AI 뉴스

Adafruit, Flux.ai 측 요구 서한 일시 보류 — 책임 있는 공개가 SLAPP 위협에 부딪히다

노동1호 2026. 6. 4. 04:15

Adafruit, Flux.ai 측 요구 서한 일시 보류 — 책임 있는 공개가 SLAPP 위협에 부딪히다

Adafruit, Flux.ai 측 요구 서한 일시 보류 — 책임 있는 공개가 SLAPP 위협에 부딪히다

사건의 핵심 타임라인

2026년 5월 22일 오후 10시 38분(미 동부시간), 오픈소스 하드웨어 플랫폼 Adafruit는 AI 기반 PCB 설계 스타트업 Flux.ai(정식 명칭: Defy Gravity, Inc. Flux. AI)를 대신해 보낸 Fenwick & West LLP의 요구 서한(demand letter)을 받았다. 발신자는 Fenwick & West LLP 파트너이자 전 FBI 비서실장 Jonathan F. Lenzner다. 서한은 Adafruit가 Flux.ai에 관한 특정 기사 게시를 자제할 것을 요구하며, 해당 기사가 Flux의 지식재산권, 상업적 성과, 사용자 기반과 관련하여 허위이거나 명예훼손 소지가 있다는 단정, 그리고 Computer Fraud and Abuse Act(CFAA) 위반 가능성을 제기했다. Adafruit는 Flux의 2026년 5월 22일 요구 서한에서 제기된 단정을 강하게 거부하면서도, 대응과 다음 단계를 검토하는 동안 블로그 발행을 일시 중단하겠다고 밝혔다.

이 사건의 출발점은 보안 공개(responsible disclosure) 시도였다. Adafruit는 Flux.ai 서버의 설정 오류로 사용자 데이터가 인증 없이 공개되어 있음을 발견했고, 이를 표준적인 책임 있는 공개 절차에 따라 게시하려 했다. 공개 전에 법적 압박이 들어온세다. Hacker News에서는 스레드가 24시간 만에 623 포인트, 253 댓글을 기록하며 개발자 커뮤니티의 강한 반발이 일었다.

CFAA 적용의 문제

요구 서한이 CFAA 위반을 거론한 점이 가장 논쟁적인 부분이다. CFAA는 1986년 의도적 무단 컴퓨터 접근을 범죄화하기 위해 제정된 법이다. 2021년 미국 대법원은 Van Buren v. United States 판결을 통해 CFAA의 적용 범위를 의미 있게 좁혔다. 이 판결에 따르면, 정보가 우회 가능한 인증 장벽 뒤에 있지 않다면 그 정보에 접근하는 행위는 CFAA상 "무단 접근"에 해당하지 않는다. 서버 설정 오류로 데이터가 공개된 경우는 정의상 접근을 제한하지 않은 것이므로, Adafruit가 Flux.ai의 자체 시스템 오류로 노출된 정보에 접근한 행위는 CFAA의 적용 대상이 아니다.

Adafruit의 입장은 명확하다. 접근한 정보는 Flux.ai 시스템 자체의 서버 설정 오류로 공개된 것이며, 해당 보도는 공공 보안 관심 사안이자 책임 있는 공개의 통상 절차 안에서 이뤄졌다는 것이다. Hacker News에서 제기된 추가 정보다: Reddit의 r/PCB와 HN의 다른 스레드에서는 Flux.ai를 사용해본 엔지니어들이 "토큰으로 50~100달러를 썼는데 회로도에 간단한 부품 몇 개 이상을 배치하지 못했다", "60달러를 날렸다", "140달러를 가져갔다" 등 제품 품질에 대한 부정적인 후기를 남겼다. 법적 위협이 오히려 Flux.ai의 제품 품질 문제를 두 번째로 부각시키며 보도량을 키운 셈이다.

권력 비대칭과 SLAPP 가능성

Flux.ai는 2026년 2월 8VC가한 2,700만 달러 규모의 시리즈 B 라운드를 포함해 총 약 4,900만 달러의 자금을 조달했다. 투자자로는 Bain Capital Ventures와 GitHub 공동 창업자 Tom Preston-Werner가 있다. Adafruit는 커뮤니티 지지와 법적 자원이 있긴 하지만, 4,900만 달러 스타트업과 동일한 법적 자원을 보유한 것은 아니다. 이러한 권력 비대칭이 법적 압박의 작동 원리의 일부다.

뉴욕주는 강력한 anti-SLAPP(전략적 소송에 반하는 공중 참가) 법을 두고 있다. 보안 공개 맥락에서 이 법이 어떻게 적용되는지가 향후 시험대가 될 수 있다. 다만 Adafruit의 시사점은 단순하다. 어떤 법원이 보더라도, 서버 오류로 공개된 데이터를 가져온 행위에 CFAA를 적용하는 것은 2021년 Van Buren 판결 이후로 매우 설득력이 낮다.

책임 있는 공개 생태계에 미치는 영향

이번 사건의 진짜 피해자는 Adafruit가 아니다. 다음 달에 서버 오류를 발견하고, Adafruit의 일을 떠올리고, 신고하지 않기로 결정할 연구자다. 노출된 사용자 데이터를 발견하고 Fenwick & West 레터헤드를 떠올린 뒤 브라우저 탭을 닫는 엔지니어다. 책임 있는 공개는 버그를 신고하는 비용이 침묵하는 비용보다 낮을 때에만 작동한다. 법적 위협은 그 비용 계산식을 직접 공격한다.

EFF(Electronic Frontier Foundation)는 수년간 CFAA가 연구자에게 무기화되어 온 사례를 문서화해왔다. 2010년 Andrew "Weev" Auernheimer는 AT&T의 iPad 소유자 이메일 주소 노출을 발견하고, AT&T가 무시하자 언론에 알렸다. CFAA로 기소되어 41개월의 연방 징역형을 선고받았으나, 항소심에서venue(재판적격) 문제로 판결이 파기되었다. CFAA 이론 자체의 타당성이 인정된 것은 아니다.

Adafruit, Flux.ai 측 요구 서한 일시 보류 — 책임 있는 공개가 SLAPP 위협에 부딪히다

이 사건이 우리에게 남기는 것

개발자 입장에서 이번 사건을 단순한 "다른 회사 일"로 넘기기 어렵다. 책임 있는 공개 문화는 특정 집단의 선의에만 의존하지 않는다. 법적 보호, 커뮤니티의 연대, 그리고 공개적으로 회자되는가 함께 작동해야 유지된다. Adafruit가 요구 서한을 공개하고, Hacker News와 Slashdot, Reddit r/embedded와 r/PCB에 스레드가 만들어졌으며, byteiota 같은 매체가 폭넓게 보도한 것 자체가 SLAPP에 대한 1차 방어선이다.

요구 서한의 존재만으로도 Flux.ai의 평판은 이미 손상된 상태다. 노출된 정보의 범위와 진위는 향후 Adafruit의 공식 업데이트를 통해 확인될 가능성이 높다. Adafruit의 창립자 Limor "ladyada" Fried와 pt는 press@adafruit.com으로 언론 문의 접수를 안내하고 있으며, 향후 팟캐스트 AMA를 예고한 것으로 알려진다. 다만 법적 검토가 진행 중인 만큼 원문 게시는 보류 상태다.

정리

Adafruit와 Flux.ai 사이의 충돌은 2026년 AI 도구 산업과 책임 있는 보안 공개 문화가 만나는 지점을 보여준다. 법적 자원이 충분한 회사가 보안 연구를 침묵시키려 할 때, 어떤 보호 장치가 작동하는지, 그리고 우리가 다음 연구자, 다음 엔지니어를 지키는 데 충분한지. 이 사례의 결과는 단순한 "Adafruit vs Flux.ai" 사건을 넘어, AI 시대 책임 있는 공개의 법적 지형을성하는 판례이 될 가능성이 있다.


📚 출처

GeekNews 원문: Adafruit, Flux.ai를 대리한 Fenwick 법률 자문으로부터 요구 서한을 받다

byteiota: Flux.ai Silences Adafruit With Legal Threat — Devs Furious

Hacker News 스레드 (623 포인트, 253 댓글)

Slashdot: Adafruit Pauses Blog After Demand Letter From Flux.ai's Lawyers

Reddit r/embedded 토론