왜 ZkEVM은 이더리움 코드를 그대로 실행하면서도 영지식 증명으로만 검증하는가

A $250B equity perpetual market gave Binance 76% of July flow, with SanDisk and chip stocks dominating CryptoQuant's data. (Image: Shutterstock)
A $250B equity perpetual market gave Binance 76% of July flow, with SanDisk and chip stocks dominating CryptoQuant's data. (Image: Shutterstock)

이더리움 (ETH)의 가상머신(EVM)은 2015년, 스마트 콘트랙트를 실행하기 위해 설계됐다. 암호학적 증명을 만들어내기 위한 시스템이 아니었다. 반대로 영지식(Zero-Knowledge, ZK) 증명은 연산 결과를 저렴하고 프라이버시를 보장하면서 검증하기 위한 기술일 뿐, 오퍼코드(opcode)란 개념 자체가 없다.

오랫동안 두 시스템은 구조적으로 양립하기 어렵다고 여겨졌다.

이후 엔지니어들이 이 둘을 결합하는 방법을 찾아냈고, 그 결과물은 암호화폐 인프라 가운데에서도 가장 구현 난도가 높은 기술 영역 중 하나로 꼽힌다.

ZkEVM(Zero-Knowledge Ethereum Virtual Machine)은 이더리움과 호환되는 스마트 콘트랙트를 그대로 실행하면서, 개발자가 코드 한 줄 다시 쓰지 않아도 되도록 ZK 증명으로 “정확히 실행됐다”는 사실만을 입증하는 시도다.

개념만 보면 단순하다. 실제 구현은 업계 전체가 5년 넘게 씨름하던 난제를 푸는 과정이었다.

핵심 정리(TL;DR)

  • ZkEVM은 이더리움과 호환되는 스마트 콘트랙트를 실행한 뒤, 해당 실행이 올바르게 이뤄졌음을 영지식 증명으로 입증한다. 이를 통해 메인넷 이더리움으로의 트랜잭션 정산을 빠르고 저렴하게 만든다.
  • ZkEVM 구현 난도가 높을수록 기존 이더리움 도구·인프라와의 호환성은 좋아진다. 이 ‘난도 vs 호환성’ 트레이드오프가 설계 전반을 좌우한다.
  • 이용자는 메인넷 수준의 보안성을 누리면서도 메인넷 가스비는 피할 수 있고, 개발자는 기존 솔리디티(Solidity) 콘트랙트를 거의 수정 없이 그대로 올릴 수 있다.

영지식 증명이 실제로 하는 일

EVM 얘기로 넘어가기 전, 영지식 증명이 “무엇을 하는지”와 함께 “무엇이 아닌지”를 명확히 짚어야 한다. ZK 증명은 한 주체(증명자)가 다른 주체(검증자)에게, 어떤 주장의 진위를 입증하면서도 그 주장을 뒷받침하는 구체 데이터는 전혀 노출하지 않는 암호학적 방법론이다.

고전적인 예는 “비밀번호를 보내지 않고도, 내가 비밀번호를 안다는 사실만 증명하는 것”이다. 블록체인 문맥에서는 증명하려는 대상이 거의 항상 연산이다. “이 프로그램을 이 입력값으로 실행해 이 출력값을 얻었고, 계산 과정은 모두 정확했다”는 진술이다.

여기서 검증자는 L1 이더리움 상의 스마트 콘트랙트다. 이 콘트랙트는 모든 트랜잭션을 다시 실행하는 대신, 수 밀리초 안에 증명만 검증해 동일한 신뢰 수준을 확보한다.

영지식 증명을 활용하면 L2 네트워크는 수천 건의 트랜잭션을 묶어 하나의 배치로 처리하고, “모두 유효하다”는 사실을 입증하는 단일·소형 증명을 생성해 이더리움에 올리면 된다. 결국 온체인에 남는 건 증명뿐이라, 사용자당 비용이 극적으로 줄어든다.

현재 ZkEVM 생태계에서 주류를 이루는 증명 체계는 두 가지다. SNARK(Succinct Non-interactive ARguments of Knowledge)는 매우 작은 크기의 증명을 빠르게 검증할 수 있지만, ‘신뢰 설정(trusted setup)’ 절차가 필요하다. STARK(Scalable Transparent ARguments of Knowledge)는 신뢰 설정이 필요 없고 양자 내성까지 갖추지만, 증명 크기가 크다. 이더리움 메인넷에서의 검증 가스비가 절대적인 제약이다 보니, 현실적으로는 다수의 ZkEVM 팀이 SNARK 기반 설계를 선택하고 있다.

관련 기사: 트럼프 미디어, 크립토닷컴과 64억2천만달러 크로노스 채권 딜 철회

왜 EVM은 증명하기 어려운가

이더리움 가상머신(EVM)은 스택 기반 실행 환경으로, 140개가 넘는 오퍼코드, 가스 회계 시스템, 복잡한 메모리 구조, 그리고 10년에 가까운 실제 사용 과정에서 쌓인 각종 예외 케이스를 품고 있다. 단순한 ADD 연산부터 ECRECOVER 같은 암호학 프리컴파일(precompile)에 이르기까지, 모든 오퍼코드는 ZK 증명 시스템이 이해할 수 있도록 산술 제약(arithmetic constraint)으로 표현돼야 한다.

문제는 ZK 증명 시스템이 사용하는 언어가 극도로 제한적인 순수 수학이라는 점이다. 유한체와 다항식 방정식 위에서만 네이티브하게 동작한다. EVM은 애초에 이런 수학적 제약을 고려하지 않고 설계됐다. KECCAK256(이더리움 해시 함수) 같은 오퍼코드는 비트 단위 연산이 많아, ZK 회로로 옮기면 제약식 규모가 기하급수적으로 커지는, ZK에 가장 불친절한 유형에 속한다.

이 미스매치는 연구자들이 ‘EVM 비호환성 문제(EVM incompatibility problem)’라 부른 난제를 낳았다. ZK 기반 롤업을 만들어 빠르고 저렴하게 운영할 수는 있지만, 그 환경에서 실행 가능한 건 ZK 친화적으로 새로 짠 전용 프로그램뿐이다. 반대로 EVM 전체를 온전히 지원하려 들면, 증명 생성 비용과 시간이 너무 커져 ZK 롤업을 쓰는 의미가 사라진다. ZkEVM의 엔지니어링 과제는 이 모순적인 트레이드오프의 간극을 최대한 좁히는 데 있다.

단일 KECCAK256 해시 연산 하나에 대해서만 ZK 증명을 만들더라도 수백만 개의 산술 제약이 필요할 수 있다. 일반적인 이더리움 블록에는 해시 연산이 수천 개씩 포함되기 때문에, 초기 ZkEVM 구현에서는 증명 생성에 몇 시간이 걸리곤 했다. 지금도 전용 하드웨어를 요구하는 이유다.

관련 기사: 아서 헤이즈 “연준, 일본 1조3,730억달러 국채 풀 열면 비트코인 랠리”

ZkEVM 네 가지 유형과 의미

모든 ZkEVM이 같은 것은 아니다. 이더리움 공동창업자 비탈릭 부테린은 2022년, 현재까지 가장 널리 인용되는 분류 체계를 제시했다. 기존 이더리움 스택과의 호환성 수준을 기준으로 ZkEVM을 네 가지 유형으로 나눈 것이다. 어떤 ZkEVM 프로젝트를 보더라도, 이 분류만 이해하면 대략적인 성격을 빠르게 파악할 수 있다.

1형(Type 1) 은 ‘완전 이더리움 동등(fully Ethereum-equivalent)’ 단계다. 상태 전이, 블록 구조, 해시 함수까지 이더리움의 모든 요소를 단 한 가지도 바꾸지 않고 그대로 증명한다. 이 경우 기존 이더리움 클라이언트가 별도 수정 없이 동기화할 수 있고, 모든 도구가 그대로 통한다. 대가로 증명 생성은 극단적으로 느리고 비싸진다. 현재 가동 중인 ZkEVM 가운데 1형 수준을 완성한 사례는 없다. 일부 팀이 장기 목표로 추적 중인 단계다.

2형(Type 2) 은 ‘EVM 동등(EVM-equivalent)’이다. 상태 트라이에서 KECCAK 대신 ZK 친화적 해시를 쓰는 식으로 내부 자료구조는 일부 바꾸되, EVM 바이트코드 호환성은 100% 유지한다. 스마트 콘트랙트의 동작은 이더리움과 완전히 동일하고, 개발자가 체감하는 차이는 없다. 1형보다는 빠르지만 여전히 증명 비용이 만만치 않다. 스크롤(Scroll), 초기 폴리곤 zkEVM(Polygon zkEVM) 이 이 범위를 목표로 설계됐다.

3형(Type 3) 은 일부 추가적인 변경을 허용해 극히 제한된 기능—특정 프리컴파일 등—의 호환성을 포기하는 대신, 증명 비용을 의미 있게 낮추는 방식이다. 대부분의 기존 콘트랙트는 그대로 돌아가지만, 아주 일부 엣지 케이스는 깨질 수 있다. 2023~2024년 상용 출시된 다수 ZkEVM은 초기 버전에서 2형과 3형 사이 어딘가에 위치했다.

4형(Type 4) 은 솔리디티나 바이퍼(Vyper) 같은 고수준 언어를, EVM 바이트코드 대신 ZK 친화적인 커스텀 가상머신으로 컴파일해 실행하는 모델이다. 증명 비용과 속도 측면에서는 가장 유리하지만, 저수준 EVM 트릭이 통하지 않는 등 미묘한 동작 차이가 발생할 수 있다. zkSync Era가 LLVM 기반 커스텀 컴파일러로 이 방식을 채택한 대표 사례다.

이 분류가 빌더에 중요한 이유는 명확하다. 이미 이더리움 메인넷에서 검증된 디파이 프로토콜을 옮겨오는 프로젝트라면, 동작 일치성을 보장하기 위해 2형 또는 3형이 요구된다. 반대로 완전히 새로 구축하는 서비스라면, 4형을 선택해 증명 비용을 최소화하고 결론(finality) 시간을 앞당기는 편이 합리적일 수 있다.

관련 기사: 앤스로픽, 비트코인 채굴업체로부터 텍사스 191MW 전력 장기 확보

ZkEVM은 트랜잭션을 어떻게 처리하나

단일 트랜잭션이 시스템을 통해 어떻게 흐르는지 따라가 보면 ZkEVM의 구조가 훨씬 분명해진다. 사용자가 ZkEVM 네트워크에 트랜잭션을 보냈을 때, 대략 다음 순서로 진행된다.

첫째, 트랜잭션은 시퀀서(sequencer) 에 도달한다. 시퀀서는 트랜잭션의 순서를 정하고, 여러 건을 묶어 배치를 구성하는 노드다. 시퀀서는 이들을 실제로 실행해 L2 상태를 갱신하고, 사용자에게 즉각적인 ‘소프트 컨펌(soft confirmation)’을 제공한다. 이 시점에서 지갑 잔액은 이미 바뀌어 보이지만, 이더리움 기준의 암호학적 최종성은 아직 확보되지 않았다.

둘째, 이렇게 쌓인 배치는 프로버(prover) 에 전달된다. 프로버는 ZK 증명 알고리즘을 구동하는 특수 소프트웨어(또는 하드웨어)다. 프로버는 실행 전 상태, 모든 트랜잭션, 실행 후 상태를 입력값으로 받아 “이 상태 전이가 정확히 계산됐다”는 유효성 증명을 생성한다. 이 단계는 계산 집약적이라, 시스템에 따라 수 초에서 수 분까지 걸릴 수 있다.

셋째, 완성된 증명과 압축된 형태의 일부 트랜잭션 데이터가 이더리움 상의 베리파이어 콘트랙트(verifier contract) 로 전송된다.

이 콘트랙트는 온체인 호출 한 번으로 증명을 검증한다. 검증 비용은 배치에 포함된 트랜잭션 개수와 무관하게 거의 고정된 가스만 소모한다. 검증이 끝나면 L2 상태 루트(State root)가 이더리움에 최종 반영되고, 메인넷 트랜잭션과 동등한 수준의 보안성을 확보하게 된다.

관련 기사: 캐나다 국립은행, 11만1천달러 규모 암호화펀드 공시에 XRP ETF 포함

모듈형 ZkEVM과 크로스체인 인터페이스

초창기 ZkEVM 구상은 단일 정산 레이어, 즉 이더리움을 전제로 했다. 모든 증명은 이더리움 메인넷에 제출되고, 모든 정산도 이더리움에서만 이뤄진다는 가정이었다. 그러나 이후 등장한 모듈형(modular) ZkEVM 아키텍처는 실행 레이어, 증명 레이어, 정산 레이어를 분리해 각각을 독립적으로 조합할 수 있도록 한다.

여기서 프롬(Prom) 같은 프로젝트가 등장한다.

프롬은 스스로를 “모듈형 ZkEVM L2”로 정의한다. EVM 체인뿐 아니라 비(非)EVM 체인까지 아우르는 상호운용성을 목표로 한다. 단일 이더리움에만 증명과 정산을 의존하는 대신, 여러 체인에 동시에 증명을 제출해, 기존에는 신뢰 기반 브리지로만 연결되던 생태계들 사이에 수학적으로 보증된 다리(브리지)를 놓겠다는 구상이다.

모듈형 접근법이 중요한 이유는 “정산 레이어는 이더리움이어야 한다”는 전제를 제거하기 때문이다.

ZkEVM 증명은 궁극적으로 수식 그 자체에 불과하다. 체인 A와 체인 B가 모두 이 수식을 검증할 수 있는 베리파이어 콘트랙트를 갖고 있다면, 단 하나의 증명으로 두 체인에서 동시에 상태 전이를 확정할 수 있다. 이때 ZK 증명은 단순 확장성 도구를 넘어, 신뢰 없는 범용 인터체인 프리미티브로 기능한다.

모듈형 ZkEVM 구조는 실행과 정산을 분리함으로써, 동일한 유효성 증명이 이더리움이든 비EVM 체인이든, 혹은 양쪽 모두에서 검증될 수 있게 한다. 이로써 원래는 상호 호환성이 없던 생태계 사이에도, 공유된 암호학적 ‘진실의 기준’을 만들어내는 셈이다.

관련 기사: 트론, USDT 결제 2.1조달러 돌파했지만 디파이 풀 규모는 축소 1.9%

ZkEVM vs 옵티미스틱 롤업, 정면 비교

ZkEVM과 옵티미스틱 롤업 비교는 늘 반복해서 등장한다. 이유는 간단하다. 둘 다 같은 문제를 정반대의 철학으로 풀기 때문이다.

옵티미스틱 롤업은 기본 가정을 “거래는 모두 유효하다”에 둔다. 누군가 분쟁 기간(통상 7일) 안에 부정거래 증명을 제기한 경우에만 실제 검증을 진행한다. 덕분에 운영 비용이 낮고 구현이 수월하지만, 이더리움 메인넷으로 자금을 인출하려면 유동성 브리지를 쓰지 않는 한 길게는 일주일을 기다려야 한다. 현재 **아비트럼(Arbitrum)**과 **옵티미즘(Optimism)**이 대표적인 옵티미스틱 롤업 네트워크다.

ZkEVM 롤업은 그와 정반대다. 증명이 제출돼 검증되기 전까지는 모든 배치가 유효하지 않은 것으로 간주된다. 증명 생성에 상당한 연산 비용이 들지만, 이더리움 메인넷 기준 인출 확정까지 소요되는 시간이 ‘일’ 단위가 아니라 ‘몇 시간’ 수준으로 줄고, 부정을 잡아낼 ‘정직한 감시자’에 의존할 필요도 없다.

사용자 입장에서 체감되는 차이는 다음과 같이 정리된다.

  • 출금 속도: ZkEVM의 압승이다. 암호학적 증명 기반 파이널리티로 수 시간 내 확정이 가능하지만, 옵티미스틱 롤업의 기본 출금 대기 시간은 약 7일이다.
  • 트랜잭션 비용: 현재는 증명 생성 비용이 더해지는 탓에 다수 경우에서 옵티미스틱 롤업이 더 저렴하다. 다만 증명 하드웨어·알고리즘이 개선되며 비용 격차는 빠르게 줄고 있다.
  • 보안 모델: ZkEVM은 영지식 증명에 기반한 ‘암호학적 유효성 보장’을 제공한다. 옵티미스틱 롤업은 경제적 인센티브와 부정거래 증명 메커니즘에 의존하며, 강력하지만 Zk 방식과 동일한 수학적 보장을 제공하는 것은 아니다.
  • EVM 호환성: 최신 ZkEVM(Type 2/3)은 EVM 호환성 격차를 대부분 해소해 기존 이더리움 개발 툴과 인프라를 거의 그대로 쓸 수 있다. 과거 옵티미스틱 롤업의 핵심 우위였던 지점이 상당 부분 사라진 셈이다.
  • 라이브니스(liveness) 리스크: ZkEVM은 프로버(prover)가 멈추면 네트워크 전체가 정지할 수 있다. 반면 옵티미스틱 롤업은 시퀀서가 정상적으로 작동하는 한 처리를 이어갈 수 있다.

어느 한쪽이 “절대적으로 우월한” 해법은 아니다. 비용 최적화가 중요하고 일주일짜리 출금 지연을 감내할 수 있는 대규모 서비스는 대체로 옵티미스틱 롤업 쪽으로 기운다. 반대로 빠른 파이널리티와 체인 간 결제, 수학적으로 증명 가능한 정확성이 중요한 애플리케이션은 ZkEVM을 선호하는 경향이 뚜렷하다.

Also Read: 코어위브, 2분기 매출 두 배 ‘AI 특수’…주가 11% 급등

지금 당장 ZkEVM의 수혜를 보는 주체들

ZkEVM은 더 이상 ‘머나먼 미래 기술’이 아니다. 이미 여러 ZkEVM 네트워크가 메인넷에서 가동 중이며, 실제 예치 자산과 실사용자가 수수료를 지불하고 있다. 다만 어떤 플레이어가 어느 레이어에서 가장 큰 효익을 얻는지 짚어볼 필요는 여전히 있다.

디파이(DeFi) 프로토콜은 이더리움 메인넷과 거의 동일한 실행 환경(Type 2/3)을 유지하면서도 가스 비용을 대폭 낮출 수 있다. 메인넷에서 스왑 한 번에 가스비만 30달러가 들며 리테일 사용자를 사실상 밀어내던 프로토콜도 ZkEVM 위로 포팅하면, 스마트 컨트랙트를 다시 짤 필요 없이 수수료를 ‘센트(cent) 미만’ 수준으로 낮출 수 있다.

브리지 및 크로스체인 애플리케이션은 여러 체인으로 증명을 제출하는 모듈형 ZkEVM 아키텍처의 수혜를 입는다. 기존에는 멀티시그 기반 브리지를 신뢰해야 했는데, 멀티시그 브리지는 역대 최다 해킹 피격 카테고리다. ZkEVM 기반 브리지는 온체인에서 검증되는 수학적 증명을 신뢰하는 구조로 전환할 수 있다.

기업·기관 투자자가 구축하는 퍼미션드 혹은 세미 퍼미션드 환경에서도 ZkEVM은 의미가 크다. 검증된 실행 환경 위에 ‘암호학적 감사 가능성’을 더해, 모든 상태 변화가 수학적으로 정당성을 입증할 수 있기 때문이다. 규제 준수와 회계 투명성이 중요한 금융기관 입장에선 핵심 포인트다.

개발자가 신규 프로젝트를 시작할 때는 Type 4와 Type 2의 트레이드오프를 먼저 이해할 필요가 있다. 새로 솔리디티 코드를 작성하고 최대한 빠른 증명 속도와 최저 수수료를 원한다면 Type 4 네트워크가 유리하다. 반대로 이미 돌아가는 프로토콜을 이전해야 하고, 미묘한 동작 차이도 감당하기 어렵다면 Type 2 또는 Type 3를 선택하는 편이 안전하다.

일반 사용자에게 ZkEVM은 “지갑 그대로 되고, 토큰도 쉽게 브리지되는, 빠르고 저렴한 이더리움 호환 체인”으로만 보일 가능성이 크다. 하단에서 돌아가는 복잡한 암호학적 인프라는 사실상 보이지 않는다. 좋은 인프라일수록 사용자 눈에는 보이지 않는다는 점에서, 이는 오히려 이상적인 모습에 가깝다.

Also Read: 모나드 TVL 8억6,800만달러 돌파…‘MON’ 토큰 수요는 정체

결론

ZkEVM은 응용 암호학에서 가장 난도가 높은 ‘수렴 문제’ 중 하나다. 수학적 구조를 전혀 고려하지 않고 설계된 가상 머신(EVM)에, 영지식 증명이 이해할 수 있는 언어를 강제로 입히는 작업이기 때문이다.

이를 현실에 구현해낸 팀들은 수년간 해시 함수 비호환성, 제약식 폭발(constraint explosion), 논문이 나올 당시에는 존재하지도 않았던 프로버 하드웨어 문제까지 온몸으로 받아내며 해법을 찾아야 했다.

이 분야는 지금도 빠르게 진화 중이다. 증명 생성 시간은 계속 줄고 있고, 탈중앙화 프로버 네트워크가 속속 가동에 들어가고 있다. 이더리움과 완벽히 동등한 Type 1 구현 역시 여전히 업계의 ‘최종 목표’로, 여러 팀이 착실히 격차를 좁혀가고 있다.

이더리움 생태계에서 빌드하거나 투자하려는 누구에게나, 마케팅 슬로건이 아닌 ‘실제 ZkEVM 메커니즘’을 이해하는 일은 이후 모든 의사결정의 기반이 된다.

Read Next: 엔비디아, 5,000억달러 AI 자금 동원 계획…크립토 컴퓨트 토큰 ‘주시 대상’ 부상

Alexey Bondarev profile photo

Alexey Bondarev

Alexey Bondarev는 Yellow.com의 콘텐츠 책임자로, 지난 10년 동안 암호화폐 분야를 취재해 왔습니다. 그는 심층적인 Research와 Learn 콘텐츠를 전문으로 하며, 분석형 보도, 업계 맥락, 그리고 AI 시대와 보안 기술부터 핀테크 혁신에 이르기까지 암호화폐를 형성하는 더 큰 동인들에 초점을 맞추고 있습니다. 그는 모든 디지털이 곧 모든 아날로그를 앞지르게 될 것이라 믿으며, 그것을 현실로 만들기 위해 꾸준히 노력하고 있습니다.

면책 조항 및 위험 경고: 이 기사에서 제공되는 정보는 교육 및 정보 제공 목적으로만 제공되며 저자의 의견을 바탕으로 합니다. 이는 재정, 투자, 법적 또는 세무 조언을 구성하지 않습니다. 암호화폐 자산은 매우 변동성이 크고 높은 위험에 노출되어 있으며, 여기에는 투자금 전부 또는 상당 부분을 잃을 위험이 포함됩니다. 암호화폐 자산의 거래나 보유는 모든 투자자에게 적합하지 않을 수 있습니다. 이 기사에 표현된 견해는 저자(들)의 견해일 뿐이며 Yellow, 창립자 또는 임원의 공식적인 정책이나 입장을 나타내지 않습니다. 투자 결정을 내리기 전에 항상 자신만의 철저한 조사(D.Y.O.R.)를 수행하고 면허를 가진 금융 전문가와 상담하십시오.
왜 ZkEVM은 이더리움 코드를 그대로 실행하면서도 영지식 증명으로만 검증하는가 | Yellow