2026 年 7 月,某头部交易所的热钱包遭遇攻击,价值 1.2 亿美元的资产在 3 分钟内被转走。事后调查发现,攻击者只拿到了 2 把私钥分片,却成功重组了完整私钥。这件事在圈内炸开了锅——因为按常规思路,2/3 多签已经足够安全,但攻击者利用了阈值签名方案(TSS)的一个隐蔽实现漏洞。
作为在链上摸爬滚打多年的老韭菜,我见过太多项目方把「阈值签名」挂在嘴边,但真正理解它的人少之又少。今天不聊玄学,就讲讲阈值密码学(Threshold Cryptography)里那些被忽略的细节——它们决定了你的资金是躺在保险箱里,还是暴露在马路上。
阈值签名 vs 传统多签:不只是「数字游戏」
很多人觉得阈值签名(Threshold Signature)就是多签的升级版,无非是「3 把钥匙凑齐 2 把就能花」。但两者的底层逻辑完全不同。
传统多签(如比特币的 P2SH)要求每把私钥分别签名,链上验证每个签名。这意味着私钥分片必须单独存储,一旦某个分片泄露,攻击者就能逐步逼近完整私钥。而阈值签名(TSS)通过 Shamir 秘密共享,将私钥拆成 n 个分片,签名时每个分片参与计算,私钥从未完整出现过。
举一个 2025 年的真实案例:某 DeFi 协议采用 3/5 多签管理金库,结果一个开发者的笔记本被入侵,泄露了 3 个分片中的 2 个,黑客立刻重组出私钥,盗走 800 万美元。如果用的是阈值签名,即使泄露 2 个分片,也无法推导出私钥——因为 TSS 的数学原理决定了「少于阈值数量的分片不包含任何私钥信息」。
另一个关键差异是签名大小和隐私性。传统多签的链上数据会暴露参与方数量,而阈值签名只产生一个普通签名,看起来和单签无异。对于注重隐私的机构用户,这绝对是杀手级优势。
3 个被忽略的实战陷阱
陷阱一:分片分发流程比算法本身更脆弱
很多团队购买或部署了 TSS 库,却忽略了分片的初始分发环节。2026 年 3 月,一个号称「军用级」的托管平台被曝出在生成分片时,使用了不安全的随机数生成器,导致 3 个分片之间存在线性关系,攻击者只需拿到 1 个分片,就能算出另外 2 个。这不是算法问题,而是实现漏洞。
老韭菜的血泪教训:永远不要相信「开箱即用」的密钥管理方案,务必审计分片生成和分发过程,确保每一步都有硬件安全模块(HSM)参与。
陷阱二:阈值参数的选择暗藏经济学
阈值选得太低(如 2/5)方便操作,但安全边际小;选得太高(如 4/5)又容易造成「签名瘫痪」。2025 年,一个知名跨链桥项目因为 5 个验证节点中有 2 个同时离线,导致阈值无法满足,业务暂停了 6 个小时,期间用户无法跨链,损失惨重。
更隐蔽的是,阈值参数直接影响「共谋成本」。如果你用 3/5,那么攻击者只需要贿赂 3 个分片持有者即可控制资金。一个值得参考的经验法则是:对于高价值金库,阈值设为 n 的 75% 以上,比如 4/5 或 5/7。
陷阱三:跨链场景下的私钥分片「一致性」问题
当你使用阈值签名管理跨链资产,比如同时控制 BTC 和 ETH 金库,就需要在不同链上生成不同的地址,但私钥分片可能不同——这会导致管理复杂性爆炸。2026 年初,一家资管公司就因为搞混了 BTC 和 ETH 的分片,差点把 5000 万美元的 ETH 发给 BTC 地址。
解决方案是使用「链无关」的阈值签名方案,比如基于 BIP32 的 HD 钱包扩展,或者干脆使用像 MPCVault 这样的统一接口。但无论如何,分片管理和调用逻辑必须模块化、可审计。
阈值密码学在 2026 年的 3 个真实应用场景
别以为阈值密码学只存在于极客的世界,它已经渗透到我们日常使用的工具中。
- 交易所的冷热钱包结构:币安、欧意等头部所,早已用 TSS 替代了传统的「私钥碎片」,实现「千人千面」的权限控制——比如 3 个高管各持一个分片,但交易员只有「提议」权限,交易必须经过 2/3 高管确认。
- DeFi 金库治理:很多 DAO 通过阈值签名管理国库,打破了过去「一人一票,多签执行」的低效模式。比如某头部借贷协议,利用 TSS 将治理投票和资金转移绑定,任何提案通过后,由 5/9 验证人自动签名执行,无需人工干预。
- Web3 身份与 AI 代理:2026 年最热门的方向是「AI 代理钱包」——让 AI 帮用户管理资产。但问题是,AI 的私钥容易泄露。阈值签名方案允许将 AI 的私钥分片分散在多个可信硬件中,即使模型被攻击,攻击者也拿不到完整私钥。
举个例子,某 AI 交易机器人项目,用 TSS 实现了「无感签名」:机器人发起交易请求,3 个分片节点自动协同签名,整个过程用户只需要在手机上确认一次。而传统的做法是,用户必须把私钥交给机器人,风险极高。
老韭菜的建议:如何判断一个项目是否真的用了阈值签名
现在很多项目方喜欢蹭「阈值签名」的热度,但实际用的是传统多签。这里教大家 2 个鉴别方法:
- 看链上数据:如果地址是 P2SH 开头的多签地址,说明是传统多签;如果是一个普通单签地址,但项目方声称支持阈值签名,那么大概率是 TSS。
- 看私钥存储:如果项目方声称「私钥从未完整存在过」,你可以在他们的技术文档中寻找是否有「分片生成仪式」或「分布式密钥生成(DKG)」流程。
我的建议是:不要把阈值签名神化,但它确实是目前平衡安全与效率的**方案之一。对于个人用户,如果你的资产超过 10 万美元,请务必使用支持 TSS 的钱包;对于项目方,请把分片分发和阈值参数设计当作核心安全决策。
最后,我想说的是,加密世界没有绝对的安全,只有「够用」的安全。理解了阈值密码学的这几个细节,你就能在下一个牛市里,少踩一个坑,多赚一分确定性。
Zyra