多签钱包该怎么搭建?签署人与门槛设置全流程
不管用哪家服务商,搭建多签钱包的整体思路大致相同,只是具体界面不一样。这里用Safe作为参考示例,因为它是以太坊及其他EVM链上的主流标准——下面的步骤,和在Safe上实际搭建的流程高度对应,而背后的决策逻辑,放在其他平台上同样适用。
最重要的决定:签署人和门槛
在打开任何界面之前,先决定谁将成为签署人,以及需要其中多少人批准,一笔交易才能执行。这个门槛设置,是整个搭建过程里最重要的决定,没有之一。一种常见的配置是2-of-3——三个指定签署人里的两个必须批准这笔交易——但具体比例合适与否,取决于你的实际情况:门槛设得太低,多签本应提供的大部分保护就没了;设得太高,一旦某个签署人在关键时刻掉线,整套方案就可能被卡死。
每一位签署人自己需要准备什么
在被加入多签之前,每一位签署人都需要先准备好自己的钱包。至少让部分签署人使用硬件钱包,通常比纯粹依赖软件密钥更值得推荐,因为它多加了一层防护,能防住设备本身被攻破的风险。同样值得提前想清楚的是,签署人是否真的使用彼此独立的配置——不同的设备、不同的物理地点、不同的凭证系统——而不是几个人依赖同一套基础设施,因为一道门槛,只有在攻破一个签署人不会让攻破其他人变得更容易的前提下,才能真正提供保护。
实际部署步骤
在Safe这样的平台上,你首先要连接一个已有的钱包(比如MetaMask)来完成身份验证,然后选择要部署在哪条区块链网络上。接下来是给钱包命名,并添加每一位签署人的地址,以及你已经决定好的门槛。部署这个钱包本身就是一笔链上交易,会创建一份智能合约,所以你需要支付gas费才能完成部署——如果这是你第一次搭建,先在测试网上把整个流程走一遍是值得的,因为签署人地址或门槛配置上的一个失误,在真实资金介入之前修复的成本要低得多。
部署完成之后:注资与日常使用
部署完成之后,给这个钱包注资,和给任何其他地址转账没有区别。从那以后,每一笔转出的交易,都必须先被提出,再由足够数量的指定签署人签名之后,才能执行——一份待处理的提案,会一直排在队列里,直到凑够门槛,之后任何人都可以把它提交上链。之后再想修改签署人名单或者门槛,也不是立刻生效的事:这本身也是一笔交易,同样要走一遍你现有的审批流程。增加或移除一位签署人,或者调整所需签名数量,都会生成一笔待处理的变更,需要按当前门槛凑够相应数量的批准,才会真正生效——和转账所走的流程完全一样。
从第一天起就要做对的几件事
那些之后最难修改的搭建决策,最值得在一开始就做对。门槛在最低要求之上留有真正的余量,意味着丢失一把密钥不会让整个钱包被困住。签署人真正做到彼此独立,意味着一台设备被攻破,不会连锁波及到整个钱包。而确保每一位签署人真的完整审核了自己即将批准的交易细节,而不是盲目相信签名界面——这一个习惯,本可以避免史上最大一起多签相关损失。
一份搭建检查清单
- 在打开任何创建钱包的界面之前,先确定好签署人名单和门槛,而不是在搭建过程中才临时决定。
- 确保每一位签署人在被加入之前,都已经准备好自己的钱包,最好是硬件钱包。
- 核实签署人使用的是真正独立的设备、地点和凭证系统,而不是共用的基础设施。
- 如果这是你第一次搭建,先在测试网上把整个部署流程走一遍。
- 理解之后修改签署人名单或门槛,需要走一遍和普通交易一样的审批流程。
- 从第一天起就养成独立核实交易细节、再签名的习惯,而不是单纯相信签名界面本身。
Safeheron能提供什么
传统多签的搭建,要求你提前做出一系列大体固定的决策——一份具体的签署人名单、一个具体的门槛——之后任何变更,都要走一遍和普通交易一样的链上审批流程。Safeheron 的 MPC Self-Custody(MPC自托管) 平台采用了一个不同的起点:私钥从一开始就通过分布式流程生成,并被拆分成多份加密的碎片,这样一来,一开始就不存在需要单独配置的签署人地址,也没有一份需要管理的公开签署人名单。
它可配置的Policy Engine(策略引擎),扮演的是多签里”门槛”所扮演的角色——定义一个动作需要多少方批准——但它是基础设施层面的策略,而不是一个固定的链上参数,这让机构能够针对不同的金库或不同规模的交易,更灵活地调整审批规则,而不必让每一次调整本身,都变成一笔必须在现有签署人集合里走完流程的交易。
结语
搭建一个多签钱包,归根结底就是那几个之后很难改动的决策:谁来做签署人、需要多少人批准,以及他们实际运作得有多独立。在部署时就把这些决定做对,钱包才能真正发挥它该有的作用。一旦这些决定做错了,之后再怎么小心地审核每一笔交易,也很难完全弥补回来。
如果你正在权衡传统多签方案和基于MPC的方案哪个更适合你的机构,欢迎预约一次Safeheron产品演示,与我们的技术专家具体聊聊你的场景和需求。