프로토콜 전쟁약 9분Zcash (ZEC)

지캐시, 보이지 않는 돈에 가짜가 섞였다면

2026년 5월, 프라이버시 풀 오차드(Orchard) 내부에서 위조 ZEC를 무한 생성할 수 있는 치명적 결함이 발견됐다. 개발진은 회로를 긴급 수정했지만 더 본질적인 난제에 직면했다. 과거 악용 여부를 단정할 수 없는 상태에서 감시 없이 어떻게 화폐 총량을 증명할 것인가?

지캐시, 보이지 않는 돈에 가짜가 섞였다면

3줄 퀵 브리핑

  • 발단 / 역설2026년 5월 29일, 보안 연구원 테일러 혼비(Taylor Hornby)가 2022년 5월 활성화 이후 4년간 잠재해 있던 오차드(Orchard) 쉴디드 풀의 위조 취약점을 발견했다. 메인넷에서의 실제 악용 사례는 확인되지 않았다.
  • 결정적 사건긴급 대응은 2단계로 진행됐다. 6월 2일 02:00 UTC경 블록 3,363,426에서 로 오차드를 즉시 동결했고, 6월 3일 NU6.2 로 수정된 회로를 적용해 풀을 재가동했다.
  • 역사적 결말2026년 7월 28일 블록 3,428,143에서 활성화된 아이언우드(Ironwood, NU6.3)는 기존 오차드 풀을 봉인하고 턴스타일(turnstile) 출금만 허용해, 노드 운영자가 개별 거래를 들여다보지 않고도 유통 총량을 직접 검증할 수 있게 했다.

사건의 흐름 한눈에 보기

2022년 5월NU5와 함께 오차드 활성화

지캐시의 세 번째 쉴디드 풀인 오차드(Orchard)가 메인넷에 배포됐다. 쉴디드 랩스는 훗날 이 위조 취약점이 활성화 당시부터 존재했다고 밝혔다.

2026년 4월선제적 보안 조사의 시작

쉴디드 랩스(Shielded Labs)가 지캐시 프로토콜의 선제적 보안 연구를 위해 연구원 테일러 혼비(Taylor Hornby)와 계약을 체결했다.

2026년 5월 29일치명적 결함 발견

쉴디드 랩스에 따르면 혼비는 검토 과정에서 새로 출시된 Opus 4.8 모델을 활용해 오차드 회로의 취약점을 발견하고 그날 저녁 ZODL에 알렸다.

2026년 5월 31일비공개 긴급 공조 개시

ZODL 엔지니어들이 취약점 세부 내용을 기밀로 유지한 채 채굴자 및 거래소들과 비밀 조율을 시작했다.

2026년 6월 2일오차드 풀 긴급 동결

블록 높이 3,363,426(약 02:00 UTC)에서 긴급 가 발효되어 오차드 관련 모든 트랜잭션의 처리가 일시 중단됐다.

2026년 6월 3일NU6.2 하드포크로 오차드 재개

블록 높이 3,364,600에서 수정된 회로를 담은 NU6.2 가 활성화됐다. 2016년 지캐시 출범 이후 역사상 두 번째 보안 주도 업그레이드였다.

2026년 6월 4–19일취약점 공개와 아이언우드 설계

쉴디드 랩스가 취약점 전말과 공급량 검증 제안을 공개했고, 6월 19일 작성된 ZIP 258을 통해 아이언우드 업그레이드가 공식화됐다.

2026년 7월 28일아이언우드(NU6.3) 공식 활성화

메인넷 블록 3,428,143에서 아이언우드가 활성화되며 기존 오차드 풀이 봉인되고 턴스타일을 통한 출금만 허용되는 구조가 완성됐다.

보이지 않는 돈을 찍어내는 결함

2026년 5월 29일, 독립 보안 연구원 테일러 혼비(Taylor Hornby)는 지캐시(Zcash)의 오차드(Orchard) 쉴디드 풀에서 치명적인 위조 취약점을 발견했다. 오차드는 송금액과 수신자를 암호학적으로 숨기도록 설계된 지캐시의 프라이버시 영역이다. 공격자보다 먼저 결함을 찾아내기 위해 한 달 전 혼비를 영입했던 쉴디드 랩스(Shielded Labs)에 따르면, 혼비는 전날 출시된 앤스로픽의 Opus 4.8 모델을 활용해 오차드 회로를 정밀 검토하던 중 버그를 찾아냈으며 당일 저녁 지캐시 오픈 개발 랩(ZODL) 엔지니어들에게 즉시 보고했다.[1]

기술적 원인은 겉보기에 매우 사소했다. 쉴디드 랩스의 보고에 따르면, 오차드 회로 내 제약 조건이 불완전하게 설정된(under-constrained) 요소로 인해 타원곡선 곱셈 연산에 임의의 거짓 입력을 넣어도 곱셈 검증을 통과할 수 있었다. 영지식 회로는 모든 트랜잭션이 네트워크에 승인받기 위해 치러야 하는 시험과 같다. 제약 조건이 헐겁다는 것은 시험 문제가 너무 쉬워서 부정한 답안지를 내도 풀이 과정이 맞는 것처럼 통과하는 것과 같았다. 네트워크가 잘못된 수학을 계산한 것이 아니라, 그 수학이 어떤 값에 적용되어야 하는지를 엄밀하게 한정하지 못했던 것이다.[1]

위험성을 증명하기 위해 혼비는 완전한 익스플로잇 코드를 작성했다. 쉴디드 랩스는 라이브 메인넷이 아닌 로컬 격리 테스트 환경(regtest)에서 이 도구가 무제한으로 감지 불가능한 위조 ZEC를 생성해 냈다고 밝혔다. 공개된 시연은 해당 테스트 환경에서만 수행되었으며, 메인넷에서 실제 위조가 발생했음을 의미하지는 않는다. 하지만 그 기술적 의미는 명백했다. 이는 단순한 이론적 결함이 아니라, 2022년 5월부터 가동 중이던 익명 풀 내부에서 흔적조차 남기지 않고 돈을 찍어낼 수 있는 실제 작동 가능한 조폐기였다.[1]

쉴디드 랩스에 따르면 이 취약점은 2026년 6월 초 긴급 대응이 이뤄지기 전까지 약 4년간, 즉 2022년 5월 오차드가 활성화된 시점부터 줄곧 존재해 왔다. 이 결함은 수년간 전문가들의 엄격한 코드 감사를 피해 숨어 있었다. 정당한 거래 내역을 보호해 주던 바로 그 프라이버시 속성이, 역설적으로 공개 거래 장부에서 잠재적 악용 흔적을 확인하는 일마저 가로막고 있었다.[1]

오차드의 동결과 긴급 수리

대응은 5월 29일 금요일 저녁 혼비가 ZODL 핵심 엔지니어들에게 책임 있는 공개(responsible disclosure) 절차를 밟으며 시작됐다. 지캐시 재단(Zcash Foundation)에 따르면 엔지니어 데이라-엠마 홉우드(Daira-Emma Hopwood), 크리스 너티컴(Kris Nuttycombe), 잭 그릭(Jack Grigg)은 몇 시간 만에 취약점을 확인하고 복구 방안 검토에 착수했다. 해결책이 마련되기 전 악용될 위험을 막기 위해 결함의 세부 사항은 철저히 비밀에 부쳐졌다.[3]

5월 31일 일요일 저녁부터 채굴자 및 거래소들과의 비공개 조율이 시작됐다. 1차 시도는 패치 배포 과정에서 조율 문제가 발생했으나, ZODL 엔지니어들은 블록 높이 3,363,426을 목표로 하는 2차 패치를 신속히 제작해 6월 2일 약 02:00 UTC에 성공적으로 활성화시켰다. 이 는 긴급 비상정지 장치 역할을 했다. 노드들이 오차드 작업을 포함하는 모든 트랜잭션과 블록을 일시적으로 거부하기 시작하면서, 근본적인 수리가 완료될 때까지 풀 전체가 동결됐다.[3]

근본적인 수리는 조용한 패치만으로는 불가능했다. 재단 설명에 따르면, 단순 코드 패치를 공개하면 업데이트된 소스 코드를 보는 누구에게나 취약점의 본질이 즉시 노출될 위험이 있었다. 또한 영지식 증명 회로의 버그를 고치려면 고정된 검증 키(verifying key)를 교체해야 하므로 일반 소프트웨어 업데이트로는 불가능한 합의 규칙 변경이 필수적이었다. 이에 따라 6월 3일 수요일 00:05 EDT, 블록 높이 3,364,600에서 수정된 회로를 적용한 네트워크 업그레이드인 NU6.2가 활성화되며 오차드가 재가동됐다. 이는 2016년 지캐시 네트워크가 출범한 이래 역사상 두 번째로 단행된 보안 주도 프로토콜 업그레이드였다.[3]

이어 안도할 수 있는 공식 발표가 이어졌다. 지캐시 재단은 알려진 악용 사례가 발생하기 전에 취약점을 차단했으며, 무단 가치 생성이 일어났다는 어떠한 증거도 발견되지 않았다고 밝혔다. 또한 지캐시의 턴스타일(turnstile) 메커니즘을 통해 사건 전반에 걸쳐 전체 ZEC 공급량이 온전히 유지되었음을 확인했다. 사용자 프라이버시는 침해되지 않았으며, 구형 새플링(Sapling) 풀과 투명(transparent) 풀은 전 과정 동안 정상적으로 운영됐다.[3]

방이 아니라 출입구를 센다

이번 사건은 모든 프라이버시 통화가 마주해야 하는 근본적인 질문을 던졌다. 개별 잔액을 들여다볼 수 없을 때, 사용자는 통화 공급량을 어떻게 검증할 수 있는가? 지캐시는 쉴디드 풀로 들어가고 나가는 순금액을 추적한다. 출입문에 계수기가 달린 창문 없는 금고를 떠올리면 된다. 계수기는 순입금액을 기록하고 총 출금 한도를 통제하지만, 금고 안에서 사람들이 서로 주고받는 지폐 한 장 한 장을 검사하지는 않는다. 재단은 특정 풀의 출금량이 기록된 순가치를 초과하지 못하도록 차단하는 이 경계 회계 메커니즘을 '턴스타일(회전문)'이라 부른다.[3][5]

하지만 2026년 6월의 사건은 이 설계의 한계를 드러냈다. 턴스타일은 방을 빠져나가는 금액을 제한할 뿐, 방 안에서 위조 잔액이 유통되는 것까지 자체적으로 배제할 수는 없다. 쉴디드 풀 안에서 생성된 가짜 ZEC는 풀 내부에서 흔적 없이 유통될 수 있다. 쉴디드 랩스는 이에 따른 결과를 매우 솔직하게 인정했다. 오차드의 완벽한 프라이버시 속성 때문에, 버그가 수정되기 전에 취약점이 악용된 적이 있는지 여부는 암호학만으로는 확정할 수 있는 방법이 없다는 점이다. 2주 뒤 '취약점이 악용된 적이 있는가?'라는 직설적인 질문을 받았을 때 쉴디드 랩스의 대답은 단 한 단어였다. '알 수 없음(unknown).'[1][2]

쉴디드 랩스는 위험 평가 의견을 내놓았으며, 이는 확정된 결론이 아닌 주관적 평가로 다루어져야 한다. 쉴디드 랩스는 취약점이 수년간 전문가들의 감사를 거치면서도 발견되지 않았고, 발견 과정 역시 우연이 아닌 맞춤형 AI 도구를 동원한 선제적 화이트햇 작업이었으며, 신속한 대응으로 공격 가능 기간이 극도로 좁았던 데다, 실제 해커들은 통상 턴스타일을 통해 빠르게 자금을 현금화하려 했을 것이라는 점을 들어 사전 악용 가능성이 낮다고 보았다. 그러나 쉴디드 랩스는 가장 중요한 단서를 덧붙였다. 사용자들이 개발진이나 그 누구의 주관적 평가에도 의존할 필요가 없어야 한다는 점이다.[1][2]

금고를 영구 봉인하다

검증 불가능성을 해결하기 위한 해법은 아키텍처 자체를 바꾸는 것이었다. 쉴디드 랩스가 제안하고 생태계가 구축한 해결책은 '아이언우드(Ironwood)'였다. 수정된 오차드 회로를 사용하는 새로운 쉴디드 풀을 신설하는 한편, 기존 오차드 풀을 영구 봉인하는 방식이다. 아이언우드가 활성화되면 기존 오차드 풀로는 새로운 가치가 유입될 수 없고 내부 거래도 불가능해지며, 오직 기존 턴스타일을 통해서만 자금을 뺄 수 있게 된다. 턴스타일은 정당하게 입금된 수량 이상의 ZEC 출금을 절대 허용하지 않는다.[6][2]

오차드를 봉인함으로써 역사적 의문을 직접 파헤치지 않고도 통화 공급량 문제를 해결할 수 있었다. 기존 풀에 남아 있는 자금은 더 이상 그 안에서 유통될 수 없으며, 출금은 공개 원장에 기록된 잔액 한도 내로 엄격히 제한된다. 이는 거시적 총량 제한일 뿐 개별 코인의 진위를 일일이 판별하는 장치는 아니다. 쉴디드 랩스는 사용자가 과거 취약점의 악용 여부를 단정하지 않고도 자체 노드를 실행해 유통 공급량 한도를 직접 검증할 수 있게 되었다고 설명한다. 다만 기존 오차드에 있던 정당한 자금을 안전하게 회수할 수 있다는 별도의 평가는 과거 악용이 없었을 것이라는 전제에 여전히 기반을 둔다.[2][6]

이 엔지니어링은 2026년 6월 19일 작성된 ZIP 258로 공식화됐다. ZIP 258은 NU6.3의 메인넷 활성화 블록을 3,428,143으로 못 박고 합의 규칙에 봉인 조건을 명시했다. 활성화 이후 오차드 풀은 출금(spend)만 가능하며 풀 내부 주소 간 전송은 비활성화되고, 새로운 가치 유입이 차단되며, ZIP 209 풀 잔액 회계에 기존 풀들과 함께 아이언우드 잔액이 추가된다. 지캐시의 공식 업그레이드 기록에 따르면 아이언우드는 2026년 7월 28일 정확히 해당 블록 높이에서 메인넷에 활성화됐다.[5][4]

감시 없는 검증

아이언우드의 공식 활성화 기록은 유통 공급량의 건전성을 독립적으로 검증 가능하게 만들기 위해 설계된 새로운 쉴디드 풀을 설명하고 있다. 이번 대응은 구형 풀의 가치 유통 기능을 제한하면서도 프라이버시 트랜잭션의 본래 목적을 훼손 없이 보존했다. 금고의 비유를 들자면, 모든 이용자에게 잔액을 공개하라고 요구하는 대신 출입문 규칙 자체를 바꾼 셈이다.[4][6]

2026년 9월 9일 기준으로 확인된 공식 기록들에 따르면, 오차드 취약점이 실제로 악용되었다는 사실은 확인되지 않았다. 쉴디드 랩스는 기존 암호학적 기록만으로는 과거의 악용 여부를 단정할 수 없다고 밝힌다. 하지만 아이언우드는 사용자가 알아야 할 검증의 기준을 바꾸었다. 유통 공급량의 한도를 강제하는 데 있어, 수리 이전에 일어났을지도 모를 모든 개별 거래에 대한 역사적 판결은 더 이상 필요하지 않다.[2][4][6]

이 명확한 구분은 맹목적인 공포나 안도감보다 훨씬 유용한 결론을 제시한다. 개발자가 제시하는 과거에 대한 평가와 프로토콜이 강제하는 검증 가능한 제약은 서로 다른 차원의 근거다. 지캐시 생태계의 선택은 과거의 불확실성을 있는 그대로 투명하게 인정하면서, 사용자가 스스로 검증할 수 있는 확실한 공급량 안전장치를 세우는 것이었다.[2][6]

스토리 유니버스 연결망

이 인물 & 사건과 연결된 또 다른 이야기

역사의 나비효과로 이어진 블록체인 비하인드 스토리를 계속해서 탐험해 보세요.

출처 및 참고 자료

  1. [1]출처 1: 오차드 위조 취약점 보고서 (The Orchard Counterfeiting Vulnerability)Shielded Labs · 2026-06-04확인 2026-09-09
  2. [2]출처 2: 오차드 취약점에 대한 네 가지 질문 (Four Questions About the Orchard Vulnerability)Shielded Labs · 2026-06-15확인 2026-09-09
  3. [3]출처 3: Zebra 4.5.3 및 5.0.0: 긴급 소프트포크 및 NU6.2 활성화Zcash Foundation · 2026-06-03확인 2026-09-09
  4. [4]출처 4: 네트워크 업그레이드 6.3 (아이언우드 활성화 공식 기록)Zcash (z.cash)확인 2026-09-09
  5. [5]출처 5: ZIP 258: NU6.3 네트워크 업그레이드 배포Zcash Improvement Proposals · 2026-06-19확인 2026-09-09
  6. [6]출처 6: 아이언우드: 지캐시 유통량 건전성 검증 (Ironwood)Shielded Labs확인 2026-09-09