
创建你的第一个企业金库
在 SSP Enterprise 里创建一个金库大约要五分钟。把它做对,则需要事先的一次商议,因为向导中的五个选择里有两个是永久的——它们进入地址,而地址无法编辑。
本指南走完整个流程:开始之前该决定什么、向导的每一步、创建与激活之间会发生什么,以及在任何资金到账之前如何验证你做对了。
若这些概念对你还是新的,请先读SSP Enterprise:面向团队的多签金库,以及角色与权限以了解谁有权做这件事。
开始之前
有四件事最好在应用之外敲定,理想情况下写下来。
- 哪条链。 一个金库恰好位于一条链上。若你同时持有 Bitcoin 与 Ethereum,你需要两个金库。这不是需要绕开的限制——不同的链本来就有不同的地址。
- 签名人是谁。 每位签名人都必须已经配置好 SSP Wallet 与 SSP Key,并且是你组织的成员。签名人是人,不是部门;「财务」不能成为签名人。
- 阈值是多少。 这些签名人中需要多少位批准。请从两个方向考虑:在一个普通的周二,你需要多少人在场才能花钱;以及在资金变得无法触及之前,最多能有多少人消失。
- 这个金库是做什么用的。 一个有职责的金库——工资、储备、某个特定交易对手——比一个通用金库更容易设定阈值与策略。
阈值这个决定是人们最常回头重议的。选择之前值得读一读2-of-2、2-of-3 与 m-of-n 的比较,因为日后重新选择的代价是一次迁移。
五个步骤

第 1 步——链。 从 SSP 支持的链中选择:UTXO 一侧有 Bitcoin、Litecoin、Dogecoin、Ravencoin、Flux、Zcash 与 Bitcoin Cash;EVM 上有 Ethereum、BSC、Avalanche、Polygon 与 Base;以及 Solana。测试网可用于演练,而在投入真实资金之前先在测试网上演练一遍,是十分钟的好用法。
第 2 步——名称。 给人看的标签。这是此后你可以自由更改的唯一字段,所以按它的用途而非它装了什么来命名:「工资」比「主账户」更耐用。
第 3 步——签名人。 选择将持有密钥的组织成员。每一位都会成为地址的一部分。多花一分钟确认每个人都是对的那个人、且设备可用——一个无法签名的签名人,与一把丢失的密钥无从分辨。
第 4 步——阈值。 设定需要多少个签名。界面不会让你选出一个不可能的组合,但它也不会告诉你你的策略不明智;那个判断属于你。
第 5 步——复核。 创建之前的最后一屏。如果有人可以听,就把链、完整的签名人名单与阈值念出来。这是改变主意的最后一个廉价时刻。
按下创建之后会发生什么
金库不会立刻可用,这一点会让人意外。它进入待配置状态。
派生一个多签地址需要每位签名人的扩展公钥。这些密钥来自签名人各自的设备——没有任何私密内容被传输,SSP 永远看不到私钥——但每位签名人都必须真的去做。在最后一份到达之前,地址无法计算,因此金库处于非活跃状态,也无法接收资金。
实际上这意味着一小段催促。每位签名人打开金库,从自己配对的设备提交密钥,金库便记录一次「签名人密钥已提交」事件。当集合完整时,地址被派生,金库转为活跃。
关于这一阶段有两点说明:
- 在金库变为活跃之前,不要向任何东西发送资金。 此时还没有可发送的地址。如果有人在配置期间分享一个「金库地址」,他分享的是别的东西。
- 催促是正常的。 一个 5 签名人的金库为等一个人而等了两天,是寻常事件,不是错误状态。
注入资金之前的验证
金库变为活跃后,在任何有分量的金额到账之前,请做这四项检查。
确认签名人名单与你们约定的一致。 打开金库的成员视图,对照你的笔记逐一读过。这是发现「选错了同事」的最后一个轻松时刻。
确认阈值。 它显示在金库上。核对那个数字,而不是你对那个数字的记忆。
用一笔微不足道的金额走一次来回。 打进一小笔,然后提议把它转出去,并走完整套批准流程。这测试的是真正要紧的事:所需数量的签名人在实践中确实能签名。它会暴露出 SSP Key 通知被关掉的那个人、需要更新的那台手机,以及正在休假的那位签名人——而这一切发生在毫无风险的时候。
用区块浏览器核对地址。 确认 SSP 展示给你的地址确实存在且为空,并且浏览器的视图与应用报告的余额一致。
之后再设置策略
金库活跃之后,你可以添加协调层控制:地址白名单、目的地限制、超过某个金额阈值的时间锁,以及大额需管理员批准的规则。策略模板会给你一套合理的起始配置,之后可以再编辑。
对它们的作用要看清楚。它们塑造的是「哪些提案能通过正常流程被创建与批准」——它们是流程控制,不是保管层的强制。链所强制的是签名阈值,别无其他。设计金库时就当它在完全没有策略的情况下也必须安全,然后再叠加策略让日常更整洁。
把运营细节做对
大方地添加观察者。 审计人员、会计以及任何需要看到余额的人,都该拥有金库观察者权限。它不花钱,并且能把「能给我发张截图吗」的消息减少到零。
为签名人打开通知。 没人注意到的提案就是会过期的提案。在金库持有任何东西之前,每位签名人都应让 SSP Key 通知正常工作。
把恢复处境写下来。 记下有哪些签名人、阈值是多少,以及每一位不可用时会发生什么。然后核对算术:在你的阈值下,你能吸收多少次同时发生的损失?继承与紧急访问是为个人写的,但推理可以直接搬过来。
现在就定好离职流程。 有人离职时,把他从组织中移除是一次角色变更,但把他从签名人中移除则需要一个新金库加一次迁移。知道自己会做哪一种——并且已经在测试网上演练过迁移——能把一个焦头烂额的周变成一项排定的任务。
如果出了问题
某位签名人无法提交密钥。 检查他是否配置并同步了 SSP Wallet 与 SSP Key,以及是否接受了组织邀请。提交密钥需要他配对的设备,而不只是一次登录。
金库长时间处于待配置。 看看哪些签名人已经提交了。金库视图会按签名人逐一显示,因此催促是有针对性的,而不是一封群发邮件。
你选错了阈值或签名人集合。 如果还没有资金到账,就正确地创建一个新金库并弃用第一个——留下一个没有资金的金库不花任何代价。如果资金已经到账,那你在做迁移:创建新金库、激活它、用一笔小额来回验证它,然后转移余额。
关于金库上线后花费如何运作,提案流程在SSP Enterprise:面向团队的多签金库中有介绍,而最初的发布公告讲述了当时上线的内容。


