후 댓글을 남겨주세요.

블록체인과 탈중앙화금융(DeFi), 디지털 신원 시스템을 위한 포스트퀀텀 암호 인프라 개발사 AmericanFortress가 송금 지갑과 수취 지갑이 동일한 사용자의 통제 아래 있다는 사실을 영지식증명(Zero-Knowledge Proof·ZKP)으로 검증할 수 있는 새로운 기술을 공개했다고 밝혔다.
AmericanFortress가 발표한 ‘Seed Provenance 영지식증명(Zero-Knowledge Proofs of Seed Provenance·ZK-POSP)’ 연구에 따르면, 해당 기술은 브리지와 즉시 교환 서비스, 스왑 프로토콜 등 교차체인 서비스가 자금을 지급하기 전에 송·수신 지갑의 ‘동일 소유자 여부’를 암호학적으로 확인할 수 있도록 설계됐다.
특히 비트코인의 secp256k1과 솔라나의 Ed25519처럼 서로 다른 암호체계를 사용하는 블록체인 사이에서도 검증할 수 있다는 점이 핵심이다.
AmericanFortress가 제시한 방식은 목적지 체인에서 자금이 지급되기 전에 수취 지갑이 입금 지갑과 동일한 비밀 시드(seed material)에서 파생됐다는 사실을 증명하도록 하는 구조다. 이 과정에서 사용자는 실제 시드나 개인키를 공개하지 않는다. 브리지는 두 지갑의 비밀정보를 알지 못한 채 동일한 소유 관계가 성립하는지만 확인한다.
즉, 유효한 증명이 제시되지 않으면 목적지 체인에서 자금 지급이 이뤄지지 않는 ‘No Proof, No Payout’ 구조다.
미할 포스피에샬스키(Michal Pospieszalski) AmericanFortress 최고경영자(CEO)는 “현재 브리지는 전달받은 주소가 실제 입금자의 지갑인지, 전송 과정에서 다른 주소로 바뀐 것인지 확인할 방법이 없다”며 “이번 기술은 두 지갑에 관한 다른 정보를 공개하지 않으면서도 목적지 주소가 실제 입금자에게 속한다는 사실을 확인할 수 있도록 한다”고 설명했다.
이어 “두 체인이 서로 다른 암호기술을 사용하더라도 브리지는 1초 이내에 검증 결과를 확인할 수 있으며, 기반 증명 시스템의 보안 특성을 통해 포스트퀀텀 보안성도 확보할 수 있다”며 “핵심은 증명이 없으면 지급도 이뤄지지 않는다는 것”이라고 강조했다.
이번 기술은 최근 교차체인 환경에서 반복적으로 제기돼 온 목적지 주소 변조 문제를 직접적으로 겨냥한다.
브리지 환경에서는 사용자가 입력한 목적지 주소가 악성코드나 주소 포이즈닝 등의 공격으로 다른 주소로 변경될 경우, 시스템이 해당 주소와 실제 입금자 사이의 관계를 확인하지 못한 채 자금을 지급할 가능성이 있다.
AmericanFortress는 ZK-POSP에 적용된 ‘anti-substitution’ 특성을 통해 이러한 공격을 차단할 수 있다고 설명했다. 소스 지갑에 해당하는 값이 확정된 이후 공격자가 목적지 주소를 관련 없는 주소로 교체하더라도, 동일한 비밀 시드에서 파생됐다는 유효한 증명을 생성할 수 없기 때문에 자금 지급 단계에서 차단할 수 있다는 것이다.
회사 측은 악성코드가 주소를 바꾸거나 공격자가 오염된 목적지 주소를 삽입하더라도 해당 주소가 송신자의 지갑과 동일한 비밀정보에 연결돼 있음을 증명하지 못하면 자금이 지급되지 않는다고 설명했다.
AmericanFortress는 이번 논문을 통해 ZK-POSP 구현 성능에 관한 벤치마크도 공개했다.
회사 측에 따르면 기존에 인용된 일부 시스템에서는 단일 ZK-POSP 생성에 30분 이상이 필요했지만, AmericanFortress 구현은 루트에서 세 번의 hardened 파생과 두 번의 non-hardened 파생을 거치는 전체 경로 증명을 약 6.65초에 생성한다.
검증에는 약 475밀리초가 소요되며 증명 크기는 9.66MB로 제시됐다. Hardened anchor를 기준으로 경로 일부를 줄인 pruned derivation 방식에서는 증명 생성 시간이 약 3.1초, 검증 시간은 약 253밀리초로 줄어든다.
두 개 체인을 연결하는 브리지 환경에서는 양쪽의 파생 증명과 상호 연결 관계를 모두 검증하는 데 1초 미만이 소요된다고 회사 측은 설명했다. 증명 생성은 사용자의 기기에서 한 차례 수행되며, 입금이 최종 확정되기 전에 완료되는 구조다.
AmericanFortress는 해당 방식의 포스트퀀텀 보안성이 기반이 되는 증명 시스템의 보안 특성을 그대로 이어받는다고 밝혔다.
ZK-POSP의 활용 범위는 교차체인 브리지에만 한정되지 않는다. 논문에서는 결제 거래마다 송신자가 등록된 신원이라는 사실을 증명하는 ‘거래 연계형 증명(transaction-bound proof)’ 구조도 함께 제시됐다.
이 증명은 수취인만 확인할 수 있도록 보호되며, 향후 감사가 필요한 경우 수취인이 특정 거래가 자신에게 지급된 것이며 누가 보냈는지를 증명할 수 있도록 설계됐다. 이 과정에서도 전체 지갑 키나 다른 거래 내역을 공개할 필요가 없다는 것이 회사 측 설명이다.
AmericanFortress는 이 기술을 향후 출시 예정인 프라이버시 결제 제품 ‘SafeSend’에 적용할 계획이다. 이를 통해 디지털 자산 결제 과정에서 프라이버시와 규제 준수 요건을 동시에 지원한다는 구상이다.
포스피에샬스키 CEO는 “브리지는 사용자의 신원이 누구인지 알 필요가 없다. 입금과 출금이 동일한 사람에게 속한다는 사실만 확인하면 된다”며 “규제기관 역시 사용자의 모든 키를 요구할 필요 없이 실제로 확인이 필요한 결제에 대한 증명만 확보하면 된다”고 말했다.
이어 “우리가 설정한 원칙은 관계만 증명하고 지갑 자체는 공개하지 않는 것”이라고 덧붙였다.
AmericanFortress는 이러한 선택적 검증 구조가 규제 환경에서도 활용될 수 있을 것으로 보고 있다. 교차체인 브리지는 자금이 올바른 목적지 지갑으로 이동했다는 사실을 확인하고, 수취인은 필요한 경우 해당 자금이 특정 송신자로부터 전달됐다는 점을 선택적으로 증명할 수 있다는 것이다.
이 과정에서도 전체 지갑 기록이나 개인키, 다른 거래 내역을 공개하지 않고 필요한 관계만 검증할 수 있다는 점에서 프라이버시와 컴플라이언스 사이의 균형을 맞추는 데 활용될 수 있다는 설명이다.
뉴스레터
매일 아침, 핵심 뉴스를 이메일로 받아보세요
후 댓글을 남겨주세요.