창업 & 탄생 비화약 10분Zcash (ZEC)

지캐시의 여섯 번째 참가자는 스노든이었다

2022년 4월, 에드워드 스노든이 2016년 지캐시 신뢰 셋업 의식의 가명 참가자 '존 도버틴'이었다는 사실이 밝혀졌습니다. 이 공개는 더 근본적인 암호학적 질문을 다시 던졌습니다. 왜 여섯 사람은 비밀 정보를 파기함으로써 디지털 통화를 만들어야 했을까요?

지캐시의 여섯 번째 참가자는 스노든이었다

3줄 퀵 브리핑

  • 발단 / 역설2016년 지캐시 출시는 6인이 참여한 '의식(Ceremony)'에 의존했습니다. 참가자 중 단 한 명이라도 자신의 개인키 파편을 정직하게 파기하면, ZEC 위조만 가능하고 자금 탈취나 프라이버시 침해는 불가능한 '독성 폐기물' 열쇠의 복원은 영구히 불가능해지는 구조였습니다.
  • 결정적 사건다섯 명의 신원은 며칠 만에 공개되었으나, 6번째 참가자 '존 도버틴'은 2022년 4월 27일 지캐시 미디어가 공개하고 에드워드 스노든 본인이 확인할 때까지 비밀로 유지되었습니다.
  • 역사적 결말2022년 5월 31일 네트워크 업그레이드 5(NU5)가 활성화되어 헤일로(Halo) 기반의 오차드(Orchard) 풀이 도입되면서 지캐시의 당시 새로 도입된 차폐 풀에서 신뢰 셋업 의존성이 제거되었으며, 기존 레거시 풀들은 각자의 규칙을 유지했습니다.

사건의 흐름 한눈에 보기

2016년 10월 23일의식의 종료

6자 간 매개변수 생성이 완료되고, '모세 스피어스'의 정체가 독립된 연산 노드를 비밀리에 운영하고 포렌식을 수행한 NCC 그룹의 데릭 힌치로 밝혀집니다.

2016년 10월 26일주코의 설계 설명

주코 윌콕스가 'The Design of the Ceremony'를 발표하여 비밀 셋업 데이터, 다자간 연산(MPC), 컴퓨터 환경을 상세히 설명합니다.

2016년 10월 27일피터 토드의 공개

설계에 비판적이었던 회의론자 '파브리스 르노'가 비트코인 코어 개발자 피터 토드였음을 스스로 밝힙니다.

2017년 9월 21일감사 결과 발표

ECC가 NCC 그룹의 의식 감사 결과를 발표합니다. 치명적 취약점은 발견되지 않았으나 감사가 침해의 완전한 부재를 증명할 수는 없다고 명시합니다.

2022년 4월 27일존 도버틴의 정체 공개

지캐시 미디어가 에드워드 스노든이 6번째 참가자였음을 공식 확인하고, 스노든 본인도 인터뷰를 통해 이를 검증합니다.

2022년 5월 31일헤일로와 함께 NU5 활성화

네트워크 업그레이드 5가 헤일로 기반의 오차드 풀을 메인넷에 적용하여, 지캐시의 당시 새로 도입된 차폐 풀에서 셋업 의식 의존을 공식 종료합니다.

여섯 번째 이름

2022년 4월 27일, 영상 제작사 37 레인스(37 Laines)의 사업부인 지캐시 미디어(Zcash Media)는 보도자료를 통해 NSA 내부고발자이자 프라이버시 옹호론자인 에드워드 스노든이 2016년 지캐시 신뢰 셋업 과정에 참여했던 가명의 인물 '존 도버틴(John Dobbertin)'이었음을 공식 확인했습니다. 보도자료에 따르면 이 사실은 '지캐시 신뢰 셋업의 종말: 존 도버틴은 누구인가?(The End of Zcash's Trusted Setup: Who is John Dobbertin?)'라는 짧은 영상을 위해 진행된 단독 인터뷰에서 스노든 본인에 의해 직접 검증되었습니다.[3]

지캐시의 역사를 초기부터 지켜본 이들에게 이 이름은 6년간 이어져 온 퍼즐의 마지막 조각이었습니다. 의식에 참여한 6명 중 5명의 신원은 행사 직후 며칠 만에 공개되었지만, 오직 도버틴만이 물음표로 남아 있었습니다. 지캐시를 출시한 일렉트릭 코인 컴퍼니(Electric Coin Company)의 CEO 주코 윌콕스(Zooko Wilcox)는 보도자료에서 자신이 스노든을 직접 섭외했다고 설명했습니다. 열쇠 생성을 6명의 참가자에게 분산시킨 이유는 단 한 명의 신뢰할 수 있는 참가자가 단 하나의 열쇠만 파기하더라도, 위조를 가능하게 할 수 있는 비밀 셋업 데이터의 복원을 완전히 차단하기에 충분하도록 설계되었기 때문이었습니다.[3]

해당 발표는 또한 지캐시의 새로운 차폐 풀에서 신뢰 셋업의 필요성을 완전히 없애기 위해 고안된 기술인 네트워크 업그레이드 5와 헤일로(Halo)의 도입을 앞두고 이루어졌습니다. 이러한 시점의 병치는 이번 공개에 역사적 무게를 더했습니다. 대중은 프로젝트가 그러한 의식 자체를 넘어서려는 준비를 마친 시점에 비로소 한 참가자의 이름을 알게 된 것입니다. 그렇다고 해서 스노든의 신원이 공개된 행위 자체가 기존 자금의 보안 상태를 변경했다는 뜻은 아니었습니다.[3]

결코 존재해서는 안 되는 열쇠

2016년 지캐시가 출시되었을 때, 비공개 '스프라우트(Sprout)' 트랜잭션은 영지식 증명을 생성하고 검증하는 데 사용되는 공유 수학적 객체인 SNARK 공개 매개변수에 의존했습니다. 2016년 설계 게시글에서 주코 윌콕스는 가장 명확한 비유를 제시했습니다. 이 매개변수를 생성하는 과정은 기본적으로 공개키/개인키 쌍을 생성한 뒤, 공개키는 보관하고 개인키는 파기하는 것과 같다는 설명이었습니다. 모든 사용자는 공개된 절반에 의존하며, 비밀인 개인키 절반은 반드시 사라져야 했습니다.[1]

그 비밀 개인키에는 '독성 폐기물(toxic waste)'이라는 별칭이 붙었으며, 이 이름은 위험의 성격을 정확하게 짚어냈습니다. 이를 손에 넣은 사람은 지캐시를 위조할 수 있었지만, 결정적으로 그 외의 다른 행위는 불가능했습니다. 설계 게시글은 이것이 초래할 수 있는 유일한 피해임을 명확히 밝혔습니다. 키 보유자라 할지라도 타인의 프라이버시를 침해하거나 타인의 코인을 훔칠 수는 없었습니다. 윌콕스는 화학에서 비유를 가져왔습니다. 개별적으로는 무해하지만 모두 섞이는 순간에만 치명적인 위험 물질을 형성하는 공장 부산물과 같다는 것이었습니다. 프로토콜의 모든 목표는 부산물들이 파기될 때까지 서로 섞이지 않도록 격리하여, 독성 폐기물이라는 완성된 물질이 애초에 전혀 존재하지 못하게 만드는 것이었습니다.[1]

윌콕스는 2016년 당시에도 키 파기가 보장하는 범위를 과장하지 않도록 극도로 신중을 기했습니다. 개인키를 파기한다고 해서 절대적인 의미에서 위조가 불가능해지는 것은 아니었습니다. 그가 언급했듯 인류가 만들어낸 모든 통화 기술은 위조에 취약한 면이 있었으며, 비트코인 자체도 과거 누군가가 1840억 BTC를 생성할 수 있게 만들었던 버그를 겪은 적이 있었습니다. 그의 더 깊은 경고는 오늘날 보아도 놀라울 만큼 적중했습니다. 거래 금액을 차폐하는 모든 시스템은 위조를 감지하는 능력을 상실할 위험을 안고 있다는 점입니다. 개인키는 가짜 돈을 찍어내는 여러 가능한 경로 중 하나였기 때문에 반드시 파기되어야 했던 것이지, 유일하게 상상할 수 있는 위조 경로여서가 아니었습니다.[1]

여섯 개의 기지와 비밀의 사슬

방어책은 구조적이었습니다. 지캐시는 다자간 연산(Multi-Party Computation, MPC)을 채택했습니다. 지리적으로 서로 다른 위치에 있는 여섯 명의 참가자가 각자의 개인키 파편을 사용해 매개변수의 파편 하나씩을 생성하고, 공개된 부분들을 결합한 뒤, 자신의 개인키 파편을 삭제했습니다. 이 구조의 수학적 특성은 단 한 명의 정직한 참가자만으로도 충분하도록 만들었습니다. 참가자 중 최소 한 명이라도 자신의 파편을 성공적으로 삭제하면 독성 폐기물을 재구성하는 것은 불가능해집니다. 이러한 셋업 비밀 위협에 대항하기 위해 공격자는 모든 참가자의 비밀 기여분을 전부 탈취해야만 했습니다. 다만 이 조건이 이와 무관한 구현상의 소프트웨어 결함까지 배제해 주는 것은 아니었습니다.[1]

처음부터 세 명의 신원은 알려져 있었습니다. 컴퓨터 과학자이자 지캐시 기술 고문인 앤드루 밀러(Andrew Miller), 피터 반 발켄버그(Peter Van Valkenburgh), 그리고 주코 윌콕스 본인이었습니다. 나머지 세 명은 도청이나 증인 매수를 막기 위한 보호막으로서 '모세 스피어스(Moses Spears)', '파브리스 르노(Fabrice Renault)', '존 도버틴(John Dobbertin)'이라는 가명으로 소개되었습니다. 2016년 10월 23일 의식이 끝났을 때 모세 스피어스는 하나의 연산 노드를 보호하고 포렌식으로 감시하도록 주코가 비밀리에 고용한 NCC 그룹의 데릭 힌치(Derek Hinch)로 밝혀졌습니다. 나흘 뒤 전체 설계에 대해 공공연한 회의론자였던 피터 토드(Peter Todd)는 자신이 파브리스 르노였음을 공개했습니다. 주코의 글에 따르면 의식의 가장 신랄한 비판자에게 가장 확실한 감시자의 자리를 제공하기 위해 그를 초청했던 것입니다.[1]

윌콕스의 설계 기록은 참가자들이 이러한 비밀 기여분을 공격자의 손이 닿지 않는 곳에 보관하기 위해 어떻게 노력했는지 설명합니다. 각 개인키 파편은 새로 구매하여 전원을 켜기도 전에 와이파이와 블루투스 무선 장치를 물리적으로 제거한, 모든 네트워크와 차단된 (물리적 네트워크 격리) 컴퓨터에만 존재했습니다. 스테이션 간의 메시지는 광학 디스크에 기록되어 을 가로질러 직접 손으로 전달되었으며, 무엇이 전달되었는지에 대한 정확한 추가 전용(append-only) 증거 기록을 남겼습니다. 피터 토드는 자신만의 방식을 취했습니다. 임의의 매장에서 새 컴퓨터를 구입해 사용한 뒤 며칠 후 완전히 물리적으로 파괴해 버린 것입니다. 이 절차는 컴퓨터 간에 메시지를 이동하는 단순한 행위조차 보안 문제의 핵심 일부로 취급했습니다.[1]

의식에는 숨겨진 감사인도 있었습니다. 2017년 9월 21일, ECC는 NCC 그룹이 직접 운영한 연산 노드에 대한 NCC 그룹의 포렌식 검토 결과를 발표했습니다. 예비 시험 노드에 대한 공격 테스트에서는 오직 DMA 공격만이 부분적으로 메모리를 추출하는 데 성공했을 뿐이었으며, NCC 그룹의 전문적 의견은 행사 기간 동안 자신들의 실제 연산 노드가 침해되지 않았다는 것이었습니다. ECC의 감사 평가는 주목할 만큼 솔직했습니다. 치명적인 취약점은 발견되지 않았지만 감사와 포렌식이 침해의 완전한 부재를 증명할 수는 없다는 점을 분명히 했습니다. 진정한 1차 방어선은 결코 감사가 아니었습니다. 단 한 번의 정직한 삭제만으로 충분하도록 만든 설계 그 자체였습니다.[2]

비밀이 할 수 없었던 일

대중의 상상력은 암호화폐의 온갖 재앙을 하나로 뭉뚱그리는 경향이 있습니다. 키가 도난당하고, 지갑이 털리고, 프라이버시가 뚫리는 식입니다. 하지만 이번 의식의 비밀은 그 모든 것보다 훨씬 기묘하고도 한정적이었습니다. 그것은 누군가의 지갑을 여는 마스터 비밀번호가 아니었으며, 감시를 위한 백도어도 아니었습니다. 설계 게시글은 위조를 직접적인 도난이나 거래 프라이버시의 상실과 명확히 구분했습니다. 독성 폐기물이 만에 하나 조합되었다 하더라도 그것은 위조 조폐국의 원판처럼 작동했을 뿐입니다. 즉 가짜 지폐를 찍어낼 수 있는 권한일 뿐, 타인의 대여금고를 열거나 타인의 편지를 훔쳐볼 수 있는 권한은 아니었습니다.[1]

이러한 한정된 위험성은 의식의 치밀한 예방 조치와 그 결과가 가져온 특유의 안도감을 모두 설명해 줍니다. 도난당한 지갑 개인키는 한 사람에게 피해를 주지만, 조합된 독성 폐기물 열쇠는 누구도 자신이 갖지 않은 돈을 쓸 수 없다는 통화의 기반 자체를 은밀히 무너뜨릴 수 있었습니다. 여섯 명의 참가자들은 그 막강한 권한을 함께 생성한 뒤 각자의 조각을 확실하게 파기하도록 요청받았으며, 그중 단 한 명의 정직한 파기만으로도 충분하다는 사실을 알고 있었습니다. 다시 말해 스노든은 누군가의 코인을 지키고 있었던 것이 아닙니다. 그는 조폐국 그 자체를 지키고 있었던 것입니다.[1]

의식의 종말

2016년의 의식이 지캐시의 마지막 의식은 아니었습니다. 2018년 새플링(Sapling) 업그레이드 당시에도 또 다른 셋업 과정이 필요했으며, ECC의 보고에 따르면 100명 이상의 참가자가 참여했습니다. 참여자를 더 넓게 분산시킴으로써 특정 개인에 대한 의존도는 낮췄지만, 비밀 셋업 데이터를 생성하고 폐기해야 하는 근본적인 필요성은 여전히 남아 있었습니다. 연구의 다음 방향은 새로운 증명 시스템을 통해 이러한 요구 조건 자체를 완전히 제거하는 것이었습니다.[4]

돌파구는 연구에서 비롯되었습니다. 2019년 ECC의 숀 보우(Sean Bowe), 잭 그릭(Jack Grigg), 다이라 홉우드(Daira Hopwood)는 실용적이고 확장 가능하며 신뢰가 필요 없는(trustless) 암호학적 증명 시스템 기법을 소개한 헤일로(Halo) 논문을 발표했습니다. 2022년 5월 31일 메인넷에서 네트워크 업그레이드 5가 활성화되었을 때, 셋업 의식이 전혀 필요 없는 헤일로 2(Halo 2) 기반의 차폐 풀인 오차드(Orchard)가 도입되었습니다. 오차드 풀에서 사용자들은 더 이상 의식 참가자가 셋업 비밀을 삭제했는지에 의존할 필요가 없어졌습니다. 이 변화는 특정한 신뢰 요구 조건을 제거한 것이었을 뿐, 소프트웨어의 버그 면역성을 부여하거나 기존 모든 레거시 풀의 규칙까지 대체한 것은 아니었습니다.[4]

두 사건은 불과 몇 주 간격으로 일어났습니다. 2022년 4월 27일에는 스노든의 신원이 공개됐고, 5월 31일에는 NU5가 활성화됐습니다. 하나는 최초 참가자들의 공개 명단을 완성했고, 다른 하나는 그러한 설정 의식이 필요 없는 풀을 도입했습니다. 이는 프로토콜 역사의 한 단계였으며 마지막 모습은 아니었습니다. 2026년 9월 9일 기준 공식 기록에 따르면 아이언우드(Ironwood)는 2026년 7월 28일 활성화됐고, 기존 오차드(Orchard) 풀은 NU6.3에 따라 출금만 가능하도록 제한됐습니다. NU5가 기존 풀들의 별도 규칙까지 없앤 것은 아니었습니다. 스노든이라는 이름은 이 역사에 기억에 남을 얼굴을 부여하지만, 질문은 그를 넘어섭니다. 통화는 자신을 만드는 데 기여한 사람들을 사용자가 얼마나 신뢰하도록 요구해야 할까요?[3][4][5]

스토리 유니버스 연결망

이 인물 & 사건과 연결된 또 다른 이야기

역사의 나비효과로 이어진 블록체인 비하인드 스토리를 계속해서 탐험해 보세요.

출처 및 참고 자료

  1. [1]출처 1: 의식의 설계 (The Design of the Ceremony)일렉트릭 코인 컴퍼니 (인터넷 아카이브; 원본 URL 404) · 2016-10-26확인 2026-09-09
  2. [2]출처 2: 의식 감사 결과 (Ceremony Audit Results)일렉트릭 코인 컴퍼니 (인터넷 아카이브; 원본 URL 404) · 2017-09-21확인 2026-09-09
  3. [3]출처 3: 존 도버틴의 정체는 에드워드 스노든으로 밝혀짐 (보도자료)37 레인스 / 지캐시 미디어 (PRNewswire 배포) · 2022-04-27확인 2026-09-09
  4. [4]출처 4: 메인넷에 NU5 활성화, 신뢰 셋업 제거 및 지캐시의 새로운 시대 개막일렉트릭 코인 컴퍼니 · 2022-05-31확인 2026-09-09
  5. [5]출처 5: NU6.3: 아이언우드 활성화와 오차드 제한Zcash확인 2026-09-09