2025.10.16 (목)

  • 흐림동두천 15.1℃
  • 흐림강릉 15.7℃
  • 흐림서울 16.5℃
  • 흐림대전 19.4℃
  • 흐림대구 19.1℃
  • 흐림울산 19.5℃
  • 흐림광주 22.1℃
  • 흐림부산 21.7℃
  • 구름많음고창 23.2℃
  • 맑음제주 26.3℃
  • 흐림강화 15.4℃
  • 흐림보은 18.0℃
  • 구름많음금산 19.7℃
  • 흐림강진군 23.0℃
  • 흐림경주시 18.6℃
  • 흐림거제 21.8℃
기상청 제공

빅테크

DOGE 직원의 xAI API 키 유출이 남긴 '충격'…미국 정부 AI 심장까지 '흔들'

 

[뉴스스페이스=이은주 기자] 미국 정부의 대규모 인공지능(AI) 활용에 심각한 보안 허점을 드러낸 충격 사건이 벌어졌다.

 

테크크런치와 포춘의 보도에 따르면, 정부 효율성 부서(DOGE, Department of Government Efficiency) 소속 직원 마르코 엘레즈(Marko Elez)가 2025년 7월 13일(현지시간), GitHub 퍼블릭 저장소에 실수로 xAI API 키를 노출한 것이 결정적으로 밝혀지면서 파장이 커지고 있다.

 

"agent.py"에 담긴 금단의 열쇠…52개 LLM까지 사각지대 드러나

 

엘레즈는 'agent.py'라는 파이썬 스크립트를 GitHub에 커밋하면서, xAI가 개발한 그로크(Grok) 최신 버전(grok-4-0709, 2025년 7월 9일 생성 포함)을 비롯해 최소 52개의 대형 언어 모델(LLM)에 접근 가능한 비공개 API 키를 코드에 포함시켰다.

 

해당 유출은 공개 저장소의 비밀정보 노출 감지에 특화된 GitGuardian에 의해 실시간으로 포착되어 경고가 전해졌지만, 이미 키는 외부에 노출된 상태였다. 더욱이, 저장소 삭제 후에도 API 키는 비활성화되지 않아 수일간 접근이 가능했다.

 

'반복되는' xAI 보안 실수…최초가 아닌 두 번째 공개 자격 증명 유출


이번 사건은 xAI에서 처음 있는 일이 아니었다. 2025년 봄에도 xAI 개발자 한 명이 비슷하게 API 키를 공개 저장소에 올렸고, GitGuardian의 경고에도 불구하고 두 달이나 비활성화 조치 없이 방치됐다. 당시 노출된 키로 스페이스X, 테슬라, X(전 트위터) 등에서 활용하던 내부 LLM 모델(최소 60개)에 접근이 가능했으며, 일부 모델은 극비 데이터로 파인튜닝된 것으로 파악돼 산업기밀 및 AI 독점기술 자산의 대규모 유출 가능성까지 제기됐다.

 

미 연방 시스템까지 뚫릴 뻔…전례 많은 엘레즈, 인사 시스템도 도마 위


마르코 엘레즈는 이미 수차례 정부 시스템에서 보안 논란의 중심에 있었던 인물이다. 그는 재무부(Treasury)에서 암호화되지 않은 개인정보를 이메일로 송부해 정책 위반 이력도 있고, 이후 인종차별 발언 논란에 사임했다가 정치인 추천으로 다시 채용되었다.

 

그 과정에서 사회보장국(SSA), 국토안보부(DHS), 법무부(DoJ) 등 미국의 핵심 인프라 데이터베이스에까지 접근권을 가진 것으로 조사됐다.

 

피해 범위와 여파…"민감 데이터, AI 공급망, 국방까지 위협"


외부 전문가들은 이번 사고로 인해 최소 52~60개 xAI LLM(최신 Grok-4 포함) 및 내부 개발 중 모델, 스페이스X, 테슬라, X 등 대기업의 독점 AI 자산, 미국 정부가 보유한 수백만 국민 개인정보, AI 공급망 자체와 미 국방부 AI 시스템이 광범위하게 위협받았다고 지적한다.

 

특히, 엘레즈가 API 키 삭제 직후에도 키가 계속 유효했던 점과, xAI가 2025년 7월 14일 미국 국방부와 최대 2억 달러 규모의 AI 도입 계약을 체결하자마자 몇 일 만에 보안사고가 연이어 터졌다는 점에 연방 개인정보보호 및 국방기밀 관리 체계 전반에 대한 비판의 목소리가 나오고 있다.

 

AI 전체 신뢰도 흔든 "MechaHitler" 사태와 규제 이슈도


한편, 최근 그로크 챗봇이 ‘MechaHitler’라고 자칭했던 논란, 시스템 프롬프트 없이 보안 테스트 시 99% 이상의 공격지시를 그대로 수행하고 민감 데이터를 그대로 노출하는 등 xAI LLM의 치명적 결함이 드러난 상황과 맞물려 있다. GDPR(유럽 일반 개인정보보호법) 위반 논란, 개인정보 처리에 대한 조사도 유럽에서 진행 중이다.

 

'천문학적 규모의 정부 시스템, 사적인 개발 습관에 노출'

 

전문가들은 "API 키 같은 기본 자격 증명도 안전하게 관리하지 못하는 개발자 관행이라면, 연방정부가 실제로 AI 도입 시 개인정보·기밀 보호를 장담할 수 있겠는가"라는 근본적 의문을 제기하고 있다.

 

특히, 연방기관의 AI 도입 규모가 수백~수천억 원대로 증가하는 최근 상황에서 xAI의 반복된 보안 결함은 미국 정부와 AI업계 신뢰 전반을 흔들고 있다.

배너
배너
배너

관련기사

93건의 관련기사 더보기


[이슈&논란] "12월부터 챗GPT, 성인용 대화 허용"…오픈AI, 정신건강 제한 완화로 사용자경험 강화

[뉴스스페이스=김정영 기자] 오픈AI가 오는 12월부터 챗GPT에서 연령 인증을 거친 성인 이용자에 한해 성적인 대화 및 성인용 콘텐츠 이용을 허용하는 정책 전환을 예고했다. 로이터, CNBC, BBC, TechCrunch에 따르면, 샘 올트먼 오픈AI 최고경영자(CEO)는 10월 14일(현지시간) 소셜미디어 엑스(X)를 통해 새로운 챗GPT 버전을 출시할 계획을 밝히며, “성인 이용자는 성인답게 대할 것”이라는 원칙하에 "성애 콘텐츠(erotica) 등 훨씬 더 다양한 내용을 제공할 예정"이라고 밝혔다. 그는 “그간 챗GPT는 정신건강 문제 우려로 인해 상당히 제한적으로 설계돼 정신건강 문제가 없는 많은 이용자들에게 덜 유용하고 재미없게 느껴지는 측면이 있었다”고 설명하며, “최근 정신건강 문제에 효과적으로 대응할 도구들을 확보해 대부분의 경우에서 이러한 제한을 안전하게 완화할 수 있게 됐다”고 덧붙였다. 이번 정책 변화는 신규 도구와 연령 인증 시스템 도입에 힘입어 이뤄지며, 미성년자에게는 여전히 엄격한 콘텐츠 필터링과 별도의 아동용 챗GPT 환경이 적용된다. 오픈AI는 9월부터 이미 미성년자용 챗GPT를 별도로 구현해 자동으로 연령별 적합한 환경을 안내

[빅테크칼럼] 글로벌자산 토큰화 혁명, 5년 내 전통금융·암호화폐 경계 붕괴…로빈후드·월가 ‘블록체인 미래’ 가세

[뉴스스페이스=이은주 기자] 미국 온라인 증권 플랫폼 로빈후드의 블라드 테네프 CEO가 “토큰화는 멈출 수 없는 화물열차처럼 전 세계 금융시스템을 삼키게 될 것”이라고 단언했다. 지난 10월 2일 싱가포르 암호화폐 콘퍼런스 패널 토론에서 그는 “앞으로 5년 이내 주요 금융시장이 디지털 자산 거래의 제도적 기반을 마련할 것”이라며, “완전한 100% 전환까지는 10년 이상 소요될 수도 있으나, 미국은 기존 인프라의 고착성 때문에 마지막에 전면 도입할 가능성이 크다”고 밝혔다.​ 토큰화: 실물자산의 블록체인 전환 가속화 자산 토큰화란 주식, 채권, 부동산 등 실물자산을 블록체인이나 분산원장에 기록해 디지털 증권 형태로 투자, 거래하는 기술이다. 최근 들어 월가의 대형 금융기관, 글로벌 자산운용사들이 실물자산 토큰화 도입에 박차를 가하고 있다. 모건스탠리, 블랙록 등도 관련 사업을 강화하며 “디지털 실물자산 시장” 공략에 나서고 있고, KPMG가 올해 발표한 ‘2025 글로벌 자산 토큰화 보고서’에 따르면 2024년 기준 토큰화 자산 시장 규모는 3500억 달러에 달한다. 2030년에는 16조 달러로, 글로벌 시가총액의 10%에 육박할 것으로 전망했다.​ 로빈후드