사이버 보안
AI가 자금 이동 전에 이더리움 폰지 사기를 감지할 수 있을까?

암호화폐 사기 탐지는 보통 자금이 움직이기 시작한 후에 시작됩니다. 조사관은 거래를 추적하고, 거래소는 의심스러운 주소를 표시하며, 컴플라이언스 팀은 인식 가능한 패턴을 찾습니다. 이러한 접근 방식은 필요하지만, 동시에 반응적입니다. 주소가 위험해 보일 만큼 충분한 기록을 쌓을 때쯤 투자자는 이미 자금을 잃었을 가능성이 있습니다.
새로운 연구는 다른 가능성을 제시합니다: 이더리움 (ETH ) 거래 기록이 유용해지기 전에 계약을 검사합니다. 호하이 대학 연구진은 PonziFusion이라는 머신러닝 프레임워크를 개발했으며, 이는 배포된 스마트 계약 바이트코드에서 폰지 사기의 의미론적 및 구조적 특성을 검색합니다.1
중요한 구분은 시점입니다. PonziFusion은 검증된 소스 코드나 긴 입출금 기록이 필요하지 않습니다. 계약이 프로그래밍된 내용과 실행 경로가 어떻게 구성되어 있는지를 분석하여, 보안을 사전 거래 위험 선별로 이동시킬 수 있습니다.
왜 이더리움 폰지 사기를 감지하기 어려운가
전통적인 폰지 사기는 새로운 참여자의 자금을 사용해 이전 참여자에게 지급함으로써 정당한 수익처럼 보이게 합니다. 블록체인 버전은 이 과정을 스마트 계약에 인코딩하여 눈에 보이는 인간 중개인 없이도 작동할 수 있습니다.
이더리움 스마트 계약은 Ethereum Virtual Machine에 의해 실행되는 프로그램입니다. 배포되면 바이트코드는 공개적으로 접근 가능하고 변경하기 어렵습니다. 이러한 투명성은 감시 측면에서 이상적으로 보이지만, 원시 바이트코드는 인간이 읽기 위해 작성된 것이 아닙니다. 소스 코드에 있는 설명적인 이름과 명확한 구조가 부족합니다.
검증된 소스 코드는 보편적이지 않습니다. 연구에 따르면 이더리움은 2025년 12월까지 8,800만 개가 넘는 스마트 계약이 배포되었지만, 공개적으로 검증된 소스 코드를 가진 계약은 약 825,000개에 불과했습니다(Etherscan 기준). 읽을 수 있는 소스 코드에 의존하는 시스템은 대부분의 계약을 다루지 못하게 됩니다.
거래 기반 시스템은 반대의 문제를 가지고 있습니다. 의심스러운 결제 관계, 순환 전송 또는 비정상적인 수익을 식별할 수 있지만, 이는 활동이 존재한 뒤에만 가능합니다. 새로 배포된 폰지 계약은 거래가 너무 적어 행동 패턴을 형성하기 전까지는 무해해 보일 수 있습니다. 이는 배포와 탐지 사이에 위험한 공백을 만들게 됩니다.
PonziFusion이 계약 의도를 파악하는 방법
PonziFusion은 동일한 계약에 대한 두 가지 관점을 결합합니다. 첫 번째는 opcode 의미론을 검토하는 것으로, 이는 이더리움 바이트코드에 포함된 저수준 명령을 의미합니다. 이러한 명령은 들어오는 가치, 저장소 변화 및 외부 호출과 관련된 작업을 드러낼 수 있습니다. 두 번째는 계약의 제어 흐름 그래프를 검토하는 것으로, 이는 프로그램이 취할 수 있는 가능한 실행 경로를 나타냅니다.
각각의 관점만으로는 불완전합니다. 의미론적 특징은 계약이 자금을 이동시킨다는 것을 보여줄 수 있지만, 그 작업들의 전반적인 구성은 설명하지 못할 수 있습니다. 구조적 특징은 반복되는 분기와 결제 경로를 드러낼 수 있지만, 사기성 분배 시스템과 정당한 금융 애플리케이션을 구분하지 못할 수 있습니다. PonziFusion은 이들을 결합해 계약이 무엇을 수행하는지와 그 논리가 어떻게 조직되는지를 모두 포착합니다.
이 프레임워크는 신호를 흐리게 할 수 있는 정보를 제거합니다. 도달할 수 없거나 관련 없는 제어 흐름 노드와 일반 디스패처 로직을 필터링한 뒤, 단순한 선형 경로를 병합합니다. 전역 경로와 지역 서브그래프에서 추출된 특징은 opcode 시퀀스와 결합되어 랜덤 포레스트 분류기에 전달됩니다.
연구진은 또 다른 일반적인 사기 탐지 문제인 클래스 불균형을 해결했습니다. 그들의 데이터셋은 정당한 계약이 폰지 사기보다 훨씬 많았습니다. 그들은 SVM‑SMOTE를 사용해 훈련 데이터 내 소수 클래스의 합성 표현을 생성하면서, 테스트 폴드에서는 원래의 불균형을 유지했습니다.
- Opcode 특징은 계약이 수행하는 작업을 설명합니다.
- 제어 흐름 특징은 이러한 작업이 어떻게 연결되는지를 설명합니다.
- 필터링은 분류 전에 노이즈를 감소시킵니다.
- 오버샘플링은 모델이 부족한 폰지 사례로부터 학습하도록 돕습니다.
이더리움 사기 탐지 결과가 보여주는 것
연구는 세 개의 공개 데이터셋에서 추출한 6,166개의 고유 이더리움 계약을 평가했습니다. 그 중 389개만이 폰지 사기로 분류되어 정밀도‑재현율 성능이 특히 중요합니다. 불균형 데이터셋에서 모델은 거의 모든 것을 정당하다고 예측함으로써 정확해 보일 수 있습니다.
| 연구 측정 | PonziFusion 결과 |
|---|---|
| 데이터셋 | 6,166 계약 |
| 폰지 계약 | 389 |
| 정밀도 | 0.9297 |
| 재현율 | 0.7550 |
| F1 점수 | 0.8314 |
| AUC-ROC | 0.9642 |
| 평균 예측 시간 | 계약당 약 0.316 ms |
PonziFusion은 정밀도, 재현율, F1 점수, AUC-ROC 및 AUC-PR 측면에서 여섯 가지 비교 방법 모두를 능가했습니다. 0.9297이라는 정밀도는 Ponzi 스킴으로 표시된 계약이 대부분 사기였음을 의미합니다. 이는 과도한 오경보가 스크리닝 시스템을 사용할 수 없게 만들 수 있기 때문에 운영상 중요한 의미를 가집니다.
0.7550의 재현율은 보다 신중한 접근이 필요함을 나타냅니다. 모델은 Ponzi 계약의 약 3/4를 탐지했으며, 이는 약 1/4를 놓쳤다는 의미이기도 합니다. 따라서 PonziFusion은 확정적인 판단자라기보다 위험 순위 레이어로 이해하는 것이 더 적절합니다. 경고가 발생하면 심층 분석, 거래 시뮬레이션 또는 수동 검토를 진행할 수 있으며, 깨끗한 결과가 안전을 보장한다는 증거로 취급되어서는 안 됩니다.
거래 전 스크리닝이 암호화폐 보안을 바꿀 수 있는 이유
이 연구의 보다 넓은 가치는 고전적인 Ponzi 계약을 식별하는 데만 국한되지 않습니다. 정적 계약 분석이 지갑이 거래에 서명하기 전에 의사결정 과정의 일부가 될 수 있음을 보여줍니다.
지갑은 요청된 상호작용을 바이트코드 위험 점수와 비교할 수 있습니다. 거래소는 새로 상장된 토큰을 입금 허용 전에 스크리닝할 수 있습니다. 컴플라이언스 플랫폼은 피해자가 인지 가능한 흔적을 남기기를 기다리지 않고 조사 대상 계약을 우선순위화할 수 있습니다. 이러한 제어는 행동 분석을 대체하기보다 보완합니다.
암호화폐 사기는 여러 계층에 걸쳐 발생합니다. 사회공학은 피해자를 행동하도록 설득하고, 인터페이스는 목적지를 위장하며, 계약은 로직을 실행하고, 거래는 자산을 이동시킵니다. Securities.io의 암호화폐 사기에 대한 전 세계 단속 보도는 문제가 얼마나 국제화되었는지를 보여줍니다. 또한 시장 상황을 고려한 이더리움 피싱 탐지에 대한 검토는 사기 활동이 시장 상황에 따라 변한다는 점을 보여줍니다.
PonziFusion은 프로그램 자체라는 별도의 신호를 추가합니다. 계약 수준 위험, 거래 행동, 주소 인텔리전스 및 사용자 인터페이스 경고를 결합하면 단일 방법보다 훨씬 강력한 방어를 구축할 수 있습니다.
바이트코드에서 사기를 읽는 한계
정적 스크리닝이 널리 퍼지면 공격자는 대응할 것입니다. 그들은 죽은 코드를 삽입하고, 단순한 연산을 여러 블록으로 분할하며, 가짜 분기를 만들거나 제어 흐름을 평탄화해 원래 구조를 복구하기 어렵게 만들 수 있습니다. PonziFusion은 일부 기본 잡음을 줄일 수 있지만, 연구진은 고급 난독화가 여전히 어려운 과제임을 인정합니다.
이 프레임워크는 또한 자금 처리와 관련된 연산을 식별하는 사전 정의된 규칙에 부분적으로 의존합니다. 익숙하지 않은 명령어나 간접 결제 메커니즘을 사용하는 새로운 스킴은 필터가 중요한 증거를 배제하게 만들 수 있습니다. 게다가 모델은 Ponzi 스킴을 하나의 클래스로 취급하지만, 실제 구조는 체인형, 트리형, 폭포형 또는 하이브리드형 등 다양합니다.
이러한 제한점은 계층적 접근의 필요성을 시사합니다. 정적 분석으로 계약을 스크리닝하고, 시뮬레이션으로 행동을 테스트하며, 거래 모니터링으로 진화하는 결제 네트워크를 식별할 수 있습니다. 조사자는 이러한 신호가 교차하는 계약에 집중할 수 있습니다.
블록체인 아키텍처가 더욱 복잡해짐에 따라 이러한 계층적 접근은 특히 중요합니다. Securities.io가 최근 분석한 양자 시대를 위한 블록체인 아키텍처는 보안 가정이 기반 인프라와 함께 진화해야 함을 강조합니다. 사기 탐지도 동일한 요구사항을 갖습니다: 방어는 계약 설계와 공격자 기법이 변함에 따라 적응할 수 있어야 합니다.
마스터카드를 통한 블록체인 인텔리전스 투자
투자자들이 투기성 보안 토큰이 아닌 디지털 자산 보안에 노출되길 원한다면, 마스터카드는 관련된 공개 시장 연결고리를 제공합니다. 이 회사는 암호화폐 인텔리전스 사업체인 CipherTrace를 인수했으며, 이는 은행, 거래소 및 기타 기관을 위한 사기 방지, 자금세탁 방지 도구 및 블록체인 조사 서비스를 제공합니다.
마스터카드의 기존 역량은 블록체인 거래 귀속 및 위험 인텔리전스에 중점을 두고 있습니다. PonziFusion은 거래 이력이 확보되기 전 계약 로직을 평가함으로써 보완적인 단계를 다룹니다. 마스터카드와 연구진 간에 공개된 상업적 관계는 없지만, 이 연구는 계약 수준 머신러닝이 블록체인 인텔리전스 플랫폼의 범위를 확장할 수 있음을 보여줍니다.
마스터카드는 CipherTrace를 AI, 사이버 및 블록체인 역량을 결합한 통합 솔루션의 일부로 설명했습니다. 규제 기관이 토큰화 자산 및 암호화 서비스 채택을 지속한다면, 상대방, 거래 및 계약을 평가하는 도구에 대한 수요는 증가할 것입니다. 마스터카드는 단일 탐지 모델에 의존하기보다 보다 넓은 결제 및 사이버보안 사업을 통해 이러한 추세에 대한 다각화된 노출을 제공합니다.
MA 가격 차트
도난된 자금 추적에서 노출 방지까지
PonziFusion은 이더리움 사기를 완전히 해결하지 못하며, 그 재현율은 단독 방어선으로 안전하게 운영될 수 없음을 명확히 보여줍니다. 그 의미는 계약이 장기간 행동 기록을 쌓기 전에도 불투명한 바이트코드에서 유용한 사기 신호를 추출할 수 있음을 입증한다는 점에 있습니다.
그것은 보호 순서를 바꿉니다. 손실을 기다리거나 자금을 추적하고 주소에 라벨을 붙이는 대신, 플랫폼은 배포 시점이나 상호 작용 직전에 계약 위험을 평가할 수 있습니다. 가장 강력한 시스템은 이러한 조기 경고를 시뮬레이션, 거래 분석 및 지속적으로 업데이트되는 위협 인텔리전스와 결합합니다.
Ethereum 및 보다 넓은 스마트 계약 경제에서는 모든 사용자가 코드를 읽을 수 있는지 여부보다 보안 인프라가 코드를 이해 가능한 위험 신호로 변환할 수 있는지가 신뢰의 핵심이 될 것입니다. PonziFusion은 그 목표를 향한 초기이지만 신뢰할 만한 단계입니다.
참고 문헌:
1 Lei, J., Tong, Y., Ji, S., Wang, X., Huang, C., & Zhang, P. (2026). PonziFusion: 계약 의미 및 구조적 특징의 융합을 통한 폰지 사기 탐지. Blockchain: Research and Applications, 100565. https://doi.org/10.1016/j.bcra.2026.100565












