
SSP Enterprise: kho multisig cho đội nhóm
Phần lớn các thiết lập crypto của doanh nghiệp đều có một lỗ hổng hình người. Ai đó giữ ví cứng. Ai đó biết cụm từ khôi phục nằm ở đâu. Các biện pháp kiểm soát là thật — phê duyệt trong một bảng tính, một tài liệu chính sách, quy định rằng phải có hai người trong cuộc gọi — nhưng chẳng biện pháp nào được cưỡng chế bởi điều gì ngoài việc mọi người đồng ý tuân theo.
SSP Enterprise bít lỗ hổng ấy bằng cách đưa quy tắc vào chính địa chỉ. Một kho là multisig M-trên-N, trong đó ngưỡng là một phần của cách địa chỉ được dẫn xuất, nên mạng lưới từ chối thanh toán một giao dịch chưa đạt ngưỡng. Không áp lực nội bộ nào, không chiếc laptop bị xâm phạm nào, không nhân viên rời đi nào làm thay đổi phép toán ấy.
Bài này là tấm bản đồ của toàn hệ thống: tổ chức, kho, vai trò, đề xuất và chính sách ăn khớp với nhau ra sao — và, quan trọng, cái nào thực sự chặn được một giao dịch, cái nào chỉ định hình nó.
Vấn đề khi một người giữ các khóa
Vấn đề của người ký duy nhất thực ra không phải chuyện lòng tin. Đó là chuyện tập trung.
Một khóa duy nhất nghĩa là một chiếc máy bị xâm phạm sẽ vét cạn quỹ. Nghĩa là một người đi nghỉ sẽ chặn cả kỳ trả lương. Nghĩa là một người rời đi sẽ tạo ra cuộc chạy đua thay đổi mọi thứ, và một ngày tồi tệ sẽ tạo ra sự cố mà giữa một cơn bốc đồng và một lệnh chuyển không thể đảo ngược chẳng có ràng buộc kỹ thuật nào chắn giữa.
Multisig biến từng trường hợp đó thành sự kiện có thể sống sót qua, bởi không bí mật đơn lẻ nào là đủ. Multisig là gì và vì sao nó quan trọng bàn về chính mô hình ấy. Phần dưới đây là cách nó được tổ chức khi bên nắm giữ là một công ty chứ không phải một cá nhân.
Tổ chức, kho và người ký
Ba lớp, và nên giữ chúng tách biệt trong đầu.
Tổ chức là cái vỏ chứa: những con người, các vai trò, dấu vết kiểm toán, quan hệ thanh toán. Nó được nhận diện bằng một danh tính WK chứ không bằng địa chỉ email, và mang một chỉ số tổ chức bất biến trong khoảng 100 đến 99999, chỉ số này trở thành một phần của mọi đường dẫn dẫn xuất bên dưới nó. "Bất biến" là từ chịu lực — chỉ số ấy không thể sửa về sau, bởi thay đổi nó sẽ thay đổi mọi địa chỉ mà tổ chức từng dẫn xuất.
Kho là một multisig M-trên-N cụ thể trên một chuỗi cụ thể. Một tổ chức có thể có nhiều kho, và chúng không cần dùng chung ngưỡng, chuỗi hay tập người ký. Một kho ngân quỹ 3-trên-5 trên Bitcoin và một kho chi trả 2-trên-3 trên Ethereum là hai đối tượng lưu ký riêng biệt, chỉ tình cờ được quản trị từ cùng một nơi.
Người ký là một con người, đại diện bởi hai thiết bị mà SSP luôn dùng: tiện ích trình duyệt và ứng dụng SSP Key. Khi một người ký phê duyệt đề xuất của kho, cả hai thiết bị của họ đều tham gia — nên chữ N trong M-trên-N của bạn đếm người, và mỗi người trong số đó lại được bảo vệ bởi một cơ chế 2-trên-2.

Kho có sẵn trên những chuỗi mà SSP hỗ trợ: Bitcoin, Litecoin, Dogecoin, Ravencoin, Flux, Zcash và Bitcoin Cash ở phía UTXO; Ethereum, BSC, Avalanche, Polygon và Base ở phía EVM; và Solana. Việc dẫn xuất tuân theo BIP-48 với chỉ số tổ chức nằm ở vị trí account — đặc tả BIP-48 là nguồn sơ cấp, còn BIP48 giải thích nói về cách SSP dùng nó.
Ngưỡng nằm trong địa chỉ
Đây là phần khiến multisig doanh nghiệp khác với một luồng phê duyệt, và ở đây cần chính xác.
Khi một kho được tạo, các khóa công khai của người ký cùng số chữ ký cần thiết được kết hợp để sinh ra địa chỉ. Ngưỡng không phải một thiết lập lưu bên cạnh kho; nó là dữ liệu đầu vào của địa chỉ. Từ đó có ba hệ quả đáng lên kế hoạch.
Không ai hạ được nó. Không phải một quản trị viên, không phải SSP, không phải kẻ tấn công có quyền vào bảng điều khiển. Chuỗi xác thực dựa trên địa chỉ, và địa chỉ mã hóa quy tắc.
Thay người ký nghĩa là một kho mới. Thêm hay bớt một người ký sẽ thay đổi địa chỉ, tức là phải chuyển tiền chứ không phải sửa một bản ghi. Đây là một chi phí vận hành thật, và là điều chính cần nghĩ thấu trước khi chọn tập người ký. 2-trên-2 so với 2-trên-3 và m-trên-n là chỉ dẫn để chọn một ngưỡng mà bạn sẽ không muốn đổi ngay.
Mất người ký xuống dưới ngưỡng là không cứu được. Kho 3-trên-5 sống sót khi hai người ký biến mất, chứ không phải ba. Hãy tính trước những lần rời đi, những chiếc điện thoại bị mất và các câu hỏi thừa kế rồi sẽ đến, trước khi nạp tiền vào bất cứ đâu — thừa kế và truy cập khẩn cấp áp dụng cho tổ chức ít nhất bằng với cá nhân.
Một số chuỗi cho phép linh hoạt trong cách tạo ra sự phê duyệt của một người ký. Trên các chuỗi EVM, một kho có thể yêu cầu cả hai thiết bị của người ký hoặc chấp nhận chế độ một thiết bị; trên Solana, chế độ ký một khóa đánh đổi cơ chế 2-trên-2 cho mỗi người để có tập người ký lớn hơn, lên tới 7-trên-15. Đó là những đánh đổi có chủ ý giữa quy mô hội đồng và mức an toàn của từng người, được chọn khi tạo kho. Lựa chọn Schnorr một khóa đã được đưa vào cho các kho doanh nghiệp đúng với tinh thần đánh đổi ấy.
Vai trò không phải quyền ký
Nhầm lẫn phổ biến nhất ở các sản phẩm lưu ký chia sẻ là gộp sơ đồ tổ chức với vật liệu khóa. SSP giữ chúng riêng biệt một cách có chủ đích.
Vai trò tổ chức — chủ sở hữu, quản trị viên, thành viên, người xem — điều chỉnh không gian làm việc. Chúng quyết định ai được mời người, ai được tạo kho, ai được đổi thiết lập của tổ chức. Chủ sở hữu có thể sửa bất kỳ ai; quản trị viên có thể sửa thành viên và người xem nhưng không sửa quản trị viên khác; người xem không được mời ai cả.
Vai trò kho — quản trị viên, người ký, người xem — điều chỉnh một kho cụ thể. Chỉ khóa của người ký nằm trong địa chỉ.
Hệ quả quan trọng: là chủ sở hữu tổ chức không khiến bạn có thể chi tiêu. Nếu chủ sở hữu không phải người ký của một kho, họ không thể chuyển tiền của kho ấy, bảng điều khiển nói gì cũng vậy. Quyền hành chính và quyền lưu ký là hai thứ khác nhau, và trong SSP chúng được lưu ở hai nơi khác nhau — một ở cơ sở dữ liệu, một ở địa chỉ.
Chính sự phân tách đó cho phép một trưởng bộ phận tài chính quản trị những kho mà họ không thể tự mình vét cạn, và biến một tài khoản quản trị bị xâm phạm thành vấn đề điều phối chứ không phải vấn đề mất khả năng chi trả.
Một đề xuất trải qua những gì
Chi tiêu từ một kho là một đề xuất, không phải một cú nhấp.
Một người ký hoặc quản trị viên kho soạn một giao dịch. Nó hiện ra với các người ký của kho, họ xem lại và phê duyệt trên chính thiết bị của mình — mỗi lần phê duyệt đều được giải mã trên thiết bị chứ không nhận lấy niềm tin từ một máy chủ. Khi đã có M chữ ký, giao dịch có thể được phát đi. Trước lúc đó nó nằm chờ, và nếu không bao giờ đạt M thì nó hết hạn thay vì lơ lửng mãi.

Mô phỏng chạy trước khi bạn phê duyệt, không phải sau: đề xuất được thực thi trên một bản sao trạng thái hiện thời của chuỗi để màn hình xem lại có thể cho thấy giao dịch thực sự sẽ làm gì và gắn cờ những khuôn mẫu rủi ro, thay vì để bạn tự đọc dữ liệu gọi thô. Điều này được thêm vào các kho doanh nghiệp ở v1.40.
Chính sách định hình đề xuất; chữ ký mới thanh toán chúng
SSP Enterprise hỗ trợ danh sách địa chỉ được phép, giới hạn điểm đến, khóa thời gian kèm ngưỡng giá trị, và các quy tắc yêu cầu quản trị viên phê duyệt khi vượt một mức tiền. Chúng thực sự hữu ích, và cần nói thẳng chúng là gì.
Đây là các kiểm soát ở lớp điều phối, không phải cưỡng chế lưu ký. Một danh sách được phép ngăn việc một đề xuất được tạo và phê duyệt qua luồng thông thường. Nó không trở thành phần của địa chỉ, và không được mạng lưới xác thực. Thứ duy nhất mà chuỗi cưỡng chế là ngưỡng chữ ký.
Chúng tôi nói rõ điều này vì lựa chọn còn lại — ngụ ý rằng một cỗ máy chính sách là bảo đảm lưu ký — chính là cách người ta về sau bị bất ngờ. Mô hình tư duy đúng là: chính sách là những kiểm soát quy trình mà một đội tài chính muốn có, đặt lên trên một bảo đảm lưu ký tồn tại độc lập với chúng. Nếu ngày mai mọi chính sách trong hệ thống đều bị vượt qua, kẻ tấn công vẫn cần M chữ ký từ các thiết bị đã ghép cặp của M con người.
Những gì được ghi lại
Mọi hành động làm thay đổi trạng thái trong một tổ chức đều được ghi nhận: tạo kho, thành viên vào và rời, đổi vai trò, lời mời được phát ra và được nhận, chuyển quyền sở hữu, và mọi bước chuyển của đề xuất. Bản ghi kiểm toán là vĩnh viễn — không hết hạn, không có tác vụ dọn dẹp — bởi giá trị của một dấu vết kiểm toán nằm hoàn toàn ở những phần mà bạn không lường trước là sẽ cần.
Một số thao tác đi xa hơn và yêu cầu ký lại bằng hai thiết bị của bạn ngay tại thời điểm thực hiện: chuyển quyền sở hữu, xóa một tổ chức, loại một thành viên, đổi email doanh nghiệp. Máy chủ tạo ra thử thách, chứ không bao giờ là máy khách, và mọi lần thử — thành công hay không — đều được ghi log vĩnh viễn.
Bắt đầu thế nào
Một tổ chức được tạo từ một danh tính SSP, các kho được tạo bên trong nó, và người ký tham gia qua lời mời gửi tới danh tính WK của chính họ, không phải tới một địa chỉ email. Mỗi người ký gửi khóa công khai mở rộng của mình để địa chỉ kho có thể được dẫn xuất, và kho trở nên hoạt động khi toàn bộ tập người ký đã góp phần.
Trước đó, hai quyết định nên cân nhắc chậm rãi là ngưỡng và tập người ký, bởi cả hai đều đắt đỏ khi muốn đổi về sau. Mọi thứ khác — chính sách, vai trò, tích hợp, tùy chọn thông báo — có thể điều chỉnh bất cứ lúc nào.
Thông báo ra mắt nói về những gì đã phát hành ban đầu, còn các hợp đồng và hạ tầng account abstraction của SSP đã được Halborn kiểm toán năm 2025. Nếu mô hình 2-trên-2 nền tảng mà mỗi người ký sử dụng còn mới với bạn, multisig 2-trên-2 là gì là nơi để bắt đầu.


