비트코인(BTC) 604만개가 공개키를 노출한 상태라는 분석을 두고, 레저 최고기술책임자(CTO)가 실제 양자컴퓨팅 위험은 온체인 공개키 집계보다 넓게 봐야 한다고 지적했다.
샤를 기유메(Charles Guillemet) 레저 CTO는 공개키가 해시로 가려진 비트코인도 xpub, 기기, PSBT, 로그, 백업 등을 통해 외부에 노출될 수 있다고 설명했다. 거래가 시작되면 공개키가 블록체인에 드러나는 만큼, 현재 온체인에서 확인되는 공개키만으로 전체 위험을 계산하기 어렵다는 취지다.
글래스노드는 비트코인 604만개가 전체 발행량의 30.2%로, 현재 공개키가 온체인에 노출된 상태라고 집계했다.
나머지 69.8%는 글래스노드의 집계 방식에서 보유 중 공개키가 노출되지 않은 물량으로 분류됐다. 다만 이 수치는 양자 공격이 언제 가능해지는지, 즉각적인 위험 규모나 수탁기관의 지급능력을 평가한 결과는 아니다.
글래스노드는 공개키 노출 물량을 구조적 노출과 운영상 노출로 나눴다. 구조적 노출은 192만개, 운영상 노출은 412만개로 집계됐다.
공개키가 아직 온체인에 나타나지 않은 비트코인은 현재 정지 상태 분석에서는 노출되지 않은 것으로 볼 수 있다. 그러나 주소를 재사용하거나 일부 물량을 전송하면 공개키가 공개돼 같은 주소에 남은 잔액도 위험 범위에 들어갈 수 있다.
주소 유형에 따라서도 노출 정도가 달라진다. 공개키를 직접 기록하는 P2PK 방식은 보유 중에도 공개키가 드러날 수 있지만, 공개키 해시를 사용하는 P2PKH 방식은 공개키가 별도로 노출되지 않았다면 보유 중 공격에 상대적으로 덜 노출된다.
다만 P2PKH 주소의 물량도 이동하는 순간 공개키가 공개돼 거래 과정에서 공격 대상이 될 수 있다. 따라서 주소가 현재 공개키를 숨기고 있는지와 앞으로 해당 주소를 사용할지 여부를 함께 봐야 한다.
구글 퀀텀 AI 연구진은 비트코인에 쓰이는 타원곡선 암호를 충분히 강력한 양자컴퓨터가 공격하면 공개키에서 개인키를 계산할 수 있다고 분석했다. 공개키가 드러난 뒤 개인키를 계산하는 데 약 9분이 걸릴 수 있다는 가정도 제시됐다.
이 가정은 현재 존재하지 않는 수준의 양자컴퓨터를 전제로 한다. 따라서 이번 분석은 현재 비트코인에서 양자 공격이 발생하고 있다는 의미가 아니라, 암호 체계를 바꾸는 데 필요한 시간과 노출 범위를 따져보는 시나리오에 가깝다.
양자내성 암호로의 전환은 기존 암호 체계를 새로운 방식으로 바꾸는 작업이다. 구글 연구진은 전환 준비가 필요하다고 제안했고, 글래스노드는 주소 재사용을 줄이고 지갑·수탁 인프라의 이전 계획을 마련해야 노출 물량을 줄일 수 있다고 설명했다.
거래소와 수탁기관에는 주소 생성과 재사용, 키 생성·백업·승인 절차를 점검하는 일이 중요하다. 공개키 노출 물량은 즉시 탈취 가능한 자금 규모라기보다, 향후 전환 우선순위를 판단하는 지표로 해석해야 한다.
비트고는 2026년 7월 기관용 비트코인 지갑의 공개키 노출을 평가·관리하고 줄이는 기능을 도입했다고 밝혔다. 다만 이런 조치는 기관 커스터디 운영 단계의 보완책이며, 비트코인 네트워크 전체를 양자내성 구조로 바꾸는 업그레이드와는 구분된다.
국내 투자자에게도 쟁점은 단기 가격보다 보관 구조와 이전 준비에 있다. 거래소·수탁사·지갑 사업자가 어떤 서명 체계와 키 관리 방식을 사용하는지에 따라 양자내성 암호로 전환하는 부담이 달라질 수 있다.
결국 30.2%라는 수치는 비트코인 전체의 확정된 양자 취약 비율이 아니라, 특정 시점에 온체인에서 공개키가 확인되는 물량을 나타낸다. 오프체인 공개와 거래 과정의 노출까지 포함하면 실제 위험 범위는 집계 기준에 따라 달라질 수 있다.


김하린 기자
댓글0
첫 댓글을 남겨 보세요.