연사: 비탈릭 부테린(Vitalik Buterin)
편집: Yuliya, PANews
안녕하세요! ETHShanghai 2026에 오신 것을 환영합니다. 오늘 저는 상당히 복잡하지만 이더리움의 미래에 매우 중요한 기술 주제에 대해 이야기하고자 합니다. 이 기술은 이더리움이 극도로 높은 확장성을 달성하면서도 프라이버시와 탈중앙화를 함께 실현할 수 있게 해주며, 이 세 가지를 동시에 달성할 수 있습니다. 이 제안은 블록체인의 많은 구성 요소가 작동하는 아키텍처를 실제로 바꿀 가능성이 높습니다. 많은 것을 바꿀 수 있지만, 놀랍게도 이를 기존 이더리움에 실제로 적용하는 것은 그다지 어렵지 않습니다. 바로 EIP-8288: 재귀 서명과 집계(Recursive Signature and Aggregation)입니다.
핵심 난제: 보안, 프라이버시, 확장성의 양립 불가능
오늘 저는 여러분이 크게 관심을 갖는 몇 가지 큰 문제, 즉 양자 안전성, 프라이버시, 확장성에 대해 집중적으로 논의하고자 합니다. 현재 가장 큰 문제는 양자 안전성과 프라이버시가 모두 확장성과 심각하게 충돌한다는 점입니다.
- 일반적인 이더리움 거래 한 건은 현재 약 21,000 가스를 소모하며, ECDSA 서명(약 65바이트) 하나를 독립적으로 검증하는 데는 약 4,000 가스가 필요합니다.
- 이를 양자 안전 서명(어떤 종류의 양자 내성 서명 방식이든)으로 바꾸면, 선택한 파라미터 크기에 따라(예: 블록체인 지갑 시나리오와의 호환성이 필요한지 여부) 가스 소모량은 대략 10만에서 30만 가스 사이가 됩니다. 하지만 어떻게 선택하든 비용은 오늘날의 거래보다 몇 배나 높아집니다. 양자 안전 서명은 크고 비쌉니다.
두 번째 문제: 프라이버시 프로토콜의 증명 역시 크고 비쌉니다. 영지식(ZK) 기술 기반의 프라이버시 프로토콜을 사용해 본 사람이라면, 이더리움에서 이러한 연산은 최소 약 35만 가스를 소모한다는 것을 알 것입니다. 이러한 프로토콜 중 상당수는 설계가 효율적이지 않아 실제 비용이 때로는 100만 가스에 달하기도 합니다. 이는 매우 비쌉니다. 오늘날 일반 거래 한 건은 몇 센트에 불과할 수 있지만, 이러한 거래는 20센트, 심지어 2달러까지 들 수 있습니다.
더 심각한 문제는, 양자 안전성과 프라이버시를 동시에 원한다면 앞서 언급한 방식을 STARK 증명으로 대체해야 한다는 점입니다. 그런데 STARK 증명 하나는 약 800만 가스를 소모하며, 아마도 그 이상일 것입니다. 즉, 지금 당장 모든 사람이 '양자 안전 + 프라이버시' 거래를 사용하도록 한다면, 이더리움의 약 25 TPS 처리 능력은 약 0.25 TPS로 급락하여 거의 사용 불가능한 수준이 됩니다.
또 다른 문제는, 사람들이 커스텀 암호화 방식을 지원하고 싶어할 수 있다는 점입니다. 예를 들어 오늘날의 타원 곡선에서 미래의 격자 기반 암호(lattice-based cryptography)로 전환하는 경우가 그렇습니다. 문제는 이러한 새로운 방식을 지원하려 할 때마다 프로토콜 자체의 크기가 커지고, 더 많은 사전 계산 파일(크고 비용이 높음)이 필요하다는 것입니다. 그리고 EVM에서 이러한 방식을 네이티브로 지원하지 않거나 대응하는 사전 계산 파일이 없다면, 체인 상에서 이러한 서명을 검증하는 것은 매우 많은 가스를 소모하게 됩니다.
즉, 보안과 프라이버시에 대한 우리의 모든 목표는 실제로 확장성을 저해하고 있으며, 적어도 현재 아키텍처에서는 그렇습니다.
핵심 해법: 집계 연산을 멤풀(mempool)로 전진 배치
그렇다면 이 문제를 어떻게 해결해야 할까요? 이것이 바로 EIP-8288이 구현하는 핵심 메커니즘입니다.
핵심 아이디어는 다음과 같습니다. 우리는 이 모든 서명, 이 모든 STARK 증명(이처럼 크고 구조가 복잡한 객체들)을 직접 체인에 올리지 않고, 체인 밖에 보관한 채 멤풀 내부에서 집계를 완료하는 것입니다.
구체적으로 말하면, 사용자가 거래를 보낼 때 멤풀에는 일군의 노드가 있으며, 이 노드들은 거래가 블록에 포함되기 전에 이미 작업을 하고 있습니다. 이 노드들이 하는 일을 '집계'라고 합니다. 이들은 대량의 서명과 증명을 하나의 단일 증명으로 대체하며, 이 증명은 이 모든 서명과 증명이 실제로 존재하고 유효함을 검증할 수 있습니다.
따라서 사용자 관점에서 보면, 사용자가 거래를 보내고 그 거래와 함께 이 거대한 객체(서명/증명)가 함께 전송되지만, 이 거대한 객체 자체는 실제로 체인에 올라가지 않습니다. 실제로 체인에 올라가는 것은 단 하나의 STARK 증명뿐이며, 이는 모든 사용자 거래에 포함된 모든 서명과 모든 증명이 실제로 존재하고 유효함을 검증하는 데 사용됩니다.
이 메커니즘은 다음 하드포크에서 도입될 EIP-8141(네이티브 계정 추상화)을 기반으로 구축됩니다. EIP-8141은 이더리움 커뮤니티가 지난 10년 가까이 계정 추상화 분야에서 쌓아온 연구 성과를 집약한 것으로, 각 거래가 자신의 구성 요소, 서명 규격, 검증 알고리즘을 직접적이고 정확하게 명시적으로 선언할 수 있게 하여 거래에 더 강한 프로그래밍 가능성과 타입화된 구조를 부여합니다.
EIP-8288에서는 새로운 프레임 타입을 추가했는데, 이를 '의존성(dependency)'으로 이해할 수 있습니다. 의존성에는 두 가지 종류가 있습니다. 하나는 서명에 대응하고, 다른 하나는 증명(STARK)에 대응합니다. 현재 방식에서는 서명이 거래 본문에 직접 내장되지만, 새로운 메커니즘에서는 거래 자체가 단지 추상적인 선언만을 포함하여 해당 거래가 어떤 유형의 서명과 증명에 의존하는지를 나타냅니다. 거래가 브로드캐스트될 때 완전한 데이터가 함께 전송되지만, 최종적으로 블록에 기록되는 것은 의존성을 담은 초소형 프레임 구조뿐입니다. 각 의존성의 데이터 크기는 96바이트에 불과하며, 대부분은 65바이트까지 낮아집니다. 나머지 거대한 암호학적 개체들은 모두 멤풀 내부에서 흡수되고 집계되어, 최종적으로 단일 증명 형태로만 블록체인 원장에 나타납니다.
이 아키텍처에서 멤풀의 각 노드는 '봉투(envelope)'라는 데이터 캐리어를 지속적으로 수신 대기합니다. 단일 봉투 내부에는 여러 거래와 그에 수반되는 증명이 캡슐화될 수 있습니다.
노드는 고정된 시간 주기를 윈도우로 삼아, 해당 주기 동안 관측한 모든 봉투 객체를 지속적으로 수집하고 로컬 집계 연산을 수행한 뒤 이를 브로드캐스트합니다. 브로드캐스트 시점에는 원래 분산되어 있던 모든 독립 증명이 하나의 전역 집계 증명으로 대체되며, 이 증명은 수학적으로 엄밀하게 이 배치 내 모든 하위 서명의 정확성을 포괄합니다.
이는 블록 패킹 노드가 상태 업데이트를 정식으로 실행하기 전에, 이더리움 네트워크가 이미 비합의 계층인 멤풀 단계에서 대부분의 고강도 검증 연산을 완료했음을 의미합니다.
아키텍처의 본질: '특화된 샤딩'
이 메커니즘을 이해하는 한 가지 방법은 이를 일종의 특화된 샤딩으로 보는 것입니다. 그 아이디어는 다음과 같습니다. 연산 중에서 극도로 비싸고 매우 큰 데이터량을 수반하는 부분을 골라내어, 전체 분산 네트워크가 매우 느슨하고 비구조적인 방식으로 이 부분의 연산을 병렬 처리하도록 하는 것입니다.
이 방식은 취약하지 않으며 오히려 매우 견고합니다. 어떤 노드든 이 작업의 임의의 한 부분을 담당할 수 있습니다. 우리가 하는 일은 본질적으로 각 거래를 두 부분으로 분해하는 것입니다.
- 한 부분은 '이 거래가 무엇을 하는지, 상태와 어떻게 상호작용하는지, 다른 거래와 어떻게 상호작용하는지'를 설명합니다.
- 다른 한 부분은 이 거래 안에 있는 크고 비용이 무거운 부분, 즉 순수한 검증 작업입니다.
검증 부하에 대해 특화된 샤딩 분리를 수행함으로써, 메인 체인 합의 계층에서 궁극적으로 전체 네트워크의 검증 노드가 공동으로 부담해야 하는 데이터 부하는 블록당 100~300KB라는 극히 작은 구간으로 엄격히 압축됩니다. 이 오버헤드는 현재 이더리움 블록 데이터량의 약 두 배에 불과하며, 네트워크 전체 처리량이 선형적으로 확장됨에 따라 이 상수 오버헤드가 전체 네트워크 총부하에서 차지하는 비중은 지속적으로 희석될 것입니다.
본질적으로 우리가 하는 일은, 검증자로부터 작업을 옮기고 심지어 블록을 패킹하는 노드로부터도 작업을 옮겨, 이 작업을 '사용자가 거래를 보내는 시점'과 '블록을 패킹하는 노드가 실제로 거래를 블록에 수용하는 시점' 사이에 위치한 체인 밖 노드들에게 밀어 넣는 것입니다.
이것이 이더리움에 의미하는 바는?
기술적 관점에서 이는 이더리움이 특정 유형의 연산에 대해 슈퍼 스케일링(hyper-scaling)을 진행하고 있음을 의미합니다. 저는 이것이 이더리움이 계속 발전함에 따라 우리가 점점 더 많이 보게 될 추세라고 생각합니다.
10년 전 탄생한 이더리움은 완전한 범용 연산을 내세웠지만 확장성은 전혀 갖추지 못했습니다. 그래서 지금 우리가 하는 일은 연산을 서로 다른 유형으로 분해한 다음, '본질적으로 확장에 더 적합한' 연산 유형에 특화하여 그것들을 극도로 확장 가능하게 만드는 것입니다. 우리는 이를 위해 더 전문화된 '소형 도구'들을 만들어 가고 있습니다.
동시에 우리는 효율이 낮은 방식으로 처리해야 하는 연산들도 더 작고 처리하기 쉽게 만들고 있습니다. EIP-8288은 바로 '서명 검증'과 '영지식 증명 검증'이라는 두 종류의 객체에 대한 슈퍼 스케일링입니다.
또 하나 흥미로운 점은, 많은 사람이 이더리움이 언제 RISC-V로 전환할지 궁금해해 왔다는 것입니다. 현재 방식에 비해 RISC-V나 다른 더 현대적인 명령어 집합은 효율이 훨씬 높고 동시에 훨씬 단순하기 때문입니다. 그리고 EIP-8288은 이더리움에서 RISC-V(또는 유사한 명령어 집합)를 실제로 처음 도입하는 시나리오가 될 가능성이 높습니다. 그 이유는, EIP-8288은 사용자가 증명을 제출할 수 있게 하고, 사용자가 증명을 제출할 때 자신이 검증하고 있는 그 선언들을 표현하기 위해 어떤 언어를 사용해야 하는데, RISC-V가 바로 그 언어이기 때문입니다.
즉, RISC-V로 표현된 검증 로직은 사용자 클라이언트 로컬에서 단 한 번의 물리적 연산만 수행하면 됩니다. 사용자는 대응하는 증명(프라이버시 시나리오에서는 ZK-STARK)을 생성하고 곧바로 멤풀에 밀어 넣습니다. 그 직후 첫 번째 중계 노드가 이를 전체 네트워크의 수백, 수천 개의 동종 증명과 재귀적으로 압축하여 단일 개체로 만듭니다.
이는 또한 전체 연산을 두 가지 큰 범주로 나누는 것과 같습니다.
- 하나는 '의존성'입니다. 즉 거래가 유효하기 위해 반드시 정확해야 하는 부분입니다.
- 다른 하나는 '비즈니스 로직'입니다. 즉 거래 자체가 실제로 수행하는 일입니다.
따라서 비즈니스 로직은 더 가볍고 깔끔해질 수 있으며, 이는 거래 순서에 의존하는 블록 구축 로직의 일부도 더 단순해진다는 것을 의미합니다. 반면 '의존성' 부분은 극도로 큰 규모로 병렬 처리될 수 있으며, 이더리움 개발자의 개발 경험에 거의 큰 변화를 요구하지 않습니다.
개발자, 사용자, 레이어 2에 대한 실질적 가치
체인 상에서 애플리케이션을 구축하는 모든 사람에게 이 모든 것의 핵심 의미는, 오늘날 가장 비싼 연산들이 훨씬 저렴해진다는 것입니다.
- 양자 안전 거래의 실행 오버헤드는 거의 무시할 수 있는 수준으로 압축됩니다.
- zk-SNARK/STARK 기반의 프라이버시 보호 애플리케이션은 높은 가스비의 족쇄에서 벗어나 대중적인 비용으로 보급되며, 네이티브로 양자 내성을 갖추게 됩니다.
프라이버시 시나리오 외에도, zk-SNARK의 확장성(특히 레이어 2) 측면에서의 적용 효율은 질적 도약을 맞이할 것입니다. 현재 많은 ZK-Rollup은 메인넷에 상태 증명을 게시하는 높은 가스 비용을 분산하기 위해 제출 주기를 늘릴 수밖에 없어, 10분 또는 심지어 1시간의 빈도로 배치 정산을 수행합니다. 이는 네트워크 거래 비수기에는 최종 확정 속도를 심각하게 제약합니다.
현재 많은 ZK-Rollup은 메인넷에 상태 증명을 게시하는 높은 가스 비용을 분산하기 위해 제출 주기를 늘릴 수밖에 없어, 10분 또는 심지어 1시간의 빈도로 배치 정산을 수행합니다. 이는 네트워크 거래 비수기에는 최종 확정 속도를 심각하게 제약합니다.
최종 국면으로의 진화: 연산을 에지로 완전히 밀어내기
마지막으로, 여러분이 하고 싶은 다른 연산이 있는데 EVM 내부에서 실행하기에는 비용이 너무 높다면, 우리가 진정으로 방향을 전환하기 시작하기를 바랍니다. 더 이상 이더리움 프로토콜 자체가 모든 사람이 하고 싶어 하는 모든 연산을 직접 부담하게 하는 것이 아니라, 사용자가 클라이언트 로컬에서 이 부분의 연산을 완료한 다음 증명을 게시하고, 이 증명이 이더리움에서 검증되도록 장려하는 것입니다.
본질적으로 이는 연산을 체인의 '중심'에서 밀어내어 '에지'로 옮김으로써 이더리움의 확장을 실현하는 것입니다. 그 결과, 오늘날 이더리움에서 가장 비싼 것들(다양한 형태의 보안, 다양한 형태의 프라이버시, 외부 애플리케이션과의 다양한 호환성)은 오늘날 너무 비싸서 사람들이 아예 하지 못했지만, 앞으로는 훨씬 저렴해져 진정으로 모든 사람이 사용할 수 있게 될 것입니다.
저는 이것이 이더리움을 탄생 초기부터 지금까지 거의 그대로 유지해 온 아키텍처에서, 완전히 다르고 더욱 강력한 새로운 아키텍처로 탈바꿈시키는 첫걸음이 되기를 바랍니다. 이 새로운 아키텍처는 두 가지를 진정으로 결합할 것입니다. 하나는 사토시 나카모토의 가장 초기적이고 매우 소박한 블록체인 이념이고, 다른 하나는 우리가 그 이후로 계속 축적해 온 극도로 강력하고 극도로 현대적인 암호학 기술입니다.
생태계 참여와 구현 진행 상황
현재 이 방안을 둘러싼 초기 탐색과 엔지니어링 검증이 집중적으로 진행되고 있으며, 기술 커뮤니티는 여러 진입점에서 구축에 참여할 수 있습니다.
- 네트워크 수준 시뮬레이션 모델: 멤풀 토폴로지 및 집계 전파 메커니즘에 대한 초기 시뮬레이션 도구가 공개되었습니다.
- 테스트 네트워크 운영: 프레임 거래 형태를 지원하는 EIP-8141 테스트넷이 테스트에 투입되었습니다.
- 알고리즘 최적화 대회: 개발자 커뮤니티를 대상으로 한 전문 알고리즘 경진대회가 진행 중이며, 기반 증명 시스템의 효율적 구현을 중점적으로 공략하고 있습니다.
- 코드 구현 및 검증: 기반 프로토타입 코드베이스가 초기 형태를 갖추었으며, 생태계 개발자가 독립적인 클라이언트 구현 및 형식 검증을 수행할 수 있도록 제공됩니다.
대량의 기반 기술 퍼즐 조각이 빠르게 채워지고 있습니다. 개발자 여러분이 이 기술 프로세스에 깊이 참여하여, 이 혁명적 아키텍처가 하루빨리 이더리움 메인넷의 현실 표준이 되도록 함께 추진해 주시기를 환영합니다.




