저스틴 드레이크의 '벙커 모드' 촉구에 부테린은 오늘 자금을 서둘러 옮기지는 말라고 답했다. 그가 양자컴퓨터 위에 얹는 위협은 AI가 앞당기는 수학이다. 그는 공격에 쓸 구조가 있는 암호일수록 AI에 깎인다고 본다. 해시로 되는 곳은 해시로 옮기라고 권한다. 해시로 안 되는 공개키 암호화에는 격자를 쓰되 키를 키우라고 한다. 기술 사실은 대부분 출처와 맞는다. 멀티시그 확인을 오프체인에서 하면 서명이 드러나지 않는다는 권고만 Safe의 실제 동작과 어긋난다.
비탈릭 부테린(Vitalik Buterin)의 경고는 지갑 이전 독촉이 아니라, AI가 앞당기는 수학이 양자 내성으로 믿어 온 격자 암호의 구체적 보안까지 깎을 수 있다는 위협 모델이다.
AI가 수학 발견을 앞당기는 세계에서 어떤 암호를 믿을 수 있는가? 부테린은 수학적 구조의 유무로 가른다. 그가 보기에 타원곡선과 격자는 AI가 지름길을 찾을 수 있는 구조를 가졌다. 해시는 그런 구조를 없애도록 만든 함수다. 그의 처방은 서명과 영지식 증명을 해시로 옮기는 것이다. 해시만으로 만들 수 없다고 보는 공개키 암호화에는 격자를 쓰되 매개변수를 훨씬 크게 잡는다.
암호의 보안은 아직 아무도 공격의 지름길을 찾지 못했다는 사실에 기댄다. 인수분해의 단순 공격은 키 길이에 대해 지수 시간이 든다. 수십 년의 연구가 다듬은 일반 수체 체(general number field sieve, GNFS)는 그 비용을 준지수(subexponential)로 내렸다. RSA는 키를 키워 살아남았다. 부테린은 AI가 이런 발견을 2년 안에 당길 수 있다고 본다. 그가 보기에 지름길은 수학적 구조가 있는 곳에서 나온다.
먼저 알아야 막히지 않는 것
새 주소(fresh address) — 공개키가 해시 뒤에 숨어 있는 주소다. 이더리움 주소는 공개키의 해시에서 나온다. 거래에 한 번 서명하면 서명에서 공개키가 드러난다. 한 번도 서명하지 않은 주소라면 타원곡선 디지털 서명 알고리즘(Elliptic Curve Digital Signature Algorithm, ECDSA)이 깨져도 공격자에게는 계산을 시작할 공개키가 없다.
격자 암호 — 고차원 격자 위의 문제가 어렵다는 가정에 기대는 공개키 암호다. 원문이 드는 최단 벡터 문제(Shortest Vector Problem, SVP), 오류 학습(Learning With Errors, LWE), 환 위의 LWE인 RLWE가 대표적인 격자 문제다. ML-DSA(Module-Lattice-Based Digital Signature Algorithm)와 Falcon은 격자 기반 서명이다. 실용 완전동형암호(fully homomorphic encryption, FHE) 방식도 대부분 격자 문제에 기댄다.
해시 기반 서명 — 해시 함수를 거꾸로 계산할 수 없다는 성질만으로 서명을 만든다. 윈터니츠 일회용 서명(Winternitz One-Time Signature, WOTS)은 키 하나로 한 번만 서명하는 부품이다. SPHINCS 계열은 일회용 키를 트리로 묶어 상태를 기억하지 않고도 여러 번 서명한다. 원문에 따르면 린 이더리움(lean Ethereum)의 서명은 모두 WOTS 아니면 SPHINCS-다. 대가는 크기다. 해시 기반 서명은 64바이트짜리 ECDSA 서명보다 훨씬 크다.
트랩도어 — 비밀을 아는 쪽만 쉽게 되돌릴 수 있는 수학적 장치다. 실제로 쓰이는 공개키 암호화와 키 교환은 이 장치에 기댄다. 트랩도어에는 이용 가능한 구조가 적어도 하나 있어야 한다는 것이 부테린의 전제다. 그는 해시만으로는 공개키 암호화를 만들 수 없다는 수학 정리들을 근거로 든다. 구조를 가진 암호를 완전히 버릴 수 없다는 결론이 이 전제에서 나온다.
구체적 보안(concrete security) — 정해진 매개변수에서 공격에 드는 계산량이다. 보통 비트 수로 센다. 부테린이 걱정하는 사태는 격자 문제가 통째로 풀리는 일보다 같은 키 크기에서 남는 보안 비트가 줄어드는 일이다. 그의 전망에서 격자는 사라지지 않는다. RSA가 그랬듯 훨씬 커져야 한다.
읽는 순서
영어 원문은 801단어다. 13문단 뒤에 권고 목록 5항목이 붙는다.
1~3문단은 저스틴 드레이크(Justin Drake)의 '벙커 모드(bunker mode)' 글에 대한 답이다. 드레이크의 주장은 Executive Summary 첫 절에 있다. 부테린은 첫 문장에서 서두르지 말라고 답한다. 2문단은 새 위험 영역으로 ML-DSA·FHE·격자를 지목한다. 3문단은 새 주소 권고의 근거에 AI를 하나 더 보탠다.
4~5문단은 위협 모델이다. '타원곡선은 깨졌고 해시와 격자는 안전하다'는 통념이 4문단에, 인수분해의 GNFS 유비가 5문단에 있다.
6~10문단은 귀결이다. 6문단은 이 위협 모델이 린 이더리움의 '해시 전용' 방향의 주된 이유라고 밝힌다. 7~8문단은 공개키 암호화 문제와 키 크기 10배 처방이다. 9~10문단은 AI가 격자 공격에 GNFS급 개선을 가져오는 세계가 그럴듯하다는 판단과, 그때는 해시 기반이 효율에서 앞선다는 전망이다.
11~12문단은 해시가 예외인 이유다. 11문단에는 P = NP라면 해시도 깨진다는 단서가 있다. 같은 문단에서 그는 구조가 아예 없는 대상이, 구조가 세 가지쯤으로 정해져 있고 숨은 네 번째가 없는 대상보다 그럴듯하다고 본다. 12문단은 해시 크기를 아직 늘리지 않는 이유다.
13문단 뒤 목록은 부테린이 개인 의견이라고 밝힌 실천 권고 다섯 개다. 각 권고는 아래 팩트체크의 판정과 나란히 읽는다.
Executive Summary
AI 가속 수학이 암호를 위협한다는 경고에 부테린이 내놓은 답은 자금을 서둘러 옮기는 것이 아니라, 양자에 더해 AI에도 취약할 수 있는 암호에 대한 노출을 줄이는 것이다. 그가 지목한 새 위험 지대는 격자 암호다.
비탈릭 부테린(@VitalikButerin)이 2026-10-07 23:28 UTC(2026-10-08 08:28 KST)에 X에 올린 글이다. 약 9시간 앞서 저스틴 드레이크(@drakefjustin)가 올린 '벙커 모드' 촉구 글(2026-10-07 14:14 UTC)을 링크 카드로 붙였다.
2n/2 → 2O(n1/3)
부테린이 든 인수분해 비용의 변화 — 순진한 방법에서 수십 년 다듬은 수체 체(number field sieve, NFS)로
~400바이트
RSA 키와 서명에 필요한 크기. 64바이트가 아니다
키 크기 ×10
구조를 가진 암호로 장기 보안을 원할 때 부테린이 내놓는 '합리적 추론'
2년에 50년 치
부테린이 극단적이지 않은 예측이라고 보는 AI 수학의 속도
맥락 — 드레이크의 대량 이전 권고와 부테린의 첫 문장
드레이크는 블록체인 업계가 차분하게 '벙커 모드'를 준비하자고 했다. 그가 권한 것은 공개키가 해시 뒤에 숨어 있는 새 주소로 자산을 통제된 방식으로 대량 이전하는 일이다. 그는 ECDSA가 Q-day보다 먼저, 최악의 경우 몇 달 안에 깨질 가능성에 대비해야 한다고 봤다. Q-day는 양자컴퓨터가 현행 공개키 암호를 깨는 날이다. 그가 말하는 '깨짐'은 대형 GPU 클러스터 같은 기존 하드웨어로 개인키를 예컨대 1주 안에 복구하는 것이다. 드레이크는 글 전날 나온 OpenAI의 수학 결과 발표를 '수학적 초지능'이 왔다는 신호로 든다.
부테린의 첫 문장은 이 권고의 속도를 늦춘다. 그는 오늘 누구에게도 자금을 새 지갑으로 서둘러 옮기라고 권하지 않는다고 썼다. 새 주소 권고 자체는 받아들인다. 방향도 같다. 둘 다 해시 기반 암호를 우선한다.
갈리는 지점은 공개키 암호화다. 드레이크는 해시에 전부 걸자고 했다. 곡선·격자·아이소제니의 구조적 가정은 아예 피하자는 것이다. 부테린은 공개키 암호화만은 구조 없이 만들 수 없다고 본다. 그가 택한 길은 격자를 버리는 것이 아니라 키를 키우는 것이다.
중심 주장 — 새 위험 지대는 격자다
부테린은 향후 2년의 AI 수학이 격자의 구체적 보안(concrete security)에 큰 타격을 줄 가능성이 상당하다고 본다. 지금까지 대부분의 사람은 "타원곡선은 깨졌고, 해시는 안전하고, 격자도 안전하다"는 틀로 생각해 왔다는 것이 그의 진단이다. 그는 '안타깝게도'를 붙여 이 관점에서 새로 생긴 핵심 위험 지대로 ML-DSA·FHE·격자를 꼽는다.
근거 1 — 인수분해가 남긴 선례
부테린의 기본 위협 모델은 인수분해의 역사다. 인수분해는 순진하게 풀면 비용이 비트 길이에 지수적으로 늘어나는 문제다. 사람들은 수십 년 동안 수체 체를 찾아내고 다듬어 그 비용을 크게 낮췄다. RSA가 큰 키와 서명을 쓰는 이유가 그것이라고 그는 설명한다. 그의 질문은 타원곡선과 격자에도 이런 '옷장 속 해골(skeletons in the closet)'이 있느냐다. 그가 상정하는 지름길은 사람이 아직 못 찾았을 뿐 봇은 곧 찾아낼 수 있는 것이다.
근거 2 — 구조가 있으면 깎인다
부테린은 구조를 가진 암호라면 AI가 그 구조를 깨는 데 적어도 얼마간 진전을 낸다고 가정해야 한다고 본다. 그의 논리에서 공개키 암호화는 이 가정을 피할 수 없다. 그는 공개키 암호화를 해시만으로는 만들 수 없음을 보이는 오래된 수학 정리가 있다고 말한다. 공개키 암호화에는 쓸 수 있는 '구조'를 하나 이상 가진 트랩도어가 필요하다는 것이다. 그가 드는 후보는 군론(아이소제니 포함), 격자, 부호 기반, 앞으로 나올 더 새롭고 기묘한 것(로컬 믹싱?)이다.
근거 3 — 구조가 없는 쪽에 거는 직관
부테린은 해시가 의도하는 대로 '이용 가능한 구조가 전혀 없다'는 가정이 '타원곡선의 이용 가능한 구조는 3가지쯤뿐이고 숨은 네 번째는 없다'는 가정보다 맞을 가능성이 훨씬 크다고 본다. 타원곡선에서 그가 꼽는 이용 가능한 구조는 결합법칙·Schoof·페어링이다. 숨은 네 번째 구조가 나오면 크게 떨어질 보안으로 그는 ECDLP와 페어링 보안을 든다. 그는 LWE·SVP·RLWE를 비롯한 격자 문제의 '동물원'도 같다고 덧붙인다.
전제 — AI가 수십 년 치 수학을 앞당긴다
근거와 결론을 잇는 전제는 조건문 하나다. AI가 짧은 기간에 수십 년 치 수학을 가져온다면 그 안에 격자를 깨는 능력의 '순진한 인수분해 → GNFS(일반 수체 체)'급 개선이 들어 있을 수 있다. 그 세계에서도 격자는 사라지지 않는다. 같은 안전 수준을 보장하려면 훨씬 커져야 할 뿐이다. 장기 보안을 원하면 키를 크게 키우라는 추론이 여기서 나온다.
함의 1 — 이더리움 린 로드맵은 해시 전용이다
부테린은 이 위협 모델이 글을 쓰기까지 1년 동안 이더리움 린(lean) 로드맵이 '해시 전용'으로 간 이유의 큰 부분이라고 쓴다. 그 로드맵에는 격자도, ML-DSA도, Falcon도, ZK 증명 안의 격자 기반 커밋먼트도 들어가지 않는다고 그는 쓴다. 린 이더리움의 서명은 모두 해시 기반이다. WOTS 아니면 SPHINCS-다.
함의 2 — 남은 과제는 공개키 암호화다
남은 큰 과제는 공개키 암호화라고 부테린은 말한다. 그의 말로는 서명과 증명은 이미 해시만으로 만들 줄 안다. 보안 통신과 익명화 프로토콜을 비롯해 공개키 암호화가 필요한 곳은 블록체인을 훨씬 넘어선다.
함의 3 — 커진 격자보다 해시가 효율적이다
부테린은 격자가 새 크기로 커지면, 해시 기반 구성이 가능한 모든 용도에서 해시 기반이 구체적 효율로도 격자 기반을 앞선다고 본다.
경계 — 해시는 그대로 둔다
부테린은 '우리'가 해시의 바이트 크기를 늘리기 시작할 이유를 아직 보지 못한다고 쓴다. 해시도 이론상 깨질 수 있다는 점은 인정한다. P = NP라면 그렇다. 그는 P = NP를 거의 일어나지 않을 일로 본다. 걱정이 더 커지면 바이트 크기보다 라운드 수를 먼저 늘린다는 것이 그의 순서다.
실천 — 부테린의 구체적 권고
'내 개인 견해'라고 밝힌 권고 5개 — 대상·권고·이유
대상
권고
부테린이 든 이유
해시 기반이 가능한 모든 곳
격자 기반보다 해시 기반을 쓴다.
키를 키운 격자보다 구체적 효율이 앞선다. 이용 가능한 구조가 없을 가능성도 더 크다.
격자 기반인 모든 것
매개변수 크기에 훨씬 더 편집증적이 된다.
블록체인은 암호 이야기의 작은 부분이다. 이 권고는 웹사이트 접속, 보안 메시징, Tor·VPN에도 해당한다고 예를 든다.
프라이버시 프로토콜
암호화된 노트를 온체인에 올리지 않는 쪽을 강하게 택한다. 제3자 메커니즘을 거쳐 오프체인으로 보낸다.
원문은 이유를 따로 적지 않는다. 앞의 논리를 적용하면, 온체인 암호문은 구조를 가진 공개키 암호화에 기댄 채 지워지지 않고 남는다.
개인 보유 자금
어렵지 않다면 아직 거래에 쓴 적 없는 주소에 둔다. 쉽다면 그렇게 한다.
양자에 더해 AI 가속 수학도 ECDSA를 예상보다 더 빨리 무너뜨릴 수 있다. 이전(마이그레이션)은 조심하라고 덧붙인다. 부테린 본인은 모든 해킹을 합친 것보다 잘못된 이전으로 더 많은 돈을 잃었다고 말한다.
멀티시그 지갑
확인(confirmation)을 온체인보다 오프체인에서 한다.
부테린은 이렇게 하면 서명자 지갑의 서명이 공개되지 않는다고 본다. ECDSA가 AI에 예상보다 훨씬 빨리 무너져도 멀티시그가 서명을 모으던 사람 한 명의 1-of-1로 '우아하게 저하'된다는 것이다. 그는 이 상태가 "누구나 돈을 가져갈 수 있는" 상태보다 훨씬 낫다고 쓴다. Safe에서는 이 효과가 성립하지 않는다(팩트체크 첫 항목).
남는 가정
부테린의 처방은 해시가 가능한 곳은 해시로, 해시로 안 되는 공개키 암호화는 키를 키운 격자로 가는 것이다. 이 처방에서 격자 쪽 경고의 강도는 향후 2년의 AI 수학이 격자 공격에 GNFS급 개선을 가져올 수 있다는 기한부 예측에 걸려 있다.
팩트체크
사실 주장 대부분이 출처와 맞는다. 틀린 것은 멀티시그 권고 하나다 — Safe는 오프체인으로 모은 서명도 실행 트랜잭션에 실어 공개한다.
B
암호 계열의 분류(ML-DSA·Falcon·완전동형암호 = 격자), 인수분해 비용의 역사, 이더리움 린 로드맵의 해시 전용 방향, 거래에 쓰지 않은 주소의 공개키 비노출은 표준 문서와 1차 출처에 맞는다. 가장 약한 고리는 멀티시그 권고다. Safe에서는 오프체인으로 모은 서명도 실행 트랜잭션의 calldata에 실린다. 그 서명에서 서명자의 공개키가 나온다. 일반 수체 체의 비용 표기는 지수의 로그 인자를 뺀 단순화다. '해시만으로는 공개키 암호화를 못 한다'는 정리도 무조건적 불가능이 아니라 랜덤 오라클 모델에서의 이차 격차 한계다. 중심 논지인 '향후 2년의 AI 수학이 격자를 깎는다'는 예측이라 판정하지 않는다. 그 예측의 배경인 2026-10-06 OpenAI 수학 결과 공개를 두고, 링크 카드의 원글을 쓴 저스틴 드레이크도 암호학 돌파가 눈에 띄게 적다고 썼다.
판정 어휘 정의: 사실 = 독립 출처와 맞는다 · 부분사실 = 요지는 맞으나 세부가 어긋난다 · 불확실 = 확인할 출처가 없다 · 거짓 = 출처가 반증한다 · 의견 = 예측·권고라 참거짓을 가리지 않고 그 안의 사실만 점검한다 · 본인 진술 = 저자 본인만 아는 사실이다 · 맥락 = 원문이 기대는 배경이며 등급에 넣지 않는다. 등급은 부테린 원문의 주장만으로 매긴다.
거짓
부테린: 멀티시그는 확인을 온체인보다 오프체인에서 하는 편이 낫다. 그러면 서명자 지갑의 서명이 공개되지 않는다. ECDSA가 예상보다 훨씬 빨리 AI에 무너져도 멀티시그는 서명을 모으던 사람 한 명의 1-of-1로 '우아하게' 낮아진다.
이더리움 멀티시그 지갑 Safe에서는 성립하지 않는다. 실행 함수 execTransaction은 마지막 인자 signatures로 서명 묶음을 받아 검증한다. 공식 문서는 서명을 서명자 주소순으로 이어 붙여 실행할 때 컨트랙트에 전달한다고 적는다. Transaction Service로 오프체인에서 모은 서명도 executeTransaction으로 그대로 온체인에 실린다. ECDSA 서명과 서명된 해시가 있으면 ecrecover로 서명자의 공개키가 나온다. Safe 컨트랙트가 서명자를 확인하는 방식이 이것이다. 오프체인 확인이 늦출 수 있는 것은 실행 전까지의 노출뿐이다. 개별 서명을 공개하지 않는 임계값 서명 같은 집계가 아니면 부테린이 말한 효과는 없다. 원문 답글에도 같은 지적이 있다. Safe.sol · Safe 문서: 서명 · Safe Transaction Service 가이드 · @fubuloubu 답글
부분사실
부테린: 수십 년에 걸쳐 수체 체(number field sieve)가 발견되고 다듬어지면서 인수분해 비용이 2O(n1/3)로 떨어졌다.
요지는 맞다. 일반 수체 체(GNFS)는 10100보다 큰 정수에 가장 효율적인 고전 알고리즘이다. 비용은 지수 시간이 아니라 준지수 시간이다. 정확한 휴리스틱 비용은 exp(((64/9)1/3+o(1))(ln N)1/3(ln ln N)2/3)다. n비트 수로 옮기면 지수에 (log n)2/3 인자가 남는다. 2O(n1/3)는 그 인자를 뺀 표기다. 위키백과: 일반 수체 체
부분사실
부테린: 해시만으로는 공개키 암호화를 할 수 없음을 보이는 오래된 수학 정리가 있다.
정리는 실재한다. 무조건적 불가능을 보인 것은 아니다. 임팔리아초(Impagliazzo)·루디치(Rudich, STOC 1989)와 바락(Barak)·마무디(Mahmoody, 2008)는 랜덤 오라클 모델의 결과다. 정직한 당사자가 오라클에 n번 묻는 모든 키 합의를 공격자가 O(n2)번 물어 깬다. 머클 퍼즐은 해시만으로 이 이차 격차를 실제로 만든다. 해시만으로도 약한 키 합의는 되고, 이차보다 큰 격차는 안 된다는 뜻이다. 결과는 해시를 블랙박스로 다루는 구성에 대한 한계다. IACR ePrint 2008/032 · 위키백과: 머클 퍼즐
사실
부테린: 지금까지 대부분은 '타원곡선은 깨졌고, 해시는 안전하고, 격자는 안전하다'는 사고에 머물렀다.
양자 위협의 표준 서술과 같다. 쇼어 알고리즘은 인수분해·이산로그·타원곡선 이산로그를 푼다. 대칭 암호는 키 길이를 두 배로 늘리면 그로버 알고리즘을 막는다. NIST가 처음 표준화한 양자내성 알고리즘은 격자 기반 ML-KEM(Kyber)과 ML-DSA(Dilithium)다. 위키백과: 양자내성 암호
사실
부테린: 이 관점에서 새 위험 지대는 ML-DSA·FHE·격자다. Falcon도 격자다. 격자 문제에는 LWE·SVP·RLWE로 이어지는 '동물원'이 있다.
ML-DSA(Dilithium)는 module-LWE와 module-SIS 위에 선다. NIST는 2024-08 이 체계를 FIPS 204로 표준화했다. Falcon은 NTRU 위의 SIS다. 완전동형암호(FHE)는 알려진 구성이 모두 격자 또는 그와 가까운 대상이다. 2009년 젠트리(Craig Gentry)의 첫 구성도 격자 문제였다. 격자 계열이 기대는 문제는 LWE·ring-LWE·최단 벡터 문제(SVP)다. 위키백과: 격자 기반 암호 · 위키백과: 양자내성 암호
사실
부테린: ZK 증명 안에 격자 기반 커밋먼트를 쓰는 방식이 있다(린 로드맵이 배제한 항목).
격자 커밋먼트로 만든 간결 증명 체계가 실재한다. 보네(Boneh)·첸(Chen)의 LatticeFold(2024)는 Module-SIS에 기반한 첫 격자 폴딩 프로토콜이다. Ajtai 커밋먼트 위에서 간결 증명 시스템을 만든다. IACR ePrint 2024/257 (LatticeFold)
사실
부테린: 인수분해는 순진하게 하면 2n/2 시간이 걸린다.
n비트 수를 시행 나눗셈으로 인수분해하면 제곱근까지 약 2n/2/((n/2)·ln 2)번 나눈다. 최악의 경우 시간이 자릿수에 지수적으로 는다. 위키백과: 시행 나눗셈
사실
부테린: 그래서 RSA 키와 서명은 64바이트가 아니라 약 400바이트여야 한다.
128비트 대칭키와 같은 보안에 3072비트 RSA가 필요하다. 3072비트는 384바이트다. 같은 보안의 타원곡선 키는 256비트(32바이트)다. 64바이트는 그 곡선의 ECDSA 서명(r·s 각 32바이트) 크기다. 위키백과: 키 크기 · 위키백과: 타원곡선 암호
사실
부테린: 지난 1년간 이더리움 린 로드맵은 '해시 전용'으로 갔다. 격자도, ML-DSA도, Falcon도, ZK 증명 안의 격자 커밋먼트도 쓰지 않는다.
EF Architecture(이더리움 재단)가 관리하는 strawmap은 '해시 기반 체계로 수 세기의 암호 보안을 갖춘 양자내성 L1'을 목표로 둔다. 관리자 네 명 가운데 한 명이 부테린이다. 문서는 2026-01 재단 워크숍에서 출발했다. ethereum.org도 검증자 BLS 서명을 해시 기반 leanXMSS로 바꾼다고 적는다. 같은 ethereum.org 해설은 KZG를 대체할 장기 후보로 격자 기반 커밋먼트를 연구 중이라고도 적는다. 해시 전용은 린 로드맵의 선택이다. 이더리움 전체의 확정 사항은 아니다. strawmap.org · ethereum.org: 양자내성
사실
부테린: 린 이더리움의 서명은 모두 해시 기반이다. WOTS 아니면 SPHINCS-다.
검증자 서명은 해시 기반 leanXMSS로 바뀐다. 위키백과는 XMSS·SPHINCS·WOTS·SPHINCS+를 1970년대 말 머클이 고안한 해시 기반 서명 계열로 묶는다. SPHINCS-(SPHINCS 마이너스)는 2026-06-12 ethresear.ch에 올라온 EVM용 무상태 해시 서명 제안이다. SHAKE256 대신 이더리움 고유의 KECCAK256을 쓴다. 키당 서명 수를 214~220개로 줄였다. C13 변형은 검증에 약 127,000가스가 들고 서명은 3,704바이트다. 아직 채택이 아니라 연구 단계다. ethereum.org: 양자내성 · 위키백과: 양자내성 암호 · Bitcoinist: SPHINCS-
사실
부테린: 공개키 암호화에는 이용 가능한 '구조'를 가진 트랩도어가 있어야 한다 — 군론(아이소제니 포함), 격자, 부호 기반, 어쩌면 앞으로 더 기묘한 것(로컬 믹싱?)까지.
원문이 든 계열은 모두 실재한다. 부호 기반 McEliece는 40년 넘게 공격을 버텼다. 아이소제니 계열의 SIDH/SIKE는 2022년에 깨졌다. 구조가 실제로 공격당한 전례다. 로컬 믹싱은 카네티(Canetti) 외 3인의 2024년 제안이다. 회로를 국소적으로 무작위 변형해 기능은 지키고 구조를 숨기는 난독화 기법이다. 저자들은 이것이 표준과 전혀 다른 가정으로 거의 모든 암호 작업을 만드는 대안 경로가 될 수 있다고 적는다. 위키백과: 양자내성 암호 · IACR ePrint 2024/006 (로컬 믹싱)
사실
부테린: 이론적으로는 해시도 깨질 수 있다. 예컨대 P = NP라면 그렇다.
일방향 함수가 존재하면 P ≠ NP다. 대우를 취하면 P = NP일 때 일방향 함수는 없다. SHA-256 같은 해시가 일방향 함수의 후보다. 디지털 서명·메시지 인증 코드·의사난수 생성기가 모두 일방향 함수에서 나온다. 위키백과: 일방향 함수
사실
부테린: 타원곡선에는 이용 가능한 구조가 대략 세 가지 있다 — 결합성, Schoof, 페어링.
세 구조 모두 표준 서술에 있다. 곡선 위의 점은 군 연산으로 아벨 군을 이룬다. 결합 법칙이 여기서 나온다. 점 개수는 Schoof 알고리즘으로 센다. 임베딩 차수가 작은 곡선은 페어링을 쓰는 MOV 공격으로 작은 확장체의 이산로그 문제로 떨어진다. 구조가 보안을 깎은 사례가 이미 있다. '숨은 네 번째 구조가 없을 것'이라는 부분은 의견이다. 위키백과: 타원곡선 암호
사실
부테린: 격자 매개변수를 훨씬 편집증적으로 잡으라는 요점은 블록체인을 넘어 웹사이트 접속, 보안 메시징, Tor·VPN에 적용된다.
웹과 메시징은 이미 격자 기반 키 교환을 쓴다. Signal은 2023년 Kyber 기반 PQXDH를 도입했다. Firefox 135는 X25519MLKEM768 하이브리드 키 교환으로 Cloudflare에 접속한다. AWS KMS는 2020년 하이브리드 TLS 옵션에 Kyber를 넣었다. Tor·VPN의 배포 현황은 이 출처가 다루지 않는다. 위키백과: Kyber
사실
부테린: 어렵지 않다면 아직 거래에 쓰지 않은 주소에 자금을 두는 것이 좋다. ECDSA가 양자와 AI 양쪽에서 예상보다 빨리 무너질 수 있다는 것이 '새 주소' 권고의 이유다.
전제가 맞다. ethereum.org는 거래를 한 번이라도 보낸 계정은 공개키가 온체인에 드러난다고 적는다. 받기만 하고 보낸 적 없는 계정은 공개키 대신 그 해시인 주소만 보인다. 보호는 첫 지출 전까지만 유효하다. 첫 서명이 공개키를 드러낸다. ethereum.org: 양자내성
의견
부테린: 프라이버시 프로토콜은 암호화된 노트를 온체인에 올리지 말고 제3자 메커니즘을 거쳐 오프체인으로 보내라.
권고의 전제는 사실이다. EthSystems(구 이더리움 재단 IPTF)의 2026-01-21 설계 글은 노트 내용을 수신자의 열람 키와 ECDH로 암호화해 트랜잭션 calldata에 올린다. ECDH는 타원곡선 위의 키 교환이다. 이 암호문은 체인에 영구히 남는다. 타원곡선이 깨지면 누구든 나중에 이 암호문을 풀 수 있다. 원문 답글은 반대 비용을 짚는다. 오프체인 전송은 암호 가정을 가용성 가정과 맞바꾼다. 노트는 몇 년 뒤에도 어딘가에 남아 있어야 한다. EthSystems: 이더리움 위의 비공개 채권 · @SharkyWeb3 답글
의견
부테린: 격자의 구체적 보안은 향후 2년의 AI 수학에 크게 깎일 가능성이 높다. AI가 2년에 50년치 수학을 가져온다면, 그 안에 격자 공격의 '순진한 인수분해 → GNFS'급 개선이 들어 있을 수 있다.
예측이라 판정하지 않는다. 격자 암호의 구체적 보안을 따진 일부 연구자는 증명 가능한 보안 결과가 실용 매개변수에서 의미 있는 구체적 보안을 주지 못한다고 본다. 2026-10 초에는 AI가 만든 수학 결과가 잇달아 나왔다 — OpenAI의 수학 원고 공개와 3SUM 반박 논문이다(아래 맥락 항목). 두 사건 모두 격자 해독 결과는 아니다. 위키백과: 격자 기반 암호
의견
부테린: 장기 보안을 원하면 키 크기를 10배로 하라. 그 큰 크기에서는 해시 기반이 가능한 모든 용도에서 해시 기반 구성이 격자 기반보다 구체적 효율이 높다.
조건부 산술은 맞는다. 현재 크기로는 격자가 작다. ML-DSA 서명은 2,420바이트, SPHINCS+ 서명은 약 8,000바이트다. 단순 비례로 보면 격자 매개변수가 10배일 때 ML-DSA급 서명은 약 24KB로 SPHINCS+보다 커진다. SPHINCS-의 3,704바이트보다도 크다. 결론은 '10배'라는 전제에 달려 있다. 위키백과: 양자내성 암호 · Bitcoinist: SPHINCS-
의견
부테린: P = NP일 가능성은 매우 낮다. 해시처럼 이용 가능한 구조가 전혀 없는 대상이, 구조가 정확히 세 가지뿐이고 숨은 네 번째가 없는 대상보다 훨씬 그럴듯하다. 아직 해시의 바이트 크기를 늘릴 이유가 없다. 걱정이 커지면 바이트보다 라운드 수부터 늘린다.
직관과 운영 방침이라 판정하지 않는다. ethereum.org는 해시 기반 서명이 해시 함수의 보안에만 기대므로 양자 안전하다고 적는다. ethereum.org: 양자내성
본인 진술
부테린: 마이그레이션을 조심하라. 나는 잘못된 마이그레이션으로 잃은 돈이 모든 해킹으로 잃은 돈을 합친 것보다 많다.
부테린 본인만 아는 손실 내역이다. 외부 출처로 참거짓을 가릴 수 없다. 링크 카드의 원글도 서두른 이전이 득보다 실이 크다고 같은 위험을 적는다. 저스틴 드레이크의 X 글
맥락
링크 카드의 원글 — 저스틴 드레이크, X, 2026-10-07 14:14 UTC: 블록체인 업계는 '벙커 모드'를 차분히 준비하라. 공개키가 해시 뒤에 숨은 새 주소로 자산을 통제된 방식으로 대량 이전하라. ECDSA가 Q-day 전에, 최악이면 몇 년이 아니라 몇 달 안에 깨질 수 있다.
부테린의 원문은 하단 링크 카드로 이 글에 연결된다. 원문 첫 문장('누구에게도 새 지갑으로 서둘러 자금을 옮기라고 권하지 않는다')은 이 대량 이전 촉구의 온도를 낮춘다. 드레이크도 서두르지 말고 당황하지도 말라고 썼다. 두 글이 갈리는 지점은 이전 운동을 지금 시작할지다. 새 주소의 가치는 둘 다 인정한다. 저스틴 드레이크의 X 글 · Firefly 미러
맥락
드레이크: OpenAI의 공개로 수학적 초지능이 왔음이 분명해졌다. OpenAI가 공개한 수학 결과 722건에는 암호학 돌파가 눈에 띄게 적다.
공개 자체는 사실이다. OpenAI는 2026-10-06 수학 원고를 GitHub 저장소로 공개했다. 저장소 README의 현재 목록은 원고 719편, 결과 묶음 372개다. 드레이크 글과 Unite.AI 보도는 722편으로 적는다. README는 결과 대부분을 미공개 내부 모델로 같은 절차를 거쳐 얻었다고 밝힌다. 최상위 결과의 약 42%에 Lean 형식 증명이 붙어 있다. README는 형식화되지 않은 결과에 문제가 있을 수 있다고 경고한다. 원문의 '2년에 50년치 수학'은 이 흐름에 기댄 조건부 예측이다. github.com/openai/math · Unite.AI: OpenAI 원고 공개 보도
맥락
드레이크: 오래 의심받지 않던 가설들이 무너졌다 — 정수 곱셈의 n log n 한계, 3SUM 추측, 그리고 '5월'의 에르되시 단위 거리 추측 반증.
3SUM 반박은 사실이다. 알만(Josh Alman)과 바실레프스카 윌리엄스(Virginia Vassilevska Williams)가 2026-10-05 arXiv에 제출한 논문은 정수 3SUM을 O(n1.9992), 정수 가중치 APSP를 O(n2.9995) 결정적 시간에 푼다. 논문은 3SUM·APSP 가설과 그 실수 판, Exact Triangle 가설, Zero-Weight k-Clique 가설, 힌트형 Online Matrix–Vector 추측 셋을 반박한다고 적는다. 논문 첫 쪽은 이 알고리즘을 Anthropic의 AI 모델 Claude가 발견했다고 적는다. 두 저자는 그 뒤 알고리즘을 이해하고 단순화하고 강화하고 확장했다. 감사·방법론 절에 따르면 Anthropic 직원이 내부 연구 모델로 암호 이론의 미해결 문제를 살폈다. 그중 하나가 Zero-k-Clique의 평균 사례 난도에 기댄 암호 구성이었다. Claude는 그 구성을 검증하고 개선하는 대신 이 알고리즘을 먼저 평균 사례에, 이어 최악 사례에 대해 만들었다. 세션은 사람 입력 없이 출력 토큰 1,600만 개를 썼다. 정수 곱셈의 n log n 한계 붕괴와 에르되시 단위 거리 추측 반증은 독립 출처로 확인되지 않는다(불확실). arXiv 2610.06783 · 위키백과: 3SUM
오늘 당장 자금을 새 지갑으로 허겁지겁 옮기라고 누구에게도 권하지 않는다. 하지만 우리는 AI로 가속된 수학이 암호학에 가하는 위험을 진지하게 받아들여야 하고, 양자에 취약한 암호뿐 아니라 AI에 취약할 수도 있는 암호에 대한 노출까지 최소화해야 한다.
이 관점에서 보면 핵심적인 새 위험 영역은, 안타깝게도, ML-DSA / FHE / 격자(lattice)다.
(그리고 이것은 양자와 더불어 ECDSA가 예상보다 훨씬 더 빨리 무너질 수 있는 또 하나의 이유이기도 하다. 그래서 “새 주소(fresh address)” 권고가 나온다)
지금까지 대부분의 사람은 “타원곡선은 깨졌고, 해시는 안전하고, 격자도 안전하다”는 사고방식에 머물러 있었다. 하지만 격자의 구체적 보안(concrete security)이 앞으로 2년간의 AI 수학에 심각한 타격을 받을 가능성이 꽤 높다.
기본 위협 모델은 이렇다. 인수분해는 순진하게 하면 2n/2의 시간이 걸리는 일이지만, 똑똑한 사람들이 수십 년에 걸쳐 수체 체(number field sieve) 알고리즘들을 찾아내고 최적화해 그 시간을 2O(n1/3)로 끌어내렸다. RSA 키와 서명이 ~400바이트(64바이트가 아니라)나 되어야 하는 이유가 바로 이것이다. 타원곡선에도 격자에도 그런 숨은 약점(skeletons in the closet)이 있는데 우리가 그저 그것을 찾아낼 만큼 똑똑하지 못할 뿐이라면 — 하지만 봇은 곧 찾아낼 수 있다면 — 어떻게 되는가?
지난 1년 동안 이더리움의 린(lean) 로드맵이 “해시 전용(hash-only)” 방향으로 나아가 온 이유의 큰 부분이 이것이다: 격자 없음, ML-DSA 없음, Falcon 없음, ZK 증명 안의 격자 기반 커밋먼트(commitment) 없음 등. 린 이더리움의 서명은 모두 해시 기반이며, WOTS 아니면 SPHINCS-다.
서명과 증명에서는 해시만으로 가는 방법을 우리가 이미 안다. 더 큰 과제는 공개키 암호화(public-key encryption) 쪽이다 — 그리고 이 문제는 블록체인을 훨씬 넘어선다. 보안 통신, 익명화 프로토콜, 그 밖의 많은 것이 공개키 암호화를 필요로 한다.
그리고 안타깝게도, 공개키 암호화가 왜 해시만으로는 불가능한지 보여 주는 오래된 수학 정리들이 있다. 쓸 만한 “구조”를 적어도 한 가지 형태는 가진 일종의 트랩도어(trapdoor) 객체가 있어야 한다 — 군론(아이소제니 포함)이든, 격자든, 코드 기반이든, 아니면 어쩌면 앞으로 나올 훨씬 더 새롭고 기묘한 것(local mixing?)이든. 하지만 구조가 있는 것이라면 무엇이든, AI가 그 구조를 깨는 데 적어도 얼마간은 진전을 이룰 것이라고 가정해야 한다. 여기서 이끌어 낼 수 있는 합리적인 추론 하나는, 장기적으로 안전하다고 볼 만한 것을 만들고 싶다면 키 크기에 10을 곱하라는 것이다.
내게는 그것이 매우 그럴듯한 세계이고, 예측하기에 전혀 극단적이지 않은 일이다. AI가 2년 만에 50년 치 수학을 가져다준다면, 그 50년 치 수학에는 격자를 깨는 우리의 능력에 “순진한 인수분해 -> GNFS”급의 개선이 들어 있을 가능성이 매우 크다. 그런 세계에서도 격자는 여전히 존재하겠지만, 같은 수준의 안전을 보장하려면 훨씬 더 커져야 할 것이다.
그리고 그렇게 새로 커진 크기에서는, 해시 기반 구성이 조금이라도 가능한 모든 사용 사례에서 해시 기반 구성이 구체적 효율(concrete efficiency)로 격자 기반 구성을 앞설 것이다.
이론적으로야 물론 해시도 깨질 수 있다(예컨대 P = NP라면 그렇게 된다). 하지만 나는 P = NP일 가능성이 매우 낮다고 본다. 그리고 직관적으로 보면, 어떤 수학적 객체가 악용할 수 있는 구조를 정확히 하나도 갖지 않을(해시가 의도하는 바가 그렇다) 가능성이, 어떤 수학적 객체가 악용할 수 있는 구조를 정확히 ~3가지(타원곡선이라면 결합법칙, Schoof, 페어링) 가지면서도 그 보안(타원곡선이라면 ECDLP와 페어링 보안)을 크게 떨어뜨리는, 우리가 아직 발견하지 못한 비밀의 네 번째 구조는 갖지 않을 가능성보다 훨씬 크다. LWE, SVP, RLWE를 비롯한 격자 문제 동물원에 대해서도 마찬가지다.
이런 이유로 우리는 아직 걱정하며 해시의 바이트 크기를 늘리기 시작할 이유를 전혀 보지 못한다(걱정이 더 커진다면, 바이트 크기에 손대기 전에 라운드 수부터 늘릴 것이다).
구체적인 TLDR, 내 개인적인 견해:
해시 기반이 조금이라도 가능한 상황이라면, 해시 기반 > 격자 기반
격자 기반인 것이라면 무엇이든, 매개변수 크기에 대해 훨씬 더 편집증적으로 굴어라. 블록체인은 암호학 이야기의 작은 일부일 뿐이라는 점을 기억하라. 이 지점은 블록체인을 훨씬 넘어서며, 예컨대 웹사이트 접속, 보안 메시징, Tor / VPN ...에도 적용된다
프라이버시 프로토콜이라면, 암호화된 노트(note)를 온체인에 올리지 않는 쪽을 강하게 선호하라. 대신 어떤 제3자 메커니즘을 통해 오프체인으로 보내라.
어렵지 않다면, 아직 트랜잭션을 보내는 데 한 번도 쓰이지 않은 주소에 자금을 보관하는 것이 좋은 생각이다. 쉽게 할 수 있다면, 그렇게 하라. 하지만 마이그레이션은 조심하라. 나는 개인적으로, 꼬여 버린 마이그레이션으로 잃은 돈이 모든 해킹으로 잃은 돈을 다 합친 것보다 많다.
멀티시그 지갑이라면, 확인(confirmation)을 온체인보다 오프체인에서 하는 편이 낫다. 그렇게 하면 서명자 지갑들의 서명이 공개적으로 드러나지 않으므로, ECDSA가 예상보다 훨씬 빨리 AI에 무너지더라도 적어도 그 멀티시그는 1-of-1로 “우아하게 강등된다(gracefully degrades)”. 여기서 1은 서명을 모으던 사람이다 — “누구나 돈을 가져갈 수 있다”보다 훨씬 나은 처지다