유럽연합(EU) 금융당국이 양자컴퓨팅과 인공지능(AI)을 금융 시스템의 장기 보안 위험으로 지목하면서 블록체인 업계에서도 암호체계 전환과 온체인 자금 통제 장치 마련이 과제로 떠올랐다.
유럽은행감독청(EBA)·유럽보험연금감독청(EIOPA)·유럽증권시장감독청(ESMA)은 23일 공동 위험 업데이트에서 금융권이 AI와 양자컴퓨팅의 빠른 발전에 대비해 회복력을 강화해야 한다고 밝혔다. 해당 문서는 블록체인 프로토콜에 지출 상한이나 회로 차단기 도입을 의무화하지 않았다.
ESMA는 지난 6월 공개한 금융시장 양자컴퓨팅 자료에서 양자컴퓨터가 금융서비스와 블록체인, 데이터베이스에 사용되는 기존 암호체계를 해독할 가능성을 제시했다. 공격자가 현재 암호화된 데이터를 먼저 수집한 뒤 향후 기술 발전 이후 해독하는 '지금 수집하고 나중에 해독하기' 방식도 위험으로 꼽았다.
양자컴퓨터가 충분한 규모와 성능에 도달하면 금융 거래와 통신, 데이터 보호에 쓰이는 암호체계가 영향을 받을 수 있다. 다만 영향이 언제 현실화할지는 기술적 돌파구와 각국 정부의 정책, 상업적 관심 등 여러 변수에 달려 있다.
EU 회원국과 EU 집행위원회는 양자내성암호(PQC) 전환 로드맵을 마련했다. 고위험 사용 사례는 늦어도 2030년까지 양자내성 체계로 옮기는 것이 목표이며, EU 집행위원회는 모든 회원국이 2026년 말까지 전환을 시작해야 한다고 밝혔다.
ESMA는 암호체계 전환에 5년 이상 걸릴 수 있는 만큼 금융기관이 암호화 자산과 외부 의존성을 파악하고 위험을 평가해야 한다고 설명했다. 금융기관에 적용되는 디지털 운영 복원력법(DORA)도 동적인 암호 위협을 고려한 정보통신기술 위험관리를 요구한다.
DORA는 금융기관의 정보통신기술 위험을 관리하기 위한 유럽연합의 제도다. ESMA 자료에는 금융기관이 양자기술 발전을 포함한 암호 위협에 대응하기 위해 최신 암호기술을 유연하게 적용해야 한다는 내용이 담겼다.
블록체인 보안 인프라 측면에서는 레오 팬(Leo Fan) Cysic 창업자가 비트코인(BTC), 이더리움(ETH), 솔라나(SOL)의 서명체계 업그레이드가 필요하다고 말했다. 팬은 전체 네트워크를 양자내성 구조로 바꾸는 작업이 단기간에 끝나는 일이 아니라 '다년간 진행되는 프로젝트'라고 설명했다.
팬은 영지식 증명이라고 해서 자동으로 양자내성이 확보되는 것은 아니라고 말했다. 타원곡선 기반 증명은 취약할 수 있지만, 해시 기반 STARK는 양자내성 영지식 증명을 구현할 후보가 될 수 있다는 설명이다.
AI 기반 공격에 대한 대응책으로는 하드웨어 기반 키와 독립적인 다중서명 참여자, 별도 거래 검증 절차가 제시됐다. 팬은 AI 에이전트의 권한을 만료 기간과 범위가 제한된 형태로 설정하고, 누적 지출 상한과 프로토콜 단위의 자금 유출 제한을 스마트계약에 넣어야 한다고 말했다.
한도를 넘는 거래를 자동으로 거부하는 온체인 회로 차단기도 제안됐다. 이는 규제기관의 확정 지침이 아니라 Cysic 측이 제시한 보안 설계다.
AI 에이전트의 자금 통제 문제는 앞서 AI 에이전트의 거래 권한과 지출 제한을 둘러싼 논의에서도 제기됐다. 당시에도 지갑 접근과 거래 승인 경로를 나누더라도 예산 초과를 막는 책임은 애플리케이션 개발자에게 남는다는 점이 핵심으로 다뤄졌다.
암호기술 표준은 이미 일부 마련됐다. 미국 국립표준기술연구소(NIST)는 2024년 8월 FIPS 203·204·205를 승인했다. FIPS 203은 키 설정, FIPS 204와 FIPS 205는 전자서명에 초점을 둔 양자내성암호 표준이다.
양자내성암호는 양자컴퓨터의 공격에도 견디도록 설계된 암호기술을 뜻한다. STARK는 해시함수를 기반으로 한 영지식 증명 방식으로, 팬은 양자내성 증명의 후보가 될 수 있다고 설명했지만 구현 방식과 키 관리 체계에 대한 별도 검증이 필요하다고 봤다.
양자컴퓨터가 기존 블록체인의 암호를 실제로 해독할 수 있는 시점은 정해지지 않았다. 현재 논의는 즉각적인 네트워크 공격보다 장기 데이터 보호, 키 관리, 서명체계 전환, 자동화된 자금 통제 장치를 어떻게 설계할지에 관한 사전 대응에 초점이 맞춰져 있다.

김하린 기자
댓글0
첫 댓글을 남겨 보세요.