실패로 끝난 BIP-110 포크를 부활시키려는 계획이 추진되면서, 한 블록체인을 대상으로 한 거래가 다른 블록체인으로 복사될 가능성이 있는 ‘리플레이 공격’이라는 오래된 암호화폐 위협이 다시 주목받고 있다.
리플레이 공격에 대한 우려가 커지고 있다 BIP-110 지지자들이 비트코인을 ‘스팸코인’이라고 규정하면서

주요 내용
- Dashjr는 8월 18일, 자신이 “스팸코인(Spamcoin)”이라고 부르는 비트코인이 리플레이 보호 기능을 갖춰야 한다고 말했다.
- BIP-110은 8월 8일 소수 체인이 중단되기 전 채굴자 지지율이 2.53%까지 정점을 찍었다.
- 비트코인 노츠(Bitcoin Knots)는 새로운 sighash 도입을 계획하고 있으나, RDTS 리플레이 보호 기능은 여전히 선택적 적용 방식으로 유지될 예정이다.
이 문제가 중요한 이유는 루크 대시주니어(Luke Dashjr)와 다른 BIP-110 지지자들이 소수 체인의 SHA-256d 채굴 알고리즘을 BLAKE2b로 대체하는 하드 포크를 논의하고 있기 때문이다. 이러한 조치는 완전히 새로운 설계를 영구적으로 만들겠지만, 두 네트워크는 분할 이전의 거래 내역은 여전히 공유하게 될 것이다.
리플레이 공격이란 정확히 무엇인가?
하드 포크 전에 누군가가 비트코인 1개를 보유하고 있다고 가정해 봅시다. 블록체인이 분할되면, 동일한 미사용 거래 출력(UTXO)이 두 네트워크 모두에 존재하게 됩니다. 실질적으로 소유자는 동일한 개인 키로 각 체인에 있는 해당 코인을 제어하게 됩니다.
문제는 두 네트워크가 동일한 거래 및 서명 규칙을 모두 인정할 때 발생합니다. 소유자가 체인 A의 거래소로 코인을 전송한다고 가정해 봅시다. 만약 그 서명된 거래가 체인 B에서도 유효하다면, 다른 당사자가 이를 복사하여 체인 B에 전송할 수 있습니다. 체인 B는 암호학적으로 해당 승인 거래와 체인 B 네트워크용으로 의도된 거래를 구별할 수 있는 방법이 없기 때문에, 그 거래를 수락할 수 있습니다.

이것이 바로 리플레이 공격입니다. 누구도 개인 키를 훔치거나 비트코인의 암호 체계를 뚫은 것은 아닙니다. 문제는 더 단순합니다. 사용자가 하나의 유효한 승인 정보를 생성했지만, 두 개의 블록체인이 이를 인식하고 있다는 점입니다. 그리고 BIP-110 체인이 블록 높이 961636에 위치해 있는 동안, BTC를 사용하는 사람들은 자신도 모르게 동시에 BIP-110 코인(혹은 앞으로 어떤 이름으로 불리든 간에)을 이동시키고 있습니다. "이 [BIP-110 minority chain] 블록의 압도적 다수는 메인 체인에서 며칠 전의 거래를 단순히 재현하고 있을 뿐입니다,”라고 Mempool.space 개발자 Mononaut는 X에 게시했습니다. 이 리플레이 보호 또는 리플레이 공격 주제는 지난 며칠 동안 X에서 폭발적인 화제가 되었습니다.
리플레이 보호는 체인 사이에 장벽을 세운다
리플레이 보호는 경쟁 네트워크 간의 거래를 구별 가능하게 만들어 이러한 교차를 방지합니다. 한 가지 방법은 일반적으로 ‘사이하시(sighash)’라고 불리는 서명 해시를 변경하여, 한 체인을 위해 서명된 거래가 다른 체인의 합의 규칙을 충족하지 못하게 하는 것입니다.
의무적 보호 방식은 이러한 구별을 포크 자체의 일부로 만듭니다. 선택적 보호 방식은 일반 거래가 두 체인 모두와 호환될 가능성을 열어두며, 사용자가 코인을 분리하고자 할 때 체인별 메커니즘을 의도적으로 사용하도록 요구합니다.
이러한 구별은 BIP-110에 있어 중요한 요소가 되었습니다. 현재 논의 중인 계획은 자동적이고 포괄적인 양방향 리플레이 보호 기능을 제공하지 않는 것으로 보입니다. 대신, 적어도 디스코드(Discord) 토론에 따르면, Bitcoin Knots는 RDTS 체인에서는 유효하지만 비트코인 코어(Bitcoin Core)에서는 무효인 거래를 생성할 수 있는 새로운 사이하쉬 옵션을 구현하고 있습니다.
Dashjr, “보호는 상대방 체인의 문제”라고 주장
Dashjr는 어느 네트워크가 책임을 져야 하는지에 대해 이례적인 입장을 취했다. 8월 18일 제안된 하드 포크에 대한 리플레이 보호에 대해 질문을 받자, 그는 “리플레이 보호는 에어드롭 알트코인인 스팸코인(Spamcoin)의 책임이었다”고 말했다.

그는 트랜잭션을 분리할 방법은 있을 것이라고 덧붙였지만, “정당한 비트코인 트랜잭션은 비트코인에서 유효하게 유지되어야 한다”고 주장했다. 그의 논리는 BIP-110/RDTS 소수 네트워크가 비트코인인 반면, 압도적으로 우세한 SHA-256d 비트코인 블록체인은 분리된 네트워크라는 그의 주장에 근거하고 있다.

Dashjr는 “스팸코인(Spamcoin)”과 “Bpedo”(‘pedo’를 포함하는 표현) 등 지배적인 비트코인 체인을 비하하는 용어를 반복적으로 사용해 왔다. 그는 해당 네트워크를 알트코인으로 규정하는 한편, BIP-110 분기를 계속해서 정통 비트코인으로 묘사해 왔다.
네트워크 수치는 전혀 다른 이야기를 들려준다
이러한 묘사는 관측 가능한 네트워크 활동과 상충된다. BIP-110 채굴자의 신호 비율은 약 2.53%로 정점을 찍었으며, 8월 8일 합의 규칙이 발효되었을 때 소수 분기는 단 두 개의 블록만을 생성한 뒤 중단되었다. 비트코인의 주류 체인은 계속 운영되는 동안, 두 체인 간의 격차는 수백 개의 블록에 달하는 수준으로 벌어졌습니다. 그 외 소수의 BIP-110 블록이 극히 느린 속도로 채굴되었을 뿐입니다.
대다수 네트워크는 사실상 모든 의미 있는 비트코인 해시레이트, 가장 긴 체인, 작업량, 유동성, 그리고 경제적 인정을 유지했다. BIP-110 제안은 이후 종결 처리되었으며, 지지자들은 소수 네트워크를 부활시키기 위한 BLAKE2b 작업 증명(PoW) 변경 계획을 추진하기 시작했다.
게다가 비트코인 커뮤니티는 Dashjr의 반복적인 주장에 불만을 품고 있으며, 논의되고 있는 ‘옵트인(opt-in)’ 방식의 리플레이 보호 기능 역시 논란의 대상이 되고 있다. “ㅋㅋ. 루크가 리플레이 보호 기능을 탑재한 그 쓰레기 코인을 출시할 생각은 아니겠지? 그렇다면 거래소에 상장되지는 않겠네,”라고 한 X 사용자가 수요일에 글을 남겼다. 또 다른 X 사용자는 다음과 같이 주장했다.
“이건 말도 안 되는 수준을 넘어 악의적인 행위로 넘어간 겁니다. 이런 허위 정보를 유포하는 것은 비트코인 사용자에게 실질적인 재정적 피해를 줄 수 있습니다.”
옵트인 방식의 보호는 책임이 사용자에게 남는다
현재 Bitcoin Knots 디스코드 채널에서 논의되고 있는 접근 방식에 따르면, RDTS가 비트코인 코어(Bitcoin Core)의 기존 사이하쉬(sighash) 유형과의 호환성을 유지할 계획이기 때문에 일반 거래는 여전히 리플레이가 가능할 수 있다. RDTS 전용 보호 기능을 원하는 사용자는 새로운 사이하쉬를 사용해야 하며, 이를 위해서는 이를 지원하는 지갑 소프트웨어나 하드웨어 서명 펌웨어가 필요하다.

사용자는 코인을 수동으로 분할해 볼 수도 있습니다. RDTS가 거부하는 데이터를 포함하는 비트코인 거래는 주류 체인에만 존재하는 출력을 생성할 수 있습니다. 반대로, 제안된 RDTS 전용 사이하시는 RDTS가 수락하지만 비트코인 코어가 거부하는 거래를 생성할 수도 있습니다.
그 결과는 사용자들이 논쟁적인 하드 포크에서 기대하는 자동 방화벽보다는 옵트인 리플레이 보호에 훨씬 더 가깝게 보입니다. 이로 인해 어떤 거래가 체인 간에 유출될 수 있는지 정확히 파악하는 책임은 지갑, 거래소, 보유자에게 남게 됩니다. 특히 거래소 지원이 전혀 없는 새로운 체인과 암호화폐 자산의 경우, 이러한 결정은 이상하게 보입니다. 인프라 제공업체, 특히 암호화폐 거래소들은 보편적인 리플레이 방지 장벽 대신 옵트인 보호 방식을 선택한 체인에는 손을 대지 않을 가능성이 높습니다. 따라서 BLAKE2b 포크가 9월 1일경 진행된다면, 리플레이 보호는 단순한 난해한 기술적 세부 사항을 넘어서는 의미를 갖게 될 것입니다. 이는 사용자들이 동일한 비트코인 역사에서 파생된 자산을 안전하게 분리할 수 있는지 여부를 가늠하는 실질적인 시험대가 될 것이며, 한편 대시주니어(Dashjr)는 비트코인의 해시레이트, 유동성, 경제 활동의 사실상 전부를 담당하는 네트워크가 어떻게든 알트코인이라고 훨씬 더 과장된 주장을 계속하고 있다.
이 기사는 AI를 사용하여 영어에서 번역되었습니다. 영어 원본이 권위 있는 출처이며, 자동 번역에는 특히 법률 및 규제 용어에서 부정확한 내용이 포함될 수 있습니다.












