멀티시그 주소가 그대로여도 owner 목록과 threshold가 바뀌면 통제 구조는 달라진다. 변경 거래 전후의 owner·threshold를 조회하고 AddedOwner·RemovedOwner·ChangedThreshold 같은 이벤트와 실행 거래를 확인한다. 모듈이 임계 서명 없이 거래를 실행할 수 있거나 owner가 또 다른 스마트계정이면 표면의 주소 수만으로 독립 통제자를 셀 수 없다.
같은 금고 주소 안에서 통제권은 바뀔 수 있다
멀티시그는 여러 owner 중 정해진 threshold만큼 승인을 모아 거래를 실행한다. 재단 금고 주소가 바뀌지 않았다는 사실은 통제자가 그대로라는 증거가 아니다. owner를 추가·제거·교체하거나 3-of-5를 1-of-3으로 낮추면 보안 가정이 크게 달라진다.
Safe 공식 문서는 owner 목록과 실행에 필요한 threshold를 정의할 수 있고, owner가 추가·제거되거나 threshold가 바뀔 때 이벤트가 발생한다고 설명한다. 공지는 새 signer 주소만 나열하지 말고 변경 전후 구조와 실행 거래를 제공해야 검증할 수 있다.
멀티시그 공시의 핵심은 주소 개수가 아니라 몇 개의 독립 승인이 어떤 경로로 거래를 실행할 수 있는가다.
JOBCOIN 해설

그림은 이 주제의 공통 개념을 단순화한 설명입니다. 아래 항목에서 이 글의 구체적인 조건과 예외를 함께 읽어보세요.
- 같은 금고 주소 안에서 통제권은 바뀔 수 있다
멀티시그는 여러 owner 중 정해진 threshold만큼 승인을 모아 거래를 실행한다.
- 추가·제거·교체·임계값 변경을 구분한다
서명자 교체는 기존 owner 제거와 새 owner 추가가 한 거래 또는 연속 거래로 실행될 수 있다.
- 사람 수와 주소 수는 같지 않다
다섯 owner 주소가 있어도 모두 한 회사의 같은 키 관리 시스템이 통제하면 독립성은 낮다.
AI로 제작한 개념도 · 실제 가격·거래 내역·통계가 아닙니다.
추가·제거·교체·임계값 변경을 구분한다
서명자 교체는 기존 owner 제거와 새 owner 추가가 한 거래 또는 연속 거래로 실행될 수 있다. 중간 상태에서 threshold가 owner 수보다 크거나, 반대로 너무 낮아지는 창이 없는지 확인한다. Safe의 changeThreshold는 Safe 거래를 통해서만 실행되고 ChangedThreshold 이벤트를 낸다.
‘5명 체제 유지’라는 공지만으로는 부족하다. 이전 owner가 실제 제거됐는지, 새 owner가 활성화됐는지, threshold가 3인지 2인지, 변경 거래 자체가 필요한 기존 임계 승인을 받았는지 조회한다.
| 변경 | 확인 이벤트·상태 | 주요 위험 |
|---|---|---|
| owner 추가 | AddedOwner와 새 목록 | 한 조직의 주소 집중 |
| owner 제거 | RemovedOwner와 남은 수 | 가용성 저하·threshold 불일치 |
| owner 교체 | 제거·추가 순서와 거래 | 중간 취약 상태 |
| threshold 변경 | ChangedThreshold와 현재 값 | 1개 키 장악 또는 실행 불능 |
| 모듈 변경 | EnabledModule·DisabledModule | 기본 threshold 우회 실행 |
사람 수와 주소 수는 같지 않다
다섯 owner 주소가 있어도 모두 한 회사의 같은 키 관리 시스템이 통제하면 독립성은 낮다. 반대로 한 owner가 다른 멀티시그면 내부에 여러 승인이 필요할 수 있다. 공시에서 법인·개인·수탁자 역할, 이해상충, 지역·인프라 분산을 확인한다. 동일 수탁사가 여러 키를 보관하면 주소 수와 장애 도메인이 일치하지 않는다.
개인 신원 전체를 공개할 필요는 없지만 독립 통제 여부와 책임 주체는 설명돼야 한다. 익명 signer라면 선출 절차, 임기, 교체 조건, 키 손실 대응을 본다. 주소 라벨만 보고 서로 다른 사람이라고 가정하지 않는다.
모듈과 가드가 기본 서명 흐름을 바꾼다
Safe 모듈은 반복 결제나 제한된 자동화처럼 기본 멀티시그 외의 실행 로직을 추가할 수 있다. 공식 문서는 모듈이 alternative access pattern으로 거래를 실행할 수 있고 보안에 매우 중요하다고 설명한다. owner와 threshold가 안전해 보여도 활성 모듈이 넓은 권한을 가지면 실제 통제 경로가 달라진다.
가드는 거래 실행 전 검사를 추가하지만 악성 가드는 자금을 잠글 수도 있다. fallback handler와 master copy 변경도 검토 대상이다. signer 변경 공지가 이런 구성요소를 포함하지 않는다면 온체인 상태에서 별도로 조회한다.
- 변경 전후 owner 목록과 threshold를 같은 블록 기준으로 저장한다
- 추가·제거·threshold 이벤트와 실행 거래를 확인한다
- owner 주소의 조직·수탁·중첩 계정 관계를 파악한다
- 활성 모듈·가드·fallback handler를 조회한다
- 이전 키 폐기와 새 키 검증 절차의 공시를 확인한다
키 교체 완료와 주소 교체 발표는 다르다
새 주소를 추가한 뒤 옛 주소를 제거하지 않았다면 교체가 아니라 권한 확대다. 옛 signer가 장치를 폐기했더라도 온체인 owner로 남아 있으면 유출 시 실행에 참여할 수 있다. 완료 판정은 온체인 목록과 threshold가 목표 상태가 된 시점이다.
반대로 옛 owner 제거가 먼저 실행돼 남은 signer로 threshold를 충족하지 못하면 금고가 멈출 수 있다. 순차 변경 계획에는 비상 복구, 실패 시 되돌림, 거래 nonce와 예상 이벤트가 포함돼야 한다. 공지는 계획과 완료 거래를 분리한다.
공시를 재현 가능한 상태 스냅샷으로 만든다
공시에는 체인, Safe 주소, 변경 거래 해시, 실행 블록, 이전·현재 owner, 이전·현재 threshold, 활성 모듈과 다음 검토일을 넣는다. 각 주소의 전체 개인 정보를 공개하기 어려우면 역할과 독립 조직 여부를 표시한다.
독자는 블록 탐색기의 decoded event만 믿지 말고 공식 ABI와 현재 contract read 결과를 교차 확인한다. 프록시 기반 계정이면 master copy와 버전도 기록한다. 시간이 지난 보고서를 볼 때 현재 상태라고 오해하지 않도록 기준 블록과 확인일을 붙인다.
자주 묻는 질문
서명자 5명이면 5명 모두 승인해야 하나요?
아니다. threshold가 필요한 승인 수를 정한다. 3-of-5라면 다섯 owner 중 세 승인이 필요하다.
금고 주소가 같으면 통제권도 같은가요?
아니다. owner·threshold·모듈·master copy가 바뀌면 같은 주소의 실행 권한이 달라질 수 있다.
새 signer 추가 공지만 확인하면 되나요?
옛 signer 제거와 threshold, 활성 모듈을 함께 확인해야 교체인지 단순 권한 확대인지 알 수 있다.
더 깊이 읽기
본문에서 다룬 개념과 확인 절차를 다음 글에서 이어서 살펴보세요.



