교육 목적으로만 제공되며 투자 또는 보안 조언이 아닙니다. 임계값 설계는 프로토콜, 구현, 참여자와 복구 절차가 독립적으로 보호될 때만 특정 키 위험을 줄입니다.
직접 답변
임계값 서명 방식은 N명 중 최소 M명이 협력해 하나의 공개 키에 대한 서명을 만들게 합니다. M개 미만의 유효한 지분으로는 서명을 만들거나 서명 키를 알아낼 수 없어야 합니다. 올바른 프로토콜은 일상적인 서명 과정에서 완전한 개인 키를 복원하지 않습니다.
검증자는 보통 해당 서명 형식의 일반 검증 알고리즘을 사용합니다. 온체인 서명자 목록 대신 하나의 ECDSA, EdDSA 또는 Schnorr 서명만 볼 수 있습니다. 상호 운용성에는 유리하지만, 체인에서 임계값과 참여자, 통제의 실제 독립성을 알 수 없을 수 있습니다.
임계값 서명은 안전한 다자간 계산(MPC)의 한 응용이며 두 용어는 동의어가 아닙니다. MPC 지갑은 임계값 서명을 쓸 수 있지만 MPC에는 서명 외의 계산도 포함됩니다. 사용 전에 비밀을 복원해야 하는 시드 백업 분할도 임계값 서명이 아닙니다.
보안 주장은 구체적 프로토콜, 공격자 모델, 인증 통신, 난수, 지분 보관, 참여자 독립성, 소프트웨어 공급망, 정책 엔진과 복구 설계에 달려 있습니다. “M-of-N”만으로는 보안 평가가 되지 않습니다.
작동 방식
- 방식과 위협 모델을 선택합니다. 서명 알고리즘, M-of-N, 참여자 신원, 침해 가정, 네트워크 모델과 필요한 보안 속성을 정합니다. 정적 침해에 안전한 방식도 시간에 따라 다른 참여자를 침해하는 공격에는 약할 수 있습니다.
- 분산 키 자료를 만듭니다. 신뢰받는 배포자가 비밀을 나누거나, 분산 키 생성(DKG)으로 개인 키를 결합하지 않고 지분과 공개 키를 공동 생성할 수 있습니다. DKG는 배포자를 없애지만 라운드, 증명, 이의 처리와 실패 조건을 늘립니다.
- 정확한 메시지를 승인합니다. 각 참여자는 체인, 계정, 금액, 목적지, 수수료, nonce와 정책 맥락을 독립적으로 확인해야 합니다. 암호학적 정족수는 거래 검토를 대신하지 않습니다.
- 서명 프로토콜을 실행합니다. 선택된 정족수가 커밋먼트, 증명과 서명 지분을 교환합니다. 프로토콜별 nonce 자료는 고유하고 보호되어야 하며 재사용이나 편향은 키 자료를 노출할 수 있습니다. 일부 방식은 전처리가 필요하고 FROST는 두 라운드 Schnorr 임계값 프로토콜입니다.
- 검증하고 유지합니다. 전송 전에 그룹 공개 키로 결합 결과를 검사합니다. 이후 필요한 기록을 보존하고, 장애를 감시하며, 정해진 절차로 지분을 갱신하거나 키를 교체하고, 임계값을 약화시키지 않는 복구를 시험합니다.
| 설계 | 검증자가 보는 것 | 임계값 적용 위치 | 주요 검토 범위 |
|---|---|---|---|
| 임계값 서명 | 서명 하나와 공개 키 하나 | 오프체인 암호 프로토콜 | 프로토콜, 클라이언트, 지분, 조정자, 정책, 복구 |
| 온체인 다중 서명 | 여러 승인 또는 계약 상태 | 체인 또는 스마트 계약 | 계약, 서명자 집합, 임계값, 모듈, 업그레이드 권한 |
| 분할 백업 | 복원된 일반 키 | 복구 절차 | 지분 보관, 복원 환경, 복구 후 처리 |
서명 계열과 보안 모델마다 임계값 프로토콜이 다릅니다. 선형성 덕분에 Schnorr 계열 구성은 비교적 직접적이지만 구체적인 프로토콜이 중요합니다. ECDSA는 같은 방식으로 선형이 아니어서 임계값 ECDSA에는 추가 다자간 기법이 필요합니다. 집계 서명, 다중 서명과 임계값 서명은 겉보기 출력이 비슷해도 참여 및 보안 주장이 다릅니다.
예시
거래 팀, 독립 위험 팀, 복구 제공자가 지분을 보유하는 2-of-3 수탁을 생각해 봅시다. 일반 출금은 거래 팀과 위험 팀이 처리합니다. 지분 하나가 중단되어도 나머지 승인 조합이 가용성을 유지할 수 있습니다.
숫자가 독립성을 증명하지는 않습니다. 처음 2개 지분이 같은 클라우드 계정에서 실행되거나 같은 신원 토큰을 수락하거나 침해된 하나의 서비스에서 정책 결정을 받으면, 단일 사고가 정족수를 장악할 수 있습니다. 위협 모델에 맞춰 기기, 관리자, 자격 증명, 네트워크, 지역, 공급자와 승인 증거를 분리해야 합니다.
배포 전에 적어도 다음 경로를 시험합니다.
- 승인된 각 2자 조합이 의도한 메시지에 서명할 수 있다.
- 1자는 서명하거나 키를 복원하거나 참여자를 바꿀 수 없다.
- 중복, 순서 변경, 중단, 지연 세션이 nonce 자료를 재사용하지 않는다.
- 침해된 조정자가 메시지를 바꾸거나 참여자 장애를 숨길 수 없다.
- 백업 복원, 지분 갱신, 참여자 교체와 전체 키 교체가 문서화된 승인 정책을 유지한다.
각 절차가 만든 공개 키와 소프트웨어 버전을 기록합니다. 암호학적으로 작동해도 현재 승인 정책을 우회하는 복구 지분은 성공적인 복구가 아닙니다.
위험
- 상관 침해: 분리된 것처럼 보이는 지분이 같은 관리자, 클라우드, 의존성, 서명 이미지나 정책 서비스에 의존합니다.
- 악의적이거나 침해된 정족수: 승인된 M명이 악의적 메시지를 승인하면 결과는 여전히 유효한 서명입니다.
- Nonce와 난수 장애: 재사용, 편향, 유출, 롤백 또는 안전하지 않은 전처리가 지분이나 실질 개인 키를 노출합니다.
- 프로토콜과 구현 불일치: 한 프로토콜, 그룹, 침해 모델, 세션 가정의 증명이 다른 구현을 자동 보장하지 않습니다.
- 조정자와 네트워크 악용: 단독 서명을 못 해도 검열, 상충 정보, 메타데이터 수집, 재생, 선택적 중단이 가능합니다.
- 가용성 장애: 온라인이고 호환되며 정책 승인을 받은 참여자가 M명 미만이면 서명할 수 없고, 탈취 임계값 미만에서도 서비스 거부가 가능합니다.
- 불안전한 갱신이나 복구: 오래된 백업, 참여자 교체, 긴급 복원이 임계값을 낮추거나 폐기 지분을 되살리거나 전체 키를 노출할 수 있습니다.
- 보이지 않는 거버넌스: 체인에는 일반 서명 하나만 보여도 키 교체, 허용 목록, 업데이트와 복구 관리자는 강한 통제점입니다.
- 잘못된 동치: BLS 집계, N-of-N 다중 서명, 분할 시드와 M-of-N 임계값 서명은 기여를 합친다는 이유만으로 호환되지 않습니다.
흔한 오해
- “개인 키는 절대 존재하지 않는다.” 일상 운용에서 결합하지 않아도 설정, 가져오기, 백업, 이전, 긴급 복구에서는 달라질 수 있습니다. 전체 수명주기를 확인해야 합니다.
- “2-of-3이면 모든 단일 장애점이 사라진다.” 실제로 독립된 지분과 서비스가 나타내는 장애만 제거하며 공통 인프라나 정책이 단일 장애점을 되살릴 수 있습니다.
- “온체인 서명 하나는 한 명의 승인을 뜻한다.” 출력은 보통 참여자 수나 이들을 승인한 오프체인 정책을 공개하지 않습니다.
- “임계값 서명은 악성 거래를 막는다.” 올바른 판단이 아니라 암호학적 정족수를 강제합니다. 공모하거나 속은 정족수는 탈취를 승인할 수 있습니다.
- “모든 MPC 또는 임계값 라이브러리는 모든 체인에 맞는다.” 서명 형식, 곡선, 해시 규칙, 키 파생, 거래 인코딩, 프로토콜 가정과 검증 지원이 모두 맞아야 합니다.
관련 주제
출처
- NIST First Call for Multi-Party Threshold Schemes - NIST (열람일: 2026-08-21)
- Threshold Schemes for Cryptographic Primitives - NIST (열람일: 2026-08-21)
- RFC 9591: The FROST Protocol - IETF (열람일: 2026-08-21)
- Digital Signature Standard (DSS) - NIST (열람일: 2026-08-21)
- Fast Multiparty Threshold ECDSA with Fast Trustless Setup - ACM (열람일: 2026-08-21)