馬來西亞加密資產託管與 MPC 錢包合規:證監會託管要求、熱錢包/冷錢包架構、金鑰治理及審計

交易所監護權Ɔsanaa 7, 2026

對於持牌交易所而言,「誰掌控密鑰,誰就掌控資產」。 根據馬來西亞《RMO DAX》框架,證券委員會(SC)對客戶加密資產的託管設有嚴格要求:隔離存放、熱錢包/冷錢包分層、多簽名或閾值簽名、可稽核的金鑰治理、嚴格的存取款審批流程、內部人員管控、定期稽核以及準備金。 本文將從 SC 要求、熱/溫/冷錢包分層、MPC 與多簽名機制選擇、 HSM 與物理隔離簽署、金鑰生命週期治理、存取款審批、內部人員管控、儲備證明、第三方託管及保險等層面,直至 SoonTech 的實際實施方案,協助平台將「資產安全」從口號轉化為可稽核的流程與工程能力。

1. 證監會(SC)對客戶資產託管的要求

證監會(SC)的《RMO DAX 指引》及現場查核,針對加密貨幣託管提出了六項核心要求。 這六項要求並非孤立的條款,而是構成了「客戶資產完整性」的閉環——從隔離的法律基礎,到密鑰控制的技術手段,再到營運流程、稽核證據及財務保障機制,任何缺口都將動搖整體體系。 首先,客戶資產必須與平台自有資產隔離——分帳戶、分保管,不得濫用或出借。其次,絕大多數客戶資產必須存放於冷儲存中,熱錢包僅存放日常營運所需之資產。 第三,私鑰必須採用多簽名或閾值簽名(MPC)機制,確保任何單一人員均無法掌控完整的私鑰。第四,平台必須建立完整的私鑰生成、儲存、使用、輪替及銷毀程序,並保留稽核紀錄。第五,所有大額提領均須經過多層級審批,且僅限白名單地址。 第六,平台必須定期向證監會(SC)及審計師證明客戶資產的完整性,通常透過儲備證明、客戶負債清單及鏈上地址所有權證明來達成。 這些並非建議,而是發牌條件;SC 的實地檢查會逐項核實政策文件、營運紀錄及鏈上證據,若發現重大缺失,可能導致處罰或撤銷牌照。除 SC 之外,NACSA 和 BNM 亦會從反洗錢(AML)的角度審查資金流向及地址篩選。

2. 熱錢包/溫錢包/冷錢包分層

成熟的交易所採用三層級錢包架構。 冷錢包完全離線,金鑰絕不接觸網際網路,通常由 HSM、物理隔離設備或金屬種子碎片保護;冷錢包存放 90–98% 或更多長期客戶資產及平台儲備金,且進行大額、低頻率交易時,簽署需由多名人員現場共同完成。 溫錢包屬於半線上狀態,運行於受控伺服器上,其金鑰碎片由 HSM 或 MPC 節點管理,用於日常提現簽署及鏈上廣播,持有數天至數週的營運餘額,並具備自動化但受風險限制的資金流動機制。 熱錢包為即時線上狀態,直接連接至存取款系統,僅持有當日業務所需的最低金額(通常不超過客戶總資產的 0.5–2%);當發生異常或安全事件時,系統會自動將資金轉移至溫錢包。 各層級之間的轉帳必須經過獨立的審批系統;從冷錢包向溫錢包的補充、從溫錢包向熱錢包的補充,以及從熱錢包向溫錢包的轉移,都必須在操作手冊中記錄。 其核心邏輯在於將便利性與安全性進行實體分離:線上時間越長,便利性越高但風險越大;離線時間越長,安全性越高但營運成本越高。

3. MPC 閾值簽名與多簽(Multisig)

就簽名方案而言,傳統的多簽名與 MPC 閾值簽名各有其適用場景。多簽名屬於鏈上機制:一筆交易需要 N 個私鑰中的 M 個進行簽名,例如 5 個中的 3 個或 9 個中的 5 個,且所有簽名皆可在鏈上查閱。 這種方式雖具透明性,但隱私性較低,且各區塊鏈間的多簽約定與地址格式各不相同。MPC 閾值簽名則將私鑰離鏈分割為由不同方持有的碎片;簽署時,各方執行加密協定以產生單一有效的簽名,該簽名在鏈上看起來與普通簽名無異。 MPC 支援任意閾值、分片輪替、多種演算法(ECDSA、Ed25519),且天生具備跨鏈特性。 現代交易所通常以 MPC 為主要方案,並以多簽作為備援:熱錢包和機構託管因重視靈活性、片段輪替及跨鏈一致性,傾向採用 MPC;而冷錢包及某些高安全性情境則保留多簽或硬體多簽,以確保鏈上可驗證性且不依賴特定供應商。 無論採用何種方式,核心原則皆為:分片絕不共存、簽名須經批准後進行,且所有操作皆可稽核,同時避免單一供應商的鎖定效應。

4. HSM、物理隔離(Air-Gap)與離線簽署

冷儲存的安全強度取決於金鑰生成與簽署環境。HSM 是通過 FIPS 140-2/3 或通用標準(Common Criteria)認證的裝置,能在晶片內部生成金鑰並執行簽署,且私鑰絕不會離開裝置。HSM 可要求多人及多重因素共同觸發簽署,並產生防篡改的稽核日誌。 物理隔離簽署將簽署機器與網路進行物理隔離,透過 QR 碼或專用媒體傳輸未簽署的交易,並將已簽署的交易傳回進行廣播;此方式能強力抵禦遠端攻擊,但速度較慢,適合用於非常大規模的冷錢包轉帳。 現代設計結合了 HSM 與多方計算(MPC):每個 MPC 節點皆運行於配備 HSM 的伺服器或裝置上,分片在 HSM 內部生成並使用,因此即使伺服器遭入侵,也無法將分片外洩;冷錢包更會將部分分片存放於物理隔離裝置或地理上分散的保管庫中。 無論採用何種組合,簽署環境都必須受到嚴格管控——不得安裝無關軟體、禁止連網或使用 USB 裝置、定期進行韌體完整性檢查,並須進行多人參與且有紀錄的簽署程序。

5. 金鑰生命週期治理

金鑰並非「生成一次即告完成」——它們具有完整的生命週期。 金鑰生成必須在安全環境(HSM、物理隔離裝置或 MPC 叢集)中進行,並具備高品質隨機數、多方見證及完整紀錄;種子或碎片則儲存於防篡改信封或金屬板中,並分散存放於不同地點且由不同人員保管。 使用密鑰須經申請、核准及執行;大額交易需經多方核准並附有業務理由;簽署須在受控環境中進行,並保留稽核日誌。定期輪替(通常為每年或每半年)會輪替碎片或完整密鑰,將資產從舊地址轉移至新地址;任何密鑰持有者離職、職務變更或疑似遭入侵的情況,均會觸發立即輪替。 備份與復原需具備地理冗餘的分片備份及經過測試的復原程序,以確保區域性災難不會導致資產損失。銷毀程序則在見證人監督及記錄下,安全擦除或實體銷毀未使用之金鑰。每個階段皆有指定負責人、操作手冊及稽核證據,且安全認證(SC)的現場稽查會針對這些記錄進行大量抽樣檢查。

6. 存入、提領及地址白名單

存入/提領是第一道防線。在存入方面,平台會為每位用戶生成專屬地址,金鑰由託管方管理;在達到預設確認次數後才將資金入帳,且來源地址會透過區塊鏈分析進行篩選,高風險存入(混幣器、暗網、受制裁來源)將被延遲處理或進行來源審查。 提款須通過多重審核:用戶身份驗證(密碼加上簡訊/電子郵件/TOTP/硬體金鑰),大額提款需使用白名單地址並輸入防釣魚驗證碼; 風險控制機制會針對地址風險、行為模式、裝置指紋及 24 小時交易限額進行評分;託管簽署流程包含:小額熱錢包交易採用自動簽署、中等金額溫錢包交易採用半自動多簽署,以及大額冷錢包交易採用手動多簽署。 任何單一操作人員或技術支援工程師均無法直接發起簽名請求。地址白名單機制至關重要:新新增的用戶提領地址需經過 24 小時冷卻期並經電子郵件確認;內部冷錢包/溫錢包地址本身即已列入白名單,因此即使簽名節點遭入侵,亦無法將資金發送至任意地址。 必須謹慎使用零確認或未確認入帳機制,特別是在具備 RBF 功能的區塊鏈上,以避免雙重支付。

7. 內部人員舞弊與職責分離

歷史上,交易所損失客戶資產的情況,多半源於內部人員或操作失誤,而非外部駭客。託管業務需要嚴格的職責分離。密鑰持有者、審批者、執行者及稽核人員必須分屬不同職位:持有冷錢包分片者不得發起提領,營運部門不得批准大額轉帳,而支援/風險管理部門則不得接觸密鑰。 所有內部操作均須透過工單系統及堡壘主機進行,嚴禁任何「帶外」命令列存取;資料庫、伺服器及 HSM 權限均採用最小權限原則,並實施即時授予與撤銷機制。敏感操作須由兩名或以上人員共同執行,並進行螢幕錄影,事後由獨立人員審查。 強制休假、職務輪調及背景調查,可降低單一資深員工累積危險權限的風險。監控系統會偵測異常登入、IP 位址、大量用戶資料查詢以及白名單變更。吹哨者管道與調查程序可保護舉報者。技術與流程應相互鎖定,確保任何單一人員均無法獨立調動客戶資產。

8. 儲備證明與客戶責任證明

平台是否持有 100% 的客戶資產,不能僅憑自身聲稱;必須能夠驗證。儲備證明(PoR)已成為業界標準:透過每月或每季的快照,由獨立審計師或開源工具驗證以下三項內容。 鏈上儲備——平台聲稱的冷錢包/溫錢包/熱錢包地址在快照時間點持有聲明中的餘額,並透過簽署挑戰或轉移微量資產來證明控制權。客戶負債——同一時間點的所有用戶餘額,通常以默克爾樹(Merkle tree)形式排列,以便每位用戶都能獨立驗證其餘額是否包含在內。 儲備金須足以覆蓋負債——總資產等於或超過客戶負債總額,任何差額均由平台資本彌補。PoR 必須涵蓋所有上市資產,並排除可能虛增儲備金的自有帳戶、做市商貸款及未確認存款。位於 DeFi、第三方託管或借貸中的資產,則需提供額外的可驗證餘額證明及風險披露。 除了定期的 PoR 之外,平台還可進行即時或近即時的鏈上監控及默克爾樹更新,以便使用者隨時進行驗證。SC 並未強制規定特定的 PoR 格式,但明確要求其必須可審計且可驗證,並在查核時提供底層地址、負債清單及審計報告。 從工程角度而言,平台應留意常見陷阱:快照中的用戶餘額與鏈上區塊高度必須完全吻合,以避免雙花或區塊重組(reorg)攻擊;默克爾樹應防止平台透過負餘額帳戶低報總負債,通常使用範圍證明或零知識證明(zk-proofs)來約束每個葉節點; PoR 必須涵蓋所有上市資產,包括穩定幣、平台代幣、LST 及實物資產(RWA),而不僅限於 BTC 和 ETH;此外,存放於 DeFi 合約、閃電貸款池或做市商帳戶中的資產,必須扣除已借出的抵押品,以避免將「可用」與「已質押」混為一談。

9. 第三方及合格託管機構

部分平台會將客戶資產的全部或部分託管於第三方合格託管機構,以減輕自主託管的負擔。 第三方託管服務具備專業性、獨立性及可審計性,通常持有信託或託管執照、SOC 2、ISO 27001 認證,並投保犯罪責任險;其代價則是成本增加、受制於外部服務可用性,以及產品靈活性降低。 盡職調查應涵蓋法律實體與執照、關鍵架構(MPC/多簽名/HSM)、資產隔離、破產隔離性、保險範圍、審計報告、服務水準協議(SLA)與賠償責任、技術整合,以及事件歷史紀錄。 SC 允許第三方託管,但平台仍須對客戶資產承擔最終責任;合約必須明確界定責任、賠償、審計權及退出遷移事宜。 混合模式相當常見:大部分客戶資產存放於第三方冷儲存託管機構,日常營運餘額則存放於自行託管的溫/熱錢包中;機構客戶可使用專用或第三方託管服務,該服務須與平台營運完全隔離。

10. 保險、準備金與損失分攤

即使具備強大的技術與流程,風險仍非零,因此保險與準備金是最後一道防線。 保險通常包含多層保障:犯罪保險涵蓋內部/外部盜竊、偽造及搶劫;數位資產託管/現物保險涵蓋冷金鑰遭洩露及實體損失;網路責任險涵蓋駭客攻擊、業務中斷及資料外洩;以及高管責任險(D&O)涵蓋管理層決策風險。 保險額度應與冷錢包持倉量、日交易量及監管機構的預期相符,且保單條款須明確載明承保範圍(例如是否包含 DeFi 駭客攻擊、內部人員串通及智慧合約損失)。 平台還應設立風險準備金,資金來源包括交易手續費的一部分、清算盈餘及專用資本,並於保險公司拒絕或限制理賠時動用;準備金的地址、餘額及使用規則應公開並接受審計。 從法律角度而言,客戶協議必須針對平台遭駭、用戶帳戶遭盜用、區塊鏈異常及託管方失職等情況分配損失,並訂立明確的理賠程序,而非僅以籠統的「平台不承擔責任」條款一筆帶過。SC 關注的是平台是否具備財務及程序上的能力,以承擔可預見的營運風險。 在保險協商過程中,平台應著重於免責條款(例如是否涵蓋戰爭、政府沒收、內部人員串通及智能合約漏洞)、等待期與調查期、理賠觸發條件、次限額與單一事件上限,以及再保險安排。 許多保單僅涵蓋「私鑰遭竊」,卻不涵蓋「內部人員串通」或「DeFi 合約漏洞利用」——而這些恰恰是最常見的損失類別;若承保範圍與實際風險不符,該保險實質上僅具裝飾性。 風險準備金的規模也應根據冷錢包持倉、日交易量、平台槓桿率及歷史損失率進行動態重新評估,一般準則是至少備有相當於 6 至 12 個月可預見營運虧損的金額,並存放在與平台營運錢包嚴格隔離的地址中。

11. 鏈上監控與地址風險

託管不僅是保管資產,還須確保鏈上資金流動未被用於洗錢、規避制裁或資助恐怖主義。平台應部署鏈上分析工具(如 Chainalysis、TRM、 Elliptic 或自建系統)來即時對每筆存取款進行評分:將地址與美國財政部外國資產控制辦公室(OFAC)、聯合國、歐盟及馬來西亞的制裁名單進行比對;識別流向或來自混幣器、暗網市場、詐騙平台、勒索軟體及受制裁混幣器的資金流;並針對高風險交易觸發延遲、凍結或人工審查。 內部錢包同樣受到監控:從冷錢包到溫錢包的充值、溫錢包的鏈上轉移,以及熱錢包的清空操作,都必須與批准單相符;未經授權的內部轉帳將立即觸發警報。 新上架項目須進行鏈上風險評估,以確認該區塊鏈是否支援地址黑名單、凍結及升級功能,避免採用無法滿足合規要求的隱私幣或混幣器代幣。鏈上監控與 KYC、交易風險及支援單整合於案例管理工作流程中,並依照 SC 和 NACSA 的要求進行資料保留及可疑交易報告(STR)提交。

12. 組織、人員與文化

即使擁有強大的技術,仍需人員來運作。組織層面的保障措施包括設立獨立的安全與託管委員會,由資訊安全長(CISO)、風險長(CRO)、合規部門、技術部門及獨立董事共同監督關鍵政策、大額轉帳、事件處理及保險事宜; 全天候(24/7)安全營運中心(SOC)監控鏈、系統及人員;針對盜竊、誤轉帳、密鑰遺失、內部人員詐欺及雲端服務中斷等情境的明確事件應變手冊;定期進行安全培訓與釣魚攻擊模擬演練,特別是針對客服、營運及財務部門;以及與當地警方、證監會(SC)、馬來西亞國家銀行(BNM)及同業交易所安全團隊的聯絡管道。 在企業文化方面,「客戶資產安全是不可妥協的底線」必須由高階主管至工程師皆能認同,並堅決抵制為追求速度或便利而繞過審批、測試或採用「即時存取」等捷徑的行為。 許多交易所的失敗並非源於技術不足,而是源於人員繞過既定流程。SC 的檢查特別關注高層的態度——管理層是否真正將風險與合規視為優先事項。

13. SoonTech 託管與 MPC 錢包解決方案

SoonTech 為馬來西亞持牌交易所提供完整的加密貨幣託管與 MPC 錢包基礎架構。錢包層採用冷/溫/熱分層架構,其中冷錢包支援 HSM、物理隔離及多簽名與 MPC 結合;溫錢包透過 MPC 節點叢集進行自動簽署;熱錢包僅存放最低餘額並進行即時清算。 MPC 實作採用業界標準的閾值簽名方案(TSS),涵蓋 ECDSA、Ed25519 及 Schnorr 演算法;根據客戶政策,分片會分散部署於各區域及雲端服務供應商,支援分片輪替與緊急重建,同時將供應商鎖定效應降至最低。 批准引擎支援依金額、資產及用戶層級進行自動、半自動及手動流程,並具備地址白名單、冷卻期、風險評分及反釣魚代碼;每項操作均需經過票務系統及堡壘主機處理,並保留完整的稽核軌跡。 儲備證明模組提供梅克爾(Merkle)責任證明、鏈上地址自我聲明及稽核匯出功能。 鏈上合規功能整合了涵蓋制裁名單、混幣器、暗網及詐騙標籤等領域的主要分析供應商。該平台亦與第三方合格託管機構整合,提供混合式及機構級獨立託管服務。SoonTech 團隊提供 RMO DAX 授權、託管架構審查、稽核協調及事件演練等支援。 從工程角度而言,託管系統透過明確的 API 邊界與事件總線,與配對、結算、風險及財務模組解耦:每筆存款、提領、充值及清算操作均會產生不可變的事件日誌,而每日對帳系統則會比對鏈上交易、用戶帳本、銀行帳戶及託管餘額,以實現三方一致性。 營運採用多可用區域(Multi-AZ)架構,搭配跨區域災難復原(DR)及地理分散的金鑰分片,確保無論是資料中心或雲端服務供應商發生故障,皆不會危及資產安全或提領服務的連續性。 針對馬來西亞市場的在地化,該平台支援馬來語介面、馬來西亞令吉(MYR)法幣支付通道、本地銀行整合,以及馬來西亞國家銀行(BNM)與馬來西亞國家證券監管局(NACSA)的報表範本,從而降低持牌平台的在地化成本。

14. 企業實施建議

對於正在申請或已持有馬來西亞 RMO DAX 執照的平台,請透過五個步驟建置託管機制。首先進行資產盤點與風險評估:列出所有資產、當前儲存方式、金鑰持有者、內部流程及外部依賴關係,以識別主要風險。 接著,將資產重組為冷儲存/溫儲存/熱儲存三層級,將 95% 以上的資產移至冷儲存,同時確保熱錢包餘額維持在最低水平,並實施即時清算與異常監控。 第三,導入基於 HSM 的多方計算(MPC)或多簽(multisig)機制,並建立金鑰生命週期治理(生成、使用、輪替、備份、銷毀),同時實施職責分離與雙重審批機制。第四,建立儲備證明、鏈上監控、稽核日誌及風險準備金,確保客戶資產安全能向外部證明。 第五,定期進行安全演練、滲透測試、災難復原(DR)切換、內部人員詐欺模擬演練及事件應變演練,並將結果納入持續改進流程。合規、技術、法務、內部稽核及高階管理層均須參與其中——這絕不能僅由技術部門獨力承擔。資產託管並非一次性專案,而是一項持續運作的能力。

常見問題

Q1:符合合規要求的冷錢包比例應為多少?

A:SC 並未指定具體數值,但要求「絕大多數客戶資產須存放於冷儲存中」。業界慣例是 90–98% 以上採用冷儲存,熱錢包比例不超過 1–2%。應根據每日提領量、節日高峰期及風險偏好設定比例,並將其記錄於內部政策中。

Q2:MPC 與多簽(multisig)哪種更安全?

A:兩者均無法斷言絕對更安全;它們在加密假設、運作模式及故障模式上有所不同。多簽(multisig)具有鏈上透明且操作簡便的特點;多方密鑰(MPC)則具備靈活性、跨鏈能力及更高的隱私性。大型平台通常會將兩者結合使用——MPC 適用於溫錢包及機構託管,多簽則適用於冷錢包或高安全性情境。

Q3:儲備證明應多久進行一次?

A:業界標準是由獨立審計機構每月或每季進行;部分平台提供近乎即時的默克爾證明,讓使用者能隨時驗證。頻率取決於監管要求、使用者期望及審計成本,但至少每年一次是最低標準。

Q4:若資產存放於第三方託管機構,我們是否仍需自行確保安全?

A:是的。SC 規定平台須承擔最終責任。第三方託管雖能降低風險,但並未轉移責任;平台仍需進行盡職調查、合約審查、稽核監督、緊急退出機制,並採取混合託管安排。

Q5:哪些內部風險最為關鍵?

A:由單一人員持有完整金鑰、由單一人員發起並批准大額轉帳、操作人員繞過系統直接接觸資料庫或伺服器、離職員工仍保有存取權限,以及資深員工從未休假。職責分離、雙重核准、最小權限原則、強制休假及稽核監控是關鍵的控制措施。

Q6:保險是否屬強制性要求?

A:南非證監會(SC)並未強制要求每個平台都必須投保,但會評估平台是否具備承擔可預見損失的能力。對於持牌交易所而言,犯罪險及託管專用保險是業界標準;保額應與冷錢包規模相符,並明確列出承保範圍與除外責任。

結論

加密貨幣託管是持牌交易所的命脈:這不僅僅是技術問題,更是一個融合了監管合規、工程安全、人員治理、稽核透明度及財務安排的綜合系統。 馬來西亞證監會(SC)的要求與全球主流監管規範一致——包括客戶資產隔離、多數資產存放於冷儲存、多方密鑰控制、可審計性與可驗證性,以及保險與儲備金保障機制。及早建立這些能力的平台,將在牌照申請、實地檢查、機構客戶接納,以及長期用戶信任方面獲得優勢。 客戶交出私鑰,即代表將信任託付給平台;平台必須透過工程技術、流程管理及制度紀律來回報這份信任。

🌐 與 SoonTech 攜手打造安全且可擴展的 Web3 平台。

探索我們針對白標加密貨幣交易所、預測市場、多方隱私計算(MPC)錢包、撮合引擎、流動性整合及合規性的解決方案。

立即開啟區塊鏈之旅

專業團隊為您提供免費方案諮詢

立即聯繫