
SSP Enterprise: vault multisig untuk tim
Sebagian besar susunan kripto perusahaan punya lubang berbentuk manusia. Seseorang memegang dompet perangkat keras. Seseorang tahu di mana frasa benih disimpan. Kendalinya nyata — persetujuan di spreadsheet, dokumen kebijakan, aturan bahwa dua orang harus hadir dalam panggilan — tetapi tak satu pun ditegakkan oleh apa pun selain kesepakatan semua orang untuk menaatinya.
SSP Enterprise menutup lubang itu dengan memindahkan aturannya ke dalam alamat itu sendiri. Sebuah vault adalah multisig M-dari-N di mana ambangnya menjadi bagian dari cara alamat diturunkan, sehingga jaringan menolak menyelesaikan transaksi yang belum memenuhinya. Sebesar apa pun tekanan internal, laptop yang dibobol, atau karyawan yang pergi, aritmetika itu tidak berubah.
Artikel ini adalah peta seluruh sistemnya: bagaimana organisasi, vault, peran, proposal, dan kebijakan saling terpasang — dan, yang penting, mana di antaranya yang benar-benar menghentikan transaksi dan mana yang hanya membentuknya.
Masalah ketika satu orang memegang kuncinya
Masalah penanda tangan tunggal sebenarnya bukan soal kepercayaan. Ini soal pemusatan.
Satu kunci berarti satu mesin yang dibobol menguras kas. Berarti satu orang yang sedang berlibur menghambat penggajian. Berarti satu kepergian memicu kelabakan mengganti semuanya, dan satu hari buruk melahirkan insiden tanpa satu pun batasan teknis yang berdiri antara sebuah dorongan hati dan transfer yang tak bisa dibatalkan.
Multisig mengubah tiap hal itu menjadi kejadian yang bisa dilalui, sebab tak ada satu rahasia pun yang cukup. Apa itu multisig, dan mengapa penting membahas modelnya sendiri. Yang berikut ini adalah bagaimana ia ditata ketika pemegangnya sebuah perusahaan, bukan seseorang.
Organisasi, vault, dan penanda tangan
Tiga lapis, dan layak dijaga tetap terpisah di kepala Anda.
Sebuah organisasi adalah wadahnya: orang-orangnya, peran-perannya, jejak auditnya, hubungan penagihannya. Ia dikenali lewat identitas WK alih-alih alamat surel, dan memikul indeks organisasi tak berubah antara 100 dan 99999 yang menjadi bagian dari setiap jalur penurunan di bawahnya. "Tak berubah" adalah kata penyangganya — indeks itu tak bisa disunting kemudian, karena mengubahnya akan mengubah setiap alamat yang pernah diturunkan organisasi tersebut.
Sebuah vault adalah multisig M-dari-N tertentu di rantai tertentu. Satu organisasi bisa punya banyak, dan mereka tak harus berbagi ambang, rantai, atau himpunan penanda tangan. Vault perbendaharaan 3-dari-5 di Bitcoin dan vault pembayaran 2-dari-3 di Ethereum adalah objek kustodi yang terpisah, yang kebetulan diadministrasikan dari tempat yang sama.
Seorang penanda tangan adalah seorang manusia, diwakili oleh dua perangkat yang selalu dipakai SSP: ekstensi peramban dan aplikasi SSP Key. Ketika seorang penanda tangan menyetujui proposal vault, kedua perangkatnya ikut serta — jadi N pada M-dari-N Anda menghitung orang, dan tiap orang itu sendiri dilindungi oleh 2-dari-2.

Vault tersedia di rantai-rantai yang didukung SSP: Bitcoin, Litecoin, Dogecoin, Ravencoin, Flux, Zcash, dan Bitcoin Cash di sisi UTXO; Ethereum, BSC, Avalanche, Polygon, dan Base di sisi EVM; serta Solana. Penurunan mengikuti BIP-48 dengan indeks organisasi di posisi akun — spesifikasi BIP-48 adalah sumber primernya, dan BIP48 dijelaskan membahas cara SSP memakainya.
Ambangnya ada di dalam alamat
Inilah bagian yang membedakan multisig perusahaan dari sekadar alur persetujuan, dan di sini kejelasan itu penting.
Ketika sebuah vault dibuat, kunci publik para penanda tangan dan jumlah tanda tangan yang diperlukan digabungkan untuk menghasilkan alamatnya. Ambang bukan setelan yang disimpan di samping vault; ia masukan bagi alamat. Dari situ ada tiga konsekuensi yang layak direncanakan.
Tak seorang pun bisa menurunkannya. Bukan administrator, bukan SSP, bukan penyerang yang punya akses ke dasbor. Rantai memvalidasi terhadap alamat, dan alamat mengodekan aturannya.
Mengubah penanda tangan berarti vault baru. Menambah atau mengeluarkan seorang penanda tangan mengubah alamatnya, yang berarti memindahkan dana alih-alih menyunting sebuah catatan. Ini biaya operasional yang nyata, dan hal utama yang perlu dipikirkan matang sebelum memilih himpunan penanda tangan Anda. 2-dari-2 vs 2-dari-3 vs m-dari-n adalah panduan memilih ambang yang tak akan langsung ingin Anda ubah.
Kehilangan penanda tangan hingga di bawah ambang tidak dapat dipulihkan. Vault 3-dari-5 selamat kalau dua penanda tangan hilang, tetapi tidak tiga. Rencanakan kepergian, ponsel yang hilang, dan pertanyaan warisan yang kelak muncul sebelum Anda mendanai apa pun — warisan dan akses darurat berlaku bagi organisasi setidaknya sebesar bagi individu.
Sebagian rantai menawarkan keleluasaan dalam cara persetujuan seorang penanda tangan dihasilkan. Di rantai EVM, sebuah vault bisa menuntut kedua perangkat seorang penanda tangan atau menerima mode perangkat tunggal; di Solana, mode penandatanganan kunci tunggal menukar 2-dari-2 per orang dengan himpunan penanda tangan yang lebih besar, sampai 7-dari-15. Itu pertukaran yang disengaja antara ukuran komite dan keamanan per orang, dipilih saat vault dibuat. Opsi Schnorr kunci tunggal diperkenalkan untuk vault perusahaan tepat dengan pertukaran itu dalam pikiran.
Peran bukan kuasa menandatangani
Kekeliruan paling umum pada produk kustodi bersama adalah mencampur bagan organisasi dengan bahan kunci. SSP memisahkannya dengan sengaja.
Peran organisasi — pemilik, admin, anggota, pengamat — mengatur ruang kerja. Mereka menentukan siapa yang bisa mengundang, siapa yang bisa membuat vault, siapa yang bisa mengubah setelan organisasi. Pemilik bisa mengubah siapa saja; admin bisa mengubah anggota dan pengamat tetapi bukan admin lain; pengamat tak bisa mengundang sama sekali.
Peran vault — admin, penanda tangan, pengamat — mengatur satu vault tertentu. Hanya kunci seorang penanda tangan yang ada di dalam alamat.
Konsekuensi pentingnya: menjadi pemilik organisasi tidak membuat Anda bisa membelanjakan. Kalau pemilik bukan penanda tangan pada sebuah vault, pemilik tak bisa memindahkan dananya, apa pun yang tertera di dasbor. Kewenangan administratif dan kewenangan kustodi adalah dua hal berbeda, dan di SSP keduanya disimpan di tempat berbeda — satu di basis data, satu di alamat.
Pemisahan itulah yang memungkinkan seorang pimpinan keuangan mengadministrasikan vault yang tak bisa ia kuras sendiri, dan yang membuat akun admin yang dibobol menjadi persoalan koordinasi, bukan persoalan solvabilitas.
Apa yang dilalui sebuah proposal
Membelanjakan dari vault adalah proposal, bukan klik.
Seorang penanda tangan atau admin vault menyusun sebuah transaksi. Ia menjadi terlihat oleh para penanda tangan vault, yang meninjau dan menyetujuinya di perangkat masing-masing — setiap persetujuan didekode di perangkat alih-alih diterima begitu saja dari sebuah server. Begitu ada M tanda tangan, transaksinya bisa disiarkan. Sebelum itu ia menganggur, dan kalau tak pernah mencapai M, ia kedaluwarsa alih-alih menggantung tanpa batas.

Simulasi berjalan sebelum Anda menyetujui, bukan sesudahnya: proposal dieksekusi terhadap salinan keadaan rantai saat ini sehingga layar peninjauan bisa menunjukkan apa yang sungguh akan dilakukan transaksi itu, serta menandai pola berisiko, alih-alih membiarkan Anda membaca data pemanggilan mentah. Itu ditambahkan ke vault perusahaan pada v1.40.
Kebijakan membentuk proposal; tanda tangan yang menyelesaikannya
SSP Enterprise mendukung daftar putih alamat, pembatasan tujuan, kunci waktu dengan ambang nilai, dan aturan yang menuntut persetujuan admin di atas jumlah tertentu. Semua itu sungguh berguna, dan layak dinyatakan dengan jujur apa sebenarnya mereka.
Ini kendali di lapisan koordinasi, bukan penegakan kustodi. Daftar putih mencegah sebuah proposal dibuat dan disetujui melalui alur normal. Ia tidak menjadi bagian dari alamat, dan tidak divalidasi jaringan. Satu-satunya yang ditegakkan rantai adalah ambang tanda tangan.
Kami mengatakannya terang-terangan karena alternatifnya — menyiratkan bahwa mesin kebijakan adalah jaminan kustodi — persis itulah cara orang akhirnya terkejut. Model berpikir yang benar: kebijakan adalah kendali proses yang diinginkan tim keuangan, dilapiskan di atas jaminan kustodi yang ada secara mandiri dari mereka. Kalau besok setiap kebijakan dalam sistem dilewati, penyerang tetap membutuhkan M tanda tangan dari perangkat berpasangan milik M orang.
Apa yang tercatat
Setiap tindakan yang mengubah keadaan dalam sebuah organisasi dicatat: pembuatan vault, anggota masuk dan keluar, perubahan peran, undangan yang dikirim dan diterima, pengalihan kepemilikan, serta setiap peralihan proposal. Catatan audit bersifat permanen — tanpa kedaluwarsa, tanpa tugas pembersihan — karena nilai sebuah jejak audit sepenuhnya terletak pada bagian yang tidak Anda perkirakan akan dibutuhkan.
Beberapa operasi melangkah lebih jauh dan menuntut penandatanganan ulang dengan kedua perangkat Anda pada saat Anda melakukannya: mengalihkan kepemilikan, menghapus organisasi, mengeluarkan anggota, mengganti surel perusahaan. Tantangannya dihasilkan server, tak pernah klien, dan setiap upaya — berhasil atau tidak — dicatat secara permanen.
Cara memulai
Sebuah organisasi dibuat dari identitas SSP, vault dibuat di dalamnya, dan penanda tangan bergabung lewat undangan ke identitas WK mereka sendiri, bukan ke alamat surel. Setiap penanda tangan menyerahkan kunci publik lanjutannya agar alamat vault dapat diturunkan, dan vault menjadi aktif setelah seluruh himpunan penanda tangan menyumbang bagiannya.
Sebelum itu, dua keputusan yang layak diambil perlahan adalah ambang dan himpunan penanda tangan, karena keduanya mahal untuk diubah kemudian. Segala hal lain — kebijakan, peran, integrasi, preferensi notifikasi — bisa disesuaikan kapan pun Anda mau.
Pengumuman peluncuran menjelaskan apa yang dirilis mula-mula, dan kontrak beserta infrastruktur account abstraction SSP telah diaudit Halborn pada 2025. Kalau model 2-dari-2 yang mendasari pemakaian setiap penanda tangan masih baru bagi Anda, apa itu multisig 2-dari-2 adalah tempat memulai.


