对于数字资产交易所、做市商、Web3钱包和金融机构而言,私钥就是资产。一次密钥泄露、一名内鬼或一个被攻破的签名节点,就可能在几分钟内让平台损失数亿美元,并摧毁用户的信任。 传统的单密钥热钱包、纯多签以及自建冷存储,已无法同时满足安全性、可扩展性、合规性以及多链统一性的要求。SoonTech的MPC钱包和冷存储托管基础设施将热/温/冷分层存储、TSS阈值签名、 HSM及物理隔离、审批引擎、储备证明、链上监控以及高可用性等功能,整合为一款可私有部署的产品,帮助客户在8至12周内搭建起机构级托管系统。本文将从业务痛点、技术架构、核心模块、部署及典型用例等方面,对该基础设施进行详细剖析。

将客户资产完全外包给第三方托管方看似简单,却会引发三个问题。首先是产品限制:第三方托管通常仅支持主要资产和标准接口,因此新链、新代币、合约交互、gas 赞助以及账户抽象等功能都需排队等待,阻碍了对市场的快速响应。 其次,成本与锁定:托管费用随资产管理规模(AUM)增长而增加,与大客户的费率谈判困难,且迁移成本极高;若托管方面临监管行动、安全事件或停业,平台几乎没有备用方案。 第三,责任并未转移:监管机构要求平台对客户资产承担最终责任,而第三方托管无法承担合规、KYC/AML、储备证明或事件责任。 构建内部托管并不意味着要从零开始开发加密技术;而是指在成熟的MPC/HSM基础设施基础上,自主掌控架构、流程和运营。SoonTech的设计理念是“可自主托管、可私有化、可更换加密服务提供商”,因此平台既能获得机构级安全保障,又不会陷入单一供应商的锁定。
SoonTech 托管默认采用三层架构。热钱包处于在线状态,连接至存取款及对账系统,仅持有当日业务所需的最低金额(通常为客户资产的 0.5%–2%);一旦出现异常,资金将自动转移至温钱包。 热钱包密钥分散存储在HSM中的MPC节点上,并在严格的风险限额内支持自动签名。 温钱包处于隔离的安全子网中,处于半在线状态,用于日常提现签名和链上广播,持有数天至数周的运营余额;温钱包签名需要审批引擎评估金额、资产和地址风险,超过阈值时需人工审批。 冷钱包完全离线——密钥绝不接触互联网——部分分片存储在物理隔离设备或地理分布式保险库中,覆盖 95% 以上的客户资产和平台储备;冷签名需由多名人员现场操作,并进行完整记录和审计。 除上述三层之外,系统还支持配备链上定时锁定和紧急暂停功能的保险库钱包,用于管理长期储备金和客户资产保护基金。不同层级之间的转账需经独立审批引擎处理并提交工单——任何操作员均无法直接接触密钥。
SoonTech采用行业标准的阈值签名方案。其核心理念是:私钥绝不会集中存放在单一位置。 在分布式密钥生成(DKG)过程中,私钥被分割为 N 个片段,由不同的 MPC 节点持有;签名时,任意 T(阈值)个片段可共同运行加密协议生成有效签名,而其他片段及外部观察者无法还原完整密钥。 与链上多签不同,TSS 在链上生成看似普通的签名,隐藏签名策略,不增加 gas 开销,并支持多条链上的 ECDSA、Ed25519 和 Schnorr 算法。 SoonTech 的 TSS 支持灵活的阈值(2/3、3/5、4/7),并可根据客户政策将分片分布于不同区域、云平台和数据中心;支持分片轮换(重新分片),可在不更改链上地址或公钥的情况下定期替换分片; 当分片丢失时的紧急重建;以及每次签名均附带见证的审计日志。底层加密技术采用经过审计的开源实现,以规避“自研加密”带来的未知风险。
这三种方案在安全性、成本、隐私性、跨链支持和合规性方面各有利弊。单密钥方案最为简单且 gas 费用最低,但一旦密钥泄露将导致所有资产丢失;它仅适用于小型测试或个人钱包,绝不适用于机构托管。 链上多签名具有透明性且可在链上验证,曾是早期的机构标准,但多签名地址和签名对公众可见,会暴露策略,且跨链不兼容,部分较新的区块链也不支持。 MPC-TSS 采用链下分片处理,在链上表现为普通签名,具有更好的隐私性、跨链一致性,gas 费用与单密钥方案相当,并支持分片轮换和动态策略;目前已成为主要交易所和托管机构的默认方案。 MPC并非万能良方:它依赖于链下节点的可用性及密码学实现质量,且需要更严格的运营和审计;部分监管机构和审计机构仍更青睐多签的链上可验证性。 SoonTech 将 MPC 作为主要方案,多签名作为备用方案——MPC 用于热钱包和日常签名,硬件多签名则作为冷钱包和高安全性场景的独立验证层——让客户能够根据其合规偏好组合使用这些方案。
MPC 节点需要一个安全的执行环境,以防止分片数据外泄。SoonTech 要求每个生产环境的 MPC 节点必须在通过 FIPS 140-2 3 级或通用标准 EAL4+ 认证的 HSM 上运行,分片在 HSM 内部生成、存储和使用,私钥绝不离开设备。 HSM 要求通过多人多因素验证才能触发签名,并生成防篡改的审计日志。 对于冷钱包,系统增加了物理隔离签名机制:签名机与网络物理隔离,未签名的交易通过二维码、光学扫描或专用一次性介质输入,已签名的交易返回进行广播;物理隔离机器运行精简的“仅签名”系统,不包含任何无关软件,禁止USB访问,并定期进行固件完整性检查。 为平衡高安全性与可操作性,SoonTech 提供了分层 HSM 拓扑结构:用于温存储自动签名的在线 HSM 集群、用于冷存储手动签名的离线 HSM,以及位于其他地区的灾备 HSM;不同层级的密钥相互独立,因此即使在线 HSM 遭到入侵,也不会危及冷钱包。 对于部分客户,冷钱包分片可与第三方托管机构或客户自持的硬件结合,实现双重控制托管。
机构级托管服务的成熟度取决于整个密钥生命周期是否得到政策和系统的全面支持。 SoonTech将五个生命周期阶段固化为工作流。生成阶段:DKG在具备经过验证的熵值、多方见证及记录的HSM集群中随机生成密钥分片;分片被写入防篡改信封或金属板中,并分散存储于不同人员和地点,分片位置与持有者身份信息分开存储。 使用:每次签名均遵循“请求-审批-执行-审核”流程,请求与业务工单(提现、充值、清算、退款)绑定,大额或异常交易需经多方审批;签名在受控环境中进行,并进行屏幕录制和审计日志记录。 轮换:通过自动或定期重新分发替换碎片,同时保持链上地址不变;任何密钥持有者离职、角色变更、疑似泄露或HSM故障均会触发紧急轮换。 备份与恢复:分片在地理上分离的离线介质中拥有加密备份,并经过多方恢复测试,确保区域性灾难不会导致资产丢失。销毁:未使用的密钥将在见证人和记录下被安全擦除或物理销毁。一个由安全、合规、技术、财务及独立董事组成的“密钥治理委员会”负责监督整个生命周期。
签名安全性取决于灵活的审批引擎。SoonTech 支持针对资产、金额、用户层级、地址类型、时间窗口及风险评分进行策略配置。例如:1,000 USDT 以下自动签名;1,000–10,000 USDT 需经过自动风险审批并由运营审核员复核; 1,000–10,000 USDT 需经风险经理审批;超过 100,000 USDT 需进行现场多方冷签名;新添加的提币地址设有 24 小时冷却期; 来自高风险国家或受制裁地址的交易将被拦截;首次大额提现将触发电子邮件和短信确认。该引擎与风险管理、KYC、链上分析及设备指纹识别系统实时集成;每项政策变更均需经过审计和审批,并支持分阶段部署与回滚。 对于内部操作,该引擎强制执行工单机制并采用堡垒主机,禁止带外命令行签名;审批人的操作附带电子签名和时间戳,以便进行独立审查。客户可通过 API 和 SDK 将该引擎集成到其管理和财务系统中,以实现统一的运营控制台。
存取款是最常用的托管路径,必须实现自动化、可对账且受监控。 在存款方面,系统为每位用户每条链生成唯一地址(或基于备注的统一地址),监控链上交易,并在达到确认阈值后自动入账;来自高风险地址的存款将触发延迟入账或来源审查。 在提现方面,请求需经过用户身份验证、风险评分、余额验证、地址白名单审核、审批、签名、广播、链上确认及收据生成等环节;每个步骤都会向不可变的审计日志中写入事件。 地址管理模块维护所有热/温/冷地址、用户充值地址、白名单地址及内部钱包的元数据(用途、资产、链、风险标签、创建时间),并具备分层、限额及所有权证明功能。 该系统支持批量支付、商户结算和薪资发放,并具备防止双花、重放攻击及跨链错误转账的保护机制——例如:EVM 链上的固定链 ID、UTXO 链上的输入验证,以及备注链上强制执行的备注验证。 所有存取款记录均可通过API或管理控制台进行查询,以满足财务对账和用户支持需求。
平台是否持有 100% 的客户资产,现已成为持牌交易所的基本门槛。SoonTech 内置的储备证明模块涵盖以下三个方面。 链上储备:系统汇总冷钱包/温钱包/热钱包地址,通过挑战签名或一次性微交易证明快照时刻的密钥控制权,地址列表按链和资产分组,并排除自有账户及做市商账户。 客户负债:在快照时刻,所有用户余额构成一棵默克尔树,因此每位用户均可独立查询其叶节点、验证路径及总额;同时,范围证明或零知识证明将叶节点余额限制为非负值,以防止低报负债。 储备金覆盖负债:系统按资产逐项比对链上储备金与客户负债,差额由平台资本补足,并生成审计报告。 PoR模块支持按月、按季或事件触发的快照,其导出格式与主要审计公司兼容;同时支持近实时Merkle根更新,以便用户随时进行验证。平台可选择公开PoR仪表盘,向市场和监管机构展示资产健康状况。
托管服务必须感知链上动态。 SoonTech 的链上监控会持续扫描内部钱包及相关地址,以检测异常资金流:冷钱包向温钱包的充值是否与凭证匹配;温钱包是否进行未经批准的链上操作;热钱包是否向陌生地址转账;是否存在超额的违规交易;以及 gas 消耗是否异常。 任何异常都会触发警报,并可自动暂停签名。合规模块与Chainalysis、TRM、Elliptic和MistTrack集成,对每笔存取款进行风险评分,识别制裁对象、混币器、暗网市场、勒索软件、诈骗平台及高风险交易所;匹配的交易将自动延迟、冻结或转入人工审核。 该模块还通过 Sygna、Notabene 和 TRP 支持《旅行规则》,在提现时交换发起人和受益人信息,并阻止缺少《旅行规则》数据的转账。所有监控和合规数据均汇入统一的案件管理系统,支持调查、冻结、报告、可疑交易报告(STR)提交及数据保留。
托管服务必须兼具最高安全性和7×24全天候可用性。SoonTech采用了多层冗余设计。MPC节点集群横跨多个可用区,因此单个节点故障不会阻碍签名过程;阈值机制允许最多N-T个节点离线,系统仍可继续进行签名。 HSM采用主备架构和跨区域灾难恢复机制,分片数据在不同地理区域进行加密,因此即使数据中心或云服务发生故障,密钥也不会丢失。对于链节点,每条链均连接多个RPC提供商,并配备自托管备份,以避免广播或扫描过程中因单个RPC故障导致的系统中断。 存储采用具有多可用区副本的分布式数据库,关键操作日志存储于 WORM 存储中,并定期进行异地备份。性能可通过签名节点和存取扫描器实现水平扩展,每个集群支持数千万个地址和每日数百万笔转账; MPC 签名延迟在数百毫秒至数秒之间,可满足高频提现及商户支付需求。运维团队提供全面的监控、告警、容量规划、混沌工程及灾难恢复演练,并通过每季度进行的故障演练(节点中断、网络隔离、云服务故障、密钥丢失)推动持续改进。
技术仅是托管服务的一半;另一半在于组织与流程。除了系统之外,SoonTech 还提供一套成熟的运维模板,包括:关键治理委员会章程、密钥持有者遴选及背景调查流程、 双人/多人现场操作规则、敏感操作工单及堡垒服务器标准、强制休假与岗位轮换、内部欺诈举报与调查程序,以及事件响应手册(盗窃、误转账、密钥丢失、内部欺诈、云服务中断、区块链重组),此外还包括与监管机构及审计方的协调机制。 客户可根据自身规模、许可管辖范围及组织结构对该模板进行定制。在事件响应方面,SoonTech 提供 24/7 全天候安全运营支持,包括链上追踪、与发行方及执法部门的联络,以及紧急冻结和迁移;对于重大事件,可派遣响应专家亲临现场。 对于首次构建机构级托管服务的客户,SoonTech团队将在最初的3至6个月内提供合作支持,协助将安全政策制度化、组织密钥生成仪式、开展灾难恢复演练,并协调审计工作。
与通用 MPC 钱包和第三方托管商相比,SoonTech 具有六大差异化优势。 首先,交易所原生:该系统从设计之初就围绕交易所的存取款、清算、风险、财务和审计流程构建——而非由消费级钱包或 B2B SDK 演变而来——并能与撮合、清算和风险模块自然集成。 其次,多链统一性:一个 API、一个账户模型和一个授权策略即可覆盖 EVM、比特币、Solana、TRON、Cosmos、Polkadot、Stellar、XRPL 以及数十种其他链,新增链时无需重构客户端流程。 第三,私有部署能力:支持本地部署、私有云或混合云环境,密钥和数据完全由客户掌控,满足监管严格地区及机构客户的需求。第四,可替换的加密技术:TSS 库采用模块化设计,允许客户选择经过审计的开源或供应商实现方案,避免长期锁定。 第五,模块化合规性:可根据需要启用 KYC/AML、旅行规则、链上分析和 PoR 功能,以满足 MAS、SFC、SC、BSP、VARA、MiCA 及其他监管框架的要求。 第六,持续迭代:每季度发布新版本,跟进新区块链、新加密技术、新监管要求及新攻击模式,确保客户长期受益。
SoonTech托管服务提供三种部署模式。软件许可:客户购买许可后,可在自有数据中心或云账户中部署,由SoonTech提供安装、培训和升级服务——最适合拥有强大技术和合规团队的中大型交易所。 托管式SaaS:客户使用由SoonTech运营的云服务,按资产管理规模(AUM)和交易量付费,具有最快的上线速度和最低的前期成本——最适合新兴交易所和支付平台。混合模式:客户将冷钱包和审批核心部署在本地,同时使用SoonTech的托管服务管理温/热钱包及API,在安全性、控制权和成本之间取得平衡。 入职流程通常为:需求调研与架构设计(1–2周)→ 合同签订与环境准备(1–2周)→ 部署与多链配置(2–4周)→ 与客户的撮合、风险、财务、 及KYC系统集成(2–4周)→ 密钥生成仪式与灾难恢复演练(1周)→ 软启动与超强运维支持(2–4周),MVP(最小可行产品)总计耗时8–12周。上线后服务包括7×24小时支持、季度健康检查及年度安全审计。
A:两者在密码学假设和故障模式上存在差异——不能一概而论地说哪一种更安全。MPC 在隐私性、跨链一致性、gas 费用和分片轮换方面具有优势;多签名则在链上可验证性和审计人员熟悉度方面更具优势。机构级设计通常将 MPC 作为主要方案,多签名作为备用方案。
A:行业惯例是将 95% 以上的客户资产存放在冷钱包中,热钱包占比不超过 0.5%–2%。具体比例取决于日常提现量、节假日高峰、风险偏好及监管要求。关键在于将明确的充值和清算规则记录在内部政策中。
A:不会立即丢失。每个分片都在硬件安全模块(HSM)内生成和使用,因此入侵者无法将其窃取;签名需要达到阈值数量的分片,单个被入侵的节点无法生成有效的签名。系统还会检测节点的异常行为,并在发现入侵时触发节点轮换。
A:可以。SoonTech 支持双重控制或多方控制模式,即客户、SoonTech 以及第三方托管方各自持有分片;任何转账都需要客户的参与。这适合机构客户和监管严格的司法管辖区。
A:不会。SoonTech 的 PoR 采用带范围证明或零知识证明的默克尔树,因此每位用户可在不查看其他用户余额的情况下,验证自己的余额是否包含在内。平台仅公布默克尔根和总储备/负债,不披露具体细节。
A:一个标准的最小可行产品(MVP)可在 8–12 周内上线,包括部署、多链配置、与客户系统的集成、密钥生成仪式以及灾难恢复演练。如果客户已经拥有成熟的撮合、KYC 和风险管理系统,上线时间可以缩短;同时进行许可申请或深度定制会延长时间表。
数字资产托管没有万能解方:即便是先进的密码学也无法挽救混乱的流程,严格的流程无法弥补薄弱的工程能力,而强大的工程能力也无法弥补组织架构和文化建设的缺失。 SoonTech的MPC钱包和冷存储托管基础设施之所以能服务于多家持牌交易所和金融机构,是因为它将密码学、HSM、审批引擎、PoR、链上监控、高可用性及运维整合为一个连贯的系统,而非一堆孤立的组件。 对于希望自主掌控资产安全、又无需从零开始重建的平台而言,这一基础设施是一条屡经验证的途径。客户移交密钥,即意味着移交信任;平台必须通过工程技术、流程优化和制度纪律,将这种信任转化为可审计、可验证且可持续的能力。
🌐 与 SoonTech 携手构建安全且可扩展的 Web3 平台。
探索我们针对白标加密货币交易所、预测市场、MPC 钱包、撮合引擎、流动性整合及合规性的解决方案。