MPC 钱包是一种用多方计算来签名的钱包:私钥并非以一把完整密钥的形式存放在某一处,而只以彼此独立的数学份额存在,由不同的设备或不同的参与方分别持有,它们共同算出一个有效签名,全程都不会把密钥拼装起来。由于完整的密钥从未被生成过,通常也就没有助记词需要抄写;而低于签名门限的份额即便被盗,在密码学上也毫无用处。MPC 没有决定的是托管——那完全取决于份额掌握在谁手里,而大多数面向消费者的 MPC 钱包都会把一份份额放在服务商的服务器上,并要求它参与每一笔交易。WATS 不是 MPC 钱包:它是基于助记词的自我托管钱包,覆盖 Ethereum、Arbitrum、Optimism、Base、Polygon、BNB Chain、Solana 和 TON,密钥由用户掌握,WATS 从不持有任何密钥或密钥份额。
私钥从不存在的钱包
MPC 钱包用多方计算来保护加密资产:私钥被生成为分别存放在不同设备或不同参与方手中的独立份额,它从不以完整的一份存在——创建时不会,签名时也不会。这些份额通过门限协议共同算出一个有效签名,因此既没有助记词,也没有那种一旦被盗就会失去一切的单一凭据。
这听起来像是自相矛盾——一把不存在的密钥怎么签名?答案是应用密码学送进消费级产品里最有用的想法之一。在信任这类钱包之前值得先弄懂它,因为“MPC”这个标签之下的钱包,托管的实际情况可能天差地别。
份额如何在密钥从不存在的情况下完成签名?
其中的机制是门限签名方案(TSS)。在初始化时,参与的各台设备会执行一次分布式密钥生成仪式:每台设备在本地生成自己的秘密份额,共同推导出唯一的一个公钥——也就是你的钱包地址。没有任何参与方看得到别人的份额,也没有任何一个步骤会把完整私钥拼装出来。
签名同样是协作完成的。每个份额持有者只在自己的份额上做运算,各方交换中间结果,最终输出的是一个普通签名——在链上与一个普通单密钥钱包所产生的签名毫无区别。这类方案通常写作 t-of-n:例如 2-of-3,任意两份份额就能签名,因此丢失一份不会让资金被困住,被盗一份也无法动用资金。
MPC 真的解决了助记词的问题吗?
助记词是把整把密钥装进了一件凭据里。谁读到它——一个钓鱼页面、一张同步到云端的截图、一位来访的客人——谁就永久掌控了一切。这个单点故障所掏空的个人钱包,恐怕比任何智能合约漏洞都要多。
MPC 去掉了这件凭据。没有什么需要抄在纸上,任何一台设备上都不存在完整密钥,而低于门限的份额即便被盗也毫无密码学价值。成熟的实现还会加上份额刷新(share refresh):份额会被定期重新随机化,而地址保持不变,因此相隔数月分别窃取的份额无法拼在一起使用。这确实是另一种模型——它是若干现代方案之一,我们在无种子、NFC 与硬件钱包安全对比(2026)中把它们放在一起权衡过。
不过,究竟是什么发生了位移,值得说准确。MPC 去掉的是凭据,不是责任。一组你可能丢失的助记词,被换成了你同样可能丢失的份额,以及一套由别人设计的恢复流程。基于助记词的钱包是从另一端着手同一个问题——一组你离线保管的助记词,以及这所要求的自律——两种做法都不能让取舍凭空消失。
在真实的 MPC 钱包里,份额掌握在谁手上?
这个问题决定了一切,因为 MPC 描述的是密码学,而不是托管。真实产品分布在一道光谱上。多数面向消费者的 MPC 钱包采用联合签名模式:一份份额在你的手机上,一份在服务商的服务器上,每一笔交易都需要两者。企业级 MPC 托管则更靠这道光谱的另一端——份额由服务商的基础设施持有,你拥有的是一个带有策略与权限的账户。
一款产品落在哪里,决定了它究竟算不算自我托管——这正是托管钱包与非托管钱包中所探讨的那道检验。三个诚实的问题足以穿透品牌话术:
- 你能导出吗?有些钱包可以在你的设备上重建出一把完整私钥作为逃生通道;另一些则在设计上就让重建不可能。要清楚自己买的是哪一种。
- 如果服务商消失了怎么办?如果它的份额或它的服务器必须参与每一次签名,而且没有导出通道,那么它的宕机——或者它的破产——就是你的宕机。
- 丢失的份额可以恢复吗?由谁来执行恢复,他们会向你索要什么,以及同一套流程会不会被一个并非你本人的人触发?
作为对照,在一个普通的非托管钱包里,答案很简单:签名路径上既没有第二份份额,也没有任何交易对手,因此不会有哪个服务商恰好在你需要动用资金时掉线。当你选择一款需要联合签名的 MPC 产品时,你交换出去的正是这份简单——所以这件事值得有意识地去选,而不是稀里糊涂地默认接受。
MPC 和多签有什么区别?
两者都把签名权分散开来,只是所在的层次不同。MPC 工作在链下的密码学层面:链上只看到一个标准签名,永远不会知道它是由多方共同产生的。多签钱包则把策略强制在链上:由智能合约或某条链的原生脚本要求多个各自独立的签名,而且任何人都能读到这套规则。
| MPC(门限签名) | 多签 | |
|---|---|---|
| 策略存在于哪里 | 链下的密码学协议 | 链上的合约或脚本 |
| 链上看到什么 | 一个普通签名 | 多个签名,逻辑公开可见 |
| 链的支持范围 | 任何使用相同签名算法的链 | 需为每条链准备合约或依赖其原生功能 |
| 透明度 | 策略不可见,属于私密 | 策略公开,可审计 |
| 更换参与方 | 重新分配份额,地址不变 | 需要一笔链上交易来更新签署人 |
两者并无绝对优劣。希望治理可被公开验证的团队往往偏向多签;希望一个地址在多条链上表现一致、同时把策略保密的产品,则往往偏向 MPC。
MPC 钱包的取舍是什么?
对厂商的依赖。如果服务商的份额、服务器或应用是承重结构,而且没有导出通道,那你只是把助记词形态的单点故障换成了公司形态的单点故障。密码学可以毫无瑕疵,而它周围的生意照样可能垮掉。
封闭的实现。门限签名是货真价实的高难度密码学,研究者已多次披露过已上线的 threshold ECDSA 实现中可被利用的缺陷。许多消费级产品并不开源,于是你是在用读不到的审计报告,去对抗看不见的协议漏洞。
恢复体验。有助记词时,任何一款标准钱包都能帮你恢复资金。用了 MPC,恢复就是服务商设计成什么样就是什么样——你那份份额的加密云备份、经身份验证的恢复流程,或者干脆没有。对新手来说,这可能比纸质备份更友好,但它是定制的,而定制意味着没有经过更广泛生态的检验。
WATS 处在什么位置
WATS 是基于助记词的自我托管钱包,既不是 MPC,也不是多签——密钥由你掌握,WATS 从不持有任何密钥或密钥份额,因此在你花钱时,WATS 这一侧不需要联合签名、不需要批准,也不需要保持在线。它的硬件层是 NFC 卡与设备的配对:WATS NFC 金属卡是一个触碰认证的配套硬件,它不存储任何私钥,也不存储任何份额,卡上带有唯一的卡片 ID 并且只与一台设备配对,因此它改变的是谁能在那台设备上操作,而不是密钥存放在哪里。四款产品——Chrome 扩展、移动 App、Hot Wallet 和这张卡——都遵循同一个模型。
在 WATS Hot Wallet 中,每一笔交易的网络手续费都以单一一种代币 ATS 收取,而不是用链的原生 gas:在 EVM 链上通过 ERC-4337 paymaster,在 Solana 与 TON 上通过对等的 fee-payer/relayer 实现。ATS 是一个 LayerZero OFT——在 Ethereum、Arbitrum、Optimism、Base、Polygon、BNB Chain、Solana 和 TON 上共用同一份余额——而收取到的 ATS 会从 1 亿枚销毁至 3000 万枚的下限。这不是折扣:它改变的是由哪种代币支付手续费,而不是这笔交易的成本。
所以务实的读法是这样的。如果吸引你的是 MPC 抹掉了助记词这件凭据,那就先把导出和服务商倒闭这两个问题的答案白纸黑字问清楚,再往里存钱。如果吸引你的只是不想让某家公司有能力冻结你,那你并不需要门限密码学——一个普通的非托管钱包就已经做到了。具体的做法是:从下载页面安装 WATS,在充值之前先把它生成的助记词抄写下来,如果你想在设备上多一道物理触碰步骤,就再加上 NFC 金属卡——签名环路里没有服务商的份额,一份 ATS 余额覆盖全部八条链的手续费。
常见问题
MPC 钱包有助记词吗?
通常没有。密钥份额是通过分布式密钥生成产生的,因此完整的私钥从不存在,也就没有什么可以作为助记词抄下来。有些 MPC 钱包提供备份或导出通道,可以为恢复而重建出一把完整密钥;另一些则刻意让重建变得不可能。在依赖某款 MPC 钱包之前,先确认它的恢复流程究竟如何运作,以及万一服务商消失,你能否带着资金离开。
MPC 钱包属于自我托管吗?
这取决于份额掌握在谁手里,以及门限要求什么。如果服务商的那份份额必须参与每一次签名,而且没有任何导出密钥的办法,那么它只要下线就能把你冻住——这更接近共同托管,而不是自我托管。如果你掌握的份额足以独立签名,或者存在有保障的导出通道,它就偏向自我托管。要看份额的分布,而不是营销标签。作为对照,像 WATS 这样基于助记词的钱包完全没有服务商份额:密钥由用户掌握,WATS 从不持有任何密钥或密钥份额,也不需要任何 WATS 系统在线,交易才能被签名。
WATS 是 MPC 钱包吗?
不是。WATS 是基于助记词的自我托管钱包,而非 MPC 或多签:你的恢复助记词在你自己的设备上派生出密钥,密钥由你掌握,WATS 从不持有任何密钥或密钥份额。这意味着不存在服务商的份额来联合签署你的交易,也不会有哪家公司的宕机能阻止你花钱。WATS NFC 金属卡并不改变这一点——它不存储任何私钥,也不存储任何份额,只是作为与且仅与一台设备配对的触碰认证配件,而密钥始终留在 WATS 应用内。在 Ethereum、Arbitrum、Optimism、Base、Polygon、BNB Chain、Solana 和 TON 上,手续费以 ATS 收取,而不是各条链的原生 gas 代币,其中 EVM 链上使用 ERC-4337 paymaster,Solana 与 TON 上使用对等的 fee-payer。
MPC 和多签有什么区别?
MPC 把一把密钥拆成若干份额,它们在链下协作产生一个标准签名,因此几乎可以在任何链上运作,而策略在链上是不可见的。多签则把策略强制在链上:智能合约或原生脚本要求多个各自独立的签名,这让规则公开且可审计,但也把钱包绑定在支持它的那些链上,而且每笔交易通常成本更高。WATS 两者都不用——它是基于助记词的单密钥非托管钱包,因此它所做的取舍是备份纪律,而不是分布式签名。

