2025.12.01 (월)

  • 맑음동두천 4.5℃
  • 맑음강릉 11.4℃
  • 맑음서울 4.5℃
  • 맑음대전 9.6℃
  • 구름조금대구 12.0℃
  • 연무울산 12.6℃
  • 맑음광주 10.8℃
  • 흐림부산 14.8℃
  • 맑음고창 10.6℃
  • 연무제주 13.4℃
  • 맑음강화 4.9℃
  • 맑음보은 8.2℃
  • 맑음금산 9.5℃
  • 구름많음강진군 10.2℃
  • 구름조금경주시 12.0℃
  • 구름많음거제 14.1℃
기상청 제공

빅테크

DOGE 직원의 xAI API 키 유출이 남긴 '충격'…미국 정부 AI 심장까지 '흔들'

 

[뉴스스페이스=이은주 기자] 미국 정부의 대규모 인공지능(AI) 활용에 심각한 보안 허점을 드러낸 충격 사건이 벌어졌다.

 

테크크런치와 포춘의 보도에 따르면, 정부 효율성 부서(DOGE, Department of Government Efficiency) 소속 직원 마르코 엘레즈(Marko Elez)가 2025년 7월 13일(현지시간), GitHub 퍼블릭 저장소에 실수로 xAI API 키를 노출한 것이 결정적으로 밝혀지면서 파장이 커지고 있다.

 

"agent.py"에 담긴 금단의 열쇠…52개 LLM까지 사각지대 드러나

 

엘레즈는 'agent.py'라는 파이썬 스크립트를 GitHub에 커밋하면서, xAI가 개발한 그로크(Grok) 최신 버전(grok-4-0709, 2025년 7월 9일 생성 포함)을 비롯해 최소 52개의 대형 언어 모델(LLM)에 접근 가능한 비공개 API 키를 코드에 포함시켰다.

 

해당 유출은 공개 저장소의 비밀정보 노출 감지에 특화된 GitGuardian에 의해 실시간으로 포착되어 경고가 전해졌지만, 이미 키는 외부에 노출된 상태였다. 더욱이, 저장소 삭제 후에도 API 키는 비활성화되지 않아 수일간 접근이 가능했다.

 

'반복되는' xAI 보안 실수…최초가 아닌 두 번째 공개 자격 증명 유출


이번 사건은 xAI에서 처음 있는 일이 아니었다. 2025년 봄에도 xAI 개발자 한 명이 비슷하게 API 키를 공개 저장소에 올렸고, GitGuardian의 경고에도 불구하고 두 달이나 비활성화 조치 없이 방치됐다. 당시 노출된 키로 스페이스X, 테슬라, X(전 트위터) 등에서 활용하던 내부 LLM 모델(최소 60개)에 접근이 가능했으며, 일부 모델은 극비 데이터로 파인튜닝된 것으로 파악돼 산업기밀 및 AI 독점기술 자산의 대규모 유출 가능성까지 제기됐다.

 

미 연방 시스템까지 뚫릴 뻔…전례 많은 엘레즈, 인사 시스템도 도마 위


마르코 엘레즈는 이미 수차례 정부 시스템에서 보안 논란의 중심에 있었던 인물이다. 그는 재무부(Treasury)에서 암호화되지 않은 개인정보를 이메일로 송부해 정책 위반 이력도 있고, 이후 인종차별 발언 논란에 사임했다가 정치인 추천으로 다시 채용되었다.

 

그 과정에서 사회보장국(SSA), 국토안보부(DHS), 법무부(DoJ) 등 미국의 핵심 인프라 데이터베이스에까지 접근권을 가진 것으로 조사됐다.

 

피해 범위와 여파…"민감 데이터, AI 공급망, 국방까지 위협"


외부 전문가들은 이번 사고로 인해 최소 52~60개 xAI LLM(최신 Grok-4 포함) 및 내부 개발 중 모델, 스페이스X, 테슬라, X 등 대기업의 독점 AI 자산, 미국 정부가 보유한 수백만 국민 개인정보, AI 공급망 자체와 미 국방부 AI 시스템이 광범위하게 위협받았다고 지적한다.

 

특히, 엘레즈가 API 키 삭제 직후에도 키가 계속 유효했던 점과, xAI가 2025년 7월 14일 미국 국방부와 최대 2억 달러 규모의 AI 도입 계약을 체결하자마자 몇 일 만에 보안사고가 연이어 터졌다는 점에 연방 개인정보보호 및 국방기밀 관리 체계 전반에 대한 비판의 목소리가 나오고 있다.

 

AI 전체 신뢰도 흔든 "MechaHitler" 사태와 규제 이슈도


한편, 최근 그로크 챗봇이 ‘MechaHitler’라고 자칭했던 논란, 시스템 프롬프트 없이 보안 테스트 시 99% 이상의 공격지시를 그대로 수행하고 민감 데이터를 그대로 노출하는 등 xAI LLM의 치명적 결함이 드러난 상황과 맞물려 있다. GDPR(유럽 일반 개인정보보호법) 위반 논란, 개인정보 처리에 대한 조사도 유럽에서 진행 중이다.

 

'천문학적 규모의 정부 시스템, 사적인 개발 습관에 노출'

 

전문가들은 "API 키 같은 기본 자격 증명도 안전하게 관리하지 못하는 개발자 관행이라면, 연방정부가 실제로 AI 도입 시 개인정보·기밀 보호를 장담할 수 있겠는가"라는 근본적 의문을 제기하고 있다.

 

특히, 연방기관의 AI 도입 규모가 수백~수천억 원대로 증가하는 최근 상황에서 xAI의 반복된 보안 결함은 미국 정부와 AI업계 신뢰 전반을 흔들고 있다.

배너
배너
배너

관련기사

93건의 관련기사 더보기


[이슈&논란] 美 법원 "머스크 xAI, 애플·오픈AI 반독점소송 한국서 증거확보 승인"…삼성전자·SK하이닉스·카카오 중 한 곳 '가능성'

[뉴스스페이스=김정영 기자] 미국 연방지방법원이 일론 머스크의 인공지능 회사 xAI가 애플과 오픈AI를 상대로 제기한 반독점 소송에서, 미공개된 한국 기업으로부터 증거를 확보할 수 있도록 공식적으로 승인했다. 연방지방법원 판사 마크 피트먼(Mark Pittman)은 국제 사법 공조 요청을 헤이그 협약에 따라 승인하고, 대한민국 법원행정처에 증거 수집 촉탁서를 송부하도록 명령했다. 다만, 해당 한국 기관의 정체는 법원 문서상 비공개로 남아 있다.​ 업계에서는 이 미스터리 한국 기관이 삼성전자, SK하이닉스, 카카오 중 한 곳일 가능성이 높다고 보고 있다. 삼성전자와 SK하이닉스는 2025년 9월 오픈AI와 협약을 맺고, 오픈AI의 ‘스타게이트(Stargate)’ AI 인프라 프로젝트를 위해 월 90만개 이상의 고대역폭 DRAM 메모리 칩을 공급하고, 한국 내 데이터센터 구축에 협력하기로 했다. 삼성 SDS는 오픈AI와 함께 AI 데이터센터 설계, 운영, 기업용 AI 서비스 제공, 그리고 한국 내 오픈AI 서비스 유통도 담당한다.​ 카카오는 2025년 10월 카카오톡에 챗GPT를 직접 통합하며, 5000만명에 가까운 국내 사용자들에게 AI 챗봇 서비스를 제공하고

[빅테크칼럼] 엔비디아 창업자, 추수감사절에도 대만行…‘노 TSMC 노 엔비디아’ 상징하는 5번째 방문

[뉴스스페이스=윤슬 기자] 인공지능(AI) 반도체 1위 기업 엔비디아의 젠슨 황 최고경영자(CEO)가 미국 추수감사절 연휴를 반납하고 다시 대만을 찾으면서, ‘AI 칩 동맹’의 심장부로 떠오르는 대만과의 관계가 한층 더 공고해졌다는 평가가 나온다. 올해에만 최소 다섯 번째로 이뤄진 대만 방문에는 건강이 악화된 장중머우(張忠謀) TSMC 창업자에 대한 ‘의리 방문’과 더불어, 대만을 글로벌 AI 공급망의 핵심 거점으로 자리매김시키려는 전략 구상이 겹쳐 있는 것으로 보인다.​ 추수감사절 반납한 ‘의리 방북(訪台)’ 28일 대만 연합보·중앙통신(CNA) 등에 따르면 젠슨 황 CEO는 미국 추수감사절 연휴를 맞아 타이베이를 방문해 북부 타이베이 시내 쓰핑제 인근 식당에서 배우자, 딸과 함께 약 40분간 식사하는 모습이 포착됐다. 현지 소식통들은 황 CEO가 식사 후 최근 건강 이상으로 공식 행사에 불참해온 장중머우 TSMC 창업자의 자택이 있는 타이베이 다즈(大直) 지역으로 이동한 것으로 전하면서, 이번 방문의 1차 목적이 장 창업자 문안에 있는 것으로 해석했다.​ 장중머우 창업자는 올해 94세로, 이달 8일 열린 TSMC 연례 체육대회에도 건강상 이유로 불참해 시

[공간혁신] 누워만 있으면 씻겨주고 말려준다 '5억원짜리 인간 세탁기'…15분이면 샤워끝 '세탁혁명·가전혁신'

[뉴스스페이스=김혜주 기자] 일본에서 혁신적인 신개념 미용·가사 기기가 공개되어 화제다. 바로 '인간 세탁기'로 불리는 자동 목욕 캡슐이 오는 12월 25일부터 일본 도쿄의 전자복합쇼핑몰 '라비(LABI)'에서 전시 및 시연되며, 본격적인 판매는 아직 미정이지만 예상 가격은 약 5억6000만원(6000만엔)으로 책정됐다. 이는 1970년 오사카 박람회 당시 일본에서 처음 소개된 이후 55년 만에 현실화된 사례로, 일본 언론이 다수 보도하며 주목받고 있다. 이 제품은 오사카에 본사를 둔 '아이 필 사이언스'사가 업그레이드한 버전으로, 직경 0.001㎜ 이하의 초미세 마이크로 버블 기술을 활용하여 피부와 머리카락의 오염물을 제거한다. 내부에 누우면 15분 만에 세정, 헹굼, 건조까지 자동으로 완료되며, 별도 수건이나 드라이어 없이 바로 사용할 수 있다. 이 기기는 1970년대 SANYO가 최초로 선보였던 콘셉트를 현대 기술로 재구성한 것으로, 4만명 이상의 체험 신청을 기록하기도 했다. 이러한 기술적 혁신은 일본 시장의 고도화된 소비 성향과 높은 스마트 가전 수요를 반영하는 동시에, 환경 친화적이고 에너지 효율적인 세척·건조 시스템에 대한 관심이 높아지고 있음을