블로그로 돌아가기
보안

Google Willow 칩과 비트코인: 양자 위협은 얼마나 가까워졌나

작은 105큐비트 칩과 자물쇠가 채워진 커다란 비트코인 표적 사이에 길게 상승하는 눈금이 놓여, 양자 공격에 필요한 수백만 큐비트까지의 간극을 보여주는 플랫 일러스트.

열흘 전인 12월 9일, Google은 105큐비트 양자 프로세서 Willow를 발표했습니다. Willow는 이 분야가 거의 30년 동안 좇아온 목표 — 머신이 커질수록 오류율이 오히려 낮아지는 것 — 를 달성했습니다. 발표 직후, 양자 컴퓨팅과 비트코인이 교차하는 지점에서 가장 오래된 질문이 다시 살아났습니다 — 네트워크를 지키는 암호 체계는 이제 시한부 인생인가? 짧게 답하면, Willow는 분명한 과학적 이정표이지만 오늘 당신의 코인이 지닌 실질적인 보안은 아무것도 달라지지 않습니다.

긴 답은 9분을 들일 가치가 있습니다. '이정표'와 '위협' 사이의 거리는 몇 자릿수 단위로 측정되고, 비트코인 중에서도 명확히 식별 가능한 특정 부분이 나머지보다 더 노출되어 있기 때문입니다. 아래에서는 Willow가 실제로 입증한 것, 비트코인의 타원곡선 암호를 깨는 데 무엇이 필요한지, 어떤 코인이 가장 먼저 표적이 될지, 그리고 2024년 12월 현재 신중한 보유자가 바꿔야 할 것이 — 있다면 — 무엇인지 차례로 짚어봅니다.

Willow가 실제로 입증한 것

Willow는 Google이 산타바바라의 자체 제조 시설에서 만든, 105개의 물리 큐비트를 갖춘 초전도 양자 칩입니다. Google은 두 가지 대표 결과를 발표했는데, 덜 유명한 쪽이 훨씬 더 중요합니다. 첫 번째는 임계값 이하 양자 오류 정정입니다. 양자 비트는 취약합니다. 열, 진동, 미세한 전자기 잡음이 끊임없이 큐비트를 훼손하기 때문에, 양자 컴퓨터는 지금까지 유용한 작업보다 오류를 더 빠르게 만들어 왔습니다. 표준적인 해법은 신뢰할 수 있는 하나의 '논리' 큐비트를 신뢰할 수 없는 여러 물리 큐비트에 걸쳐 인코딩하는 것입니다 — 다만 이는 물리 오류율이 임계 문턱값 아래에 있을 때만 효과가 있습니다. 그 위에서는 큐비트를 더할수록 잡음이 줄어들기는커녕 더 늘어납니다.

Willow는 그 선을 넘었습니다. Google이 오류 정정용 표면 코드(surface code)를 물리 큐비트 3×3 격자에서 5×5로, 다시 7×7로 키우자 논리 오류율은 단계마다 대략 절반으로 떨어졌습니다. 임계값 이하 오류 정정이란, 인코딩된 논리 큐비트에 물리 큐비트를 더할수록 논리 오류율이 올라가는 대신 내려간다는 뜻입니다. 연구자들은 1990년대부터 이를 설득력 있게 입증하려 노력해 왔습니다. 이것은 동료 평가를 거친 실제 진전이며, 진지하게 받아들일 가치가 있습니다.

헤드라인을 만들어낸 것은 두 번째 결과입니다. Willow는 무작위 회로 샘플링(random circuit sampling) 벤치마크를 5분 이내에 완료했는데, Google 자체 추산으로는 오늘날 가장 빠른 슈퍼컴퓨터로도 약 10²⁵년이 걸리는 작업입니다. 이 비교는 Google의 프레이밍이며, 그렇게 읽어야 합니다. 무작위 회로 샘플링은 양자 하드웨어가 본질적으로 잘하고 고전 하드웨어가 본질적으로 못하는 작업이라는 바로 그 이유로 선택된 과제입니다. 알려진 상업적·암호학적 용도는 없습니다. 이것은 스트레스 테스트이지, 암호 해독기가 아닙니다.

벤치마크는 쇼어 알고리즘이 아니다

비트코인에 중요한 양자 공격은 구체적입니다. 모든 비트코인 서명 뒤에 있는 타원곡선 secp256k1을 상대로 쇼어(Shor) 알고리즘을 실행해, 알려진 공개 키로부터 개인 키를 도출하는 것입니다. 이 연산은 오류가 정정된 논리 큐비트 위에서, 몇 시간 동안, 누적되는 잡음에 무너지지 않고 실행되어야 합니다.

널리 인용되는 연구 추정에 따르면, 쇼어 알고리즘으로 secp256k1을 깨는 데는 수천 개 규모의 오류 정정된 논리 큐비트가 필요하며, 현실적인 오류율에서는 이것이 수백만 개의 물리 큐비트로 환산됩니다. Willow는 105개의 물리 큐비트를 갖추고, 양질의 논리 큐비트 대략 하나를 시연했습니다. 그 간극은 제품 주기 하나 수준이 아닙니다. 물리 큐비트 수로 약 4자릿수에 달하며, 여기에 머신이 커질수록 쉬워지기는커녕 더 어려워지는 극저온 냉각, 제어 배선, 제조 수율의 미해결 공학 문제까지 더해집니다.

암호학적으로 유의미한 양자 컴퓨터가 오늘날 존재한다고 주장하는 신뢰할 만한 연구자는 없으며, Google이 공개한 로드맵 자체도 대규모 오류 정정 머신을 몇 개의 주요 이정표 너머에 두고 있습니다. 양자 컴퓨팅이 그 규모에 도달할 시점에 대한 진지한 추정은 약 10년에서 수십 년, 나아가 영원히 오지 않는다는 전망까지 다양합니다. 이 추정치는 앞당겨질 수 있습니다 — Willow의 핵심이 바로 이제는 규모 확장이 해가 아니라 득이 된다는 것이니까요 — 하지만 어떤 단축이든 훨씬 앞서 눈에 보일 것입니다. 논리 큐비트 수는 비밀이 아니라 공개되는 연구 결과이기 때문입니다.

물리 큐비트 수를 로그 축으로 나타내, 105큐비트의 Willow와 secp256k1을 상대로 쇼어 알고리즘을 실행하는 데 필요한 것으로 추정되는 수백만 큐비트 사이에 약 4자릿수의 간극이 있음을 보여주는 그림.
물리 큐비트 로그 스케일로 본 Willow와 암호학적으로 유의미한 머신의 비교.

어떤 비트코인이 가장 먼저 표적이 되나

대부분의 보도가 건너뛰는 대목이 여기 있습니다. 쇼어 알고리즘을 실행하는 양자 공격자에게는 당신의 공개 키가 필요한데, 모든 코인이 공개 키를 노출하는 것은 아닙니다. 비트코인 출력(output)은 크게 두 부류로 나뉩니다.

  • 공개 키가 노출된 코인. 가장 초기의 코인들 — 사토시 시대 채굴로 흔히 알려진 약 100만 BTC를 포함해 — 은 원시 공개 키(P2PK)로 직접 지급되어, 공개 키가 온체인에 그대로 드러나 있습니다. 한 번이라도 지출한 뒤 잔액을 유지하는 주소도 모두 노출됩니다. 첫 지출이 공개 키를 드러내기 때문입니다. Taproot 출력 역시 설계상 조정된(tweaked) 공개 키를 온체인에 올립니다.
  • 해시로 보호되는 코인. 한 번도 지출된 적 없는 비트코인 주소는 공개 키 자체가 아니라 공개 키의 해시만 노출하며, 쇼어 알고리즘은 해시를 겨냥할 수 없습니다. 이런 코인에 대해 공격자에게 열린 유일한 틈은, 키가 드러나는 트랜잭션 브로드캐스트 시점부터 그 트랜잭션이 컨펌되기까지의 짧은 간격뿐입니다 — 네트워크를 상대로 한 훨씬 더 어려운 경주죠.

노출된 부류는 작지 않습니다. 널리 인용되는 Deloitte의 한 분석은 공개 키가 노출된 출력이 전체 비트코인의 약 4분의 1을 보유하고 있다고 추정했으며, 대부분 초기 P2PK 코인과 재사용된 주소입니다. 암호학적으로 유의미한 머신이 언젠가 등장한다면, 이 코인들 — 상당수가 입증 가능한 휴면 상태이고 소유자는 오래전에 사라진 — 이 바로 카나리아입니다. 이들이 공개적으로, 틀림없이 가장 먼저 공격당할 것이고, 해시로 보호되는 코인에 손이 닿기 전에 네트워크는 명백한 경고를 받게 됩니다.

양자 공격자가 P2PK, 재사용된 주소, Taproot 출력처럼 공개 키가 온체인에 있는 코인에는 닿지만, 해시만 노출하는 새 주소는 보호된 상태로 남는 모습을 보여주는 다이어그램.
쇼어 알고리즘에는 공개 키가 필요합니다. 한 번도 지출된 적 없는 주소는 해시만 드러냅니다.

해법은 존재한다, 어려운 것은 이행이다

포스트 양자 암호는 더 이상 이론이 아닙니다. 2024년 8월, NIST는 양자 공격에 견디도록 설계된 키 캡슐화와 디지털 서명을 다루는 최초의 포스트 양자 표준 세 건 — FIPS 203, 204, 205 — 을 확정했습니다. 비트코인은 SegWit과 Taproot를 가져온 것과 같은 업그레이드 경로인 소프트 포크를 통해 양자 내성 출력 유형을 도입할 수 있습니다.

정말 어려운 문제는 수학이 아니라 실무에 있습니다. 포스트 양자 서명은 큽니다 — secp256k1 서명이 약 70바이트인 데 비해 킬로바이트 단위여서 — 블록 공간에 부담을 줍니다. 이행하려면 모든 보유자가 코인을 새 출력 유형으로 옮겨야 하는데, 이는 수천만 참여자에 걸친 조율 작업입니다. 그리고 키가 유실된 수백만 개의 코인은 아예 이행할 수 없으므로, 언젠가 커뮤니티는 불편한 결정을 강요받게 됩니다. 그 코인들을 양자 현상금으로 남겨둘 것인가, 아니면 프로토콜 수준에서 동결할 것인가. 이는 거버넌스의 문제이고, 거버넌스는 수학보다 느리게 움직입니다. 일찍부터 주시해야 한다는 솔직한 논거가 바로 이것입니다 — 공황이 아니라, 준비할 시간입니다.

Willow가 키 보관 방식에 바꾸는 것: 아무것도 없다, 그리고 그것이 핵심이다

이 글을 쓰는 현재, 실제로 사람들의 비트코인을 앗아가는 위협은 그대로입니다. 피싱, 시드 문구 도난, 온라인 기기의 악성코드, 수탁 실패, 그리고 단순 분실. Willow를 냉정하게 읽으면 당신의 보안 체크리스트는 정확히 제자리에 남습니다 — 다만 좋은 키 관리 습관과 좋은 양자 대비 습관이 대체로 같은 목록이라는 점은 눈여겨볼 만합니다:

  • 주소를 재사용하지 마세요. 재사용은 공개 키를 영구적으로 노출시켜, 수십 년 뒤 어떤 하드웨어가 존재하든 당신의 코인을 노출된 부류로 옮겨 놓습니다. 최신 지갑은 기본적으로 주소를 교체합니다. 그대로 두면 됩니다.
  • 키를 오프라인에 보관하세요. 먼 미래에 무엇이 오든, 오늘의 공격은 네트워크를 타고 옵니다. Ownbit의 콜드월렛 워크플로는 남는 휴대폰을, 서명되지 않은 트랜잭션과 서명을 오직 QR 코드로만 주고받는 에어갭 서명 기기로 바꿔 주며, 우리의 보안 모델은 회복이 결코 Ownbit 서버에 의존하지 않도록 설계되어 있습니다.
  • 단일 실패 지점을 제거하세요. 하나의 시드 문구는 도난 한 번, 화재 한 번, 혼란에 빠진 상속인 한 명이면 전액 손실로 이어집니다 — 쇼어 알고리즘과 달리, 매일매일 실재하는 위험입니다.

여기서 솔직한 단서 하나를 달아야 합니다. 어떤 키 관리 방식도 기반이 되는 곡선 자체를 바꾸지는 못합니다. 멀티시그, MPC, 하드웨어 월렛 모두 결국 온체인에서 같은 타원곡선 수학으로 검증되는 서명으로 귀결됩니다 — 우리가 MPC vs 멀티시그 비교에서도 짚었던 점입니다. Ownbit 멀티시그가 바꾸는 것은 양자 머신이 존재하기 전에 당신을 위협하는 모든 것입니다. 독립적인 표준 BIP39 시드 문구들에 통제권을 분산하므로, 기기 하나가 침해되거나 백업 하나를 잃어도 자금은 움직일 수 없습니다. 그리고 오픈소스 컨트랙트와 열린 표준 위에 구축되어 있기에, 언젠가 포스트 양자 서명 유형이 도래하면 생태계의 나머지와 같은 업그레이드 경로에 서게 됩니다.

자주 묻는 질문

Google의 Willow 칩이 비트코인의 암호를 깼나요?

아닙니다. Willow는 105개의 물리 큐비트로 임계값 이하 오류 정정을 입증하고, 암호학적 용도가 없는 샘플링 벤치마크를 실행했을 뿐입니다. 비트코인의 secp256k1 곡선을 깨려면 수천 개의 오류 정정된 논리 큐비트 — 널리 인용되는 추정으로는 수백만 개의 물리 큐비트 — 위에서 쇼어 알고리즘을 실행해야 하는데, 오늘날 지구상의 어떤 머신도 그렇게 할 수 없습니다.

비트코인의 암호를 깨려면 큐비트가 몇 개나 필요한가요?

발표된 연구 추정에 따르면 수천 개 규모의 논리 큐비트가 필요하며, 현실적인 오류율에서는 수백만 개의 물리 큐비트가 함께 작동해야 한다는 뜻입니다. Willow는 105개의 물리 큐비트를 갖추고 양질의 논리 큐비트 대략 하나를 시연했으니, 공학적 난제를 세기도 전에 이미 약 4자릿수의 간극이 남아 있는 셈입니다.

양자 컴퓨팅에 가장 취약한 비트코인은 어떤 것인가요?

공개 키가 이미 온체인에 드러나 있는 코인입니다. 초기 P2PK(pay-to-public-key) 출력, 재사용된 주소의 잔액, 그리고 Taproot 출력이 여기에 해당합니다. 널리 인용되는 Deloitte의 분석은 이 노출된 부류를 전체 비트코인의 약 4분의 1로 추정했습니다. 한 번도 지출된 적 없는 주소는 해시만 드러내며, 쇼어 알고리즘은 해시를 직접 공격할 수 없습니다.

Willow 때문에 비트코인을 새 주소로 옮겨야 하나요?

서두를 이유는 없습니다 — 그런 공격이 가능한 머신은 존재하지 않고, 가까이 있지도 않습니다. 합리적인 습관은 이미 적용되던 것들 그대로입니다. 주소 재사용을 피하고, 키를 오프라인에 보관하고, 단일 실패 지점을 없애는 것이죠. 암호학적으로 유의미한 머신이 언젠가 다가온다면 노출된 휴면 코인이 먼저 공격당할 것이고, 생태계는 이행에 쓸 수 있는 수년간의 가시적인 경고를 받게 됩니다.

Willow는 주시해야 할 이유이지, 공황에 빠질 이유가 아닙니다 — 그리고 최선의 대비는 평범하고 좋은 커스터디와 정확히 같은 모습입니다. 오늘 당장 중요한 단일 실패 지점을 없애고 싶다면, Ownbit 멀티시그로 당신의 기기들에서 독립적인 시드 문구들에 통제권을 분산할 수 있으며, 보안 개요는 우리 서버가 있든 없든 이 설계가 회복을 당신의 손에 남겨두는 방식을 설명합니다.