AI 감사 도구 zkao, OpenVM zkVM에서 치명적 사운드니스 버그 발견
AI Meets Cryptography 2: What AI Found in OpenVM's ZkVM
ZK Security가 AI 감사 도구 zkao를 OpenVM의 zkVM에 적용해 게스트 라이브러리 openvm-pairing에서 치명적인 사운드니스 버그를 발견했습니다. 이 버그는 악의적인 증명자가 페어링 동등성을 위조할 수 있게 하며, CVE-2026-46669로 지정되었고 OpenVM 1.6.0에서 수정되었습니다. 이번 실험은 단순 LLM 설정이 복잡한 코드베이스에서 한계에 부딪힌 반면, zkao의 컨텍스트 엔지니어링이 실제 취약점을 찾아냈음을 보여줍니다.
결함이 있는 검사는 스케일링 팩터가 올바른 부분체에 속하는지 확인하지 않았고, 이로 인해 공격자는 위조된 페어링 방정식을 통과시킬 수 있었습니다.