FTX 崩盘至今的十三个月里,储备金证明已经从一项小众的密码学实践,变成了交易所营销的标配。Binance 在破产申请提交后几周内就发布了基于 Merkle 树的证明;OKX 承诺每月发布快照;Kraken 则可以理直气壮地指出,自己早在 2014 年就做过储备金证明审计——那时要疗愈的伤口还是 Mt. Gox。如果你今天在任何一家主流交易所存有币,某个角落里都会有一个页面邀请你去验证自己的资产——而据多方反馈,真正点开它的储户寥寥无几。
本文并非要嘲讽这个页面。相比 FTX 之前的行业标准——那时根本什么都没有——它代表着实实在在的进步。但它的实际价值,远低于它往往制造出的那份信心。储备金证明是一种公开演示,证明交易所在某个特定时刻控制着特定的链上资产。而储户真正想知道的那件事,它恰恰无法证明:交易所欠下的,是否比它持有的更多。偿付能力取决于资产负债表的两侧,而这份证明只拍下了其中一侧。
为什么每家交易所突然都有了储备金证明页面
FTX 的倒塌并非源于黑客攻击或市场崩盘。它的客户资金缺口——据广泛报道约为 80 亿美元——是一个负债问题:对储户的债务超出了手头资产所能覆盖的范围,直到提现请求激增才被发现。2022 年 11 月这家交易所申请破产时,每一家竞争对手都在一夜之间面对同一个问题:我们怎么证明自己不是 FTX?基于 Merkle 树的证明是最快能拿出手、看上去也最可信的答案,几周之内它就成了行业惯例。上个月我们在《“不是你的私钥”在实践中意味着什么》一文中,探讨过那场崩盘教给储户的东西。
质疑几乎与证明本身同步到来。为多家大型交易所出具早期报告的会计师事务所 Mazars,于 2022 年 12 月暂停了其加密货币储备金证明业务,并撤下了已经发布的报告——这次广受报道的退场,源于一种担忧:公众从这些文件中读出的保证,远远超过其背后程序所能支撑的程度。当在报告上签字的事务所都在担心报告被过度解读时,我们其他人理应心领神会。
基于 Merkle 树的储备金证明如何运作
这套机制确实精巧,这也是它有说服力的原因之一。在选定的快照日期,交易所记录下每一位客户的余额。每笔余额经过哈希运算——压缩成一段简短的数字指纹——成为一棵树的叶子。叶子两两哈希合并,得到的结果再两两哈希,如此层层向上,直到只剩一个值:Merkle 根。公布这个根,就等于交易所对其下的每一笔余额做出了承诺,同时又不泄露任何单个账户的信息。
由此,两项检查成为可能。作为客户,你会收到一个记录 ID,可以验证自己的余额确实被纳入了这棵树——如果余额被遗漏或缩水,哈希运算就永远无法得出已公布的根。同时,交易所会证明自己控制着相应的链上地址,通常是用对应的私钥对消息进行签名,表明在快照那一刻它持有的资产至少不低于树中的总额。一边是清点过的客户余额,一边是看得见的资产:只要后者覆盖前者,这份证明就成立。
它真正能证明的东西
该肯定的要肯定。一次执行到位的储备金证明能确立三件事。其一,你的余额被清点在内:只要有足够多的客户验证自己的叶子,系统性少报客户债务就难以藏身。其二,在快照那一刻,交易所确实掌握着控制真实链上资产的密钥——不是截图,不是电子表格,而是任何人都能核验的签名。其三,当这项工作按固定周期重复进行时,它给造假施加了一种反复发生的成本:账上的窟窿必须每个月都重新糊一遍,而不是糊一次就够。
这些都并非微不足道。Kraken 在 2014 年、笼罩在 Mt. Gox 阴影下开展的那次实践,正是基于同样的洞见:一家可以被检验的交易所——哪怕只是部分地、偶尔地被检验——也比一家只要求你相信它的交易所安全得多。储备金证明缩小了交易所索要的信任额度,但没有把它归零——而麻烦,恰恰就住在这两者之间的缝隙里。
它无法证明的四件事
下面的每一条局限都是结构性的。它们不需要假设任何一家交易所心怀恶意;它们只是数学覆盖不到的地方。
- 无法证明资产不是借来的。这份证明是一张照片,而照片可以摆拍。币可以在快照前一天到账,对着镜头摆好姿势,再在第二天离开。每月一次的证明,一年只能证明十二个瞬间;瞬间与瞬间之间,什么也证明不了。粉饰报告日是金融业最古老的把戏之一,而快照式的机制恰恰在邀请这种把戏。
- 无法证明不存在隐藏负债。Merkle 树里装的,是交易所自己选择纳入的客户余额。来自做市商的借款、对关联方的债务、欠交易柜台的保证金、法律索赔——这些都不在链上,也都不会出现在树里。FTX 的崩塌恰恰就是这个形状:致命的数字从来不在资产清单上,而是外人谁也看不见的负债。
- 无法证明密钥控制权是独占的。用某个地址对消息签名,只能证明在那一刻能够动用相应的密钥。它无法证明交易所是唯一拥有这种访问权的一方,无法证明密钥没有与关联交易公司共享,也无法证明同一批币没有在链下某处被质押为抵押品。
- 无法证明有人为这些数字背书。大多数储备金证明属于“商定程序”(agreed-upon-procedures)业务:事务所执行一份固定的步骤清单,然后报告观察到的结果。这不是审计,不对财务健康状况发表任何意见,而且通常会在几乎没人去读的小字里写明这一点。Mazars 的退场,实际上就是那行小字站起身来,走出了房间。
没有负债证明的储备金证明,只是资产负债表其中一侧的照片。
如何像怀疑论者一样解读一份证明
如果你在交易所存有余额——只要你经常交易,几乎必然如此——那么实际的问题不是这套机制是否完美,而是眼前这份证明值得你托付多少分量。几个问题就能把认真做事和表演作秀区分开:
- 它到底有没有触及负债?在资产快照之外还配有独立清点债务尝试的证明,比只有资产的证明在层级上就强出一截。
- 它是否定期进行?雷打不动的每月节奏,比危机之中临时宣布的一次性活动更难摆拍。
- 地址是否公开?在两次快照之间也能盯着看的储备,胜过只在拍照当天才亮相的储备。
- 核验机构是否具名?报告是否公开?“由某领先机构验证”却不附任何文件,那只是营销。
- 你验证过自己的那片叶子吗?只有当足够多的客户真的去验证自己被纳入其中,这套机制才对交易所构成约束。花上那五分钟吧。
即使每一项都打了勾,加起来仍不等于偿付能力的保证。它加起来等于一家把说谎变得更昂贵的交易所——这有价值,但这也是上限。
自托管是一份永不过期的储备金证明
有一种安排,储备可以被持续证明,隐藏负债在结构上就不可能存在,而且不需要任何会计师事务所:把币放在只有你自己掌控密钥的地址上。网络中的每一个节点,都会随着每一个区块重新验证那笔余额。储备率永远精确等于 1:1,因为根本没有中间人的资产负债表可以漂移。自托管不是偿付能力的一张快照;它让这个问题从根本上不复存在。
同样这套“验证而非信任”的标准,也适用于钱包厂商,而今年用户已经表明他们懂得这一点——我们在《Ledger Recover 风波给自托管的启示》中分析过的那场反弹,正是储户级别的怀疑精神找上了硬件钱包的门。这正是我们欢迎的标准。Ownbit 的安全自托管把密钥保存在你的设备上,绝不上传到我们的服务器;每一把密钥都是标准的 BIP39 助记词,恢复也不依赖我们的基础设施。对于值得配备不止一把密钥的余额,多签(MultiSig)在 M-of-N 门限之下把控制权分散到多份助记词上,而且多签合约完全开源——贯穿始终的要点是:这些说法你可以亲自验证,而不必选择相信。
这一切并不意味着交易所毫无用处。只要你交易,就需要订单簿,也就总会有一笔周转余额放在交易所里;一份可信的储备金证明,确实让这笔余额比 FTX 之前更安全。错误在于把这份证明当作把所有资产都留在那里的理由。让交易所里的余额与你的交易规模相称,其余的部分,放到由区块链亲自担任审计师的地方。
常见问题
什么是储备金证明?
储备金证明是一种公开演示,证明交易所在某个特定时间点控制着特定的链上资产。它通常由两部分组成:一棵由客户余额哈希构成的 Merkle 树——让每位用户都能验证自己的账户被清点在内——以及证明交易所掌控相关地址的签名消息。它展示的只是快照那一刻持有的资产,仅此而已。
储备金证明是否意味着交易所具备偿付能力?
不是。偿付能力要求资产覆盖全部负债,而储备金证明展示的只是看得见的资产,对照的也只是交易所自己选择清点的客户余额。链下债务——借款、关联方债务、保证金、法律索赔——在 Merkle 树中无迹可寻。一家交易所完全可以发布一份无懈可击的证明,同时欠下的仍比持有的多。
Mazars 为什么停止出具储备金证明报告?
Mazars 在为多家主要交易所出具报告后不久,于 2022 年 12 月暂停了其加密货币储备金证明业务,并将已发布的报告从官网撤下。据广泛报道,其顾虑在于:公众把这些范围有限的“商定程序”业务当作近乎审计的东西来解读——而它们不是审计,也从未自称是审计。
如何在储备金证明中验证我自己的余额?
发布 Merkle 树证明的交易所会给每位用户一个记录 ID 或叶子哈希,通常放在你账户的储备金证明页面上。你可以用交易所内置的校验工具或开源验证器,确认自己的余额能正确哈希进已公布的根。整个过程只需几分钟——而只有足够多的客户真的去做,这套机制才对交易所构成约束。
如果过去十三个月改变了你愿意留在任何交易所里的资产数量,这份直觉是对的——而付诸行动只需一个下午,而不是一整个投资组合的代价。Ownbit 的安全自托管把你的币放在只有你的密钥才能动用的地址上,多签(MultiSig)则让更大额的余额听命于多份助记词,而不是一份。每位新用户都可获得 7 天免费试用,无论会员状态如何,你的密钥和资产始终属于你。