본문으로 건너뛰기
← 트렌드 목록
이 글의 목차

해시와 격자 기반 후양자 서명: 작다는 것만으로 고를 수 없는 이유

영상 공개일

양자 컴퓨터에 대비한 서명 방식은 안전성만으로 고를 수 없습니다. 공개키와 서명이 얼마나 커지는지, 작은 서명 장치에서 안전하게 구현할 수 있는지, 지금 쓰는 키 파생 방식을 이어갈 수 있는지도 중요합니다. 서명 장치는 개인키로 거래에 서명하는 도구입니다. 한국 시간으로 2026년 8월 31일 공개한 영상은 블록스트림 연구진의 격자 기반 서명 비교 연구를 따라 이 문제를 설명합니다.

아래 평가는 이 연구와 8월 26일 공개된 연구진의 해설을 기준으로 합니다. 비트코인이 새 서명을 채택했다는 발표도, 개인이 지금 다른 주소로 옮겨야 한다는 안내도 아닙니다.

서명이 커지면 누가 비용을 부담하나요?​

비트코인의 ECDSA와 슈노어 서명은 타원 곡선의 이산로그 문제에 의존합니다. 충분한 능력을 가진 양자 컴퓨터가 이 문제를 풀 수 있다면 현재의 보호 방식은 유지되지 않습니다. 연구는 그 시점에 대한 예언보다 대체 후보의 조건을 비교합니다.

한 이용자가 서명을 만들면 네트워크의 노드들이 이를 검증합니다. 공개키와 서명의 데이터가 커질수록 전송·검증 부담도 늘고, 전체 이력을 보존하는 노드의 저장 부담도 커집니다. 모든 풀노드가 모든 과거 블록을 영구 보관하는 것은 아니지만, 거래를 검증하기 위해 필요한 데이터를 처리하는 비용은 남습니다.

그래서 서명하는 한 기기의 속도뿐 아니라 여러 노드가 반복해서 검증하는 비용을 함께 봐야 합니다. 영상이 작은 서명에 주목하는 이유입니다.

해시 기반과 격자 기반이 다른 점​

해시 기반 서명은 해시 함수의 보안 성질에 의존합니다. 격자 기반 서명은 높은 차원의 격자에서 특정 문제를 풀기 어렵다는 가정을 이용합니다. 연구진은 해시 기반의 보수적인 가정에 장점을 두면서, 격자 기반이 공개키와 서명을 더 작게 만들고 추가 기능을 연구할 여지가 있다는 점을 검토했습니다.

다만 ‘해시는 크고 격자는 작다’는 한 문장만으로 비교를 끝내면 안 됩니다. 같은 계열에서도 보안 매개변수와 사용 조건이 다릅니다. 사용 이력을 관리하지 않는 방식과, 한 번 쓴 키를 다시 쓰지 않도록 상태를 관리하는 방식도 구분해야 합니다.

영상에서 다룬 크기를 비교하면 다음과 같습니다. 공개키와 서명을 합한 크기이며, 각 행의 보안 등급은 같지 않습니다.

방식연구에서 비교한 보안 범주공개키와 서명의 합
슈노어기존 타원 곡선 방식, 후양자 아님96바이트
Falcon-512NIST 범주 11,563바이트
Falcon-1024NIST 범주 53,073바이트
ML-DSA-65 계열 비교값NIST 범주 35,261바이트
SPHINCS+-128sNIST 범주 17,888바이트

이 표의 해시 기반 예시는 상태를 관리하지 않는 SPHINCS+-128s입니다. 다른 상태 관리형 해시 서명의 크기까지 대표하지 않습니다. 크기가 작은 행이 무조건 더 안전하거나 배포 준비가 끝났다는 뜻도 아닙니다.

후보마다 남은 비용이 다릅니다​

Dilithium 계열은 ML-DSA로 표준화됐으며, 정수 연산 중심으로 구현할 수 있다는 장점이 있습니다. 영상은 안전한 구현을 검토하기 상대적으로 쉽다는 연구진의 평가와, 공개키·서명 크기가 크다는 부담을 함께 소개합니다. 비교 대상의 공개키는 1,952바이트이며, 서명 3,309바이트와 합해 5,261바이트입니다.

Falcon은 비교한 격자 후보 중 크기가 작지만 서명 과정의 계산과 표본 추출을 조심스럽게 구현해야 합니다. 플랫폼마다 다른 계산 결과나 정보 누출 가능성을 다뤄야 하고, 작은 장치에서는 메모리와 속도를 맞바꾸는 선택도 필요합니다. 검증하는 쪽의 비용과 서명하는 쪽의 구현 부담을 구분하는 것이 중요합니다.

Hawk는 작은 크기와 단순한 구현을 함께 노렸지만, 연구가 다루는 시기에 보안 추정치를 낮추는 공격이 공개됐고 표준화 절차에서 철회됐습니다. 시험용 HAWK-256의 키 복구가 시연됐다는 것과 제안된 모든 매개변수가 실제로 쉽게 깨졌다는 말은 다릅니다. 이 사례를 소개한 이유는 작은 수치만 보고 장기간의 안전을 단정할 수 없다는 데 있습니다.

표준 확정과 키 파생이 남아 있습니다​

지금의 BIP32 계층적 키 파생 방식에서는 하나의 비밀에서 여러 키를 파생합니다. 일부 파생 방식에서는 확장 공개키만으로 자식 공개키를 만들 수 있어, 개인키를 꺼내지 않고도 입금 주소를 준비할 수 있습니다. 이와 같은 기능을 후양자 서명에 옮기는 일은 자동으로 해결되지 않습니다.

영상은 Dilithium 계열의 파생 연구를 개념 증명 단계로, Falcon의 실용적인 공개키 파생을 남은 과제로 설명합니다. 또한 연구진은 당시 NIST가 Falcon을 FN-DSA로 표준화할 대상으로 선정했지만 표준 문서는 아직 나오지 않았다고 설명했습니다. 표준의 확정, 시험값과 구현의 검증을 기다려야 한다는 뜻입니다. 크기를 줄이는 방법을 찾더라도 증명·표준·구현·서명 장치의 지원이 함께 갖춰져야 합니다.

연구진의 당시 판단은 두 층으로 나뉩니다. 당장 보수적으로 선택한다면 해시 기반 서명이 가장 안전한 출발점이라는 평가입니다. 한편 격자 후보 중에서 골라야 한다면 보안 여유가 큰 Falcon-1024를 선호한다고 밝혔습니다. 이는 연구진의 조건부 평가이며 비트코인에서 어느 방식의 채택이 결정됐다는 뜻은 아닙니다. 표준 문서 하나만 나온다고 채택이 자동으로 결정되지도 않습니다. 새로운 서명을 실제 합의 규칙에 넣는 논의와 검증은 별도로 남습니다.

영상​

원본 영상: 양자컴 대응을 위해 해시 VS. 격자, 어떤 것을 선택해야 할까? (f. 블록스트림 리서치)

관련 문서​

링크 복사하기X에 공유페이스북에 공유쓰레드에 공유
트렌드 목록으로