
SSP Wallet v1.40.0 为企业金库的签名者带来了一样多数 multisig 工具至今仍要求你摸黑完成的东西:在你批准之前,就能清楚看到一笔交易究竟会做什么,并且按严重程度排序——同时在你自己的设备上与原始字节逐一比对。
本次发布还带来了字节级的 Solana 金库解码、隐私模式、二维码扫描收款地址,以及焕然一新的外观。它于 2026 年 7 月 15 日发布——GitHub 上的完整发布说明。
批准之前的风险条
企业金库签名现在会在签名界面上直接展示一条风险条:
- 服务端交易模拟,并提供该交易引起的余额变化预览
- 按严重程度排序的警告——严重、高、中、提示——直接显示在你批准的位置,而不是埋在详情面板里
模拟仅用于展示,并且刻意保守。它告诉你一笔交易预期会做什么;它从不替你做决定,也从不放宽任何检查。
让模拟值得信任的那一部分
服务端模拟的诚实程度,最多只等于运行它的那台服务器。因此设备不会照单全收。
你的设备会独立解码交易,并将服务端的预览与自己的无信任解码结果进行比对。如果服务端预览与字节的真实行为相矛盾,就会触发一条严重级别的 SIMULATION_DECODE_MISMATCH 警告,并在显示中降低服务端预览的权重。
设备端解码始终具有最终权威。这个先后顺序正是整个设计的核心:一份你能快速读懂的有用预览,背后由一项本地校验支撑,而这项校验假设那份「有用的东西」可能在说谎。这与 2-of-2 multisig 背后的直觉如出一辙——没有任何单一方,包括我们自己的基础设施,能仅凭一面之词获得信任。
Solana 金库的无信任解码
Solana 企业金库交易现在会在设备上逐字节解码,使用的是开源库 @runonflux/solana-multisig。
relay 在整个过程中都被视为不可信。收款方、金额与代币 mint 都会对照交易的原始字节进行验证,而不是相信 relay 提供的负载数据;两者之间的任何矛盾都会硬性阻止签名——此处的不一致是主动攻击的信号,而非显示故障,因此正确的反应是停下来。
随之而来的还有两道防线:
- 一个独立的 paymaster 手续费报销硬性上限,用以限制任何通过手续费路径掏空金库的企图
- 批准环节的指令白名单,防范叶子密钥被用于掏空资产的模式
这一切都由一套全新且覆盖广泛的测试作为支撑。这项工作直接建立在我们当初 Solana 加入 SSP 时推出的自启动 multisig 设计之上。
隐私模式
一次点击即可模糊钱包中的所有余额与金额——适用于开放式办公桌、屏幕共享,以及那些你的资产状况不必成为话题的通话场合。该偏好设置会在会话之间保留。
更锋利的发送流程
在一条出错即永久的链上,发送流程获得了几项真正重要的改进:
- 二维码扫描——用摄像头扫描收款地址,并配有专门的相机权限流程
- 地址校验——对收款方的更严格检查会在交易能够被构造之前就先执行
- 发送界面的无障碍改进,以及一套扩充后的交易构造测试
焕新的外观
新的 SSP 标识与在浅色、深色模式下统一的配色方案,来自单一设计令牌主题的一致化主题,Inter 字体,以及全新的支柱加载动画。这是那项设计工作的第一步,它最终随 SSP Wallet v2.0 完整落地。
本次发布还包括
Flux 节点代表 获得了更好的代表配置与选择方式,节点表格与操作也更加清晰。SSP Connect 的连接处理与请求流程更加稳健。翻译通过 Crowdin 更新,依赖也已升级——包括 @runonflux/solana-multisig 0.11.0 与 Reown WalletKit。
与往常一样,v1.40.0 以确定性构建形式发布,为 Chrome 与 Firefox 提供经 GPG 签名的校验和,任何人都可以从源码重新构建并验证字节是否一致。

