TL;DR

  • 区块链本身强制执行了一条规则,即支出必须获得至少 m 个指定密钥中的 n 个的有效签名,因此定额验证由网络上的每个节点负责,而非由任何钱包、服务器或公司负责。这种强制执行机制正是该设计最深层的优势所在。
  • 阈值 m 的每一单位代表抗盗能力,冗余 n 减去 m 的每一单位代表抗丢失能力,而该配置就是你在两种故障方向之间分配的资源预算。三选二之所以成为个人应用的经典平衡方案,自有其道理。
  • 三种模式涵盖了大多数实际应用场景:个人消除自身的单点故障;家庭或合伙企业通过生存权机制共享决策权;以及公司或DAO将资金调拨转变为受治理且可审计的操作。数学原理相同,但解决的是三种不同的问题。
  • 两者都强制执行法定人数;多签名通过链上机制(基于特定区块链的机制,并在脚本和合约路径中采用公开可见的政策)来实现,而MPC则通过密码学手段(采用单一标准签名,在签名方案兼容的广泛区块链范围内,并采用私有政策)来实现;两者均可能因法定人数规模的妥协或签名人集被欺骗而失效。这种选择更多是架构层面的,而非道德层面的。
在一个街区

多签名钱包要求在资金转移前需 m 个密钥中的 n 个进行签名:例如三分之二、五分之三。丢失一个密钥不会导致资金被冻结,被盗一个密钥也不会导致资金丢失,这正是消除单点故障的定义。 m-of-n 的选择是在两种故障方向之间进行权衡。提高阈值会增强抗盗能力,但会削弱抗丢失能力;关键在于合理配置密钥,确保没有任何单一事件、地点或个人能够转移资金或阻止资金转移。 多签名(Multisig)的法定人数要求存储在链上,透明且由网络本身强制执行;MPC(多方计算)则通过密码学在链下实现相同的法定人数属性,具有统一的签名标准、在签名方案兼容的区块链上广泛支持,以及私有策略。 机构和个人越来越多地同时采用这两种方案,而它们共有的风险在于“被欺骗的法定人数”:签名者批准了一项他们无法看清真实内容的有效载荷,这正是导致 Bybit 15 亿美元盗窃案背后的机制。 多签将托…

m-of-n 钱包究竟是如何运作的?

快速解答

区块链本身强制执行了一条规则,即支出必须获得至少 m 个指定密钥中的 n 个的有效签名,因此定额验证由网络上的每个节点负责,而非由任何钱包、服务器或公司负责。这种强制执行机制正是该设计最深层的优势所在。

在比特币中,多签名是脚本系统的原生特性:一个输出可以被锁定为某种策略,例如“来自这三个公钥的两个有效签名”,历史上通过 pay-to-script-hash 及其 SegWit 后续方案实现,而 Taproot 则支持更私密、更高效的实现方式。不符合该策略的交易将直接被视为无效;没有任何节点会中继它,也没有矿工能将其有效纳入区块。这条规则与区块链本身一样坚不可摧。

在智能合约链上,多签名机制存在于合约钱包中:合约持有资产,其代码在执行转账或调用前,需要从配置的所有者集合中获得 m 个批准。最著名的实现案例用于保障大型协议金库和 DAO 资金的安全;由于钱包是一个程序,策略不仅限于计数签名,还可扩展至每日限额、延迟、角色限制、白名单,以及机构托管文章中探讨的“策略引擎”理念。

从操作层面来看,签名流程如下:一名参与者起草交易;该交易以部分签名的文件形式或通过协调器接口进行流转,从独立设备(通常是位于不同地点的硬件钱包)收集签名;达到阈值后,交易被广播,区块链验证法定人数。任何人的设备都绝不会持有超过一个密钥;在任何时刻都不存在完整的“主密钥”,这是本文中所有其他内容所基于的核心特性。

为确保后续章节的准确性,需说明两点术语。密钥必须相互独立:由同一助记词派生出的三个密钥,或备份至同一抽屉的三个设备,本质上都只是同一把密钥的变体。此外,“m-of-n”描述的是授权机制,绝非备份机制:每个独立密钥仍需具备独立的恢复方案,而这正是许多实际部署中悄然失败的症结所在。

数字 m 和 n 究竟能为你带来什么?

快速解答

阈值 m 的每一单位代表抗盗能力,冗余 n 减去 m 的每一单位代表抗丢失能力,而该配置就是你在两种故障方向之间分配的资源预算。三选二之所以成为个人应用的经典平衡方案,自有其道理。

分析经典案例。在“三选二”方案中,窃取了一把密钥的攻击者无法转移任何资产:链条要求第二个签名,而攻击者并不拥有。与此同时,如果你因房屋火灾丢失了一把密钥,你仍然持有两把,可以从容地将资金转移到新的配置中。无论发生何种方向的单一事件,该系统在设计上都能幸存。这一段话就是整个销售宣传,而且它是真实的。

现在要特别强调这一点,因为这些数字会受到地理位置和人的影响。如果你的三把密钥中有两把存放在同一栋房子里,那么入室盗窃就足以构成“法定人数”。如果两把密钥由同一个人保管,那么此人就成了唯一的胁迫点——这正是那篇关于物理安全的文章所警示的场景。只有当密钥的命运相互独立时,这种配置才能发挥其数学优势:不同的地点、不同的设备,理想情况下是不同的人或组织。 独立性才是真正的“货币”;m和n只是它的计量单位。

规模的扩大取决于需求。五分之三的配置适合家庭或小型金库:丢失两把密钥不会引发危机,而窃贼需要同时攻破三个点——如果布局得当,这三个点可以是三个地点或三个人。 更复杂的配置虽能提升韧性,但协调成本也会随之上升,而机构类文章揭示了这条曲线的终点:跨洲的法定人数机制,并附带政策引擎。特例同样具有启示意义:1-of-2 仅是便利性方案,毫无防盗能力;2-of-2 则毫无丢失容错空间,一旦某把密钥损毁,整个系统便瘫痪,这也是它主要出现在协议中而非个人保管中的原因。

关于丢失方向还有一点需要坦诚说明:法定人数机制能防范密钥丢失,但绝不能防范备份丢失。每把密钥仍需具备可恢复性,而如果一个“2-of-3”方案的三个种子备份都存放在同一个保险箱中,那么单点故障问题便在更深一层重新出现。分布式设计必须贯穿整个系统。

Diagram of a two-of-three multisignature wallet showing a thief with one stolen key unable to move funds and an owner who lost one key still able to spend and rotate with the remaining two, provided keys and backups have independent fates
图1. 两种故障方向下的2-of-3多签名方案:一个密钥被盗,一个密钥丢失。

谁在使用多签,又用于什么目的?

快速解答

三种模式涵盖了大多数实际应用场景:个人消除自身的单点故障;家庭或合伙企业通过生存权机制共享决策权;以及公司或DAO将资金调拨转变为受治理且可审计的操作。数学原理相同,但解决的是三种不同的问题。

个人应用场景采用“2-of-3”模式,所有密钥均由单一所有者分散存放在不同的地点和设备中:家中的一台硬件钱包、其他地点的一台硬件钱包,以及由专业联名签名服务保管或深层存储的第三把密钥。除了应对丢失和被盗的数学保障外,这种模式还通过可信的叙事提供了抗胁迫能力:正如物理安全文章中“可交出浮动资金”设计所假设的那样,资金在物理上根本无法从客厅转移出去。 联名签名服务增添了一项有用的机制:交易对手仅在遵循预先商定的政策、延迟机制及验证电话的情况下进行签名,且无法单独转移资金。

这种共享模式将密钥分配给不同的人:配偶采用“2/3”规则,第三把密钥由第三方托管;商业伙伴则采用“3/5”规则。决策权成为共同持有;任何个人都无法携款潜逃或被胁迫导致全部损失,且生存权具有结构性——存活的持有者加上托管密钥即可恢复资产,无需依赖任何人的记忆,这预示了继承机制的范畴。 其代价在于治理现在成为了一项人为事务:该安排需要就签名、更换密钥和解决争议达成一致的程序,并在需要之前将其书面记录下来。

金库模式是一种结合权益与流程的共享模式:协议金库、DAO基金以及公司储备金,均由“5人中3人”或更高门槛的合约钱包法定人数控制,签署人来自不同组织和国家,交易在公开或半公开环境中提出并审核,政策模块则负责执行限额和延迟机制。 以脚本和合约形式存在的链上多签名机制,具备机构在此特别看重的特性:政策公开透明,持有人和审计员可通过区块浏览器验证,转移国库资金确实需要达到规定的法定人数——而这种透明度正是多方计算(MPC)刻意不提供的。为完整起见,值得了解的是:较新的Taproot密钥路径构造可将法定人数聚合为链上看似单一的签名,以此以隐私和效率为代价,换取公共透明度的牺牲。 接下来将探讨的 Bybit 案例,正是关于透明度未能覆盖哪些方面的经典教训。

多签名与MPC相比有何异同,又是什么能同时突破两者的限制?

快速解答

两者都强制执行法定人数;多签名通过链上机制(基于特定区块链的机制,并在脚本和合约路径中采用公开可见的政策)来实现,而MPC则通过密码学手段(采用单一标准签名,在签名方案兼容的广泛区块链范围内,并采用私有政策)来实现;两者均可能因法定人数规模的妥协或签名人集被欺骗而失效。这种选择更多是架构层面的,而非道德层面的。

比较摘要:

属性链上多签名MPC阈值签名
执行法定人数的场所由区块链通过脚本或合约强制执行在签名协议内部;区块链仅看到一个普通签名
链支持按链机制;在支持的链上使用合约钱包支持具有兼容签名方案的链
隐私策略在脚本和合约路径中公开;Taproot密钥路径的消费可表现为单个签名策略在链上不可见
手续费与占用空间较大交易或合约调用标准单签名成本
密钥替换链上轮换,可见且取决于链在不触及资金的情况下刷新份额
可验证性任何人都可以对该策略进行链上审计对实施及其审计的信任

共同点比差异更重要。两者都消除了单一可读取的密钥;两者都确保在低于阈值的情况下能承受损失,并在低于法定人数的情况下使盗窃无利可图;两者都可从个人应用扩展至机构应用,而机构篇章展示了它们的联合部署——多方计算(MPC)在最深层储备上与多签名或时间锁机制协同运作。

而且两者都存在一种连法定人数算术都无法触及的故障类型。首先是阈值被攻破:通过某个组织持有过多密钥、某个地点托管多个密钥,或所有设备背后存在同一条供应链,从而收集到 m 个密钥或 m 个份额,设计便会失效;独立性,再次证明是真正的保障。 其次,是“受骗的法定人数”:Bybit盗窃案中,15亿美元通过多签名机制被转移,所有签名人都批准了其遭入侵的界面所显示的内容——即在虚假有效载荷上签下了真实的签名。在独立设备上进行清晰签名、通过独立通道验证有效载荷,以及拒绝无法解码的内容,是应对措施;而这些措施属于行为层面,这意味着它们是容易退化的部分。 第三,隐形边界:在合约链上,任何能够升级钱包合约或其信任的模块的人,都掌握着对定额机制的元密钥,这正是桥接文章所记录的、在工业规模上存在的治理陷阱。

专家会认同的总结是:定额设计将托管这一难题的焦点从保密性转移到了治理和验证上。这是一次巨大的升级,但它只是问题的转移,绝非彻底消除。

Comparison diagram of multisig enforcing an m-of-n rule on-chain against MPC enforcing the quorum inside the signing protocol with one ordinary signature, noting Taproot key-path privacy, supported chains, setup ceremony and the shared deceived-quorum failure mode
图 2. 定额机制的执行位置:链上脚本或合约 vs MPC 签名协议内部。

如何实际构建一个弹性多签方案?

快速解答

在触碰软件之前先设计故障映射:根据损失和盗窃预算选择 m-of-n 方案,将密钥及其备份放置在确保任何事件、地点或人员均无法跨越法定人数的区域,将流程书面化,并先用小额资金演练恢复操作。配置只需一个下午;设计才是核心。

一个实用的操作流程,不依赖特定工具。

先建立模型:列出必须应对的事件——火灾、入室盗窃、设备故障、胁迫、自身身故、签署人退出等,并逐一核对拟定的配置方案。这是个人层面的机构威胁模型,通常会促使对初稿进行重新设计。

根据具体情况选择法定人数:单一所有者采用“3选2”,共享或高价值安排采用“5选3”,切勿因追求高门槛而牺牲容错空间。随后确保独立性:密钥存放于不同地点,每把密钥的备份也存放于不同地点,任何两个法定人数成员不得共用同一栋建筑、同一人或同一个云账户。使用硬件设备作为签名者可保持密钥隔离;采用混合供应商可降低供应链相关性。

将该安排记录得如同面向陌生人一般,因为未来的你或你的遗嘱执行人就是陌生人:钱包是什么,每个密钥及其备份的存放位置,如何签名,如何更换密钥,联系谁。妥善保管该文档,它描绘了你的防御体系,并将其与你的遗产计划关联起来;继承篇将延续这一思路。

进行演练:存入微不足道的金额,从法定人数中进行签名,模拟密钥丢失并执行实际轮换,从备份中恢复密钥。演练中失败的每一步,在紧急情况下也注定会失败。每年以及发生任何人生变故后都要重复演练;随着设备老化、固件更新和人员搬迁,安排会悄然失效。

并遵循钱包对比文章中的“浮动资金”规则:多签钱包用于守护储蓄,而日常开支则存放在一个小型热钱包中,这样便利性的压力就不会侵蚀定额的纪律性。

常见问题

2-of-3 多签真的比单个硬件钱包更安全吗?

针对单一事件,答案是肯定的:一个密钥被盗无法转移任何资产,一个密钥丢失也不会导致资产受困,而硬件钱包的助记词在两种情况下都恰恰属于此类单一事件。其代价在于协调与设置的谨慎性,如果“2-of-3”配置不当——例如密钥或备份存放在同一地点——就会悄然回归到单点故障的行为模式。相比产品本身,放置位置才是安全的关键。

如果我丢失了2-of-3方案中的一把密钥会怎样?

您仍可通过剩余的两把密钥维持支出法定人数。最佳实践是及时轮换:生成替换密钥并转移资金,或在合约钱包中轮换签名人,使该配置恢复到完整的“2-of-3”冗余状态,而非以脆弱的“2-of-2”模式运行。用小额资金精确演练这种轮换流程,是严谨配置的重要环节。

个人用户应选择多签名还是 MPC?

两者都能消除单一密钥的风险;实际差异在于操作层面。多签名(Multisig)提供可链上验证的策略,在链对多签名支持良好的情况下效果最佳,但代价是需要针对每条链的特定机制和可见的结构。多方密码学(MPC)则支持跨链的单签名操作、私有策略及份额刷新,但代价是必须信任一个无法直接审查的实现。通常由对工具的熟悉程度以及具体产品的质量来决定选择,且这些特性可以结合使用。

多签能否保护我免受家庭环境中的胁迫?

这改变了胁迫所能达到的效果:那些需要将密钥存放在其他地方,或由共同签名人强制执行延迟和验证政策的资金,在物理上根本无法从你的客厅转移出去,而且这种安排在受到胁迫时也能提供可信的解释。将其与《物理安全》一文中提到的“可放弃浮动资金”设计相结合,切勿构建那种需要你为此牺牲生命才能证明其合理性的方案。

Bybit 黑客事件是否证明了多签名行不通?

它证明了“法定人数”机制的有效性完全取决于签名者能够验证的内容。签名是真实的,阈值也得到了满足;欺骗行为发生在上游——在向签名者展示虚假有效载荷的界面中。教训很明确:应在独立设备上进行签名,并进行带外有效载荷验证——这些规范现已成为机构托管领域的标准做法——而非放弃“法定人数”设计,因为该设计仍是目前最坚固的架构。

来源与延伸阅读

本文关键参考资料,截至2026年7月。波动性数据将在每次季度审查中重新核查。

快速测验:它粘住了吗?

提出了一些检查基本原理的问题。下面是带有解释的答案,除了你未来的作品集之外,没有人给你评分。

1/5问题
2-of-3 多重签名在资金转移前需要满足什么条件?

这有帮助吗?