MPC 团队钱包是什么#
MPC 团队钱包是由机构团队共同管理的自托管钱包。它采用多方安全计算门限签名(MPC-TSS)技术管理密钥:私钥以分布式方式生成为三个分片,签名全程不重组,完整私钥在任何环节都不会被组装出来。其中一个为本地私钥分片,在成员的手机设备上生成与存储,仅由该成员本人掌管;另外两个为云端私钥分片,在 DeepSafe MPC Node 生成并加密存储,由 SGX 可信芯片保护,核心签名操作在硬件隔离的可信执行环境内运行,操作系统层无法访问。每一笔交易在进入签名环节之前,都必须通过团队配置的策略校验,未通过的交易不会进入签名流程。与单人钱包相比,MPC 团队钱包不存在"一把私钥、一个人说了算"的情况,资产的动用需要团队按既定规则协同完成。与链上多签相比,MPC 的签名在链上呈现为一个普通签名,不受特定公链是否支持多签合约的限制,也不会因参与方变动而更换地址。即使机构停止使用 DeepSafe,也可依据平台提供的离线恢复方式,在不依赖平台服务的前提下取回资产控制权。它适用于需要多人协作管理资产、需要内部审批与权限划分、且希望自主保管密钥的机构,例如交易平台、资产管理机构、支付机构、代币发行方与自营交易团队。团队、钱包与成员#
团队是使用 DeepSafe 的基本单位。资产归属于团队,而非归属于某位成员个人。团队钱包在团队内创建,用于持有和管理资产。一个团队可以创建多个钱包,按业务用途区分。成员是团队中的人。成员通过被授予的权限参与团队事务,成员的加入与离开不 影响钱包地址,也不影响团队对资产的控制。角色与权限#
创建人建立团队,拥有团队的全部权限。创建人身份不可转移。管理员拥有普通成员的全部权限,并参与团队关键决策的投票。管理员的权限是固定的,邀请时无需设置、邀请后也无法调整。团队最多可设置 7 位管理员。普通成员由邀请人为其设定权限范围。权限分为钱包权限与管理权限两组,可按需要逐项授予,默认不授予任何权限。需要特别理解的是,权限在 DeepSafe 中不只是一项配置。授予某位成员审批交易的权限,实质是让该成员获得参与签名所需的密钥分片;撤销该权限时,相应分片也会失效。这是权限变更需要经过审批、且需要一定处理时间的原因。审批与签名#
审批是人对一笔交易或一项变更表达是否同意,属于治理层面。签名是持有密钥分片的成员参与密码学计算、共同产出交易签名,属于密码学层面。一笔交易之所以既需要审批也需要签名,是因为两者解决的问题不同:审批决定"这笔交易该不该做",签名决定"这笔交易能不能上链"。审批通过但未完成签名的交易不会被广播;未经审批的交易也不会进入签名环节。在 DeepSafe 中,参与签名的成员在签名前会独立校验待签内容与审批时展示的交易信息是否一致,不一致则终止签名。决策模式#
决策模式规定团队的关键决策需要多少位管理员同意才能生效,即 N-of-M 规则:M 为管理员总数,N 为决策通过所需的同意人数。决策模式管辖的是团队配置的变更,包括转账策略生效、设置白名单、设置 API Key、修改成员权限、移除团队成员,以及修改决策模式本身。决策与交易审批不是一回事。 决策管的是"改规则",交易审批管的是"放行单笔交易"。前者由决策模式决定,后者由策略引擎与审批节点决定,两者互不重叠。策略与白名单#
策略解决的是"什么样的交易需要被拦下来看一眼"。团队可以基于发起人、来源钱包、目标地址、币种与网络、金额、频率等条件配置规则,命中后触发拦截或进入审批。白名单解决的是"哪些地址是我们认可的收款方"。白名单积累的是地址身份信息,本身不作出放行或拦截的判断。处置逻辑由策略决定。 白名单可以作为策略的判断条件之一——例如配置一条规则,要求非白名单地址的转账必须经过审批——但白名单本身不直接决定交易能否放行。审批节点则规定命中策略后由谁来审、需要几人同意。三者的关系是:策略判断条件、白名单提供依据、审批节点执行流程。判定遵循两条规则。多条策略同时命中时,按策略的优先级顺序判定。未命中任何策略的交易将被拦截——策略引擎采用默认拒绝,团队需要放行的交易必须有对应的策略覆盖。陌生地址指既不在白名单中、也不属于本团队钱包的地址。它可以作为策略的目标账户条件单独配置。主网、测试网、币种和网络#
主网是真实的区块链网络,其中的资产具有实际价值。测试网用于测试,其中的资产没有价值,不能与主网资产互换。建议在正式使用前先在测试网熟悉操作流程。币种与网络是两个维度。 币种指资产本身,网络指承载该资产的区块链。同一种币种可能在多条网络上发行——例如 USDT 在以太坊、波场等多条网络上都有发行——它们名称相同,但属于不同网络上彼此独立的资产。选择错误的网络会导致资产损失。 如果转出方使用的网络与接收地址所在的网络不一致,资产可能无法到账,且通常无法找回。发起转账和提供收款地址时,都必须确认双方使用的是同一条网络。App 与 Web Console 的能力差异#
DeepSafe 提供移动 App 与 Web Console 两个终端。App 是安全根。 密钥分片在 App 端生成与保管,所有涉及密钥的操作都在 App 上完成。Web Console 面向日常运营与管理场景,提供更适合批量操作与信息查看的界面。登录 Web Console 需通过 App 扫码完成,账号密码不能单独用于登录;扫码后选择要进入的团队,尚未在 App 中激活的团队无法进入。仅 App:成员管理、私钥分片管理、交易签名,以及所有审批的最终确认。仅 Web Console:转账策略的编辑、API Key 管理、审计日志。双端均可:钱包与资产、转账与收款、白名单、审批节点、Gas Service、交易记录。部分操作需要跨端配合。例如转账策略在 Web Console 中编辑并提交后,需由 Web Console 生成二维码、在 App 中扫码完成审批。Modified at 2026-08-24 06:05:41