每一套自托管方案,暗地里都是在赌哪种灾难先来。只保留一份助记词、不做任何备份,你赌的是丢失永远不会找上它;为了保险把这份助记词多抄几份、分散存放,你赌的又是没有任何一份会被人发现。2-of-3 多签拒绝在两者之间站队:钱包由三把相互独立的密钥共同控制,任意两把即可动用资金,任何单独一把都不行。丢了一把密钥,你的币安然无恙;被盗一把密钥,你的币同样安然无恙。
这种双重容错就是全部论点,而它值得被讲得精确,因为任何单密钥方案——硬件钱包、钢板、银行金库——都给不出这种保证。下文将依次说明:为什么防丢失与防盗窃会背道而驰;2-of-3 门限究竟能保证什么、又止步于哪里;如何摆放这三把密钥,让它们不可能共赴同一场厄运;以及让这套方案在未来几十年保持健康的那一项演练。
防丢失与防盗窃背道而驰
币的死法有两种:要么被夺走——钓鱼、恶意软件、入室盗窃、托管方倒闭;要么被困死——因为世上唯一能动用它们的密钥已不复存在。第二种失败模式并不罕见:Chainalysis 估计,全部比特币中约有 20% 存放在密钥看来已永久丢失的钱包里。没有人攻击过那些币,只是有人弄丢了一张纸、一部手机,或一段记忆。
只有一份助记词时,针对一种失败的每一道防御,都会助长另一种失败。多抄几份、分散存放,丢失确实变得不太可能——但每一份副本都是一份完整的花费凭证,盗窃的目标从一个变成了好几个。只留一份、藏得极深,盗窃确实更难了——但一场洪水、一场火灾,或一个被遗忘的藏匿点,就能终结一切。我们在《你的助记词是一个单点故障》中详细走过这个陷阱;简而言之,只有一把密钥时,旋钮上不存在任何一个刻度能同时护住两端。
防盗希望密钥的副本越少越好,防丢希望副本越多越好。签名门限,就是让你不必再做这道选择题的方法。
2-of-3 多签究竟能保证什么
2-of-3 多签是一个由三把相互独立的密钥控制的钱包,资金要移动,必须有其中任意两把签名。这条规则由链本身强制执行,而不是由某个应用或某家公司:Bitcoin 从早期就在脚本层面理解多签,2012 年 Pay-to-Script-Hash 让它真正变得实用,2021 年以来 Taproot 又让这类花费更紧凑、更私密;而在 Ethereum 及类似网络上,门限写在一份任何人都能审阅的合约里。
把两种失败模式代入这条规则各跑一遍。丢失任意一把密钥——手机报废、纸张烧毁——剩下的两把仍然凑得齐门限:你签一笔交易,把全部资产转到一个全新的钱包,然后继续生活。再跑盗窃:攻击者拿到任意一把密钥,也只握有两份所需签名中的一份,什么都拿不走。想真正从一套摆放得当的 2-of-3 中偷到东西,攻击者必须赶在你察觉第一处失守之前,攻破存放在不同地点、形态各异的两把密钥——与拍下抽屉里一张助记词的照片相比,这是难度完全不在一个量级的犯罪。
有一条边界必须诚实说明。如果两把密钥同时失效——一把已丢失,而在你完成轮换之前另一把又被彻底偷走——2-of-3 不会把资金拱手交给小偷,但可能让资金被冻结:你握有一份签名,攻击者握有一份,谁都凑不满两份。冻结作为最坏结果远好于被盗,而本文稍后的轮换演练,存在的意义正是让这一幕永远停留在理论上。
为什么不是 2-of-2、3-of-5,或一只足够好的硬件钱包?
每一种替代方案,都要放弃两种容错中的一种。
- 1-of-1——单把密钥,无论保管得多好。密钥待在硬件钱包里时确实被保护得很出色,但设备背后的纸质备份自己就能花钱,所以这道算术从未改变:一份凭证,全部权力,单点故障。
- 2-of-2。防盗容错拉满——任何一把密钥都无法单独行动——防丢容错却为零:丢掉任何一把,资金就永久卡死。双方共管的账户使用 2-of-2 自有其道理,但要作为任何人的主金库,它还需要额外的意外防护机制才算安全。
- 3-of-5 及更大的门限。冗余更多,也确实适合有多名负责人、有成文流程的组织。但对个人而言,五份助记词意味着五份备份要逐一创建、核验、分置异地,并常年复查。滋生错误的是这片操作面,而不是密码学本身。
2-of-3 是既扛得住丢一把密钥、又扛得住被盗一把密钥的最小门限——这正是它成为个人自托管标准建议的原因,而不是几个更好选项之间的折中。MPC 钱包通过数学方式拆分同一把密钥(而非协调三把完整密钥),达到类似的风险形态;两边各有真实的取舍,我们在《MPC 与多签(MultiSig):一次坦诚的对比》中做过比较。此处最要紧的多签特性在于:这三把密钥中的每一把都是普通的、可独立恢复的钱包密钥,而不是某个私有协议的碎片。
摆放三把密钥,让它们不可能共赴同一场厄运
只有当密钥真正相互独立地失效时,门限算术才能兑现。我们推荐的摆放方案完全不需要购买任何硬件:
- 密钥 1——你的日常手机。随身携带的签名设备。它负责发起交易、贡献第一份签名,而单凭它自己花不出一分钱——这悄悄改变了偷手机的小偷或一次恶意软件感染的价值。
- 密钥 2——一部永久离线的备用手机。大多数家庭本来就有一部。抹掉数据、从此不再联网,它就成了一台物理隔离的冷签名设备:未签名的交易以二维码进去,签名以二维码出来,密钥材料从不触碰任何联网的机器。
- 密钥 3——纸质备份,放在完全不同的另一处。助记词只抄写一次,存放在另一栋建筑里——银行保管箱,或另一座城市里可信亲属的保险柜。它为恢复之日而存在,不参与日常,也永远不会被输入任何联网的设备。
这套布局由两条规则约束。其一,任何两把密钥永远不得同处一栋建筑,这样任何一次入室盗窃、火灾或洪水都凑不齐门限。其二,地理分隔是一项安全控制措施,而不是存放偏好——正是距离,把“攻破两把密钥”从一个晚上的活计变成一场需要协同的战役。在 Ownbit 多签中,每把密钥都是标准的 BIP39 助记词,因此三个位置中的任何一个也可以由你已有的硬件来填补:Ledger 或 Trezor 的助记词可以作为三个签名人之一导入。Ownbit 多签负责跨链协调共同签名,同样的三把密钥可以管辖 BTC、ETH 及其主要 L2、TRON、Solana 等——而由此搭建的 Bitcoin 多签钱包直接在 Bitcoin 脚本中落实 2-of-3,并配有公开的自助恢复指南,即使没有 Ownbit 的服务器也能转移资金。
首次失效演练
一套 2-of-3 靠一个习惯保持健康:把任何单把密钥的异常事件当作火警,而不是小麻烦。
- 一把密钥丢失——日常手机报废、纸质备份找不到了。剩下的两把密钥仍能花费,就用它们把全部资产转入一套配齐三把新密钥的全新 2-of-3,然后让旧钱包退役。以天为期,而不是以月为期。
- 一把密钥可能已经暴露——家中被撬、设备行为可疑、备份信封像被人拆过。同样的演练,同样的紧迫。资金落到新地址的那一刻,攻击者手里握着的,只是通往一个不再守护任何资产的门限的一份签名。
- 什么都还没失效。初次搭建时,用小额资金完整走一遍共同签名的测试花费,让每把密钥都签过一次,让整套流程变得熟悉。紧急关头不是学习操作的时候。
正是这套演练,把“两把密钥同时失效”从真实风险变成一种被工程手段逼向不可能的情形:第二次失效能造成伤害的窗口期,恰好等于你在第一次失效后完成轮换所花的时间。
哪些场景下 2-of-3 不是答案
让工具匹配金额,本身就是论证的一部分。对于一笔丢了也就耸耸肩的余额,这套流程的成本高过它覆盖的风险,一份保管得当的助记词是站得住脚的选择。对于永远不打算亲自维护密钥的人,受监管的托管方同样是正当选项——前提是把 2022 年 FTX 的崩塌计入定价,记住托管方是交易对手,不是备份。持有金库资金的组织通常需要的不止一个光秃秃的门限——角色、限额、白名单——那是另一个话题。而任何悄悄重新引入单一受信任方的方案,无论出现在哪里都值得警惕:2023 年针对 Ledger Recover 的强烈反弹,归根结底是用户在拒绝种子材料按别人的条件离开设备。一套你亲手摆放的 2-of-3 多签不存在这样的一方。三把普通的密钥,两份普通的签名,一道任何人都能验证的算术。
常见问题
什么是 2-of-3 多签钱包?
2-of-3 多签是一个由三把相互独立的密钥控制的钱包,任何一笔交易必须有其中任意两把签名,资金才能移动。任何单把密钥都无法花费,因此被盗一把密钥,什么都拿不走;任意两把密钥即可恢复资金,因此丢失一把密钥,什么都困不住。门限由区块链本身强制执行——在 Bitcoin 上通过脚本,在 Ethereum 等网络上通过一份可供审阅的合约。
如果我丢了 2-of-3 多签中的一把密钥会怎样?
什么都不会丢。剩下的两把密钥仍然满足门限,你用它们签一笔交易,把全部资金转到一个新建的、配齐三把密钥的多签中即可。动作要快:从丢失一把密钥到完成钱包轮换之间的这段时间,是第二次失效唯一可能伤到你的窗口。
小偷偷走三把密钥中的一把,能拿走什么吗?
不能。一把密钥只能产生一份签名,而钱包要求两份,因此握有任何单把密钥——或任何一份助记词照片——的小偷什么都转不走。但仍要严肃对待这件事:用剩余的密钥轮换到一套全新的 2-of-3,让被盗的那把密钥永久作废。
搭建 2-of-3 多签需要三只硬件钱包吗?
不需要。一部日常手机、一部作为二维码冷签名设备永久离线的备用手机,再加一份存放在另一地点的纸质助记词,就构成一套完整的 2-of-3,无需任何额外硬件。在 Ownbit 中,每把密钥都是标准的 BIP39 助记词;如果你愿意,也可以把现有的 Ledger 或 Trezor 助记词导入作为三把密钥之一。
如果这套模型在纸面上读来成立,先用零钱验证它,再把信念托付给它。Ownbit 多签只需一个下午,就能在两部手机加一份纸质备份之间搭起 2-of-3,无需购买任何硬件;同样的密钥还能运行一个门限由 Bitcoin 脚本本身强制执行的 Bitcoin 多签钱包。每位新用户都可获得 7 天免费试用,且无论会员状态如何,你的密钥与资产始终归你所有。