2/3 多签的安全上限,取决于第三个签名人是谁:协同方的筛选与撤权 图 1
2/3 多签的安全上限,取决于第三个签名人是谁:协同方的筛选与撤权 · 图 1

2/3 多签的安全上限,取决于第三个签名人是谁:协同方的筛选与撤权

「用多签保护团队资金」被普遍当作标准答案:三把钥匙配两把门限,任何单人恶意或单人被盗都不足以转走资产。但这个模型的安全性并不均匀地分布在结构里——门限数字是数学,签名人是谁是社会学。链上攻击者打不进多签合约时,最有效的方法从来不是破解门限,而是钓到其中任何一个签名人:接管他的一台设备、复用一个泄露的邮箱,或者干脆让他在不知情时按下确认。配置多签那天,你应该像审计合约一样审计每一个联署人,并在之后持续做这件事。

签名人这一侧的三本账

设备账:每个签名人的手机与电脑是普通环境还是加固环境?他是否同时用这台设备点钓鱼邮件、装破解软件?门限模型假设签名人彼此独立,而一个「什么都装」的设备会把所有签名人的独立性拉低到同一条地平线。账户账:签名地址是否还在别的平台做过高暴露操作?一个曾在钓鱼站签过名的地址,风险并不因为进了多签配置而归零。忠诚账:这是最不舒服但必须谈的一本——成员的利益一致性、离职去向、与外部人员的关系。门限防的是「坏掉的人」,防不了「被收买的人」,大额资产的现实里,社工的报价远低于资产价值。

2/3 多签的安全上限,取决于第三个签名人是谁:协同方的筛选与撤权 图 2
2/3 多签的安全上限,取决于第三个签名人是谁:协同方的筛选与撤权 · 图 2

配置阶段的最小核查

签名人之间互相了解对方的设备习惯并不冒犯,冒犯的是出事后的互相指责。建议的核查包括:每个签名人独立生成密钥、在公开场合完成一次地址确认证明(例如用各自地址签一条约定文本);约定统一的提案核验方式——任何转账提案发起后,另两名签名人在独立通道(而不是同一个群消息里)确认收款地址与金额;为「紧急提案」预设时限与冷却,防止用「服务器被黑,快签字」的恐慌压垮核验流程。

成员退出时的撤权顺序

离职、散伙、关系恶化之前,撤权是必须完成的交接动作,也是许多团队唯一没有写进协议的动作。顺序上先补后删:先在多签合约里新增一个由留守方控制的签名地址并把门限调好(例如把两把钥匙换成新组合),确认生效后再确认旧地址失去签名效力;随后更新所有把该多签当「登录身份」或「白名单地址」使用的系统。最容易翻车的细节是「地址还挂在别人的白名单上」:旧成员的个人地址如果曾是提币白名单、API 绑定地址或合约管理员,必须逐项替换,否则多签换了人,前门钥匙却还在他口袋里。交接完成的标志不是聊天记录里的一句「知道了」,而是一笔小额测试交易在旧地址签名被拒的链上结果。

一句话原则

多签是把「信任一个人」改写成「信任一套流程」,流程里最贵的部分是人对人的核验纪律。门限可以写在合约里,协同安全只能靠日常执行。建议每个季度给共管钱包做一次固定体检:轮换一次提案确认的暗语或通道、检查每位签名人的设备与账户授权列表、核对所有引用该多签地址的白名单与绑定关系是否仍然准确。体检不需要开会长谈,一次半小时的清单核对,就能把「默契漂移」按住——绝大多数多签事故回看时,破口都出现在上一次体检之后无人问津的那几个月里。

本文为通用安全教育,不针对任何具体事件与产品;合约操作不可逆,执行前请以所用多签服务的当前文档为准,相关内容不构成投资建议。