
SSP Enterprise:面向团队的多签金库
大多数公司的加密资产安排里,都有一个人形的洞。硬件钱包在某个人手上。助记词放在哪里,某个人知道。控制措施是真实存在的——表格里的审批、一份政策文档、必须两个人同时在线的规定——但没有任何一条是由别的东西来强制的,只有大家都同意遵守。
SSP Enterprise 把这个洞补上,方法是把规则搬进地址本身。一个金库是 M-of-N 多签,其阈值是地址派生方式的一部分,因此网络会拒绝结算未达到阈值的交易。无论多大的内部压力、被攻破的笔记本,还是即将离职的员工,都改变不了这道算术。
本文是整个系统的地图:组织、金库、角色、提案与策略如何拼合在一起——以及很重要的一点,其中哪些真的能拦下一笔交易,哪些只是塑造它。
由一个人掌管密钥的问题
单签问题其实不是信任问题,而是集中度问题。
只有一把密钥意味着:一台被攻破的机器就能掏空金库;一个人休假就能卡住工资发放;一次离职就引发一场把所有东西轮换一遍的手忙脚乱;而一个糟糕的日子就会造成一起事故,在冲动与不可逆转账之间没有任何技术约束。
多签把上述每一种情形都变成可以挺过去的事件,因为任何单一秘密都不足够。什么是多签,以及它为何重要讲的是这个模型本身。接下来讲的是当持有者是一家公司而不是一个人时,它如何被组织起来。
组织、金库与签名人
三个层次,值得在脑子里分清。
组织是容器:人、角色、审计轨迹、计费关系。它由 WK 身份而非电子邮件地址来标识,并带有一个介于 100 到 99999 之间的不可变组织索引,这个索引会成为其下每一条派生路径的一部分。「不可变」是承重的词——该索引事后无法修改,因为改动它会改变该组织曾经派生过的每一个地址。
金库是某条特定链上的一个特定 M-of-N 多签。一个组织可以有许多个,而它们不必共享阈值、链或签名人集合。Bitcoin 上 3-of-5 的国库金库与 Ethereum 上 2-of-3 的付款金库,是两个彼此独立的保管对象,只是碰巧在同一个地方管理。
签名人是一个人,由 SSP 一贯使用的两台设备来代表:浏览器扩展与 SSP Key 应用。当一位签名人批准一项金库提案时,他的两台设备都会参与——所以你 M-of-N 里的 N 数的是人,而这些人每一位自身又受到一层 2-of-2 的保护。

金库可用于 SSP 支持的各条链:UTXO 一侧有 Bitcoin、Litecoin、Dogecoin、Ravencoin、Flux、Zcash 与 Bitcoin Cash;EVM 一侧有 Ethereum、BSC、Avalanche、Polygon 与 Base;以及 Solana。派生遵循 BIP-48,把组织索引放在账户位置上——BIP-48 规范是第一手来源,而 BIP48 详解讲的是 SSP 如何使用它。
阈值就在地址里
这正是企业级多签区别于审批流程之处,值得说得精确。
金库创建时,签名人的公钥与所需签名数会被组合起来生成地址。阈值不是存放在金库旁边的一项设置;它是地址的输入。由此有三个值得提前规划的后果。
没人能把它调低。 管理员不行,SSP 不行,拿到面板访问权的攻击者也不行。链是对着地址校验的,而地址编码了这条规则。
更换签名人意味着一个新金库。 增删一位签名人会改变地址,也就意味着要转移资金,而不是编辑一条记录。这是实实在在的运营成本,也是在选定签名人集合之前最该想清楚的事。2-of-2、2-of-3 与 m-of-n 的比较是挑选一个你不会马上想改的阈值的指南。
签名人流失到低于阈值是不可挽回的。 一个 3-of-5 金库能承受两位签名人消失,但承受不了三位。在往里注入任何资金之前,先把离职、丢失的手机以及终将出现的遗产问题规划好——继承与紧急访问对组织的适用程度,至少不低于对个人。
有些链在「一位签名人的批准如何产生」上提供了弹性。在 EVM 链上,金库可以要求一位签名人的两台设备,也可以接受单设备模式;在 Solana 上,单密钥签名模式以每人的 2-of-2 换取更大的签名人集合,最多可达 7-of-15。这些是在委员会规模与个人安全之间刻意做出的取舍,在创建金库时选定。单密钥 Schnorr 选项正是带着这一取舍被引入企业金库的。
角色不等于签名权
共享保管类产品中最常见的混淆,就是把组织架构和密钥材料混为一谈。SSP 有意把两者分开。
组织角色——所有者、管理员、成员、观察者——治理的是工作空间。它们决定谁能邀请人、谁能创建金库、谁能更改组织设置。所有者可以修改任何人;管理员可以修改成员与观察者,但不能修改其他管理员;观察者根本不能邀请。
金库角色——管理员、签名人、观察者——治理的是某一个具体金库。只有签名人的密钥在地址里。
重要后果是:当组织所有者并不代表你能花钱。 如果所有者不是某个金库的签名人,那么无论面板怎么显示,他都无法动用该金库的资金。行政权限与保管权限是两回事,在 SSP 中它们存放在不同的地方——一个在数据库里,一个在地址里。
正是这种分离,让财务负责人可以管理自己无法单方面掏空的金库,也让一个被攻破的管理员账户成为协调问题而非偿付能力问题。
一项提案会经历什么
从金库里花钱是一项提案,而不是一次点击。
一位签名人或金库管理员起草一笔交易。它对该金库的签名人可见,他们在各自的设备上复核并批准——每一次批准都在设备上解码,而不是从服务器那里照信不疑。一旦存在 M 个签名,交易便可广播。在那之前它就等着,若始终达不到 M,它会过期,而不是无限期悬着。

模拟在你批准之前运行,而不是之后:提案会在当前链状态的一份副本上执行,好让复核界面能显示这笔交易实际会做什么,并标出有风险的模式,而不是把原始调用数据丢给你自己读。这项能力是在 v1.40 加入企业金库的。
策略塑造提案;签名才完成结算
SSP Enterprise 支持地址白名单、目的地限制、带金额阈值的时间锁,以及超过一定金额需管理员批准的规则。它们确实有用,而它们究竟是什么,值得如实说明。
它们是协调层的控制,不是保管层的强制。 白名单阻止一项提案通过正常流程被创建和批准。它不会成为地址的一部分,也不由网络来校验。链所强制的唯一一件事,就是签名阈值。
我们把这一点说明白,因为另一种做法——暗示策略引擎就是保管保证——恰恰是人们日后大吃一惊的由来。正确的心智模型是:策略是财务团队想要的流程控制,叠加在一层与它们无关而独立存在的保管保证之上。就算明天系统里每一条策略都被绕过,攻击者依然需要来自 M 个人各自配对设备的 M 个签名。
什么会被记录下来
组织内每一项改变状态的操作都会被记录:金库创建、成员加入与离开、角色变更、发出与接受的邀请、所有权转移,以及每一次提案状态转换。审计记录是永久的——不过期、没有清理任务——因为审计轨迹的价值完全在于那些你当初没料到会需要的部分。
某些操作更进一步,要求你在执行的那一刻用两台设备重新签名:转移所有权、删除组织、移除成员、更改企业邮箱。挑战始终由服务器生成,绝不由客户端生成,而每一次尝试——成功与否——都会被永久记录。
如何开始
组织由一个 SSP 身份创建,金库在其中创建,签名人通过发往其本人 WK 身份(而非电子邮件地址)的邀请加入。每位签名人提交自己的扩展公钥,以便派生金库地址;当整个签名人集合都完成贡献后,金库即变为活跃状态。
在那之前,值得慢慢做的两个决定是阈值与签名人集合,因为这两者事后修改的代价都很高。其他一切——策略、角色、集成、通知偏好——随时可以调整。
发布公告讲述了最初上线的内容,而 SSP 的合约与账户抽象基础设施已由 Halborn 于 2025 年审计。若每位签名人所使用的底层 2-of-2 模型对你还是新事物,请从什么是 2-of-2 多签开始。


