每一套自託管方案,骨子裡都是在賭哪一種災難會先到。只保留一份助記詞、不做任何副本,你賭的是「遺失」永遠不會找上它;為了保險而四處存放副本,你賭的則是它們一份都不會被人發現。2-3 多簽拒絕在兩者之間選邊站:錢包由三把獨立的金鑰共同控制,任意兩把即可動用資金,任何單獨一把都不行。遺失一把金鑰,你的幣安然無恙;被盜一把金鑰,你的幣同樣安然無恙。
這種雙重容錯就是整個論證的核心,而它值得被精確說清楚——因為沒有任何單金鑰方案(硬體錢包、鋼板、銀行金庫)能同時做到這兩點。下文將依序說明:防遺失與防盜竊為何天生朝相反方向拉扯;2-3 門檻究竟保證了什麼、又止步於何處;三把金鑰該如何放置,才不會共享同一種命運;以及讓這套方案能健康運作數十年的那一項演練。
遺失與盜竊,方向相反的兩股拉力
幣的死法有兩種。一種是被奪走——釣魚、惡意軟體、入室竊盜、託管方倒閉;另一種是被困死:唯一能動用它們的金鑰,已不存在於世上任何角落。第二種失效模式並不罕見:Chainalysis 曾估計,大約 20% 的比特幣沉睡在金鑰看來已永久遺失的錢包裡。沒有人攻擊過那些幣——只是有人弄丟了一張紙、一支手機,或一段記憶。
只有單一助記詞時,針對其中一種失效的每一道防禦,都會餵養另一種失效。多抄幾份、分散存放,遺失變得不太可能——但每一份副本都是一份完整的花費憑證,盜竊的目標從一個變成好幾個。只留一份、藏得極深,盜竊確實更難了——但一場水災、一場火災,或一個被遺忘的藏匿處,就能終結一切。我們在《你的助記詞是一個單點故障》中完整走過這個陷阱;簡而言之:只有一把金鑰時,這個刻度盤上不存在能同時保住兩端的位置。
防盜希望金鑰的副本愈少愈好,防遺失卻希望愈多愈好。簽名門檻,就是讓你不必再二選一的方法。
2-3 多簽究竟保證了什麼
2-3 多簽是一個由三把獨立金鑰控制的錢包,資金要移動,必須有其中任意兩把簽名。這條規則由區塊鏈本身強制執行,而不是由某個 App 或某家公司:比特幣早年就已在腳本層理解多簽,2012 年的 pay-to-script-hash 讓它真正實用——2021 年以來的 taproot 更讓這類花費愈發精簡、愈發私密——而在以太坊及類似網路上,門檻則寫在一份任何人都能檢視的合約裡。
把兩種失效模式放進這條規則裡跑一遍。遺失任意一把金鑰——手機報廢、紙張燒毀——剩下兩把仍然達到門檻:你簽一筆交易,把所有資產移入一個全新的錢包,然後繼續前行。再看盜竊:攻擊者取得任意一把金鑰,手上只有兩個必要簽名中的一個,什麼也拿不走。要真正從一套放置得當的 2-3 中偷走資產,攻擊者必須在你察覺第一次入侵之前,攻破存放於不同地點、形式各異的兩把金鑰——與拍下一張留在抽屜裡的助記詞相比,這是完全不同量級的犯罪。
有一條界線必須誠實說明。如果兩把金鑰同時失效——一把遺失,而在你完成輪替之前,另一把又被直接偷走——2-3 不會把資金拱手交給竊賊,但可能讓資金凍結:你握有一個簽名,攻擊者握有一個簽名,誰都湊不齊兩個。「凍結」是遠比「被盜」好得多的最壞情況,而本文稍後的輪替演練,正是為了讓這種場景永遠停留在理論上。
為什麼不是 2-2、3-5,或一個足夠好的硬體錢包?
每一種替代方案,都放棄了兩種容錯之一。
- 1-1——單一金鑰,無論保管得多好。金鑰待在裝置裡時,硬體錢包對它的保護可圈可點,但裝置背後的那份紙本備份可以單獨花費,所以算術從未改變:一份憑證、完整權力、單點故障。
- 2-2。盜竊容錯滿分——任何一把金鑰都無法單獨行動——但遺失容錯為零:弄丟任何一把,資金就永久卡死。雙方共管的帳戶採用 2-2 自有其道理,但在補上額外的意外防護機制之前,它並不適合作為任何人的主力金庫。
- 3-5 及更大的門檻。冗餘更多,也是擁有多位主管與書面流程的組織的正確形態。但對一個人來說,五份助記詞意味著五份備份要建立、驗證、分地存放,還要年復一年地重新檢查。錯誤滋生的溫床是操作面,而不是密碼學。
2-3 是能同時挺過「一把金鑰遺失」與「一把金鑰被盜」的最小門檻,這正是它成為個人自託管標準建議的原因——它不是幾個更好選項之間的折衷。MPC 錢包透過把一把金鑰做數學上的拆分(而非協調三把完整的金鑰),達到類似的風險形態;兩邊各有真實的取捨,我們在《MPC 與多簽:一份誠實的比較》中做過對比。在這裡最關鍵的多簽特性是:三把金鑰中的每一把,都是一把普通的、可獨立恢復的錢包金鑰,而不是某個專有協定的碎片。
放置三把金鑰,讓它們不會共享同一種命運
門檻的算術要真正兌現,前提是三把金鑰確實各自獨立地失效。我們推薦的放置模式,完全不需要購買任何硬體:
- 金鑰一——你的日常手機。隨身攜帶的簽名者。它負責發起交易、貢獻第一個簽名,而它自己什麼也花不了——這悄悄改變了一個偷手機的賊或一次惡意軟體感染的價值。
- 金鑰二——一支永久離線的備用手機。大多數家庭本來就有一支。徹底清空、從此不再連網,它就成了一台實體隔離的冷簽名裝置:未簽名的交易以 QR code 進去,簽名以 QR code 出來,金鑰材料從不觸碰任何連網的機器。
- 金鑰三——紙本,放在完全不同的另一個地方。一份只寫下一次的助記詞,存放在另一棟建築裡——銀行保管箱,或另一座城市裡可信賴親人的保險櫃。它為恢復之日而存在,不參與日常,也永遠不會被輸入任何連上網際網路的東西。
這套布局由兩條規則支配。第一,任何兩把金鑰永遠不得共處同一棟建築,如此一來,任何單一的竊盜、火災或水災都湊不齊達到門檻的金鑰。第二,地理分隔是一項安全控制,而不是存放偏好——正是距離,把「攻破兩把金鑰」從一個晚上就能完成的勾當,變成一場必須跨地協同的行動。在 Ownbit 的多簽中,每把金鑰都是標準的 BIP39 助記詞,因此三個位置中的任何一個,都可以用你已有的硬體來填補:一組 Ledger 或 Trezor 助記詞可以匯入成為三個簽名者之一。Ownbit 的多簽負責跨鏈協調共同簽名,同樣三把金鑰即可治理 BTC、ETH 及其主要 L2、TRON、Solana 等資產——而以這種方式建立的比特幣多簽錢包,其 2-3 直接在比特幣腳本中結算,並附有公開的自助恢復指南,即使沒有 Ownbit 的伺服器也能轉移資金。
第一次失效演練
一套 2-3 能長保健康,靠的是一個習慣:把任何單一金鑰事件當作火警,而不是小麻煩。
- 一把金鑰遺失了——日常手機報廢、紙本遍尋不著。剩下兩把金鑰仍能花費,那就用它們把所有資產移入一套全新的、擁有完整三把金鑰的 2-3,然後讓舊錢包退役。以天為單位,而不是以月。
- 一把金鑰可能暴露了——住處遭闖入、某台裝置行為可疑、裝著備份的信封看起來被拆過。同樣的演練,同樣的緊迫感。資金落到新地址的那一刻,攻擊者手上握有的,只是通往一個已不再守護任何東西的門檻的一個簽名。
- 什麼都還沒失效。初次設定時,用一小筆金額完整跑一次共同簽名的測試花費,讓每一把金鑰都簽過一次、讓整套儀式變得熟悉。緊急時刻不是學習流程的好時機。
正是這項演練,把「兩把金鑰同時失效」從真實風險變成工程上的近乎不可能:第二次失效能造成傷害的視窗,恰好只有你在第一次失效後完成輪替所花的那段時間。
哪些情況下 2-3 不是答案
讓工具與金額相稱,也是論證的一部分。對一筆丟了也只會聳聳肩的餘額來說,這套儀式的成本高過它所覆蓋的風險,一份保管妥善的單一助記詞是站得住腳的選擇。對於永遠不會自己維護金鑰的人,受監管的託管方同樣是正當的選項——前提是把 2022 年 FTX 的倒閉計入代價,記住託管方是一個交易對手,而不是一份備份。持有金庫資金的組織通常需要的不只是一個單純的門檻——還有角色、限額、白名單——那是另一個題目。而任何悄悄重新引入單一受信任方的方案,無論出現在哪裡都值得審視:2023 年針對 Ledger Recover 的強烈反彈,說到底是使用者拒絕讓助記詞材料以他人設定的條件離開裝置。一套由你親手放置的 2-3 多簽沒有這樣的一方。三把普通的金鑰、兩個普通的簽名,以及任何人都能驗證的算術。
常見問題
什麼是 2-3 多簽錢包?
2-3 多簽是一個由三把獨立金鑰控制的錢包,任何一筆交易都必須有其中任意兩把簽名,資金才能移動。沒有任何單獨一把金鑰能夠花費,因此一把金鑰被盜,什麼也拿不走;任意兩把金鑰即可恢復資金,因此一把金鑰遺失,什麼也不會被困住。這個門檻由區塊鏈本身強制執行——在比特幣上靠腳本,在以太坊等網路上則靠一份可供檢視的合約。
2-3 多簽遺失一把金鑰會怎麼樣?
什麼都不會失去。剩下的兩把金鑰仍然達到門檻,你可以用它們簽一筆交易,把全部資金移入一個新建立、擁有完整三把金鑰的多簽。請盡快完成:從遺失一把金鑰到完成錢包輪替之間的這段時間,是第二次失效唯一可能傷到你的視窗。
竊賊偷走我三把金鑰中的一把,能拿走什麼嗎?
不能。一把金鑰只能產生一個簽名,而錢包要求兩個,因此握有任何單一金鑰——或任何單一助記詞照片——的竊賊什麼都動不了。但仍請嚴肅對待這件事:用剩下的金鑰輪替到一套全新的 2-3,讓被盜的金鑰永久作廢。
建立 2-3 多簽需要三個硬體錢包嗎?
不需要。一支日常手機、一支永久離線並透過 QR code 冷簽名的備用手機,加上一份存放在另一地點的紙本助記詞,就構成一套完整的 2-3,不需任何額外硬體。在 Ownbit 中,每把金鑰都是標準的 BIP39 助記詞;如果你願意,也可以把既有的 Ledger 或 Trezor 助記詞匯入為三把金鑰之一。
如果這套模型在紙面上讀來成立,先用零錢實測,再把身家託付給它。Ownbit 的多簽讓你用兩支手機加一份紙本備份,一個下午就能架好 2-3,無需購買任何硬體;同樣的金鑰還能運行一個門檻由比特幣腳本親自強制執行的比特幣多簽錢包。每位新用戶都享有 7 天免費試用,且無論會員狀態如何,你的金鑰與資產永遠屬於你。