Paperis.

© 2026 네오쿤스. All rights reserved.

이용약관개인정보처리방침환불 정책콘텐츠·제거 요청

상호: 네오쿤스 · 대표자: 김근태 · 사업자등록번호: 751-04-03501 · 통신판매업 신고번호: 통신판매업 신고 후 표기 예정

주소: 서울특별시 서초구 서초대로 266, B103-S36호(서초동) · Tel: 010-7254-2475 · 이메일: support@paperis.app

Paperis.

Paperis 아티클

블록체인으로 투표하면 조작할 수 없지 않나 — 확인할 수 있게 하되, 아무에게도 증명할 수 없게

비밀투표는 원래 확인을 막으려고 만든 장치입니다. 내 표를 증명할 수 있으면 매표범에게도 증명할 수 있는 투표에서, 블록체인이 지키는 것과 지키지 못하는 것을 따라갑니다.

🔥논쟁✦AI 생성컴퓨터과학·AI · 2026년 10월 9일

내 분야 논문을 오디오로

관심 분야·저널을 고르면 Paperis가 핵심 논문을 요약하고 음성으로 변환해 드려요. 출퇴근길에 들어보세요.

Paperis 무료로 시작하기 →

블록체인으로 투표하면 조작할 수 없지 않나 — 확인할 수 있게 하되, 아무에게도 증명할 수 없게

비밀투표는 확인을 불가능하게 만들려고 도입한 기술입니다

1880~90년대에 미국의 거의 모든 주가 한 가지 투표 방식을 도입했습니다. 관에서 인쇄한 똑같은 용지에, 커튼 뒤에서, 아무도 보지 못하게 표기하는 방식입니다. '호주식 투표용지'라 불린 이 개혁의 목적은 매표와 정당 조직의 강요를 끊는 것이었습니다 (DOI: 10.36646/mjlr.36.3.absentee).

비밀투표는 누가 누구를 찍었는지를 투표한 사람 말고는 아무도 알 수 없게 하는 방식입니다. 표를 산 사람은 자기가 산 표가 정말 나왔는지 확인할 수 없고, 협박한 사람은 협박이 통했는지 알 수 없습니다. 비밀투표는 확인을 불가능하게 만들기 위해 도입된 기술입니다. 민주주의의 가장 오래된 보안 장치 가운데 하나는 '검증 불가능성'이었습니다.

그런데 이제 사람들은 정반대를 요구합니다. 내 표가 던진 대로 기록됐는지, 기록된 대로 세어졌는지 확인하게 해 달라는 요구입니다. 그 요구에 가장 자주 붙는 대답이 있습니다. "블록체인에 올리면 아무도 못 고치지 않나."

블록체인은 기록 한 묶음마다 앞 묶음의 봉인값, 곧 내용이 한 글자만 바뀌어도 달라지는 짧은 값을 품게 해 사슬로 이은 장부로, 뒤늦게 한 줄을 고치면 그 뒤가 전부 어긋나 표가 나게 만든 장치입니다(「블록체인이란 무엇인가」). 컴퓨터 보안 연구의 대표적 응답들은 이 장치로 투표를 지키자는 대답에 강하게 반대합니다. 이유는 하나가 아니고, 가장 중요한 이유는 블록체인과 거의 상관이 없습니다.

미리 두 가지를 밝혀 둡니다. 첫째, "취약점이 존재한다"와 "부정이 있었다"는 완전히 다른 문장입니다. 이 글에 나오는 것은 전부 연구자들이 학술 문헌에 보고한 시스템의 기술적 취약점입니다. 아래 사례 여럿은 연구자가 해당 기관·업체에 책임 있게 알리고 완화책을 함께 배포한 건들입니다.

둘째, 이 구분이 무너질 때 실제로 측정되는 해악이 있습니다. 2024년 선거 기간에 같은 응답자에게 시차를 두고 2번 물은 사전등록 서베이 실험이 있습니다. 사전등록은 분석 계획을 실험 전에 미리 공개해 두는 일입니다. 그 실험에서 사이버 공격에 대한 언론 보도는 선거가 온전하게 치러진다는 믿음을 유의하게 떨어뜨렸고, 그 효과는 정파를 가리지 않았습니다. 선거와 무관한 사이버 공격 보도조차 투표 시스템에 대한 신뢰를 떨어뜨렸습니다 (DOI: 10.1007/s11109-026-10147-6). 그래서 이 글은 설계에 대해서만 말합니다.

통념에는 근거가 있습니다. 블록체인이 내세우는 성질, 곧 몰래 고칠 수 없고 누구나 볼 수 있으며 관리하는 곳이 없다는 성질을 전자투표의 보안 요구사항에 하나씩 대응시키려는 시도가 꾸준히 이어져 왔습니다. 이 분야의 대표적 응답 하나는 제목이 곧 결론입니다. Journal of Cybersecurity에 실린 「나쁜 것에서 더 나쁜 것으로: 인터넷 투표에서 블록체인 투표로」입니다 (DOI: 10.1093/cybsec/tyaa025).

이전 연구를 모아 정리한 이 논문은 인터넷·블록체인 투표가 선거 보안을 높인다는 주장들을 근거가 부족하고 오도의 소지가 있다고 판정합니다. 그 논문이 쓰인 시점의 컴퓨터 보안 수준에서, 곧 악성코드 같은 표준적인 공격이 통하는 한, 온라인 투표로 투표율이 늘더라도 그 증가는 대가를 치르고 옵니다. 표가 던진 대로 세어졌고 탐지되지 않은 채 바뀌거나 버려지지 않았다는 유의미한 보증을 잃는 대가입니다. 저자들은 실제 투표율 효과에 관한 연구가 결론을 내지 못했다고도 적습니다. 저자들은 이 위험이 블록체인 기반 시스템에서 그대로 남을 뿐 아니라 블록체인이 추가적인 문제를 들여올 수 있다고 봅니다. 저자들의 최종 판단은 인터넷·블록체인 투표가 탐지되지 않는 국가 규모의 선거 실패 위험을 크게 높인다는 것입니다 (DOI: 10.1093/cybsec/tyaa025).

왜 그렇게까지 말하는지에는 두 개의 반전이 있고, 둘 다 장부의 성질과는 거의 무관합니다.

증명할 수 있으면, 팔 수도 있다

전자투표에는 서로 밀어내는 두 성질이 동시에 필요합니다. 하나는 앞에서 본 비밀투표입니다. 다른 하나는 검증가능성, 곧 내 표가 던진 대로 기록되고 기록된 대로 세어졌는지를 확인할 수 있는 성질입니다. 속을 전혀 보여 주지 않는 선거 방식은 비밀은 지키지만 결과를 검증할 수 없고, 다 열어 보이면 비밀이 없습니다.

투표소에서 막 나온 한 사람을 떠올려 보겠습니다. 문 앞에는 어제 그에게 돈을 건넨 사람이 기다리고 있습니다. 호주식 투표용지 아래에서 그가 내밀 수 있는 것은 말뿐이고, 돈을 준 사람은 그 말이 참인지 확인할 길이 없습니다. 이번에는 그의 손에 「당신의 표는 ○번 후보에게 기록되었습니다」라고 적힌 확인증이 들려 있다고 해 보겠습니다. 그 종이는 그에게는 내 표가 제대로 들어갔다는 안심이고, 문 앞의 사람에게는 돈값을 했다는 증거입니다. 같은 종이 한 장이 두 일을 다 합니다.

여기서 「영지식 증명」이 떠오를 수 있습니다. 영지식 증명은 어떤 비밀을 알고 있다는 사실을 상대에게 납득시키되, 그 비밀 자체는 아무것도 드러내지 않는 장치입니다(「영지식 증명 — 정보를 공개하지 않고 참임을 증명하는 법」). 그러나 영지식 증명은 상대에게 무언가를 증명하게 해 줍니다. 투표에서 필요한 것은 한 단계 더 강합니다. 유권자는 자기 표가 제대로 반영됐음을 스스로는 확인할 수 있어야 하지만, 그것을 다른 누구에게도 증명할 수 없어야 합니다. 증명할 수 있는 순간, 매표범과 강요자에게도 증명할 수 있기 때문입니다.

이 요구에는 이름이 둘 있습니다. 영수증 없음(receipt-freeness)은 유권자가 원하더라도 자기가 어떻게 투표했는지 남에게 증명할 수 없게 하는 성질입니다. 강요 저항(coercion resistance)은 누군가 위협이나 대가로 특정하게 투표하라고 몰아붙여도 그 뜻대로 강제할 수 없게 하는 성질입니다 (arXiv:2604.00188, 프리프린트).

두 칸 그림. 왼쪽 '호주식 투표용지 아래'에서는 투표소에서 막 나온 사람이 어제 돈을 건넨 사람에게 내밀 수 있는 것이 말뿐이라, 돈을 준 사람은 그 말이 참인지 확인할 길이 없다. 오른쪽 '확인증이 손에 있을 때'에는 두 사람 사이에 '당신의 표는 ○번 후보에게 기록되었습니다'라고 적힌 확인증 한 장이 있고, 투표자 쪽으로는 파랑 화살표 '안심 — 내 표가 제대로 들어갔다', 돈을 준 사람 쪽으로는 빨강 화살표 '증거 — 돈값을 했다'가 뻗는다. 아래 띠에 '같은 종이 한 장이 두 일을 다 합니다'. 맨 아래에는 투표에 필요한 것 두 가지, 스스로는 확인할 수 있어야 하고 다른 누구에게도 증명할 수 없어야 한다는 요구가 영수증 없음·강요 저항으로 묶여 있다.

이 긴장에는 「검증 역설」이라는 이름도 붙어 있습니다. 유권자는 자기 표가 포함됐는지 확인할 수 있어야 하지만, 그 확인 정보가 제3자에게 내밀 수 있는 증거가 되는 순간 선거 뒤 협박의 근거가 됩니다. 2026년에 이 이름을 붙인 연구진은 참여자를 미리 확인된 곳들로 제한한 블록체인 위에 시제품을 만들어, 역설을 부분적으로 완화할 가능성을 보였다고 결론짓습니다. 다만 저자들 스스로 형식적 보안 증명이 없고, 평가 환경이 하나뿐이라는 한계를 밝힙니다 (DOI: 10.3390/app16146953).

비밀투표가 매표를 어떻게 바꾸는지 계산한 이론 모형이 하나 있습니다. 음의 매표는 기권을 사는 것, 곧 투표하지 말라고 돈을 주는 일입니다. 이 모형은 공개투표에서는 음의 매표가 가능하지만 결코 최적이 아닌 반면, 비밀투표 아래에서는 양의 매표와 음의 매표를 섞는 것이 최적이 된다고 계산합니다. 미지근한 지지자에게는 투표소에 나오라고 돈을 주고, 미지근한 반대자에게는 집에 있으라고 돈을 주는 식입니다. 결론은 역설적입니다. 비밀투표의 도입이 자기 선호에 반해 행동하는 유권자의 비율을 늘릴 수 있고, 선거를 사는 비용을 낮출 수도 있습니다 (DOI: 10.2139/ssrn.1706490, 프리프린트). 이 모형은 SSRN이라는 논문 공개 사이트에 올라온 프리프린트, 곧 동료심사를 거쳤는지 확인되지 않은 채 공개된 논문입니다.

비밀은 기술만의 문제도 아닙니다. 멕시코에서 수행된 서베이 실험에서는 후보로부터 물질적 재화를 받는 것만으로 투표가 온전하다는 유권자의 믿음이 줄었습니다. 저자들은 매표를 신호 게임으로 모형화합니다. 유권자는 정치인이 자기 행동을 감시할 능력이 있는지 미리 알지 못하는데, 정치인이 돈이나 물건을 건네는 행동 자체가 그 능력에 대한 정보로 읽힌다는 것입니다 (DOI: 10.1017/psrm.2024.54). 저자들은 특정 조건에서는 재화를 건네는 것만으로 비밀투표에 대한 확신이 무너져 매표가 효과를 낸다고 봅니다. 시스템이 비밀을 지켜도, 유권자가 지켜진다고 믿지 않으면 강요가 작동할 수 있습니다.

그래서 검증가능성을 잘못 설계하면 1880년대의 개혁이 막으려 한 표의 시장에 다시 문을 열어 주게 됩니다. 그리고 이 글이 논하는 확인은 대부분 투표소 밖에서 벌어집니다. 부재자 투표와 비밀투표의 긴장을 다룬 법학 논문의 표현대로, 커튼을 치지 않고 던진 표는 잠재적으로 강요·매표·부정에 노출됩니다 (DOI: 10.36646/mjlr.36.3.absentee).

비밀을 지키는 장치가 비밀을 깬 사례도 있습니다. 핀란드는 재외국민을 위한 새 투표 방식으로 우편투표를 도입하면서 투표 비밀을 지키려고 증인 요건을 두었고, 한 연구는 2019년 선거에서 그것이 어떻게 실행됐는지를 봅니다. 핀란드 재외국민 31명의 경험을 분석한 결과는 뜻밖이었습니다. 많은 유권자가 실제로는 비밀을 잘 지켰지만 그 사실을 증인에게 설득력 있게 보여 주지는 못했습니다. 이들에게 증인 요건은 '2차적 비밀', 곧 자신이 투표했다는 사실 자체의 비밀을 깨는 쪽으로만 작동했습니다 (DOI: 10.3389/fpos.2021.630001). 비밀을 지키려고 넣은 장치가 다른 층위의 비밀을 깹니다.

장부를 지켜도 남는 세 가지 어려움

두 번째 반전은 더 단순합니다. 블록체인이 지켜 주는 장부의 무결성은 애초에 병목이 아니었습니다.

선거에서 어려운 일은 셋입니다. 누가 투표할 자격이 있는지 멀리서 확인하는 일, 유권자가 쥔 기기가 정직한지 확인하는 일, 그리고 소프트웨어를 믿지 않고도 결과를 확인할 수 있게 만드는 일입니다. 「나쁜 것에서 더 나쁜 것으로」가 이전 연구를 모아 확인한 것도, 온라인 투표의 보안 위험이 블록체인 기반 시스템에서 그대로 남는다는 것이었습니다 (DOI: 10.1093/cybsec/tyaa025).

세 번째에는 정확한 이름이 있습니다. 미국 투표 시스템 인증 지침을 만드는 데 쓰려고 작성된 논문이 정의한 소프트웨어 독립성입니다. "투표 시스템은, 그 소프트웨어의 (탐지되지 않은) 변경이나 오류가 선거 결과의 탐지되지 않는 변경이나 오류를 일으킬 수 없을 때 소프트웨어 독립적이다." 소프트웨어가 몰래 틀려도 그 틀림이 결과 속에 숨지 못하게, 소프트웨어 바깥에 확인할 거리가 남아 있다는 뜻입니다. 광학 스캔 방식과 일부 암호 기반 시스템이 여기 해당합니다. 이 논문은 소프트웨어 독립적인 시스템을 선호하고 소프트웨어 의존적인 시스템은 피해야 한다고 제안합니다 (DOI: 10.1098/rsta.2008.0149).

블록체인은 이 성질을 주지 않습니다. 디지털 서명은 개인키, 곧 주인만 갖고 어디로도 보내지 않는 열쇠를 쥔 사람만 만들 수 있고 그 짝인 공개키만 있으면 누구나 확인할 수 있는 표식입니다(「열쇠와 자물쇠」). 내 스마트폰의 투표 앱이 내 의사와 다른 표를 만들어 내 열쇠로 서명해 올리면, 그 표는 정직하게 장부에 기록됩니다. 서명은 그 표가 내 열쇠에서 나왔다는 것까지만 말합니다. 「블록체인이란 무엇인가」가 「봉인이 보증하지 않는 것」 절에서 적었듯, 봉인은 적힌 내용이 사실인지를 보증하지 않습니다. 장부는 "누가 무엇을 올렸는가"를 지키고, "올라간 것이 그 사람의 의사였는가"는 지키지 않습니다.

왼쪽에서 오른쪽으로 이어지는 사슬. 유권자(의사: ○번) → 스마트폰 투표 앱(빨강으로 △번 표를 만듦) → 내 열쇠로 서명(이 표는 내 열쇠에서 나왔다) → 장부(△번 · 서명 확인됨, 정직하게 기록) → 결과. 서명에서 장부까지 위에 괄호 '장부가 지키는 것 — 누가 무엇을 올렸는가', 유권자에서 앱까지 위에 점선 괄호 '지키지 않는 것 — 올라간 것이 그 사람의 의사였는가'. 아래에는 '선거에서 어려운 일 셋 — 장부를 지켜도 남는다' 카드 셋이 사슬의 자리를 가리킨다. ① 원격 유권자 인증은 유권자를, ② 기기가 정직한가는 앱을, ③ 소프트웨어 독립성(소프트웨어를 믿지 않고도 결과를 확인하는 일)은 결과를 가리킨다.

시장을 체계적으로 조사하고 학술 문헌을 함께 검토한 한 박사 논문은 대부분의 산업용 인터넷 투표 시스템이 사실상 블랙박스이며 유의미한 검증가능성을 전혀 주지 않는다고 기록합니다. 같은 조사에서 최신 기법을 실제로 구현한 시스템도 몇 개 발견됐고, 저자는 이것이 그 기법들이 실제로 쓸 수 있다는 것을 보여 준다고 적습니다. 저자는 이에 대응해 후보 이름 대신 아주 짧은 코드를 입력하게 하는 코드 투표 방식을 제안합니다. 유권자 본인의 기기가 이미 장악된 상황에서도 비밀리에 투표할 수 있게 하려는 것입니다 (DOI: 10.70675/a5792297ze7fez462dz87c0ze0025ac20a95).

첫 번째 어려움인 원격 유권자 인증도 남습니다. 전쟁 중인 우크라이나에서 계엄 아래 인터넷 투표 도입을 검토한 논문은 주요 위협 목록에 원격 유권자 식별 문제를 명시합니다. 인프라의 사이버 취약성, 외부 개입, 투표 비밀 침해, 결과 정당성 훼손과 나란히 놓인 위협입니다 (DOI: 10.31861/mediaforum.2026.18.98-119). 이 가운데 어느 것도 장부의 자료구조로 풀리는 문제가 아닙니다.

비밀은 암호 옆에서 샌다

암호가 버텨도 비밀은 프로토콜, 곧 시스템끼리 주고받는 절차의 바깥에서 샐 수 있습니다. 부채널은 시스템이 본래 주고받는 내용 대신 그 곁에 남는 흔적, 이를테면 데이터의 길이나 기록된 횟수와 시각으로 정보가 새는 통로입니다. 아래 앞의 두 사례가 이 통로로 샜고, 뒤의 둘은 영수증 코드 설계와 종이 쪽 이야기입니다.

첫 번째 통로는 확인 화면입니다. 온라인 투표 시스템은 대개 제출 직전에 선택을 확인하는 화면을 보여 줍니다. 한 연구는 네트워크를 엿보는 사람이 주고받은 데이터의 '길이'만으로 유권자의 선택을 알아낼 수 있는지 물었습니다. 한 상용 구현을 상세히 분석해 보니, 동적 페이지 내용과 압축 때문에 데이터 길이가 무작위로 변동하는데도 어떤 경우에는 정확도 100%로 유권자의 선택을 맞힐 수 있었습니다. 저자들은 업체와 조율해 취약점을 공개하고 완화책을 함께 배포했습니다. 그리고 이 발견이 가능했던 것은 그 업체가 공개 데모를 제공했기 때문이고, 그런 업체는 업계에서 드물다고 덧붙입니다 (DOI: 10.1007/978-3-031-15911-4_3).

두 번째 통로는 국가 전자신분 로그입니다. 에스토니아의 인터넷 투표는 강요에 맞선 법정 안전장치로 재투표를 둡니다. 재투표는 사전투표 기간 동안 전자 투표를 여러 번 던질 수 있게 하고 마지막 것만 세는 방식이며, 몇 번 던졌는지는 비밀로 남아야 합니다. 강요자 앞에서 시키는 대로 던지고, 나중에 혼자 다시 던지면 됩니다.

에스토니아에서 유권자는 국가가 발급한 전자신분(eID)으로 본인임을 확인받고 표에 전자서명을 합니다. 그런데 그 논문이 다룬 시점의 eID 감사 관행에서는 모든 서명 기록이 — 각각의 투표를 포함해 — 되돌릴 수 없게 남고 본인에게 표시됩니다. 이 로그는 유권자가 투표 시스템과 상호작용한 정확한 횟수와 시각을 드러냅니다. 재투표의 비밀이 깨지고, 강요자는 피해자가 선택을 바꿨는지 알아챌 수 있습니다. 논문은 로그를 계속 걸러 내기, 투표에만 쓰는 별도의 신분 증표, 오프라인 서명 같은 대안을 견주며, 발견한 취약점을 에스토니아 당국에 책임 있게 알렸습니다. 저자들이 뽑은 교훈은 이렇습니다. 선의로 잘 만든 부품들이 서로 만나 메타데이터 부채널을 통해 강요 저항을 깨뜨릴 수 있고, 선거 시스템이 외부 디지털 기반구조에 기댈 때는 조합을 고려한 위험 평가가 반드시 필요합니다 (DOI: 10.1007/978-3-032-05036-6_12).

암호는 하나도 깨지지 않았습니다. 깨진 것은 두 시스템의 경계입니다.

세 번째 사례는 영수증 코드입니다. 노르웨이가 2011년 지방선거와 2013년 총선에서 쓴 인터넷 투표 프로토콜은 확인 코드를 우편과 문자메시지로 나눠 보냅니다. 이를 다시 검토한 논문은 세 가지를 지적합니다. 투표함과 영수증 생성기가 담합하면 투표의 비밀이 깨집니다. 두 코드를 다 보관한 유권자는 선거가 끝난 뒤에도 자기 표를 드러낼 수 있습니다. 코드가 잘못 생성되면 탐지되지 않은 채 다른 후보에게 표가 계산될 수 있습니다. 저자들은 항목마다 해법을 붙이고, 재투표가 강요나 은폐에는 꽤 좋은 해법이지만 의도적인 자발적 공개는 여전히 문제로 남는다고 정리합니다 (DOI: 10.1002/sec.1678).

자발적 공개가 문제로 남는 까닭은 영수증 없음의 정의에 있습니다. 영수증 없음은 유권자가 원해도 증명할 수 없어야 한다는 뜻입니다. 유권자가 원할 때 증명할 수 있으면 "증명해 보여라"라는 요구를 거절할 근거가 사라집니다. 투표소 앞의 그 사람 손에 확인증이 있다면, 돈을 준 사람은 그것을 보여 달라고 요구할 수 있습니다.

종이 쪽도 마법은 아닙니다. 투표 기계와 투표함에는 변조 감지 봉인을 붙입니다. 미국 뉴저지주의 봉인 사용을 사례로 검토한 연구는 이런 봉인이 통상 만들어지고 쓰이는 방식 때문에 대개 쉽게 무력화될 수 있고, 봉인의 효과는 붙이고 검사하는 절차에 달려 있다고 봅니다. 그리고 뉴저지주의 봉인 운용 절차는 전혀 효과적이지 않았다고 결론짓습니다 (DOI: 10.1145/2019599.2019603). 이것은 절차와 장비의 취약성에 대한 보고이고, 어떤 선거의 결과가 실제로 바뀌었다는 주장이 아닙니다.

종이와 통계와 절차가 해낸 것

이 분야가 실제로 성취한 것도 있습니다.

순서가 중요합니다. 먼저 소프트웨어를 믿지 않아도 되는 물리적 기록, 곧 종이 표를 남깁니다. 그다음 그 기록을 통계적으로 검사합니다. 두 번째 단계의 이름이 위험한도감사(risk-limiting audit, RLA)입니다. 정의를 정확히 옮기면 이렇습니다. 종이 표를 전부 손으로 세었을 때 보고된 선거 결과가 틀렸다고 나올 경우, RLA는 전수 수개표로 이어질 알려진 최소 확률을 갖는다 (arXiv:1809.04235, 프리프린트). 표본을 뽑아 손으로 확인하다가 결과가 틀렸을 낌새가 보이면 전부 다시 세는 쪽으로 넘어가는 감사입니다. 결과가 옳을 때는 전수 재검표보다 훨씬 적은 수의 표만 손으로 검사하고 끝납니다.

두 단계 흐름도. ① 종이 표를 남긴다 — 소프트웨어를 믿지 않아도 되는 물리적 기록으로, 종이 표가 격자로 놓여 있다. ② 표본을 뽑아 손으로 확인 — 격자 가운데 몇 장만 강조된다. 그 뒤 갈림길 '결과가 틀렸을 낌새가 보이는가'. 아니오면 '감사 끝 — 전수 재검표보다 훨씬 적은 표만 손으로 검사', 예이면 '전부 다시 세는 쪽으로' 넘어가 전수 수개표(격자 전체 강조)가 된다. 아래 띠에는 위험한도감사가 갖는 보장, 곧 종이 표를 전부 손으로 세었을 때 보고된 결과가 틀렸다고 나올 경우 전수 수개표로 이어질 알려진 최소 확률이 적혀 있다.

이 감사는 실제 선거에서 돌아갔습니다. 2008년 캘리포니아 3개 카운티의 4개 선거에서 시범 감사가 수행됐습니다. 저자들은 당시의 접근법이 대규모로 일상화하기에는 너무 복잡하다고 한계를 적고, 물류 병목 하나로 상용 선거관리 시스템에서 감사 계산에 맞는 형식으로 데이터를 내보내기 어렵다는 점을 듭니다 (arXiv:0905.4691, 프리프린트). 이후 방법은 계속 다듬어졌고, 라운드 단위로 진행하는 감사 PROVIDENCE는 2021년 미국 로드아일랜드 선거관리위원회의 집계 감사에 실제로 쓰였습니다 (arXiv:2210.08717, 프리프린트).

감사의 효과는 통계에서 끝나지 않습니다. 미국인 2,000명에게 가상 시나리오를 보여 준 사전등록 서베이 실험에서 감사가 무엇을 찾아냈는지보다 감사가 어떻게 수행됐는지가 더 중요했습니다. 누가 수행하는지, 결과를 어떻게 발표하는지 같은 구조가 실제로 발견된 불일치의 크기보다 유권자의 결과 평가에 더 큰 영향을 줬습니다. 정파를 막론하고 응답자들은 감사가 개표 오류를 잡아내는 효과적인 도구라는 데 대체로 동의했습니다 (DOI: 10.1093/poq/nfae029). 저자들은 선거 관리자가 감사를 최대한 투명하게 운영해 유권자 신뢰를 강화할 수 있다고 봅니다.

암호 쪽의 성취도 있습니다. 종단간 검증가능(E2E verifiable) 투표는 유권자가 자기 표가 기록됐고 집계에 포함됐음을 확인할 수 있게 하면서, 표의 내용은 감추는 투표 방식입니다. 2014년 11월 호주 빅토리아주 선거는 주 단위 법정 정치 선거에서 투표소에 E2E 검증 전자투표 시스템을 배치한 세계 최초의 사례였습니다. 같은 선거는 시각장애 유권자가 완전한 비밀투표를 검증 가능한 방식으로 던진 최초의 사례이기도 했습니다. 코드는 오픈소스이고 선거 산출물은 검증할 수 있습니다. 이 시스템이 대상으로 한 유권자 집단에서 받은 표는 1,121표였습니다 (arXiv:1504.07098, 프리프린트).

시각장애 유권자에게는 완전한 비밀투표를 검증 가능한 방식으로 던지는 일, 곧 검증가능성과 비밀투표를 동시에 갖는 일이 처음이었습니다.

E2E 검증에도 비판이 있습니다. 복잡한 암호에 기대는 시스템은 유권자에게 또 하나의 블랙박스가 되고, 결국 불투명한 소프트웨어나 외부 전문가를 맹목적으로 믿으라는 요구가 되어 진정한 공적 신뢰를 만들어 내지 못한다는 것입니다. 이 지적에서 출발한 2026년의 한 프리프린트는 소프트웨어 없는 검증을 기준으로 내세웁니다. 유권자가 어떤 소프트웨어에도 기대지 않고 혼자서 선거 무결성을 확인할 수 있어야 한다는 기준입니다. 제안된 방식은 기계로 만든 가명 하나를 다른 진짜 표들 사이에 숨긴 물리적 영수증과 계층적 공개 장부를 묶어, 기본 산술만으로 감사할 수 있게 한 비암호적 방식입니다 (arXiv:2603.21833, 프리프린트).

강요 저항 쪽의 가장 정교한 답은 가짜 자격증명입니다. 자격증명은 이 사람이 투표할 자격이 있다는 것을 보여 주는 디지털 열쇠입니다. 가짜 자격증명은 진짜와 겉보기에 똑같아 강요자에게 넘겨줄 수 있지만, 그것으로 던진 표는 조용히 최종 집계에서 빠지는 자격증명입니다 (arXiv:2404.12075, 프리프린트). 문제는 그것을 어떻게 발급하느냐였습니다.

Votegral의 등록 요소인 TRIP은 물리적 기표소 안의 키오스크로 그 문제를 풉니다. 유권자는 남이 볼 수 없는 부스 안에서 진짜와 가짜 자격증명을 종이에 인쇄합니다. 부스 안에서는 어느 것이 진짜인지 확인할 수 있지만, 그 뒤로는 남들 눈에 둘이 구별되지 않습니다.

각 종이 자격증명에는 증명하는 쪽과 확인하는 쪽이 주고받으며 진행하는 대화형 영지식 증명이 담겨 있고, 그 증명은 진짜에서만 건전합니다. 「영지식 증명」의 정의로 건전성은 명제가 거짓이라면 부정직한 증명자가 검증자를 속일 확률이 아주 작다는 성질입니다. 유권자는 인쇄 단계의 순서 차이로 그 차이를 눈으로 확인할 뿐 기술적 내용을 이해할 필요가 없습니다. 실제로 강요당하는 유권자, 저자들의 표현으로 "드물기를 바라는 경우"만 키오스크를 믿으면 됩니다. 시제품 실험에서 발급 지연은 최대 19.7초였고, 저자들은 강요 저항과 검증가능성의 조합이 형식 증명으로 뒷받침된다고 보고합니다 (arXiv:2202.06692, 프리프린트).

원격 투표 수요는 진짜다

"위험하니 하지 말자"는 답이 되지 못합니다. 원격 투표를 원하는 수요에는 얼굴이 있습니다. 앞의 우크라이나 논문이 꼽는 사람들은 군인, 국내 실향민, 해외에 사는 국민, 피해 지역 주민입니다 (DOI: 10.31861/mediaforum.2026.18.98-119).

실제로 오래 운영된 사례도 있습니다. 에스토니아는 2005년부터 인터넷 투표를 운영해 왔고, 한 초기 보고는 그 이점을 구체적으로 적습니다. 투표소에 가서 투표하는 데 약 44분이 걸린다면 전자 투표에는 6분이 걸린다는 것입니다 (DOI: 10.1007/s12290-013-0261-7). 투표율에 관해서는 문헌이 갈립니다. 그 초기 보고는 투표율이 늘었다고 적었지만 (DOI: 10.1007/s12290-013-0261-7), 이후의 한 연구는 인터넷 투표를 도입한 나라들에서 투표율 증가가 미미했다고 정리합니다 (DOI: 10.1002/poi3.160). 대신 다른 것이 관측됐습니다. 2009~2015년 에스토니아의 다섯 차례 전국 선거 자료에서 e-투표는 매우 '끈적'했습니다. 한 번 인터넷으로 투표한 사람은 이후에도 계속 그렇게 할 가능성이 매우 높았고, 그 비율은 종이 투표자가 종이 투표를 이어 가는 비율보다 일관되게 높았습니다 (DOI: 10.1002/poi3.160).

같은 나라의 경험을 법학적으로 검토한 연구는 훨씬 비판적입니다. 2023년 에스토니아 총선을 사례로 결과 확정과 이의제기 절차를 분석한 이 논문은 전자투표 시스템 내부 작업을 지켜볼 독립 참관인이 없다는 점과 이의제기 절차의 중대한 결함을 지적합니다. 종단간 검증과 결과 확정의 핵심 단계마다 질 높은 감사가 필요하다고 보고, 보안 보증이 충분치 않아 적어도 가까운 시일 안에는 전통적 종이 투표를 원격 투표로 완전히 대체하는 것은 부적절하다는 잠정 결론을 냅니다 (DOI: 10.21564/2414-990x.166.310197).

어떤 연구자들은 프레임을 뒤집습니다. 불가리아의 반복된 조기 총선과 매표 우려를 배경으로 개혁을 제안한 한 프리프린트는 이렇게 정리합니다. 옳은 대응은 유권자를 시험하거나 걸러 내거나 배제하는 것이 아니라, 매표 거래가 구매자에게는 검증 불가능해지도록 절차를 다시 설계하되 결과는 모두에게 검증 가능하게 유지하는 것이라는 것입니다. 그 수단으로는 영수증 없음과 강요 저항을 갖춘 E2E 검증 투표, 유권자가 확인하는 종이 기록, "몇 번을 찍어라"식 지시를 무력화하는 후보 순서 무작위화, 위험한도감사를 듭니다. 이 논문은 지식이나 '능력' 시험을 투표 조건으로 다는 것과 비밀투표를 깨는 어떤 조치도 명시적으로 거부합니다. 보편선거권을 침해하고 고령자·장애인·소수자 공동체에 불균형하게 해롭다는 이유입니다 (DOI: 10.2139/ssrn.7159338, 프리프린트).

이 프레임이 이 글의 축과 정확히 겹칩니다. 물어야 할 것은 "누가 확인할 수 있어야 하고 누가 확인할 수 없어야 하는가"입니다. 확인을 허용할지 말지는 그다음 문제입니다.

재투표는 답인가 — 강요자의 도구도 진화한다

재투표는 강요를 누그러뜨리는 우아한 설계지만, 앞에서 본 eID 로그 연구가 바로 그 설계를 겨눴습니다. 더 근본적인 결과도 있습니다. Loki 프로토콜은 유권자가 미리 약속해 둔 비밀 자격증명을 보관하고 숨겨야 하는 부담을 없애고, 마지막 순간의 강요를 재투표로 막으려 한 설계입니다. 한 연구는 여기서 두 가지 취약점을 찾았습니다. 하나는 무차별 대입 공격으로, 피하는 전략을 무력화해 공격자가 피해자를 대신해 투표할 수 있게 합니다. 다른 하나는 강제 기권 공격으로, 피해자가 "투표하지 말라"는 지시에 따랐는지 공격자가 알아챌 수 있게 합니다.

저자들은 첫 번째 공격을 일반화해 하나의 딜레마를 끌어냅니다. 미리 약속해 둔 비밀 자격증명 없이는 마지막 순간의 강요를 막을 수 없습니다 (arXiv:2604.00188, 프리프린트). 저자들은 미리 약속한 비밀 자격증명으로 되돌리면 두 취약점이 고쳐진다고 보이고, 그 대가인 집계 효율과 더 강한 신뢰 가정의 맞바꿈을 논합니다. 그리고 미리 약속한 비밀은 Loki가 덜어 주려던 보관·은닉 부담을 다시 불러옵니다. 이 왕복이 이 분야의 형태입니다.

강요자의 도구도 진화합니다. 2024년의 한 연구는 기존 강요 대응 기법들이 그 시점에 쓸 수 있는 기술 도구가 강요와 표 판매를 어떻게 도울지를 고려하지 않아, 악의적 행위자의 능력을 과소평가한다고 지적합니다. 연구진은 블록체인, 지연 암호, 프라이버시를 지키는 스마트 컨트랙트, 신뢰 하드웨어를 써서 강요자가 순응을 강제하거나 유권자가 자기 표를 증명하는 여러 방법을 실제로 보입니다. 스마트 컨트랙트는 조건과 그때 할 일을 장부에 적어 두고 사람의 판단 없이 그대로 실행되게 한 것입니다(「스마트 컨트랙트란 무엇인가」). 그중 일부 공격은 영수증 없음이나 강요 저항을 갖췄다고 주장되거나 증명됐던 방식에서 성립했습니다. 결론은 단호합니다. 강요 모형을 재평가해야 하고, 강요와 영수증 없음의 정의 자체를 새로 써야 한다는 것입니다 (DOI: 10.1007/978-3-031-72244-8_9).

「영지식 증명」이 적었듯 모델과 가정이 바뀌면 결론도 바뀝니다. 영수증 없음이 증명됐다는 말은 그 증명이 가정한 강요자 모형 안에서만 참이고, 강요자의 도구가 늘면 그 모형은 낡습니다. 이 연구에서 블록체인이 강요를 막는 쪽보다 돕는 도구로 등장했다는 점은 이 글의 질문에 비추면 특히 아이러니합니다.

정의 다음에는 사람 쪽 문제가 남습니다. 가짜 자격증명을 보통 사람이 실제로 이해하고 쓸 수 있는가에 대해서는, 미국 보스턴에서 150명을 모의 선거에 참여시킨 최초의 체계적 연구가 있습니다. 가짜 자격증명에 노출된 120명 가운데 96%가 그 용도를 이해했고 53%는 실제 선거라면 만들겠다고 답했습니다. 그런데 10%는 실수로 가짜 자격증명으로 투표했습니다. 같은 120명 가운데 22%는 강요나 매표를 직접 겪었거나 가까이서 알고 있었습니다. 이들은 그 강요 저항 시스템을 투표소에서 손으로 표기하는 종이 투표와 사실상 같은 정도로 믿을 만하다고 평가했습니다. 저자들은 강요 문제의 중요성과 가짜 자격증명의 가능성을 함께 지지하면서도, 사용자 오류율은 여전히 중요한 과제로 남는다고 결론짓습니다 (arXiv:2404.12075, 프리프린트).

이 10%는 가볍지 않습니다. 강요 저항 설계에서 실수로 가짜 자격증명을 쓴다는 것은 본인의 표가 조용히 세어지지 않는다는 뜻입니다.

요약 카드 앞에서 대부분은 검증하지 않았다

이 주제에서 가장 불편한 실측은 사람이 검증하는 고리에서 나왔습니다.

검증 가능한 시스템의 사슬은 이렇게 이어집니다. 유권자가 종이 기록을 확인하고, 그 종이가 감사의 근거가 되고, 감사가 결과를 보증합니다. 첫 고리가 끊어지면 뒤가 다 헛돕니다.

2018년 미국 테네시주의 두 차례 예비선거 현장에서 수행된 실험이 그 첫 고리를 시험했습니다. 대상은 유권자가 터치스크린으로 선택하면 요약 카드를 인쇄해 주는 기표 장치입니다. 요약 카드는 유권자의 선택만 추려 인쇄한 종이로, 이것이 스캐너에 들어가 표가 됩니다. 질문은 단순했습니다. 유권자는 몇 분 전 자기가 한 선택이 그 카드에 정확히 기록됐는지 검토해서 확인할 수 있는가.

결과는 "아니오"에 가까웠습니다. 저자들이 보고한 예비 증거에서 실제 투표소 환경의 유권자 대부분은 그렇게 하라고 지시받았을 때조차 요약 카드를 검증하려 하지 않았습니다. 검토를 시도한 유권자를 출구에서 면접해 보니, 통계적으로 유의한 비율이 불과 몇 분 전에 던진 표의 중요한 세부를 기억하지 못했습니다. 이들은 제시된 용지의 오류를 알아채지 못했고, 제시된 용지가 자기가 던진 것이 아니라는 사실조차 알아채지 못했습니다. 저자들이 끌어낸 함의는 무겁습니다. 손으로 직접 종이에 표기하는 식으로 자기 선택을 확실히 남겨 두지 않은 유권자는, 기표 장치가 장악돼 표가 바뀌었을 때 대체로 그 조작을 탐지하지 못합니다 (DOI: 10.2139/ssrn.3292208, 프리프린트). 이 연구는 SSRN에 올라온 프리프린트이고, 저자들 스스로 결과를 '예비 증거'라 부르며 기억에 관한 다른 연구들과 대체로 일치한다고 적습니다.

검증을 쉽게 만들려는 시도도 있습니다. 운영 중인 상용 온라인 투표 시스템에 검증 계층을 실제로 얹은 시도가 있습니다. 두 차례 시범에서 응답자들은 이 형태의 검증을 쓰기 쉽다고 여겼고 대체로 반겼습니다. 그 결과 시스템을 운영하는 선거 주관자조차 탐지되지 않게 결과를 바꿀 수 없게 됐습니다 (arXiv:1912.00288, 프리프린트). 다만 이 시범이 잰 것은 쓰기 쉽다는 평가이고, 유권자가 실제로 더 많이 검증하게 됐는지는 재지 않았습니다.

확인을 가능하게 하는 것은 무엇인가

세 문장으로 정리합니다.

첫째, 검증가능성과 비밀투표는 정면으로 충돌합니다. 내 표를 남에게 증명할 수 있으면 매표범과 강요자에게도 증명할 수 있습니다. 그래서 투표에 필요한 것은 "공개하지 않고 증명하기"보다 한 단계 강한 "나는 확인하되 아무에게도 증명할 수 없기"입니다. 이것이 영수증 없음과 강요 저항이고, 이 분야 난이도의 대부분이 여기 있습니다.

둘째, 블록체인이 지키는 장부의 무결성만으로는 이 어려움이 풀리지 않습니다. 병목은 유권자 인증, 유권자의 기기, 그리고 소프트웨어를 믿지 않고도 결과를 확인할 수 있게 하는 소프트웨어 독립성입니다. 장부를 여러 곳에 나눠 두어도 이 셋은 그대로 남고, 이전 연구를 모아 정리한 「나쁜 것에서 더 나쁜 것으로」는 블록체인이 오히려 새로운 문제를 더할 수 있다고 봅니다. 블록체인 위 시제품의 부분적 완화도 장부 자체보다 그 위에 덧붙인 장치에서 나왔습니다.

셋째, 실제로 성취된 것은 장부 쪽이 아닌 절차 쪽에 있습니다. 소프트웨어를 믿지 않아도 되게 하는 물리적 기록, 그 기록을 정해진 확률 보장 아래 검사하는 위험한도감사, 그리고 그 감사를 누가 어떻게 수행하고 어떻게 발표하는가입니다. 가상 시나리오 실험에서 유권자 평가를 더 크게 움직인 것은 감사가 무엇을 찾아냈는지보다 감사가 어떻게 이뤄졌는지였습니다.

남은 문제도 분명합니다. 원격 투표 수요는 실재하고 얼굴이 있습니다. 에스토니아는 2005년부터 인터넷 투표를 운영해 왔고, 그 사례에서 강요 대응 장치가 다른 목적으로 잘 만들어진 로그 때문에 깨질 수 있다는 것도 함께 밝혀졌습니다. 미리 약속한 비밀 없이는 마지막 순간의 강요를 막을 수 없다는 딜레마가 있고, 강요자의 도구는 계속 새로 생깁니다. 무엇보다, 적어도 기표 장치가 인쇄한 요약 카드 앞에서는 대부분의 유권자가 검증을 시도조차 하지 않았습니다(예비 증거).

이 목록을 "그러니 투표를 믿을 수 없다"로 읽으면 이 문헌들이 하는 말과 어긋납니다. 취약점의 존재는 부정의 증거가 아닙니다. 이 논문들은 무엇을 고쳐야 하는지 알아내려고 자기 분야의 약한 곳을 스스로 찾아 공개한 기록이고, 여러 건은 공개와 함께 수정이 배포됐습니다. 위협 보도가 신뢰를 떨어뜨리는 효과를 막는 방법도 실험으로 확인됐습니다. 선거의 안전장치를 설명하는 짧은 영상을 4주 앞서 본 참가자들은, 나중에 위협적인 보도를 접해도 신뢰를 그대로 유지했습니다 (DOI: 10.1007/s11109-026-10147-6).

이 시리즈의 질문은 하나였습니다. 중개자를 믿지 않고도 무언가를 확인할 수 있는가. 투표는 그 질문에 가장 어려운 답을 줍니다. 확인할 수 있게 하되, 아무에게도 증명할 수 없게. 이 두 요구를 동시에 붙드는 일이 이 분야의 전부이고, 장부 하나로는 그중 어느 쪽도 얻어지지 않습니다. 얻어지는 것은 종이와 통계와 절차, 그리고 그것을 누가 지켜보는가입니다.

근거 논문

  • "Going from bad to worse: from Internet voting to blockchain voting" (2021) — DOI: 10.1093/cybsec/tyaa025 — 인터넷·블록체인 투표는 탐지되지 않는 국가 규모 선거 실패 위험을 크게 높이며, 블록체인은 '추가적인' 문제를 들여올 수 있음.
  • "On the notion of 'software independence' in voting systems" (2008) — DOI: 10.1098/rsta.2008.0149 — 소프트웨어 독립성의 정의와 그 시스템을 선호해야 한다는 제안.
  • "Anonymous E-Voting on Hyperledger Fabric: Practical Mitigation of the Verification Paradox and Coercion Resistance" (2026) — DOI: 10.3390/app16146953 — '검증 역설'의 명명. 확인 정보가 제3자용 증거가 되는 순간 협박의 근거가 됨.
  • "The Absentee Ballot and the Secret Ballot: Challenges for Election Reform" (2025) — DOI: 10.36646/mjlr.36.3.absentee — 호주식 투표용지는 1880~90년대에 매표·강요를 막기 위해 도입, 커튼 없이 던진 표는 그 보호가 없음.
  • "Negative Vote Buying and the Secret Ballot" (2010) — DOI: 10.2139/ssrn.1706490 (프리프린트) — 비밀투표 아래에서 양·음 매표 조합이 최적, 역설적으로 매표량이 늘 수 있음.
  • "Does vote buying undermine confidence in ballot secrecy? Theory and experimental evidence" (2024) — DOI: 10.1017/psrm.2024.54 — 재화를 받는 것만으로 투표 비밀에 대한 확신이 줄어듦(서베이 실험 + 신호 모형 + 실험실 실험).
  • "Practicing Ballot Secrecy: Postal Voting and the Witness Requirement at the 2019 Finnish Elections" (2021) — DOI: 10.3389/fpos.2021.630001 — 비밀 보호용 증인 요건이 오히려 '투표했다는 사실'의 비밀을 깨는 방향으로 작동.
  • "Formal Methods for Internet Voting" — DOI: 10.70675/a5792297ze7fez462dz87c0ze0025ac20a95 — 대부분의 산업용 시스템은 사실상 블랙박스(단 최신 기법 구현 사례도 존재), 짧은 코드 투표로 장악된 기기에 대응.
  • "Political Participation and Security Risks of Internet Voting in Ukraine under Martial Law" (2026) — DOI: 10.31861/mediaforum.2026.18.98-119 — 원격 유권자 식별 문제를 주요 위협으로 명시. 원격 투표 수요층(군인·실향민·재외국민)도 함께.
  • "Review Your Choices: When Confirmation Pages Break Ballot Secrecy in Online Elections" (2022) — DOI: 10.1007/978-3-031-15911-4_3 — 네트워크 데이터 길이만으로 선택을 추정, 일부 경우 정확도 100%. 조율된 공개와 완화책 배포.
  • "Re-voting Under Surveillance: National eID Transaction Logs as a Threat to Coercion Resistance in Estonian Internet Voting" (2025) — DOI: 10.1007/978-3-032-05036-6_12 — eID 로그가 재투표 횟수·시각을 드러내 강요 저항을 깨뜨림. 책임 있는 공개 완료.
  • "Norwegian internet voting protocol revisited" (2016) — DOI: 10.1002/sec.1678 — 투표함·영수증 생성기 담합 시 프라이버시 붕괴. 우편+SMS 코드 보유자는 사후에 표를 증명 가능.
  • "Security Seals on Voting Machines" (2011) — DOI: 10.1145/2019599.2019603 — 변조 감지 봉인은 대개 쉽게 무력화될 수 있고 효과는 적용·검사 프로토콜에 달림.
  • "Risk-Limiting Audits by Stratified Union-Intersection Tests of Elections (SUITE)" (2018) — arXiv:1809.04235 (프리프린트) — RLA의 통계적 보장 정의와 계층 표본 감사.
  • "Implementing Risk-Limiting Post-Election Audits in California" (2009) — arXiv:0905.4691 (프리프린트) — 2008년 3개 카운티 4개 선거 시범 감사. 현재 접근법은 대규모 일상화에 너무 복잡.
  • "PROVIDENCE: a Flexible Round-by-Round Risk-Limiting Audit" (2022) — arXiv:2210.08717 (프리프린트) — 2021년 로드아일랜드 선거관리위원회 집계 감사에 실제 사용.
  • "Trust in the Count: Improving Voter Confidence with Post-election Audits" (2024) — DOI: 10.1093/poq/nfae029 — 감사가 무엇을 찾았는지보다 어떻게 수행됐는지가 유권자 평가에 더 중요.
  • "Secure and Verifiable Electronic Voting in Practice: the use of vVote in the Victorian State Election" (2015) — arXiv:1504.07098 (프리프린트) — 주 단위 법정 선거 최초의 투표소 E2E 검증 배치. 시각장애 유권자가 검증 가능한 완전 비밀투표를 던진 최초 사례, 1,121표.
  • "Publicly Understandable Electronic Voting" (2026) — arXiv:2603.21833 (프리프린트) — E2E 검증의 암호 의존이 새 블랙박스가 된다는 비판에서 출발한 '소프트웨어 없는 검증'.
  • "TRIP: Coercion-resistant Registration for E-Voting with Verifiability and Usability in Votegral" (2022) — arXiv:2202.06692 (프리프린트) — 물리적 기표소 키오스크로 진짜·가짜 자격증명을 인쇄. 발급 지연 최대 19.7초.
  • "On the Necessity of Pre-agreed Secrets for Thwarting Last-minute Coercion" (2026) — arXiv:2604.00188 (프리프린트) — Loki의 두 취약점과 "사전 합의된 비밀 없이는 마지막 순간의 강요를 막을 수 없다"는 딜레마.
  • "Expanding the Toolbox: Coercion and Vote-Selling at Vote-Casting Revisited" (2024) — DOI: 10.1007/978-3-031-72244-8_9 — 블록체인·지연 암호·신뢰 하드웨어를 쓴 강요 공격. 강요·영수증 없음 정의의 재작성 요구.
  • "E-Vote Your Conscience: Perceptions of Coercion and Vote Buying, and the Usability of Fake Credentials in Online Voting" (2024) — arXiv:2404.12075 (프리프린트) — 96% 이해, 53% 사용 의향, 10% 실수 투표, SUS 70.4.
  • "What Voters are Asked to Verify Affects Ballot Verification" (2018) — DOI: 10.2139/ssrn.3292208 (프리프린트) — 대부분의 유권자가 요약 카드를 검증하지 않으며, 검토해도 몇 분 전 자기 표를 기억하지 못함.
  • "Towards end-to-end verifiable online voting: adding verifiability to established voting systems" (2019) — arXiv:1912.00288 (프리프린트) — 운영 중 상용 시스템에 검증 계층 추가, 두 차례 시범에서 사용 용이성 긍정 평가.
  • "E-voting: Lessons from Estonia" (2013) — DOI: 10.1007/s12290-013-0261-7 — 2005년부터 운영. 투표소 약 44분 대 전자 투표 6분.
  • "Could Internet Voting Halt Declining Electoral Turnout? New Evidence That E-Voting Is Habit Forming" (2017) — DOI: 10.1002/poi3.160 — 투표율 증가는 미미했으나 e-투표는 매우 '끈적'함(2009~2015 다섯 차례 전국 선거).
  • "Trust in electronic voting: the Estonian case" (2024) — DOI: 10.21564/2414-990x.166.310197 — 독립 참관인 부재와 이의제기 절차 결함 지적. 종단간 검증과 전 단계 질 높은 감사 요구, 완전 대체는 시기상조.
  • "Electoral Integrity Without Disenfranchisement" (2026) — DOI: 10.2139/ssrn.7159338 (프리프린트) — 유권자를 걸러 내지 말고 매표 거래를 구매자에게 검증 불가능하게 만들라는 재설계 제안.
  • "Hacking Voters' Trust in Democracy: Panel Evidence on Safeguarding Confidence in Election Integrity" (2026) — DOI: 10.1007/s11109-026-10147-6 — 사이버 공격 보도가 정파를 가로질러 선거 무결성 인식을 훼손. 선거와 무관한 공격도 마찬가지. 사전 '예방접종' 영상이 신뢰를 유지시킴.
📚 블록체인과 암호화폐 1부 — 믿지 않고 확인하기
5 / 6
  1. 1.신뢰 없이 합의하기 — 서로 못 믿는 참여자들이 하나의 장부에 동의하는 법
  2. 2.블록체인은 정말 탈중앙인가 — 채굴 풀에서 MEV까지, 권력이 다시 모이는 자리
  3. 3.양자컴퓨터가 오면 암호는 정말 다 깨지나 — '전부'와 '나중'이라는 두 개의 오해
  4. 4.영지식 증명 — 정보를 공개하지 않고 참임을 증명하는 법
  5. 5.블록체인으로 투표하면 조작할 수 없지 않나 — 확인할 수 있게 하되, 아무에게도 증명할 수 없게
  6. 6.주소창의 자물쇠는 무엇을 보증하나 — '믿을 기관'을 고르는 대신, 모든 발급을 공개 장부에 적기로 한 웹
← 이전 글영지식 증명 — 정보를 공개하지 않고 참임을 증명하는 법다음 글 →주소창의 자물쇠는 무엇을 보증하나 — '믿을 기관'을 고르는 대신, 모든 발급을 공개 장부에 적기로 한 웹

이 글은 AI가 연구 논문을 바탕으로 작성한 교육·정보 제공용 콘텐츠이며, 전문가의 조언을 대체하지 않습니다. 오류를 발견하셨나요? 알려주세요

© 2026 네오쿤스(Paperis) · 링크 공유는 환영합니다. 전문 전재·재배포는 사전 허가가 필요합니다.