AI AI
속보
심층
이벤트
Pro
더보기
자금 조달 정보
특집
온체인 생태계
용어
팟캐스트
데이터
OPRR
简体中文
繁體中文
English
Tiếng Việt
한국어
日本語
ภาษาไทย
Türkçe
BTC
$96,000
5.73%
ETH
$3,521.91
3.97%
HTX
$0.{5}2273
5.23%
SOL
$198.17
3.05%
BNB
$710
3.05%
XRP
$2.25
2.07%
DOGE
$0.325
2.23%
USDC
$0.999
3.05%

오픈 소스의 아킬레스 건 : 2개월간 9000개의 스타를 받은 Nofx 및 그의 해커 문제, 내부 분쟁 문제, 오픈 소스 문제

이 글을 읽으려면 87 분
Nofx란 오픈 소스 AI 거래 프로젝트가 두 달 만에 대유행을 이룬 후 연이어 보안 취약점, 팀 내 분쟁, 그리고 COAI와의 오픈 소스 라이선스 분쟁이 발생하여 신속히 스타 프로젝트에서 삼중 위기로 전락했습니다.
원문 제목: "오픈 소스의 발뒤축: 2개월 동안 9000 개의 별을 받은 Nofx 및 그의 해커 게이트, 내부 분쟁, 오픈 소스 게이트"
원문 작성자: @wquguru


글쓰기 배경


이야기를 시작하기 전에, 나의 이 사건에서의 위치에 대해 설명할 필요가 있습니다


나는 관찰자이자 분석가입니다. Nofx 프로젝트가 폭발한 시기에, 나는 nof0 프로젝트를 개발했습니다. 이 두 프로젝트는 모두 nof1에서 영감을 받았습니다. 개발 과정에서, 나는 Nofx의 주요 멤버인 Tinkle과 Zack과 기술 구현과 오픈 소스 협업에 대해 소통했습니다


분명히 해두어야 할 것은: 나와 Nofx 팀 간에는 기술적인 소통만 있었으며, 어떠한 상업적인 협업 관계도 없었습니다. ChainOpera AI(COAI) 팀과는 직접적인 접촉이 없었습니다. 이 글을 작성할 때, 나는 가능한 공정한 입장을 유지하고자 노력했습니다. 모든 분석과 판단은 GitHub 레코드, 소셜 미디어 게시물, 보안 보고서 등에 기초하여 이루어졌습니다


사건의 기간:


• 2025년 10월 말: Nofx 프로젝트 시작, 단 2개월만에 GitHub에서 거의 9000개의 별을 획득

• 2025년 11월: 보안 취약점 노출, SlowMist가 보안 경고 발표 (해커 게이트)

• 2025년 12월: 오픈 소스 라이선스 분쟁 발발 (오픈 소스 게이트), 동시에 팀 내부 갈등이 드러남 (내부 분쟁 게이트)


전체 사건은 약 2개월에 걸쳐 진행되었지만, 여러 모순점을 노출시켰습니다 Web3의 오픈 소스 운동


이 글을 쓰는 목적은 어느 한 쪽을 지지하거나 비난하는 것이 아니라, 다음과 같습니다:


• 이 Web3 오픈 소스 운동의 대표적 사례를 완전하게 기록
• 오픈 소스 정신과 상업적 이익 간의 깊은 갈등을 탐구
• 산업의 미래 규범 구축에 대한 반성과 참고 자료 제공


이제, 우리는 이 복잡한 이야기를 처음부터 정리해 보겠습니다


서곡: AI 거래 프로젝트의 갑작스런 인기


2025년 10월 말, 한 AI 자동 거래 프로젝트인 Nof1이 트위터에서 폭발하였습니다. 단 몇 일 만에 nof0, nofx 등을 포함한 여러 개의 오픈 소스 버전이 GitHub에서 수천 개의 별을 받았습니다. 특히, Nofx 프로젝트는 10월 말부터 개발을 시작하여 12월까지 9000개 이상의 별을 모았으며, AI 거래 분야에서 가장 주목받는 오픈 소스 프로젝트 중 하나가 되었습니다


그러나 두 달 만에이 유망한 프로젝트는 삼중 위기에 빠지게 되었습니다:


해킹 사건: 블록체인 보안 회사인 SlowMist가 Nofx에 심각한 보안 취약점이 있음을 밝히고, 전 세계 1000개 이상의 배포 인스턴스 사용자의 거래소 API 키, 개인 키, 월렛 주소가 완전히 노출되었다고 보고했습니다. 바이낸스, OKX 등 주요 거래소가 긴급하게 개입하여 영향을 받는 사용자가 자격 증명을 교체하는 데 도움을 주었습니다


내부 분쟁: 프로젝트 핵심 멤버 Tinkle이 다른 공동 창업자인 Zack을 공개적으로 비난하여 Zack이 14일만 참여하고 몇 줄의 코드를 기여한 것으로 "50% 지분과 50만 달러를 요구했다"고 주장했습니다. Zack은 변호사를 통해 Tinkle이 "자산을 말소하고 이익을 이체하며, 각자 50% 지분을 보유한 것으로 보여주는 합자 기업 등기 파일"을 제시하며 공식적인 법적 문서를 발송했습니다


오픈 소스 사건: Nofx가 1700만 달러를 조달한 ChainOpera AI(COAI)가 AGPL 오픈 소스 라이선스를 위반했다고 공개적으로 비난하여, COAI는 아직 MIT 라이선스인 11월 3일에는 Nofx가 MIT 라이선스인 상태에서 코드를 사용하여 상용 제품을 배포한 것이라며, 11월 4일에 AGPL로 변경했으며, 그 제품은 Python으로 개발되었으며 Nofx의 Go 구현과 완전히 다르다고 반박했습니다


왜 한 커뮤니티가 열렬히 지지하는 오픈 소스 프로젝트가 단 두 달 만에 이렇게 복잡한 삼중 위기에 빠졌을까요? 이 문제의 배후에는 어떤 체계적인 문제가 오픈 소스 커뮤니티, 창업 팀, 투자 생태계 등이 드러나게 되었나요? 우리는 다섯 가지 핵심 질문을 통해 이번 파장을 심층적으로 분석해 보겠습니다


질문 1: 오픈 소스 라이선스는 실제로 위반되었을까요?


MIT 대 AGPL: 두 가지 전혀 다른 오픈 소스 철학


Nofx와 COAI 사이의 라이선스 분쟁을 논의하기 전에, 두 가지 오픈 소스 라이선스의 근본적인 차이를 이해해야 합니다:


MIT 라이선스(매사추세츠 공과대학 라이선스)는 가장 관대한 오픈 소스 라이선스 중 하나입니다. 다음과 같은 것들을 허용합니다:

• 코드의 자유로운 사용, 수정, 배포
• 상업적 목적으로의 사용, 오픈 소스 필요 없음
• 유일한 요구 사항: 원 저작자의 저작권 고지 유지


AGPL v3.0(GNU Affero General Public License)은 가장 엄격한 오픈 소스 라이선스 중 하나입니다. 다음을 요구합니다:


• 해당 코드를 사용하는 모든 프로젝트는 동일하게 오픈 소스여야 합니다
• 특히 SaaS와 같은 서비스를 통해도 소스 코드를 공개해야 합니다
• 본 프로젝트 정보를 명시적인 위치에 표기해야 합니다


MIT에서 AGPL로, 이것은 "극도로 자유로운"에서 "극도로 엄격한"으로의 180도 변화입니다. 이것이 이번 논쟁의 핵심입니다.


프로토콜 변경과 시간적 분쟁


Nofx 프로젝트의 오픈 소스 라이선스가 MIT에서 AGPL로 변경되었으나 변경된 구체적인 시기는 논쟁의 중심이 되었으며, 이 시기는 매우 중요합니다. 이는 ChainOpera(COAI) 팀이 fork 코드를 할 때 준수해야 하는 프로토콜을 직접 결정하기 때문입니다.


양측 증거 대조:


• Nofx 팀은 프로토콜 파일 수정 시간을 보여주는 GitHub 커밋 기록을 제공했습니다
• COAI 팀은 변경된 프로토콜의 공개 시간에 의문을 제기했습니다. 그들의 기록과 관측에 따르면


ChainOpera의 카피라이트 혐의


Nofx 커뮤니티는 1700만 달러를 조달하고, 바이낸스 알파에 상장된 ChainOpera(COAI) 프로젝트가 Nofx와 매우 유사한 코드를 갖고 있음을 발견했습니다.


Nofx 측의 비난:

• COAI가 Nofx의 코드를 출처 표기하지 않고 소스 코드를 공개하지 않은 상태에서 사용했다
• 당시 유효했던 AGPL 라이선스에 따르면, COAI는 다음을 해야 합니다:
출처를 명시적으로 표기
변경된 소스 코드를 공개
동일하게 AGPL 라이선스를 채택


COAI 측의 대응:

• 자신들이 fork 코드할 때, Nofx가 여전히 MIT 라이선스를 사용했다고 주장했다
• MIT 라이선스는 상업적 사용을 허용하며 소스 코드를 공개할 필요가 없다
• 프로토콜 변경 시기에 관한 논쟁이 사건 전체의 성격 판단에 영향을 미쳤다


오픈 소스 라이선스 분쟁: 누구의 잘못일까요?


이 논쟁은 Web3 오픈 소스 생태계에서의 심층적인 문제를 드러내었습니다:


효력론적 문제:


• 역사력 논쟁: 오픈 소스 라이선스 변경이 이미 fork된 코드에 제약을 가지는지?

• 시점 확정: 프로토콜 변경의 정확한 시간을 완전히 확신하기 어려움, 양측 주장 상이

• 증거 신뢰성: GitHub 기록은 수정될 수 있으며, 더 신뢰할 수 있는 제3자 확인이 필요함• 프로토콜 변경 전달: MIT에서 AGPL로 변경되었을 때, 이 정보가 얼마나 널리 커뮤니티에 전달되었는가


비즈니스 이해의 충돌:


• COAI는 대규모 자금을 조달하고 바이낸스에 상장되었으며, 상당한 비즈니스 가치를 보유함
• Nofx는 오픈 소스 프로젝트로, 상용화 경로가 명확하지 않음

• 핵심 갈등: 오픈 소스 공유 정신과 상업적 이해 보호 간의 균형 문제


커뮤니티 의견 분분화:


• Nofx 지지자들은 COAI가 오픈 소스 코드를 이용하여 이익을 얻지만 커뮤니티에 보탬을 주지 않는다고 주장함
• COAI 지지자들은 MIT 라이선스가 상용 사용을 허용하며, 또한 프로토콜 변경 시기가 의심스러운 것을 지적함
• 중립적인 관측자는, 시간 논란이 핵심이며, 판단하기 위해 더 신뢰할 수 있는 증거가 필요하다고 언급함


법률과 기술의 회색 지대:


• 온체인 프로젝트에서의 오픈 소스 라이선스의 법적 효력이 명확하지 않음
• GitHub 기록의 조작 가능성은 증거로서의 신뢰성을 약화시킴
• Web3 산업은 성숙한 오픈 소스 분쟁 해결 메커니즘이 부족함


결론: 논란이 있는 고발


현재 공개된 증거들을 보면, Nofx의 COAI 오픈 소스 라이선스 침해 주장에는 여러 의문이 존재함:


1. 시간 지점 의심: GitHub 증거에 따르면, 11월 4일에 AGPL로 변경되었음을 보여줌

2. 기술 구현 차이: 인터페이스 명칭이 동일하다고 해서 코드가 동일한 것은 아님

3. 로그 해석 타당성: MIT 단계에서 삽입된 통계 기능은 계속 기록될 것임

4. 자체 위반 의혹: 통계 삽입 사실을 사용자에게 알리지 않았으며, 개인정보 보호 법을 위반할 가능성이 있음

5. 커뮤니케이션 절차 부주의: 이메일과 공개적인 고발을 동시에 보내는 것


주목할 점은 프로토콜 변경 시기에 대한 논란이 이벤트의 본질적 판단에 결정적인 영향을 미친다는 것입니다. Nofx의 주장이 옳다면 COAI는 실제로 AGPL 라이선스 위반 문제가 존재할 것이지만, COAI의 주장이 옳다면 그들의 행동은 완전히 MIT 라이선스 규정을 준수하는 것입니다. 이 시기의 확인은 여전히 보다 권위 있는 제3자 검증이 필요합니다.


문제 2: 14일 만에 50% 지분이 가치 있습니까?


만약 오픈 소스 문제가 Nofx와 외부 간의 분쟁이라면, 내부 분쟁 문제는 이 프로젝트 내부의 모순적인 공개화입니다 —"공헌"과 "가치"에 대한 창업팀 간의 격투.


타임라인: 가입부터 대립까지


2025년 10월 28일: Nofx가 개발을 시작합니다.

2025년 10월 29일: Zack이 프로젝트에 가입합니다(이때 프로젝트는 공개된 지 단 하루입니다).

2025년 11월 상: Zack이 상업화를 위해 Amber Group를 소개할 수 있기 때문에 50% 지분을 요구합니다.

2025년 11월 상: Tinkle은 50% 지분을 주지 않겠다며 거부하며 자신이 팀의 CEO이면서 CTO임을 주장하며 Zack의 기여가 충분하지 않다고 주장합니다.

2025년 11월 19일: Zack의 변호사(향콰 로퐁 법률사무소 홍콩 사무실)가 공식적인 "손해배상 해결 제안"을 발송하여 Zack이 보유한 50% 지분을 되찾기 위해 50만 달러를 지불하라고 요구합니다.

2025년 12월: 모순이 공개화되며 양측이 소셜 미디어에서 상호 비난을 합니다.


시간적으로 Zack이 가입부터 변호사 서신을 보낼 때까지 약 한 달도 채 되지 않았다는 점은 사실입니다.


대립: 근본적으로 다른 두 가지 증거


Tinkle 설명:


Zack은 단 14일 참여했습니다


• 몇 줄의 코드를 기여함("확인 가능")
• 이미 프로젝트가 오픈 소스화되고 수천 명의 TG 그룹 회원이 있는 상태에서 합류함
• Amber 투자를 소개하여 막대한 지분을 요구함
• 거부되자 프로젝트 트위터 계정을 납치함
• 50만 달러를 요구하는 변호사 편지를 보내 보험금 증가 협박
• Zack은 Amber 인턴 경험이 있었지만 정규직으로 전환되지 않고 퇴사함
• 결국 Amber 투자를 유치하지 못함


Zack 의 반격:


• APEIRON LABS PTE. LTD.의 회사 등기 파일 제공
• 파일에는 Tinkle과 Zack이 각각 50%의 지분을 보유한 것이 나와 있음
• 이는 싱가포르 회사 등기 시스템의 공개 정보로 누구나 확인 가능함
• 변호사 편지는 표준적인 "손해배상 및 해결 제안 요청"으로 상업 법적 절차에 부합함
• 주요 내용은 수요 편지로, Tinkle의 "자산 도용 및 이익 양도" 행위를 자세히 기록함
• 50만 달러는 압박이 아니라 Zack의 합법적 지분을 저평가 가격에 회수하는 것임
• 반문: 회사가 가치가 있다면, 100만 달러로 가치 평가를 받은 경우 50% 지분을 회수하는 것이 합리적이지 않은가? 가치가 없다면, 왜 Tinkle은 이를 "갈취"로 표현하는가?


핵심적인 모순: 기여는 어떻게 측정되는가?


이 논쟁의 본질은 고대의 창업 고민인: 기술적 기여 vs 자원 동원, 어느 쪽이 더 가치 있는가?


코드 기여 관점에서, Tinkle의 주장은 일부 정당성을 지닐 수 있다. GitHub의 커밋 이력은 공개적이며, 만약 Zack이 실제로 소량의 코드를 커밋했다면, 기술 커뮤니티에서는 이를 쉽게 검증할 수 있는 사실임. 60일 프로젝트 중에 하나는 14일 참여했다면, 시간과 코드 양면에서 뚜렷한 기여 차이가 존재한다.


그러나 지분 관점에서, Zack은 법적 문서를 제시했다. APEIRON LABS PTE. LTD.의 등기 정보에 따르면, 양측이 50-50의 지분 할당 계약을 체결했음이 나와 있음. 이는 다음을 의미함:


1. 양측이 공식적인 법적 계약을 체결했던 사실

2. 계약이 Zack이 50% 지분을 보유함을 인정했던 사실

3. 이는 구두 약속이 아닌 정부 부처에 등록된 법적 사실임


그렇다면 문제는 여기서 발생합니다: 왜 Tinkle은 이러한 지분 할당에 동의했는가?


Amber의 가치는 정말 얼마일까요?


핵심 변수는 Amber Group이며—or 정확히 말하자면—Amber의 에코시스템 가속기 amber.ac임


Zack의 카드는: 그가 Amber를 Nofx의 상업화에 참여시킬 수 있다는 것임. Tinkle의 말에 따르면, Zack은 Amber의 인턴이었던 적이 있었다고 함 (비록 정규화되지 않았지만 떠났음). 암호화폐 산업에서 최고 기관을 소개하고 자본을 확보하는 것은 분명히 엄청난 가치가 있는 일이다.


하지만 최종 결과는 다음과 같습니다:


1. Amber가 Nofx에 공식적으로 투자하지 않았습니다

2. Amber의 공식 성명: Nofx와의 "공식적인 인큐베이션, 투자 또는 상업적 협업 관계 없음"

3. Amber가 "우호적인 의사 소통"이 있었지만 공식 협력으로 이끌지는 않았음을 인정했습니다


이에는 두 가지 가능한 해석이 생깁니다:


해석 A(Tinkle 지지): Zack은 자신의 자원 능력을 과장하여 공백 수표로 지분을 얻기로 약속을 이행하지 못했지만 지분을 넘겨 주지 않고 변호사 서한으로 협박한 것입니다.


해석 B(Zack 지지): 양측은 실제로 지분 합의에 도달했으며 Zack은 Amber를 도입하려고 최선을 다했지만 Tinkle 측의 문제(자산 도용, 이해 관계)로 인해 투자가 이루어지지 못했습니다. 합법적인 주주로 Zack은 철수하고 보상을 받을 권리가 있습니다.


어떤 해석이 진실에 더 가까운지 판단하려면 내부 자료가 더 필요합니다.


법적 절차인지 압요인인지?


Tinkle은 소셜 미디어에서 Zack의 변호사 서한을 공개하고 이를 "압요인"이라고 명칭했습니다. 이 혐의는 매우 심각합니다. 왜냐하면 압요는 범죄 행위이기 때문입니다.


그러나 Zack의 대응은 법적 절차의 전문성을 드러냈습니다:


「손해 배상 및 비용 보류의 상태로」는 영미법계의 표준 법적 절차로, 비즈니스 분쟁의 해결을 위한 합의 협상에 사용됩니다. 그 특징은 다음과 같습니다:


1. 법적 보호를 받아 소송 증거로 사용될 수 없습니다(소송 비용에만 관여될 때 제외)

2. 양측이 분쟁을 평화롭게 해결하도록 장려하는 것이 목적입니다

3. 제시된 합의 조건은 압요로 인정되지 않습니다

4. 정보는 Demand Letter를 통해 상대방의 계약 위반 또는 침해 행위를 명시합니다


Zack의 변호사 서한은 50만 달러를 요구했지만 이 금액은 다음을 기반으로 합니다:

• Zack이 회사의 50% 지분을 보유하고 있음을 법적인 사실로 함
• 회사가 100만 달러로 점검평가된 가치를 기준으로 함
• Tinkle에게 Zack의 지분을 사들이는 회수 가격으로 요구함


법적 측면에서 이는 완전히 합법적인 해결 협상 전략입니다. 만약 Tinkle이 이것을 "압요"라고 믿는다면 올바른 조치는 경찰에 신고하는 것이며 트윗을 올리는 것이 아닙니다.


Zack의 "최후 경고"도 매우 강렬했습니다: "만약 여러분이 이것이 명백한 요구라고 생각한다면 즉시 경찰에 신고하십시오. 신고할 용기가 없다면 이 비극적인 연기를 그만두십시오"


숨겨진 비난: 자산 도용 및 이익 이체


이 공개적 대립에서 주목할 만한 점이 하나 있습니다: Zack은 서한의 내용이 자세히 기록된 수요 서한으로, Tinkle이 "공모하여 합자 자산을 도용하고 불법 수단을 채택한" 행동을 문서화했다고 언급했습니다


이 서한의 전문 내용은 아직 공개되지 않았지만, 이 비난은 매우 심각합니다. 사실이라면 다음을 포함할 수 있습니다:


1. 회사 자금을 사적인 용도로 유용

2. 투자 기관과의 개인 간의 이해 관계

3. 합자 기업의 신의로운 의무 위반


Tinkle은 이 부분 비난에 긍정적으로 대답하지 않았으며, 더 이상 이 문제에 대한 응답을 하지 않고 제품 개발에 집중할 것이라고만 말했습니다.


이러한 회피적 태도는 오히려 궁금증을 자아내게 합니다: 수요 서한에는 정확히 무엇이 기재되어 있는 것일까요?


요약: 풀 수 없는 난제


창업팀 간의 지분 분쟁은 창업계에서 흔히 있습니다. Nofx 사건이 관심을 불러일으킨 이유는 이러한 분쟁의 전형적인 모순을 엄선해 보여 주기 때문입니다:


1. 구두 약속 vs 서면 계약: 서면 주식 계약이 없다면 공헌은 어떻게 인정받는가요?

2. 기술적 공헌 vs 자원 소개: 두 가지 가치를 어떻게 측정할까요?

3. 기대에 부응하지 못한 책임: 자금 조달 실패의 책임은 누구에게 있는가요?

4. 법적 절차 vs 윤리적 심판: 타협 협상은 압박에 맞먹는가요?


현재의 증거를 토대로 보면:


• Zack은 자신의 50% 지분을 지원하는 법적 문서를 보유


• Tinkle은 주도 지위를 뒷받침하는 코드 공헌 기록을 보유


• 양측 모두 각자의 설득력 있는 이야기를 갖고 있지만 완전한 증거 체인이 부족합니다


최종 결론은 아마도 법정에서만 얻을 수 있을 것입니다. 그러나 이 사례는 모든 창업 팀에게 경고입니다:


• 지분 할당은 빠르면서도 서면으로 명확하게


문제 3: 오픈 소스 프로젝트가 왜 보안적 약점이 됐을까요?


Nofx와 COAI 간의 계약 분쟁 및 내부 주식 분쟁 이전에, 더 심각한 위기가 조용히 발산한 적도 있습니다: 보안 취약점.


2025년 11월, 블록체인 보안 회사인 SlowMist가 Nofx 프로젝트에 대한 심각한 보안 취약점을 드러내는 상세한 보안 분석 보고서를 발표했습니다. 이는 단순한 "작은 버그"가 아니라 사용자 자금의 완전한 탈취로 이어질 수 있는 중대한 결함이었습니다.


취약점 타임라인: 영부인증(Zero-Auth)부터 기본 키(Default Key)까지


2025년 10월 31일 - Commit 517d0c: 영부인증의 원죄


이 커밋에서, Nofx 코드에致명한 결함이 존재했습니다:


• admin_mode가 기본으로 true 설정되어 있음
• 미들웨어가 모든 요청을 인증 없이 통과시킴
• /api/exchanges 인터페이스가 완전히 공개됨


이는 무엇을 의미할까요? Nofx가 배포된 서버 주소 하나만 알고 있다면 누구나 /api/exchanges 인터페이스에 직접 액세스하여 다음을 얻을 수 있습니다:

• api_key: 사용자의 거래소 API 키
• secret_key: 거래소 비밀키
• hyperliquid_wallet_addr: Hyperliquid 지갑 주소
• aster_private_key: Aster 플랫폼의 개인 키


이러한 정보를 획득한 공격자는 다음을 수행할 수 있습니다:


1. 사용자의 거래소 계정 완전 제어
2. 위조 거래(wash trading) 수행
3. 자금 직접 인출
4. 시장 가격 조작


이는 영 방어의 노출로, 보안 설계의 기본적인 실수입니다.


2025년 11월 5일 - Commit be768d9: "보강"의 환상


보안 문제를 인지한 것일지도 모릅니다만, Nofx 팀은 이 커밋에서 JWT(JSON 웹 토큰) 인증 메커니즘을 추가했습니다. 표면적으로는 이것이 보안 강화였습니다.


그러나 문제는 다음과 같습니다:


1. 기본 jwt_secret 가 변경되지 않았습니다.

2. 사용자가 환경 변수를 설정하지 않은 경우 시스템이 하드코딩된 기본 키로 되돌아갑니다.

3./api/exchanges는 여전히 모든 민감한 필드를 원시 JSON 형식으로 반환합니다.


즉,


• 공격자는 기본 키를 사용하여 JWT 토큰을 위조할 수 있습니다.
• 유효한 토큰을 한 번 획들하면 모든 키가 완전히 노출됩니다.
• "보강"된 버전이 사실상 여전히 취약합니다.


이는 문을 잠그는 것과 같습니다. 그러나 열쇠는 문 맞은편의 대문지 거치대 밑에 있고 모두가 알고 있는 상황입니다.


2025년 11월 13일 - 개발 브랜치: 지속적인 취약점


11월 13일에도, 개발 브랜치의 코드에는 여전히 여러 문제가 존재합니다:


• authMiddleware의 구현에 여전히 결함이 있습니다(api/server.go:1471–1511)
• /api/exchanges는 여전히 ExchangeConfig 전체를 직접 반환합니다(api/server.go:1009–1021)
• 구성 파일에서 admin_mode=true 및 기본 jwt_secret를 하드코딩한 채로 남아 있습니다.
• 본 브랜치(origin/main)는 심지어 10월 31일의 무인증 버전에서 그대로 남아 있습니다.


이것은 우연한 실수가 아니라 체계적인 보안 인식의 결여입니다.


발견과 대응: SlowMist의 중요한 조치


인텔리전스 소스: 보안 연구원인 @Endlessss20이 SlowMist에 Nofx의 취약점에 대한 초기 인텔리전스를 제공했습니다.


심층 분석: SlowMist 보안 팀은 Nofx의 GitHub 코드를 완전히 심사하여 상기 두 가지 주요 인증 문제를 식별했습니다.


전체 인터넷 스캔: 더 놀랍게도, SlowMist는 인터넷 규모의 스캔을 수행하여1000개 이상의 공개적으로 액세스 가능한 Nofx 배포 인스턴스를 발견했으며, 그 중 많은 인스턴스가 기본 또는 취약한 구성을 사용하여 사용자 자격 증명을 완전히 노출시켰습니다.


이것은 이론적인 보안 위험이 아니라 발생하고 있는 현실적인 위협입니다.


긴급 조정: 위험의 긴급성을 고려하여 SlowMist는 즉시 주요 거래소에 연락했습니다:


• 바이낸스 및 OKX 보안팀에 정보 제공
• 두 거래소가 독립적으로 교차 확인 진행
• 획득한 API 키를 사용하여 영향을 받는 사용자를 추적
• 사용자에게 통지하고 키 교체 지원
• 잠재적인 세탁 거래 공격 방지


진행 상황: 2025년 11월 17일 기준, 중앙화 거래소(CEX) 사용자의 노출 키는 모두 처리되었습니다. 그러나 일부 Aster 및 Hyperliquid 사용자는 지갑이 분산화되어 직접적인 접촉이 어려우며, 사용자 스스로 확인이 필요합니다.


영향 범위: 기술 문제뿐만 아니라


이번 보안 사건의 영향은 기술적 측면을 넘어서었습니다.


직접 피해자:

• Nofx를 사용하여 자동 거래하는 1000명 이상의 사용자
• 바이낸스, OKX, Hyperliquid 등 여러 플랫폼 관련
• 노출된 것은 API 키 뿐만 아니라 개인 키와 지갑 주소도 포함됩니다.


잠재적인 손실:


• 공격자가 거래소 개입 이전에 조치를 취했다면 사용자 자금이 완전히 도난당할 수 있음
• AI 자동 거래 시스템의 특성상 고주파, 대액 거래이므로 손실이 매우 크게 발생할 수 있음


신뢰 붕괴:


• Nofx 프로젝트에 대한 커뮤니티의 신뢰 손실
• 오픈 소스 AI 거래 생태계에 대한 의심
• 오픈 소스 프로젝트 선택 시 개발자들이 더 조심할 것


심층 질문: 왜 이렇게 초보적인 실수가 발생했을까요?


Nofx의 보안 취약점은 깊이있는 기술적 도전이 아니라 기본적인 보안 상식에 있습니다:


1. 인증 메커니즘은 기본적으로 활성화되어야 하며 비활성화되어서는 안 됨

2. 기본 키는 무작위로 생성되어야 하며 하드코딩되어서는 안 됨

3. 민감한 데이터는 암호화되거나 비식별화되어야 하며 평문으로 반환되어서는 안 됨

4. 구성 파일은 명확히 보안 위험을 경고해야 함


이것들은 모든 경험이丰한 개발자들이 알아야 하는 원칙들입니다. 그렇다면 Nofx 가 왜 이런 실수를 범했을까요?


가능한 이유:


1. 빠른 개발 우선: AI Trading 열풍 속에서, 빠르게 선점하는 것이 안전보다 중요했을 수 있습니다

2. 팀 경험 부족: 사용자 자금을 다루는 보안 경험 부족 가능성

3. 테스트 환경이 프로덕션화: 편의를 위해 인증을 해제한 채로 테스트하여, 이 구성이 프로덕션 환경으로 들어갔을 수 있습니다

4. 보안 감사 부재: 오픈 소스 프로젝트는 종종 전문적인 보안 감사 부재를 겪습니다


하지만 가장 근본적인 이유는 아마도: 오픈 소스 ≠ 안전.


많은 사람들이 오픈 소스 코드가 "수백만 개의 눈"이 검토하고 있기 때문에 더 안전하다고 생각합니다. 그러나 현실은:

• 대부분의 사용자는 검토자가 아니라 사용자입니다
• 문제를 발견해도 수정을 제출할 능력 또는 의지가 반드시 있는 것은 아닙니다
• 보안 감사에는 전문 지식과 상당한 시간이 필요합니다
• 기업은 보안 팀을 보유하고 있지만, 오픈 소스 프로젝트는 그렇지 않습니다


책임 경계: 오픈 소스 작성자가 얼마나 많은 책임을 져야 합니까?


여기서 논쟁이되는 문제가 하나 등장합니다: 사용자가 오픈 소스 소프트웨어의 취약점으로 인해 손해를 입었을 때, 오픈 소스 작성자는 책임을 져야 할까요?


법적 측면에서, 대부분의 오픈 소스 라이선스(MIT 및 AGPL 포함)에는 면책 성명이 포함되어 있습니다: "소프트웨어는 제공된 그대로이며, 명시적이든 묵시적이든 어떠한 보증도 제공되지 않습니다... 저자는 어떠한 손해에 대해 책임지지 않습니다"


그러나 도덕적 측면에서 자신의 코드가 사용자에 의해 실제 자산을 관리하는 데 사용될 것임을 알 때, 보다 높은 보안 기준을 가져야 하는지에 대한 문제가 있습니다.


Nofx의 경우에는 특별한 점이 있습니다:


1. 이는 AI 자동 거래 시스템으로, 사용자 자금에 직접적으로 관련이 있습니다

2. 프로젝트는 9000개 이상의 스타를 받았으며, 많은 사용자가 사용 중입니다

3. 취약점은 숨바꼭질 높은 수준의 공격이 아니라 기본적인 보호 부재입니다

4. 문제는 수 주간 존재했으며, 기간 동안 지속적으로 새로운 사용자가 배포되었습니다


산업에 대한 깨달음: AI Trading의 특별한 위험


Nofx의 보안 위기는 AI 트레이딩 분야의 특별한 위험을 드러내었습니다:


자동화의 양날의 검:


• AI 거래 시스템은 7x24 시간 자동 실행을 위해 설계됨
•  일단 침투당하면, 공격자는 빠르게 대량 거래를 실행할 수 있음
• 사용자는 자산이 이체된 사실을 몇 시간 후에야 발견할 수 있음


오픈 소스와 보안의 역설:

• 오픈 소스는 커뮤니티 개선과 검토에 도움을 줌
• 하지만 공격자가 취약점을 더 쉽게 발견할 수 있게 만듦
• 보안 패치가 완료되기 전에 취약점이 이미 공개됨


사용자 교육의 부재:


• 많은 사용자가 AI 거래 시스템의 배포 위험을 이해하지 못함
• 기본 구성을 직접 사용하며 키를 변경해야 하는지 모름
• 기본적인 보안 보호가 없이 공용 네트워크에 서비스를 노출함


SlowMist의 모범 사례


이 사건에서, SlowMist의 조치는 칭찬할 만합니다:


1. 신속한 대응: 정보를 받은 즉시 심층 분석을 시행함

2. 적극적인 검사: 사용자 보고를 기다리지 않고, 영향을 받는 사례를 적극 발견함

3. 산업 협력: 거래소와 긴밀히 협력하여 단합체가 아닌 방식을 취함

4. 공개적인 공개: 긴급 상황을 처리한 후에 상세 보고서를 발표하여 커뮤니티를 교육함

5. 명확한 입장: 하찮은 것이 아니라 위험 감소임을 강조함


이러한 책임 공개 (Responsible Disclosure) 메커니즘은 산업 보안의 기초입니다


요약: 오픈 소스는 무사태향 전도제가 아닙니다


Nofx의 보안 취약점 사건은 다음을 알려줍니다:


1. 오픈 소스 프로젝트는 보안 감사를 필요로 함: 빠른 이터레이션 프로젝트라도 보안 확인을 건너뛰어서는 안 됨

2. 기본 구성은 보안을 우선시해야 함: 편의성과 공격 용이성은 종종 양날의 검임

3. 사용자 자금은 특별한 취급을 받아야 함: 금전이 관련된 시스템은 보안이 타협할 수 없는 최하위선임

4. 커뮤니티는 안전 대응 메커니즘을 구축해야 합니다: SlowMist의 조치가 좋은 예시를 제공했습니다

5. 기술 능력≠ 보안 의식: 기능 코드를 작성할 수 있다고 해서 반드시 안전한 코드를 작성할 수 있는 것은 아닙니다


질문 4: Amber의 "지원"은 정확히 얼마의 가치가 있을까요?


Nofx의 다중 위기 중 하나는 많이 간과되는 세부 사항이 있습니다. 이는 암호화폐 산업의 보편적인 문제점, 즉 "지원 문화"를 드러냅니다


지원의 등장: @amber_ac_ 지지


사건이 발생하기 전, Nofx의 트위터 프로필을 방문하면 프로필에 다음과 같은 문구를 볼 수 있습니다: Backed by @amber_ac_

이게 무슨 뜻일까요? 암호화폐 산업에서

「지지」는 일반적으로 다음을 의미합니다:

• 해당 기관으로부터 투자를 받았음
• 또는 적어도 인큐베이션 지원을 받았음
• 공식적으로 인정받은 관계임


Amber Group은 유명한 암호화폐 산업 기관으로 강력한 자금과 리소스를 보유하고 있습니다. amber.ac는 그들의 생태계 가속기입니다. 신생 오픈 소스 프로젝트에게 Amber의 지지를 받는 것은 다음을 의미합니다:


1. 신용 지지: 프로젝트가 신뢰할 수 있으며 더 많은 사용자를 유치합니다

2. 자금 조달 용이성: 다른 투자자가 뒤를 따르기를 더 선호할 것입니다

3. 리소스 지원: 기술, 마케팅, 법률 등의 지원을 받을 수 있습니다

4. 커뮤니티의 신뢰: 사용자는 참여와 기여를 더 원할 것입니다


이는 창업자가 최고의 VC의 조건 제안서를 받은 것과 같습니다. 돈은 아직 지급받지 않았지만, 이러한 지지만으로도 엄청난 가치를 제공할 수 있습니다.


Zack의 칩: 나는 Amber를 데려올 수 있습니다


다시 내부 분쟁의 배경으로 돌아와서, Zack이 요구한 50% 지분의 중요한 판매 조건 중 하나는 다음과 같습니다: 그는 Amber가 Nofx의 상업화에 참여할 수 있다는 것을 소개할 수 있음


Tinkle의 말에 따르면, Zack은 이전에 Amber의 인턴이었습니다. 이러한 백그라운드는 업계에서 어느 정도의 인맥 자원을 의미합니다. Zack은 Tinkle에게 Amber의 투자 또는 인큐베이션 지원을 소개할 수 있다고 약속하였으며, 이를 바꾸어 50%의 지분을 요구했습니다.


비지니스 로직적으로, 이 거래는 합리적입니다:


• 만약 Zack이 Amber의 투자를 가져올 수 있다면, 이 가치는 14일 동안의 코드 기여를 크게 능가합니다
• 오픈 소스 프로젝트에 대한 최고 기관의 지원은 0에서 1로의 중요한 도약이 될 수 있습니다
• 초기 창업 단계에서 50%의 지분 할당은 자원 추천자에게도 선례가 없는 것은 아닙니다


하지만 핵심 문제는: Amber가 최종적으로 왔습니까?


Amber의 명확화: 공식 인큐베이션, 투자 또는 비즈니스 협업 관계가 없습니다


2025년 12월, Nofx의 내부 분쟁과 오픈 소스 게이트가 소란을 일으킬 때, amber.ac는 공식 성명을 발표했습니다:


「Nofx와는 공식 인큐베이션, 투자 또는 비즈니스 협업 관계가 없습니다. 우리는 Nofx와 산업 감시를 기반으로 우호적인 소통을 진행했지만, 이러한 소통은 어떤 공식적인 협업으로도 이끌어지지 않았습니다. 우리가 체결하는 모든 공식 협업은 공식 웹사이트를 통해 공지됩니다.」


이 성명은 매우 세심하게 작성되었습니다:


1. 공식 관계 부인: 투자 없음, 인큐베이션 없음, 비즈니스 협업 없음

2. 접촉이 있었음을 인정: 「우호적인 소통」, 「산업 감시」

3. 절차 강조: 공식 협업은 공식 공지를 통해 이루어질 것임

4. 경계 설정: 이는 공공적인 분리입니다


그렇다면 질문이 나옵니다: 「우호적인 소통」과 「backed by」 사이의 차이는 얼마인가요?


지지의 사라짐: 삭제와 설명


Amber가 성명을 발표한 후, 커뮤니티는 Nofx가 Twitter 개요에서 조용히 「Backed by @amber_ac_」 문구를 삭제했다는 것을 발견했습니다.


일부 네티즌들은 질문을 제기했고, Nofx 커뮤니케이션 담당자가 말했습니다: 「Amber의 초기 지지에 감사드리며, 현재 이슈와 상대방의 요청에 존중하여 삭제하였습니다」


이 응답은 새로운 질문을 불러일으켰습니다:


1.「초기 지지」는 무엇을 의미합니까: 공식적인 협업이 없다면, 지지는 무엇을 가리키나요?

2. 상대방의 요청으로 삭제: Amber가 스스로 절단을 요청한 건가요?

3. 「현재 이슈」의 영향: 스캔들 덕분에 삭제를 요청 받은 건가요?


Amber의 관점에서, 이 분리는 필수적이었습니다:


• Nofx 보안 취약점, 지분 분쟁, 프로토콜 갈등에 빠짐
• Nofx와의 어떠한 연관이 Amber의 평판을 손상시킬 수 있음
• 특히 Nofx 사용으로 사용자가 손해를 입게 되면 Amber는 어떠한 책임도 지고 싶지 않음


Nofx의 관점에서 이 제거는 매우 난처함:


• 원래 뿌리깊은 지지가 갑자기 사라짐
• 외부로부터의 인상은 "심지어 투자자조차 물러났다"임
• 커뮤니티의 신뢰를 더욱 훼손


「생태 가속기」 vs「공식 투자」: 회색 지대


amber.ac의 위치는 "생태 가속기"이며 직접적인 투자 기금이 아님. 이 위치의 모호성이 문제의 근본이 됨.


생태 가속기는 일반적으로 다음을 제공함:


• 멘토 안내 및 산업 조언
• 커뮤니티 자원 및 네트워크 연결
• 행사 참여 및 브랜드 노출
• 그러나 직접 자금을 제공하는 것은 아님


공식 투자 관계는 다음을 포함함:

• 명확한 투자 금액 및 지분 비율
• 법적 문서 (투자 계약, 주주 협의서)
• 이사회 의석이나 관찰자 권리
• 정기적인 재무 및 운영 보고


Nofx와 amber.ac의 관계는 두 가지 사이의 회색 지대에 있을 수 있음:


• 약간의 소통 및 안내가 있었음 (우호적인 대화)
• Nofx는 이것이 "지원"을 구성한다고 생각하여 "backed by"로 표시할 수 있음
• amber.ac은 이것이 "공식 협력"을 구성하지 않으며 공개적으로 홍보해서는 안 된다고 생각함
• Zack은 실제로 이러한 소통을 원했지만 최종적으로는 투자로 이어지지 않았음


지지 문화의 오용: 암호화폐 산업의 보편적인 문제


Nofx-Amber 사건은 얼음산의 일각일 뿐임. 암호화폐 산업에서는 지지 문화가 이미 만연되어 있음:


일반적인 지지 패턴:


1. 어떤 기관이 선도 투자: 실제로는 소액의 동투일 수 있음

2. 어떤 대형 인물이 호감 표시: 실제로는 한 개 전환을 올린 것만 일 수 있음

3. 어떤 가속기가 인큐베이션: 실제로는 한 번의 워크숍 참가만 가능할 수 있음

4. 어떤 거래소와의 협약: 아마 상장 신청만을 제출한 것일 수 있음


인증된 실제 가치 사슬:


• 최상위: 공식 투자 계약, 명확한 금액과 조건

• 중간층: 가속기 선정, 명확한 지원 계획 있음

• 하단: 행사 참여, 노출 기회 확보

• 맨 바닥: 비공개 대화, 일부 조언 제공


문제는 많은 프로젝트가 하단의 관계를 최상위 인증으로 포장하려 한다는 점입니다.


투자 기관이 이 모호함을 용인하는 이유:


1. 영향력 확장: 더 많은 프로젝트가 자신을 언급하며 브랜드 확대

2. 옵션 사고: 우선 약한 연결 구축, 향후 투자로 이어질 수 있음

3. 노력 비용만 만들어낸다: 일회성 대화의 비용은 낮지만 프로젝트 측면에서 가치가 큼

4. 회색 수익: 일부 기관은 "컨설팅 수수료" 또는 "브랜드 사용료"를 받을 수 있음


프로젝트 측면에서 이에 열광하는 이유:


1. 자금 조달 필요성: 인증이 있으면 후속 자금 조달이 더 쉬움

2. 사용자 신뢰: 커뮤니티는 기관 인증된 프로젝트를 더 신뢰함

3. 경쟁 압력: 다른 프로젝트들이 인증을 홍보하므로 이를 따르지 않으면 뒤처지는 느낌

4. 허영심 심리: 설립자도 이러한 인정이 필요함


반성: 인증의 책임 경계는 어디인가요?


Nofx-Amber 사건은 깊이있는 문제를 야기했습니다: 한 기관의 이름이 인증에 사용될 때, 그 기관은 어느 정도의 책임을 져야 할까요?


만약 Amber가 실제로 Nofx에 투자한 경우:


• 주주로서 감독 및 지배 책임
• 프로젝트에 중대한 문제 발생 시, 투자자 개입 필요
• 사용자 손실 시, 투자자가 어느 정도 도덕적 책임을 져야 할 수 있음


만약에 그저우호적 대화가 목적이었을 경우:

• Amber에는 법적 의무가 없음
• 그러나 프로젝트 측이 그 이름을 사용하여 역서를 했을 때, Amber는 즉각 정정해야 함
• 악용을 인지하고도 제지하지 않으면 묵인으로 간주될까?


Nofx 사례에서:


1. Nofx는 몇 주간(Twitter에서도 수개월간) "Amber의 지지를 받는다"고 표시함

2. Amber는 전문 기관으로서 소셜 미디어 모니터링 능력을 갖추고 있음

3. 만약 그들이 실제로 공식적인 협력을 하지 않았다면, 왜 일찍 명확히 하지 않았을까?

4. Nofx 사건이 일어난 후에야 급작스럽게 단절하려 든 것은 아닌지?


이러한 "사전에 모호하게-사후에 단절" 패턴은 전체 산업의 신뢰 기반을 훼손시킴.


요약: 지지는 공짜 저녁식사가 아님


Amber-Nofx 사건이 보여준 것:


1. 프로젝트 측에게: 기관과의 관계를 과장하지 말고, 거짓된 역서는 결국 폭로될 것임

2. 투자 기관에게: 역서의 경계를 명확히하고, 악용을 즉각 정정하며, 관련 책임을 져야 함

3. 사용자에게: 진위본 역서를 식별하는 법을 배우고, 투자 기관의 공식 채널을 확인할 것

4. 산업에게: 역서의 기준과 규제를 수립하여 회색 지대를 줄여야 함


암호화 산업에서 역서는 사회적 자본의 한 형태이다. 그러나 모든 자본과 마찬가지로 규칙과 책임이 필요하다. 이 신뢰를 모두 과도하게 소비할 때, 최종 결과는 전체 산업의 신용 붕괴임


질문 5: 이 사건은 어떤 체계적 문제를 노출했나요?


우리가 구체적인 비난과 반박을 제외하고 Nofx 사례의 세부 사항에서 벗어나면, 이 사건은 다섯 가지 심오한 체계적 문제를 가리키며—이는 Nofx에만 존재하는 것이 아니라 전체 암호 오픈 소스 생태계의 "아킬레스건"임을 보여준다.


문제 1: 상업화된 파도 속의 오픈 소스 정신


Nofx는 MIT에서 AGPL로의 라이선스 변경을 통해, 기술적인 결정인 것처럼 보이지만 실제로는 오픈 소스 정신과 상업적 이익의 본질적인 갈등을 반영하고 있음.


오픈 소스의 초심:


• 코드 공유, 협업 촉진
• 거인의 어깨 위에 서서 휠 재발명 피하기
• 커뮤니티 주도, 집단 지혜


상업화의 현실:


• 상업적 이익 보호가 필요함
• 경쟁자의 무료 이용 방지
• 수익화 경로 모색


MIT 라이선스는 오픈 소스 이상주의를 대표하며: 무단 사용해도 괜찮으나 출처만 밝히면 됨. 이러한 관대함이 많은 개발자와 커뮤니티 주의를 끌어 Nofx는 빠르게 9000+ 스타를 모을 수 있었습니다.


그러나 Nofx는 자체 코드를 사용하는 1700만 달러를 조달한 COAI와 같은 프로젝트를 발견하면 의견을 바꿨습니다. AGPL 라이선스는 오픈 소스 세계에서 가장 엄격한 "방화벽" 중 하나입니다: 내 코드를 사용하겠다면 너희도 오픈 소스로 공개하고 상용으로는 사용할 수 없다는 조건입니다.


Nofx 입장에서 이러한 변화를 이해하는 것은 다소 합리적입니다:


• 라이선스 선택 권한:
오픈 소스 작성자는 프로젝트 발전 과정에서 라이선스 선택을 재평가할 권리가 있으며, AGPL은 합법적이고 널리 사용되는 오픈 소스 라이선스입니다.

• 불균형한 이익: 자사의 코드가 자금력 풍부한 상용 프로젝트에서 대규모로 사용되는 것을 발견하면 소규모 오픈 소스 팀은 기여와 보상이 부조화로움을 느낄 수 있습니다.

• 생태계 보호: AGPL의 "전염성" 특성은 오픈 소스 코드가 독점화되는 것을 막고, 오픈 소스 생태계의 지속 가능한 성장을 보호합니다.

• 약세 위치: 1700만 달러 자금력을 갖춘 경쟁자에게 맞서면서, 오픈 소스 프로젝트는 자원, 법률, 시장 등에서 명백한 불리함에 처합니다.


이러한 변화 자체는 탓할 데 없습니다 - 오픈 소스 작성자는 라이선스 선택에 권리가 있습니다. 그러나客관적으로 존재하는 문제점들은 다음과 같습니다:


1. 커뮤니티 통보 부재: 라이선스 변경이 커뮤니티에 공지되지 않았으며, 이미 MIT 버전을 사용 중인 개발자들은 무지할 수 있습니다.

2. 회고적 시행: 11월 4일에 변경된 라이선스를 사용하여 11월 3일의 행위를 추적하려 함

3. 선택적 고발: 왜 COAI를 비난하는 가운데 MIT 버전을 사용하는 다른 프로젝트는 왜 제외되나요?

4. 개인정보 수집: MIT 단계에서 Google Analytics가 삽입되어 사용자 데이터가 수집되지만 공지되지 않음


다른 관점에서 보면 Nofx의 몇 가지 행동은 배경이 있을 수 있습니다:


취지 보호: 프로토콜 변경의 근본적인 목표는 아마도 커뮤니티 기여자의 이익을 보호하는 것이며, 특정 경쟁 상대에 대한 것이 아닐 수 있음

• 역량 제한: 작은 팀으로, 프로젝트가 급속히 성장할 때 커뮤니티 커뮤니케이션 규범을 간과한 것일 수 있음

• 기술적 요구: Google Analytics는 사용자 사용 방식을 이해하고 문제를 발견하며 제품을 개선하기 위한 것이며, 악의적인 데이터 수집이 아닐 수 있음

• 자원 압박: 상당한 상업적 경쟁으로부터 직면할 때 오픈 소스 프로젝트는 법적 및 시장 자원의 부족을 경험할 수 있음


그러나 이러한 배경을 이해한다고 하더라도, 실행 방식의 문제는 여전히 존재합니다 . 이제 이것은 더 이상 오픈 소스 정신을 지키는 문제가 아니라 개인 이익을 보호하고 오픈 소스 생태계 신뢰를 유지하는 방법에 대한 문제입니다.


오픈 소스의 이탈은 다음과 같은 것을 나타낼 수 있습니다:


• 도구화: 오픈 소스가 사용자와 관심을 얻는 도구로 전락하고 목적이 아닌 경우

• 무기화: 오픈 소스 라이선스가 경쟁 상대를 타격하는 무기로 전락하고 협력의 기반이 아닌 경우

• 일방적: 다른 사람에게만 오픈 소스를 요구하면서 자신은 규칙을 자유롭게 변경할 수 있는 경우


이러한 판단은 신중하게 이루어져야 합니다. 우리는 외부에서 Nofx 팀의 내부 의사 결정 과정과 실제 동기를 완전히 이해하기 어렵습니다. 오픈 소스 라이선스 변경 자체는 합법적 권리이며, 문제의 핵심은 다음과 같습니다:


1. 실행 방식: 변경하는 방법, 공지하는 방법, 기존 사용자를 처리하는 방법

2. 투명성: 의사 결정 프로세스가 공개되었는가, 이유가 충분히 설명되었는가

3. 일관성: 모든 유사한 상황에 대해 일관된 태도를 취했는가


이 사례가 드러내는 것은, 전체 Web3 오픈 소스 생태계가 성숙한 규범이 부족한 체계적인 문제임을 보여 주는 것이며 특정 한 쪽의 악의적인 행동이 아닙니다.


양측 모두 합당한 요구사항을 가지고 있습니다:


• Nofx의 요구사항: 오픈 소스 기여자의 노력은 상업 프로젝트에 무상으로 이용되어서는 안 되며, 적절한 인정과 보상을 받아아 합니다

• COAI의 요구사항: MIT 라이선스 하에 합법적으로 사용된 코드는 나중에 AGPL 의무를 부담할 것을 요구받아서는 안 됩니다

• 산업의 곤경: 오픈 소스 공유를 장려하고 창작자의 권리를 보호하는 사이에 균형잡힌 매커니즘을 구축하는 것이 중요합니다


이러한 소외로 인해 전체 오픈 소스 생태계의 신뢰 기반이 훼손됩니다. 개발자들이 MIT 프로젝트가 언제든지 AGPL로 변경되어 후속적으로 강요당할지 확신하지 못한다면, 그들은 아직 오픈 소스 코드를 사용할 용기가 있을까요? 오픈 소스 개발자가 자신의 기여가 상업화되었지만 어떤 보상도 받지 못한다는 것을 발견한다면, 그들은 계속해서 오픈 소스로 기여할 의향이 있을까요?


이것은 이중 패배적인 곤경이며, 정말 필요한 것은 산업 수준의 규범 구축입니다


문제 2: 스타트업 팀의 법률적 위험 인식 부족


Tinkle과 Zack의 주식 분쟁은 암호화 스타트업 팀이 법적으로 준수하는 데 일반적으로 직면하는 문제를 드러내었습니다.


주식 할당의 혼돈:

• Zack은 50%의 주식을 보유한다는 법적 문서 (APEIRON LABS 등록)를 소유하고 있습니다
• Tinkle은 Zack이 코드 기여에 기초하여 10-20%의 주식밖에 받지 않아야 한다고 믿습니다
• 이러한 인식적 격차는 존재해서는 안되며, 주식 할당은 초기부터 명확히 하고 문서화되어야 합니다


의사 결정 기록의 부재:

• Zack은 Amber 투자를 유치한 약속에 기초하여 50%의 주식을 부여받았다고 주장합니다
• Tinkle은 Zack이 능력을 과대포장하고 최종적으로 투자자를 유치하지 않았다고 말합니다
• 당사자들은 당시 협약 조건을 문서화하지 않았습니다: 노력에 따른 보상인가, 완료에 따라 주식을 주는 것인가?


의사소통 절차의 혼동:


• Zack이 변호사에게 편지를 보낸 후, Tinkle은 한 달 동안 응답하지 않았습니다
• Tinkle은 공개적으로 협박과 사기로 고발할 때까지 Zack은 공개적으로 반격하지 않았습니다
• 왜 직접적인 합의를 먼저하지 않고 곧장 선전전쟁을 벌였을까요?


법적 도구의 남용:


• Tinkle 변호사 서한이 협박과 사기로 간주, 이는 중대한 형사 고발입니다
• Zack은 표준 비즈니스 리졸브 문서를 제공하여 이것이 합법적인 절차임을 입증했습니다


이러한 문제는 암호화 스타트업 팀에서 매우 흔합니다:


1. 빠른 조치가 규정 절차보다 우선: "일단 시작하고 나서 말이나 할까" 문화는 많은 법적 문서가 부족함을 야기합니다

2. 기술적 사고 우세: 엔지니어 설립자는 종종 법률 및 규정을 중시하지 않습니다

3. 탈중앙화 환상: 암호화 세계에서 전통적인 법률을 우회할 수 있다고 생각합니다

4. 비용 고려: 초기 프로젝트는 전문 변호사를 고용할 여유가 없습니다


그러나 프로젝트가 커지거나 분쟁이 발생할 때, 이러한 초기 "생략"은 심각한 위험으로 변모합니다.


무엇을 해야 하는가:

• 설립 팀은 첫날부터 서면 주식 지분 계약 (창립자 협의서)을 가져야 합니다
• 각 인원의 기여 유형, 지분 비율, 배스팅 일정을 명확히 하세요
• 중요 결정은 서면 기록 (이메일, 서명 문서)으로 남기세요
• 정기적으로 전문 변호사가 회사 구조와 규정을 검토하도록 하세요
• 분쟁 발생 시 입장을 내는 대신 법적 경로를 먼저 찾으세요, 언론전을 피하세요


문제 3: 기술 능력과 보안 인식의 심각한 차이


Nofx의 보안 취약점은 잔인한 사실을 드러냈습니다: 암호화 산업에서 기술 능력≠보안 의식.


능력 불일치의 특성:

• Nofx는 AI 자동 거래 시스템을 개발할 수 있지만, 이를 위해서는 상당한 기술 능력이 필요합니다
• 그러나 "제로 인증", "기본 키"와 같은 하위 수준 보안 오류를 범함
• 기능 코드를 작성할 수 있어도 안전한 코드를 작성할 수 있는 것은 아닙니다


자금 조달 능력이 기술 강점을 의미하지 않습니다:

• COAI는 1700만 달러를 조달했지만, 코드 능력에 대해 의문을 제기받았습니다
• Nofx는 커뮤니티의 열광을 받았지만, 보안 결함이 자주 발생합니다
• 암호화 산업에서 이야기하는 능력은 종종 기술 강점보다 자금을 끌어오는 데 더 도움이 됩니다


보안의 가장자리화:

• 빠른 개발 압력 속에서 안전이 "나중에"로 간주됩니다
• 기능이 보안보다 우선, 온라인 속도가 코드 검토보다 우선입니다
• 실제 손실이 발생할 때까지 심각성을 깨닫지 못합니다


오픈 소스 ≠ 안전의 오해:


• 많은 사람들이 오픈 소스 코드가 자연히 더 안전하다고 생각함 ("수백만 개의 눈")
• 그러나 실제로 대다수 사용자는 코드를 보지 않고 star 수만 본다
• 안전 감사는 전문 지식과 많은 시간이 필요하며 자동으로 발생하지 않음


AI 트레이딩의 특별한 위험:


• 실제 자금이 관련되어 손실이 되돌릴 수 없음
• 자동화된 실행, 공격 창구가 짧아 발견되면 이미 늦음
• 24/7 운영으로 안전 문제의 영향이 확대됨


Nofx 사건에서의 교훈:


1. 안전은 기본, 선택사항이 아님: 사용자 자금이 관련된 시스템은 전문적인 보안 검토를 거쳐야 함

2. 기본 구성은 안전 우선: 사용자에게 번거로운 것으로 여겨지더라도 공격자에게 쉽다고 가면 안 됨

3. 빠른 이터레이션은 변명이 아님: MVP는 기능이 간단할 수 있지만 안전은 취약해서는 안 됨

4. 커뮤니티는 보안 대응 메커니즘이 필요: SlowMist와 유사한 역할은 제도화되어야 함


문제 네: 암호화폐 산업의 명망 구축 문화의 과도한 사용


Nofx-Amber 사건은 암호화폐 산업의 명망 구축 문화의 휘장을 벗겼다


명망 구축의 인플레이션:


• 거의 모든 프로젝트가 "어떤 기관의 지원을 받는다"고 주장함
• 그러나 이러한 "지원"의 의미는 천차만별임
• 공식적 투자부터 단 한 번의 대화까지 "backed by"로 포장될 수 있음


그레이존의 남용:


• 전략적 협력: 가능성은 비즈니스 연결 맞추기일 수 있음
• 생태 파트너: 가능성은 상호 전달만 할 수 있음
• 컨설턴트 팀: 가능성은 명의제일 수 있음
• 투자 기관: 가능성은 약간의 코인을 사는 것뿐일 수 있음


이러한 문화가 시장에서 좋은 이유:


1. 비대칭 정보: 보통 사용자는 명망의 진위를 검증하기 어려움

2. 소수 정신: "누군가가 투자했으니 믿을만 할 것"

3. 경쟁 압력: 홍보 없는 인증은 출발선에서 지는 것과 같음

4. 규제 공백: 인증의 신뢰성을 관리하는 기관이 없음


악순환:


• 프로젝트 팀이 인증을 과장 → 더 많은 주목과 자금 획들
• 성공 사례를 보고, 더 많은 프로젝트가 모방
• 투자 기관은 영향력을 얻기 위해 모호한 관계를 용인
• 프로젝트가 문제 발생 시, 기관은 즉시 책임 회피
• 사용자와 산업이 손실을 감수


악순환을 깨는 방법:


1. 투자 기관: 공식 투자 포트폴리오 목록 구축, 투자 금액 및 날짜 명시

2. 프로젝트 팀: 확인 가능한 공식 관계만 홍보, 증거 파일 제공

3. 미디어 및 KOL: 인증의 신뢰성을 확인하고 보도

4. 사용자: 확인하기 배우고, 인증을盲 믿지 않기

5. 규제: 가짜 인증에 대한 처벌 (일부 법적 관할 지역에서 이미 시작됨)


문제 다섯: 전체적인 커뮤니티 거버넌스 부재


Nofx의 삼중 위기를 종합해보면, 가장 깊은 문제는 오픈 소스 커뮤니티가 효과적인 거버넌스 메커니즘을 부족하다는 것임


프로토콜 분쟁의 중재 메커니즘이 없음:


• Nofx와 COAI 간의 분쟁, 각자 이견을 갖고 있음
• 누가 옳고 그른지 판단할 공인된 제삼자가 없음
• 오로지 여론과 법률에 의존하며, 전자는 공정하지 않고, 후자는 비용이 많이 듬


보안 문제에 표준 절차 부재:


• SlowMist의 신속한 대응은 특별한 경우, 일반적인 상황이 아님
• 대부분 오픈 소스 프로젝트에는 보안 대응 팀이 없음
• 취약점 공개, 사용자 통보, 긴급 수정 등에 대한 표준이 부족


지분 분쟁 해결 방법 부재:


• Tinkle과 Zack의 갈등은 법률이나 여론으로만 소송 가능
• 오픈 소스 커뮤니티에는 분쟁 해결 메커니즘이 없음
• DAO 거버넌스가 오랫동안 제기되었지만, 실제 운영은 거의 없음


커뮤니티 참여 부족으로 인한 동기 부족:

• 보안 감사, 코드 검토에는 많은 시간이 소요됨

• 그러나 오픈 소스 기여자들은 주로 자원 봉사자임
• 상용 회사들은 전문 팀을 보유하고 있지만, 오픈 소스 프로젝트는 봉사로 운영됨


기존 거버넌스 관행의 시도:


1.OpenSSF(오픈 소스 보안 재단): 오픈 소스 보안 모베 베스트 프랙티스를 촉진

2.CVE(공통 취약점 및 노출): 취약점 식별 및 추적 시스템

3.버그 바운티: 보안 연구자를 보상하는 보상금

4.행동 강령: 커뮤니티 행동 지침

5.재단 모델: 리눅스 재단과 같이 프로젝트를 관리하는 재단 설립


그러나 이러한 메커니즘은 암호화 오픈 소스 분야에서 아직 매우 제한적으로 활용되고 있음.


오픈 소스의 균형있고 이용자 중심인 이상적인 거버넌스 메커니즘은 다음과 같아야 함:


1. 보안 감사 표준: 어떤 유형의 프로젝트가 감사를 거쳐야 하는지 명확히 기술

2. 분쟁 중재 기구: 중립적인 제삼자가 프로토콜 및 지분 분쟁을 처리

3. 책임 공개 프로세스: 취약점 발견 후 알림, 수정 및 공지 방법 기술

4. 커뮤니티 참여 인센티브: 토큰, NFT 또는 다른 방법을 통해 기여자 보상

5. 투명성 요구: 자금 조달, 보증, 지분 구조 등 중요 정보 강제 공개


시스템적 문제의 근본 원인: 속도와 품질의 상충관계


이 다섯 가지 문제의 공통 근본 원인은 암호화 산업이 속도에 대한 극단적인 추구에 있음:


• 빠른 개발: 핫 스팟 선점, 빠른 이터레이션, 최초 우위
• 빠른 자금화: 인기를 타고 과대평가된 자본 확보, 규정 사항에 대한 무관심
• 빠른 성장: 사용자 수, 스타 수, 커뮤니티 규모 측정 대결
• 빠른 유동화: 코인 발행, 상장, 유동화하여 탈환


이러한 문화 속에서:


• 보안은 부담이며 속도를 늦춥니다
• 법률은 비용이며 절감해야 합니다
• 지배는 무겁고 의사 결정을 방해합니다
• 장기주의는 농담이며 상승 시장은 사람을 기다리지 않습니다


그러나 속도가 모든 것을 압도할 때 품질이 희생되기 마련입니다. Nofx 는 2개월 동안 9000개의 스타를 얻었지만, 평판을 상당한 폭으로 잃는 데도 2개월이 걸렸습니다.


맺음말: 오픈 소스 이상의 현실적 딜레마


급격한 부상에서 삼중 위기에 빠지면서, Nofx 의 이야기는 웹3 오픈 소스 운동의 한 모습입니다. 이는 오픈 소스 협업의 강력한 힘을 보여주었지만, 이러한 모델이 현실에서 직면하는 다양한 도전도 드러냈습니다


해커 게이트는 우리에게, 탈중앙화가 반드시 안전을 의미하는 것은 아님을 상기시킵니다; 내전 게이트는 이상주의자 간의 불일치가 외부 공격보다 파괴적일 수 있다는 것을 드러내었습니다; 오픈 소스 게이트는 오래된 문제를 음악에서 밀어올렸습니다: 웹3 세계에서 비즈니스 가치를 지키면서 오픈 소스 기여자의 권리를 어떻게 보호할 것인가?


특히 주목할 점은, 오픈 소스 라이선스 분쟁에서의 시간 인식 문제는 더 많은 명확성이 필요합니다. 이것은 특정 사례의 옳고 그름뿐만 아니라, 전체 웹3 오픈 소스 생태계의 규범 구축에 관련이 있습니다. 앞으로 더 신뢰할 수 있는 프로토콜 변경 이력 기록 메커니즘을 구축하고, 보다 권위 있는 제3자 중재 체계를 구축해야 할 수도 있습니다


본문은 공개 정보를 기반으로 정리된 분석으로, 어떠한 측면도 지지하거나 부정하지 않습니다. 문서의 모든 기술적 세부 사항, 시간 순서, 법률 문서는 GitHub, Twitter 등의 공개 채널을 통해 확인할 수 있습니다.


원문 링크


BlockBeats 공식 커뮤니티에 참여하세요:

Telegram 구독 그룹:https://t.me/theblockbeats

Telegram 토론 그룹:https://t.me/BlockBeats_App

Twitter 공식 계정:https://twitter.com/BlockBeatsAsia

举报 오류 신고/제보
문고 선택
새 문고 추가
취소
완료
새 문고 추가
자신만 보기
공개
저장
오류 신고/제보
제출