라이프스타일
연구진, 키 추출 없이 하드웨어 금고의 RSA 서명 위조: 암호화폐에 주는 의미
Decrypt 보도에 따르면 UC 샌디에이고와 INRIA 연구팀이 하드웨어 보안 모듈 안의 1,024비트 RSA 키로 만든 서명을 키를 꺼내지 않고 위조했다. 사건의 요점과 영향 범위, 그리고 Bitcoin과 Ethereum의 서명 방식이 논문 범위에 포함되지 않는 이유를 정리한다.
읽는 데 약 8분

무슨 일이 있었나
Decrypt 보도에 따르면 UC 샌디에이고와 프랑스 INRIA 연구진은 하드웨어 보안 모듈(HSM)을 사칭했다. HSM은 개인 키를 저장하고 요청에 따라 서명하는 변조 방지 장치다. 연구진은 키가 장치 밖으로 한 번도 나가지 않은 상태에서 1,024비트 키의 RSA 서명을 위조했다. 연구팀은 9월 20일 IACR Cryptology ePrint Archive에 제출한 논문에서 이 결과를 상세히 설명했다. 이 논문은 프리프린트, 즉 아직 정식 동료 심사를 거쳐 발표되지 않은 상태다.
Decrypt는 이번 시연에 중요한 전제 조건이 있다는 점도 짚었다. 연구진은 HSM의 FIPS 모드(인증된 보안 설정)를 꺼서 장치가 형식화되지 않은 숫자에 서명하도록 했고, 연구진 자신의 테스트 키를 사용했다. 보도에 따르면 전체 과정에는 약 40억 회(약 2^32회)의 서명 요청이 필요했다. 연산량은 1,380 CPU 코어·년이었는데, 이는 CPU 코어 1개가 1,380년 동안 계산해야 하는 분량이라는 뜻이다.
자세한 설명 보기
출처를 수집하고 독립적으로 검증한 뒤 Jev가 판단합니다.
Decrypt 보도에 따르면 저자들은 RSA의 보안성이 일반적으로 '큰 수의 소인수분해'가 어렵다는 데 기반한다고 이해되지만, RSA를 깨는 것이 소인수분해와 동등하다는 것은 증명된 적이 없다고 썼다. 또 이 팀은 어떤 숫자도 소인수분해하지 않았다. 다시 말해 이는 'RSA가 수학적으로 깨졌다'는 것이 아니다. 특정 설정에서 서명 서비스 자체를 악용한 것이다.
암호화폐 보유자는 영향을 받는가
Decrypt 보도에 따르면 Bitcoin은 ECDSA 타원곡선 디지털 서명 알고리즘을 사용하며, 그 곡선은 Schnorr 서명도 지원한다. Ethereum과 대부분의 대형 블록체인도 같은 계열의 방식을 사용한다. 논문의 주장은 RSA에만 해당하므로, Decrypt는 이것이 Bitcoin이나 Ethereum이 뚫린 것이 아니라고 명확히 했다.
다만 이번 사건은 자산 보관 방식과 여전히 관련이 있다. Decrypt는 BitGo를 인용해, 기관 수탁 서비스 업체들이 HSM을 사용해 키가 장치 밖에 절대 존재하지 않도록 한다고 전했다. 이번 연구는 키가 장치를 떠나지 않더라도 서명 기능 자체가 악용될 수 있음을 보여준다. 장치가 임의의 형식화되지 않은 데이터에 서명하도록 되어 있을 때다. 일반 독자에게 핵심은 '키를 잘 숨기는 것'과 '서명 서비스를 적절히 설정하는 것'이 똑같이 중요하다는 점이다.
| 항목 | 이번 연구 해당 사항 | 대부분의 현대 배포 / 주요 블록체인 |
|---|---|---|
| 서명 알고리즘 | RSA(1,024비트 테스트 키) | Bitcoin, Ethereum 등은 ECDSA 등 타원곡선 서명 사용(Decrypt 보도) |
| 패딩(padding) | HSM이 형식화되지 않은 숫자에 서명하도록 설정됨 | 표준 RSA 서명은 PKCS#1 v1.5 또는 PSS 패딩 적용(Decrypt 보도) |
| FIPS 모드 | 연구진이 이 인증 보안 설정을 끔 | 해당 없음 또는 개별 배포에 따라 다름 |
| 저자가 평가한 즉각적 위협 | 특정 조건에서 서명 위조 가능 | 즉각적인 운영상 위협이 되지 않을 수 있음(Decrypt가 저자 인용) |
주의가 더 필요한 시스템
여기서 '오라클'은 넣어 주는 값에 그대로 서명해 주는 창구를 말한다. Decrypt의 비유로는, 절대 열리지 않지만 문 밑으로 밀어 넣은 빈 종이에 무엇이든 도장을 찍어 주는 금고다. 충분히 여러 번 요청하면 그 도장을 직접 만드는 법을 알아낼 수 있다. Decrypt 보도에 따르면 패딩이 적용된 RSA 서명은 이렇게 악용 가능한 오라클을 만들지 않는다. 하지만 일부 시스템은 이런 서명 기능을 의도적으로 제공한다. RSA 기반 블라인드 서명은 서버가 내용을 보지 않고 서명할 수 있게 해 주며, Privacy Pass의 한 변형이 바로 이 방식으로 작동한다.
Cloudflare는 공식 블로그에서 2017년부터 Privacy Pass를 지원하기 시작했다고 밝혔다. 또 Apple이 Private Access Tokens 시스템에서 Privacy Pass의 한 버전을 사용한다고 설명했다. 이 덕분에 사용자는 신원을 밝히지 않고도 검사(예: CAPTCHA)를 통과했음을 증명할 수 있다. Cloudflare는 관련 작업이 RSA Blind Signatures(RFC 9474) 등의 표준 형성에 기여했다고도 설명했다. Decrypt 보도는 이들 시스템이 뚫렸다고 지적하지 않았다. 블라인드 서명이 특별히 주의해야 할 설계 유형이라고 설명했을 뿐이다.
블라인드 서명은 암호화폐 역사와도 인연이 있다. Decrypt 보도에 따르면 암호학자 David Chaum이 1989년 DigiCash를 설립할 때 이미 이 기술을 사용했다.
더 큰 과제: 포스트 양자 전환
Decrypt 보도에 따르면 저자들은 이번 결과를 포스트 양자 전환 기간에 RSA에서 벗어나야 한다는 '고전적'(비양자) 증거로 묘사했다. 포스트 양자 전환이란 양자 컴퓨터에 견딜 수 있는 암호 기술로 옮겨 가는 것을 말한다. Decrypt는 'RSA가 뚫렸다'는 헤드라인이 처음이 아니라고도 상기시켰다. 2023년 1월 중국 연구진이 RSA를 위협하는 양자 방법이 있다고 주장했지만, 48비트 숫자만 소인수분해해 전문가들의 인정을 받지 못했다. 이번에 시연된 것은 실제 1,024비트 키다. 다만 막대한 서명 요청량이라는 중요한 전제가 붙어 있다.
Bitcoin의 경우, Decrypt 보도에 따르면 진정한 양자 문제는 타원곡선 서명에 있다. Caltech 연구진은 3월 말, 이러한 서명을 위협하는 Shor 알고리즘을 실행하는 데 10,000~20,000개의 큐비트(비트의 양자 버전)면 충분할 수 있다고 추정했다. Decrypt는 또한 Google이 자사 시스템의 포스트 양자 암호 이전 완료 기한을 2029년으로 정했다고 보도했다.
자주 묻는 질문
이것은 Bitcoin이나 Ethereum이 뚫렸다는 뜻인가?
아니다. Decrypt 보도에 따르면 Bitcoin과 Ethereum은 ECDSA 등 타원곡선 서명을 사용하며, 논문의 주장은 RSA에만 해당한다.
연구진이 키를 훔쳤나?
Decrypt 보도에 따르면 그렇지 않다. 연구진은 키가 하드웨어 보안 모듈을 떠나지 않은 상태에서 서명을 위조했으며, 자신들의 테스트 키를 사용했다.
일반 웹사이트나 서비스에서 쓰는 RSA는 당장 위험한가?
Decrypt 보도에 따르면 저자들은 이 공격이 대부분의 현대 RSA 배포에 즉각적인 운영상 위협이 되지 않을 수 있다고 밝혔다. 표준 방식이 PKCS#1 v1.5나 PSS 등의 패딩을 적용하기 때문이다. 다만 논문은 아직 프리프린트다.
연구에서 왜 FIPS 모드를 껐나?
Decrypt 보도에 따르면 연구진은 장치가 형식화되지 않은 숫자에 서명하도록 하려고 FIPS 모드를 껐다. 이는 이번 시연이 성립한 핵심 조건 중 하나다.
양자 컴퓨터 위협과는 어떤 관계가 있나?
Decrypt 보도에 따르면 이번 공격은 양자 공격이 아니지만, 저자들은 이를 포스트 양자 전환 기간에 RSA에서 벗어나야 한다는 고전적 증거로 본다. Bitcoin의 경우 양자 문제는 주로 타원곡선 서명과 관련된다.
일반 사용자로서 무엇을 해야 하나?
현재 보도는 일반 사용자가 즉시 조치해야 한다고 지적하지 않았다. 보다 현실적인 방법은 사용 중인 수탁 서비스나 지갑 제공업체가 포스트 양자 이전과 서명 설정에 관해 내는 공식 공지를 주시하고, 원 출처를 기준으로 삼는 것이다.
같은 주제의 글
라이프스타일
브라질 페트로브라스, 카르다노 블록체인으로 저탄소 항공유·디젤 추적 테스트
코인데스크 보도에 따르면 브라질 국영 에너지 기업 페트로브라스가 두 개의 연구 프로젝트를 통해 카르다노 블록체인을 테스트하며 지속가능 항공유와 Diesel R의 환경 관련 주장을 추적하고 있으며, 현재는 아직 연구 단계다.
라이프스타일
Cboe와 S&P DJI, S&P 500 옵션 라이선스 2051년까지 연장… 합의에 토큰화 옵션 탐색 가능성 언급
CoinDesk 보도에 따르면 Cboe와 S&P Dow Jones Indices는 S&P 500 옵션 독점 라이선스를 25년 연장하고 토큰화 옵션 계약 협력 가능성을 밝혔으나, 상품·일정·세부 사항은 공개하지 않았습니다. 전통 금융이 블록체인으로 다가가는 흐름 속에서 이 소식이 무엇을 뜻하고 무엇을 뜻하지 않는지 설명합니다.
라이프스타일
SEC, WhatsApp과 'AI 트레이딩'을 내세운 투자 사기 혐의로 업체 두 그룹 제소
미국 SEC는 2026년 9월 29일 Cryptoaiml과 TSAI 두 업체 그룹을 제소했다고 발표했다. SEC는 이들이 SEC의 규제를 받는 것처럼 사칭하고 AI 트레이딩 신호와 봇을 미끼로 미국인을 포함한 수백 명의 개인 투자자를 속였으며, 관련 금액이 합계 최소 1,500만 달러에 이른다고 밝혔다. 이 글은 SEC의 혐의 내용과 일반 독자가 주의할 만한 경고 신호를 정리한다.
라이프스타일
이더리움 재단, Glamsterdam 업그레이드 10월 6일 Sepolia 테스트넷 적용 예정 발표… 메인넷 일정은 미정
이더리움 재단은 Glamsterdam 네트워크 업그레이드를 2026년 10월 6일 테스트 네트워크인 Sepolia에서 활성화할 예정이라고 발표했다. 블록 생성·검증 방식을 바꾸는 ePBS와 블록 수준 액세스 리스트가 핵심이다. 개발자와 Sepolia 노드 운영자는 준비가 필요하지만, 메인넷 일정은 아직 정해지지 않았고 일반 사용자는 당장 할 일이 없다.
최신 여행 소식·가이드

가이드도쿄
도쿄 어디에 묵을까? 신주쿠·우에노·도쿄역·시부야·아사쿠사·이케부쿠로·긴자 일곱 지역 비교: 공항 교통, 숙박세, 짐 배송까지
도쿄 어디에 묵을까? 신주쿠, 우에노, 도쿄역, 시부야, 아사쿠사, 이케부쿠로, 긴자 일곱 지역을 같은 기준으로 비교한다. 나리타·하네다 공항에서 오는 방법, 교통 노선, 주변의 볼거리, 동네 분위기, 적합한 여행자를 비교표와 야마노테선 안내도로 살펴보고, 2026년 9월에 확인한 도쿄도 숙박세(2027년 4월부터 3%)와 공항 택배로 짐을 보내는 규정도 정리했다.
- 예산
- 호텔

가이드도쿄
도쿄 교통패스 선택법: Suica/Welcome Suica, Tokyo Subway Ticket, JR Pass는 살 만할까?
도쿄를 처음 여행한다면 먼저 1인당 IC 카드 한 장으로 탈 때마다 결제한다(Welcome Suica는 보증금이 없고 28일간 유효). 하루에 지하철을 4번 이상 타면 2,000엔짜리 Tokyo Subway Ticket 72시간권을 추가하고, 간사이에 가지 않고 도쿄만 여행한다면 JR Pass는 반드시 손해다. TOURIST PASMO, iPhone의 Suica, 도쿄 Metro 하루권의 이용 가능·불가 범위를 결정도로 비교한다. 가격은 2026년 9월 확인.
- 교통
- 예산

가이드도쿄
도쿄 디즈니랜드·디즈니씨 가이드: 티켓 가격, 판타지 스프링스 Fantasy Springs, 디즈니 프리미어 액세스 DPA와 스탠바이 패스 이용법, 첫 방문에는 어느 파크가 좋을까
도쿄 디즈니 하루짜리 패스포트는 변동 가격제로, 2026년 9월에는 평일 대부분이 9,900엔, 주말이 10,900엔이다. 공식 홈페이지에서 매일 14:00에 두 달 뒤 같은 날짜의 티켓을 판매한다. 무료 프라이오리티 패스는 공식 서비스 목록에서 빠져 대기 시간을 줄이는 방법은 유료 디즈니 프리미어 액세스(한 사람당 한 번 1,000~3,500엔)뿐이다. 운영 시간, 25주년 행사, 스탠바이 패스, 엔트리 리퀘스트, 판타지 스프링스 이용법, 첫 방문 때 디즈니랜드와 디즈니씨 중 어디를 고를지도 담았다. 2026년 9월 공식 홈페이지에서 확인했다.
- 추천 일정
- 가족 여행