비트코인의 양자 위험과 공개 키 노출
Fireblocks의 연구 책임자는 비트코인의 미래에 대한 양자 위험의 주요 요인으로 노출된 공개 키를 지목하며, 약 670만에서 700만 BTC가 이미 온체인에서 확인 가능한 키 뒤에 있다고 언급했습니다. Fireblocks의 연구 부사장인 Michael Gutkin은 crypto.news와의 인터뷰에서 보유자의 노출은 소유자가 거래소, 기관 또는 개인인지 여부보다는 블록체인, 주소 유형 및 거래 이력에 따라 달라진다고 말했습니다.
“노출은 궁극적으로 공개 키가 이미 온체인에서 보이는지 여부에 달려 있습니다.”
Gutkin의 평가에 따르면, 빈번한 거래는 주소 재사용과 사용되지 않은 비트코인의 처리로 인해 노출을 초래할 수 있습니다. 자산을 거의 이동하지 않는 재무부는 공개 키를 더 오랫동안 숨길 수 있지만, 주소 형식과 이전 활동이 이미 이를 드러내지 않았다면 그렇지 않습니다.
P2PK와 P2PKH 주소의 차이
P2PK로 알려진 초기 비트코인 출력에 대해 Gutkin은 공개 키가 처음부터 보인다고 설명했습니다. 사토시 시대의 많은 출력이 이 형식을 사용하여 동전이 한 번도 이동하지 않았더라도 키가 노출된다고 그는 말했습니다. 비교하자면, Gutkin은 P2PKH 및 P2WPKH로 알려진 pay-to-public-key-hash 및 네이티브 SegWit 주소는 첫 번째 지출까지 공개 키를 숨긴다고 말했습니다. 그러나 보유자가 주소에서 지출을 하면 키는 영구적으로 보이게 됩니다.
동일한 주소가 이후에 더 많은 비트코인을 받으면, Gutkin은 그 새로운 자금이 이미 드러난 키 뒤에 있다고 말했습니다. 보유자가 자신의 노출을 확인하기 위해서는 주소가 이전에 지출했는지와 자금을 계속 받고 있는지를 살펴보는 것이 좋다고 그는 추천했습니다.
Taproot와 양자 공격
Taproot는 또 다른 구분을 도입합니다. BIP 360의 저자들은 Taproot 출력을 장기간 양자 공격에 노출된 것으로 식별합니다. 왜냐하면 그 출력의 공개 키가 생성될 때 보이기 때문입니다. 제안에 따르면, 충분히 강력한 양자 컴퓨터는 노출된 공개 키에서 개인 키를 유도할 수 있습니다.
“우려는 여전히 미래의 위협으로 남아 있습니다.”
9월 17일 비트코인의 마이그레이션 문제에 대한 보고서에서 Ledger의 최고 기술 책임자 Charles Guillemet는 비트코인의 현재 서명을 깨뜨릴 수 있는 암호학적으로 관련된 양자 컴퓨터가 존재하지 않는다고 말했습니다. 그럼에도 불구하고 Guillemet는 연구, 소프트웨어 변경, 하드웨어 지갑 업그레이드 및 사용자 채택이 수년이 걸릴 수 있으며, 준비는 작동하는 공격자의 도착과는 별개의 문제라고 경고했습니다.
기관의 공개 키 관리 전략
“벙커 모드” 준비에 대한 요청에 응답하여 Gutkin은 기관이 단일 대량 이전을 계획하기보다는 공개 키 노출을 지속적으로 관리해야 한다고 주장했습니다. 그의 제안된 접근 방식에 따르면, 새로운 비트코인 예금은 새로운 주소로 가고, 거래에서의 잔돈도 새로운 주소로 돌아가야 합니다.
Gutkin은 기관이 개별 사용되지 않은 거래 출력을 추적하여 어떤 자금이 이미 노출된 키 뒤에 있는지를 식별해야 한다고 말했습니다. 정상적인 지출을 통해 Gutkin은 노출된 주소가 점진적으로 비워지면서 새로운 자금이 공개 키가 여전히 숨겨진 주소로 도착할 수 있다고 설명했습니다.
비트코인 지갑의 새로운 제어
Fireblocks는 이미 그 과정의 여러 구성 요소를 지원하고 있으며, 노출에 따라 거래 입력을 선택하고 영향을 받는 잔액을 표시하는 도구를 개발하고 있다고 Gutkin은 전했습니다. 다른 보관 제공업체들도 관련 제어를 도입했습니다. 7월 22일 발표에서 BitGo는 노출 점수, 주소 수정, 거래 입력 선택 및 업데이트된 주소 기본값을 포함한 네 가지 비트코인 지갑 제어를 자세히 설명했습니다.
BitGo는 입력 선택 방법이 선택된 주소와 관련된 모든 사용되지 않은 출력을 지출하려고 시도하여 거래가 키를 드러낸 후 자금을 남길 가능성을 줄인다고 말했습니다. 이 회사는 이러한 제어를 미래 비트코인 업그레이드의 대체가 아닌 운영 준비로 설명했습니다.
비트코인 거래의 긴급성
급한 마이그레이션의 경우, Gutkin은 제한된 비트코인 거래 용량을 놓고 경쟁하는 대규모 보유자들이 수수료를 높이고 확인을 지연시킬 수 있다고 경고했습니다. 기관 내에서 추가 거래 및 승인이 실수를 증가시킬 수 있으며, 여기에는 잔돈을 노출된 주소로 다시 보내는 것이 포함됩니다.
피싱 및 처리 오류를 제한하기 위해 Gutkin은 목적지 주소, 승인 정책 및 신뢰할 수 있는 통신 채널을 미리 설정할 것을 권장했습니다. 그는 긴급 이체가 고객이나 직원이 익숙하지 않은 지침을 따르거나 기존 제어를 우회할 필요가 없어야 한다고 말했습니다.
비트코인의 포스트 양자 서명 필요성
더 나은 주소 관행이 있더라도, Gutkin은 비트코인이 여전히 거래를 승인하기 위한 양자 저항 방법이 필요하다고 말했습니다. 그의 설명에 따르면, BIP 360은 Taproot의 노출된 키 지출 경로를 제거하는 pay-to-Merkle-root 출력을 제안하여 문제의 한 부분을 다룹니다. Gutkin은 장기적인 공개 키 노출을 줄이는 것이 이 제안을 완전한 포스트 양자 솔루션으로 만들지 않는다고 강조했습니다.
제안의 저자들도 거래가 확인되기 전의 짧은 기간 동안 공격으로부터 보호하기 위해 포스트 양자 서명이 필요할 수 있다고 명시하고 있습니다. BIP 360은 여전히 초안으로 남아 있습니다.
비트코인과 Ethereum의 차이점
Ethereum과 달리, Gutkin은 비트코인이 단순히 범용 애플리케이션 레이어를 통해 새로운 서명 검증 계약을 수용할 수 없다고 말했습니다. 선택된 설계에 따라 프로토콜 변경이 필요할 수 있으며, 이를 통해 거래 수수료를 관리 가능하게 유지해야 한다고 그는 설명했습니다.
Gutkin은 또한 서명 상태를 추적하여 오버헤드를 줄이는 해시 기반 서명에 대한 연구를 지적했습니다. 이러한 접근 방식은 서명 크기, 지갑 설계 및 기록 유지에서의 트레이드오프를 포함한다고 그는 말했습니다.
기관 보관과 포스트 양자 서명
미국 투자자들이 펀드를 통해 비트코인을 보유하는 경우, 보관 계약도 준비의 일부입니다. 9월 23일 Coinbase의 포스트 양자 보관 계획에 대한 보고서는 스팟 비트코인 및 이더리움 ETF 투자자가 펀드 보유를 보호하는 개인 키를 제어하지 않으며, 발행자가 선택한 보관자가 이를 관리한다고 언급했습니다.
그 보고서에서 Coinbase의 최고 암호학자 Yehuda Lindell은 다양한 포스트 양자 서명 체계를 지원할 수 있는 보관 인프라에 대한 계획을 설명했습니다. Lindell은 Coinbase가 블록체인의 선택된 체계가 기존의 분산 서명 시스템과 작동할 수 없을 때 대안으로 프로그래머블 하드웨어 보안 모듈을 탐색하고 있다고 말했습니다.
결론
Fireblocks의 연구는 포스트 양자 서명 체계인 ML-DSA-44의 검증을 8.09백만 가스에서 1.23백만 가스로 줄였습니다. Gutkin은 팀이 표준화된 알고리즘을 변경하는 대신 구현을 개선했다고 말했습니다. 그러나 이 설계는 여전히 비용이 발생합니다. Gutkin은 확장된 공개 키의 일회성 배포 비용을 약 410만 가스로 추정했으며, 각 검증에 필요한 가스는 1.23백만 가스입니다.
상대적으로 적은 거래를 하는 재무부나 콜드 지갑의 경우, Gutkin은 이러한 비용이 합리적일 수 있다고 말했습니다. 그는 표준 Ethereum 계정이 단순히 ML-DSA로 전환할 수 없으며, 스마트 계정 통합, 보관 지원 및 분산 애플리케이션과의 호환성은 여전히 엔지니어링 작업이 필요하다고 경고했습니다.
Gutkin은 또한 검증기가 Ethereum의 전체 시스템을 포스트 양자 안전하게 만들지 않으며, 합의 및 데이터 계층에서 별도의 연구가 계속되고 있다고 말했습니다. 광범위한 테스트와 공식 검증에도 불구하고, Gutkin은 Fireblocks의 구현이 여전히 생산 사용 전에 감사 및 강화가 필요한 연구 코드라고 말했습니다.