三人共管一笔比特币,最常见的方案是 2-of-3 多签脚本:链上明写规则,任何两把钥匙签字就能花。方案可靠,但两个问题藏不住:所有人都能看见你们设了几把钥匙、规则是什么;每笔花费链上体积也更大。FROST 提供了另一条路——让 t 个人协作产出一枚签名,从区块链视角看与单人用 Schnorr 私钥签的毫无二致。门限签名(threshold signature)这个词你可能在 TSS 与 MPC 钱包一文的语境里见过,FROST 就是其中最贴近比特币原生的学术成果之一。
它解决的是“共谋不出现在链上”
MuSig2同样能把多人的密钥聚成一枚签名,但它的定位是聚合:参与者通常先有各自完整的聚合密钥,适合做密钥层面的合并。FROST 面向的是门限场景:私钥自始至终不存在完整版,只有 n 份份额(share),凑够 t 份才能签,缺份额就签不出来。流程上分三段:密钥生成(share 分配)、预签名(预先承诺随机数,允许多轮灵活编排,名字里的 F 就是 flexible)、正式签名(合并承诺与份额产出签名)。对验证方来说,输出就是标准的 BIP340 签名,直接走现有验证规则,不需要任何链上脚本变化——省空间,也省了解释规则的空间。
状态与那朵乌云
必须把话说准:FROST 目前是学术研究加协议草案阶段的产物(协议文本由研究社区以草案形式维护,并有独立实现原型),它既不是 Bitcoin Core 的功能,也不是已激活的网络规则。另一朵乌云在密钥生成环节:早期实用方案依赖一个“可信分发方”(trusted dealer)来生成并分发份额——这个中心化角色如果作恶或泄密,整套门限形同虚设;研究界为此发展了无可信分发方的 DKG(分布式密钥生成)路线,代价是交互更复杂、开销更大,实践中不少产品仍在“仪式化小圈子分发”和完整 DKG 之间折中。评估任何声称门限签名的产品时,“份额怎么生成的”比“t 等于几”更值得追问,思路与 Shamir 密钥分割的适用边界相通:分割与门限管的是钥匙的存放,管不了生成那一刻的权力。
用户视角:什么时候值得关心
机构金库、DAO 国库、托管替代方案是门限签名的主场:值班轮换时收回某人权限只需重发份额而不必改动链上地址,这是脚本多签做不到的“静默换人”。反过来说,个人钱包上 FROST 属于杀鸡用牛刀——它引入的协议轮次、份额备份与轮换纪律,出错面比单钥或脚本多签都大。隐私上它确实体面:链上看不出协作人数,但也正因如此,你无法从链上数据反推某个地址的门限结构,信任只能来自参与方自己的披露。
快速问答
问:FROST 签名链上和单签一样吗?一样,一枚 BIP340 签名,验证规则不变。问:凑不够人怎么办?签不出,没有备用后门;备用路径要提前设计。问:它防内部人作恶吗?门限防的是少于 t 个坏人强签,个别坏人若达到门限仍可与同伙合谋。问:现在能用在比特币上吗?只能以第三方实现/服务形式,不存在网络层支持。
常见误区
一是把门限签名和多重签名脚本混称“多签”,两者链上形态、隐私与灵活度完全不同。二是以为门限天然更安全,安全上限恰恰是“份额生成环节可信分发方”这类流程假设。三是把草案当已上线,协议状态要从 Core 功能、BIP 状态和产品实现三层分别核实。
小结
FROST 让“多人共治”从链上脚本挪进了签名算法内部,链上只留一枚干净的 Schnorr 签名。它的价值在机构密钥治理里最扎实,也最考验密钥生成仪式、份额备份与轮换这些“算法之外”的功夫。
风险提示:本文只解释密码学协议,不构成投资或收益建议;密钥管理服务的取舍请以协议与产品官方文档为准。
发表评论
还没有评论,来说两句吧。
评论区为展示样式,提交不会被处理。