비탈릭 최신 연설 상세 설명 EIP-8288: 이더리움 확장에 “궁극적인 해결책”이 도래하며, 미래 거래는 더욱 빠르고 저렴해질 것입니다
발표자: Vitalik Buterin
편집: Yuliya, PANews
안녕하세요! ETHShanghai 2026에 오신 것을 환영합니다. 오늘 저는 이더리움의 미래에 매우 중요한 기술 주제에 대해 이야기하고 싶습니다. 이 주제는 이더리움이 매우 높은 확장성을 달성하면서도 프라이버시와 탈중앙화를 동시에 유지할 수 있게 해줍니다. 이 세 가지를 동시에 실현할 수 있습니다. 이 제안은 블록체인의 많은 구성 요소의 운영 구조를 실제로 변화시킬 가능성이 높습니다. 많은 것을 변화시킬 수 있지만, 놀랍게도 이를 기존 이더리움에 실제로 적용하는 것은 그리 어렵지 않습니다. 이것이 EIP-8288: 재귀 서명 및 집계(Recursive Signature and Aggregation)입니다.
핵심 문제: 안전성, 프라이버시 및 확장성의 불화합
오늘 저는 사람들이 매우 걱정하는 몇 가지 큰 문제에 대해 집중적으로 논의하고 싶습니다: 양자 안전성, 프라이버시 및 확장성. 현재 큰 문제는 양자 안전성과 프라이버시가 확장성과 큰 충돌을 일으킨다는 것입니다:
일반적인 이더리움 거래는 현재 약 21,000 gas를 소모합니다. 독립적으로 ECDSA 서명을 검증하는 데는 약 4,000 gas가 필요합니다(약 65 바이트).
양자 안전 서명으로 바꾸면(어떤 종류의 양자 저항 서명 계획 이든) gas 소모는 약 10만에서 30만 gas 사이가 될 것이며, 선택한 매개변수의 크기에 따라 달라집니다(예: 블록체인 지갑과의 호환성이 필요한지 여부). 그러나 어떤 선택을 하더라도 비용은 오늘날의 거래보다 수배 더 높아질 것입니다. 양자 안전 서명은 크고 비쌉니다.
두 번째 문제는 프라이버시 프로토콜의 증명이 역시 크고 비쌉니다. 만약 누군가가 제로 지식(ZK) 기술 기반의 프라이버시 프로토콜을 사용해본 적이 있다면, 이더리움에서 이러한 작업은 최소 약 35만 gas를 소모해야 한다는 것을 알 것입니다. 많은 이러한 프로토콜의 설계가 효율적이지 않기 때문에, 실제 비용은 때때로 100만 gas에 이를 수 있습니다. 이는 매우 비쌉니다. 오늘날 일반 거래는 몇 센트밖에 들지 않지만, 이러한 거래는 20센트, 심지어 2달러까지 들 수 있습니다.
더 심각한 문제는 양자 안전성과 프라이버시를 모두 원한다면 STARK 증명을 사용해야 한다는 것입니다. 그러나 STARK 증명은 약 800만 gas를 소모하며, 그 이상일 가능성도 있습니다. 즉, 지금 당장 모든 사람들이 "양자 안전 + 프라이버시" 거래를 시작한다면, 이더리움의 원래 약 25 TPS 처리 능력은 0.25 TPS로 급락하여 거의 사용 불가능해질 것입니다.
또 다른 문제는 사람들이 사용자 정의 암호화 솔루션을 지원하기를 원할 수 있다는 것입니다. 예를 들어, 오늘날의 타원 곡선에서 미래의 격자 기반 암호화(lattice-based cryptography)로 전환하는 것입니다. 문제는 이러한 새로운 솔루션을 지원하려고 할 때마다 프로토콜 자체의 크기가 증가하고 더 많은 사전 계산 파일이 필요하다는 것입니다(크고 비용이 높음). EVM에서 이러한 솔루션을 원래 지원하지 않거나 해당 사전 계산 파일이 없다면, 체인에서 이러한 서명을 검증하는 데 매우 많은 gas가 소모될 것입니다.
즉, 안전성과 프라이버시의 모든 목표가 실제로는 확장성을 방해하고 있으며, 적어도 현재의 구조에서는 그렇습니다.
핵심 해결책: 집계 계산을 메모리 풀(mempool) 앞에 배치
그렇다면 우리는 이 문제를 어떻게 해결할 수 있을까요? 이것이 EIP-8288이 구현하는 핵심 메커니즘입니다.
핵심 아이디어는: 우리는 이러한 모든 서명과 모든 STARK 증명(이러한 크고 복잡한 객체)을 직접 체인에 올리지 않고, 체인 외부에 보관하고 mempool(메모리 풀) 내부에서 집계를 완료하는 것입니다.
구체적으로 말하자면: 사용자가 거래를 발행할 때, mempool에는 거래가 블록에 패키징되기 전에 이미 작업을 수행하고 있는 여러 노드가 있습니다. 이러한 노드가 하는 일은 "집계"라고 불리며, 많은 서명과 증명을 하나의 단일 증명으로 대체하여 이 모든 서명과 증명이 실제로 존재하고 유효하다는 것을 검증할 수 있습니다.
따라서 사용자 관점에서 보면: 사용자가 거래를 발행할 때, 거래와 함께 이 거대한 객체(서명/증명)가 발송되지만, 이 거대한 객체 자체는 결코 실제로 체인에 올라가지 않습니다. 실제로 체인에 올라가는 것은 모든 사용자 거래에 포함된 모든 서명과 모든 증명이 실제로 존재하고 유효하다는 것을 검증하는 단일 STARK 증명입니다.
이 메커니즘은 다음 하드 포크에서 도입될 EIP-8141(원주 계정 추상화) 기반으로 구축됩니다. EIP-8141은 이더리움 커뮤니티가 지난 10년 동안 계정 추상화 분야에서 연구한 결과를 집약한 것으로, 각 거래가 직접적이고 정확하게 그 구성 요소, 서명 규범 및 검증 알고리즘을 명시적으로 선언할 수 있게 하여 거래에 더 강력한 프로그래머블성과 유형화된 구조를 부여합니다.
EIP-8288에서는 "종속 항목"으로 이해할 수 있는 새로운 프레임 유형을 추가했습니다. 총 두 가지 종속 항목이 있습니다: 하나는 서명에 해당하고, 다른 하나는 증명(STARK)에 해당합니다. 현재의 서명이 거래 본체에 직접 삽입되는 방식과 달리, 새로운 메커니즘에서는 거래 본체가 어떤 유형의 서명과 증명에 의존하는지를 나타내는 추상 선언만 포함합니다. 거래가 방송될 때, 전체 데이터가 함께 전송되지만, 최종적으로 블록에 기록되는 것은 종속 항목을 포함하는 미세 프레임 구조뿐입니다. 각 종속 항목의 데이터는 단 96바이트를 차지하며, 대부분은 65바이트에 불과합니다. 나머지 방대한 암호학적 실체는 메모리 풀 내부에서 흡수 및 집계되어 최종적으로 단일 증명 형태로 블록체인 원장에 나타납니다.
이 구조 하에서, 메모리 풀의 각 노드는 "봉투"라는 데이터 매체를 지속적으로 모니터링합니다. 단일 봉투 내부에는 여러 거래와 그에 따른 증명이 포함될 수 있습니다.
노드는 고정된 시간 주기로 해당 주기 내에 관찰된 모든 봉투 객체를 지속적으로 수집하고, 로컬 집계 계산을 수행한 후 방송합니다. 방송할 때, 원래 분리된 독립 증명은 모두 하나의 전역 집계 증명으로 대체되며, 이 증명은 수학적으로 본 배치 내 모든 기본 서명의 정확성을 엄격하게 포함합니다.
이는 블록 패키징 노드가 상태 업데이트를 공식적으로 실행하기 전에 이더리움 네트워크가 비합의 계층의 메모리 풀 단계에서 대부분의 고강도 검증 계산을 완료했음을 나타냅니다.
구조 본질: "전문화된 샤딩"
이 메커니즘을 이해하는 한 가지 방법은 이를 전문화된 샤딩으로 보는 것입니다. 그 아이디어는: 우리는 계산 중에서 극도로 비싸고 대량의 데이터를 포함하는 부분을 분리하여 전체 분산 네트워크가 매우 느슨하고 비구조화된 방식으로 이 부분의 계산을 병렬 처리할 수 있도록 하는 것입니다.
이 방식은 약하지 않으며, 오히려 매우 강력합니다. 어떤 노드든 이 작업의 임의의 부분을 수행할 수 있습니다. 우리가 하는 일은 본질적으로 각 거래를 두 부분으로 나누는 것입니다:
한 부분은 "이 거래가 무엇을 했는지, 상태와 어떻게 상호작용하는지, 다른 거래와 어떻게 상호작용하는지"를 설명합니다;
다른 부분은 이 거래에서 크고 비용이 많이 드는 부분, 즉 순수한 검증 작업입니다.
검증 부하에 대해 전문적으로 샤딩을 적용함으로써, 주 체인 합의 계층에서 최종적으로 전체 네트워크 검증 노드가 공동으로 부담해야 하는 데이터 부하는 각 블록에서 100KB에서 300KB의 극소 범위로 엄격하게 압축됩니다. 이 비용은 현재 이더리움 블록 데이터 양의 두 배에 불과하며, 네트워크 전체 처리량이 선형적으로 확장됨에 따라 이 상수 비용은 전체 네트워크 총 부하에서 지속적으로 희석될 것입니다.
본질적으로 우리가 하는 것은: 검증자로부터 작업을 이동시키고, 심지어 블록을 패키징하는 노드로부터 작업을 이동시켜, 이 부분의 작업을 "사용자가 거래를 발행하는" 것과 "블록을 패키징하는 노드가 실제로 거래를 블록에 포함시키는" 두 사이에 위치한 체인 외부의 노드에게 넘기는 것입니다.
이것이 이더리움에게 의미하는 바는 무엇인가?
기술적 관점에서 보면, 이는 이더리움이 특정 유형의 계산을 슈퍼 확장(hyper-scaling)하고 있다는 것을 의미합니다. 저는 이것이 이더리움이 계속 발전함에 따라 점점 더 많이 보게 될 추세라고 생각합니다.
10년 전에 태어난 이더리움은 완전한 범용 계산을 지향했지만, 확장성은 전혀 갖추고 있지 않았습니다. 그래서 지금 우리가 하는 것은 계산을 다양한 유형으로 분리한 다음, "본질적으로 확장에 더 적합한" 계산 유형에 대해 극도로 확장 가능하게 만드는 것입니다. 우리는 이러한 보다 전문화된 "도구"를 만들어 이 작업을 수행하고 있습니다.
동시에, 우리는 반드시 비효율적인 방식으로 처리해야 하는 계산을 더 작고 처리하기 쉽게 만들고 있습니다. EIP-8288은 "서명 검증"과 "제로 지식 증명 검증"이라는 두 가지 객체에 대한 슈퍼 확장을 수행하고 있습니다.
또 다른 흥미로운 점은: 많은 사람들이 이더리움이 언제 RISC-V로 전환할 것인지 궁금해하고 있다는 것입니다. 현재의 솔루션에 비해 RISC-V 또는 다른 현대적인 명령어 집합은 훨씬 더 높은 효율성을 제공하며, 훨씬 더 간단합니다. EIP-8288은 이더리움에서 RISC-V(또는 유사한 명령어 집합)를 실제로 도입하는 첫 번째 사례가 될 가능성이 높습니다. 그 이유는 EIP-8288이 사용자가 증명을 제출할 수 있게 하며, 사용자가 증명을 제출할 때 자신이 검증하고 있는 주장을 표현하기 위해 어떤 언어를 사용해야 하기 때문입니다. RISC-V가 바로 그런 언어입니다.
즉, RISC-V로 표현된 검증 논리는 사용자의 클라이언트에서 단 한 번의 물리적 계산을 수행하면 됩니다: 사용자가 해당 증명을 생성하고(프라이버시 시나리오에서는 ZK-STARK), 즉시 이를 메모리 풀에 푸시합니다. 그 뒤를 이어 첫 번째 중계 노드는 이를 전체 네트워크의 수백, 수천 개의 유사 증명과 재귀적으로 압축하여 단일 실체로 만듭니다.
이는 전체 계산을 두 가지 주요 유형으로 나누는 것과 같습니다:
한 유형은 "종속 항목"으로, 거래를 유효하게 만들기 위해 반드시 올바른 것을 보장해야 하는 부분입니다;
다른 유형은 "비즈니스 논리"로, 거래 자체가 실제로 수행하는 작업입니다.
비즈니스 논리는 따라서 더 가볍고 더 깨끗해질 수 있으며, 이는 거래 순서에 의존하는 블록 구축 논리의 부분도 더 간단해질 것임을 의미합니다. "종속 항목" 부분은 대규모로 병렬 처리될 수 있으며, 이더리움 개발자의 개발 경험에 큰 변화를 주지 않고도 처리될 수 있습니다.
개발자, 사용자 및 Layer 2에 대한 실제 가치
체인에서 애플리케이션을 구축하는 모든 사람에게 이 모든 것의 핵심 의미는: 오늘날 가장 비싼 작업이 훨씬 더 저렴해질 것이라는 것입니다.
양자 안전 거래의 실행 비용은 거의 무시할 수 있을 정도로 압축될 것입니다;
zk-SNARK/STARK에 기반한 프라이버시 보호 애플리케이션은 높은 Gas 비용의 제약에서 벗어나, 일반적인 비용으로 보급될 수 있으며, 원래 양자 저항성을 갖추게 됩니다.
프라이버시 시나리오 외에도, zk-SNARK는 확장성(특히 Layer 2) 측면에서 질적인 도약을 맞이할 것입니다. 현재 많은 ZK-Rollup은 메인넷에 상태 증명을 제출하는 높은 Gas 비용을 분산시키기 위해 제출 주기를 길게 설정해야 하며, 10분 또는 1시간의 빈도로 배치 처리 결제를 수행하고 있습니다. 이는 네트워크 거래 저점에서 최종 확인 속도를 심각하게 제한합니다.
현재 많은 ZK-Rollup은 메인넷에 상태 증명을 제출하는 높은 Gas 비용을 분산시키기 위해 제출 주기를 길게 설정해야 하며, 10분 또는 1시간의 빈도로 배치 처리 결제를 수행하고 있습니다. 이는 네트워크 거래 저점에서 최종 확인 속도를 심각하게 제한합니다.
최종 진화: 계산을 완전히 엣지로 밀어내기
마지막으로, 만약 EVM 내부에서 실행 비용이 너무 높아 다른 계산을 하고 싶다면, 우리는 진정으로 방향을 전환하기 시작할 수 있기를 바랍니다------더 이상 이더리움 프로토콜 자체가 모든 사람들이 하고 싶어하는 모든 계산을 직접 부담하지 않도록 하고, 대신 사용자가 클라이언트 로컬에서 이 부분의 계산을 완료한 후, 그 증명을 게시하여 이더리움에서 검증되도록 장려합니다.
본질적으로, 이는 계산을 체인의 "중심"에서 이동시켜 "가장자리"로 밀어내어 이더리움의 확장을 실현하는 것입니다. 결과적으로: 오늘날 이더리움에서 가장 비싼 것들(다양한 형태의 보안성, 다양한 형태의 프라이버시, 그리고 외부 애플리케이션과의 다양한 호환성)은 오늘날 너무 비싸서 사람들이 전혀 하지 않지만, 앞으로는 훨씬 더 저렴해져서 모든 사람이 실제로 사용할 수 있게 될 것입니다.
나는 이것이 이더리움을 거의 태어날 때부터 지금까지 사용해온 그 구조에서 완전히 다르고 더 강력한 새로운 구조로 바꾸는 첫 번째 단계일 뿐이라고 희망합니다------이 새로운 구조는 두 가지를 진정으로 결합할 것입니다: 하나는 나카모토 사토시의 초기, 매우 단순한 블록체인 개념에서 온 것이고; 다른 하나는 우리가 이후에 지속적으로 축적해온, 매우 강력하고 현대적인 암호학 기술입니다.
생태계 참여 및 진행 상황
현재, 이 계획을 둘러싼 초기 탐색 및 공학 검증이 집중적으로 진행되고 있으며, 기술 커뮤니티는 여러 진입점에서 참여할 수 있습니다:
네트워크 수준 시뮬레이션 모델: 메모리 풀 토폴로지 및 집합 전파 메커니즘에 대한 초기 시뮬레이션 도구가 개방되었습니다;
테스트 네트워크 운영: 프레임 거래 형태를 지원하는 EIP-8141 테스트넷이 테스트에 투입되었습니다;
알고리즘 최적화 대회: 개발자 커뮤니티를 위한 특별 알고리즘 경연이 진행 중이며, 기본 증명 시스템의 효율적 구현에 중점을 두고 있습니다;
코드 구현 및 검증: 기본 프로토타입 코드베이스가 형태를 갖추었으며, 생태계 개발자가 독립적인 클라이언트 구현 및 형식적 검증을 수행할 수 있도록 제공됩니다.
많은 기본 기술 퍼즐이 빠르게 보완되고 있으며, 모든 개발자가 이 기술 과정에 깊이 참여하여 이 혁신적인 구조가 이더리움 메인넷의 현실 표준이 되도록 추진해 주시기 바랍니다.