클로드 코드 소스코드 51만 줄 유출...앤트로픽 "인적 오류, 고객 데이터 무관"

앤트로픽이 개발한 AI 코딩 도구 클로드 코드의 내부 소스코드 전체가 실수로 인터넷에 공개됐다.

3월 31일 아침, npm 공개 저장소에 올라온 버전 2.1.88에 내부용 디버깅 파일(59.8MB)이 실수로 포함됐고, 솔라이어 랩스 인턴 차오판 쇼우가 이를 발견해 X(트위터)에 올리면서 수 시간 만에 51만여 줄의 코드가 깃허브를 통해 전 세계로 퍼졌다.

앤트로픽은 "고객 데이터나 계정 정보 유출은 없었으며, 보안 침해가 아닌 패키지 배포 과정의 인적 실수"라고 공식 입장을 밝혔다. 클로드 코드는 앤트로픽의 핵심 수익원으로, 올해 연간 반복 매출(ARR)이 25억 달러(약 3조 7,875억원)에 달하며 연초 대비 두 배 이상 성장한 상태여서 이번 유출로 인한 타격이 더욱 크다는 분석이 나온다.

유출된 코드에서 가장 눈길을 끈 것은 'KAIROS'라는 미공개 기능으로, 사용자가 자리를 비운 사이에도 AI가 혼자 계속 작동하며 정보를 정리하는 '상시 실행 에이전트 모드'다. KAIROS에는 'autoDream'이라는 기능도 포함돼 있는데, AI가 유휴 시간에 스스로 모순된 정보를 걸러내고 메모를 정리해 사용자가 돌아올 때 깔끔한 작업 환경을 만들어준다.

또 하나 논란이 된 것은 '언더커버 모드(Undercover Mode)'로, 오픈소스 코드 저장소에 기여할 때 AI가 작업했다는 사실을 커밋 메시지 등 기록에 남기지 않도록 설계된 기능이다.

내부 모델 코드명도 드러났는데, 'Capybara'는 클로드 4.6, 'Fennec'은 오퍼스 4.6, 'Numbat'은 아직 출시되지 않은 모델을 가리키며, 최신 Capybara의 내부 오류율이 이전 버전보다 오히려 높아졌다는 벤치마크 수치도 함께 공개됐다.

유출 직전인 3월 31일 새벽 00시 21분~03시 29분(UTC) 사이에 npm으로 클로드 코드를 업데이트한 사용자는 악성코드가 심어진 axios 패키지를 함께 설치했을 가능성이 있어 즉각적인 점검이 필요하다.

이번 사고는 앤트로픽이 기업공개(IPO)를 준비하는 가운데 며칠 사이 두 번째로 터진 정보 유출로, 회사의 보안 관리 능력에 의문이 제기되고 있다.

앤트로픽은 npm 대신 공식 바이너리 설치 방식 사용을 권고했으며, 현재 npm 사용자는 버전 2.1.88을 즉시 삭제하고 2.1.86으로 되돌린 뒤 API 키를 재발급받아야 한다.

버트

ai@tech42.co.kr
기자의 다른 기사보기
저작권자 © Tech42 - Tech Journalism by AI 테크42 무단전재 및 재배포 금지

관련 기사

삼성, 멀미 완화 앱 '히어라피' 출시...이어폰으로 60초 들으면 2시간 효과

삼성이 이어폰으로 멀미를 완화하는 무료 앱 '히어라피'를 출시했다. 100Hz 저음 사인파를 60초간 들으면 최대 2시간 멀미 증상이 억제되며, 갤럭시 버즈4 프로 외 타사 이어폰에서도 사용 가능하다.

“남들 다 포기할 때 거꾸로 간다”… 토요타, 볼보·다임러와 ‘수소 동맹’ 전격 결성

세계 최대 자동차 기업 토요타가 전기차로 쏠린 업계 흐름에 맞서 수소 연료전지 시장에 승부수를 던졌다.

이란, 애플·구글·마이크로소프트 등 미국 기업 18곳 타격 경고

이란 혁명수비대(IRGC)가 애플·구글·마이크로소프트 등 미국 기업 18곳을 중동에서 타격하겠다고 경고했다. 4월 1일 오후 8시(테헤란 기준)를 데드라인으로 제시하며 직원 대피를 촉구했다.

음식 칼로리 계산하고 3개국어 번역까지… 메타, ‘진화한 스마트 안경’ 전격 공개”

메타가 레이밴(Ray-Ban)의 모회사 에실로룩소티카와 협력해 인공지능(AI) 기능을 대폭 강화한 차세대 스마트 안경 ‘옵틱스(Optics)’ 라인업을 선보였다.