양자 컴퓨팅은 이제 암호화폐 업계에 더 이상 이론적 우려가 아니다.
IBM, Google, Microsoft가 내놓는 하드웨어 성과가 가속화되는 가운데, 2024년 8월 미국 **국립표준기술연구소(NIST)**가 포스트 양자 암호 표준 세트를 최종 확정했다. 그럼에도 주요 블록체인에서는 이 표준을 반영한 이행 로드맵이 사실상 전무하다. 이 조합은 분기마다 커지고 있는 복합적인 보안 격차를 만들어 내고 있다.
요약
- NIST는 2024년 8월 세 가지 포스트 양자 암호 표준을 최종 확정하며, 기존 암호 방식에서의 전환이 ‘미래 과제’가 아니라 ‘당장 시급한’ 과제라고 공식화했다.
- 비트코인, 이더리움 등 대다수 메이저 블록체인은 여전히 곡선(Elliptic Curve) 기반 암호에 의존하고 있어, 충분히 강력한 양자 컴퓨터가 등장하면 수조 달러 규모의 온체인 자산이 한 번에 노출될 수 있다.
- “지금 수집해 두고 나중에 복호화(harvest now, decrypt later)” 전략은 이미 현실적인 위협으로, 적대적 행위자가 오늘 암호화된 데이터를 축적해 두었다가 양자 하드웨어가 성숙한 시점에 푸는 시나리오가 신뢰할 만한 공격 벡터로 간주되고 있다.
이미 ‘알려진 리스크’가 된 암호학적 기반
거의 모든 주요 암호화폐는 양자 컴퓨팅이 정면으로 위협하는 두 가지 핵심 암호 primitive에 의존한다. 첫 번째는 비트코인과 이더리움 (ETH), 수백 개 파생 체인에서 거래 서명을 책임지는 **타원곡선 디지털 서명 알고리즘(ECDSA)**이다. 두 번째는 비트코인의 작업증명(PoW)과 주소 생성에 쓰이는 해시 함수 SHA-256이다. 두 기술 모두, 동작 원리와 한계가 동료 검토를 거친 논문들에서 이미 정량적으로 분석된 양자 공격 벡터를 갖고 있다.
2022년 영국 서식스대학의 Mark Webber 연구진은 논문을 통해, 약 317개의 ‘논리 큐비트(logical qubit)’를 갖춘 양자 컴퓨터라면 비트코인 단일 트랜잭션을 1시간 안에 깨뜨릴 수 있고, 10분 블록 주기 안에 이를 수행하려면 약 1,300만 개의 논리 큐비트가 필요하다고 추정했다.
이 수치는 현재 하드웨어 수준에 비춰 보면 아직 거리가 있어 보인다. 하지만 큐비트 수가 늘어나는 궤적을 감안하면 ‘안심할 만큼 먼 미래’라고 보기도 어렵다.
Webber 등의 “317 논리 큐비트로 1시간 안에 ECDSA를 붕괴시킬 수 있다”는 추정치는, 현재 양자 로드맵 기준으로 이번 10년 안에도 물리적으로 구현 가능한 수준의 하드웨어 요구 조건을 제시한다는 점에서 의미가 크다.
1994년 제안된 쇼어(Shor)의 알고리즘은 지금도 ECDSA 위협의 이론적 엔진으로 남아 있다. 이 알고리즘은 양자 컴퓨터 상에서 이산로그 문제를 다항 시간에 풀 수 있게 해 주며, 고전 컴퓨팅에서 요구되는 지수 시간 복잡도와 극명한 대비를 이룬다. 이론적 취약성과 실질적인 공격 가능성 사이의 간극은, 하드웨어 업체가 새로운 큐비트 이정표를 발표할 때마다 줄어들고 있다. 이 리스크를 “아직 먼 미래의 일”로 치부하는 투자자들은 규제 당국과 표준 기관이 이미 공식 경보를 발령한 구조적 리스크를 잘못 가격 책정하고 있는 셈이다.
함께 읽기: BTC, 11주 만에 처음으로 7만9,000달러 돌파…거래량 급증
NIST의 포스트 양자 표준, 규제의 ‘출발 신호탄’
2024년 8월 13일, NIST는 첫 세 가지 포스트 양자 암호 표준을 공식 발표했다. FIPS 203(ML-KEM, 구 CRYSTALS-Kyber), FIPS 204(ML-DSA, 구 CRYSTALS-Dilithium), FIPS 205(SLH-DSA, 구 SPHINCS+)가 그것이다.
NIST는 보도자료에서 “추가 표준이 더 나올 때까지 기다리지 말고 지금부터 전환을 시작하라”고 못 박았다.
이 메시지는 규제 측면에서 상당한 무게를 지닌다. NIST 표준은 미국 금융 인프라 전반에서 사실상의 ‘컴플라이언스 기준’으로 작동하며, **미국 사이버안보·기반시설안보국(CISA)**을 포함한 여러 기관이 이후 잇따라 지침을 내고, 중요 기반시설 운영자들에게 자사 암호 인벤토리를 점검하라고 요구했다.
넓은 의미에서 암호화폐 관련 인프라는 여러 관할권에서 이미 중요 금융 인프라에 해당하지만, 이와 관련해 구속력 있는 포스트 양자 이행 일정표를 공개한 레이어 1 블록체인은 아직 단 하나도 없다.
NIST가 2024년 8월 “지금 당장 전환을 시작하라”고 공식적으로 촉구한 것은, 포스트 양자 암호가 더 이상 연구실 화제가 아닌 ‘현재진행형 운영 리스크’임을 보여 주는 가장 명확한 신호다.
이번에 확정된 세 표준은 모두 고전·양자 컴퓨터 양쪽에서 모두 풀기 어렵다고 믿어지는 수학적 문제를 기반으로 한다. ML-KEM은 모듈 학습오차(MLWE) 문제를, ML-DSA와 SLH-DSA는 각각 격자 기반과 해시 기반 구조를 바탕으로 한다. 이어서 네 번째 표준 FALCON(현 FN-DSA, FIPS 206)도 수개월 내 최종 확정됐다. 그럼에도 블록체인 업계가 이 일련의 발표에 거의 무관심으로 일관한 것은, 최소한 지배구조 차원의 실패이자, 더 강하게 보면 자산 보유자에게 중대한 실질 리스크를 방치하는 행위다.
함께 읽기: 이더리움, 2,450달러 분수령 임박…상승·하락 세력 전망 갈려
3. 이미 시작된 “지금 수집, 나중 복호화” 위협
가장 과소평가되는 양자 위협 벡터 중 하나는 오늘날 첨단 양자 하드웨어가 전혀 필요 없다. 이른바 “지금 수집, 나중 복호화(HNDL, harvest now, decrypt later)” 전략으로, 지금 암호화된 데이터와 서명된 트랜잭션을 대량 수집·저장해 두었다가, 이후 양자 하드웨어가 충분히 성숙했을 때 한꺼번에 복호화를 시도하는 방식이다. 설계상 공개·불변성을 특징으로 하는 블록체인에서는 HNDL이 결코 가정이 아니다.
비트코인과 이더리움에서 지금까지 브로드캐스트된 모든 트랜잭션은 전 세계 수천 개 노드에 영구 저장돼 있다. 국가 단위 행위자를 포함해 누구나, 사실상 미미한 비용으로 전체 트랜잭션 히스토리를 아카이브할 수 있다. **글로벌 리스크 인스티튜트(Global Risk Institute)**는 2023년 보고서에서, 현재 암호를 깨뜨릴 수 있는 “암호학적으로 관련성 있는(quantum‑relevant)” 양자 컴퓨터가 2030년까지 존재할 확률을 17%, 2034년까지는 50%로 평가했다.
온체인 기록이 사실상 ‘영구 보존’되는 자산에 이 정도 확률은 결코 작지 않다.
글로벌 리스크 인스티튜트의 2023년 위협 타임라인은, 2034년까지 암호학적으로 관련성 있는 양자 컴퓨터가 등장할 확률을 50%로 본다. 이는 현재 시장 참여자 상당수의 투자 기간 안에 들어오는 시간대다.
블록체인 맥락에서 HNDL의 핵심 우려는 기존 트랜잭션 자체라기보다 그 구조에 있다. 확정된 비트코인 트랜잭션은 이미 공개키와 전송 금액을 노출한다.
보다 깊은 리스크는 재사용되는 주소, 공개키가 온체인에 노출되는 다중서명 구조, 그리고 공격자가 수집된 공개키로부터 언젠가 개인키를 역산해 지갑을 비울 수 있는 모든 시스템에 존재한다. 많은 지갑 UX가 주소 재사용을 사실상 기본값처럼 취급해 온 탓에, 이미 공개된 주소 풀은 상당한 규모에 이르렀다.
함께 읽기: “트로이 목마” 암호화폐 지갑 앱 26개, 애플 앱스토어에 침투…카스퍼스키 경고
양자 위협에 노출된 비트코인 주소는 얼마나 되나
비트코인의 양자 취약성 범위는 온체인 데이터를 통해 정량화할 수 있다. 딜로이트 네덜란드 연구진이 2023년 arXiv에 발표한 논문은, 당시 유통 중이던 비트코인 가운데 약 400만 BTC, 비율로는 약 25%가, 공개키가 이미 온체인에 노출된 P2PK(Pay‑to‑Public‑Key) 주소 또는 재사용된 P2PKH(Pay‑to‑Public‑Key‑Hash) 주소에 보관돼 있었다고 지적했다.
P2PK 포맷은 사토시 나카모토가 채굴한 코인을 포함한 초기 비트코인 UTXO에서 사용되며, scriptPubKey에 전체 공개키를 그대로 저장한다. 이는 양자 공격자에게 ECDSA 키에 쇼어 알고리즘을 바로 적용할 수 있는 입력값을 그대로 건네 주는 셈이다.
재사용되는 P2PKH 주소는 소유자가 한 번이라도 해당 주소에서 코인을 송금하는 즉시 공개키를 노출한다. 수년간 많은 사용자들이 지갑 UX의 관성에 따라 주소를 반복 사용해 왔기 때문에, 이로 인해 공개된 키 풀도 상당한 규모로 불어난 상태다.
딜로이트의 2023년 온체인 분석은, 약 400만 BTC가 공개키를 직접 노출하는 주소 포맷에 보관돼 있으며, 이 물량이 비트코인 네트워크에서 양자 공격에 가장 즉각적으로 노출된 표면적이라고 평가했다.
이더리움의 노출 범위도 작지 않다. 한 번이라도 트랜잭션을 보낸 이더리움 지갑은 정의상 공개키를 노출한 상태다. 이더리움 재단은 공개 로드맵의 “미래 대비(future‑proofing)” 섹션에서 양자 취약성을 인정하고 포스트 양자 전환을 장기 목표로 명시해 왔다. 그러나 아직 구체적인 일정표나 테스트넷 수준의 구현 계획은 제시되지 않았다. 수천억 달러 규모 자산이 집결한 네트워크에서 “장기 목표”라는 표현은, 2034년 50% 등장 확률이라는 곡선 앞에선 지나치게 안이한 대응이다.
함께 읽기: Bitmine, 유통 ETH의 4% 돌파…매집 행진 이어가
양자 하드웨어 이정표가 ‘시간표’를 압축하고 있다
양자 컴퓨팅이 안고 있는 이론적 위협은 쇼어의 1994년 논문 이후 줄곧 존재해 왔다. 그러나 지난 24개월 사이에 달라진 것은 하드웨어 개발 속도다. 이 속도가 빨라지면서, 이론상의 가능성과 실사용 환경 사이의 간극이 예상보다 빠르게 줄어들고 있고, 이에 따라 기존 위협 시간표를 재평가해야 할 필요성이 커지고 있다.
2023년 12월, Google DeepMind 산하 양자팀은 70큐비트 시스템이 에러율을 임계값 아래로 낮추는 데 성공했다는 연구 결과를 발표했다. 이는 대규모 쇼어 알고리즘 실행에 필요한 논리 큐비트 확보를 위한 핵심 전제 조건이다.
이어 2024년 11월, Google은 Willow 양자 칩을 공개하며 특정 벤치마크 연산을 5분 이내에 수행했다고 주장했다. 고전식 슈퍼컴퓨터로는 10세틸리언(10²⁵) 년이 걸리는 연산이다.
IBM은 양자 개발 로드맵을 통해 2033년까지 수천 개의 ‘로지컬 큐비트(logical qubit)’를 탑재한 실용 규모(utility-scale) 양자컴퓨터를 달성하겠다는 목표를 제시하고 있다.
2024년 11월 공개된 구글의 Willow 칩과, 2033년까지 수천 개의 로지컬 큐비트를 내건 IBM의 로드맵은, 양자 위협의 시점을 ‘수십 년 뒤’에서 ‘현 10년 안’으로 앞당기는 구체적인 하드웨어 이정표로 평가된다.
마이크로소프트는 Azure Quantum 연구 부문을 통해 ‘토폴로지컬 큐비트(topological qubit)’ 전략을 내놨다. 이는 현재의 초전도 큐비트 대비 오류율을 수자릿수 단위로 낮추는 것을 목표로 하며, 암호분야에 실질적인 영향을 미치는 양자 머신의 등장을 가속화할 수 있는 접근법으로 주목받는다. 물론 개별 하드웨어 발표 하나만으로 양자 위협이 ‘임박했다’고 단정할 수는 없다.
다만 여러 독립 연구 프로그램 전반에서 관측되는 진척 속도는, 2023년 이전에 작성된 대부분의 블록체인 거버넌스 문서가 깔고 있는 보수적 전제보다 훨씬 빠르다는 점은 분명하다.
함께 읽기: TRON, 850억달러 규모 USDT 네트워크 LI.FI에 연결… 크로스체인 디파이 공략
“갈아타기”는 기술적으로도, 정치적으로도 난제
설령 블록체인 업계가 당장 ‘포스트 양자 암호(Post-Quantum Cryptography, PQC)’로의 전환을 결의한다 해도, 기술적·거버넌스 난관은 만만치 않다. 특히 가장 탈중앙화된 대형 네트워크인 비트코인은 이 문제가 가장 극단적인 형태로 나타난다.
비트코인의 서명 체계를 바꾸려면 소프트포크나 하드포크가 불가피하다. 이는 채굴자, 노드 운영자, 지갑 개발자, 거래소 등 이해관계자 간 압도적 수준의 합의를 요하며, 역사적으로 훨씬 단순한 업그레이드조차 수년이 걸려서야 통과된 전례가 있다.
2017년 세그윗(SegWit) 도입은 구조적으로 비교적 작은 변화였음에도, 채굴자의 95% 신호를 확보하기까지 2년 넘는 격렬한 논쟁이 이어졌다. 서명 체계를 갈아엎는 작업은 이보다 훨씬 파괴적인 변화다. 생태계 전반 모든 소프트·하드웨어 지갑, 거래소 핫월릿, 커스텀 커스터디 솔루션을 일제히 건드려야 하는 전면적 이행이기 때문이다.
IETF 산하 Crypto Forum Research Group 연구진은 2021년 발표한 논문에서, ECDSA가 인터넷 인프라 전반에 깊숙이 뿌리내린 구조를 지적하며, 이를 대체하는 작업을 “역사상 가장 복잡한 암호 전환 중 하나”라고 평가했다.
세그윗 사례는 비트코인 거버넌스가 ‘수년’ 단위로 움직인다는 점을 극명하게 보여준다. 아직 본격 논의조차 시작되지 않은 포스트 양자 전환이, 실제 위협 창이 열리기 전에 끝날 것이라 장담하기 어려운 이유다.
이더리움은 계정 기반 구조 덕에 상대적으로 유연성이 크다. 이더리움재단의 포스트 양자 로드맵에는, 하드포크 없이도 지갑이 새로운 서명 체계로 옮겨갈 수 있도록 하는 ‘양자 저항성 계정 추상화(account abstraction)’ 개념이 포함돼 있다.
다만 이 방식은 모든 사용자가 직접 자신의 지갑을 옮겨야 한다는 전제가 깔려 있다. 과거 이더리움 업그레이드 시 참여 데이터를 보면, 강제 만료와 같은 장치가 없는 한 상당수 ‘수동적 사용자’는 중단적 변경 사항을 끝내 따라오지 못하는 경향이 반복됐다.
함께 읽기: 글로벌 대형 거래소, AI 도구 의무화·토큰 사용률 KPI로 관리
포스트 양자 블록체인은 이미 존재하지만, 아직은 변방
소수의 블록체인 프로젝트는 양자 위협을 중대 리스크로 선제 인식하고, 설계 단계부터 포스트 양자 암호를 기본 레이어에 탑재했다. 아직 시가총액과 유동성 측면에서 변방에 머물고 있지만, ‘양자 저항성 블록체인은 기술적으로 구현 가능하다’는 가장 명확한 실증 사례이기도 하다.
**QRL(Quantum Resistant Ledger)**은 2018년 메인넷을 가동한, 최초의 XMSS(eXtended Merkle Signature Scheme, 확장 머클 서명 체계) 기반 퍼블릭 블록체인이다. XMSS는 NIST가 표준 후보로 검토했던 해시 기반 서명 알고리즘으로, QRL 프로토콜은 어떤 레이어에서도 타원곡선암호(ECC)를 사용하지 않는다. **아이오타(IOTA)**는 Rebased 아키텍처로 전환하면서 Ed448 및 격자(lattice) 기반 구조를 포함한 포스트 양자 서명 체계를 도입하는 방향으로 이동하고 있다. 알고랜드(Algorand) 역시 포스트 양자 상태 증명에 관한 연구를 발표하고, Falcon 기반 서명 옵션을 자사 암호 도구 세트에 편입했다.
2018년 QRL 메인넷 출시는 ‘해시 기반 서명만으로도 프로덕션급 블록체인이 굴러갈 수 있다’는 점을 입증했다. 그러나 1억달러에 못 미치는 시가총액은, 기술적 건전성과 시장 채택 사이에 놓인 간극을 여실히 보여준다.
이들 프로젝트의 과제는 기술적 신뢰성보다는 네트워크 효과다. 비트코인과 이더리움이 시장을 장악한 배경은 유동성, 개발자 생태계, 기관 커스터디 인프라, 규제 친숙도 등이 복합적으로 작용한 결과이며, 이를 ‘양자 안전하지만 비유동적인 새로운 체인’이 단기간에 복제하기는 사실상 불가능하다.
보다 현실적인 시나리오는 기존 메이저 체인에 포스트 양자 서명 옵션을 추가하는 ‘레트로핏(retrofit)’ 방식이다. NIST FIPS 204(ML-DSA) 같은 프로젝트는 애초에 이런 이식성을 염두에 두고 설계됐다. 관건은, 하드웨어 위협이 현실화되기 전에 업계가 정치적·거버넌스적 결단을 내릴 수 있느냐는 점이다.
함께 읽기: PENGU 토큰 5.7%↑… 퍼지 펭귄스, NFT 넘어 확장 드라이브
거래소·수탁 인프라, 개별 투자자와 다른 양자 리스크에 노출
양자 리스크에 노출된 것은 개인 투자자만이 아니다. 중앙화거래소(CEX)와 기관 커스터디 업체는, 개별 지갑과 동일한 ECDSA 인프라 위에 서 있으면서, 그 가치 집중도는 훨씬 더 높은 ‘심화된’ 위협에 직면해 있다.
수십억달러 규모 비트코인·이더리움 핫월릿을 운용하는 대형 거래소는, 운영상 불가피하게 개인키를 자동 서명 시스템이 실시간 접근 가능한 상태로 유지해야 한다. 이 키들은 HSM(하드웨어 보안 모듈)과 전통 암호 가정을 전제로 한 키 관리 체계에 저장돼 있으며, 포스트 양자 환경에서는 고가치 표적이 될 수밖에 없다. **체이널리시스(Chainalysis)**에 따르면, 2012년 이후 거래소 해킹으로 인한 누적 손실은 이미 100억달러를 넘어섰으며, 이는 양자컴퓨터 없이도 발생한 피해 규모다. 여기에 양자 기반 키 복구 가능성이 더해지면, 커스터디 보안 난이도는 질적으로 다른 수준으로 치솟는다.
체이널리시스 데이터는 2012년 이후 ‘고전적 공격’만으로도 거래소 해킹 피해가 100억달러를 넘었음을 보여준다. 여기에 양자 기반 키 복구가 더해지면, 기존 커스터디 취약성은 기하급수적으로 확대될 수 있다.
탈레스(Thales), AWS CloudHSM, Entrust 등 기관급 커스터디를 장악한 HSM 벤더들은 포스트 양자 전환 필요성을 인지하고 있으며, NIST의 마이그레이션 가이드라인도 HSM 교체 시점을 명시해 두고 있다. 그러나 수백만 고객 지갑을 보유한 글로벌 거래소 전체에 걸쳐 키 관리 인프라를 교체·회전시키는 작업은, 아직 어느 대형 거래소도 공식적으로 착수 선언이나 로드맵을 내놓지 않은 난공사다. 양자 대비 태세에 대한 공시 의무가 사실상 전무한 탓에, 투자자는 공개 자료만으로 자신이 이용하는 커스터디의 양자 리스크를 평가할 수 없는 상황이다.
함께 읽기: 자기 선거에 베팅했다… 칼시, 트레이더에 5년 거래 금지령
양자 크립토 공격, 국가 행위자와 지정학 리스크의 문제
암호화폐에 대한 양자 위협은 순수 기술 문제가 아니다. 투자자와 정책 분석가들이 공론에서 거의 다루지 않는 지정학적 리스크가 얽혀 있다. 특히 중국과 미국, 그리고 러시아·EU 등 주요국의 양자 프로그램은 민간 연구를 압도하는 예산 규모로 추진되고 있으며, 핵심 역량은 군사·정보 영역에서 비공개로 관리된다.
중국의 국가 양자 컴퓨팅 프로젝트는 14차 5개년 계획(2021~2025년) 및 후속 계획에 명시돼 있으며, 조지타운대학교 CSET(Center for Security and Emerging Technology) 분석에 따르면, 단일 5개년 계획 기간 동안 양자 연구에 투입되는 국가 예산만 150억달러를 웃도는 것으로 추정된다. 중국 인민은행(PBoC) 산하 연구 부서 역시 금융 암호를 겨냥한 양자 공격 시나리오와 타임라인을 주제로 한 논문을 다수 발표했다. 만약 기밀 양자 프로그램이 공개 학계보다 앞서 암호분야 임계점을 돌파할 경우, 그 첫 징후는 양자 공격으로 노출된 비트코인 주소가 조용히 털리는 ‘침묵의 유출’이 될 수 있다. 이는 포렌식 분석을 통해 공격 벡터가 규명되기 전까지, 정교한 고전 해킹과 구분하기조차 어려울 것이다.
조지타운 CSET는 중국의 양자 투자 규모가 단일 5개년 계획에서만 150억달러를 상회한다고 지적한다. 이런 자금력은, 공개된 학계 일정보다 앞선 기밀 역량을 만들어낼 수 있는 토양이다.
미국 정부 기관들은 이 위협에 대응하는 속도에서, 민간 크립토 인프라를 앞지르고 있다. 백악관 **관리예산처(OMB)**는 2022년 11월 M-23-02 메모랜덤을 발행해 모든 연방 기관에 2023년 말까지 사용 중인 암호 기술 인벤토리를 완료하고, 포스트 양자 전환 계획 수립을 지시했다. 국가안보국(NSA) 역시 국가안보 시스템을 위한 자체 포스트 양자 마이그레이션 가이드를 내놓은 상태다. 정부 부문이 보여주는 이 긴박감과, 여전히 안이한 민간 크립토 인프라의 대응 사이 괴리는 점점 더 뚜렷해지고 있다.그리고 지금부터는 업계가 진지하게 받아들여야 할 문제다.
함께 읽어보기: 칼시, 코인베이스 정조준… 영구선물로 크립토 트레이딩 진출
‘신뢰할 만한 업계 대응’의 기준, 그리고 우리가 얼마나 뒤처져 있는가
블록체인 업계가 책임 있는 ‘양자 내성 전환(quantum migration)’ 계획을 세우려면, 현 위치와 필요한 대비 수준 사이의 격차를 구체적으로 따져봐야 한다. NIST 가이드라인, 학계 연구, 그리고 유사 인프라 전환 사례의 타임라인을 감안하면, 신뢰할 수 있는 대응은 대략 8~10년에 걸친 다섯 단계의 이행을 요구한다.
1단계는 전면적인 암호 분석(audit)이다. 모든 프로토콜 팀, 거래소, 커스터디 사업자는 현재 사용 중인 모든 암호 원시(primitive), 키 길이, 온체인에 노출된 공개키 현황, 그리고 변경이 필요한 시스템 간 의존 관계를 일일이 목록화해야 한다. 2단계는 포스트 양자 암호 알고리즘 선택이다. 사용 목적에 따른 성능·보안 트레이드오프를 고려해 ML‑DSA, SLH‑DSA, FN‑DSA 가운데 무엇을 쓸지 결정해야 한다. 2022년에는 NIST 최종 후보 알고리즘을 대상으로 성능을 비교한 접근성 높은 학술 분석이 발표됐는데, IACR Cryptology ePrint Archive에 실린 이 논문은 각 알고리즘에 대한 벤치마크를 제공한다. 3단계는 테스트넷 및 스테이징 환경 배포, 4단계는 메인넷의 조정된 활성화, 5단계는 사용자 측 마이그레이션이라는 ‘긴 꼬리’다. 특히 공개키 노출형 주소 포맷을 쓰는 체인에서 이 마지막 단계는 매우 길어질 수밖에 없다.
2022년 IACR의 벤치마크 연구는 포스트 양자 최종 후보 알고리즘 간 성능을 수치로 비교해, 프로토콜 팀들이 추가 표준화 작업을 기다리지 않고도 지금 당장 알고리즘 선택 결정을 내릴 수 있는 근거 데이터를 제공한다.
비트코인 코어 개발 커뮤니티는 이와 관련해 두 개의 비트코인 개선 제안(BIP)을 내놓은 상태다. 헌터 비스트 등 개발자들이 2024년 말 제안한 BIP‑360은 CRYSTALS‑Dilithium을 기본 서명 스킴으로 채택한 ‘양자 내성 해시로 지급(Pay to Quantum Resistant Hash, P2QRH)’ 주소 포맷을 설계했다.
하지만 2026년 4월 현재 BIP‑360은 여전히 초안 단계에 머물러 있으며, 실제 활성화 메커니즘은 제안조차 되지 않았다. 이더리움의 포스트 양자 로드맵은 이더리움 재단 로드맵 페이지에 공개돼 있는데, 장기 해법으로 윈터니츠 일회용 서명(Winternitz One‑Time Signatures)이나 STARK 기반 인증이 필요하다고 인정하면서도, 이를 로드맵 체계상 최하위 우선순위인 ‘스플러지(splurge)’ 카테고리에 분류해둔 상태다.
5장에서 살펴본 하드웨어 개발 타임라인을 감안하면, 이 같은 우선순위 설정은 강하게 재검토되어야 마땅하다.
다음 읽을거리: 유럽 투자자의 35%, “은행 떠나서라도 크립토 투자 접근 원한다”
결론
양자 컴퓨팅이 암호화폐에 가하는 위협은 실제이며, 문서화돼 있고, 업계가 체감하지 못한 속도로 다가오고 있다.
NIST는 2024년 8월 포스트 양자 암호 표준을 확정하고, 즉각적인 전환을 권고했다. 각국 정부의 양자 컴퓨터 개발 프로그램은 공공 학계 성과를 앞지르는 기밀 역량을 확보할 만큼 공격적으로 자금을 투입하고 있다. 유통 중인 비트코인의 25~40%가량은 이미 온체인에 공개키가 노출된 주소에 묶여 있어, 이론적으로는 언제든 수확(harvesting) 가능한 상태라는 추정도 있다. 이 가운데 어느 것도 상상이나 공포 마케팅이 아니다. 모두 인용 가능한 수치이며, 프로토콜 팀, 거래소 컴플라이언스 조직, 기관 커스터디 사업자들이 충분히 검토할 시간이 있었던 1차 자료에 기반한다.
업계에 부족한 것은 정보가 아니라 ‘긴박감’이다. 이는 다른 장기 잠복형 보안 위기에서 반복돼 온 패턴이기도 하다.
조직은 대형 사고를 겪거나, 규제 기관이 내린 마감 시한에 몰리기 전까지는 취약한 시스템에서 쉽게 벗어나지 않는다.
양자 위협의 경우, 그 ‘사고’는 국가 차원의 행위자가 기밀 양자 장비를 활용해 드러난 비트코인 주소를 조용히 빼가는 형태로 찾아올 것이다. 경고도 없이, 그리고 사후 포렌식만으로는 업계 전체의 공조 대응을 촉발할 만큼 명확한 원인 규명이 어려운 방식으로 진행될 가능성이 크다.
비트코인과 이더리움의 거버넌스 구조는 ‘위기 모드의 신속 합의’에 맞춰 설계돼 있지 않다. 이는 곧, 하드웨어 차원의 위협이 가시화되기 전이라도 질서 있는 마이그레이션을 위한 시간 창(window)이 계속 좁아지고 있다는 뜻이다.
긍정적인 측면도 있다. 이 분석이 의미하는 바는, 양자 전환이 실질적인 연구·개발 기회를 창출한다는 점이다. 포스트 양자 서명 통합에 선제적으로 나서는 프로토콜, 양자 대비 로드맵을 투명하게 공개하는 거래소, 규제 의무가 생기기 전에 HSM 인프라를 업그레이드하는 커스터디 업체는, 위협이 더 이상 무시될 수 없는 수준으로 부각되는 순간 materially stronger, 즉 ‘질적으로 우월한’ 경쟁 위치를 점하게 될 것이다. 연구는 끝났고, 표준은 이미 나와 있다. 남은 것은 거버넌스 작업이며, 그 작업은 지금 당장 시작되어야 한다.

