摘要
多重签名钱包通过要求多重审批来保护加密资金,降低了单一密钥被攻破的风险。
Bybit 和 Ronin 等重大安全事件暴露的是人为错误和界面攻击,而非多重签名技术本身的弱点。
包括独立验证和单独密钥管理在内的严格操作实践,对于多重签名的安全性至关重要。
目录
机制:两种架构下的 M-of-N|选择 M 和 N:设计空间|多重签名实际上是如何被劫持的|从比特币脚本到 Safe:标准是如何建立的|个人设置路径|多重签名及其竞争对手:MPC 与智能账户|操作手册|常见问题解答
机制:两种架构下的 M-of-N
问到加密领域的严肃资金存放在哪里,答案绝大多数是多重签名背后。大多数机构托管方采用多重签名安排;持有数十亿美元的 DAO 金库通过它协调;交易所用它保护冷存储;机构产品背后的托管链依赖它;协议将升级密钥和储备资金存放在其中,最常见的是 Safe——这个前身为 Gnosis Safe 的合约系统,仅它一个就守护着可媲美大型银行的价值。这个想法并不新鲜,借自银行金库和核武器发射协议:没有任何单一个人、密钥或机器能够转移重要资产。要求 N 个密钥中的 M 个签名(例如 2-of-3、3-of-5),那么窃贼必须攻破多个独立的守护者,而不是一个。
然而,加密史上最大的盗窃案——Bybit 的 15 亿美元——正是通过多重签名流出的。今年 UXLINK 的 1130 万美元漏洞、以及更早的 Ronin 桥的 6 亿美元也是如此。这个模式是现代加密安全中最具启发意义的事实:多重签名的数学从未被攻破,但围绕它的人类和界面却不断被攻破。多重签名消除了单点故障,却代之以一个更微妙的问题:你的多个故障点是否真正独立?行业灾难记录就是一部发现它们并不独立的编年史。
本指南以同等严肃性介绍机制及其失败模式:多重签名方案在比特币和智能合约链上实际如何运作,如何选择 M 和 N 以及每种选择权衡了什么,重大多重签名劫持事件的解剖及其核心的盲签问题,多重签名与其现代竞争对手 MPC 和智能账户的对比,以及区分幸存金库与头条新闻金库的操作手册。
机制:两种架构下的 M-of-N
多重签名钱包要求从一组授权密钥 N 中达到阈值签名数 M,交易才能执行。个人使用的 2-of-3 设置可能将密钥分散在家中的硬件钱包、银行保险箱中的第二台设备以及一位信任的亲属手中;DAO 金库的 4-of-7 则将密钥分散在不同大洲的委员会成员之间。阈值是设计中的调节旋钮:随着 M 增加,抗密钥泄露的安全性提高;随着 N 与 M 之间的差距增大,抗密钥丢失的韧性增强;而操作摩擦则随两者同步增加。
在底层,两种架构实现了这一想法。在比特币上,多重签名是协议脚本的原生功能:一个地址本身就编码了 M-of-N 要求,花费时需要签名被网络呈现和验证。它极为简洁、经过实战检验,但也很僵化——更换签名者意味着将资金转移到新地址。在以太坊及类似链上,多重签名存在于智能合约中:一个程序(例如 Safe)持有资金并执行策略,收集签名直到达到阈值,然后执行交易。合约方法灵活得多:可以轮换签名者、更改阈值、添加每日限额、时间锁和模块扩展。但这种灵活性是一把双刃剑:策略即代码,代码可能有缺陷,而且正如灾难部分将展示的,合约钱包能执行的丰富功能正是现代攻击者利用的切入点。
两种世界的交易流程遵循相同节奏。有人提出一笔交易——接收方、金额,在合约钱包中还包括任意程序调用。提案分发给签名者,每个签名者用自己的密钥在自己的设备上审查并加密批准。当批准数达到阈值,交易变为可执行并广播。每一步都可审计:链上准确记录哪些密钥批准了什么,创建了问责轨迹,使多重签名成为 DAO 金库(其控制权原本通过代币投票竞争)、需要高管签批的公司资金以及需要中立第三方密钥仲裁争议的托管安排的治理工具——这是人类治理的版本,类似于自动执行托管的时间锁合约。
选择 M 和 N:设计空间
阈值选择是一种风险分配,每种标准配置回答不同问题。2-of-2 是一种没有平局决胜者、没有恢复能力的合作——丢失一个密钥就会冻结资金,通常用于一方密钥由服务持有。2-of-3 是个人的主力配置:它能承受丢失任一密钥、抵抗任一密钥被攻破,同时保持签名摩擦可接受;经典的个人构建将三个硬件密钥分散在不同地点,经典的协作托管构建将一个密钥交给专业服务机构,该机构可以共同签署恢复操作,但永远无法单独动用资金。3-of-5 及以上属于机构领域,承受多次丢失和多次腐败,代价是协调成本——在实践中,这往往诱使组织犯下该类型最严重的错误:集中化——多个密钥由同一个人、同一间办公室、同一台笔记本电脑或同一个云账户持有。一个 3-of-5 的密钥全部放在同一个办公室的浏览器和抽屉里,本质上就是带有额外步骤的 1-of-1,而真实损失的事后分析经常发现这种形态。设计空间归结为一条规则:多重签名的安全性取决于其最相关的密钥的安全性,而独立性——人员、设备、软件、地理位置——正是整个做法的核心。
密钥持有者政策与数字同样重要。一旦该安排上链可见,每个签名者就成为目标,而大型金库本身就是可见的——被追踪鲸鱼的钱包归属分析工具所追踪。严肃的操作因此将签名者视为攻击面:仅使用硬件密钥、专用签名设备、不公开不必要的签名者身份、在需要之前演练流程——因为金库在压力下必须转移资金的那一天,绝不是发现第三签名者的密钥锁在无人能打开的保险柜里的好时机。
多重签名实际上是如何被劫持的
劫持记录使这个主题在教育课程中占有一席之地,因为攻击共享同一解剖结构,而非直觉所预期的那样。没有一起重大多重签名损失是由于密码学被攻破。它们都源于让正确的人签署了错误的东西。
Bybit 盗窃案(15 亿美元,行业史上最大)是典型案例。该交易所的冷存储由高管作为签名者的多重签名保护,完全符合最佳实践。攻击者(据信为朝鲜的 Lazarus 组织)攻破了签名者使用的钱包界面基础设施,因此当高管执行一次常规的预定转账时,他们的屏幕显示的是合法交易,而他们的硬件密钥签名的却是另一个有效载荷——一个将钱包逻辑控制权交给攻击者的载荷。每个签名都是真实的,每个签名者就其所能看到的标准而言都是勤勉的。金库完好,但金库的窗口撒了谎。此前的 Ronin 桥事件以不同方式失守,但异曲同工:一个 5-of-9 的安排,密钥不够独立,一个组织控制了足够多的密钥,通过社会工程攻击一名员工就突破了阈值——这是最大桥接灾难背后的密钥泄露模式。而今年的 UXLINK 漏洞展示了小规模版本:获得阈值控制的攻击者不仅会盗取资金,还会利用钱包自身的治理权限,将自己添加为签名者,踢出原所有者,因为在合约多重签名中,钱包的治理本身就是另一笔交易。
共同线索是盲签。硬件密钥保护签名,但它不会以诚实的人类语言告诉签名者他们在签什么,而复杂的合约钱包有效载荷在小屏幕上只是不可读的哈希值。因此,攻击者瞄准的是意图与签名之间的那一层:网页界面、签名者的笔记本电脑、提案管道、人类的日常习惯。针对此的防御措施是具体的,并且越来越标准化:在签名前通过第二渠道独立验证每个有效载荷;能够解码并显示交易含义的签名设备;预览交易实际效果的模拟工具;延迟大额移动足够长时间以供审查的时间锁;以及简单的机构规则:没有例行公事——因为例行公事正是 Bybit 攻击者等待的心态。
从比特币脚本到 Safe:标准是如何建立的
多重签名的历史就是加密托管成熟的历史,其里程碑解释了今天的默认设置。该功能几乎与比特币本身一样古老,在协议早期通过"支付到脚本哈希"地址正式确立,该地址允许将花费条件(包括 M-of-N 签名要求)编码到链上。第一个机构时代直接建立在其上:早期的交易所和托管先驱运行比特币多重签名金库,十年前首个协作托管服务向个人出售 2-of-3 安排。这一想法随着智能合约钱包进入以太坊,代码的灵活性既带来了胜利,也留下了伤痕:2017 年一个广泛使用的合约钱包中的库漏洞永久冻结了数亿美元,这成为早期的教训:灵活的托管代码本身就是攻击面;而那个时代洗牌后的幸存者 Gnosis Safe,经过多年审计和对抗性价值检验,最终成为如今的默认标准。
如今,Safe 风格的合约保护着总价值可媲美大型银行的金库,DAO 时代使多重签名委员会成为加密领域的标准治理执行机构;而比特币自身的多重签名血脉则与之并行,因其简洁、极小的脚本表面几乎无可利用之处,而备受深度冷存储的青睐。
标准化有一个值得指出的后果:另一种形式的集中化。当一个合约系统保护着链上大多数金库时,其代码、界面和升级过程就成为了系统基础设施。Bybit 攻击对界面基础设施的破坏,恰恰证明了生态系统的鸡蛋比 M-of-N 数学所暗示的共享了更多篮子。应对措施——界面多样性、独立交易验证服务、签名设备解码——本质上是社区在栈的上层重建独立性,这正是钱包本身所编码的原则,应用于围绕它们的工具。
个人设置路径
对于个人读者,实际的上手过程值得具体说明。如今搭建一个个人 2-of-3 是一个周末项目:三个硬件密钥,最好来自两个不同厂商以避免共享固件漏洞;在廉价网络上的一个合约钱包或原生比特币多重签名(取决于持有的资产);部署前再三检查所有者地址,因为输错一个所有者地址就是永久性地赋予一个陌生人签名权;将三个密钥分散在真正独立的地点——家、银行保险箱、信任方——并附上除你之外其他人也能遵循的恢复说明。
经常性成本较小——部署 gas 和略高的交易费;而经常性纪律则不然:先用小额资产测试设置,在丢失密钥之前演练一次密钥丢失迁移,在合约需要的地方保留少量 gas 余额,并在签名者、设备或生活状况发生变化时重新审视安排。摩擦是真实的——每笔交易都变成一场小型仪式——而摩擦正是特性:需要深思熟虑的钱包不会被一次误点击就清空,考虑到如今大多数个人损失都源于一次错误的批准,这正是一句话概括的整个价值主张。
多重签名及其竞争对手:MPC 与智能账户
两种相邻技术应对相同的单点故障问题,在它们之间做出选择是一个真实的决策,而非品牌标签。
多方计算(MPC)将一个密钥拆分成数学份额,由不同方持有,他们共同计算一个签名,而完整密钥从未在任何地方出现。对于区块链而言,结果看起来就像一个普通的单签名——更便宜、更私密、链无关,且不透露背后的策略。代价是透明度和依赖性:阈值逻辑存在于提供商的链下软件中,而非公共代码;链上没有谁批准了什么的可追溯记录;机构 MPC 市场由少数供应商主导,其系统必须被信任。机构越来越多地同时使用两者:MPC 用于运营性热钱包,多重签名用于深度冷存储治理。
智能账户(账户抽象)推广了合约钱包的想法:可编程账户,带有恢复守护者、支出策略、会话密钥,而多重签名只是其中一种可用策略。对于个人而言,它们很可能是这些想法的长期归宿,将多重签名级别的保护融入普通用户可操作的界面中。对于当前的金库,经过审计、历经实战考验的专用多重签名仍然是标准,正因为其十年来的伤痕(如上所述)产生了十年来的强化。
在这两种架构之间,有一个每个金库最终都会问的问题:多少签名者算太多?阈值的协调成本增长快于线性,五个跨时区的签名者可能将一笔常规付款变成一周,而组织会采用值得审视的委托结构,因为它们悄悄地在重新集中化。常见模式包括:一个带有支出限额的小型操作多重签名用于日常流量,由更大的冷存储委员会对所有超出限额的操作进行治理;预授权特定重复性操作的模块系统;以及提案者(准备交易)与签名者(批准交易)之间的角色分离,从而缩小任何单一被攻破席位能够发起的内容范围。每种模式都在纯粹性与功能性之间做出权衡,诚实的评估标准与阈值本身所回答的相同:列举每个席位、设备和界面被攻破后所能实现的操作,并检查是否没有任何一个列举最终以"一切"告终。金库安全不是一次购买的产品;它是反复进行的列举,永远持续,面对那些阅读相同事后分析报告的对手。
在操作手册之前,有一个误解需要明确纠正:多重签名并不能防止所有签名者一致通过一个坏主意。如果所有必需签名者都被同一个伪造界面、同一个欺诈对手方或同一个内部欺诈者的文件所欺骗,那么阈值达到,数学忠实地执行了错误。签名独立性保护的是密钥被攻破;只有验证独立性——不同签名者通过不同工具和渠道检查有效载荷——才能保护信息被攻破。而重大劫持事件正是第二类失败,却披着第一类成功的自信外衣。
操作手册
本指南中的所有内容都可以浓缩为一份实践清单,而这份清单正是机制与其声誉之间的区别。针对泄露和丢失选择阈值:个人 2-of-3,机构 3-of-5 或更高。确保独立性真实:不同的人、设备、供应商、物理位置,且没有密钥存放在浏览器中。验证你要签名的内容:每个有效载荷通过第二渠道确认,批准前模拟,并对任何紧急事项保持怀疑。将时间作为防御手段:大额转账使用时间锁,将成功的欺骗变成可恢复的。演练恢复流程:丢失密钥演练和签名者轮换演练,在需要之前就进行。将钱包自身的治理——添加或删除签名者、更改阈值——视为皇冠上的明珠,因为 UXLINK 的教训是:谁能够编辑签名者集合,谁就拥有签名所保护的一切。
诚实地说,多重签名是加密领域部署最成功的安原语:它将行业的金库从单个可被攻破的密钥转变为需要共谋才能劫持的安排,而值得注意的是,这些共谋需要达到国家级的复杂程度才能成功。它的失败不是反驳,而是教材——每一次都将一个盲点转化为检查清单上的一个项目,而这份清单是公开的。金库是安全的,守护好窗口。
两个结束视角可以完善这个主题。第一个是防御者的非对称性,并且令人鼓舞:每一次重大多重签名损失都产生了一个具体、可采纳的应对措施——Bybit 之后的有效载荷验证,Ronin 之后的密钥独立性审计,接管攻击之后的签名者集合时间锁——这些措施不断累积,而攻击者必须重新发明。运行当前手册的金库所面临的几率与它的前辈不同;它面对的是必须击败之前所有受害者付出代价换来的教训的对手。这一领域的安全是累积的,而且累积是公开的。
第二个是隐藏在机制中的哲学观点,值得用一段篇幅说明,因为它解释了多重签名在加密领域的文化分量。一个多重签名安排就是一部微缩宪法:一条关于谁可以行动的书面规则,由数学而非法院强制执行,对其所治理的每个人可见。这就是为什么该技术成为 DAO 时代的执行分支,为什么它的失败感觉更像是机构丑闻而非单纯盗窃,为什么它的稳步强化超越了它守护的资金本身。加密领域的创始主张是,协议可以在没有信任的执行者的情况下强制执行,而多重签名——要求人类达成一致,同时防止任何一人背叛协议——是该主张最广泛部署、经受最彻底攻击、最持久成功的体现。这些金库守护的不仅仅是金钱。
(本指南的进一步学习清单非常实用:上述重大事件的事后分析报告,每一份都是关于一种失败模式的免费大师课;主流合约系统的文档,其安全建议编码了行业积累的伤痕;解决盲签问题的交易模拟和有效载荷解码工具;以及针对组织,DAO 和托管方已趋同的公开金库操作框架。多重签名是加密领域罕见的角落,最佳实践被写下来、经过实战检验且免费提供,而平均结果与最佳结果之间的距离几乎完全取决于是否阅读了它们。)
如果本指南只留下一个本能,那就让它成为这个:在多重签名中,问题永远不是数学是否会失效——因为它不会。问题每次、每笔交易都是:持有密钥的人类是否知道他们在签署什么?而上述操作手册中的每一条实践,归根结底,都是确保答案是"是"的不同方式。
常见问题解答
用简单的话说,什么是多重签名钱包?
多重签名钱包是一种加密钱包,要求多把私钥批准任何交易,遵循 M-of-N 规则,如 2-of-3 或 3-of-5。没有任何单一个人或设备可以单独转移资金:提案必须收集到阈值数量的签名,每个签名来自一把独立密钥,然后才能执行。这消除了普通钱包的单点故障。
2-of-3 多重签名如何工作?
创建三把密钥并独立存储,例如在家中的硬件钱包、另一个地点的第二台设备以及信任的第三方或服务手中。任何两把密钥必须签名才能执行交易。丢失一把密钥不会冻结资金,被盗一把密钥也不会危及资金,这就是为什么 2-of-3 是标准的个人配置。
如果 Bybit 通过多重签名损失了 15 亿美元,那么多重签名钱包真的安全吗?
数学从未被攻破;著名的损失源于欺骗签名者。在 Bybit 案件中,攻击者攻破了签名界面,使得高管批准了一个其屏幕显示为常规操作的恶意有效载荷。教训是:多重签名保护签名,而操作纪律——独立验证有效载荷、使用解码交易的设备、添加时间锁——必须保护被签署的内容。
如果我丢失了其中一把密钥会发生什么?
如果阈值仍然允许,例如 2-of-3 中丢失一把密钥,剩余密钥可以转移资金,最佳实践是立即迁移到拥有完整密钥集的新设置。如果丢失数量超过容忍度,资金将永久无法访问,这就是 N 与 M 之间存在差距的原因,也是恢复演练重要的原因。
多重签名和 MPC 有什么区别?
多重签名使用多把完整密钥,阈值在链上执行,可见且可审计。MPC 将一把密钥拆分成多个份额,共同产生一个看起来普通的签名,策略在链下软件中执行。多重签名提供透明度和经过实战检验的公共代码;MPC 提供隐私、更低费用和链灵活性,代价是信任提供商基础设施。机构通常使用 MPC 进行热操作,使用多重签名进行冷治理。
谁应该使用多重签名钱包?
任何持有超过其能承受因一次失误而损失的加密资产的人:拥有大量储蓄的个人,以及几乎无一例外的组织——管理社区金库的 DAO、资产负债表上有加密资产的公司、持有升级密钥的协议以及需要托管安排的团体。对于小额日常余额,协调摩擦通常超过收益。
什么是盲签,为什么危险?
盲签是批准一笔你无法读取真实内容的交易,通常是显示为不透明哈希值的复杂智能合约有效载荷。它是最大多重签名劫持事件的攻击向量:攻击者攻破界面,使签名者看到合法交易,同时批准了恶意交易。防御措施包括解码有效载荷的设备、独立第二渠道验证以及预览效果的模拟工具。
多重签名的签名者可以更改吗?
在智能合约多重签名上,可以:添加或删除签名者以及更改阈值本身就是需要阈值批准的交易。这种灵活性支持轮换和恢复,但它也是一个目标,因为达到阈值的攻击者可以完全驱逐原所有者,正如最近的漏洞所展示的。将签名者集合的更改视为钱包执行的最敏感操作。
BTC
ETH

交易所
交易所排行榜
24小时成交排行榜
人气排行榜
交易所比特币余额
交易所资产透明度证明
去中心化交易所
资金费率
资金费率热力图
爆仓数据
清算最大痛点
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
ETF追踪
索拉纳ETF
瑞波币ETF
香港ETF
比特币持币公司
加密资产反转
以太坊储备
HyperLiquid钱包分析
Hyperliquid鲸鱼监控
大额转账
链上异动
比特币回报率
稳定币市值
期权分析
新闻
文章
财经日历
专题
钱包
合约计算器
账号安全
资讯收藏
自选币种
我的关注