AI 요약
AI 감사 도구 ‘zkao’가 OpenVM의 zkVM(영지식 가상머신)에서 암호학적 취약점을 발견했다. 이 버그는 게스트 라이브러리 ‘openvm-pairing’에 존재하며, 악의적인 증명자가 임의의 페어링 동등성을 위조할 수 있는 심각한 건전성(soundness) 문제로, CVE-2026-46669로 할당되어 OpenVM 1.6.0에서 수정되었다. 이번 발견은 복잡한 코드베이스에서 AI 감사가 단순 버그 나열이 아닌 모듈 간 지식 전달 방식으로 접근해야 효과적임을 시사한다.
핵심 포인트
- AI 감사 도구 zkao가 OpenVM의 zkVM 게스트 라이브러리에서 건전성 버그 발견, CVE-2026-46669 할당
- 해당 버그는 악의적 증명자가 페어링 동등성을 위조할 수 있는 심각한 취약점
- OpenVM 1.6.0에서 수정되었으며, 모든 파트너가 해당 버전으로 업그레이드 완료
- AI가 후보 결과를 생성하고 인간 팀이 검증·영향 평가·공개 절차를 수행하는 하이브리드 방식 적용
향후 전망
- zkVM 같은 복잡한 코드베이스 감사는 모듈 간 의존성과 가정을 파악하는 지식 기반 접근이 필요하며, AI 감사 방법론의 진화가 요구됨
출처:Hacker News (zkSecurity)
