1. 영지식 증명이란 무엇인가

영지식 증명(Zero-Knowledge Proof)은 자신이 알고 있는 비밀 값을 실제로 공개하지 않고도, 그것을 알고 있음을 상대방에게 증명하는 방법이다. TTA 정보통신단체표준은 이를 "증명자가 알고 있는 비밀 값을 알고 있다는 사실 외에 어떤 정보도 노출하지 않으면서 검증자에게 비밀 값을 알고 있음을 증명하는 방법"으로 정의한다.

가장 널리 쓰이는 비유는 알리바바 동굴이다. 동굴에는 A와 B 두 갈래 길이 있고, 가운데에 주문을 외워야 열리는 비밀문이 있다. 참가자는 주문을 심사위원에게 말하지 않고도 주문을 안다는 사실을 증명해야 한다. 참가자가 A로 들어가고 심사위원이 "B로 나오라"고 요구했을 때, 참가자가 B로 나오면 주문을 안다는 증거가 된다. 물론 우연히 맞을 확률이 50%지만, 이 과정을 반복하면 주문을 모르는 참가자가 매번 성공할 확률은 기하급수적으로 낮아진다. 심사위원은 참가자가 주문을 안다는 사실만 알게 되고, 주문 자체에 대해서는 아무 단서도 얻지 못한다.

ZKP가 성립하려면 세 조건을 모두 만족해야 한다.

" 완전성(Completeness) — 명제가 참이면, 정직한 증명자는 정직한 검증자를 납득시킬 수 있어야 한다.

" 건전성(Soundness) — 명제가 거짓이면, 부정직한 증명자는 검증자를 속일 수 없어야 한다.

" 영지식성(Zero-Knowledge) — 검증자는 명제의 참·거짓 외에 어떠한 정보도 얻을 수 없어야 한다.

2. 기술 계보 — 무엇을 쓸 수 있는가?

3. 이번 사고에 적용한다면 — 시나리오별 검토

ZKP를 이번 사고 맥락에 적용하는 것을 진지하게 검토하려면, 먼저 어느 지점에 개입할 수 있는지를 정확히 봐야 한다. 다음은 검토 대상이 되는 여섯 가지 시나리오다.

시나리오 1 - 자격증명 증명형 인증 (모집인·외주 계정). 대출모집인이 "나는 등록된 모집인이며 이 고객 건에 대한 조회 권한이 있다"는 사실을, 자신의 신원이나 자격증명 원본을 전송하지 않고 증명한다. 자격증명이 네트워크를 오가지 않으므로 크리덴셜 스터핑과 피싱의 실효성이 크게 떨어진다. 다만 현재는 FIDO2/패스키가 이 문제의 상당 부분을 더 단순하게 해결한다. ZKP의 차별점은 신원 자체를 노출하지 않고 '자격'만 증명한다는 데 있다.

시나리오 2 - 고객 조건 증명 (소득·연령). "이 고객의 연소득이 5천만 원 이상이다"라는 사실만 증명하고 실제 소득 금액은 공개하지 않는다. 이번 사고에서 연소득·대출한도가 그대로 유출된 문제에 직접 대응한다. 다만 원본 데이터가 DB에 평문으로 남아 있으면 저장소 침해에는 여전히 취약하다. ZKP는 노출을 줄이지만 보관을 안전하게 만들지는 않는다.

시나리오 3 - 대출심사 데이터 최소 노출 조회. 심사에 필요한 속성만 증명으로 주고받고 원본은 심사 시스템 밖으로 나가지 않게 한다. 시나리오 2의 확장판이며, 조회 목적별 최소 항목 노출 원칙과 결합할 때 효과가 크다.

시나리오 4 - 접근·감사 로그 무결성 증명. "이 시스템에 대한 모든 접근이 로그에 기록되었고 변조되지 않았다"는 사실을, 로그 내용을 공개하지 않고 증명한다. 감사 대응과 프라이버시를 동시에 만족시킨다. 다만 머클 트리 기반 투명성 로그가 이미 성숙해 있어, ZKP의 추가 가치는 제한적이다.

시나리오 5 - 이상거래 탐지모델의 프라이버시 보존 검증. 탐지 모델을 공개하지 않고도 "이 모델이 규정된 기준을 충족한다"는 사실을 감독당국에 증명한다. 연구 단계에 가깝다.

시나리오 6 - 업권 간 위협정보 비공개 공유. 금융회사가 내부 텔레메트리를 노출하지 않고 "우리도 같은 공격 지표를 관측했다"는 사실만 증명한다. 참여 유인이 낮은 위협 정보 공유 문제를 푸는 흥미로운 접근이지만, 아직 실증 사례가 없다.

4. 냉정한 한계 — ZKP가 해결하지 못하는 것

여기서 균형을 잃으면 안 된다. ZKP를 이번 사고의 '해답'으로 소개하는 것은 정확하지 않다. 이유는 분명하다.

첫째, ZKP는 인가되지 않은 접근을 막지 못한다. 이번 사고의 상당 부분은 권한 부여 실패였다. 객체 수준 권한 검증 없이 URL을 호출하면 내부 DB가 응답하는 구조에서, ZKP는 그 경로에 존재하지 않는다. ZKP는 접근통제 기술이 아니다.

둘째, ZKP는 이미 저장된 데이터를 보호하지 않는다. 유출된 것은 조회된 평문이었다. 증명 계층이 아무리 안전해도 저장소에 원본이 남아 있으면 침해 시 그대로 노출된다. 암호화·마스킹·가명처리·토큰화가 먼저다.

셋째, 엔드포인트가 뚫리면 무력하다. 이번 공격은 웹·API 엔드포인트를 통한 파라미터 변조와 대량 조회였다. 프로토콜 계층의 암호학은 이 계층의 결함을 대체하지 못한다.

넷째, 비용과 복잡도가 만만치 않다. 증명 생성은 계산 비용이 크고, zk-SNARKs는 신뢰 설정이 필요하며, 이를 설계·운영할 전문 인력은 부족하다. 대량 조회가 일상인 금융 실무에 그대로 얹기 어렵다.

다섯째, 규제 정합성 문제가 남는다. 금융감독은 거래 기록의 보존과 설명가능성을 요구한다. 영지식성은 원칙적으로 감독당국의 검증 능력을 제한한다. 감독기관이 원본 없이 검증할 수 있는 체계를 함께 설계해야 하며, 이는 아직 정립되지 않았다.

여섯째, 양자내성 문제. zk-SNARKs가 기반한 타원곡선 암호는 양자컴퓨팅에 취약하다. 장기 보존이 필요한 금융 시스템에는 zk-STARKs 계열 검토가 병행되어야 한다.

5. 결론 — 대안이 아니라 보완재

종합하면 다음과 같다.

이번 사고의 직접 원인 여섯 가지 중 ZKP가 직접 해결하는 것은 사실상 없다. 자산 인벤토리, MFA, 최소권한, IDOR 방지, 데이터 최소 보관, 탐지 자동화 — 이 여섯 가지는 ZKP 없이도, 그리고 ZKP보다 먼저 해결해야 할 과제다.

그러나 ZKP가 빛을 발하는 영역은 분명히 존재한다. '업무상 필요한 최소 정보만 노출한다'는 원칙을 기술적으로 강제하는 수단으로서, 그리고 신원 자체를 노출하지 않고 자격만 증명하는 인증 방식으로서 ZKP는 대체 불가능한 장점을 갖는다. 이번 사고가 남긴 가장 근본적인 교훈이 "필요 이상의 정보를 보관하고 보여준 대가"였다는 점을 생각하면, 데이터 최소화를 수학적으로 보장하는 기술의 가치는 오히려 커진다.

따라서 정확한 문장은 이렇다. ZKP는 이번 사고의 대안이 아니라, 같은 사고가 반복될 때 피해의 상한을 낮추는 보완재다. 그리고 그 보완재는 기본 위생이 갖춰진 뒤에야 의미를 갖는다.

종합 결론 - 다섯 가지 제언, 6회 차의 시리즈를 마무리하며

업권 전체가 하나의 방어 단위가 된다 — 공동 방어의 개념

지금까지 6회에 걸쳐 특집 기고를 정리하며, 다섯가지로 제언하고자 한다.

1. 순서를 지켜라. 이번 사고의 직접 원인은 암호학의 부재가 아니라 기본 통제의 부재였다. 자산 인벤토리 → MFA → 최소권한 → IDOR 방지 → 데이터 최소화 → 탐지 자동화의 순서를 건너뛰지 말아야 한다.

2. '옆문'에 예산을 배분하라. 보안 투자의 대부분은 고객 대면 시스템에 집중된다. 그러나 이번에 뚫린 것은 모집인 포털, 직원용 앱, ODS였다. 노출 면적이 작고 눈에 띄지 않는 시스템이 실제로는 가장 큰 위험이다.

3. 탐지를 사람에서 시스템으로 옮겨라. 42시간의 대량 조회를 정상 트래픽으로 판단한 것은 사람의 실수가 아

니라 시스템의 부재다.

4. 업권 전체를 하나의 방어 단위로 보라. 한 회사의 취약점이 업권 전체의 위험이 되는 구조에서, 개별 회사의 노력만으로는 충분하지 않다. 위협정보 공유와 공동 훈련은 비용이 아니라 필수 인프라다.

5. 영지식 증명은 '언젠가'가 아니라 '어디에'로 접근하라. ZKP는 만능이 아니다. 그러나 데이터 최소화를 수학적으로 보장하는 유일한 실용 기술이라는 점에서, 전면 도입이 아니라 특정 고부가 영역(자격증명·조건 증명)에서의 단계적 도입이 옳은 방향이 되지 않을까? 싶다. 끝.

※기사 안내 본 기획은 2026년 9월 27일부터 10월 5일까지의 언론 보도와 금융위원회·금융감독원·금융보안원 발표를 종합해 작성했습니다. 유출 규모·항목은 각 금융회사의 발표 및 보도 시점 기준이며, 조사·수사 진행에 따라 달라질 수 있습니다. AI 침투 도구 관련 기술은 조사 기관이 확인한 범위에서만 인용했고, 특정 국가·단체·개인을 공격 주체로 특정하지 않았습니다. 본문 중 기술적 진단과 대책 평가는 공개된 사실관계에 근거한 본지의 분석이며, 개별 금융회사의 보안 역량에 대한 단정적 평가가 아닙니다. 사실관계에 이견이 있거나 정정·반론을 요청하실 경우 편집국(기자의 이메일)으로 연락 주시면 확인 후 신속히 반영하겠습니다.

벤처투데이 이상권 기자 sangkummk@gmail.com