SSP Enterprise: 팀을 위한 멀티시그 볼트

·8분 읽기·작성자: SSP Editorial Team
SSP Academy 커버: 팀을 위한 SSP Enterprise 멀티시그 볼트

SSP Enterprise: 팀을 위한 멀티시그 볼트

대부분의 회사 암호자산 구성에는 사람 모양의 구멍이 하나 있습니다. 누군가 하드웨어 지갑을 갖고 있습니다. 누군가 시드 문구가 어디 있는지 압니다. 통제는 실재합니다 — 스프레드시트의 결재, 정책 문서, 두 사람이 통화에 있어야 한다는 규칙. 하지만 그 어느 것도 모두가 지키기로 합의했다는 사실 외에는 아무것에 의해서도 강제되지 않습니다.

SSP Enterprise는 규칙을 주소 자체로 옮겨 그 구멍을 막습니다. 볼트는 M-of-N 멀티시그이고, 임계값은 주소가 파생되는 방식의 일부입니다. 그래서 네트워크는 임계값을 채우지 못한 트랜잭션의 정산을 거부합니다. 어떤 내부 압력도, 침해된 노트북도, 떠나는 직원도 그 산수를 바꾸지 못합니다.

이 글은 시스템 전체의 지도입니다. 조직, 볼트, 역할, 제안, 정책이 어떻게 맞물리는지 — 그리고 중요하게도, 그중 무엇이 실제로 트랜잭션을 막고 무엇은 형태만 잡는지.

한 사람이 키를 쥐고 있을 때의 문제

단독 서명자 문제는 사실 신뢰의 문제가 아닙니다. 집중의 문제입니다.

키가 하나라는 것은, 침해된 한 대의 기기가 금고를 비운다는 뜻입니다. 한 사람의 휴가가 급여 지급을 막는다는 뜻입니다. 한 명의 퇴사가 모든 것을 교체하는 소동을 일으키고, 하루의 판단 착오가 충동과 되돌릴 수 없는 이체 사이에 아무런 기술적 제약도 서 있지 않은 사고를 만든다는 뜻입니다.

멀티시그는 그 각각을 견뎌낼 수 있는 사건으로 바꿉니다. 어떤 비밀 하나도 충분하지 않기 때문입니다. 멀티시그란 무엇이며 왜 중요한가가 모델 자체를 다룹니다. 아래는 보유자가 개인이 아니라 회사일 때 그것이 어떻게 편성되는지입니다.

조직, 볼트, 서명자

세 층이고, 머릿속에서 구분해 두는 편이 좋습니다.

조직은 그릇입니다. 사람, 역할, 감사 기록, 청구 관계. 이메일 주소가 아니라 WK 아이덴티티로 식별되며, 100에서 99999 사이의 불변 조직 인덱스를 지니고, 그 인덱스는 아래의 모든 파생 경로의 일부가 됩니다. "불변"이 하중을 받치는 단어입니다 — 그 인덱스는 나중에 수정할 수 없습니다. 바꾸면 조직이 지금까지 파생한 모든 주소가 바뀌기 때문입니다.

볼트는 특정 체인 위의 특정 M-of-N 멀티시그입니다. 한 조직은 여러 개를 가질 수 있고, 임계값이나 체인, 서명자 집합을 공유할 필요가 없습니다. Bitcoin의 3-of-5 금고 볼트와 Ethereum의 2-of-3 지급 볼트는 우연히 같은 곳에서 관리되는 서로 다른 보관 대상입니다.

서명자는 사람이며, SSP가 항상 쓰는 두 기기 — 브라우저 확장과 SSP Key 앱 — 으로 대표됩니다. 서명자가 볼트 제안을 승인할 때 그 사람의 두 기기가 함께 참여합니다. 즉 당신의 M-of-N에서 N은 사람을 세며, 그 사람들 각자가 다시 2-of-2로 보호됩니다.

SSP Enterprise 조직은 어떻게 구성되는가

볼트는 SSP가 지원하는 체인에서 쓸 수 있습니다. UTXO 쪽은 Bitcoin, Litecoin, Dogecoin, Ravencoin, Flux, Zcash, Bitcoin Cash. EVM 쪽은 Ethereum, BSC, Avalanche, Polygon, Base. 그리고 Solana. 파생은 BIP-48을 따르며 조직 인덱스가 계정 위치에 들어갑니다 — BIP-48 명세가 1차 출처이고, BIP48 해설이 SSP의 사용 방식을 다룹니다.

임계값은 주소 안에 있다

이것이 기업용 멀티시그를 결재 워크플로와 갈라놓는 부분이며, 정확하게 말할 가치가 있습니다.

볼트가 만들어질 때 서명자들의 공개키와 필요한 서명 수가 결합되어 주소가 생성됩니다. 임계값은 볼트 옆에 저장된 설정이 아니라 주소의 입력값입니다. 여기서 계획에 반영할 만한 세 가지 결과가 따라 나옵니다.

아무도 낮출 수 없습니다. 관리자도, SSP도, 대시보드에 접근한 공격자도 못 합니다. 체인은 주소를 기준으로 검증하고, 주소가 규칙을 부호화합니다.

서명자를 바꾸는 것은 새 볼트를 뜻합니다. 서명자를 추가하거나 빼면 주소가 바뀌고, 그것은 레코드를 수정하는 게 아니라 자금을 옮기는 일입니다. 이것은 실질적인 운영 비용이며, 서명자 집합을 정하기 전에 가장 깊이 생각해야 할 지점입니다. 2-of-2 대 2-of-3 대 m-of-n이 곧바로 바꾸고 싶어지지 않을 임계값을 고르는 안내서입니다.

임계값 아래로 서명자를 잃으면 되돌릴 수 없습니다. 3-of-5 볼트는 서명자 두 명이 사라지는 것은 견디지만 세 명은 견디지 못합니다. 무엇이든 자금을 넣기 전에 퇴사, 분실된 휴대폰, 언젠가 닥칠 상속 문제를 계획해 두세요 — 상속과 비상 접근은 개인에게 적용되는 만큼이나 조직에도 적용됩니다.

일부 체인은 서명자의 승인이 만들어지는 방식에 융통성을 줍니다. EVM 체인에서 볼트는 서명자의 두 기기를 모두 요구할 수도 있고 단일 기기 모드를 받아들일 수도 있습니다. Solana에서는 단일 키 서명 모드가 사람당 2-of-2를 내주는 대신 더 큰 서명자 집합을, 최대 7-of-15까지 허용합니다. 이는 위원회 규모와 개인별 보안 사이의 의도된 절충이며, 볼트를 만들 때 선택합니다. 단일 키 Schnorr 옵션은 바로 그 절충을 염두에 두고 기업 볼트에 도입되었습니다.

역할은 서명 권한이 아니다

공동 보관 제품에서 가장 흔한 혼동은 조직도와 키 자료를 뒤섞는 것입니다. SSP는 의도적으로 둘을 분리합니다.

조직 역할 — 소유자, 관리자, 구성원, 열람자 — 은 작업 공간을 다스립니다. 누가 초대할 수 있는지, 누가 볼트를 만들 수 있는지, 누가 조직 설정을 바꿀 수 있는지를 결정합니다. 소유자는 누구든 수정할 수 있고, 관리자는 구성원과 열람자를 수정할 수 있지만 다른 관리자는 수정할 수 없으며, 열람자는 초대 자체를 할 수 없습니다.

볼트 역할 — 관리자, 서명자, 열람자 — 은 특정 볼트 하나를 다스립니다. 주소 안에 들어 있는 것은 서명자의 키뿐입니다.

중요한 결과: 조직 소유자라는 것이 지출 능력을 주지는 않습니다. 소유자가 어떤 볼트의 서명자가 아니라면, 대시보드가 무엇을 말하든 그 볼트의 자금을 옮길 수 없습니다. 행정 권한과 보관 권한은 서로 다른 것이고, SSP에서 둘은 서로 다른 장소에 저장됩니다 — 하나는 데이터베이스에, 하나는 주소에.

그 분리가 바로, 재무 책임자가 자기 혼자서는 비울 수 없는 볼트를 관리하게 해 주고, 침해된 관리자 계정을 지급 능력 문제가 아니라 조율 문제로 남게 해 주는 것입니다.

제안이 지나가는 길

볼트에서 지출하는 것은 클릭이 아니라 제안입니다.

서명자나 볼트 관리자가 트랜잭션을 초안합니다. 그것은 그 볼트의 서명자들에게 보이고, 그들은 각자의 기기에서 검토하고 승인합니다 — 모든 승인은 서버의 말을 믿는 대신 기기에서 디코딩됩니다. M개의 서명이 모이면 트랜잭션을 브로드캐스트할 수 있습니다. 그때까지는 대기하고, 끝내 M에 이르지 못하면 무한정 남아 있는 대신 만료됩니다.

볼트 제안의 생애

시뮬레이션은 승인 후가 아니라 승인 전에 돌아갑니다. 제안은 현재 체인 상태의 사본에 대해 실행되어, 검토 화면이 그 트랜잭션이 실제로 무엇을 할지 보여 주고 위험한 패턴을 표시할 수 있게 합니다. 원시 호출 데이터를 당신이 읽도록 떠넘기지 않습니다. 이는 v1.40에서 기업 볼트에 추가되었습니다.

정책은 제안을 빚고, 서명이 정산한다

SSP Enterprise는 주소 허용 목록, 목적지 제한, 금액 임계값이 붙은 시간 잠금, 일정 금액을 넘으면 관리자 승인을 요구하는 규칙을 지원합니다. 이들은 진짜로 유용하며, 그것이 무엇인지 솔직하게 말할 가치가 있습니다.

이것은 조율 계층의 통제이며, 보관의 강제가 아닙니다. 허용 목록은 제안이 정상 흐름을 통해 만들어지고 승인되는 것을 막습니다. 그것은 주소의 일부가 되지 않으며 네트워크가 검증하지도 않습니다. 체인이 강제하는 유일한 것은 서명 임계값입니다.

이것을 분명히 말하는 이유는, 그 반대 — 정책 엔진이 보관 보장인 척하는 것 — 이야말로 사람들이 나중에 놀라게 되는 바로 그 길이기 때문입니다. 올바른 심상 모형은 이렇습니다. 정책은 재무 팀이 원하는 프로세스 통제이며, 그것들과 무관하게 독립적으로 존재하는 보관 보장 위에 얹혀 있습니다. 내일 시스템의 모든 정책이 우회된다 해도 공격자에게는 여전히 M명의 짝지어진 기기에서 나온 M개의 서명이 필요합니다.

무엇이 기록되는가

조직 안에서 상태를 바꾸는 모든 행위가 기록됩니다. 볼트 생성, 구성원의 합류와 이탈, 역할 변경, 발송되고 수락된 초대, 소유권 이전, 그리고 제안의 모든 전이. 감사 기록은 영구적입니다 — 만료도 없고 정리 작업도 없습니다. 감사 기록의 가치는 필요할 줄 예상하지 못했던 부분에 전부 담겨 있기 때문입니다.

일부 작업은 한 걸음 더 나아가, 수행하는 그 순간 두 기기로 다시 서명하도록 요구합니다. 소유권 이전, 조직 삭제, 구성원 제거, 기업 이메일 변경입니다. 챌린지는 항상 서버가 생성하고 클라이언트가 생성하지 않으며, 성공했든 아니든 모든 시도가 영구적으로 기록됩니다.

시작하기

조직은 SSP 아이덴티티에서 만들고, 볼트는 그 안에서 만들고, 서명자는 이메일 주소가 아니라 각자의 WK 아이덴티티로 오는 초대를 통해 참여합니다. 각 서명자가 확장 공개키를 제출하면 볼트 주소를 파생할 수 있고, 서명자 집합이 모두 기여하면 볼트가 활성화됩니다.

그 전에, 천천히 결정할 가치가 있는 두 가지는 임계값과 서명자 집합입니다. 둘 다 나중에 바꾸기가 비싸기 때문입니다. 나머지 모든 것 — 정책, 역할, 연동, 알림 설정 — 은 언제든 조정할 수 있습니다.

출시 공지에 처음 무엇이 나왔는지 정리되어 있고, SSP의 컨트랙트와 계정 추상화 인프라는 2025년 Halborn의 감사를 받았습니다. 각 서명자가 쓰는 바탕의 2-of-2 모델이 낯설다면 2-of-2 멀티시그란 무엇인가에서 시작하세요.

이 글 공유하기

관련 글