MPC到底安不安全?
“MPC”和”多签”一样,也不是一份单一的安全保证——它是一种密码学技术,一个具体的 MPC 钱包到底有多安全,很大程度上取决于用的是哪个具体协议、哪套具体实现,以及背后配套的治理机制。回答 MPC 到底安不安全这个问题需要同时看清楚 MPC 真正解决了什么问题,以及它在哪些地方,仍然依赖其他环节被正确地做对。
MPC真正解决的问题
MPC的核心主张是:多方计算把一把私钥拆分成多份加密的碎片,分别交给不同的参与方持有,一笔交易通过一次把这些碎片组合起来的计算完成签名,而完整的密钥自始至终都不会被重新拼合到一处。这消除了一类特定的、有据可查的攻击面——不存在某一台设备、某一个账户或某一个人,持有一把完整密钥可供窃取,也不存在像多签钱包链上签署人名单那样,一个公开可见、可被逐一针对性攻击的签署人身份。这确实是相对于单密钥钱包的真实进步,在这一点上,相对于标准多签方案也是如此。
风险一:实现层面的漏洞,不是数学本身的问题
MPC的密码学理论是站得住脚的,但理论和某个具体厂商的实现之间的落差,恰恰是真实漏洞出现的地方。一次针对行业内MPC钱包实现的安全研究披露显示,超过15家数字资产钱包服务商、区块链项目和开源项目所使用的实现中都存在漏洞——其中一类漏洞,源于被广泛采用的协议变体里缺失了零知识证明验证,另一类则来自厂商对签名失败情况的处理不当,从而留出了一条能够提取完整密钥的可利用路径。严重程度因实现而异:有些实现只需要16次签名尝试就能提取出一把完整私钥,由此发起的攻击可以在几秒钟之内掏空一个钱包,用户和服务商都不会察觉。说到底,问题的根源从来不在MPC这项技术本身,而在于个别厂商把它写进代码时留下的疏漏。
风险二:共谋依然能击穿门槛
一道M-of-N门槛,只有在攻破一个份额持有方不会让攻破其他人变得更容易的前提下,才能提供保护——而它对”如果足够数量的份额持有方干脆串通一气会怎样”这个问题,完全没有回答。举例来说,一套2-of-3的方案,被两个串通的内部人员攻破的难度,和一套2-of-3的多签方案被攻破的难度,其实没有区别。这种风险在某个具体方案里是否真实存在,是一个治理层面的问题——持有份额的各方是不是真的相互独立、值得信任——而不是底层密码学能够单独回答的问题。
风险三:旁路攻击与可信执行环境的局限
有些MPC实现依赖可信执行环境(TEE)来保护密钥碎片和计算过程。TEE确实提供了真实的防护,但它并不是一个完美的黑盒——过去也曾出现过有据可查的旁路攻击漏洞,攻击者通过分析计算过程中的时序、功耗等物理信号,提取出本应被计算过程隐藏起来的信息。依赖TEE缩小了攻击面,但并没有把它完全消除。
风险四:密钥碎片丢失之后会发生什么
MPC的安全模型里,隐藏着一个容易被忽视的运营层面的矛盾:如果一份密钥碎片丢失了,而在搭建时又没有配置备份或冗余,这个钱包就可能变得无法恢复——正是那种让单一碎片对窃贼毫无用处的特性,一旦碎片丢失,也会让它对你自己同样毫无用处。内置恢复机制是必要的,但任何备份机制,都会重新引入一部分本来靠拆分密钥想要消除的中心化风险,所以这个权衡具体是怎么设计的,和密钥拆分本身同样重要。
一份评估任何MPC钱包实际安全性的检查清单
- 问清楚用的是哪个具体的MPC协议,以及它是否针对实现层面的缺陷接受过独立审计,而不只是在宣传材料里被描述成”MPC”。
- 核实门槛配置,以及持有份额的各方是不是真正独立,而不只是名义上分开。
- 检查这套实现是否依赖可信执行环境,如果是,针对它的旁路攻击有什么防护措施。
- 在真正需要之前,先弄清楚这个钱包的密钥碎片恢复流程,包括某一方持有的碎片失效时会发生什么。
- 寻找真实的、点名道姓的第三方认证和审计记录,而不是一句未经验证的”零安全事故”宣称。
- 记住MPC消除的是一类特定的攻击面(一把完整密钥),但并不会自动解决治理、实现质量或恢复机制设计的问题。
Safeheron能提供什么
上面每一条风险,最终都归结为同一个问题:一套具体的MPC实现,到底有没有把细节真正做对,还是只是挂着”MPC”这个标签。Safeheron 的 MPC Self-Custody(MPC自托管) 平台,持有SOC 2和ISO/IEC 27001:2022认证——这是对其安全实践的独立第三方核验,而不是一句未经验证的内部宣称——并配有通过Lockton安排的数字资产托管风险保险。它可配置的Policy Engine(策略引擎),直接在基础设施层面强制执行多方审批门槛和转账限制,这直接回应了共谋风险的问题:把门槛和治理规则变成明确、可审计的设定,而不是寄托在份额持有方之间的非正式信任上。
实时合约监控与钓鱼检测也直接内建在签名流程本身当中,多加了一层防护,对付那种不管用的是MPC、多签,还是单一密钥,都同样能掏空钱包的被篡改交易攻击——因为不管哪种密码学技术,单靠自己都替代不了在一笔恶意交易被批准之前把它拦下来这件事。
结语
MPC确实消除了让钱包资金被盗如此常见的那类单一密钥攻击面,这是一项真实、有意义的安全改进。但”MPC”描述的是一种技术,而不是一份保证——实现层面的缺陷、份额持有方之间的共谋、配套硬件的旁路风险,以及恢复机制的设计,这些都不是密码学本身能够单独承诺解决的。判断一个具体的MPC钱包到底有多安全,问的应该是它用的协议、它的审计记录、它的治理机制,以及它的恢复流程——而不只是它有没有用上”MPC”这个词。
如果你正在评估某一套具体MPC实现对你机构而言是否足够安全,欢迎预约一次Safeheron产品演示,与我们的技术专家具体聊聊你的场景和需求。