如何管控DeFi钱包上交易员的权限:一份实操搭建指南

By Safeheron Team
|

先分出三个基本角色,而不是大家共用一把密钥

大多数团队在共用DeFi钱包上出问题,往往是从”每个人权限都一样”开始的——一把大家共用的密钥,或者随便哪个签名人都能做任何事的钱包。更安全的起点,是把权限拆成三个独立的角色。发起人可以把一笔交易组织好并提交上去,但不能自己批准,也不能自己让它生效。审批人(有时候也叫投票人)可以审核一笔已经提交的交易,投赞成或反对票,但不能自己从头创建一笔交易,也不能自己单独把它推进执行。执行人可以在一笔交易已经拿到足够的批准票之后,真正让它在链上生效——但只能在那之后,不能在那之前。默认情况下,不应该有任何一个人同时拥有这三种权限。一个能自己发起、自己批准、又自己执行的交易员,本质上就是一个单点故障,只是换了三顶帽子而已。

审批门槛要跟着交易金额大小走

不是所有交易都需要同样级别的层层批准。一位交易员每天做好几次的小额交易,不应该和动用公司一大笔资金需要一样多的审批。大多数团队用的一套可行做法是:常规的小额交易,只需要运营团队三人中的两人批准;中等规模的交易,需要五人中的三人批准,其中要包括一位管理层成员;而最大额的交易,需要七人(或更多)中的四人批准,其中要包括一位高级管理层成员。具体数字倒是次要的,重要的是这个原则——交易金额越大,需要批准的人就越多,这些人的层级也应该越高。

任何一个人持有的密钥和角色,都不该超过他实际需要的范围

一个常见的错误,是让某一个人为了”方便办事”,同时拥有好几个角色的权限。这样一来,整套多人机制其实就形同虚设了。如果一个人能自己发起、自己批准,还持有足够多的密钥能自己单独凑够批准门槛,那这套所谓的”多人结构”就只是摆设。要遵循的原则是:不同的人、最好是不同的部门,分别持有不同的密钥,任何一个人单独持有的权限,都不足以在没有其他人参与的情况下动用资金。

限定每位交易员能接触到哪些合约和协议

基于角色的权限,管的是”谁能批准一笔交易”。还需要另一层控制,管的是”交易员一开始到底被允许接触什么”——具体哪些合约、哪些协议、哪些操作。一位专注于某个借贷协议的交易员,并不需要对公司接触过的每一个DEX和每一个金库都拥有常设的访问权限。把这个范围收窄成一份真正的白名单——列出交易员被允许使用的具体合约——意味着一次失误、一次钓鱼攻击,或者一个被攻破的账号,都触及不到这位交易员本来就不该碰的协议。

给每笔权限设上限,并让它会过期

除了”谁能批准”和”交易员能接触什么”之外,权限本身也应该带有限制:单笔交易的金额上限、一天或一周内的累计上限,以及一个到期日——过了这个日期,权限就需要重新申请,而不是一直敞开着。这和撤销那些早已被遗忘的旧代币授权,其实是同一个道理——一项永不过期的权限,早晚会被遗忘,而一项被遗忘的权限,恰恰就是攻击者在找的东西。设一个真实的到期日,能把一项长期存在的风险,变成一样会自动关闭的东西。

先用小额交易测试整套设置,再让真金白银流通过去

在把这套新的权限结构真正用于大额资金之前,先让它经过几笔小额、风险不大的交易。这样做有两个好处:一是能确认角色和审批门槛真的按设计的方式运作,二是能看清实际操作中,整套审批流程到底要花多长时间。一套在纸面上看起来没问题、但在一笔快节奏的交易中途,凑齐三个批准要花上六个小时的结构,早晚会在压力之下被人绕过去——不如先用小额测试发现这个问题,而不是等到真正的大额交易上才发现。

定期复核、及时轮换——权限不是设置一次就一劳永逸的事

权限结构需要持续维护,而不是一次性搭建完就不管了。一个合理的习惯,是每个季度复核一次谁持有哪些密钥、拥有哪些权限,并且记录得足够清楚,让日后做审计的人能看明白当时到底是谁被允许做什么、什么时候被允许的。只要有人离开团队或者换了岗位,他的密钥和权限就应该立刻被轮换掉——而不是排队等到下一次例行复核。

日常实际操作是什么样的:一套简短的搭建步骤

  1. 定义三个角色——发起人、审批人、执行人——并据此分配人员,默认不让任何一个人同时拥有全部三种权限。
  2. 按交易金额设置分级审批门槛,金额越大,需要的审批人越多,也需要级别越高的人参与。
  3. 为每位交易员或每个角色建立合约与协议白名单,而不是让访问权限对一切敞开。
  4. 给每一项权限加上金额上限和到期日,确保不会有任何权限一直敞开着。
  5. 先用小额交易测试整套设置,再把真正有意义的资金放进去。
  6. 每季度复核一次权限,只要有人角色或在职状态变化,立刻轮换。

Safeheron能提供什么

SafeheronMPC Self-Custody(MPC自托管) 平台,内置了一个可配置的 Policy Engine(策略引擎),正好支持这种基于角色的结构——发起、批准、执行分别设置不同的权限级别,规则可以按交易员、按角色,或者按交易金额分别设置。转账可以被限制在预先批准的地址和合约范围内,让交易员的访问权限真正对应一份实际的白名单,而不是默认对一切敞开,而且每一笔交易都会在被允许执行之前,先对照这些规则进行检查——而不是事后才复盘。

在这之上,Safeheron的核心MPC技术,会把私钥拆分成多份、分别由不同方持有,这样一来,就算某个人的权限配置出了问题,他也不可能自己一个人就凑够批准门槛。实时合约监控与钓鱼检测被直接内建在签名流程本身当中,每一笔交易还会在一个硬件隔离环境(叫做TEE)里进行核验,确保被批准的内容,就是链上实际发生的内容。该平台拥有SOC 2和ISO/IEC 27001:2022认证——由外部第三方对其安全措施进行的独立核实——并配有通过Lockton安排的数字资产托管风险保险。对于希望自己运营这套技术的团队,Safeheron的 MPC Node Suite(MPC节点套件) 提供了自托管版本,这也是Safeheron更广泛的、专为 交易所与支付服务商 打造的产品线的一部分,这些机构面对着类似复杂的多人权限管理需求。

一份简短的检查清单

  • 发起、批准、执行是否被设置为三个独立的角色,默认没有任何一个人同时拥有全部三种权限?
  • 审批门槛是否会随交易金额增大而提高,大额交易是否需要更高级别的审批人参与?
  • 有没有任何一个人持有的密钥或角色,超出了他实际工作所需要的范围?
  • 每位交易员的访问权限,是否被限定在一份真正的合约与协议白名单内,而不是对一切敞开?
  • 每一项权限是否都设有真实的金额上限和到期日,而不是一直敞开着?
  • 整套设置是否经过小额交易测试,是否有固定周期的复核安排?

结语

管控DeFi钱包上交易员的权限,归根结底是几个具体的习惯:把发起、批准、执行拆成三个独立的角色;让审批门槛随交易金额一起分级;把每位交易员限定在一份真正的合约白名单内;给每一项权限设上限并让它过期,而不是一直敞开;先用小额交易测试整套设置;定期复核并及时轮换访问权限,而不是当成一次性的任务。像Safeheron这样基于MPC技术、内置可配置策略引擎和角色化控制的托管基础设施,正是要让这样一套设置,成为团队真正能够落地执行的东西,而不只是写在一份政策文件里。

如果你正在为自己的交易团队评估钱包基础设施,欢迎预约一次Safeheron产品演示,与我们的技术专家具体聊聊你的场景和需求。


预约演示
留下您的联系方式,Safeheron 专家会尽快与您联系。
分享
联系我们