Paperis.

© 2026 네오쿤스. All rights reserved.

이용약관개인정보처리방침환불 정책콘텐츠·제거 요청

상호: 네오쿤스 · 대표자: 김근태 · 사업자등록번호: 751-04-03501 · 통신판매업 신고번호: 통신판매업 신고 후 표기 예정

주소: 서울특별시 서초구 서초대로 266, B103-S36호(서초동) · Tel: 010-7254-2475 · 이메일: support@paperis.app

Paperis.

Paperis 아티클

L2는 정말 이더리움만큼 안전한가 — 롤업이 물려받는 것과 물려받지 않는 것

롤업이 이더리움에서 확실하게 물려받는 것은 「데이터가 거기 있다」는 성질입니다. 「상태가 옳다」는 성질은 누군가 이의를 걸거나 증명을 만들어야 지켜집니다.

🔥논쟁✦AI 생성컴퓨터과학·AI · 2026년 10월 9일

내 분야 논문을 오디오로

관심 분야·저널을 고르면 Paperis가 핵심 논문을 요약하고 음성으로 변환해 드려요. 출퇴근길에 들어보세요.

Paperis 무료로 시작하기 →

L2는 정말 이더리움만큼 안전한가 — 롤업이 물려받는 것과 물려받지 않는 것

롤업 129개를 한 번에 훑어보면

이더리움은 거래 한 건을 처리하는 값이 비싼 것이 병목이었고, 롤업은 그 짐을 덜려고 나온 설계입니다. 롤업은 거래를 이더리움 바깥에서 실행하고, 그 거래 데이터와 실행 결과의 요약을 이더리움에 올려 두는 장부입니다. 이더리움은 계산을 맡지 않고, 실행된 거래와 상태 변화의 요약을 붙여 두는 게시판 노릇을 합니다 (arXiv:2510.00164). 이더리움처럼 밑바탕이 되는 장부를 L1(레이어 1), 그 위에 한 층 얹은 이런 장부를 L2(레이어 2)라 부르고, 롤업은 L2의 대표 설계입니다.

2025년의 한 조사(프리프린트)는 L2 프로젝트 129개를 한 시점에 훑었습니다. 그중 약 86%는 사용자가 빠져나갈 시간을 두지 않고 곧바로 업그레이드할 수 있었습니다. 업그레이드는 「스마트 컨트랙트란 무엇인가」에서 본 그 뜻, 곧 장부에 올려 둔 프로그램인 스마트 컨트랙트의 할 일을 적은 코드를 바꿔 끼우는 일입니다. 롤업의 규칙이 그 코드에 적혀 있으니, 업그레이드는 규칙을 바꾸는 일입니다. 약 50%에서는 누군가 인출을 얼어붙게 만들 수 있는 권한을 쥐고 있었습니다. 같은 조사가 2022년부터 2025년까지 모은 사고 목록을 보면, 보고된 사고는 거래를 받아 순서대로 묶어 올리는 한 주체가 멈추거나 누군가의 거래를 빼놓는 자리에 몰려 있었습니다 (arXiv:2512.12732).

머리에 'L2 프로젝트 129개 — 한 시점의 스냅샷, 2025년의 한 조사(프리프린트)'. 0에서 100%까지 눈금 위에 가로 막대 둘이 있다. 첫 막대는 '사용자가 빠져나갈 시간 없이 곧바로 업그레이드할 수 있음' 약 86%이고, 그 아래에 '업그레이드는 롤업의 규칙이 적힌 코드를 바꿔 끼우는 일'이라는 풀이가 붙어 있다. 둘째 막대는 '누군가 인출을 얼릴 수 있는 권한을 쥐고 있음' 약 50%다. 아래 상자에는 같은 조사의 2022~2025년 사고 목록에서 보고된 사고가 몰린 두 자리, 곧 거래를 받아 순서대로 묶어 올리는 주체가 멈춘 경우와 그 주체가 누군가의 거래를 빼놓은 경우가 건수 없이 적혀 있다. 맨 아래: 그 논문이 그 시점에 관측한 비율이며 특정 롤업의 평가가 아님.

이 숫자는 흔히 듣는 한 문장과 맞지 않습니다. 「롤업은 이더리움 위에 있으니 이더리움의 보안을 물려받는다.」 이 글은 그 문장의 「물려받는다」가 무엇을 가리키는지 따집니다.

롤업은 실제로 이더리움의 혼잡을 덜었습니다. 일별 자료를 쓴 한 프리프린트의 추정에서, 이더리움 규칙이 덴쿤으로 바뀌기 전 구간에는 L2 채택률이 10%포인트 오를 때 L1의 중앙값 기본수수료가 약 11% 내려갔습니다. 저자들은 덴쿤 뒤 채택률이 85%를 넘은 구간에서는 이 추정이 그 구간 안에서만 통하는 값이 된다고 덧붙입니다 (DOI: 10.2139/ssrn.5887562, 프리프린트). 이 글은 특정 롤업을 평가하지 않고, 시세·전망과 따라 할 수 있는 공격 절차도 다루지 않습니다. 여기 나오는 수치는 모두 그 논문이 그 시점에 관측한 값입니다.

물려받는 것 — 「그 데이터는 거기 있었다」

롤업은 자기 네트워크에서 거래를 실행하고, 그 거래들을 상태 루트와 함께 주기적으로 이더리움에 게시합니다. 상태 루트는 롤업 전체의 상태, 곧 누구 몫이 얼마인지를 비롯한 롤업 안의 모든 기록을 값 하나로 압축한 요약입니다. 게시된 상태 루트가 최종인지는 이더리움 위의 스마트 컨트랙트가 정합니다. 최종은 「신뢰 없이 합의하기」의 최종성, 곧 한 번 기록된 것이 이제 뒤집히지 않는다고 볼 수 있는 상태입니다. 컨트랙트가 쓰는 방법은 둘입니다. 상태 루트를 이의제기에 열어 두거나, 함께 딸려 온 유효성 증명을 검증합니다 (arXiv:2404.16150). 두 방법은 뒤의 절에서 하나씩 봅니다.

통념은 여기서 나옵니다. 최종 판단을 이더리움 위의 컨트랙트가 내리니, 이더리움을 뚫지 못하는 한 롤업도 뚫지 못한다는 것입니다.

롤업이 이더리움에 실제로 맡기는 일을 떼어 보면 둘뿐입니다. 데이터를 게시하는 일, 그리고 그 게시물을 근거로 최종 상태를 정산하는 일입니다. 계산 자체는 바깥에서 합니다 (arXiv:2406.02316).

데이터 가용성은 게시된 거래 데이터를 누구나 실제로 구해 볼 수 있다는 성질입니다. 이 성질이 나머지의 뿌리입니다. 데이터를 구할 수 있어야 제3자가 롤업의 상태를 처음부터 다시 계산해 볼 수 있습니다. 다시 계산해 봐야 올라온 상태 루트가 틀렸는지 알 수 있고, 틀린 것을 알아야 이의를 걸 수 있습니다. 내 몫이 그 상태 안에 있다는 증명을 만들어 직접 인출하는 길도 데이터에서 시작합니다.

게시판에 영수증 뭉치와 그 합계표가 함께 붙어 있다고 해 보겠습니다. 영수증이 붙어 있다는 것은 지나가는 누구나 확인할 수 있습니다. 합계가 맞는지는 누군가 영수증을 하나하나 더해 보거나, 합계가 맞다는 증명이 함께 붙어 있어야 압니다. 영수증이 붙어 있지 않으면 아무도 검산할 수 없습니다. 이 글에서 영수증 뭉치는 거래 데이터이고, 합계표는 상태 루트입니다.

이더리움이 롤업에 확실하게 주는 것이 바로 영수증 쪽입니다. 한번 이더리움 블록에 실린 데이터는 거기 있었습니다. 이 성질은 물려받습니다. 합계가 맞는지는 그다음 문제입니다.

왼쪽 '롤업 — 이더리움 바깥' 상자에서 거래를 실행하고, '주기적으로 게시' 화살표가 오른쪽 큰 게시판 '이더리움 — 게시판(계산은 맡지 않음)'으로 간다. 게시판에는 영수증 뭉치(거래 데이터)와 합계표(상태 루트)가 붙어 있다. 아래 두 줄 가운데 첫 줄은 '붙어 있는가?' — 지나가는 누구나 확인할 수 있음 — '데이터가 거기 있었다, 물려받음'. 둘째 줄은 '합계가 맞는가?' — 누군가 영수증을 하나하나 더해 보거나(이의제기), 합계가 맞다는 증명이 함께 붙어야 함(유효성 증명) — '상태가 옳다, 그다음 문제'. 각주: 영수증이 붙어 있지 않으면 아무도 검산할 수 없음.

값을 아끼면 그 보장부터 내려놓습니다

데이터를 이더리움에 올리는 값은 롤업 비용의 큰 몫입니다. 그래서 많은 L2 설계가 롤업의 이 기본형에서 벗어나 데이터를 이더리움 밖으로 뺍니다. 한 방식은 묶어 올리는 거래 뭉치, 곧 배치 전체 대신 그 해시만 올립니다. 해시는 「블록체인이란 무엇인가」에서 본 대로 아무리 긴 글이든 정해진 길이의 짧은 값 하나로 줄여 놓은 것입니다. 이더리움 공간은 훨씬 덜 쓰지만, 그 해시를 원래 배치로 되돌려 줄 쪽이 따로 필요해집니다 (arXiv:2503.05451). 데이터 가용성 위원회(DAC)는 이더리움에 올라간 해시를 원래의 거래 뭉치로 되돌려 주기로 한 몇몇 노드의 모임입니다. 노드는 장부 사본을 들고 돌리는 컴퓨터입니다(「블록체인이란 무엇인가」).

DAC에 신뢰를 두는 것은 보안을 오로지 L1에만 기대는 L2를 만들겠다는 목표와 충돌합니다 (arXiv:2208.02999). 그 프리프린트는 이 신뢰를 덜려고, 요청받은 데이터를 내주지 않는 행동을 금전적 유인으로 억제하는 위원회 프로토콜을 제안합니다. 저자들은 참가자를 포섭하고 매수할 수 있는 적대자를 넣은 게임으로 이 프로토콜을 분석해, 적대자에 대한 합리적인 가정 아래 가능한 가장 높은 확률로 보안을 보장한다고 결론짓습니다 (arXiv:2208.02999). 데이터를 밖으로 빼면, 그 자리를 지키는 일이 다시 유인과 게임의 문제가 됩니다.

아예 외부의 데이터 가용성 계층(AltDA)을 쓰는 설계도 있습니다. 데이터 게시를 이더리움 밖으로 옮기면 더 많은 데이터를 처리할 수 있지만, 그 대신 새로운 합의-임계 통합 계층이 하나 생깁니다. 합의-임계는 그 계층이 틀리면 롤업 전체의 답이 틀어진다는 뜻입니다. 한 프리프린트는 그 계층이 지켜야 할 의무가 빠지면 생기는 일을 넷으로 꼽습니다. L2가 멈추고, 정직한 노드들끼리 롤업 상태를 서로 다르게 읽어 내고, 무효한 상태 주장이 나오고, 롤업과 이더리움 사이에서 자산을 옮기는 다리가 공격받습니다. 저자들은 안전이 데이터 계층이나 다리만으로 정해지지 않고 L2 쪽 통합이 검증을 끝까지 지켜야 한다고 결론짓습니다 (arXiv:2606.03010).

값의 압력은 이더리움 안에서도 작동합니다. 롤업 데이터 전용 공간(blob)은 블록마다 게시 비용이 고정이라 얼마나 채웠는지와 상관없이 같은 값을 냅니다. 그래서 거래가 드물게 들어오는 롤업은 공간을 다 채울 때까지 기다리는 지연 비용이 너무 커져, 값이 더 유연한 일반 블록 공간을 택합니다 (arXiv:2310.01155).

이더리움이 보장하는 것은 「이 데이터가 거기 있었다」까지이고, 「이 상태가 옳다」는 그 보장에 들어 있지 않습니다. 값을 아끼려는 설계일수록 첫 번째 보장마저 일부 내려놓습니다.

물려받지 않는 것 — 「이 상태가 옳다」

낙관적 롤업은 올라온 상태를 누군가 틀렸다고 나서기 전까지는 옳다고 간주하는 롤업입니다. 이름의 「낙관」이 이 간주를 가리킵니다. 이의제기는 잘못된 상태 주장을 이더리움 위에서 반박하는 절차로, 사기 증명(fraud proof)이라고도 부릅니다. 두 쪽의 주장이 갈리는 지점을 반씩 좁혀 가다 계산 한 단계까지 내려가 승부를 가르는 대화형 절차입니다 (arXiv:2210.16610). 이의를 거는 쪽의 거래가 이더리움에 실릴 시간을 보장하려고, 이의를 걸 수 있는 넉넉한 시간 창을 열어 둡니다. 이것이 이의제기 기간입니다 (arXiv:2502.20334).

이의제기는 프로토콜이 저절로 해 주지 않습니다. 누군가 롤업을 계속 따라 실행하고, 어긋남을 찾고, 담보를 걸고, 거래를 여러 번 보내고, 그 거래가 기간 안에 이더리움에 실려야 합니다. 사람과 자본과 시간이 드는 일입니다.

2024년의 한 프리프린트가 이 자리를 정면으로 겨눕니다. 낙관적 롤업의 보안은 「비공식적으로」 논증돼 왔고, 그 논증은 어떤 노드들이 이더리움에 올라온 거래 데이터를 검사하다 잘못을 찾으면 경보를 울릴 것이라는 가정 위에 서 있다는 것입니다. 저자들은 그 시점까지 배포된 시스템 모두에 그 노드들이 일을 성실히 하도록 보장하는 제대로 된 유인 장치가 없었고, 대충 맞춘 유인 논변에 기대고 있었다고 적습니다 (arXiv:2402.07241).

형식 모형도 같은 쪽을 가리킵니다. 한 프리프린트는 낙관적 롤업의 모형을 세워, 참가자의 유인이 기대되는 행동과 맞지 않고 이것이 기존 낙관적 롤업의 보안을 훼손할 수 있음을 보입니다 (arXiv:2312.01549). 이 구조를 「발표 게임」으로 일반화한 프리프린트는 올라온 주장을 확인해 틀리면 이의를 거는 참여자를 검증자라 부릅니다. 「블록체인은 정말 탈중앙인가」의 지분증명 검증자와는 이름만 같습니다. 이 검증자는 틀린 발표에 이의를 걸어 이겼을 때만 보상을 받고, 맞는 발표를 확인한 수고에는 아무것도 받지 못합니다. 저자들은 누구도 혼자 전략을 바꿔서는 더 얻을 것이 없는 상태인 균형(「장부에 한 줄 적을 권리」)을 모두 찾아 균형마다 시스템이 입는 손실을 계산하고, 손실을 줄일 설계 방향을 내놓습니다 (arXiv:2407.21413).

가장 불편한 결과는 낙관적 설계 일반에서 나옵니다. 한 프리프린트는 L2뿐 아니라 지분증명 L1, 체인 사이의 다리, 데이터 가용성 계층까지, 모두가 잘 행동하리라 보고 진행하는 낙관적 장치들을 간단한 게임 하나로 형식화하고 그 균형을 모두 특징지었습니다. 저자들의 결론은 이렇습니다. 참가자가 모두 합리적이면 이런 프로토콜은 완벽하게 안전할 수 없고, 보안을 확보하려면 설계자가 이타적인 참가자가 있다는 신뢰 가정을 넣어야 합니다. 저자들은 완화책으로 참가자 사이의 재분배나 간결한 증명에 기댄 설계를 검토합니다 (DOI: 10.2139/ssrn.4499357, 프리프린트).

하중이 큰 이 프리프린트의 결론은 홀로 서 있지 않습니다. 유인이 기대 행동과 어긋난다는 모형 (arXiv:2312.01549), 균형마다의 시스템 손실 (arXiv:2407.21413), 성실한 검증을 보장할 유인 장치가 없다는 지적 (arXiv:2402.07241)이 서로 다른 각도에서 같은 방향을 가리킵니다. 개별 정리의 세부보다 이 방향을 읽는 편이 안전합니다.

이겨도 남는 게 없고, 검열로 막힐 수도 있습니다

낙관적 롤업에서 상태를 올리는 쪽을 제안자라 부르고, 제안자는 담보를 겁니다. 이의제기가 성공하면 그 담보의 일부가 이긴 검증자에게 보상으로 갑니다. 2025년의 한 프리프린트는 이 분쟁 게임을 모형화해 구조적 취약점 하나를 드러냅니다. 검증자가 분쟁에서 이기고도 제대로 된 이익을 얻지 못할 수 있습니다. 보상을 올리거나 참여를 늘려 검증자 경쟁이 심해지면, 악의적인 제안자는 경매 같은 장치로 가치를 되가져와 자기 순손실을 크게 줄일 수 있습니다. 저자들은 그 시점의 설계에서 검증자들의 경쟁 압력이 악의적 행동을 막기에 모자랄 수 있다고 결론짓고, 보상을 곧바로 주지 않고 맡아 두는 방식과 답을 먼저 봉해 두었다가 나중에 여는 방식을 대책으로 내놓습니다 (arXiv:2504.05094). 보상을 늘리면 검증자가 더 열심히 하리라는 직관이 이 모형에서는 들어맞지 않습니다.

다음은 검열입니다. 이의를 거는 쪽의 거래가 기간 안에 이더리움에 실리지 못하면 이의제기는 소용이 없습니다. 한 프리프린트는 공격자가 이더리움의 블록 제안자에게 뇌물을 주어 방어자, 곧 이의를 거는 정직한 쪽의 거래를 막는 경제적 검열 공격을 모형화합니다. 이 제안자는 차례가 되어 이더리움의 다음 쪽을 짜는 검증자로(「블록체인은 정말 탈중앙인가」), 앞 문단의 롤업 제안자와 다릅니다. 공격자는 매 단계에서 둘 중 하나를 고릅니다. 뇌물을 치르고 방어자를 검열해 남은 시간을 갉아먹거나, 이번 거래는 통과시키고 다음 검열을 위해 돈을 아낍니다. 저자들은 방어자의 승리를 보장하는 데 필요한 이의제기 기간의 길이를, 필요한 프로토콜 이동 횟수와 양쪽 예산의 함수로 구합니다 (arXiv:2502.20334).

이의제기 기간의 길이는 보안을 정하는 값이고, 그 길이는 양쪽이 쓸 수 있는 예산과 필요한 절차 횟수에 따라 달라집니다. 같은 연구에 따르면 2025년 무렵 주요 낙관적 롤업은 이 기간을 대략 일주일로 두었습니다. 주된 목적은 이더리움 자체의 보안을 무너뜨릴 만큼 강한 검열에 대비하는 것이었고, 뇌물로 사는 검열 같은 다른 형태가 보안에 무슨 뜻인지는 잘 알려져 있지 않았습니다 (arXiv:2502.20334). 그 일주일은 인출이 늦어지는 값을 치르고 사는 안전 여유입니다.

분쟁의 비용 구조 자체를 바꾸려는 시도도 있습니다. 학술지에 실린 한 사기 증명 알고리즘은, 정직한 참가자가 적대자를 이기려고 동원해야 하는 자원이 적대자가 결국 잃는 돈에 비해 로그로만, 곧 아주 느리게 늘도록 설계했습니다. 그래서 가짜 신원을 대량으로 만드는 시빌 공격(「블록체인이란 무엇인가」)을 막으려고 큰 담보를 요구할 필요가 없고, 자원을 한데 모으지 않아도 분쟁에 낄 수 있습니다. 저자들의 요약은 이렇습니다. 분쟁 전체가 많아야 2~5번의 이의제기 기간 안에 끝나고, 합의를 깨는 유일한 길은 정직한 쪽을 한 이의제기 기간 넘게 검열하는 것입니다 (DOI: 10.1145/3734698).

분쟁 비용을 이만큼 낮춘 알고리즘에서도 마지막으로 남는 공격 자리는 검열입니다.

아무 일도 일어나지 않는 상태

이의제기가 한 번도 일어나지 않은 롤업은, 겉으로는 모두가 정직했던 롤업과 구분되지 않습니다. 아무도 지켜보지 않아서 조용한 것인지, 지켜봤는데 틀린 것이 없어서 조용한 것인지 밖에서는 알 수 없습니다.

앞에서 유인 장치가 없다고 지적한 그 연구가 바로 이 자리를 겨눕니다. 저자들은 롤업을 지켜보다 잘못을 찾으면 경보를 울리는 노드인 워치타워에게, L2의 주장을 실제로 검증했다는 증명을 계속 내게 하고 그 대가로 보상하는 프로토콜을 제안합니다. 워치타워가 합리적으로 행동하고 서로 약하게나마 독립적이라는 가정 아래, 이 장치는 증명 가능하게 안전하다는 것이 저자들의 결과입니다 (arXiv:2402.07241). 이런 장치를 새로 제안해야 했다는 것은, 그 시점의 롤업에는 지켜본 쪽이 정말 지켜봤다는 증명이 없었다는 뜻입니다.

책임성은 규칙을 어긴 쪽을 증명할 수 있게 지목해 내는 능력으로, 지분증명 보안을 떠받치는 주요한 경제적 논거로 꼽혀 왔습니다. 한 프리프린트는 롤업에 대해 이 성질을 정의하고, 기존 설계에 책임성이 없음을 보이는 공격을 제시합니다. 그리고 책임성을 갖춘 롤업 설계를 내놓고 그 보안을 증명합니다 (arXiv:2210.15017).

시퀀서 — 순서를 정하는 한 곳

시퀀서는 롤업에서 사용자들의 거래를 받아 순서를 정하고 묶어서 이더리움에 올리는 주체입니다 (arXiv:2511.22317). 2023년 기준 롤업들은 이 일을 중앙화된 시퀀서 하나에 맡기고 있었습니다 (arXiv:2310.03616). 순서를 정하는 자리가 그 자체로 돈이 되는 권력이라는 것은 「블록체인은 정말 탈중앙인가」가 MEV, 곧 다음 쪽에 들어갈 거래를 넣고 빼고 순서를 바꾸는 자리에서 뽑아낼 수 있는 이익으로 보였습니다. 롤업에서는 그 자리를 시퀀서가 쥡니다.

탈중앙 시퀀서 연구를 정리한 체계화 논문(프리프린트)은 이렇게 적습니다. 롤업이 거래 순서를 정하려고 중앙화된 시퀀서에 기대는 것은 블록체인의 탈중앙 원칙을 훼손합니다. 그래서 탈중앙 시퀀서가 필요하지만, 그런 시스템을 설계하는 일은 까다롭습니다 (arXiv:2310.03616). 중앙 시퀀서가 열어 두는 위험으로는 검열, 거래 조작, 변조가 꼽힙니다 (arXiv:2511.22317). 시퀀서가 롤업 블록을 만들지 못하거나 새 상태 루트를 이더리움에 올리지 못하면, 사용자는 롤업 위의 자산에 접근하지 못할 수 있습니다 (arXiv:2503.23986). 첫 절의 조사에서 보고된 사고가 시퀀서의 가동과 포함, 곧 시퀀서가 계속 돌아가는가와 내 거래를 넣어 주는가에 몰려 있었던 것도 이 의존과 맞아떨어집니다 (arXiv:2512.12732).

중앙 시퀀서를 없애는 데도 값이 듭니다. 완전히 탈중앙인 시퀀서를 구현한 프리프린트는 구현이 옳다는 증명과 함께, 규칙대로 일한 서버에 지불하는 유인 체계와 규칙 위반을 잡아내는 사기 증명 장치를 같이 설계해야 했습니다 (arXiv:2406.02316). 시퀀서를 신뢰실행환경(TEE), 곧 칩 안에 따로 떼어 둔 보호 구역에 넣어 지키려는 접근도 있습니다. 그런데 TEE 안에서 정해진 코드가 돌고 있다고 밖에 확인해 주는 증명(attestation) 절차가 또 하나의 중앙화를 들여옵니다. 같은 프리프린트는 그 확인 절차를 탈중앙으로 돌려, 롤업 테스트넷에서 기존 구조와의 호환을 해치지 않고 시퀀서의 온전성을 높였다고 보고합니다 (arXiv:2511.22317). 탈중앙으로 바꾸면 믿을 자리가 옮겨 가고, 옮겨 간 자리마다 지킬 장치가 따로 붙습니다.

나갈 수 있는가 — 강제 포함과 탈출구

시퀀서가 내 거래를 빼놓을 때를 위한 설계는 둘입니다. 강제 포함은 사용자가 이더리움 쪽 컨트랙트에 거래를 직접 밀어 넣고, 롤업이 정해진 시간 안에 그 거래를 반드시 처리하게 만드는 통로입니다. 탈출구는 시퀀서가 아예 멈췄을 때 사용자가 시퀀서를 거치지 않고 이더리움에서 직접 자산을 인출하는 길입니다 (arXiv:2503.23986).

한 탈출구 설계(프리프린트)는 시간이 지나면 열리는 장치, 내 몫이 상태 루트 안에 들어 있음을 보이는 짧은 증명(머클 증명), 그리고 새로 고안한 컨트랙트를 조합합니다. 핵심 난점은 스마트 컨트랙트가 쥔 자산까지 L2 상태 루트 안에서 찾아내 꺼낼 수 있게 하는 일이었습니다 (arXiv:2503.23986). 한 프리프린트는 강제 거래 큐, 안전한 차단 목록, 업그레이드 기능을 명세 언어로 모델링해 기존 설계의 함정을 찾고, 모델 검사로 옳음을 확인한 개선 모형을 내놓습니다. 같은 논문은 L2의 중앙 통제를 우려하며, 2024년 시점의 형태로는 「L2가 다중서명 공격에 노출돼 있고, 그것이 사용자 자금 전액 손실로 이어질 수 있다」고 적습니다 (arXiv:2406.16219). 다중서명은 「내 코인은 어디에 있나」에서 본 대로 열쇠 여러 개를 두고, 그중 정해진 개수가 함께 서명해야 움직이게 하는 방식입니다.

이 안전장치들이 실제로 얼마나 깔려 있는지는 첫 절의 숫자가 답합니다. 빠져나갈 시간 없이 곧바로 업그레이드할 수 있는 프로젝트가 약 86%, 인출을 얼릴 수 있는 제안자 통제를 가진 프로젝트가 약 50%였습니다. 같은 조사는 강제 포함이 있느냐만큼 그것을 실제로 쓸 수 있느냐도 위험 요인으로 분석하고, 운영자의 재량과 정보의 비대칭이 위험을 다시 들여온다는 틀로 읽습니다 (arXiv:2512.12732).

업그레이드 절차 자체를 공격받을 자리로 본 연구도 있습니다. 2022년의 한 프리프린트에 따르면, 그때의 낙관적 롤업은 분쟁을 판정하는 이더리움 쪽 심판을 특정 L2 프로그램 하나에 단단히 묶어 두었습니다. 저자들은 이 구조가 한 구현에 실패가 몰리는 위험을 키우고 믿어야 할 코드를 불려 감사를 어렵게 하며, 잦고도 불투명한 업그레이드 절차로 규칙을 바꾸는 과정이 공격받을 여지를 넓힌다고 주장합니다 (arXiv:2212.05219).

「스마트 컨트랙트란 무엇인가」는 고칠 수 있게 짠 컨트랙트에서는 고칠 열쇠를 쥔 사람이 새로 믿어야 할 자리가 되고, 고칠 수 없게 두면 틈을 메울 길이 없다고 정리했습니다. 롤업도 같은 저울 위에 있습니다. 업그레이드 열쇠를 없애면 버그를 고칠 수 없고, 두면 그 열쇠가 마지막으로 믿어야 할 자리가 됩니다. 바뀌는 것은 프로젝트마다 저울의 어디에 서 있는가입니다.

유효성 증명은 무엇을 바꾸고 무엇을 바꾸지 않나

다른 갈래는 이의를 기다리지 않습니다. 유효성 증명은 상태가 옳게 바뀌었다는 것을 수학적으로 증명해 상태 루트와 함께 내는 증명이고, 이더리움 위의 컨트랙트가 이 증명을 검증합니다 (arXiv:2404.16150). 이 증명을 영지식 증명, 곧 정보를 공개하지 않고 참임을 보이는 증명으로 만드는 롤업이 「영지식 증명」에서 본 zk-롤업, 곧 거래를 메인 체인 밖에서 처리하고 거래 데이터와 그 실행이 맞다는 증명을 메인 체인에 남기는 방식입니다. 데이터는 그대로 올라가고, 증명이 그 옆에 붙습니다. 증명자는 이 증명을 만들어 내는 쪽입니다.

바뀌는 것은 분명합니다. 이의를 걸 사람이 나타날지, 보상을 제대로 받을지, 검열당하지 않을지, 앞 절들의 분쟁 게임이 들어설 자리가 크게 줄어듭니다. 낙관적 설계의 한계를 형식화한 그 프리프린트도 완화책으로 간결한 증명에 기댄 설계를 듭니다 (DOI: 10.2139/ssrn.4499357, 프리프린트).

바뀌지 않는 것도 셋입니다.

첫째, 데이터 가용성은 그대로 뿌리로 남습니다. 유효성 증명이 있어도 상태를 다시 계산할 데이터가 없으면 사용자는 자기 몫을 증명해 꺼낼 수 없습니다. 앞의 AltDA 검증 틀이 분석한 통합 구조에도 유효성 증명 계열 롤업(Avail-ZKsync)이 들어 있었습니다 (arXiv:2606.03010).

둘째, 증명을 만드는 일이 비싸서 중앙화 압력을 만듭니다. 유효성 증명을 만드는 계산 부담은 성능과 탈중앙 양쪽에서 난점이고, 2025년 기준의 해법은 계산을 중앙화된 인프라에 맡기는 것이라 롤업의 확장과 탈중앙을 함께 제한합니다. 다만 같은 프리프린트는 소박한 하드웨어를 가진 여러 커뮤니티 증명자에게 증명을 나눠 맡겨도 기존 중앙화 배포와 비슷한, 때로는 더 나은 성능이 나온다는 실험 결과를 내놓습니다 (arXiv:2501.03126). 증명 인프라의 비용을 모형화한 프리프린트는 여러 단계로 나뉜 증명이 모두 끝나고 결과가 이더리움에 올라가야 비로소 최종성에 이른다는 점을 제약으로 적습니다 (arXiv:2509.16581).

셋째가 가장 중요합니다. 증명이 옳다는 것과 증명한 대상이 옳다는 것은 다릅니다. zkEVM은 이더리움의 실행 규칙을 영지식 증명으로 증명할 수 있게 옮겨 적은 실행기입니다. 한 프리프린트에 따르면, 계산 단계마다 매기는 값인 가스를 잘못 셈하는 것 같은 미묘한 구현 버그가 있으면 유효한 증명이 의미상 잘못된 상태를 인증하게 되고, 암호학적 보장이 조용히 무력화됩니다. 같은 연구는 zkEVM 코드에서 검증 모형을 자동으로 만들어 내는 틀을 제시하고, 처음 만든 소스 수준 zkEVM 검증 벤치마크에서 90%가 넘는 버그 탐지율을 보고했습니다 (arXiv:2607.19795). 증명 시스템이 증명하는 것은 회로, 곧 증명할 계산을 옮겨 적은 수식 묶음이 말하는 계산이 실제로 수행됐다는 것까지입니다. 그 회로가 이더리움의 규칙을 올바르게 옮겼는지는 증명의 바깥에 있습니다.

증명자를 겨냥한 새 공격 자리도 생깁니다. 한 프리프린트는 롤업 수수료 체계의 가격 매김이 어긋난 틈을 분석했습니다. 매기는 가스에 비해 증명 계산을 최대로 늘리는 거래를 짜 보내면 증명 생성을 사실상 멎게 해 최종성을 몇 시간씩 늦출 수 있고, 관측된 최종화 지연 증가폭은 약 94배였습니다. 저자들은 이를 막는 완화책도 함께 내놓습니다 (arXiv:2509.17126). 수수료표가 누가 언제 최종성에 이르는지까지 정한다는 뜻입니다.

영지식 증명을 쓰는 롤업은 「누가 이의를 걸 것인가」라는 사람의 물음을 「이 회로가 맞는가, 증명자가 살아 있는가」라는 공학의 물음으로 바꿉니다. 물음은 사라지지 않고 종류가 바뀝니다.

두 줄 흐름도. 위 줄 낙관적 롤업(누군가 틀렸다고 나서기 전까지는 옳다고 간주): 합계표 게시 → 이의제기 기간(2025년 무렵 주요 낙관적 롤업은 대략 일주일) → 이의 없이 지나면 최종. 기간 아래에 이의를 걸려면 누군가 해야 하는 다섯 가지(롤업을 계속 따라 실행, 어긋남 찾기, 담보 걸기, 거래 여러 번 보내기, 기간 안에 이더리움에 실림)가 있고, 오른쪽 카드에 사람의 물음 '누가 이의를 걸 것인가'. 회색 메모: 이의가 한 번도 없으면 겉으로는 모두가 정직했던 롤업과 구분되지 않음. 아래 줄 유효성 증명 롤업(상태가 옳게 바뀌었다는 증명을 함께 냄): 합계표와 증명 게시 → 컨트랙트가 증명을 검증 → 최종. 메모: 여러 단계로 나뉜 증명이 모두 끝나 이더리움에 올라가야 최종. 오른쪽 카드에 공학의 물음 '이 회로가 맞는가, 증명자가 살아 있는가'. 맨 아래 띠: 두 갈래 모두 데이터 가용성은 그대로 뿌리로 남음.

「물려받는다」에는 목적어가 필요합니다

롤업이 이더리움에서 저절로 넘겨받는 것은 짧은 목록입니다. 무엇보다 이더리움에 실린 데이터는 거기 있습니다. 나머지는 매번 누군가 해야 하는 일입니다.

그래서 「이 L2는 이더리움만큼 안전한가」에는 한 줄로 답할 수 없습니다. 답할 수 있는 것은 목록입니다.

① 데이터가 어디 있는가. 이더리움 위인가, 외부 데이터 가용성 계층인가, 위원회인가. 밖으로 나가면 새 합의-임계 계층이 생기고, 그 의무가 빠지면 L2 정지, 노드 사이의 불일치, 무효한 상태 주장, 다리 공격이 따라옵니다 (arXiv:2606.03010).

② 잘못된 상태를 누가 지적하는가, 그리고 그 사람은 왜 그 일을 하는가. 2024년 기준 배포된 시스템들은 이 자리에 제대로 된 유인 장치 없이 유인 논변만 두고 있었고 (arXiv:2402.07241), 형식 모형들은 그 유인이 기대 행동과 어긋나 있다고 말합니다 (arXiv:2312.01549; arXiv:2407.21413). 이겨도 남는 것이 없는 승리마저 가능합니다 (arXiv:2504.05094).

③ 그 지적이 막히면 어떻게 되는가. 이의제기 기간의 길이는 검열 예산의 함수이고 (arXiv:2502.20334), 분쟁 비용을 크게 낮춘 알고리즘에서도 마지막 공격 자리는 검열입니다 (DOI: 10.1145/3734698).

④ 시퀀서가 멈추면 나는 나갈 수 있는가. 탈출구는 설계할 수 있고 (arXiv:2503.23986) 강제 포함 큐도 형식적으로 검증할 수 있습니다 (arXiv:2406.16219). 남는 물음은 그것이 실제로 깔려 있고 쓸 수 있느냐입니다 (arXiv:2512.12732).

⑤ 오늘의 규칙을 내일 누가 바꿀 수 있는가. 업그레이드 권한은 사고를 고치는 수단이면서 마지막으로 믿어야 할 자리입니다 (arXiv:2512.12732; arXiv:2212.05219).

유효성 증명으로 가면 ②와 ③이 크게 줄어듭니다. 대신 ①과 ④와 ⑤는 그대로 남고, 항목이 둘 더 생깁니다. 회로가 이더리움의 규칙을 올바르게 옮겼는가 (arXiv:2607.19795), 그리고 증명자가 살아 있고 누구도 그를 멈추게 만들 수 없는가 (arXiv:2509.17126).

냉소로 기울 이유는 없습니다. 항목마다 고치는 길이 제안되고 검증되고 있습니다. 분쟁 비용을 로그로 낮춘 알고리즘 (DOI: 10.1145/3734698), 검증자에게 성실을 증명하게 하는 프로토콜 (arXiv:2402.07241), 형식적으로 검증한 탈출구와 강제 포함 큐 (arXiv:2406.16219; arXiv:2503.23986), 한 zkEVM 검증 벤치마크에서 90%가 넘는 버그 탐지율을 보고한 틀 (arXiv:2607.19795)이 그 예입니다. 문제가 명시적으로 적혀 있어야 고칠 길을 찾을 수 있습니다.

낙관으로 기울 이유도 없습니다. 앞의 어느 개선도 「이 항목은 이제 묻지 않아도 된다」를 뜻하지 않습니다. 개선은 저울 위의 자리를 옮길 뿐 저울을 없애지 못합니다. 블록체인 일반을 두고, 탈중앙성·보안·확장성 셋을 동시에 최대로 끌어올리면 내적 모순이 생긴다고 수학적 증명으로 논증한 학술지 논문도 있습니다 (DOI: 10.3390/app15010019).

「물려받는다」는 동사에는 목적어가 필요합니다.

데이터가 거기 있다는 성질은 물려받습니다. 잘못을 지적할 창구가 이더리움 위에 있다는 성질도 물려받습니다. 그러나 누군가 실제로 그 창구를 쓸 것이라는 성질은 물려받지 않습니다. 그 성질은 사람과 자본과 시간이 매번 새로 만들어 내야 하고, 만들어지고 있는지는 아무 일도 일어나지 않는 평온한 날에는 겉으로 드러나지 않습니다.

이더리움이 롤업에 해 주는 일은 롤업이 옳다고 보증하는 데까지 가지 않습니다. 옳지 않을 때 그것을 드러낼 자리를 마련해 두는 데까지입니다. 자리를 마련하는 일과 그 자리에 사람이 서는 일은 다릅니다. 첫 번째는 물려받고, 두 번째는 물려받지 않습니다.

근거 논문

  • "Ethical Risk Analysis of L2 Rollups" (2025) — arXiv:2512.12732 (프리프린트) — L2BEAT 129개 스냅샷 + 2022~2025 사고 목록. 즉시 업그레이드 약 86%, 인출 동결 가능 제안자 통제 약 50%, 사고는 시퀀서 가동·포함에 집중.
  • "Calyx: Privacy-Preserving Multi-Token Optimistic-Rollup Protocol" (2025) — arXiv:2510.00164 (프리프린트) — 이더리움을 계산기가 아니라 게시판으로 쓰는 롤업 골격.
  • "Do Layer-2s Decongest Ethereum?" (2025) — DOI: 10.2139/ssrn.5887562 (프리프린트) — L2 채택률 10%p 상승 시 L1 중앙값 기본수수료 약 11% 하락, 85% 초과 구간은 국소 추정.
  • "A Rollup Comparison Framework" (2024) — arXiv:2404.16150 (프리프린트) — 상태 루트 게시와 최종 판단 구조, 롤업 비교 축.
  • "Fast and Secure Decentralized Optimistic Rollups Using Setchain" (2024) — arXiv:2406.02316 (프리프린트) — 롤업이 L1에 맡기는 일의 목록, 완전 탈중앙 시퀀서 구현.
  • "A Decentralized Sequencer and Data Availability Committee for Rollups Using Set Consensus" (2025) — arXiv:2503.05451 (프리프린트) — 해시만 올리는 설계와 그때 필요해지는 위원회.
  • "Cryptoeconomic Security for Data Availability Committees" (2022) — arXiv:2208.02999 (프리프린트) — DAC 신뢰가 "보안이 오로지 L1에만 의존한다"는 목표와 충돌. 데이터 보류 억제 유인 프로토콜.
  • "Secure AltDA Integration for Ethereum L2s" (2026) — arXiv:2606.03010 (프리프린트) — 외부 DA는 새 합의-임계 계층. 의무가 빠지면 L2 정지·노드 간 불일치·무효 상태 주장·브리지 공격.
  • "EIP-4844 Economics and Rollup Strategies" (2023) — arXiv:2310.01155 (프리프린트) — blob 고정 비용이 낳는 지연 비용과 도착률 낮은 롤업의 선택.
  • "Optimistic and Validity Rollups" (2022) — arXiv:2210.16610 (프리프린트) — 이의제기의 대화형 이진 탐색, 낙관형과 유효성 증명형 비교.
  • "Proof of Diligence: Cryptoeconomic Security for Rollups" (2024) — arXiv:2402.07241 (프리프린트) — 성실 수행을 보장하는 유인 메커니즘이 없다는 지적, 워치타워에 검증을 증명시키는 프로토콜.
  • "Incentive Non-Compatibility of Optimistic Rollups" (2023) — arXiv:2312.01549 (프리프린트) — 유인이 기대 행동과 정렬돼 있지 않음.
  • "Games in Public Announcement" (2024) — arXiv:2407.21413 (프리프린트) — 검증자는 무효 발표를 성공적으로 도전했을 때만 보상받는다. 모든 내시 균형과 균형별 손실.
  • "On the Security of Optimistic Blockchain Mechanisms" (2023) — DOI: 10.2139/ssrn.4499357 (프리프린트) — 전원이 합리적이면 완벽한 보안 불가, 이타적 참가자 가정이 필요.
  • "Hollow Victory" (2025) — arXiv:2504.05094 (프리프린트) — 이겨도 이익을 못 얻을 수 있고, 보상·참여를 늘리면 악의적 제안자가 순손실을 줄일 수 있다.
  • "Economic Censorship Games in Fraud Proofs" (2025) — arXiv:2502.20334 (프리프린트) — 뇌물 검열 게임. 필요한 이의제기 기간을 이동 횟수와 양측 예산의 함수로 도출.
  • "Dave: A Decentralized, Secure, and Lively Fraud-Proof Algorithm" (2026) — DOI: 10.1145/3734698 — 정직한 참가자의 자원이 로그로만 증가. 분쟁은 최대 2~5개 기간에 종료, 남는 공격면은 검열.
  • "Accountable Safety for Rollups" (2022) — arXiv:2210.15017 (프리프린트) — 기존 설계에 책임성이 없음을 보이는 공격과 대안 설계.
  • "SoK: Decentralized Sequencers for Rollups" (2023) — arXiv:2310.03616 (프리프린트) — 중앙 시퀀서 의존이 탈중앙화 원칙을 훼손하나 탈중앙 시퀀서 설계는 까다롭다.
  • "Enhancing the Security of Rollup Sequencers using Decentrally Attested TEEs" (2025) — arXiv:2511.22317 (프리프린트) — 중앙 시퀀서의 위험(검열·조작·변조)과 TEE 증명이 다시 들여오는 중앙화.
  • "A Practical Rollup Escape Hatch Design" (2025) — arXiv:2503.23986 (프리프린트) — 시퀀서 실패 시 자산 접근 상실, 트리거·머클 증명·리졸버로 탈출구 설계.
  • "Towards a Formal Foundation for Blockchain Rollups" (2024) — arXiv:2406.16219 (프리프린트) — 강제 거래 큐·업그레이드의 형식 모델링. L2는 다중서명 공격에 노출돼 자금 전액 손실로 이어질 수 있다.
  • "Specular" (2022) — arXiv:2212.05219 (프리프린트) — 모놀리식 분쟁 해결이 키우는 단일 구현체 위험·신뢰 기반·거버넌스 공격면.
  • "CrowdProve: Community Proving for ZK Rollups" (2025) — arXiv:2501.03126 (프리프린트) — 증명 생성의 중앙화 압력과 커뮤니티 증명자 분산 실험.
  • "Towards Cost-Effective ZK-Rollups" (2025) — arXiv:2509.16581 (프리프린트) — 모든 증명 단계가 온체인에 올라가야 최종성에 도달한다는 제약.
  • "Towards Automated Formal Verification of zkEVMs" (2026) — arXiv:2607.19795 (프리프린트) — 구현 버그가 있으면 유효한 증명이 잘못된 상태를 인증한다. 자동 합성으로 90% 넘는 탐지율.
  • "Unaligned Incentives: Pricing Attacks Against Blockchain Rollups" (2025) — arXiv:2509.17126 (프리프린트) — 증명 생성을 멎게 만드는 공격, 관측된 최종화 지연 약 94배.
  • "The Blockchain Trilemma: A Formal Proof" (2024) — DOI: 10.3390/app15010019 — 탈중앙성·보안·확장성을 동시에 최대화하는 것의 내적 모순.
📚 블록체인과 암호화폐 2부 — 돈이 되는 순간 무너진 것들
2 / 6
  1. 1.코드는 약속대로 작동했다 — 알고리즘 스테이블코인이 보장한 것과 보장하지 못한 것
  2. 2.L2는 정말 이더리움만큼 안전한가 — 롤업이 물려받는 것과 물려받지 않는 것
  3. 3.다리는 체인의 보장을 물려받지 않는다 — 크로스체인 브리지는 왜 반복해서 털리는가
  4. 4.스마트 컨트랙트는 바깥 세상을 모른다 — 가격을 알려주는 자를 믿어야 하는 순간
  5. 5.러그풀은 해킹이 아니라 권한이다 — 코드에 남겨 둔 출구, 그리고 그것을 미리 재려는 시도
  6. 6.규칙을 바꿀 권한도 살 수 있다 — 토큰 투표로 굴러가는 조직에서 거버넌스가 공격 표면이 될 때
← 이전 글코드는 약속대로 작동했다 — 알고리즘 스테이블코인이 보장한 것과 보장하지 못한 것다음 글 →다리는 체인의 보장을 물려받지 않는다 — 크로스체인 브리지는 왜 반복해서 털리는가

이 글은 AI가 연구 논문을 바탕으로 작성한 교육·정보 제공용 콘텐츠이며, 전문가의 조언을 대체하지 않습니다. 오류를 발견하셨나요? 알려주세요

© 2026 네오쿤스(Paperis) · 링크 공유는 환영합니다. 전문 전재·재배포는 사전 허가가 필요합니다.