对于持牌交易所而言,“谁掌控密钥,谁就掌控资产”。 根据马来西亚《加密货币监管条例》(RMO DAX)框架,证券委员会(SC)对客户加密资产的托管提出了严格要求:资产隔离、热钱包/冷钱包分层、多签名或阈值签名、可审计的密钥治理、严格的存取款审批流程、内部控制、定期审计以及储备金。 本文将从马来西亚持牌交易所的托管架构出发,详细阐述证券委员会(SC)的要求、热/温/冷钱包分层、MPC与多签名方案的选择、 HSM及物理隔离签名、密钥生命周期治理、存取款审批、内部人员管控、储备证明、第三方托管及保险,直至SoonTech的实际实施方案,帮助平台将“资产安全”从口号转化为可审计的流程和工程能力。

证券委员会(SC)的《RMO DAX 指南》及现场检查要求加密资产托管必须满足六项核心要件。 这六项要求并非孤立的条款,而是构成了“客户资产完整性”的闭环——从隔离的法律基础,到密钥控制的技术手段,再到运营流程、审计证据和财务保障,任何环节的缺失都会动摇其余部分。 首先,客户资产必须与平台自有资产隔离——独立账户、独立托管,不得挪用或出借。其次,绝大多数客户资产必须存放在冷钱包中,热钱包仅存放日常运营所需的资产。 第三,私钥必须采用多签名或阈值签名(MPC)方案,确保任何单个人都无法控制完整的密钥。第四,平台必须建立完整的密钥生成、存储、使用、轮换和销毁流程,并保留审计记录。第五,所有大额提现必须经过多级审批,且仅限白名单地址。 第六,平台必须定期向SC和审计机构证明客户资产的完整性,通常通过储备证明、客户负债清单以及链上地址所有权证明等方式进行。 这些并非建议,而是发牌条件;SC的现场检查会逐项核查政策文件、运营记录和链上证据,重大疏漏可能导致处罚或吊销牌照。除SC外,NACSA和BNM也会从反洗钱(AML)的角度审查资金流向和地址筛查情况。
成熟的交易所采用三层钱包架构。 冷钱包完全离线,密钥绝不接触互联网,通常由HSM、物理隔离设备或金属种子片保护;冷钱包持有90–98%或更多的长期客户资产和平台储备金,且大额、低频交易需由多名现场人员共同签署。 温钱包处于半在线状态,运行在受控服务器上,其密钥碎片由 HSM 或 MPC 节点管理,用于日常提币签名和链上广播,持有数天至数周的运营余额,资金流动虽为自动化但设有风险限额。 热钱包为实时在线状态,直接连接至存取款系统,仅持有当日业务所需的最低资金(通常不超过客户总资产的0.5–2%);一旦出现异常或安全事件,资金将自动转移至温钱包。 不同层级之间的转账必须经过独立的审批系统;从冷钱包向温钱包的充值、从温钱包向热钱包的补充,以及从热钱包向温钱包的清算,都必须在运行手册中记录。 其核心逻辑在于将便利性与安全性进行物理分离:在线时间越长意味着越便捷但风险越高;离线时间越长则意味着更安全但运营成本更高。
在签名方案方面,传统的多签名和 MPC 阈值签名各有其适用场景。多签名属于链上操作:一笔交易需要 M/N 把密钥进行签名,例如 3/5 或 5/9,且所有签名均在链上可见。 这种方式虽然透明,但隐私性较弱,且多签名合约和地址格式在不同链上各不相同。MPC阈值签名将私钥离链分割为由不同方持有的片段;在签名时,各方运行一个密码协议,生成一个在链上看起来普通的有效签名。 MPC 支持任意阈值、分片轮换、多种算法(ECDSA、Ed25519),并且天生具备跨链特性。 现代交易所通常将 MPC 作为主要方案,多签名作为备用方案:热钱包和机构托管更倾向于使用 MPC,以获得灵活性、片段轮换和跨链一致性;冷钱包和某些高安全性场景则保留多签名或硬件多签名,以实现链上可验证性,同时避免对供应商的依赖。 无论采用哪种方式,核心原则都是:分片永不共存、签名需经批准、操作可审计,同时避免单一供应商锁定。
冷存储的安全性取决于密钥生成和签名环境。HSM 是通过 FIPS 140-2/3 或通用标准(Common Criteria)认证的设备,可在芯片内部生成密钥并执行签名,私钥绝不离开设备。HSM 可要求多人及多重因素共同触发签名,并生成防篡改的审计日志。 物理隔离签名将签名设备与网络物理隔离,通过二维码或专用介质传输未签名的交易,并将已签名的交易返回进行广播;这种方式能有效抵御远程攻击,但速度较慢,适用于超大额冷钱包转账。 现代设计将 HSM 与多方计算(MPC)相结合:每个 MPC 节点运行在配备 HSM 的服务器或设备上,分片在 HSM 内部生成和使用,因此即使服务器遭到入侵,也无法窃取这些分片;冷钱包还会将部分分片存储在物理隔离设备或地理上分布的保险库中。 无论采用何种组合,签名环境都必须受到严格控制——禁止安装无关软件,禁止连接互联网或使用USB设备,定期进行固件完整性检查,并记录多人参与的签名会话。
密钥并非“生成一次就完事”——它们具有完整的生命周期。 密钥生成必须在安全环境(HSM、物理隔离设备或MPC集群)中进行,并具备高质量的随机性、多方见证及记录;种子或密钥碎片需存放在防篡改信封或金属板中,由不同地点和人员分别保管。 使用需经申请、审批和执行;大额交易需经多方审批并附有业务依据;签名在受控环境中进行,并生成审计日志。定期轮换(通常为每年或每半年一次)会轮换密钥片段或完整密钥,将资产从旧地址转移至新地址;任何密钥持有者离职、角色变更或疑似遭入侵的情况,均会触发立即轮换。 备份与恢复需采用地理冗余的分片备份及经过测试的恢复流程,以确保区域性灾难不会导致资产丢失。销毁环节需在见证人和记录见证下,对未使用密钥进行安全擦除或物理销毁。每个阶段均设有指定负责人、操作手册及审计证据,安全认证(SC)现场检查会对这些记录进行大量抽样核查。
存取款是第一道防线。在存款方面,平台为每位用户生成唯一地址,密钥由托管方管理;在达到预定义的确认次数后将资金记入账户,并通过链上分析对来源地址进行筛查,高风险存款(混币器、暗网、受制裁地址)将被延迟处理或进行来源审查。 提币需通过多层审核:用户身份验证(密码加短信/邮箱/TOTP/硬件密钥),大额提币需使用白名单地址并输入反钓鱼验证码; 风险控制机制会综合评估地址风险、用户行为、设备指纹及24小时交易限额;托管签名流程包括:小额热钱包交易采用自动签名,中等额度的温钱包交易采用半自动多签名,大额冷钱包交易则采用手动多签名。 没有任何单个操作人员或支持工程师可以直接发起签名请求。地址白名单机制至关重要:新添加的用户提现地址需要经过24小时的冷却期并经电子邮件确认;内部冷钱包/温钱包地址本身已被列入白名单,因此即使签名节点遭到入侵,也无法向任意地址发送资金。 必须谨慎使用零确认或未确认入账功能,特别是在支持RBF的区块链上,以避免双花。
从历史来看,交易所丢失客户资产的情况更多是由于内部人员或操作失误,而非外部黑客所致。托管业务需要严格的职责分离。密钥持有者、审批人、执行人和审计员必须分属不同角色:持有冷钱包分片的人员不得发起提现,运营人员不得批准大额转账,而支持/风险人员不得接触密钥。 所有内部操作均须通过工单系统和堡垒主机进行,禁止任何“带外”命令行访问;数据库、服务器和HSM权限均采用最小权限原则,并实行即时授予与撤销机制。敏感操作需由两人或以上共同执行,并开启屏幕录制,事后进行独立审查。 强制休假、岗位轮换和背景调查可降低单个长期任职员工积累危险权限的风险。监控系统会捕获异常登录、IP地址、批量用户数据查询以及白名单变更。举报渠道和调查程序可保护举报人。技术与流程应相互制约,确保任何单个个人均无法独立转移客户资产。
平台是否持有100%的客户资产不能仅靠自我声明,必须能够被验证。储备证明(PoR)已成为行业标准:通过每月或每季度的快照,独立审计师或开源工具将验证以下三项内容。 链上储备——平台声明的冷/温/热钱包在快照时刻持有声明的余额,并通过签署挑战或转移微量资产来证明控制权。客户负债——同一时间点所有用户的余额,通常以默克尔树形式排列,以便每位用户都能独立验证其余额是否包含在内。 储备金覆盖负债——总资产等于或超过客户负债总额,任何差额均由平台资本弥补。PoR必须涵盖所有上市资产,并排除可能虚增储备金的自有账户、做市商贷款及未确认存款。处于DeFi、第三方托管或借贷中的资产,需要额外的可验证余额证明和风险披露。 除定期PoR外,平台还可进行实时或近实时的链上监控及默克尔树更新,以便用户随时进行验证。SC并未强制规定某种特定的PoR格式,但明确要求其必须可审计且可验证,并在审查时提供底层地址、负债清单及审计报告。 从工程角度而言,平台应警惕常见陷阱:用户余额快照与链上区块高度必须完全一致,以避免双花或重组漏洞;默克尔树应防止平台通过负余额账户低报总负债,通常使用范围证明或零知识证明来约束每个叶节点; PoR 必须覆盖所有上市资产,包括稳定币、平台代币、LST 和 RWA,而不仅仅是 BTC 和 ETH;存放在 DeFi 合约、闪电贷款池或做市商账户中的资产必须扣除已借出的抵押品,以确保“可用”和“已质押”资产不被混淆。
部分平台将客户资产的全部或部分托管给第三方合格托管机构,以减轻自主托管的负担。 第三方托管具有专业性、独立性且可审计,通常持有信托或托管牌照,并通过 SOC 2、ISO 27001 认证,并投保犯罪责任险;其代价是成本增加、依赖外部可用性以及产品灵活性降低。 尽职调查应涵盖法律实体及许可证、关键架构(MPC/多签名/HSM)、资产隔离、破产隔离性、保险覆盖范围、审计报告、服务水平协议(SLA)及赔偿条款、技术集成以及事件历史记录。 SC允许第三方托管,但平台仍对客户资产承担最终责任;合同必须明确界定责任、赔偿、审计权以及退出迁移事宜。 混合模式较为常见:大部分客户资产由第三方冷托管方保管,日常运营余额则存放在自主托管的温/热钱包中;机构客户可使用与平台运营完全隔离的专用或第三方托管服务。
即使拥有强大的技术和流程,风险也并非为零,因此保险和储备金是最后一道防线。 保险通常包含多层保障:犯罪保险(涵盖内部/外部盗窃、伪造和抢劫);数字资产托管/实物保险(涵盖冷密钥泄露和物理损失);网络责任险(涵盖黑客攻击、业务中断和数据泄露);以及高管责任险(D&O,涵盖管理层决策风险)。 保险限额应与冷钱包持仓量、日交易量及监管预期相匹配,保单条款应明确承保范围(例如,是否涵盖 DeFi 黑客攻击、内幕勾结及智能合约损失)。 平台还应设立风险准备金,资金来源包括交易手续费的一部分、清算盈余及专项资本,用于保险拒赔或限额赔付的情况;准备金地址、余额及使用规则应公开并接受审计。 从法律角度而言,客户协议必须针对平台遭黑客攻击、用户账户被劫持、链上异常及托管方失职等情况明确分配损失,并制定清晰的索赔程序,而非采用笼统的“平台不承担责任”条款。SC关注平台是否具备覆盖可预见运营风险的财务和程序能力。 在保险谈判过程中,平台应重点关注免责条款(战争、政府没收、内部人员串通及智能合约漏洞是否在承保范围内)、等待期和调查期、理赔触发条件、分项限额和单次事件上限,以及再保险安排。 许多保单仅涵盖“密钥被盗”,却不涵盖“内部人员串通”或“DeFi合约漏洞利用”——而这些恰恰是最常见的损失类别;如果承保范围与实际风险不匹配,该保险实际上只是摆设。 风险准备金的规模也应根据冷钱包持仓、日交易量、平台杠杆率及历史损失率进行动态重新评估,通常的指导原则是至少储备相当于6至12个月可预见运营亏损的资金,并存放在与平台运营钱包严格隔离的地址中。
托管不仅是安全保管——它还确保链上资金流不会被用于洗钱、规避制裁或资助恐怖主义。平台应部署链上分析工具(如Chainalysis、TRM、 Elliptic 或自研工具)对每笔存取款进行实时评分:将地址与美国财政部外国资产控制办公室(OFAC)、联合国、欧盟及马来西亚的制裁名单进行比对;识别流向或来自混币器、暗网市场、诈骗平台、勒索软件以及受制裁混币器的资金流;并对高风险交易触发延迟、冻结或人工审核。 内部钱包同样受到监控:冷钱包向温钱包的充值、温钱包的链上转账以及热钱包的清空操作必须与审批单据相符,未经授权的内部转账将立即触发警报。 新上线项目需进行链上风险评估,以确认该区块链是否支持地址黑名单、冻结及升级功能,从而避免无法满足合规要求的隐私币或混币器代币。链上监控与KYC、交易风险及支持工单集成于案例管理工作流中,并按照新加坡金融管理局(SC)和马来西亚国家反洗钱委员会(NACSA)的要求进行数据保留和可疑交易报告(STR)提交。
强大的技术仍需人员来运营。组织保障措施包括设立独立的安全与托管委员会,由首席信息安全官(CISO)、首席风险官(CRO)、合规、技术及独立董事共同监督关键政策、大额转账、安全事件及保险事宜; 全天候(24/7)安全运营中心(SOC)对链、系统及人员的监控;针对盗窃、误转、密钥丢失、内部欺诈及云服务中断等事件的明确应急响应手册;定期开展安全培训和钓鱼攻击模拟演练,特别是针对客服、运维和财务部门;以及与当地警方、SC、马来西亚国家银行(BNM)及同行交易所安全团队的联络渠道。 在企业文化层面,必须从高管到工程师都贯彻“客户资产安全是不可妥协的底线”这一理念,坚决抵制为追求速度或便利而绕过审批、测试或采用“即时访问”等投机取巧的做法。 许多交易所的失败并非源于技术不足,而是源于人为绕过流程。SC的检查特别关注高层的基调——管理层是否真正将风险和合规视为优先事项。
SoonTech 为马来西亚持牌交易所提供完整的加密货币托管和 MPC 钱包基础设施。钱包层采用冷/温/热分层架构,其中冷钱包支持 HSM、物理隔离及多签名与 MPC 结合;温钱包通过 MPC 节点集群自动签名;热钱包仅持有最低余额并支持实时清算。 MPC 实现采用跨 ECDSA、Ed25519 和 Schnorr 的行业标准阈值签名方案(TSS),根据客户政策将分片分布于不同区域和云服务提供商,支持分片轮换和紧急重建,同时最大限度地减少供应商锁定。 审批引擎支持按金额、资产和用户层级进行自动、半自动和手动审批流程,并具备地址白名单、冷却期、风险评分和反钓鱼验证码功能;每项操作均需经过工单系统和堡垒主机处理,并保留完整的审计日志。 储备证明模块提供默克尔责任证明、链上地址自我认证及审计导出功能。 链上合规功能整合了涵盖制裁名单、混币器、暗网及诈骗标签的主要分析供应商数据。该平台还与第三方合格托管机构集成,以提供混合托管和机构级独立托管服务。SoonTech 团队提供 RMO DAX 许可申请、托管架构审查、审计协调及应急演练支持。 从工程角度而言,托管通过明确的 API 边界和事件总线与匹配、清算、风险及财务模块解耦:每次存款、取款、充值和清算都会生成不可变的事件日志,而每日对账系统会将链上交易、用户账本、银行账户和托管余额进行匹配,以实现三方一致性。 运营采用多可用区(Multi-AZ)架构,配备跨区域灾难恢复(DR)机制及地理分布式密钥分片,确保即使数据中心或云服务提供商发生故障,也不会影响资产安全或提现连续性。 针对马来西亚本地化,该平台支持马来语界面、MYR法币通道、本地银行集成以及BNM/NACSA报告模板,从而降低了持牌平台的本地化成本。
对于正在申请或已持有马来西亚 RMO DAX 牌照的平台,请分五步构建托管体系。首先进行资产盘点和风险评估:列出所有资产、当前存储方式、密钥持有者、内部流程及外部依赖关系,以识别主要风险。 接下来,将资产重组为冷/温/热存储层级,将95%以上的资产转移至冷存储,同时确保热钱包余额保持在最低水平,并实施实时清算和异常监控。 第三,引入基于HSM的多方计算(MPC)或多签名方案,并实施密钥生命周期治理(生成、使用、轮换、备份、销毁),同时实行职责分离和双重审批机制。第四,建立储备证明、链上监控、审计日志及风险准备金,确保客户资产的安全性可向外部证明。 第五,定期开展安全演练、渗透测试、灾难恢复(DR)切换、内部欺诈演练及事件响应演练,并将结果用于持续改进。合规、技术、法律、内部审计及高管层必须共同参与——这绝不能仅由技术部门独自承担。托管服务并非一次性项目,而是一项持续的运营能力。
A:SC 并未规定具体数值,但要求“大部分客户资产应存放在冷钱包中”。行业惯例是将 90–98% 以上的资产存放在冷钱包中,热钱包占比不超过 1–2%。应根据每日提现量、节假日高峰期及风险偏好设定该比例,并将其记录在内部政策中。
A:两者均不能一概而论地说是更安全的;它们在密码学假设、运行模式和故障模式方面存在差异。多签名(multisig)具有链上透明且操作简单的特点;MPC则更具灵活性、支持跨链且隐私性更强。大型平台通常会将两者结合使用——MPC用于温钱包和机构托管,多签名则用于冷钱包或高安全性场景。
A:行业标准是由独立审计机构每月或每季度进行一次;部分平台提供近乎实时的默克尔证明,以便用户随时核验。具体频率取决于监管要求、用户期望及审计成本,但至少每年一次是最低标准。
A:是的。SC规定平台需承担最终责任。第三方托管虽能降低风险,但不会转移责任;平台仍需履行尽职调查、合同审查、审计监督、应急退出机制以及混合托管安排。
A:由单人持有完整密钥、由单人发起并批准大额转账、操作人员绕过系统直接接触数据库或服务器、离职员工仍保留访问权限,以及在职时间过长且从未休假的员工。职责分离、双人审批、最小权限原则、强制休假以及审计监控是关键控制措施。
A:SC 并未强制要求每个平台都必须投保,但会评估平台是否能够覆盖可预见的损失。对于持牌交易所而言,犯罪险和托管险是行业标准;保额应与冷钱包规模相匹配,且需明确承保范围和除外责任。
加密资产托管是持牌交易所的命脉:这不仅是一个纯粹的技术问题,更是一个融合了合规监管、工程安全、人员治理、审计透明度及财务安排的综合体系。 马来西亚证券委员会(SC)的要求与全球主流监管标准一致——包括客户资产隔离、大部分资产冷存储、多方密钥控制、可审计性和可验证性,以及保险和储备金保障。尽早建立这些能力的平台将在牌照申请、现场检查、机构客户接入以及长期用户信任方面获得优势。 客户交出私钥,即意味着将信任托付给平台;平台必须通过工程技术、流程规范和制度纪律来回报这份信任。
探索我们针对白标加密货币交易所、预测市场、MPC 钱包、撮合引擎、流动性整合及合规性的解决方案。