암호화폐 Proof of Reserves란? 머클 트리와 부채 범위 읽기
암호화폐 거래소의 Proof of Reserves가 무엇을 확인하는지, 머클 포함 증명이 어떻게 작동하는지, 왜 한 시점의 스냅샷만으로 지급능력이나 향후 출금을 보장할 수 없는지 알아봅니다.
이 글에서 다루는 내용암호화폐 거래소의 Proof of Reserves가 보여주는 것
짧은 요약
암호화폐 거래소의 Proof of Reserves(PoR)는 특정 시점에 정해진 자산과 계정 잔액을 확인하는 데 도움이 됩니다. 머클 증명은 특정 잔액 기록이 공개된 데이터 집합에 포함되었는지 보여줄 수 있습니다. 하지만 이 사실만으로 모든 채무가 집계되었는지, 자산에 다른 권리가 걸려 있지 않은지, 나중에도 모든 출금이 가능한지까지 증명되지는 않습니다.
암호화폐 거래소의 Proof of Reserves가 보여주는 것
Proof of Reserves, 줄여서 PoR은 한 가지로 정해진 절차명이 아닙니다. 보통은 디지털 자산 주소를 운영자가 통제하는지, 고객 계정 잔액이 특정 데이터 집합에 포함되어 있는지, 해당 자산이 그 집합에 포함된 고객 청구액과 비교해 어느 정도인지 확인하려는 여러 절차를 가리킵니다. 어떤 자산과 부채를 세는지, 어느 법인을 대상으로 하는지, 평가 시점과 검토 기준이 무엇인지는 보고서마다 다를 수 있습니다.
따라서 제목에 적힌 비율부터 읽기보다 먼저 물어야 할 것이 있습니다. 무엇을, 어느 법인 기준으로, 언제 측정했고, 어떤 절차로 확인했는가? 거래소가 지갑 잔액을 공개하고, 외부 업체가 스냅샷을 검토하고, 사용자가 머클 트리에서 자신의 계정 잎을 확인할 수 있습니다. 서로 관련은 있지만 각각 다른 질문에 답하는 증거입니다.
PCAOB 투자자 보호 담당 부서의 안내문은 PoR 보고서의 한계가 크다고 경고합니다. 이 안내문은 해당 부서 직원의 견해이며 이사회나 다른 PCAOB 직원의 견해를 반드시 대변하지는 않습니다. 이사회 규정·정책·공식 입장도 아닙니다. 안내문은 PoR 절차가 PCAOB 회계감사기준에 따른 감사가 아니며, 부채와 고객의 권리, 빌린 자산, 내부통제, 스냅샷 이후의 상황을 다루지 않을 수 있다고 설명합니다. 이 경고는 모든 PoR이 똑같다는 뜻이 아니라, 실제 절차가 확인한 범위까지만 결론을 내려야 한다는 뜻입니다.
자산과 부채는 같은 기준으로 비교해야 합니다
준비금 비율은 보통 보고서에 포함된 자산을 고객 부채로 나눈 값입니다. 예를 들어 보고서에 포함된 자산이 1,020 BTC이고 고객 잔액이 1,000 BTC라면 단순 계산상 비율은 102%입니다. 이 계산은 분자와 분모를 정의한 뒤에야 의미가 있습니다. 둘 다 BTC 수량인가요? 같은 시점에 측정했나요? 자산에는 거래소가 통제할 수 있는 주소만 들어 있나요? 고객 잔액에는 거래소가 부담하는 모든 계정, 상품, 청구가 들어 있나요?
100%를 넘는 비율이 완전한 대차대조표를 뜻하지는 않습니다. 보고서가 고객의 암호화폐 잔액만 다루고 회사의 다른 차입금, 세금, 영업비용, 법적 청구, 대주에 대한 의무는 제외할 수 있습니다. 이런 항목은 선택된 고객 잔액이 선택된 온체인 자산으로 충당되는지라는 좁은 질문에 포함되지 않더라도 회사 전체의 지급능력에는 영향을 줄 수 있습니다.
평가 방법에 따라서도 비율의 의미가 달라집니다. 여러 토큰을 달러로 환산한다면 가격 출처와 시각, 거래가 드문 자산이나 기준 가격보다 낮게 거래되는 자산을 어떻게 처리하는지에 따라 결과가 바뀝니다. 토큰 수량이 같아도 달러 가치는 달라질 수 있습니다. 가능하면 같은 자산 단위로 비교하고, 법정통화 환산 규칙과 기준 시점도 확인하세요. 실시간 지갑 잔액과 다른 날짜나 블록의 부채 스냅샷을 동시에 발생한 상황처럼 비교해서는 안 됩니다.
머클 포함 증명이 확인하는 것
머클 트리는 여러 기록을 반복적으로 해시해 하나의 값으로 요약하는 구조입니다. 계정 잔액 증명에서는 계정 식별자와 잔액을 나타내는 기록이 잎 노드가 될 수 있습니다. 이웃한 해시를 조합해 상위 해시를 만들고, 같은 과정을 반복해 데이터 집합을 요약하는 하나의 루트에 도달합니다. 사용자는 자신의 잎과 루트까지 이어지는 형제 해시를 받아 경로를 직접 다시 계산할 수 있습니다.
IETF RFC 9162는 인증서 투명성 로그의 포함 증명을 정의합니다. 계산한 트리 해시가 공개된 루트와 일치하면, 전달받은 잎이 해당 트리에 들어 있다는 점을 확인할 수 있습니다. 거래소마다 데이터 형식과 증명 체계는 다를 수 있으므로 이 RFC는 머클 증명의 일반 원리를 설명하는 자료이지, 모든 거래소 PoR의 세부 규격은 아닙니다.
바이낸스는 자체 머클 트리와 zk-SNARK 절차를 설명하며, 사용자가 다른 계정의 정보를 공개하지 않고도 자신의 계정 기록이 보고된 합계에 반영됐는지 확인할 수 있다고 안내합니다. 크라켄도 자체 PoR 절차에서 계정 잔액의 포함과 주소 통제 증거를 설명합니다. 각 설명은 해당 사업자의 절차에 한정됩니다. 일반적인 한계는 같습니다. 자신의 잎이 포함됐다는 검증은 공개된 데이터 집합에 그 기록이 있다는 뜻입니다. 운영자가 모든 고객 채무를 빠짐없이 정확하게 집계했다는 뜻은 아닙니다.
주소 통제는 자산의 소유권·사용 가능성과 다릅니다
블록체인 탐색기에서는 특정 블록 시점에 한 주소가 얼마를 보유했는지 확인할 수 있습니다. 하지만 그 주소에서 거래에 서명할 수 있는 사람이 누구인지는 별도의 질문입니다. 서명이나 다른 통제 절차는 조직이 해당 주소의 키로 메시지에 서명할 수 있다는 증거가 될 수 있습니다. 예를 들어 바이낸스는 준비금에 쓰이는 지갑이 바이낸스 소유인지 확인한다고 설명하고, 크라켄은 공개 잔액이 있는 주소의 디지털 서명을 회계사가 확인한다고 설명합니다.
유효한 서명도 완전한 법적·경제적 결론은 아닙니다. 테스트한 주소나 메시지에 대해 키를 통제한다는 점을 보여줄 뿐입니다. 자산의 법적 소유자가 거래소인지, 다른 당사자를 위해 보관 중인지, 담보권이나 질권이 없는지, 즉시 이전할 수 있는지, 특정 고객 청구를 갚는 데 사용할 수 있는지까지 저절로 증명하지는 않습니다. 스냅샷 시점에 지갑에 차입 자산이 들어 있을 수도 있습니다. PCAOB 직원 안내문은 빌린 자산이 준비금을 더 크게 보이게 했는지 PoR 보고서만으로 알기 어려울 수 있다고 지적합니다.
주소 목록과 법인 범위도 중요합니다. 거래소는 핫월렛, 콜드월렛, 수탁업체, 옴니버스 지갑, 여러 상품에서 함께 쓰는 주소를 운영할 수 있습니다. 보고서는 대상 주소를 어떻게 정했는지, 다른 수탁업체에 맡긴 자산을 어떻게 다뤘는지 설명해야 합니다. 주소를 빠뜨리거나, 관계사 통제 주소를 포함하거나, 같은 자산을 중복 계산하면 표시된 분자와 실제 평가 대상 법인이 사용할 수 있는 자산이 달라질 수 있습니다.
계정 범위가 부채 총액을 바꿉니다
분모에 포함되는 항목은 사업자와 보고서 시점마다 다를 수 있습니다. 현물 잔액만 있는 것은 아닙니다. 마진 포지션, 선물 담보, 스테이킹, 처리 대기 중인 이체, 계정 간 대출, 미실현 손익에 따라 잔액을 조정할 수도 있습니다. 앱에 표시되는 고객 잔액과 보고서의 부채 트리에 들어가는 수량이 항상 같지는 않습니다.
크라켄의 현재 방법론 페이지는 현물, 스테이킹, 마진, 선물 잔액을 구분하고 일부 상품에 별도 조정을 적용한다고 설명합니다. 또한 계정 포함 여부는 스냅샷 시점의 대상 자산을 반영하며, 이후 거래나 대상 밖 자산은 나타내지 않는다고 밝힙니다. 이는 범위 표시가 왜 중요한지 보여주는 한 사례입니다. 다른 사업자에도 똑같이 적용되는 공식은 아닙니다.
어느 운영 법인이 포함됐는지도 확인하세요. 한 그룹에 여러 법인, 브랜드, 지역, 자회사, 수탁업체가 있을 수 있습니다. 특정 회사나 지갑 묶음에 대한 보고서가 같은 앱에 표시되는 모든 상품까지 자동으로 포함하는 것은 아닙니다. 출금 대기액, 마이너스 계정, 대출, 파생상품 청구, 관계사가 보관한 고객 자산을 포함하거나 상계했는지도 확인해야 합니다. 답에 따라 분모의 의미가 달라집니다.
따라서 보고서의 한쪽 구석에 적힌 날짜만으로는 부족합니다. 검토 기간, 스냅샷 시각과 블록 높이, 포함된 법인과 상품, 자산과 계정 잔액, 제외 항목, 평가 가격 출처, 상계 규칙, 지갑 통제 확인 방법이 필요합니다. 이런 내용이 없으면 “100% 뒷받침된다”는 말이 독자가 생각한 범위보다 훨씬 좁은 대상을 가리킬 수 있습니다.
분모가 바뀌면 보고된 비율도 바뀝니다
가상의 보고서가 자산 1,020 BTC와 고객 부채 1,000 BTC를 보여준다고 해봅시다. 표시 비율은 1,020 ÷ 1,000 = 102%입니다. 그런데 데이터 집합에서 고객 청구 50 BTC가 빠졌다면 완전한 고객 부채는 1,050 BTC입니다. 이 경우 충당 비율은 1,020 ÷ 1,050 = 97.14%이고, 다른 채무나 가격 변동을 고려하기 전에도 30 BTC가 부족합니다.
이 예에서는 자산 수량이 바뀌지 않았습니다. 고객 채무 집합이 달라져 결론이 바뀌었습니다. 특정 고객의 머클 증명이 정상적으로 통과하더라도 그 고객의 잎이 포함됐다는 뜻일 뿐, 다른 고객의 누락된 청구가 트리에 없다는 사실까지 알려주지는 않습니다. 그래서 포함 증명과 완전성 검토는 별도로 봐야 합니다.
차입 자산을 맞는 부채와 함께 봐야 하는 이유도 가정으로 계산해 볼 수 있습니다. 어떤 사업자가 자기 소유의 무담보 자산 98만 달러와 차입금 20만 달러를 보유한다고 합시다. 스냅샷 때 빌린 자금이 지갑에 남아 있다면 지갑 잔액은 118만 달러입니다. 고객 청구는 100만 달러인데 차입금 20만 달러를 보고서에서 제외하면 표시 비교는 118%입니다. 대주에게 갚아야 할 20만 달러를 포함하면 총채무는 120만 달러이고, 118만 ÷ 120만 = 98.33%로 2만 달러가 부족합니다. 이 예는 같은 시점의 같은 평가 기준을 사용하고 다른 자산·수수료·법적 조건은 무시합니다. 자산 스냅샷만으로 부채 질문을 끝낼 수 없는 이유를 보여줍니다.
2026년 1월 바이낸스는 PoR 표시 방법을 변경한다고 발표했습니다. 이전 순계정잔액 범위에서 플랫폼 자체 자산이 빠져 준비금 비율이 부풀려 표시됐다고 설명했습니다. 이는 바이낸스의 자체 방법론 변경에 대한 설명이지, 모든 거래소가 같은 계산을 했다는 증거는 아닙니다. 공개된 비율에 무엇이 포함되는지, 보고서 사이에 방법이 바뀌었는지 확인해야 한다는 점을 보여주는 사례입니다.
제3자 보고서가 곧 재무제표 감사는 아닙니다
사업자의 홍보 문구나 보고서 제목에 “감사”라는 말이 들어가더라도 실제 업무의 범위와 기준은 따로 봐야 합니다. PCAOB 직원 안내문은 PoR 업무가 PCAOB 감사기준에 따라 수행되지 않고 PCAOB 검사를 받는 것도 아니라고 설명합니다. 수행기관마다 절차와 기준이 다르며, 일부 업무에서는 회사 경영진이 합의된 절차를 정할 수 있다고도 지적합니다.
합의된 절차 보고서는 일반적으로 정해진 확인 단계에서 나온 사실을 기록합니다. 그 절차 집합이 충분한지, 부채가 빠짐없이 잡혔는지, 회사가 재정적으로 안정적인지 의견을 내지 않을 수 있습니다. 제한적 보증 업무도 서로 다릅니다. 누가 수행기관을 선정했는지, 무엇을 확인하도록 의뢰했는지, 어떤 자료를 조사했는지, 포함된 자산과 부채는 무엇인지, 발견된 예외와 최종 결론이 무엇인지 원문에서 확인해야 합니다.
별도의 재무제표 감사는 더 넓은 법인과 부채를 다룰 수 있지만 그 역시 보고 기준일, 회계 기준, 중요성 기준, 업무 범위가 따로 있습니다. PoR 보고서에 회계법인 이름이 있다는 이유만으로 거래소가 재무제표 감사를 받았다고 추론해서는 안 됩니다. 반대로 PoR의 한계가 특정 준비금 주장이 거짓이라는 뜻도 아닙니다. 실제 절차가 확인한 범위까지만 증거가 뒷받침한다는 의미입니다.
공개된 Proof of Reserves를 읽는 순서
먼저 보고서 날짜와 정확한 대상 법인을 확인하세요. 스냅샷 시각, 관련 블록 높이, 대상 토큰과 주소, 계정 상품, 다른 수탁업체에 맡긴 자산의 포함 여부를 확인합니다. 사업자가 준비금 비율을 공개했다면 숫자만 보지 말고 공식과 분모를 찾으세요.
그다음 증거를 자산과 고객 청구 두 갈래로 나누어 보세요. 자산 측에서는 주소 잔액, 주소 통제, 평가 시점, 차입·담보권·질권·중복 집계가 어떻게 다뤄졌는지 확인합니다. 고객 청구 측에서는 계정 스냅샷, 잔액 상계, 마이너스 잔액과 정산 전 거래, 관련 계정과 법인의 포함 여부를 살펴봅니다. 마지막으로 제3자 범위, 적용 기준, 독립성, 예외, 보고서의 실제 결론을 읽습니다.
개별 포함 증명을 제공한다면 올바른 보고서 날짜와 사업자가 공개한 방법으로 자신의 대상 잔액에서 루트를 다시 계산해 보세요. 계정 식별자나 잔액 기록은 민감할 수 있으므로 증명을 공개하지 마세요. 검증 성공은 전달받은 기록이 공개 데이터 집합 안에 있다는 뜻입니다. 다른 모든 기록이 들어 있는지, 자산에 별도 청구가 없는지, 스트레스 상황에서도 출금이 처리될지까지 알려주지는 않습니다.
마지막으로 스냅샷과 다음 스냅샷 사이의 공백을 살펴보세요. 한 시점의 검토는 이후의 차입, 지갑 이동, 계정 변경, 지배구조 결정, 운영 장애를 계속 감시하지 않습니다. PoR과 함께 출금 약관, 보관 방식, 대상 법인 공개, 가능한 재무제표를 읽으세요. 거래 장소와 보관 방식이 어떻게 다른지 알고 싶다면 중앙화·탈중앙화 퍼페추얼 비교 글을, 키 보관과 호스팅 지갑의 차이는 암호화폐 지갑 복구 안내를 참고할 수 있습니다.
Proof of Reserves가 보장하지 않는 것
PoR은 선택된 증거를 더 투명하게 만들고, 사용자가 특정 기록이 데이터 집합에 포함됐는지 확인하도록 도울 수 있습니다. 이는 유용합니다. 그렇다고 지급능력, 법적 분리 보관, 보험, 액면 상환, 중단 없는 출금, 사기·해킹·지배구조 실패·도산 절차로부터의 안전까지 보장하지는 않습니다. 그런 문제에는 부채, 법적 권리, 운영, 수탁 방식, 이용자 관할권의 규칙이 관여합니다.
거래소 고객 자산 보고서와 스테이블코인 발행자의 준비금 보고서를 혼동하지 마세요. 전자는 플랫폼이 고객 계정 청구에 대응해 보유하거나 통제하는 자산을 다루는 경우가 많고, 후자는 토큰 발행 구조의 준비자산과 상환 조건을 다룹니다. 작동 방식은 일부 겹칠 수 있지만 법적 청구, 포함 법인, 출구 경로는 다릅니다. 스테이블코인 디페그와 상환 안내는 시장 가격, 발행자 준비금, 보유자의 상환 가치를 왜 따로 봐야 하는지 설명합니다.
결론은 범위와 날짜를 붙여 좁게 표현해야 합니다. “이 보고서는 이 시점에, 이 방법과 범위로, 이런 자산과 계정 잔액을 보여주며 내 계정 기록이 포함됐음을 확인했다”처럼 말할 수 있어야 합니다. 보고서가 이 문장조차 명확히 뒷받침하지 못한다면, 헤드라인의 비율로 빈칸을 채워서는 안 됩니다. 이 글은 증거와 보관 방식의 작동을 설명하며 특정 거래소를 권하거나 자산을 어디에 보관하라고 제안하지 않습니다.
자주 묻는 질문
Q1머클 증명을 확인했으면 내 자산이 모두 안전한가요?
아닙니다. 특정 시점에 공개 데이터 집합에 기록 하나가 들어갔음을 확인한 것입니다. 모든 부채, 자산의 다른 권리, 법적 청구, 운영 통제, 이후 출금까지 확인한 것은 아닙니다.
Q2준비금 비율이 100%를 넘으면 거래소가 지급능력이 있다는 뜻인가요?
그렇게 단정할 수 없습니다. 스냅샷의 일부 자산을 일부 고객 잔액과 비교한 숫자일 수 있습니다. 다른 법인과 부채, 차입, 평가 변화, 운영 위험이 비교 밖에 남을 수 있습니다.
Q3Proof of Reserves 보고서는 얼마나 자주 확인해야 하나요?
모든 경우에 충분하다고 할 수 있는 보편적 주기는 없습니다. 최신 스냅샷과 방법론을 확인하되, 최근 보고서도 특정 시점의 증거라는 점을 기억하세요. 현재 출금·수탁·법적 약관도 함께 읽어야 합니다.
출처와 더 읽을 자료
내용 정정 제보
이 아티클 링크를 담은 이메일 초안을 준비합니다. 직접 보내야 Mark에 제보가 접수됩니다
QUICK CHECK
글을 다 읽었다면, 3문항으로 확인해보세요
Question 01
유효한 머클 포함 증명이 직접 확인해 주는 것은 무엇인가요?
정답을 고르면 바로 설명을 볼 수 있어요