저스틴 드레이크의 경고
sose · 2026.10.08 · Short
저스틴 드레이크의 경고 이더리움 재단의 연구원 저스틴 드레이크가 어제 X를 통해 블록체인 업계가 차분하게 '벙커 모드(bunker mode)'를 준비하기 시작해야 한다고 언급했습니다. 핵심은 비트코인과 이더리움이 서명에 사용하는 타원곡선 암호가 양자컴퓨터가 등장하기 전에 먼저 깨질 수 있기 때문에 공개키가 아직 드러나지 않은 새 주소로 자산을 질서 있
저스틴 드레이크의 경고 이더리움 재단의 연구원 저스틴 드레이크가 어제 X를 통해 블록체인 업계가 차분하게 '벙커 모드(bunker mode)'를 준비하기 시작해야 한다고 언급했습니다. 핵심은 비트코인과 이더리움이 서명에 사용하는 타원곡선 암호가 양자컴퓨터가 등장하기 전에 먼저 깨질 수 있기 때문에 공개키가 아직 드러나지 않은 새 주소로 자산을 질서 있게 옮겨두자는 제안입니다. 드레이크가 이런 주장을 하는 이유는 ECDSA, 즉 비트코인과 이더리움이 서명에 사용하는 타원곡선 암호가 양자컴퓨터가 등장하기 전에 먼저 깨질 수 있다고 보기 때문입니다. 지금까지 업계는 양자컴퓨터가 ECDSA를 깨는 시점, 이른바 Q-day를 기준으로 대비 일정을 짜왔습니다. 그런데 드레이크는 AI의 수학 능력이 급격히 발전하면서, 고전 컴퓨터만으로도 공개키에서 개인키를 빠르게 복구하는 방법이 나올 수 있다고 주장합니다. 드레이크가 말하는 '깨짐'의 기준은 대형 GPU 클러스터로 일주일 안에 개인키를 복구하는 수준이고, 최악의 경우 그 시점이 몇 년이 아니라 몇 달 안일 수 있다고 봤습니다. 근거로는 최근 수학계의 흐름을 들었습니다. 정수 곱셈의 n log(n) 한계나 3SUM 추측처럼 오랫동안 당연하게 여겨지던 가설들이 연달아 무너졌고, 지난 5월 에르되시 단위거리 추측이 반증된 것이 일종의 '경고 사격'이었다는 것입니다. 여기에 OpenAI가 722개의 수학 결과를 공개한 것을 두고 "수학적 초지능이 이미 와 있다"고 표현했습니다. 특히 타원곡선이 취약하다고 보는 이유가 흥미로운데요. 타원곡선은 대수적 구조가 매우 풍부해서, Schoof 알고리즘이나 Frobenius 사상, 페어링 같은 기법이 파고들 여지가 많습니다. 반면 해시 함수는 애초에 이런 구조를 최소화하도록 설계되죠. 구조가 많을수록 초지능이 공략할 틈도 많다는 논리입니다. 또 드레이크는 양자 알고리즘의 속도 이점이 고전 알고리즘으로 재현된 Ewin Tang의 사례를 언급하며, Shor 알고리즘에 대응하는 고전 알고리즘이 나와 타원곡선과 RSA를 한꺼번에 무너뜨릴 가능성도 열어둬야 한다고 말했습니다. 그렇다면 새 주소로 옮기는 게 왜 방어가 될까요? 비트코인과 이더리움의 주소는 대부분 공개키 자체가 아니라 공개키의 해시값입니다. 이더리움 주소는 공개키를 keccak256으로 해싱한 값의 마지막 20바이트죠. 그래서 한 번도 서명하지 않은 주소라면, 온체인에는 해시만 남아 있고 공개키는 드러나지 않습니다. ECDSA가 깨지더라도 공격자 입장에서는 개인키를 계산할 재료인 공개키가 없는 셈이죠. 반대로 한 번이라도 서명하면 서명에서 공개키를 복원할 수 있기 때문에 그때부터는 노출된 상태가 됩니다. 그래서 드레이크는 자금 대부분을 서명한 적 없는 주소로 옮기고, 이후 서명할 일이 생기면 그때 남은 잔액도 다시 새 주소로 옮기라고 권합니다. 같은 시드 문구에서 새 주소를 파생하면 되니, 새 지갑이나 새 암호기술이 필요한 것도 아닙니다. 다만 실무적으로 놓치기 쉬운 부분이 몇 가지 있습니다. 우선 오프체인 서명도 공개키를 노출합니다. 트랜잭션을 한 번도 보내지 않았더라도 permit이나 EIP-712 서명, Sign-In with Ethereum 로그인 등에 서명했다면 공개키는 이미 복원 가능한 상태입니다. 또 비트코인의 Taproot(P2TR) 주소는 출력에 공개키를 그대로 담기 때문에 서명 전에도 노출되어 있습니다. Safe 같은 멀티시그 지갑이라면 컨트랙트 주소보다 서명자 EOA들의 노출 여부를 확인해야 하고요. 드레이크가 거듭 강조한 건 "서두르지 말라"는 점입니다. 급하게 대규모 이동이 일어나면 오히려 해가 더 클 수 있다는 거죠. 그래서 Binance, Robinhood, Bitfinex, Tether 같은 대형 보유자가 먼저 콜드월렛을 정비하며 모범을 보여야 한다고 했습니다. 오라클이나 L2 시큐리티 카운슬처럼 시스템을 떠받치는 서명자들은 서명할 때마다 키를 교체하거나, SPHINCS+ 같은 해시 기반 서명을 멀티시그로 병행할 것을 권했습니다. 장기적인 해법에 대해 드레이크는 타원곡선뿐 아니라 격자나 아이소지니처럼 구조화된 수학 가정 자체를 피하고, 해시 기반 암호에 올인해야 한다고 봅니다. NIST 포스트 양자 표준의 주력인 ML-KEM, ML-DSA가 격자 기반이라는 점을 생각하면, 업계 주류와는 꽤 다른 방향이죠. 이더리움 로드맵(strawmap)은 이미 해시 기반 암호와 형식 검증을 양자 대응책으로 채택하고 있는데, 드레이크는 이 일정을 재검토하고 앞당겨야 한다며 '최대한의 방어적 가속'을 밀어붙이겠다고 밝혔습니다. 이번 주장은 드레이크 개인의 전망입니다. 그럼에도 이 이야기를 지켜볼 만한 이유는, 대형 거래소와 커스터디들이 실제로 콜드월렛 주소 이전에 나설지, 이더리움의 포스트 양자 로드맵 일정이 실제로 앞당겨질지, 해시 기반 암호 '올인' 주장에 다른 연구자들이 어떻게 반응할지 등이 있을 것 같네요. 출처