机构金库怎么管 NFT:Fireblocks 两类钱包结构与审批边界 图 1
机构金库怎么管 NFT:Fireblocks 两类钱包结构与审批边界 · 图 1

机构买 NFT 和个人买 NFT 的区别,多数时候不在审美而在流程:钱和币不在同一个人手里,转账要过审批。Fireblocks 是机构资金管理里常见的平台,其开发者文档把托管服务分成两种密钥架构——直接托管(Direct Custody)与内嵌钱包(Embedded Wallets)——两者的结构差异决定了 NFT 这类资产被怎么管、以及哪里管不住。本文口径以其官方文档当前描述为准,具体参数以合同与最新版本为核。

先看结构。直接托管模式下,整个工作区共用一把主密钥,官方文档描述其用 3-of-3 多方计算签名方案、密钥拆成多个分片分别保管,任何单笔签名都需要分片协作,没有任何单点持有完整密钥,链上则表现为普通单笔签名交易。内嵌钱包为终端用户设计,官方文档写明其使用 2-of-2 签名方案:一个密钥分片存放在 Fireblocks 管理的 Intel SGX 服务器里,另一个分片存放在终端用户的设备上,且每个内嵌钱包有独立主密钥,而直接托管整个工作区只有一把主密钥;派生路径结构与直接托管基本一致,形如 m/purpose/coinType/account/change/index。两种模式共享同一套平台能力:策略引擎(Policy Engine)用规则约束谁能转出、能到哪里、多少额度;交易工作流(Transaction Workflow)要求一笔交易按政策经过 maker 与 approver 的分离步骤才能上链。

NFT 在这两套结构里是什么位置?需要理解一个底层事实:这类平台的安全模型管的是”对私钥的控制权”,而不是”资产类型”。NFT 的转账在协议层和普通代币转账是同一种东西——一条对 NFT 合约的调用,签名者是对应地址的私钥。因此审批、白名单、限额这些控制天然覆盖 NFT 转出:给策略引擎加一条”任意 NFT 合约的 transfer 必须双人审批”是完全可行的配置。管不住的部分同样来自这个同构性——如果攻击者骗过了审批人(地址投毒、伪造的 NFT 空投诱导签名),密钥体系再强也只是忠实地执行错误签名;策略语言对”这一笔调用其实是把藏品送给陌生人”没有语义理解,它只看地址与合约参数。

把机构常见的 NFT 操作映射到这两类能力上,边界就清楚了。冷收纳:新购 NFT 走多签审批入 vault,任何转出触发政策规则,这是直接托管 + 策略引擎的主场。代客托管:交易所或平台用内嵌钱包为每个用户生地址、平台侧代管密钥分片,用户的 NFT 实际在平台的钱包体系里——这类结构的信任假设与”资产在不在自己身上”直接相关,审查它要看密钥归属条款而非营销页。争议处置:MPC 结构下私钥不可被单方导出,意味着”换钱包自主接管”这条个人用户熟悉的逃生路线在机构模型里基本不存在,退出依赖平台流程本身——这也是机构合同里 SLA 与恢复条款比个人工具重要得多的原因。

给个人用户的借鉴只有两条。第一,Fireblocks 文档反复强调安全假设是”攻击者最多掌握其中一部分分片”:对你的个人钱包,等价的事实是助记词的每一份副本都是一个全权分片,抄在云端备忘录里的种子不存在分片安全。第二,机构用 maker-approver 分离防的是”单笔决策失误”,个人版的对应物是”签名前停顿”:NFT 钓鱼几乎全部赢在签名的那一下,而不是赢在密钥被破解。机构把风控写进代码,个人只能把它写进习惯。

本文为机制说明,不构成任何投资建议。

机构金库怎么管 NFT:Fireblocks 两类钱包结构与审批边界 图 2
机构金库怎么管 NFT:Fireblocks 两类钱包结构与审批边界 · 图 2