SoonTech MPC 錢包與冷儲存託管基礎設施:交易所熱/溫/冷儲存架構、閾值簽名、HSM、授權引擎及儲備證明

監護權法規/合規交易所Ɔsanaa 7, 2026

對於數位資產交易所、做市商、Web3 錢包及金融機構而言,私鑰即是資產。僅僅一次私鑰外洩、一名內部人員或一個遭入侵的簽署節點,便可能在數分鐘內讓平台蒙受數億美元的損失,並摧毀用戶的信任。 傳統的單金鑰熱錢包、純多簽機制以及自建冷儲存方案,已無法同時滿足安全性、可擴展性、合規性及跨鏈一致性等需求。SoonTech 的 MPC 錢包與冷儲存託管基礎架構,整合了熱/溫/冷分層儲存、TSS 閾值簽名、 HSM 與物理隔離、授權引擎、儲備證明、鏈上監控及高可用性等功能,整合為可自行部署的產品,協助客戶在 8 至 12 週內建置機構級託管系統。本文將針對業務痛點、技術架構、核心模組、部署流程及典型應用案例,深入剖析該基礎設施。

1. 為何交易所必須建立自有託管系統

將客戶資產完全外包給第三方託管機構看似簡單,卻會引發三大問題。首先是產品限制:第三方託管通常僅支援主要資產和標準介面,因此新鏈、新代幣、合約互動、Gas 費用贊助以及帳戶抽象化等功能都必須排隊等待,阻礙了對市場的快速反應。 其次,成本與鎖定效應:託管費用隨資產管理規模(AUM)增加而上升,與大客戶協商費率困難,且遷移成本極高;若託管機構面臨監管處分、安全事件或停業,平台幾乎沒有備援方案。 第三,責任並未轉移:監管機構要求平台對客戶資產承擔最終責任,而第三方託管無法承擔合規、KYC/AML、儲備證明或事件責任。 建立內部託管機制並不意味著要從頭開始開發加密貨幣系統;而是指在成熟的 MPC/HSM 基礎設施之上,自主掌控架構、流程與營運。SoonTech 的設計理念是「可自行託管、可私有化,且可更換加密貨幣服務供應商」,因此平台既能獲得機構級的安全性,又不會陷入單一供應商的鎖定困境。

2. 熱錢包/溫錢包/冷錢包架構

SoonTech 託管服務預設採用三層架構。熱錢包處於線上狀態,連接存取款及對帳功能,僅持有當日業務所需的最低金額(通常為客戶資產的 0.5%–2%);一旦出現異常情況,系統會自動將資金轉移至溫錢包。 熱錢包的金鑰分散儲存於 HSM 中的 MPC 節點,並在嚴格的風險限額下支援自動簽署。 溫錢包位於隔離的安全子網中,處於半線上狀態,用於日常提現簽名及鏈上廣播,持有數天至數週的營運餘額;進行溫錢包簽名時,需由審批引擎評估金額、資產及地址風險,若超過閾值則需人工批准。 冷錢包完全離線運作——金鑰絕不接觸網際網路——部分分片存放於物理隔離裝置或地理分散的保管庫中,涵蓋 95% 以上的客戶資產及平台儲備金;冷簽署需由多名人員現場執行,並進行完整記錄與稽核。 除上述三層級外,系統還支援具備鏈上定時鎖定及緊急暫停功能的金庫錢包,用於管理長期儲備金及客戶資產保障基金。各層級之間的轉移需經由獨立的審批引擎及工單流程處理——任何操作人員均不得直接接觸私鑰。

3. 多方計算(MPC)閾值簽名(TSS)技術原則

SoonTech 採用業界標準的閾值簽名方案。其核心理念在於:私鑰絕不會存於單一位置。 在分散式金鑰生成(DKG)過程中,私鑰會被分割成 N 個片段,由不同的 MPC 節點持有;簽署時,任意 T(閾值)個片段即可共同執行加密協定以產生有效簽名,而其他片段及外部觀察者則無法重構完整的金鑰。 有別於鏈上多簽,TSS 能在鏈上產生看似普通的簽名,隱藏簽署政策,不增加 gas 開銷,並支援跨鏈的 ECDSA、Ed25519 及 Schnorr 演算法。 SoonTech 的 TSS 支援靈活的閾值設定(2/3、3/5、4/7),並可依據客戶政策將分片分佈於不同區域、雲端及資料中心;支援分片輪替(重新分片),可定期更換分片而不需變更鏈上地址或公鑰; 若分片遺失,可進行緊急重建;並針對每次簽名生成附有見證者的稽核日誌。底層加密技術採用經稽核的開源實作,以避免「自建加密演算法」所帶來的未知風險。

4. MPC 對比 多重簽名 對比 單一金鑰

這三種方案在安全性、成本、隱私性、跨鏈支援及合規性方面各有所取捨。單一金鑰方案最簡單且 gas 費用最低,但若金鑰遭洩露將導致所有資產損失;此方案僅適用於小型測試或個人錢包,絕不適用於機構託管。 鏈上多簽名(Multisig)具有透明且可鏈上驗證的特性,曾是早期的機構標準;但多簽名地址與簽名對外公開可見,會暴露政策細節,且跨鏈不相容,部分較新的區塊鏈亦不支援此機制。 MPC-TSS 採用鏈下分片處理,在鏈上呈現為普通簽名,具備更佳的隱私性與跨鏈一致性, gas 費用與單一密鑰方案相同,並支援分片輪替與動態政策;目前已成為主要交易所及託管機構的預設方案。 MPC 並非萬靈丹:它取決於鏈下節點的可用性與加密實現品質,且需要更嚴格的運作與稽核;部分監管機構和稽核機構仍偏好多簽的鏈上可驗證性。 SoonTech 採用 MPC 作為主要方案,並以多簽作為備援——MPC 用於熱錢包和日常簽署,硬體多簽則作為冷錢包及高安全性情境下的獨立驗證層——讓客戶能根據其合規偏好組合這些方案。

5. HSM 與空氣隔離簽署

MPC 節點需要一個安全的執行環境,以防止分片外洩。SoonTech 要求每個生產環境中的 MPC 節點必須在通過 FIPS 140-2 第 3 級或通用標準 EAL4+ 認證的 HSM 上運行,分片在 HSM 內部生成、儲存和使用,且私鑰絕不離開裝置。 HSM 需由多人透過多重驗證因素共同觸發簽名,並產生防篡改的稽核日誌。 針對冷錢包,系統新增了物理隔離簽署機制:簽署機器與網路實體隔離,未簽署的交易透過 QR 碼、光學掃描或專用一次性媒介傳入,簽署完成的交易則傳回進行廣播;物理隔離機器運行精簡版的「僅簽署」系統,不包含任何無關軟體,禁止 USB 存取,並定期執行韌體完整性檢查。 為在高度安全性與操作便利性之間取得平衡,SoonTech 提供分層式 HSM 拓撲結構:線上 HSM 叢集用於溫儲存自動簽署、離線 HSM 用於冷儲存手動簽署,以及位於其他地區的災難復原 (DR) HSM;不同層級的金鑰彼此獨立,因此即使線上 HSM 遭入侵,也不會危及冷錢包。 針對部分客戶,冷錢包分片可與第三方託管機構或客戶自持的硬體設備結合,以實現雙重控制託管。

6. 金鑰生命週期治理

機構級託管服務的成熟度,取決於整個金鑰生命週期是否由政策與系統提供全面支援。 SoonTech 將五個生命週期階段固化為工作流程。生成階段:DKG 在具備驗證熵值、多方見證及記錄的 HSM 叢集中隨機生成金鑰分片;分片寫入防篡改信封或金屬板中,並分散存放於不同人員及地點,分片位置與持有者身分亦分開儲存。 使用:每次簽署均遵循「請求-批准-執行-審查」流程,請求須與業務單(提領、充值、清算、退款)綁定,大額或異常交易則需經多方批准;簽署在受控環境中進行,並進行螢幕錄影及建立稽核日誌。 輪替:透過自動或定期重新分配來替換碎片,同時保持鏈上地址不變;任何金鑰持有者離職、職務變更、疑似洩漏或 HSM 故障,均會觸發緊急輪替。 備份與復原:分片在地理位置分散的離線儲存媒體中擁有加密備份,並經過多方復原測試,確保區域性災難不會導致資產損失。銷毀:未使用之金鑰將在見證人監督下進行安全清除或實體銷毀,並留存相關紀錄。由涵蓋安全、合規、技術、財務及獨立董事的「金鑰治理委員會」監督整個生命週期。

7. 審批引擎與風險政策

簽署安全性取決於靈活的審批引擎。SoonTech 允許針對資產、金額、用戶層級、地址類型、時間窗口及風險評分進行政策配置。例如:1,000 USDT 以下自動簽署;1,000–10,000 USDT 需經自動風險審批並由營運審核員確認; 10,000–100,000 USDT 需經風險經理審核;超過 100,000 USDT 則需進行現場多方冷簽署;新新增的提領地址設有 24 小時冷卻期; 來自高風險國家或受制裁的地址將被封鎖;首次大額提領會觸發電子郵件及簡訊確認。該引擎可與風險管理、KYC、區塊鏈分析及裝置指紋識別系統進行即時整合;每項政策變更均需經過稽核與批准,並支援分階段部署與回滾。 針對內部操作,該引擎強制實施工單制度並採用堡壘主機,禁止任何帶外命令列簽署;核准者的操作均附有電子簽名與時間戳記,以便進行獨立審查。客戶可透過 API 和 SDK 將該引擎整合至其管理及財務系統,以實現統一的營運控制台。

8. 存入、提領與地址管理

存入與提領是最常使用的託管途徑,必須實現自動化、可對帳且受監控。 在存款方面,系統會針對每位用戶及每條鏈生成專屬地址(或基於備註的統一地址),監控鏈上交易,並在達到確認閾值後自動入帳;若來自高風險地址的存款,則會觸發延遲入帳或來源審查。 在提現方面,請求需經過用戶身份驗證、風險評分、餘額驗證、地址白名單審核、批准、簽名、廣播、鏈上確認及收據處理;每個步驟都會將事件記錄至不可變的稽核日誌中。 地址管理模組會維護所有熱/溫/冷地址、用戶存款地址、白名單地址及內部錢包的元數據(用途、資產、鏈、風險標籤、建立時間),並具備分層、限額及所有權證明機制。 該系統支援批次支付、商家款項撥付及薪資發放,並具備防止雙重支付、重放攻擊及跨鏈錯誤轉帳的防護機制——例如:在 EVM 鏈上固定鏈 ID、在 UTXO 鏈上進行輸入驗證,以及在備註鏈上強制執行備註驗證。 所有存取款紀錄均可透過 API 或管理主控台查詢,以供財務對帳及用戶支援之用。

9. 儲備證明與客戶負債證明

平台是否持有 100% 的客戶資產,現已成為持牌交易所的基本門檻。SoonTech 內建的「儲備證明」模組涵蓋以下三項內容: 鏈上儲備:系統彙總冷錢包/溫錢包/熱錢包地址,透過挑戰簽名或一次性微交易,證明快照時間點的密鑰控制權,其中地址清單按鏈與資產分組,並排除專屬帳戶及做市商帳戶。 客戶負債:所有用戶餘額在快照時點形成一棵默克爾樹,因此每位用戶均可獨立查詢其葉節點、驗證路徑及總額;同時透過範圍證明或零知識證明,確保葉節點餘額為非負值,以防止低報負債。 準備金覆蓋負債:系統會針對每項資產,將鏈上準備金與客戶負債進行比對,差額由平台資本彌補,並生成審計報告。 PoR 模組支援每月、每季或事件觸發的快照,其匯出格式與主要審計公司相容;同時支援近即時 Merkle 根更新,讓使用者能隨時進行驗證。平台可選擇性地公開 PoR 儀表板,向市場及監管機構展示資產健康狀況。

10. 鏈上監控與合規

託管服務必須能感知鏈上發生的動態。 SoonTech 的鏈上監控系統會持續掃描內部錢包及相關地址,以偵測異常資金流動:例如冷錢包至溫錢包的充值是否與憑證匹配、溫錢包是否進行未經批准的鏈上操作、熱錢包是否向陌生地址發送資金、是否存在違反政策的大額交易,以及 gas 消耗是否異常。 任何異常情況都會觸發警報,並可自動暫停簽名流程。合規模組整合了 Chainalysis、TRM、Elliptic 及 MistTrack 等工具,對每筆存取款進行風險評分,以識別制裁對象、混幣器、暗網市場、勒索軟體、詐騙平台及高風險交易所;經比對的交易將自動延遲、凍結或轉交人工審查。 該模組亦透過 Sygna、Notabene 及 TRP 支援「旅行規則」,在提領時交換付款人與收款人資訊,並阻擋缺乏「旅行規則」資料的轉帳。所有監控與合規資料均匯入統一的案件管理系統,支援調查、凍結、通報、提交可疑交易報告(STR)及資料留存。

11. 高可用性、災難復原與效能

託管服務必須兼具最高安全性與 7×24 全天候可用性。SoonTech 採用多層冗餘設計。MPC 節點叢集橫跨多個可用區域,因此單一節點故障不會阻礙簽名;閾值機制允許最多 N-T 個節點離線,系統仍可繼續進行簽名。 硬體安全模組(HSM)採用主動-備援架構及跨區域災難復原機制,且分片資料跨地理區域加密儲存,確保即使資料中心或雲端服務發生故障,密鑰也不會遺失。針對鏈節點,每條鏈皆連接多個 RPC 供應商,並具備自主託管的備份機制,以避免廣播或掃描過程中的單一 RPC 故障。 儲存系統採用具備多區域複本的分散式資料庫,關鍵操作日誌則儲存於 WORM 儲存裝置中,並定期進行異地備份。效能可透過簽署節點及存取款掃描器進行水平擴展,每個叢集可支援數千萬個地址及每日數百萬筆轉帳; MPC 簽署延遲介於數百毫秒至數秒之間,可滿足高頻率提領及商家付款需求。營運團隊提供完整的監控、警示、容量規劃、混沌工程及災難復原演練,並透過每季的故障演練(包含節點中斷、網路隔離、雲端服務故障、金鑰遺失等情境)推動持續改善。

12. 組織、流程與營運

技術僅是託管服務的一半;另一半則是組織與流程。除了系統之外,SoonTech 還提供一套成熟的營運範本,內容包括:關鍵治理委員會章程、密鑰持有者遴選與背景調查程序、 雙人/多人現場操作規則、敏感操作工單系統與堡壘伺服器標準、強制休假與職務輪調、內部欺詐舉報與調查程序,以及事件應變手冊(盜竊、誤轉帳、密鑰遺失、內部欺詐、雲端中斷、區塊鏈重組),另包含監管機構與審計機構的協調機制。 客戶可根據自身規模、執照管轄區及組織架構,對該範本進行客製化調整。在事件應變方面,SoonTech 提供 24/7 全天候安全營運支援,包括鏈上追蹤、與發行方及執法機關聯繫,以及緊急凍結與遷移;若發生重大事件,可派遣應變專家親赴現場。 對於首次建立機構級託管服務的客戶,SoonTech 團隊將在前 3 至 6 個月內提供合作支援,協助將安全政策制度化、執行金鑰生成儀式、進行災難復原演練,並協調審計工作。

13. SoonTech 託管解決方案的差異化優勢

相較於通用型多方計算(MPC)錢包及第三方託管機構,SoonTech 具備六大差異化優勢。 首先,交易所原生:該系統自設計之初便圍繞交易所的存取款、清算、風險、財務及稽核流程打造——並非由消費者錢包或 B2B SDK 演變而來——並能與撮合、清算及風險模組自然整合。 其次,多鏈統一性:單一 API、單一帳戶模型及單一授權政策,即可涵蓋 EVM、比特幣、Solana、TRON、Cosmos、Polkadot、Stellar、XRPL 以及數十種其他鏈,新增鏈時無需重新設計客戶端流程。 第三,私有部署能力:支援本地部署、私有雲或混合雲環境,密鑰與資料完全由客戶掌控,滿足監管嚴格的司法管轄區及機構客戶的需求。第四,可替換的加密技術:TSS 函式庫採用模組化設計,讓客戶能自由選擇經過審計的開源或廠商實作方案,避免長期鎖定。 第五,模組化合規性:可根據需要啟用 KYC/AML、Travel Rule、鏈上分析及 PoR,以符合 MAS、SFC、SC、BSP、VARA、MiCA 及其他監管框架的要求。 第六,持續迭代:每季發布的更新會追蹤新區塊鏈、新加密技術、新監管要求及新攻擊模式,讓客戶能隨著時間推移持續受益。

14. 部署模式與導入服務

SoonTech 託管服務提供三種部署模式。軟體授權:客戶購買授權後,可部署於自有資料中心或雲端帳戶,由 SoonTech 提供安裝、培訓及升級服務——最適合擁有強大技術與合規團隊的中大型交易所。 託管式 SaaS:客戶使用由 SoonTech 營運的雲端服務,按資產管理規模(AUM)及交易量付費,具備最快的上線速度與最低的前期成本——最適合新興交易所及支付平台。混合式:客戶將冷錢包與核准核心部署於本地端,同時使用 SoonTech 的託管服務管理溫錢包/熱錢包及 API,在安全性、控制權與成本之間取得平衡。 導入流程通常如下:需求分析與架構規劃(1–2 週)→ 合約簽訂與環境準備(1–2 週)→ 部署與多鏈設定(2–4 週)→ 與客戶的撮合、風險、財務、 及 KYC 系統的整合(2–4 週)→ 密鑰生成儀式與災難復原演練(1 週)→ 試運行與超強支援(2–4 週),MVP 總計需時 8–12 週。上線後服務包含 24/7 技術支援、每季系統健康檢查及年度安全稽核。

常見問題

Q1:MPC 錢包真的比多簽更安全嗎?

A:兩者在加密假設與故障模式上有所不同——並不能斷言哪一種絕對更安全。MPC 在隱私性、跨鏈一致性、 gas 費用及分片輪替方面具有優勢;多簽則在鏈上可驗證性及審計人員熟悉度方面佔優。機構級設計通常以 MPC 為主要方案,並以多簽作為備援。

Q2:冷錢包的配置比例應為多少才合適?

A:業界慣例是將 95% 以上的客戶資產存放於冷錢包,熱錢包比例不超過 0.5%–2%。確切比例取決於每日提現量、節日高峰、風險偏好及監管要求。關鍵在於將明確的補倉與清算規則記錄於內部政策中。

Q3:若 MPC 節點遭入侵,資產會遺失嗎?

A:不會立即發生。每個分片皆在 HSM 內生成並使用,因此入侵者無法將其竊取;簽名需達到閾值數量的分片,單一遭入侵的節點無法產生有效簽名。系統亦會偵測節點的異常行為,並在發生入侵時觸發節點輪替機制。

Q4:客戶能否自行持有部分分片?

A:可以。SoonTech 支援雙重控制或多方控制機制,由客戶、SoonTech 及第三方託管機構各自持有分片;任何轉移皆需客戶參與。此機制適合機構客戶及監管嚴格的司法管轄區。

Q5:儲備證明會洩露用戶隱私嗎?

A:不會。SoonTech 的儲備證明(PoR)採用搭配範圍證明或零知識證明(zk-proofs)的默克爾樹,因此每位用戶都能驗證自己的餘額是否包含在內,而無需查看其他用戶的餘額。平台僅公佈默克爾根及總儲備/負債,不會公開詳細資訊。

Q6:上線需要多久時間?

A:標準的最小可行產品(MVP)可在 8 至 12 週內上線,包含部署、多鏈設定、與客戶系統整合、金鑰生成儀式及災難恢復演練。若客戶已具備成熟的撮合、KYC 及風險管理系統,上線時間可縮短;若需同步辦理執照或進行深度客製化,則時程會延長。

結論

數位資產託管沒有萬靈丹:即使是先進的加密技術也無法挽救混亂的流程,嚴格的流程無法彌補薄弱的工程能力,而強大的工程能力也無法彌補組織架構與企業文化的缺失。 SoonTech 的 MPC 錢包與冷儲存託管基礎設施之所以能服務多家持牌交易所及金融機構,是因為它將加密技術、HSM、授權引擎、PoR、鏈上監控、高可用性及營運管理整合為一個連貫的系統,而非一堆孤立的組件。 對於希望掌握資產安全主權,卻無需從頭重建系統的平台而言,這套基礎架構是一條屢經驗證的途徑。客戶交出私鑰,即代表交付了信任;平台必須透過工程技術、流程管理及制度紀律,將這份信任轉化為可稽核、可驗證且可持續的能力。

🌐 與 SoonTech 攜手打造安全且可擴展的 Web3 平台。

探索我們針對白標加密貨幣交易所、預測市場、多方隱私計算(MPC)錢包、撮合引擎、流動性整合及合規性的解決方案。

立即開啟區塊鏈之旅

專業團隊為您提供免費方案諮詢

立即聯繫