多签钱包本该要求每笔交易都经过多方签名,比如三选二。但现实中,不少兑换所从第一天起就破坏了这条规则——同一套设备放在同一个保险柜里,由同一个人掌控。以下是五个让多签形同虚设的常见错误,以及应该怎么做。
多签到底是什么,兑换所为什么需要它
多重签名意味着单一签名无法动用钱包资金。你事先设定一个阈值,比如三选二,三个密钥持有人中任意两人必须共同签名才能转账。这有点像银行保险箱,需要两名不同员工同时转动各自的钥匙才能打开——一个人单独去,什么也拿不到。
对兑换所来说,这不是锦上添花,而是一份保险。出纳的笔记本电脑被黑了,没有第二个签名,资金动不了。某个团队成员突然消失,只要还有足够的独立持有人在,公司不会因此失去访问权限。问题在于,这份“保险”本身常常被配置成悄悄失效的样子。
错误一:密钥实际上都在一个人手里
最常见的情况是:老板为了“方便”,自己一人持有三个密钥中的两个——一个存在个人笔记本电脑上,一个存在手机上。名义上是多签,实际上就是普通的单人控制钱包,因为转账根本不需要另一个独立的人参与。
一旦这台笔记本电脑中了信息窃取木马,攻击者一晚上就能拿到两把密钥。多签防的不是“某个人”被攻破,而是防“某台设备”或“某个单点”被攻破——这是两回事。
错误二:签署人离职后没有交接流程
出纳或技术负责人离职了,他的密钥却依然是有效签署方。半年过去,一个早已不在公司的人,理论上仍然具备协助授权交易的技术能力。
真正有效的做法是:员工离职或换岗当天就轮换密钥,并且提前——而不是事后手忙脚乱地——指定好备用签署人。
错误三:密钥备份放在一起
如果所有密钥的助记词备份都放在同一个办公室保险柜,或者同一个“以防万一”的云盘文件夹里,分散持有密钥的意义就没了。一场火灾、一次设备失窃,或者一个被攻破的管理员账号,就能让整套体系瞬间退化成单一密钥。
- 持有人和备份放在不同的物理地点
- 使用不同的访问渠道,而不是一个云账号存放所有副本
- 为日常不使用的储备阈值单独设置冷存储
错误四:把多签和MPC混为一谈,选错了方案
多签和MPC(多方计算)解决的是类似问题,但方式完全不同,两者不能互相替代。多签使用多把彼此独立的密钥,阈值结构在交易或钱包结构中是可见的。MPC则是把一把密钥在数学上拆分给各方,签名时从不在一处重新组合——从外部看,它就像一次普通的单密钥签名。
多签更容易独立验证:结构在链上可见,有着长期的历史记录和开源实现。MPC更紧凑,也不会向外界暴露签名方案,但保护效果完全取决于某个厂商的具体实现——多签是一种协议,而MPC是某家公司的软件产品,这份信任需要单独核实。
如何确认你的多签真的在起作用
只听“我们配置了多签”这句话是不够的,值得定期实地检查一下配置。
- 密钥持有人是否物理上分开——不同的人、不同的设备、不同的地点
- 上一次有人离职或换岗后,持有人名单是否更新过
- 热钱包(日常操作用)的阈值是否足够高(通常三选二起),冷储备的阈值是否更高
- 如果某个持有人暂时无法签名——休假、设备丢失或已离职——是否有应对预案
结论
多签只有在每把密钥都是真正独立的单点失效防线时才有效——独立的人、独立的设备、独立的地点。只要打破其中一条,你得到的就是保护的假象,而不是保护本身。对于托管客户资金的兑换所来说,这个差别关乎真金白银。如果你正在为自己的兑换所选择资产托管方案,不妨了解一下iEXWallet——无需支付中间商佣金的自有兑换所钱包。



