﻿---
title: "Nothing at Stake: 이중 서명, 슬래싱, 최종성, 과거 키 위험"
description: "Nothing at Stake는 경쟁하는 원장을 지지하는 한계비용이 낮을 수 있는 지분증명 인센티브 문제입니다. 슬래싱 가능한 메시지, 기대 보상, 정족수 교집합, 증거 집행, 포크 선택, 약한 주관성 가정을 구분해 분석합니다."
image: "https://wiki.fcontext.com/og.png"
---

> Documentation Index
> Fetch the complete documentation index at: https://wiki.fcontext.com/llms.txt
> Use this file to discover all available pages before exploring further.

# Nothing at Stake: 이중 서명, 슬래싱, 최종성, 과거 키 위험

> 프로토콜 분석을 위한 교육 자료일 뿐 투자, 스테이킹, 검증자 운영 또는 보안 조언이 아닙니다. 슬래싱과 최종성 규칙은 프로토콜과 버전에 따라 다르며 구현, 키 보관, 네트워크 상태, 거버넌스와 약한 주관성 가정도 실패할 수 있습니다.

<a id="answer"></a>

## 직접 답변

Nothing at Stake는 지분증명 인센티브 문제입니다. 추가 서명을 만드는 비용이 낮고 프로토콜이 서로 양립할 수 없는 지지에 실효적인 비용을 부과하지 않는다면, 검증자는 하나를 선택할 때보다 경쟁하는 모든 원장을 도울 때 더 많은 보상을 받을 수 있습니다. 많은 검증자가 이 사적 인센티브를 따르면 포크가 계속 지지를 받고 수렴이 약화되며, 공격자는 작업증명에서는 재현 비용이 컸을 서명을 확보할 수 있습니다.

이 표현이 모든 지분증명 시스템에 보안 예산이 없거나 패배한 포크의 모든 투표가 부정행위라는 뜻은 아닙니다. 예치 자본, 놓친 보상, 슬래싱, 출금 지연, 포크 선택 규칙과 최종성 규칙은 보상을 바꿀 수 있습니다. 처벌 가능한 서명 메시지와 충돌은 프로토콜 및 버전별로 다르며, 정상적인 투표 갱신, 지연 메시지 또는 일시적인 정직한 포크는 허용될 수 있습니다.

세 가지 질문을 분리해야 합니다. 첫째, 현재 예치 중인 검증자가 최근 분기 사이에서 낮은 비용으로 이중 서명할 수 있는가? 둘째, 사용할 수 없거나 적대적인 투표 지분이 두 개의 최종 원장을 만들지 않고도 진행을 멈출 수 있는가? 셋째, 지분을 출금할 수 있게 된 뒤 과거 키가 긴 대체 원장을 조작할 수 있는가? 이들은 서로 관련된 인센티브와 합의 위험이지만 증거, 임계값, 방어 수단이 다릅니다.

Ethereum은 유용한 예시일 뿐 보편적인 틀이 아닙니다. 합의 명세는 동일 슬롯의 서로 다른 두 제안과, 이중 투표 또는 서라운드 투표에 해당하는 증명을 슬래싱 대상으로 정합니다. 포크 선택은 이중 서명자의 영향력을 무시할 수 있고 최종성은 초다수 투표와 벌칙을 사용합니다. 다른 지분증명 계열은 서로 다른 리더 선정, 체인 선택, 체크포인트, 가용성 가정 또는 형식 보안 모델을 사용합니다.

<a id="mechanism"></a>

## Nothing at Stake 분석 방법

1. **프로토콜 맥락을 고정합니다.** `protocol`, `version`, `network`, `epoch`, `slot`, `validator set`과 관찰 시각을 기록합니다. 활성 `fork choice`, `finality gadget`, `reward rule`, `penalty rule`, `withdrawal delay`를 확인합니다. “PoS”라는 이름만으로 이 중 어느 것도 결정되지 않습니다.
2. **서명 행위를 정의합니다.** 블록 제안, 증명, prevote, precommit, 인증서 또는 다른 메시지와 도메인을 열거합니다. 서로 다른 후손을 지지하기만 하는 두 메시지와 인용한 규칙에서 슬래싱 가능한 `double proposal`, `double vote` 또는 `surround vote`를 구분합니다.
3. **무벌칙 보상을 모델링합니다.** 분기 확률, 정규 분기 보상, 추가 서명 및 전파 비용, 뇌물, 기회비용과 충돌 메시지의 보상을 추정합니다. 전력 사용이 적다는 이유만으로 이탈이 수익성 있다고 가정하지 말고 `EV(honest)`와 `EV(equivocate)`를 비교합니다.
4. **집행 가능한 손실을 모델링합니다.** 예치 잔액, 탐지 확률, 증거 유효 기간, 신고 경로, 포함 및 검열 위험, 최초 벌칙, 상관 벌칙, 퇴출, 출금 시점과 포기하는 미래 수익을 확인합니다. 문서에 적힌 벌칙은 `slashing evidence`가 신뢰성 있게 집행된다는 뜻이 아닙니다.
5. **포크 선택과 최종성을 분리합니다.** 최신 투표, 이중 서명과 메시지 타이밍이 헤드에 미치는 영향을 재구성한 뒤 체크포인트의 정당화 또는 확정에 필요한 지분을 계산합니다. `safety threshold`와 `liveness threshold`를 따로 분석합니다. 투표 보류는 상충 최종성을 만들지 않고도 최종성을 멈출 수 있습니다.
6. **과거 키와 동기화 가정을 검증합니다.** 퇴출된 지분을 언제부터 처벌할 수 없는지, 온라인 노드가 어떤 확정 원장을 거부하는지, 신규 또는 장기 오프라인 노드가 `weak-subjectivity checkpoint`를 어떻게 얻고 그 최신성과 출처를 어떻게 확인하는지 조사합니다. 이는 장거리 문제이며 최근 이중 투표만의 문제가 아닙니다.
7. **운영과 통제에 스트레스 테스트를 합니다.** 키 중복, 장애조치 노드, 원격 서명기, 데이터베이스 롤백, 클라이언트 버그, 공통 호스팅, 스테이킹 풀, 위임 보관, 네트워크 분할, eclipse 공격과 증거 검열을 시험합니다. 검증자 식별자 수만 세지 말고 독립적인 통제 및 소프트웨어 경로를 셉니다.

결과물은 용어만으로 내린 결론이 아니라 버전이 명시된 인센티브 및 합의 평가여야 합니다. 키가 서명할 수 있는 정확한 메시지, 객관적으로 검증 가능한 충돌 증거, 담보를 회수할 수 있는 기간, 안전성을 보호하는 임계값, 진행을 허용하는 임계값과 동기화 노드가 요구하는 신뢰 상태를 제시합니다.

<a id="example"></a>

## 계산 예시

### 1. 벌칙이 없으면 양쪽 분기를 지지하는 편이 유리할 수 있습니다

두 분기 중 정확히 하나만 정규 체인이 되고 분기 A의 확률은 `0.55`, 분기 B의 확률은 `0.45`라고 가정합니다. 정규 분기의 서명은 `1.00 unit`을 얻고 패배한 분기의 서명은 보상이 없습니다. 모든 벌칙과 추가 운영비를 무시하면 A에만 서명할 때 `EV(A only) = 0.55 * 1.00 = 0.55 units`, 둘 다 서명할 때 `EV(sign both) = (0.55 + 0.45) * 1.00 = 1.00 unit`입니다.

이 계산은 인센티브 문제를 설명할 뿐 스테이킹 수익률 예측이 아닙니다. 어느 분기가 승리하든 두 서명 중 정규 분기의 서명에는 보상이 지급되고, 행위가 허용되거나 벌칙이 집행되지 않으며, 분기 결과가 상호 배타적이고 검증자에게 가격, 평판, 지연 또는 미래 수익 손실이 없다고 가정합니다.

### 2. 집행 가능한 슬래싱은 보상을 역전시킬 수 있습니다

정규 분기의 총보상 `1.00 unit`을 유지하고 이중 서명 뇌물 `0.02 unit`을 더합니다. 유효한 증거가 `0.80`의 확률로 벌칙 메커니즘에 도달하며 총 귀속 손실이 `5.00 units`라고 가정합니다. 단순화한 보상은 `EV(equivocate) = 1.00 + 0.02 - (0.80 * 5.00) = -2.98 units`로, A에만 서명할 때의 `0.55 units`보다 낮습니다.

탐지, 포함, 회수 가능한 담보 또는 미래 수익이 달라지면 결과도 바뀝니다. 실제 벌칙은 유효 잔액, 상관된 위반, 시간과 프로토콜 상태에 따라 달라질 수 있습니다. 운영자는 결과의 분포를 모델링하고 구현 경로를 확인해야 합니다. 임의로 고른 세 숫자를 곱하는 것만으로 배포된 시스템의 인센티브 정합성을 입증할 수는 없습니다.

### 3. 정족수 교집합은 안전성을 보호하지만 활성을 위협할 수 있습니다

`100 stake units`과 최종성 투표에 최소 `67 units`가 필요한 규칙을 생각해 봅니다. 이러한 두 정족수는 최소 `67 + 67 - 100 = 34 units`만큼 겹칩니다. 따라서 상충하는 두 최종화에는 최소 34단위가 두 정족수 인증서에 모두 참여해야 하며, 책임 추적 가능한 프로토콜은 이 교집합을 입증 가능한 슬래싱 대상으로 만들 수 있습니다.

같은 임계값은 활성에 다른 의미를 가집니다. `34 units`가 유효한 투표를 보류하면 `66 units`만 남아 67보다 적으므로 최종성이 멈출 수 있습니다. 이 34단위만으로 두 분기를 확정할 수는 없습니다. 안전성 실패, 책임 추적 증거와 진행 실패를 같은 사건으로 설명해서는 안 됩니다.

### 4. 과거 키는 별도의 동기화 문제를 만듭니다

온라인 노드가 체크포인트 `epoch 39,900`을 확정했고 신규 노드에는 신뢰 상태가 없다고 가정합니다. 공격자는 `epoch 10,000` 무렵 충분한 지분을 통제했던 키를 확보합니다. 해당 검증자들은 이미 퇴출했고 담보도 회수할 수 없지만, 공격자는 `epoch 40,000`까지 대체 원장을 조작합니다. 값싼 과거 서명은 관련이 있지만 현재 검증자용 슬래싱은 이 과거 키를 억제하지 못할 수 있습니다.

온라인 노드는 자신의 확정 관점과 충돌하는 원장을 거부합니다. 신규 노드는 원장을 구분하고 객관적 검증을 계속하기 전에 최근의 인증된 체크포인트 또는 동등한 프로토콜 규칙이 필요합니다. 따라서 약한 주관성과 출금 시점을 검토에 포함하되, 현재 예치된 검증자의 실시간 이중 서명과는 별도로 분석해야 합니다.

<a id="risks"></a>

## 위험과 검토 실패

### 프로토콜 및 증거 오류

- 정확한 서명 필드와 도메인을 확인하지 않고 비정규 포크의 모든 투표를 슬래싱 가능하다고 부릅니다.
- 포크, 재구성, 누락된 제안, 늦은 투표와 입증 가능한 이중 서명을 같은 사건으로 취급합니다.
- Ethereum의 제안자 및 증명자 조건을 메시지나 최종성 규칙이 다른 프로토콜에 적용합니다.
- 충돌한다고 주장하는 서명을 비교할 때 체인 신원, 포크 버전, epoch 또는 slot을 누락합니다.
- 검증자 신원, 도메인, 계보와 유효한 암호 검증 없이 서명 두 개만으로 위반이 입증된다고 가정합니다.
- 포크 선택 영향과 정당화, 확정 또는 애플리케이션 수준 결제를 혼동합니다.
- 동기성, 정직성, 가용성과 공격자 가정을 빼고 명세의 안전성 정리를 읽습니다.

### 인센티브 및 집행 오류

- 서명이 싸다고만 말하고 예치 손실, 놓친 보상과 미래 수익을 가격에 반영하지 않습니다.
- 명목상 최대 슬래싱을 모든 상태에서 회수할 수 있는 기대 손실로 취급합니다.
- 증거가 출금 전에 항상 관찰, 전파, 포함 및 처리된다고 가정합니다.
- 제안자 검열, 네트워크 분할, eclipse 격리와 증거 기간 만료를 무시합니다.
- 확률, 뇌물과 손실을 측정하지 않은 채 단순 기대값을 증거로 사용합니다.
- 상관 벌칙, 토큰 가격 변동, 헤지, 외부 뇌물과 공격 측 이익을 무시합니다.
- 퇴출한 검증자의 과거 키에도 현재 슬래싱 가능한 담보가 남아 있다고 가정합니다.

### 운영, 집중 및 복구 오류

- 영구 공유되는 슬래싱 방지 장치 없이 장애조치 노드에서 동일한 서명 키를 사용합니다.
- 오래된 백업에서 서명기 또는 슬래싱 데이터베이스를 복원해 이전에 서명한 충돌을 다시 만듭니다.
- 보관, 클라이언트, 클라우드 또는 거버넌스 통제를 공유하면서 검증자 키를 독립 운영자로 셉니다.
- 위임 스테이커가 운영자, 풀 또는 리스테이킹 의존성 때문에 발생한 손실을 부담하지 않는다고 가정합니다.
- 장기 오프라인 노드를 복구할 때 하나의 탐색기, 제공자 또는 번들 체크포인트만 신뢰합니다.
- 지분 분포, 임계값과 통제를 분석하지 않고 높은 스테이킹 참여율만으로 안전성을 주장합니다.

<a id="misconceptions"></a>

## 흔한 오해

- **지분증명에는 말 그대로 아무것도 걸려 있지 않습니다.** 잘 설계된 시스템은 예치 자본, 보상과 향후 참여를 손실에 노출할 수 있습니다. 핵심은 관련 이탈에 대해 그 비용이 충분하고 집행 가능한지입니다.
- **두 포크에 존재하는 모든 검증자 메시지는 이중 투표입니다.** 슬래싱 가능성은 프로토콜의 메시지 필드, 도메인과 충돌 규칙에 따라 달라지며 정직한 포크 선택 갱신에는 허용 범위가 필요합니다.
- **슬래싱은 합의를 보장합니다.** 슬래싱은 책임 추적과 인센티브를 제공하지만 안전성과 활성은 임계값, 네트워크, 구현, 키 보안과 정직한 행동 가정에도 의존합니다.
- **지분 3분의 1만으로 두 분기를 확정할 수 있습니다.** 3분의 2 최종성 설계에서 약 3분의 1은 보통 진행을 막을 수 있지만, 상충 최종성에는 교차하는 초다수와 그 교집합의 슬래싱 가능한 참여가 필요합니다.
- **Nothing at Stake와 장거리 공격은 같습니다.** 둘 다 값싼 서명을 이용하지만 전자는 경쟁 분기에 대한 실시간 지지이고, 후자는 최근 신뢰 상태가 없는 노드에 과거 키를 사용하는 공격입니다.

<a id="related"></a>

## 관련 주제

- [지분증명](/ko/crypto/proof-of-stake/)
- [슬래싱](/ko/crypto/slashing/)
- [포크 선택 규칙](/ko/crypto/fork-choice-rule/)
- [최종성](/ko/crypto/finality/)
- [장거리 공격](/ko/crypto/long-range-attack/)

<a id="sources"></a>

## 출처

- [Blockchain Technology Overview](https://doi.org/10.6028/NIST.IR.8202) - NIST (접근일: 2026-08-19)
- [Formal Barriers to Longest-Chain Proof-of-Stake Protocols](https://economics.princeton.edu/working-papers/formal-barriers-to-longest-chain-proof-of-stake-protocols/) - Princeton University (접근일: 2026-08-19)
- [Ethereum Consensus Specifications: Validator](https://github.com/ethereum/consensus-specs/blob/master/specs/phase0/validator.md) - Ethereum Foundation (접근일: 2026-08-19)
- [Ethereum Consensus Specifications: Beacon Chain](https://github.com/ethereum/consensus-specs/blob/master/specs/phase0/beacon-chain.md) - Ethereum Foundation (접근일: 2026-08-19)
- [Casper the Friendly Finality Gadget](https://eips.ethereum.org/assets/eip-2982/arxiv-1710.09437-Casper-the-Friendly-Finality-Gadget.pdf) - Ethereum Improvement Proposals (접근일: 2026-08-19)
- [Ethereum Proof-of-Stake Attack and Defense](https://ethereum.org/developers/docs/consensus-mechanisms/pos/attack-and-defense/) - Ethereum.org (접근일: 2026-08-19)
- [Weak Subjectivity](https://ethereum.org/developers/docs/consensus-mechanisms/pos/weak-subjectivity/) - Ethereum.org (접근일: 2026-08-19)
- [Ouroboros: A Provably Secure Proof-of-Stake Blockchain Protocol](https://eprint.iacr.org/2016/889) - IACR Cryptology ePrint Archive (접근일: 2026-08-19)

Source: https://wiki.fcontext.com/ko/crypto/nothing-at-stake/index.mdx
