[{"data":1,"prerenderedAt":22},["ShallowReactive",2],{"blog-content-zh-what-is-an-mpc-wallet":3},{"slug":4,"title":5,"excerpt":6,"description":7,"bodyHtml":8,"faqItems":9},"what-is-an-mpc-wallet","什么是 MPC 钱包？没有助记词的密钥份额","MPC 钱包用分别保存在不同设备上的密钥份额来签名，因此完整的私钥从不存在——创建时不存在，签名时也不存在——而且通常没有助记词。本文讲清门限签名如何运作、为什么托管性取决于份额掌握在谁手里、MPC 与多签的区别，以及你应该最先问清的那几个问题。","讲清 MPC 钱包：用大白话解释门限签名、密钥份额与助记词的区别、MPC 与多签的对比、份额究竟由谁掌握、关于恢复与导出该问的问题、真实取舍，以及像 WATS 这样基于助记词的非托管钱包在对照之下处在什么位置。","\u003Cblockquote>\u003Cp>\u003Cstrong>MPC 钱包\u003C\u002Fstrong>是一种用多方计算来签名的钱包：私钥并非以一把完整密钥的形式存放在某一处，而只以彼此独立的数学\u003Cem>份额\u003C\u002Fem>存在，由不同的设备或不同的参与方分别持有，它们共同算出一个有效签名，全程都不会把密钥拼装起来。由于完整的密钥从未被生成过，通常也就没有助记词需要抄写；而低于签名门限的份额即便被盗，在密码学上也毫无用处。MPC \u003Cem>没有\u003C\u002Fem>决定的是托管——那完全取决于份额掌握在谁手里，而大多数面向消费者的 MPC 钱包都会把一份份额放在服务商的服务器上，并要求它参与每一笔交易。WATS 不是 MPC 钱包：它是基于助记词的自我托管钱包，覆盖 Ethereum、Arbitrum、Optimism、Base、Polygon、BNB Chain、Solana 和 TON，密钥由用户掌握，WATS 从不持有任何密钥或密钥份额。\u003C\u002Fp>\u003C\u002Fblockquote>\n\u003Ch2>私钥从不存在的钱包\u003C\u002Fh2>\n\u003Cp>\u003Cstrong>MPC 钱包\u003C\u002Fstrong>用多方计算来保护加密资产：私钥被生成为分别存放在不同设备或不同参与方手中的独立\u003Cstrong>份额\u003C\u002Fstrong>，它从不以完整的一份存在——创建时不会，签名时也不会。这些份额通过门限协议共同算出一个有效签名，因此既没有助记词，也没有那种一旦被盗就会失去一切的单一凭据。\u003C\u002Fp>\n\u003Cp>这听起来像是自相矛盾——一把不存在的密钥怎么签名？答案是应用密码学送进消费级产品里最有用的想法之一。在信任这类钱包之前值得先弄懂它，因为“MPC”这个标签之下的钱包，托管的实际情况可能天差地别。\u003C\u002Fp>\n\n\u003Ch2>份额如何在密钥从不存在的情况下完成签名？\u003C\u002Fh2>\n\u003Cp>其中的机制是\u003Cstrong>门限签名方案\u003C\u002Fstrong>（TSS）。在初始化时，参与的各台设备会执行一次\u003Cem>分布式密钥生成\u003C\u002Fem>仪式：每台设备在本地生成自己的秘密份额，共同推导出唯一的一个公钥——也就是你的钱包地址。没有任何参与方看得到别人的份额，也没有任何一个步骤会把完整私钥拼装出来。\u003C\u002Fp>\n\u003Cp>签名同样是协作完成的。每个份额持有者只在自己的份额上做运算，各方交换中间结果，最终输出的是一个普通签名——在链上与一个普通单密钥钱包所产生的签名毫无区别。这类方案通常写作 \u003Cem>t-of-n\u003C\u002Fem>：例如 2-of-3，任意两份份额就能签名，因此丢失一份不会让资金被困住，被盗一份也无法动用资金。\u003C\u002Fp>\n\n\u003Ch2>MPC 真的解决了助记词的问题吗？\u003C\u002Fh2>\n\u003Cp>助记词是把整把密钥装进了一件凭据里。谁读到它——一个钓鱼页面、一张同步到云端的截图、一位来访的客人——谁就永久掌控了一切。这个单点故障所掏空的个人钱包，恐怕比任何智能合约漏洞都要多。\u003C\u002Fp>\n\u003Cp>MPC 去掉了这件凭据。没有什么需要抄在纸上，任何一台设备上都不存在完整密钥，而低于门限的份额即便被盗也毫无密码学价值。成熟的实现还会加上\u003Cem>份额刷新\u003C\u002Fem>（share refresh）：份额会被定期重新随机化，而地址保持不变，因此相隔数月分别窃取的份额无法拼在一起使用。这确实是另一种模型——它是若干现代方案之一，我们在\u003Ca href=\"\u002Fblog\u002Fseedless-vs-nfc-vs-hardware-wallet-security-2026\">无种子、NFC 与硬件钱包安全对比（2026）\u003C\u002Fa>中把它们放在一起权衡过。\u003C\u002Fp>\n\u003Cp>不过，究竟是什么发生了位移，值得说准确。MPC 去掉的是\u003Cem>凭据\u003C\u002Fem>，不是责任。一组你可能丢失的助记词，被换成了你同样可能丢失的份额，以及一套由别人设计的恢复流程。基于助记词的钱包是从另一端着手同一个问题——\u003Ca href=\"\u002Fblog\u002Fwhat-is-a-seed-phrase\">一组你离线保管的助记词\u003C\u002Fa>，以及这所要求的自律——两种做法都不能让取舍凭空消失。\u003C\u002Fp>\n\n\u003Ch2>在真实的 MPC 钱包里，份额掌握在谁手上？\u003C\u002Fh2>\n\u003Cp>这个问题决定了一切，因为 MPC 描述的是密码学，而不是托管。真实产品分布在一道光谱上。多数面向消费者的 MPC 钱包采用\u003Cem>联合签名\u003C\u002Fem>模式：一份份额在你的手机上，一份在服务商的服务器上，每一笔交易都需要两者。企业级 MPC 托管则更靠这道光谱的另一端——份额由服务商的基础设施持有，你拥有的是一个带有策略与权限的账户。\u003C\u002Fp>\n\u003Cp>一款产品落在哪里，决定了它究竟算不算自我托管——这正是\u003Ca href=\"\u002Fblog\u002Fcustodial-vs-non-custodial-wallet\">托管钱包与非托管钱包\u003C\u002Fa>中所探讨的那道检验。三个诚实的问题足以穿透品牌话术：\u003C\u002Fp>\n\u003Cul>\n\u003Cli>\u003Cstrong>你能导出吗？\u003C\u002Fstrong>有些钱包可以在你的设备上重建出一把完整私钥作为逃生通道；另一些则在设计上就让重建不可能。要清楚自己买的是哪一种。\u003C\u002Fli>\n\u003Cli>\u003Cstrong>如果服务商消失了怎么办？\u003C\u002Fstrong>如果它的份额或它的服务器必须参与每一次签名，而且没有导出通道，那么它的宕机——或者它的破产——就是你的宕机。\u003C\u002Fli>\n\u003Cli>\u003Cstrong>丢失的份额可以恢复吗？\u003C\u002Fstrong>由谁来执行恢复，他们会向你索要什么，以及同一套流程会不会被一个并非你本人的人触发？\u003C\u002Fli>\n\u003C\u002Ful>\n\u003Cp>作为对照，在一个普通的\u003Ca href=\"\u002Fblog\u002Fwhat-is-a-non-custodial-wallet\">非托管钱包\u003C\u002Fa>里，答案很简单：签名路径上既没有第二份份额，也没有任何交易对手，因此不会有哪个服务商恰好在你需要动用资金时掉线。当你选择一款需要联合签名的 MPC 产品时，你交换出去的正是这份简单——所以这件事值得有意识地去选，而不是稀里糊涂地默认接受。\u003C\u002Fp>\n\n\u003Ch2>MPC 和多签有什么区别？\u003C\u002Fh2>\n\u003Cp>两者都把签名权分散开来，只是所在的层次不同。MPC 工作在\u003Cem>链下的密码学层面\u003C\u002Fem>：链上只看到一个标准签名，永远不会知道它是由多方共同产生的。\u003Ca href=\"\u002Fblog\u002Fwhat-is-a-multisig-wallet\">多签钱包\u003C\u002Fa>则把策略强制在\u003Cem>链上\u003C\u002Fem>：由智能合约或某条链的原生脚本要求多个各自独立的签名，而且任何人都能读到这套规则。\u003C\u002Fp>\n\u003Ctable>\n\u003Cthead>\u003Ctr>\u003Cth>\u003C\u002Fth>\u003Cth>MPC（门限签名）\u003C\u002Fth>\u003Cth>多签\u003C\u002Fth>\u003C\u002Ftr>\u003C\u002Fthead>\n\u003Ctbody>\n\u003Ctr>\u003Ctd>策略存在于哪里\u003C\u002Ftd>\u003Ctd>链下的密码学协议\u003C\u002Ftd>\u003Ctd>链上的合约或脚本\u003C\u002Ftd>\u003C\u002Ftr>\n\u003Ctr>\u003Ctd>链上看到什么\u003C\u002Ftd>\u003Ctd>一个普通签名\u003C\u002Ftd>\u003Ctd>多个签名，逻辑公开可见\u003C\u002Ftd>\u003C\u002Ftr>\n\u003Ctr>\u003Ctd>链的支持范围\u003C\u002Ftd>\u003Ctd>任何使用相同签名算法的链\u003C\u002Ftd>\u003Ctd>需为每条链准备合约或依赖其原生功能\u003C\u002Ftd>\u003C\u002Ftr>\n\u003Ctr>\u003Ctd>透明度\u003C\u002Ftd>\u003Ctd>策略不可见，属于私密\u003C\u002Ftd>\u003Ctd>策略公开，可审计\u003C\u002Ftd>\u003C\u002Ftr>\n\u003Ctr>\u003Ctd>更换参与方\u003C\u002Ftd>\u003Ctd>重新分配份额，地址不变\u003C\u002Ftd>\u003Ctd>需要一笔链上交易来更新签署人\u003C\u002Ftd>\u003C\u002Ftr>\n\u003C\u002Ftbody>\n\u003C\u002Ftable>\n\u003Cp>两者并无绝对优劣。希望治理可被公开验证的团队往往偏向多签；希望一个地址在多条链上表现一致、同时把策略保密的产品，则往往偏向 MPC。\u003C\u002Fp>\n\n\u003Ch2>MPC 钱包的取舍是什么？\u003C\u002Fh2>\n\u003Cp>\u003Cem>对厂商的依赖。\u003C\u002Fem>如果服务商的份额、服务器或应用是承重结构，而且没有导出通道，那你只是把助记词形态的单点故障换成了公司形态的单点故障。密码学可以毫无瑕疵，而它周围的生意照样可能垮掉。\u003C\u002Fp>\n\u003Cp>\u003Cem>封闭的实现。\u003C\u002Fem>门限签名是货真价实的高难度密码学，研究者已多次披露过已上线的 threshold ECDSA 实现中可被利用的缺陷。许多消费级产品并不开源，于是你是在用读不到的审计报告，去对抗看不见的协议漏洞。\u003C\u002Fp>\n\u003Cp>\u003Cem>恢复体验。\u003C\u002Fem>有助记词时，任何一款标准钱包都能帮你恢复资金。用了 MPC，恢复就是服务商设计成什么样就是什么样——你那份份额的加密云备份、经身份验证的恢复流程，或者干脆没有。对新手来说，这可能比纸质备份更友好，但它是定制的，而定制意味着没有经过更广泛生态的检验。\u003C\u002Fp>\n\n\u003Ch2>WATS 处在什么位置\u003C\u002Fh2>\n\u003Cp>WATS 是基于助记词的自我托管钱包，既不是 MPC，也不是多签——密钥由你掌握，WATS 从不持有任何密钥或密钥份额，因此在你花钱时，WATS 这一侧不需要联合签名、不需要批准，也不需要保持在线。它的硬件层是 NFC 卡与设备的配对：\u003Ca href=\"\u002Fnfc-card\">WATS NFC 金属卡\u003C\u002Fa>是一个触碰认证的配套硬件，它不存储任何私钥，也不存储任何份额，卡上带有唯一的卡片 ID 并且只与一台设备配对，因此它改变的是谁能在那台设备上操作，而不是密钥存放在哪里。四款产品——Chrome 扩展、移动 App、Hot Wallet 和这张卡——都遵循同一个模型。\u003C\u002Fp>\n\u003Cp>在 \u003Ca href=\"\u002Fhot-wallet\">WATS Hot Wallet\u003C\u002Fa> 中，每一笔交易的网络手续费都以单一一种代币 \u003Cstrong>ATS\u003C\u002Fstrong> 收取，而不是用链的原生 gas：在 EVM 链上通过 ERC-4337 paymaster，在 Solana 与 TON 上通过对等的 fee-payer\u002Frelayer 实现。ATS 是一个 LayerZero OFT——在 Ethereum、Arbitrum、Optimism、Base、Polygon、BNB Chain、Solana 和 TON 上共用同一份余额——而收取到的 ATS 会从 1 亿枚销毁至 3000 万枚的下限。这不是折扣：它改变的是由哪种代币支付手续费，而不是这笔交易的成本。\u003C\u002Fp>\n\u003Cp>所以务实的读法是这样的。如果吸引你的是 MPC 抹掉了助记词这件凭据，那就先把导出和服务商倒闭这两个问题的答案白纸黑字问清楚，再往里存钱。如果吸引你的只是不想让某家公司有能力冻结你，那你并不需要门限密码学——一个普通的非托管钱包就已经做到了。具体的做法是：从\u003Ca href=\"\u002Fdownload\">下载页面\u003C\u002Fa>安装 WATS，在充值之前先把它生成的助记词抄写下来，如果你想在设备上多一道物理触碰步骤，就再加上 NFC 金属卡——签名环路里没有服务商的份额，一份 ATS 余额覆盖全部八条链的手续费。\u003C\u002Fp>",[10,13,16,19],{"q":11,"a":12},"MPC 钱包有助记词吗？","通常没有。密钥份额是通过分布式密钥生成产生的，因此完整的私钥从不存在，也就没有什么可以作为助记词抄下来。有些 MPC 钱包提供备份或导出通道，可以为恢复而重建出一把完整密钥；另一些则刻意让重建变得不可能。在依赖某款 MPC 钱包之前，先确认它的恢复流程究竟如何运作，以及万一服务商消失，你能否带着资金离开。",{"q":14,"a":15},"MPC 钱包属于自我托管吗？","这取决于份额掌握在谁手里，以及门限要求什么。如果服务商的那份份额必须参与每一次签名，而且没有任何导出密钥的办法，那么它只要下线就能把你冻住——这更接近共同托管，而不是自我托管。如果你掌握的份额足以独立签名，或者存在有保障的导出通道，它就偏向自我托管。要看份额的分布，而不是营销标签。作为对照，像 WATS 这样基于助记词的钱包完全没有服务商份额：密钥由用户掌握，WATS 从不持有任何密钥或密钥份额，也不需要任何 WATS 系统在线，交易才能被签名。",{"q":17,"a":18},"WATS 是 MPC 钱包吗？","不是。WATS 是基于助记词的自我托管钱包，而非 MPC 或多签：你的恢复助记词在你自己的设备上派生出密钥，密钥由你掌握，WATS 从不持有任何密钥或密钥份额。这意味着不存在服务商的份额来联合签署你的交易，也不会有哪家公司的宕机能阻止你花钱。WATS NFC 金属卡并不改变这一点——它不存储任何私钥，也不存储任何份额，只是作为与且仅与一台设备配对的触碰认证配件，而密钥始终留在 WATS 应用内。在 Ethereum、Arbitrum、Optimism、Base、Polygon、BNB Chain、Solana 和 TON 上，手续费以 ATS 收取，而不是各条链的原生 gas 代币，其中 EVM 链上使用 ERC-4337 paymaster，Solana 与 TON 上使用对等的 fee-payer。",{"q":20,"a":21},"MPC 和多签有什么区别？","MPC 把一把密钥拆成若干份额，它们在链下协作产生一个标准签名，因此几乎可以在任何链上运作，而策略在链上是不可见的。多签则把策略强制在链上：智能合约或原生脚本要求多个各自独立的签名，这让规则公开且可审计，但也把钱包绑定在支持它的那些链上，而且每笔交易通常成本更高。WATS 两者都不用——它是基于助记词的单密钥非托管钱包，因此它所做的取舍是备份纪律，而不是分布式签名。",1786059412339]