
阅读时长 4 分钟
签署合同前应向加密托管服务商提出的 7 个问题
决定一份加密托管合同的问题,是服务商能否在你不知情的情况下动用你的资金。
如果服务商持有密钥,它就可以,而你的安全也将取决于该服务商的内部管控,而非你自己的。你已经筛到托管候选名单的第三家供应商,而每份演示文稿说的都一样:安全、合规、受领先交易所信赖。这些都没有回答密钥控制的问题。先问密钥控制,名单上大多数候选者很快就会被淘汰。
风险并不抽象。2025 年,加密资产被盗金额超过 34 亿美元,而其中规模最大的单一事件——15 亿美元的 ByBit 被盗案——源于私钥基础设施和签名流程被攻破,而非智能合约漏洞。当服务商控制密钥时,它的签名管道就成为你的单点故障。下面这七个问题的目的,就是在故障点找到你之前先找到它。
1. 你们能否在我们不参与的情况下动用我们的资金?
为什么重要: 这是整个评估的核心问题。如果服务商仅凭自己持有的密钥就能签署并广播一笔交易,那么你的资金就暴露于该服务商的内部访问控制、内部人员风险和被攻破面之下。自托管架构则将服务商完全排除在签名路径之外。你持有密钥,因此任何服务商的单方面行动都无法移动你的资金。
弱势回答听起来像: "您的资产被安全地存放在我们的高安全保障金库中,并有多层保护。"这描述的是资金放在哪里,而不是谁能移动它们。这是对托管的描述,而不是对控制权的描述。
合格的回答听起来像: "不能。您控制自己的私钥,我们从不持有,因此我们在技术上没有能力移动您的资金。"
CoinsDo 正是采用这种模式:你控制自己的私钥,CoinsDo 从不持有。这就是"你信任的服务商"与"你依赖的服务商"之间的区别。
2. 密钥究竟存放在哪里,谁可以授权签名?
为什么重要: "你持有密钥"只有在签名背后的授权流程既被强制执行又可审计时才有意义。服务商应该能够向你展示一笔交易如何获得批准、由谁签名,以及什么机制能阻止单个被盗用的账户把资金转走。围绕签名的治理与密钥存放在哪里同样重要。
弱势回答听起来像: "我们的安全团队会审核所有出账交易。"没有说明层级、阈值或有效期限的人工审核只是一个承诺,而不是控制措施。追问一下:当审核者的笔记本电脑被入侵时会发生什么。
合格的回答听起来像: "审批通过自定义流程进行,包含审核者层级、阈值以及针对高额交易的升级逻辑,每条出账记录都带有可配置的有效期。"
CoinSend 提供的正是这些:自定义审批流程、按出账记录控制的审批有效期,以及主账户控制各子账户会话有效期的子账户角色管理。它还增加了使用 RSA 和 HMAC-SHA256 的签名功能,在移动端、PC 端和浏览器扩展端生成不可伪造的授权轨迹。
想进一步了解托管与非托管模式在此处的差异,请阅读这篇文章。
3. 你们的认证是什么,能准确说出来吗?
为什么重要: "受监管"和"合规"并不是认证。做出安全声明的服务商应该能够说出具体的标准、证书编号、颁发机构和有效期。模糊的合规话术是销售演示中最容易说出口、也最难验证的内容,所以要让他们说得具体。
弱势回答听起来像: "我们完全合规,并持有所有相关行业认证。"没有标准,没有证书编号。如果他们无法用一句话说出名称,就当作未经验证处理。
合格的回答听起来像: "我们持有 XYZ 认证,有效期至 xxx 日期,覆盖加密平台的管理与运营。"
4. 我们的钱包基础设施在合同结束后还能继续用吗?
为什么重要: 供应商锁定首先是一种安全与连续性风险,其次才是商业风险。如果合作结束时你的钱包地址失效,你就被续约条款和服务商自身的存续所绑架。可迁移性意味着你的运营连续性不依赖于这段关系永久延续。
弱势回答听起来像: "如果您决定离开,我们会与您合作进行有序迁移。"把迁移当作恩惠,意味着地址是他们的,不是你的。追问:钱包是否在完全不做迁移的情况下也能继续使用。
合格的回答听起来像: "即使合作结束,您的钱包地址仍然可用,因此无需迁移任何东西。"
CoinsDo 正是这样构建的:关系结束后,钱包地址仍然可用。
如果你了解底层钱包基础设施是如何搭建的,理解这一点会更容易。
5. 你们如何筛查入账资金并将资金路由到存储?
为什么重要: 托管不仅仅是出站签名的问题。你收集的资金可能因来源而带有合规风险,而你持有的资金不应在不必要的时间里停留在热环境中。服务商应当筛查入账地址,并在无需人工步骤(可能被人遗忘)的情况下将收集到的余额转入冷存储。
弱势回答听起来像: "我们在整个平台上监控可疑活动。"监控是被动的。追问:风险筛查是否在接收资金之前就对付款地址运行,冷存储路由是否自动执行。
合格的回答听起来像: "入账资金会经过自动化的 KYT 地址风险筛查,收集到的余额会自动路由到冷存储。"
CoinGet 两者兼备:对付款地址的自动 KYT 地址风险筛查,以及自动路由收集资金的冷存储转账集成。
6. 你们能否验证钱包背后人员的身份?
为什么重要: 对交易所或 PSP 来说,托管与用户入驻和欺诈控制紧密相邻。能够将钱包基础设施与身份验证结合的服务商,能让你免去在签名层之外再拼装一套独立的 KYC 技术栈。在入口处进行身份筛查,可以在受制裁或欺诈行为者触及你的托管环境之前将其挡在外面。
弱势回答听起来像: "您可以集成任何您喜欢的第三方 KYC 工具。"可行,但它把集成风险推给了你,并在身份与托管之间留下了一道缝隙。追问服务商原生提供什么。
合格的回答听起来像: "我们内置身份验证引擎,具备证件 OCR、活体检测、人脸识别以及黑名单和欺诈筛查。"
CoinFace 提供的正是这样的引擎,因此身份核查与托管处于同一系统之中,而不是两个你需要费力保持同步的集成。
7. 对于我们需要但你们尚未上线的链,你们支持的速度有多快?
为什么重要: 你的产品路线图终将超出任何服务商当前的链列表。重要的是服务商按你的请求添加网络的速度,因为这里一个含糊或缓慢的回答,日后会成为你产品路线图上的阻碍。要一个真实的时间间隔,而不是一句"我们一直在扩展"。
弱势回答听起来像: "我们支持所有主流链,并持续增加更多。"这等于什么都没承诺。追问他们上一次添加客户请求的网络用了多长时间。
合格的回答听起来像: "针对客户请求的新链大约以一个月为周期上线。"
CoinsDo 对客户请求的网络正是按这一周期推进,这给你的是一个可用于规划的数字,而不是一句承诺。
如果你还在权衡这一切之下的签名模式,我们的MPC 与多重签名详解值得一读,然后再做决定。
常见问题
什么让加密托管服务商安全?
托管服务商在无法自行移动你的资金时才是安全的。最稳固的姿态是自托管模式——由你持有私钥而服务商从不持有,并辅以强制执行的审批流程和你可以验证的具名安全认证。
托管型加密托管与自托管有什么区别?
托管型服务商持有你的私钥并可以代你签署交易,这使其内部管控成为你的故障点。自托管将密钥留在你手中,因此任何服务商的行为都无法在没有你本人授权的情况下移动你的资金。
机构级加密托管就等于受监管的加密托管吗?
不一定。"受监管"描述的是服务商的牌照状态,而机构级托管描述的是其控制措施和认证。要求对方给出具体标准和证书编号,而不是接受"受监管"或"合规"作为安全姿态的证明。
在加密托管解决方案中,为什么密钥控制比存储更重要?
存储描述的是资产放在哪里;密钥控制描述的是谁能移动它们。大多数重大盗窃案都可追溯到密钥和签名流程被攻破,因此从不持有你密钥的服务商,等于从等式中移除了最大的单一故障点。
为候选名单打分
带着这七个问题回到你的候选名单。如果有一两家回答含糊,追问细节:具名的证书、描述清楚的审批流程、真实的上链周期。边缘问题上的模糊回答值得跟进,而不必立即否决。
如果有三家及以上在关于控制权的问题上给出模糊、回避或以存储为幌子的回答,你面对的就是一家其安全依赖于"你信任他们"而非"你持有密钥"的服务商。这样的候选者应当被淘汰。
解决第一个问题最干净的方式,是把服务商彻底从签名路径中移除。
了解 CoinsDo 自托管 WaaS,密钥由你掌握。


