준비금 증명은 특정 시점에 거래소가 제시한 고객 부채와 온체인 자산의 대응 관계를 일부 검증하는 절차다. 지급능력 감사나 미래 출금 보증과 같지 않으므로 자산뿐 아니라 부채 범위, 지갑 통제, 보고서 업무 유형을 함께 확인해야 한다.
준비금 증명이 실제로 답하는 질문
거래소 PoR은 보통 기준시점의 고객 잔고 스냅샷을 머클트리로 압축하고, 공개 지갑의 자산이 집계 부채를 덮는지 비교한다. 고객은 자신의 leaf와 경로를 이용해 잔고가 루트에 포함됐는지 확인할 수 있다. 하지만 포함 증명은 부채 총액의 완전성, 지갑 자산의 법적 귀속, 다음 날의 상태까지 보증하지 않는다.
보고서가 총부채를 어떤 방식으로 추출했는지도 핵심이다. 특정 데이터베이스 테이블을 운영사가 제공하고 외부 검증자가 재계산만 했다면 원천 장부의 누락 여부는 별도 위험으로 남는다. 현물·마진·대출·파생 계정을 하나의 UID로 합쳤는지, 스냅샷 직전 출금과 미결제 거래가 어느 쪽에 반영됐는지 방법론을 찾아야 한다.
포함 증명·지갑 통제·부채 완전성은 서로 다른 검증 질문이다.
JOBCOIN 해설
머클트리에서 내 계정을 검증하는 과정
Bybit 도움말은 감사 ID를 선택하고 계정 UID와 자산 잔고가 머클트리에 포함됐는지 검증하는 절차를 안내한다. 이때 성공 화면은 내 스냅샷 값이 공개된 루트 계산에 들어갔다는 뜻이다. 계열사 계정, 미청구 수수료, 음수 잔고, 파생상품 손익이 전체 부채에 어떻게 반영됐는지는 보고서 방법론을 따로 읽어야 한다.
자산 쪽에서도 토큰 계약과 체인을 구분한다. 같은 심볼의 래핑 자산이나 거래소 자체 발행 토큰을 현금성 준비금처럼 합산하면 상환 위험이 다르다. 고객 부채와 같은 종류의 자산이 얼마나 있는지, 유동성이 낮은 담보를 어떤 가격으로 평가했는지, 준비금 비율이 수량 기준인지 가치 기준인지 확인한다.
자산·부채·통제권을 나누어 보기
자산 주소가 공개돼도 거래소가 단독으로 키를 통제하는지, 자산이 대출 담보로 제공됐는지, 제3자의 청구권이 있는지는 잔액만으로 드러나지 않는다. 서명 메시지나 소액 이동은 특정 시점의 키 통제를 보강하지만 장기 보유권을 확정하지 않는다. 고객 부채는 현물 잔고뿐 아니라 미결제 출금과 상품별 의무를 포함하는지 확인한다.
| 층 | 확인 가능한 것 | 남는 공백 |
|---|---|---|
| 고객 포함 | 내 잔고의 머클 경로 | 전체 부채 누락 여부 |
| 지갑 자산 | 주소별 온체인 잔액 | 담보·차입·법적 귀속 |
| 외부 보고 | 기준일 절차와 계산 | 기준일 이후 지급능력 |
PCAOB 경고가 중요한 이유
PCAOB 투자자 자문은 PoR 업무가 감사를 수행한 회계법인의 보고서처럼 합리적 보증을 주지 않을 수 있고, 절차가 제한적이며 결과가 기준시점에만 해당할 수 있다고 설명한다. 보고서 제목에 audit가 들어갔다는 이유로 재무제표 전체가 감사됐다고 쓰지 말고, agreed-upon procedures·attestation 등 실제 업무 명칭과 책임 문구를 확인한다.
주소 소유 증명에 쓰인 서명 메시지는 보고서명·기준일·주소가 연결돼야 재사용 위험을 줄일 수 있다. 과거 어느 때의 서명을 새 보고서에 반복해서 제시하면 현재 통제 증거가 약하다. 커스터디 기관 주소라면 거래소가 단독 키를 보유하지 않을 수 있으므로 수탁확인서와 법적 계정 명의를 따로 본다.
해킹 직후 1대1 발표를 읽는 사례
Bybit는 2025년 2월 사고 뒤 72시간 이내 스냅샷을 바탕으로 고객 자산 1대1 대응을 발표하고 Hacken 보고서를 연결했다. 이 사례에서 확인할 것은 홍보 문구보다 스냅샷 시각, 포함 자산, 부채 계산, 사고 자산의 보충 경로다. 사고 뒤 새 자금을 조달해 비율을 맞췄다면 해킹 당시 손실과 이후 지급능력 회복을 같은 사건으로 합치지 않는다.
스냅샷 직전 자산을 빌려 비율을 높이고 직후 돌려주는 창구 꾸미기 위험도 질문해야 한다. 한 시점 검사는 기간 전체의 평균 지급능력을 보여 주지 않는다. 주소 흐름을 전후 며칠 살펴 큰 유입·유출이 있었는지 보고, 반복 보고서에서 자산·부채 변동과 출금 정상성을 함께 본다.
보고서에서 직접 표시할 항목
표지의 발행 주체와 독립성, 기준시각과 시간대, 포함 법인·상품·자산, 고객 부채 정의, 음수 잔고 처리, 지갑 목록과 통제 증명, 예외 사항을 순서대로 기록한다. 내 계정 머클 검증 결과와 공개 주소 잔액은 별도 증거로 보관하고 다음 보고서에서 루트·주소·범위가 어떻게 바뀌었는지 비교한다.
이용자 입장에서는 PoR을 출금 시험의 대체물로 쓰지 않는다. 소액 출금의 TXID와 처리 시간을 확인하고, 약관의 자산 분리·파산 처리·출금 제한 조항을 읽는다. 머클 leaf를 공개 게시할 때 UID나 잔액이 역추적되지 않도록 서비스가 어떤 해시·salt 방식을 쓰는지도 개인정보 관점에서 확인할 가치가 있다.
- 머클 leaf에 UID 원문이 노출되지 않는지 확인한다
- 자산 비율의 분자와 분모 정의를 적는다
- 재무제표 감사인지 제한된 절차 보고서인지 구분한다
- 출금 가능 상태와 PoR 발표를 별도 시각으로 기록한다
자주 묻는 질문
준비금 비율이 100%를 넘으면 안전한가요?
그 비율에 포함된 자산과 부채 범위 안에서만 해석할 수 있다. 숨은 부채, 담보 제공, 운영 손실과 기준일 이후 변화가 빠졌다면 전체 지급능력 결론이 되지 않는다.
머클 검증이 성공하면 내 코인이 따로 보관된 건가요?
내 잔고가 스냅샷 부채 집계에 포함됐다는 뜻이다. 특정 지갑에 내 몫이 분리 보관됐다는 증명이나 출금 우선권을 의미하지 않는다.
공개 주소 잔액은 실시간으로 보면 되나요?
잔액 변화는 볼 수 있지만 주소 목록의 완전성과 소유권 라벨은 별도다. 거래소가 새 주소를 쓰거나 자산을 담보로 제공한 법적 상태는 체인 화면만으로 알기 어렵다.



