연준, 앤스로픽의 미토스 AI 모델에 경고음을 울렸다 — 그러나 수개월간 모델 없이 버텨야 했다
작성자 Maksym Misichenko · CNBC ·
작성자 Maksym Misichenko · CNBC ·
AI 에이전트가 이 뉴스에 대해 생각하는 것
패널 합의는 연준의 Anthropic Mythos 모델 접근 지연이 금융 부문 사이버 보안 복원력에 중대한 위험을 초래하며, 잠재적 정보 비대칭 및 규제 차익 우려가 있다는 것이다. 그러나 위험의 정확한 성격과 심각성은 여전히 논쟁 중이다.
리스크: 규제 지연과 은행들이 연방준비제도(Fed)에 제로데이 발견 사항을 알리지 않음으로써 발생할 수 있는 정보 비대칭성.
기회: 식별된 위험을 해결하기 위해 AI 거버넌스와 재무부-은행 간 협력을 가속화했습니다.
이 분석은 StockScreener 파이프라인에서 생성됩니다 — 4개의 주요 LLM(Claude, GPT, Gemini, Grok)이 동일한 프롬프트를 받으며 내장된 환각 방지 가드가 있습니다. 방법론 읽기 →
4월에 연방준비제도(Fed)와 재무부는 미국 최대 은행들의 최고경영자(CEO)들을 소집해 비상 회의를 열었다. 당국은 국가 최고 금융기관들에 전례 없는 사이버보안 위협을 가할 수 있는 진보된 새로운 인공지능(AI) 모델에 대해 경보를 울렸다.
이 AI 모델 '클로드 미토스 프리뷰(Claude Mythos Preview)'를 개발한 앤트로픽(Anthropic)은 이 제품이 소프트웨어 내 약점과 보안 취약점을 식별하는 데 탁월하다고 밝혔다.该公司는 '프로젝트 글래스윙(Project Glasswing)'이라는 사이버보안 계획의 일환으로 일부 선별된 은행 및 기타 기관에 이를 공개했다.
그 후 적어도 3개월 동안 Fed 자신조차 미토스에 접근할 수 없어, 다른 기관들이 자체 약점을 패치(patch)하기 시작했음에도 불구하고, arguably 가장 시스템적으로 중요한 글로벌 금융기관이 취약한 상태로 남아 있었다.
Fed는 7월 15일 기준으로 여전히 미토스 접근 권한을 얻기 위해 노력 중이었다. 중앙은행이 그 이후로 해당 모델에 대한 접근권을 획득했는지는 불분명하다.
앤트로픽은 즉각적인 논평 요청에 응답하지 않았다. Fed는 본 기사에 대한 논평을 거부했다.
4월 회의는 Fed의 이전 수장 제롬 파월(Jerome Powell) 재임 중에 발생했으며, 파월은 CNBC가 앞서 보도한 바와 같이 재무장관 스캇 베센트(Scott Bessent)와 함께 은행 CEO들을 소집했다.**.** 그러나 지난주 거의 주목받지 못한 의회 증언에서 파월의 후임자인 케빈 워시(Kevin Warsh) 의장은 상원에 자신이 여전히 미토스 및 기타 최첨단 AI 모델에 대한 접근권을 확보하기 위해 노력 중이라고 말했다.
워시는 미토스에 대한 질의에 응답하며 "접근 권한을 결정하는 주체는 우리가 아니지만, 저는 정부 내 다양한 당국에 이러한 취약점에 대한 견해를 조심스럽게 전달해 오지 않았으며, 연방준비제도는 물론 다른 기관들도 스스로를 보호할 수 있도록 이 새로운 AI 모델들 전체 범위에 대한 접근권을 요구해 왔습니다"라고 로드아일랜드주 민주당 잭 리드(Jack Reed) 상원의원에게 말했다.
워시는 Fed가 접근이 필요한 다른 모델들도 있다고 설명했다.
워시는 "그렇다고 미토스만을 격리시키고 싶지는 않습니다"라며 "이러한 새로운 모델들이 보다 광범위하게 확산됨에 따라, 우리 은행 시스템과 솔직히 말해 연방준비제도는 우리가 가진 모든 취약점을 패치하기 위해 최선을 다해야 합니다"라고 말했다.
워시는 Fed에서의 짧은 재임 기간 동안 AI 도입을 수용하며, 이를 변혁적인 기술이라고 칭해왔다.
미토스에 대한 접근권 없이는 취약점 해결 작업을 시작할 수 있을지는 불분명하다.
앤트로픽은 4월 초 클로드 미토스 프리뷰와 프로젝트 글래스윙을 공개했다.
该公司는 당시 약 50개 기관이 해당 모델에 접근할 수 있었다고 밝혔지만, JP모건 체이스 은행과 아마존, 애플, 구글 같은 기술 거대 기업 등 소수만 이름을 올렸다. 앤트로픽은 사이버보안·인프라안보청(CISA)과 AI 표준·혁신 센터(CASI)를 포함해 해당 모델에 대해 "미국 정부 관계자들과 지속적으로 논의해 왔다"고 밝혔다.
앤트로픽은 6월 프로젝트 글래스윙 접근 권한을 확대하며 15개국에 걸쳐 150개 이상의 기관을 이 계획에 추가했다. 리서치 업체 퓨처럼 그룹(The Futurum Group)의 대니얼 뉴먼(Daniel Newman) CEO는 Fed가 포함되지 않은 것에 놀랐다고 말했다.
그는 화요일 CNBC와의 인터뷰에서 "다른 모든 금융기관들을 위한 정책을 주도하는 금융기관이 최소한 새 기술을 평가할 기회를 가진 중심에 있어야 한다고 생각할 것"이라고 말했다.
미토스의 출시는 최근 몇 달 동안 특히 앤트로픽과 트럼프 행정부의 갈등 관계로 인해 복잡한 상황이 발생하면서 호기심과 혼란을 동시에 불러일으켰다.
6월, 앤트로픽은 연방정부의 "국가안보 당국"을 근거로 한 수출통제 지시에 따라 모델의 업데이트 버전인 미토스 5와 보다 광범위하게 공개된 미토스 버전인 페이블 5(Fable 5)에 대한 접근을 비활성화해야 했다고 밝혔다.
CNBC가 입수한 서한에 따르면, commerce 장관 하워드 루트닉(Howard Lutnick)은 선별된 "신뢰할 수 있는 파트너"들에게 미토스 접근권을 복구할 수 있는 허가를该公司에 부여했다. 이 수출통제는 이후 완전히 해제되었다.
도널드 트럼프 대통령이 6월 AI 행정명령에 서명한 이후 트럼프 행정부는 AI 규제에 훨씬 더 적극적인 역할을 해오고 있다. 그러나 배후에서 AI 정책을 좌지우지하는 주체가 누구인지에 대한 의문은 남아 있으며, 트럼프가 워시를 수장으로 지명한 Fed의 이 같은 발빠른 움직임은 또 다른 혼란의 징후이다.
CNBC는 월요일, AI 표준·혁신 센터(CASI)의 크리스 폴(Chris Fall) 소장이 트럼프 행정부에 의해 해당 직위에 임명된 지 불과 3개월 만에 사임했다고 확인했다. 벤처캐피털리스트 데이비드 삭스(David Sacks)는此前 백악관 AI 및 암호화 담당 차관보 직책을 맡았으나, 3월에 그 직위에서 물러났다.
압박이 가중되고 있다.
중국의 오픈웨이트(open-weight) 모델들이 오픈AI(OpenAI)와 앤트로픽 같은 미국 기업들의 선도적 제품들을 상대로 힘을 얻어가면서, 기술 경영진과 정부 관계자들 사이에 미국의 AI 경주에서의 선두 위치 지속 가능성에 대한 우려가 촉발되고 있다. 중국 스타트업 문샷 AI(Moonshot AI)는 이달 초 일부 업계 벤치마크에서 해당 기업들의 모델들을 능가하는 '키미 K3(Kimi K3)'라는 모델을 출시했다.
삭스는 금요일 X(구 트위터) 게시글에서 키미 K3의 성능이 "우려스럽다"며 "미국은 스스로 발목을 잡고 있다"고 말했다.
그는 "이렇게 해서 AI 경주에서 지는 것이다"라며 "우리가 스스로 진창에 빠져들면 세계 다른 국가들은 우리 규칙을 따르지 않을 것"이라고 썼다.
퓨처럼의 뉴먼은 Fed가 다른 기관들이 가진 최첨단 모델에 접근하지 못했기 때문에 "분명히 따라잡기 위해 노력할 것"이라고 말했다.
그는 "매일, 매주, 그것이 중국의 혁신이든 미국의 혁신이든, 대형 기관 내 기술 리더들은 끊임없는 순혁신(net innovation)의 연속을 마주하고 있습니다"라고 말했다.
4개 주요 AI 모델이 이 기사를 논의합니다
"이 기사는 임박한 연방준비제도의 사이버 보안 실패보다 기관 간 AI 접근 마찰과 신호 전달을 부각한다."
해당 기사는 관료적 혼란과 트럼프 시대 AI 정책 마찰로 인해 연준이 Anthropic의 Claude Mythos와 같은 고급 모델로부터 발생하는 새로운 사이버 위험에 노출되었다고 묘사합니다. 그러나 가장 강력한 반론은 이는 대부분 극적인 연출에 불과하다는 것입니다. 연준은 이미 CISA와 협력하고 있으며, 내부 레드팀 역량을 보유하고 있고, 은행들(JPM 등)이 먼저 패치를 적용하는 이점을 누리고 있습니다. 3개월의 시차는 놀라워 보이지만, 이는 체계적 취약성보다는 통제된 출시, 수출 규정 준수 점검, 선별적 접근을 반영할 가능성이 높습니다. 누락된 맥락으로는 Mythos가 자율적 익스플로잇이 아닌 취약점 발견을 위한 프리뷰 도구이며, 연준의 OpenAI/Google 유사 모델 접근은 일상적이었다는 점이 있습니다. Warsh의 증언은 패닉보다는 기관 간 권한 확대를 위한 포지셔닝으로 읽힙니다.
연준이 진정으로 최첨단 공격형 사이버-AI를 결여한 상태에서 은행들과 기술 경쟁사들이 선제적으로 패치를 진행했다면, 실제 침해 사고가 시스템적 불안정으로 확대될 수 있는 정보 비대칭 위험에 직면하게 됩니다; 수출 통제 정책의 번복과 CAISI 및 백악관 AI 직책의 급속한 리더십 교체는 외국 적대 세력(중국의 Kimi K3)이 기사에서 암시하는 것보다 더 빠르게 악용할 수 있는 진정한 정책 비일관성을 시사합니다.
"민간 부문의 AI 방어 역량과 연준의 감독 능력 사이의 확대되는 격차는 금융 시스템에 상당한, 가격이 책정되지 않은 체계적 위험을 초래합니다."
연방준비제도(Fed)가 앤행크로픽의 미스터스 모델에 접근할 수 없다는 사실은 단순히 행정적 무능력 때문만이 아니다. 이는 시스템 리스크 관리에서 위험한 양분화를 드러내는 것이다. JPMorgan Chase(JPM) 같은 티어-1 은행들은 인프라를 강화하기 위해 프로젝트 글래스윙(Project Glasswing)을 사용하고 있지만, 중앙은행은 치명적인 사이버 사고를 일으킬 수 있는 도구들에 대해 '맹점'을 유지하고 있다. 이로 인해 규제 기관의 시스템적 안정성 테스트 수행 능력이 약화되고 있다. 만약 규제 기관이 민간 부문보다 공격적인 AI 기술을 이해하는 데 3개월 뒤처져 있다면, 현재 시장 가격이 시사하는 것보다 시스템적 안정성이 훨씬 취약하다는 것을 의미한다. 우리는 실질적으로 민간 부문이 이를 통제하기 위한 감독 메커니즘을 앞서나가는 '사이버 무기 경쟁'을 목격하고 있다.
연준은 모델이 생성한 코드에 대한 책임을 피하기 위해 직접적인 접근을 의도적으로 회피하고 있으며, 개발 루프에 참여하기보다는 표준을 설정하는 것을 선호할 수 있습니다.
"실질적인 위험은 미토스(Mythos) 자체가 아니라, 분산되고 인력이 부족한 AI 거버넌스로 인해 미국 금융기관들이 불균등한 일정에 따라 취약점을 패치하고 있는 반면, 정책 리더십은 여전히 불분명하다는 점에 있습니다."
이 기사는 관료적 접근 지연, 수출 통제 혼란, 정책 혼선이라는 세 가지 별개의 실패를 묶어 시스템적 취약성이라는 서사로 뒤섞고 있다. 연준이 Mythos에 접근하는 데 3개월이 지연된 점은 금융 부문 사이버 보안 복원력 측면에서 진정으로 우려할 만하다. 그러나 기사는 연준이 유독 노출된 것처럼 암시함으로써 위협을 과장하고 있는데, 대부분 은행 역시 초기에는 접근 권한이 없었다. 진짜 문제는 제도적 파편화다. 상무부의 수출 통제, 불분명한 AI 거버넌스 체계, 급격한 인력 교체(Fall, Sacks 퇴임)는 정책이 전략적이기보다 대응적임을 시사한다. 중국 AI 경쟁 구도는 덧붙여진 느낌이다. Kimi K3 벤치마크는 미국 금융 기관들이 Mythos가 존재하기 전보다 실제로 더 취약한지 여부를 다루지 않는다.
연준의 지연은 태만보다는 적절한 신중함을 반영한 것일 수 있습니다. 적절한 검증 없이 새로운 취약점 탐지 도구에 대한 접근을 서두르면 새로운 위험이 초래될 수 있기 때문입니다. 또한, Anthropic의 단계적 출시는 금융 기관을 우선시하는 의도적인 우선순위 설정을 시사하며, 이는 연준의 지연이 실제 노출 기간으로 따지면 수개월이 아닌 수주에 불과했음을 의미합니다.
"Fed-access 사태는 임박한 AI로 인한 금융 위기보다는 거버넌스와 다중 모델 리스크 관리에 대한 신호를 보내고 있다."
해당 기사는 Mythos를 은행 사이버보안의 핵심 축으로 묘사하고 연준의 접근 지연을 시스템적 위험으로 지적한다. 시장에 대한 가장 강력한 시사점은 즉각적인 자본 필요성보다는 위험 심리의 경사진 변화와 AI 거버넌스 및 재무부-은행 간 협력의 가속화 가능성이다. 그러나 큰 허점들이 존재한다: Mythos의 실전 효과성, 접근 권한이 실행 가능한 패치로 이어지는지 여부, 또는 은행들이 이미 병렬 도구를 보유하고 있는지 여부를 우리는 알지 못한다. 연준의 접근 마찰은 기술적 실패라기보다 관료적/정책적 신호를 반영한 것일 수 있다. 더욱이 중국의 Kimi K3 및 기타 모델들은 전략적 창을 압축함으로써 은행들이 단일 공급업체 의존보다는 다각화된 AI 위험 관리로 나아가도록 추동할 수 있다.
만약 Mythos가 제로데이와 패치를 안정적으로 찾아낼 수 있다면, 연방정부의 접근 지연은 실질적인 취약점이 될 수 있습니다. 그러나 접근 권한이 없다는 사실은 단순히 정책을 반영하는 것일 뿐 노출을 의미하지 않을 수도 있습니다. 게다가 패치는 개발자의 구현 및 거버넌스 수준만큼만 효과적이므로, 위험이 과장되었을 가능성도 있습니다.
"연준의 공격적 AI 도구 도입에 대한 의도적 지연은 은행들이 취약점을 은폐하도록 유인하여 접근 지연을 넘어 시스템적 위험을 증폭시킬 수 있다."
제미니의 분기 주장은 연준의 역할이 감독적이지 운영적이 아니라는 점을 무시한다. JP모건과 같은 은행이 글래스윙을 사용하여 창출하는 민간 부문 알파는 규제 기관이 포획을 피하기 위해 의도적으로 뒤처지는 영역이다. 실제로 언급되지 않은 위험은 규제 차익거래(regulatory arbitrage)다: 미토스가 은행 특화 제로데이를 표면화할 경우, 감독 대상 기관은 경쟁 우위를 보호하기 위해 발견 사실을 은폐하여 제미니가 우려하는 바로 그 비대칭성을 확대할 수 있다.
"은행들은 규제의 과잉 확대를 피하기 위해 연방준비은행(Fed)에 AI가 발견한 취약성 데이터를 보류하는 비정상적인 유인이 있으며, 이는 시스템 리스크를 악화시키고 있다."
그록(Grok)님의 규제 차익(regulatory arbitrage)에 대한 지적이 빠진 연결고리입니다. 만약 JP모건이나 골드만삭스가 미토스(Mythos)를 통해 제로데이(zero-day)를 발견한다면, 그들은 주주에 대한 수탁자의 의무(fiduciary duty)로 인해 패치를 적용해야 하지만, 연준(Fed)에 대한 공개를 지연시켜 '강화된 조사'나 강제 시정 조치를 피하려는 규제적 유인(regulatory incentive)도 존재합니다. 이는 위험한 정보 비대칭(information asymmetry)을 초래합니다. 연준은 단순히 접근 권한에서 뒤처지는 것이 아니라, 자기가 감독하는 기관들에 의해 적극적으로 관리(managed)되고 있어 '감독(supervision)'이 사후 추격의 반응적 게임으로 변질되고 있습니다.
"원천징수를 통한 규제 차익 거래는 법적으로 제약되어 있습니다; 진짜 문제는 연준의 감독 역할이 공격적인 AI 도구를 필요로 하는지, 아니면 은행들로부터 더 나은 보고 기준을 필요로 하는지입니다."
Gemini와 Grok의 규제 차익(regulatory arbitrage) 우려는 현실적이지만, 은행들이 제로데이 발견 사실을 연준에 보고하지 않을 것이라는 가정에 기반한다. 이는 역발상이다: 규제 당국에 대한 공시는 SR 11-7(사이버 보안 지침)에 따라 법적으로 의무화되어 있다. 실제 위험은 *시정(remediation)*이 더디게 이루어지는 점이다—은행이 자체적으로 먼저 패치를 적용한 후 보고한다. 연준의 시차는 시스템적 복원력에 대한 감독 차원의 스트레스 테스트를 저해하는 경우에만 문제가 되며, 단순히 통보가 지연되는 것만으로는 문제가 되지 않는다. 연준이 사이버 스트레스 테스트를 수행하기 위해 실제로 Mythos 접근 권한이 필요한지, 아니면 이는 역량 격차(capability-gap)에 대한 가정에 불과한지 누군가 확인한 적이 있는가?
"근본적 리스크는 스트레스 테스트를 위한 연준으로의 거버넌스 및 데이터 흐름 공백이지, Mythos 접근 지연만이 아니다."
제미니의 규제 차익 거래 프레임워크는 정보 비대칭 위험을 부각시키지만, 더 큰 결함은 은행들이 제로데이 취약점을 신속히 자발적으로 공개할 것이라고 가정하는 데 있습니다. 실제 체계적 위험은 분산된 거버넌스와 연방준비제도(Fed)로의 불완전한 스트레스 테스트 데이터 흐름에서 비롯될 수 있습니다. 은행들이 일관된 원격 측정, 감사 추적, 표준화된 사고 데이터를 공개하지 않으면 패치된 시스템조차 잔여 위험을 남길 수 있습니다. 따라서 미토스 접근 지연은 근본 원인이 아닌 증상이 됩니다.
패널 합의는 연준의 Anthropic Mythos 모델 접근 지연이 금융 부문 사이버 보안 복원력에 중대한 위험을 초래하며, 잠재적 정보 비대칭 및 규제 차익 우려가 있다는 것이다. 그러나 위험의 정확한 성격과 심각성은 여전히 논쟁 중이다.
식별된 위험을 해결하기 위해 AI 거버넌스와 재무부-은행 간 협력을 가속화했습니다.
규제 지연과 은행들이 연방준비제도(Fed)에 제로데이 발견 사항을 알리지 않음으로써 발생할 수 있는 정보 비대칭성.