2025年2月,交易所Bybit一笔冷钱包转账被黑客一次性转走约15亿美元以太坊,创下加密行业单次被盗纪录,用的正是号称需要多人签字的”多重签名”方案。多签钱包和MPC(多方安全计算)钱包,是机构和团队常见的两种”不让一个人说了算”的资产管理方式,但拆分控制权的方法完全不同:多签靠链上合约要求多把独立私钥分别签名,MPC靠密码学协议让各参与方分别生成或持有私钥碎片、共同完成签名,签名阶段通常不需要重构出完整私钥。

核心要点

  • 以Safe等合约多签为例,签名门槛、所有者列表和最终执行的交易能在链上核对,但签名收集方式和具体签署时间未必全部可见。
  • MPC钱包用密码学协议让各参与方各自持有私钥碎片、共同完成签名计算,签名阶段通常不需要重构出完整私钥,签名过程发生在链下。
  • 2025年Bybit被盗15亿美元的事故,问题不出在多签或MPC的数学机制上,而是签名者看到的交易界面被篡改。
  • 谁需要链上公开可核对的决策记录、谁更在意多链效率、谁的签名环境更安全,是选哪种方案的关键分野,不是”哪个更贵更高级”。
  • 个人自托管资产,通常用不到多签或MPC的复杂度;要不要用取决于团队人数、资产规模和是否需要对外证明决策过程。

风险与边界卡

  • 适用地区:技术机制全球通用;相关业务是否合法,需按所在地规则判断。
  • 适用场景:机构、团队或需要多人共管长期大额资产的场景;个人小额自托管通常不需要。
  • 个人可参与度:这是资产托管的技术方案,不是投资产品,本文也不构成投资或交易建议;是否使用不改变境内对虚拟货币相关业务的监管要求。
  • 主要风险点:签名界面被篡改、密钥碎片管理不当、跨链桥接环节引入额外信任假设。
  • 该核对的证据:供应商的安全事件披露记录、第三方审计报告、密钥生成与签名环境是否物理隔离。
  • 资料截至:2026-08-11。

MPC钱包是什么?和普通钱包比控制权怎么分

MPC钱包(多方安全计算钱包)用密码学协议让多个参与方共同完成签名计算。具体怎么生成和持有私钥,协议实现不同:用分布式密钥生成的方案,完整私钥不曾由单方生成过;用密钥分片的方案,则是把已有私钥拆分给各方保管。不管哪种实现,共同签名阶段通常都不需要重构出完整私钥。

私钥怎么来:分布式生成 vs 密钥分片

传统钱包不管是热钱包还是硬件钱包,本质上都存在一把完整的私钥,区别只是保存在联网设备还是离线芯片里。MPC钱包不完全是这个思路:如果用的是分布式密钥生成协议,各参与方从一开始就只各自持有一份私钥碎片,完整私钥不曾在任何环节由单方生成过。如果是把已有私钥做密钥分片、分给多方保管,那把完整私钥在拆分之前确实存在过,只是拆分后不再由任何一方单独持有。不管是哪种实现,共同签名阶段通常都不需要重构出完整私钥——各参与方各自用手里的碎片参与计算,直接产出一个标准签名,每份碎片单独看不出任何信息。

链上看到的就是一笔普通交易,看不出这背后有几方参与过决策。这类基于密钥分片的门限方案,美国国家标准与技术研究院(NIST)设有专门的多方门限密码学项目,持续收集和评估相关协议的安全性,并公开相关征集、研究进展和资料。

签名发生在链下,链上只留一笔普通交易

采用标准链上签名的MPC实现,最终产出的签名和普通单签交易格式一样,链上Gas费用接近,也不需要为每条链单独部署多签合约。但MPC能不能用在某条链上,取决于这条链支持的签名算法和供应商的具体实现,不是所有协议都能不加改造地搬到任意链上;链下多方协调生成签名碎片,也需要额外的通信和处理时间,实际处理速度不能只看链上Gas。外部人也很难仅凭链上数据看出这笔交易背后有多少方参与了决策——密码学层面的安全,和链上能不能被公开核对,是两件不同的事。

多签钱包是什么?和MPC比,信任模型有什么不同

多签钱包(Multisig)的核心思路是设定”一组私钥里至少要有几把签名,交易才能被执行”的规则。以Safe等智能合约多签为例,门槛和所有者地址列表写在链上合约里,每把私钥各自独立、完整存在;最终执行的交易能在链上核对,但签名收集方式取决于具体实现——Safe支持在链下收集各方签名,最后连同交易一起提交上链执行。比特币等网络也有基于脚本或协议层能力实现的多签方式,不一定依赖智能合约。

多签靠合约规则,MPC靠密码学协议

多签的安全边界写在智能合约代码里:合约规定了签名门槛和签名人地址列表。以Safe等合约多签为例,门槛、所有者列表和最终执行的交易内容,任何人都可以拿链上数据核对;但具体是哪几位签名、什么时候签署,取决于实现方式——签名可能先在链下收集,链上时间通常只能证明交易提交或执行的时间,不代表每个人的准确签署时间。这也是为什么DAO国库、需要向社区或监管方证明决策过程的机构,更常用多签——它的可验证性大多是公开、可审计的。

相比之下,MPC协议的安全性建立在两个前提上:参与方各自妥善保管密钥碎片,通信过程没有被攻破。外部要评估安全性,需要审查供应商的技术实现、日常密钥管理和签名审批方式,而不是直接翻链上记录。

多签更依赖智能合约本身没有漏洞

多签钱包的另一面是,它的安全边界也包含智能合约代码本身:如果合约逻辑存在漏洞,或者部署时的参数被篡改,再多签名人也挡不住。Safe(原Gnosis Safe)是较常见的智能合约多签方案之一,被不少团队用于国库和资产托管,这也是它一旦出问题会牵动大量资金的原因。

一张对比表,MPC钱包和多签钱包该看哪几个维度

把两种方案放到同一张表里比,能看出它们在密钥存在形式、签名方式、链上可验证性、跨链兼容性、成本和适合人群上分别怎么取舍。

七个维度逐条对照

表中”多签钱包”一列以Safe等智能合约多签为例,比特币等网络的脚本层多签在部分维度上会不同;“MPC钱包”一列以采用标准链上签名的实现为例,具体某条链是否兼容、成本高低仍取决于协议和供应商实现。

维度MPC钱包多签钱包
私钥存在形式各方各自持有私钥碎片(分布式生成或密钥分片);分布式生成下完整私钥不曾被拼出来过每把私钥独立、完整存在
签名生成方式密码学协议链下计算,产出一个标准签名门槛写在链上合约里;签名可在链下收集,最终连同交易一起提交上链
链上可验证性外部看不出多少方参与了签名门槛、所有者列表和执行交易链上可查;签名收集方式和签署时间未必全部可见
跨链兼容性取决于该链支持的签名算法和供应商实现,多数场景不需要为每条链单独部署合约依赖对应链是否支持智能合约(或原生多签脚本)
交易成本链上Gas费用接近普通单签交易;链下多方协调会增加处理时间合约调用,链上Gas通常更高;若签名先在链下收集,也会增加协调时间
主要审计对象供应商的技术实现、密钥生成与通信安全智能合约代码、链上签名记录
更适合高频交易、需要在多条兼容链上操作、看重效率的机构或场景看重公开可验证、治理留痕的国库或机构资产

表格之外要多问一句

这张表不是在说哪种方案更高级,两者解决的是同一个问题:不让单个人的一次失误或被盗,就能动用全部资产。差别只在于,这份”不让一个人说了算”的保证,是写进链上合约里,还是嵌进密码学协议里。选哪个,取决于你更需要哪一种被证明的方式。

Bybit被盗15亿美元,教训出在哪个环节

Bybit这起涉案金额约15亿美元的资产盗窃案,问题不是多签的数学机制被破解,而是签名者看到的交易界面被篡改,在”看起来正常”的操作里签下了一笔恶意交易。

攻击链条:从开发者电脑到伪装的签名界面

根据美国联邦调查局(FBI)发布的公开安全通告,这起攻击由朝鲜关联的黑客组织实施。2025年2月21日,攻击者从Bybit的以太坊冷钱包中转走约40.1万枚以太坊,价值约15亿美元。

安全研究机构NCC Group和多签服务商Safe事后公布的技术分析显示,攻击者先攻陷了Safe一名开发者的电脑,进而在前端服务里植入恶意代码。当Bybit的签名人按正常流程审核并签署一笔转账时,界面显示的内容和实际提交到链上的交易内容并不一致。签名人以为在批准一笔普通转账,实际签下的是能改变冷钱包合约逻辑的操作。

这暴露的是签名环节的信任链,不是密码学被破解

这起事故里,Safe的智能合约代码和多签逻辑本身没有被攻破——Safe生态基金会的官方声明也确认了这一点。真正被攻破的是”签名人看到什么、就相信什么”这条信任链。无论用的是多签还是MPC,只要展示交易内容的界面能被篡改,就挡不住误签;再多把私钥、再复杂的密码学协议都防不住这种”看起来正常”的操作。这也是为什么机构选型时,光比较密码学原理还不够,签名环境本身的安全同样要核对。

团队该怎么选?先问自己三个问题

资产规模大不一定就要上MPC或多签。正确的判断顺序是先看谁在管资产,再看更看重什么,最后落到签名环境本身够不够安全。

第一步:管这笔资产的是个人还是团队?

  • 如果是个人保管自己的资产,硬件钱包配合离线私钥保管,通常已经够用;多签和MPC解决的是”多人共管”的问题,个人单独持有用不上这层复杂度。
  • 如果是团队、机构,或者需要向外部证明资产动用经过了谁的同意,进入下一步。

第二步:更看重”链上能公开核对”,还是”多链场景下的操作效率”?

  • 如果团队需要向社区、审计方或监管方证明每一笔支出经过了谁的签字、门槛设了多少,多签的链上可验证性更贴合这类需求,代价是要额外核对智能合约代码本身是否可靠。
  • 如果团队操作频繁、资产分布在多条兼容MPC协议的链上,更在意统一体验和较低的链上Gas成本,这类场景下MPC更贴合;但链下多方协调仍需要时间,且安全性依赖供应商的技术实现、日常密钥管理和签名审批方式,需要额外核对第三方审计报告。

第三步:不管选哪种,签名环境本身谁在把关?

  • 结合Bybit的教训看,签名环境本身的把关同样要核对清楚:签名设备是否独立于日常办公网络、是否有多人在不同物理环境分别核验交易内容、供应商过往是否披露过安全事件及处理方式。这三条不写进任何一种方案的宣传材料里,却是决定它们实际有没有用的地方。

下次看到”机构级安全”这几个字,先按这条核对一遍

遇到平台或项目宣称自己用了MPC或多签保护资产时,别被术语唬住。先问它是哪一种、门槛设置是多少,再查供应商是否公开披露过安全事件、审计报告能不能查到。有条件的话,自己核对一遍交易哈希和调用数据是否与签名界面显示的内容一致。密钥分片再精巧,合约代码再严谨,签名界面往往仍是容易被忽视的一环。

常见问题

Q: MPC钱包和多签钱包,哪个更安全?

答: 不能简单说哪个更安全,两者防的是不同层面的风险。多签的安全边界写在链上合约里,可以被任何人核对,但也依赖合约代码本身没有漏洞。MPC的门限签名本身不额外依赖多签合约,但交易涉及的目标合约仍可能存在漏洞;它的安全边界主要在密码学协议和供应商的技术实现里,链上核对不到。无论选哪种,权限配置是否合理、密钥或碎片丢失后的恢复流程是否清晰,同样影响实际安全水平。

Q: 个人用户需要用MPC钱包或多签钱包吗?

答: 多数个人不需要。多签和MPC解决的是”不让一个人说了算”的问题,主要面向团队和机构。个人保管自己的资产,用硬件钱包加上妥善保管助记词,通常已经能覆盖大部分风险,不必额外引入多方签名的操作复杂度。

Q: Bybit被盗15亿美元,是不是说明多签钱包不安全?

答: 不能这样理解。事故的根源是攻击者篡改了签名界面,让签名人在没意识到的情况下批准了恶意交易,多签合约本身的代码和逻辑没有被攻破。这提醒的是签名环境和界面完整性同样重要,不是多签这种方案在数学原理上有漏洞。

Q: 多签钱包设置的签名门槛,是不是人数越多越安全?

答: 不完全是。签名门槛越高确实能降低单人被攻破就动用资产的概率,但每增加一名签名人,也意味着多一个可能被钓鱼、社工或设备入侵的攻击目标。门槛设置要结合团队规模、操作频率和每个签名人的安全习惯一起判断,不是数字越大越好。

Q: MPC钱包的某个密钥碎片丢失了,资产还能找回吗?

答: 取决于具体协议的门限设置。常见的MPC方案会采用”总共若干份碎片、凑够一定数量就能签名”的门限机制,丢失一份通常不影响正常使用。但如果丢失的碎片数量超过容错范围,或者备份机制本身设计不完善,资产控制权同样可能无法恢复。使用前要确认清楚供应商的容错和恢复方案。

Q: 境内团队能不能用MPC或多签工具?

答: MPC和多签是资产托管的技术方案,本身不等于虚拟货币交易或投资行为。但如果使用场景涉及境内虚拟货币相关业务,仍然要遵守当地对虚拟货币交易、兑换、经营活动的监管要求,工具能用不代表相关业务活动合规。

Q: 怎么核实一个平台说的”机构级MPC/多签安全”是不是真的?

答: 可以查这个平台是否披露过安全事件处理记录、是否有独立第三方的审计报告、密钥管理环节是否说明了具体的技术实现。如果只给出”机构级""军事级加密”这类宣传性描述,说不清具体机制、也拿不出第三方审计,就要打个问号。

参考资料

版本 1.0 · 更新于 2026-08 · 资料截至 2026-08-11 · 本文仅解释钱包安全机制,不构成投资或交易建议,具体方案还需结合资产规模、权限安排和所在地要求判断