Cryptology Academy · 강의

임계값 서명 체계: 개념

(t, n) 임계값 암호를 이해하고 키 자료를 분산하면 단일 장애 지점을 방지할 수 있는 이유를 알아봅니다.

레슨 1/413개 단계

임계값 서명 체계: 개념은(는) CoddyKit의 무료 Cryptology Academy 강의입니다. 이것은 4개 중 1번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cryptology Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cryptology Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

단일 키라는 단일 장애 지점

기존 디지털 서명은 한 당사자가 보유한 단일 개인 키를 사용합니다. 해당 키가 손상되거나 도난당하거나 분실되면 그 키로 만든 모든 서명이 위조될 수 있고 키를 복구할 수도 없습니다. 운영 체제의 코드 서명, 인증 기관 키 행사, 암호화폐 지갑 관리와 같은 고가치 서명 작업에는 어느 한 당사자만으로 제공할 수 있는 수준보다 강력한 보호가 필요합니다.

Shamir의 비밀 분산

1979년에 고안된 Shamir의 비밀 분산(SSS)은 비밀 s를 n개의 분할 조각으로 나누어 t개의 조각이 있으면 s를 복원할 수 있지만 t개보다 적은 조각으로는 아무것도 알아낼 수 없도록 합니다. 이 방식은 유한체에서 다항식 보간을 사용합니다. s는 무작위 (t-1)차 다항식의 상수항이고, 분할 조각은 서로 다른 점에서 이 다항식을 평가한 값입니다. SSS는 정보 이론적으로 안전합니다.

비밀 분산은 임계값 서명이 아닙니다

임계값 서명을 구현하는 순진한 방법은 SSS로 개인 키를 나누고, t명의 당사자가 키를 복원한 다음 서명하도록 하는 것입니다. 이는 목적에 어긋납니다. 개인 키를 복원하면 키가 한 곳에 존재하게 되어 취약해지기 때문입니다. 진정한 임계값 서명을 사용하면 t명의 당사자가 어떤 당사자도 전체 개인 키를 알아내거나 조합하지 않은 상태에서 협력하여 서명을 만들 수 있습니다. 키는 절대로 복원되지 않습니다.

임계값 서명 정의

(t, n) 임계값 서명 방식에서는 n명의 당사자가 각각 개인 키의 일부를 보유합니다. t명의 당사자가 대화형 프로토콜을 통해 함께 작업하면 서명을 생성할 수 있습니다. 생성된 서명은 일반 서명과 동일하며 그룹 공개 키로 검증할 수 있습니다. 공격자가 최대 t-1개의 분할 조각을 알아내더라도 개인 키에 대한 어떤 정보도 얻을 수 없습니다.

대화형 임계값 서명과 비대화형 임계값 서명

대화형 임계값 서명에서는 서명에 참여하는 당사자 사이에 여러 차례의 통신이 필요합니다. 당사자들은 커밋 값, 증명, 부분 서명을 교환한 다음 이를 결합합니다. 비대화형 변형에서는 당사자들이 특정 값을 미리 계산하므로 온라인 서명에 필요한 통신 라운드를 하나의 메시지로 줄일 수 있습니다. 지연 시간이 중요한 하드웨어 지갑과 같은 응용 분야에서는 라운드 수를 최소화하는 것이 중요합니다.

검증 가능한 비밀 분산

표준 SSS에는 분할 조각 보유자가 자신의 조각이 올바른지 검증할 방법이 없습니다. 악의적인 분배자가 일관되지 않은 조각을 배포할 수 있기 때문입니다. 검증 가능한 비밀 분산(VSS)은 다항식 계수에 대한 커밋 값을 추가하여, 각 분할 조각 보유자가 다른 조각을 알지 못한 채 자신의 조각이 공개 커밋 값과 일치하는지 검증할 수 있도록 합니다. Feldman VSS와 Pedersen VSS가 표준 구성입니다.

분산 키 생성 요구 사항

임계값 서명에는 어느 한 당사자도 전체 개인 키를 알지 못한 상태에서 공유 키를 설정하기 위한 분산 키 생성(DKG) 프로토콜이 필요합니다. DKG가 없으면 신뢰하는 분배자가 키를 생성하고 나누게 되므로, 키를 알고 있는 신뢰 당사자가 생깁니다. DKG는 이러한 신뢰하는 분배자에 대한 요구 사항을 없애며, 블록체인 자산 수탁과 같은 무신뢰 응용 분야에 매우 중요합니다.

응용 분야: 수탁형 지갑

기관의 암호화폐 수탁은 오늘날 임계값 서명이 활용되는 분야 중 가장 가치가 높습니다. Coinbase, Fireblocks 및 Anchorage는 임계값 ECDSA를 기반으로 하는 다자간 계산(MPC) 지갑을 사용하여 수십억 달러 규모의 자산을 보호합니다. 한 개의 하드웨어 보안 모듈(HSM)이 개인 키를 보유하는 대신, 키를 지리적으로 분산된 여러 서버에 나눠 보관합니다. 단 한 번의 침해로는 자금 전체가 손상되지 않습니다.

응용 분야: 키 행사와 핵심 인프라

DNSSEC 루트 영역 키 서명 키(KSK) 행사는 HSM 클러스터와 신뢰할 수 있는 커뮤니티 구성원의 정족수를 활용하는 비밀 분산의 한 변형을 사용합니다. 이 행사에서 루트 영역에 서명하려면 물리적 정족수, 즉 전 세계 암호 담당관 14명 중 7명이 필요합니다. 핵 지휘 승인 시스템에서도 여러 승인된 당사자가 협력해야 민감한 작업을 승인할 수 있도록 유사한 분할 키 원칙을 사용합니다.

임계값 서명과 온체인 다중 서명 비교

블록체인 플랫폼은 온체인 다중 서명을 지원합니다. 지정된 n개의 공개 키 중 t개의 키에서 서명을 받아야 하며, 모든 서명은 온체인에서 검증됩니다. 이 방식은 투명하고 단순하며 안전하지만 다중 서명 구조가 드러나고 여러 온체인 작업이 필요합니다. 임계값 ECDSA는 외부에서 하나의 공개 키로 보이는 단일 키에서 하나의 서명만 생성하므로 임계값 구조를 완전히 숨기고 온체인 작업 하나만 사용합니다.

임계값 방식의 보안 모델

임계값 서명의 보안성은 최대 t-1명의 당사자를 손상시킬 수 있는 정적 또는 적응형 공격자를 대상으로 분석합니다. 정적 공격자는 프로토콜이 시작되기 전에 손상시킬 당사자를 선택하고, 적응형 공격자는 관찰한 메시지를 바탕으로 선택합니다. 적응형 보안을 달성하기는 더 어렵고 더 복잡한 프로토콜이 필요합니다. 배포된 대부분의 임계값 ECDSA 프로토콜은 정적 공격자에 대한 보안성을 증명합니다.

임계값 서명과 비밀 분산 퀴즈

Shamir의 비밀 분산만으로는 안전한 임계값 서명 방식을 구현하기에 부족한 이유는 무엇입니까?

임계값 서명 개념 복습

임계 서명을 사용하면 t-of-n 참여자가 개인 키를 복원하지 않고도 서명할 수 있습니다. Shamir 비밀 공유만으로는 충분하지 않습니다. 키를 복원해야 하기 때문입니다. 진정한 임계 서명 방식은 키를 한 번도 조립하지 않는 다자간 계산을 사용합니다. 응용 분야로는 기관용 암호화폐 수탁(Coinbase, Fireblocks), DNSSEC 키 생성 행사, 핵심 인프라가 있습니다. 임계 ECDSA는 표준 단일 서명을 생성하므로, 임계 구조가 드러나는 온체인 다중 서명과 다릅니다.

무료로 시작

AI 튜터와 함께 Cryptology Academy을(를) 배우세요 — 무료

브라우저에서 실제 코드를 작성하고 실행하며, 24/7 AI 튜터로부터 즉각적인 도움을 받고, 웹이나 앱에서 중단한 부분부터 계속 학습하세요.

코스
67
레슨
261

자주 묻는 질문

“임계값 서명 체계: 개념” 강의는 무료인가요?

네 — “임계값 서명 체계: 개념” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cryptology Academy 강의 전체를 잠금 해제할 수 있습니다. Cryptology Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

“임계값 서명 체계: 개념”에서 뭘 배우나요?

(t, n) 임계값 암호를 이해하고 키 자료를 분산하면 단일 장애 지점을 방지할 수 있는 이유를 알아봅니다. 브라우저에서 직접 실행하는 실습 코드로 Cryptology Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

Cryptology Academy을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 Cryptology Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 1번째 강의입니다.

“임계값 서명 체계: 개념” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 Cryptology Academy 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 Cryptology Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. 임계값 서명 체계: 개념
  2. 임계값 ECDSA: 다자간 서명
  3. 분산 키 생성 프로토콜
  4. 블록체인과 HSM의 임계값 체계
← Cryptology Academy(으)로 돌아가기