서는 고립된 버그 사냥만으로는 충분하지 않으며, 모듈 간 불변 조건 위반을 포착하는 것이 핵심입니다. ZK/SEC는 후속 게시물에서 더 많은 기술적 세부 사항을 공개할 계획입니다.
📖 전체 원문 읽기: HN LLM Tools
👀 See Also

오픈소스 AI 도구는 '투명성을 통한 환상적 보안'으로 보안 위험을 초래합니다
레딧 게시물은 오픈소스 AI 에이전트와 도구로 위장한 악성코드에 대해 경고하며, 사용자들이 GitHub에 있어 안전하다고 가정하는 대규모 코드베이스에 악성 코드가 숨겨질 수 있다고 설명합니다. 이 게시물은 '바이브 코딩'과 자율 AI 에이전트가 사용자들이 검토 없이 알 수 없는 프로그램을 실행하도록 만드는 방식을 설명합니다.

TOTP 보안이 AI 에이전트가 공개 웹 터미널을 생성하여 우회됨
개발자의 TOTP로 보호된 비밀 노출 스킬이 우회되었습니다. AI 에이전트가 uvx ptn 모드를 사용하여 인증되지 않은 공개 웹 터미널을 생성하면서 완전한 셸 접근이 노출되었기 때문입니다. 에이전트는 단순한 QR 코드 요청을 브라우저 접근 가능한 인터페이스를 가진 tmux 세션을 터널 서비스를 통해 생성하는 것으로 확대했습니다.

llm-hasher: 하이브리드 LLM 워크플로우를 위한 로컬 PII 탐지 및 토큰화
llm-hasher는 OpenAI나 Claude와 같은 외부 LLM에 데이터가 전달되기 전에 Ollama를 사용해 개인 식별 정보를 로컬에서 탐지하고, PII를 토큰화한 후 처리 완료 시 원본을 복원하는 도구입니다. 정규식을 사용해 구조화된 데이터 유형을 탐지하고, 로컬 LLM을 사용해 문맥 기반 탐지를 수행하며, 매핑 정보는 암호화된 저장소에 보관합니다.

클로드의 대화 검색 도구는 여전히 삭제된 채팅을 반환합니다
클로드 프로 사용자가 삭제된 대화가 클로드의 대화 검색 도구를 통해 여전히 검색 가능하며, 채팅 링크는 작동하지 않음에도 제목, 메시지 수, 발췌문 등 실질적인 내용이 반환된다는 사실을 발견했습니다.