簽約前該問加密貨幣託管服務商的 7 個問題

閱讀時長 4 分鐘

簽約前該問加密貨幣託管服務商的 7 個問題

首頁>Digital Asset Custody>簽約前該問加密貨幣託管服務商的 7 個問題
分享

決定一份加密貨幣託管合約的關鍵問題,是服務商能否在未經你同意的情況下動用你的資金。

如果服務商持有金鑰,它就能做到,而你的安全便取決於該服務商的內部控管,而非你自己的。你已經篩選到剩三家廠商,每一份簡報說的都是同一套話:安全、合規、深受領先交易所信賴。這些都沒有回答金鑰控制的問題。先問金鑰控制,多數入圍名單很快就會被淘汰。

風險並不抽象。2025 年,加密貨幣竊盜金額超過 34 億美元,其中最大單一事件——15 億美元的 ByBit 駭客攻擊——源於私鑰基礎架構與簽署流程被入侵,而非智慧合約漏洞。當服務商控制金鑰時,它的簽署管線就成了你的單一故障點。以下七個問題,就是為了在故障點找上你之前先把它找出來。

1. 你們能不能不經過我們就動用我們的資金?

為什麼重要: 這是整個評估的核心問題。如果服務商僅憑自己持有的金鑰就能簽署並廣播交易,那麼你的資金就暴露於該服務商的內部存取控管、內部人員風險與被攻擊面。非託管(self-custody)架構則把服務商完全移出簽署路徑。金鑰在你手上,任何廠商的單方面行動都無法動用你的資金。

虛弱的回答聽起來像: 「你的資產安全存放於我們的高安全性保險庫中,並有多層防護。」這描述的是資金放在哪裡,而不是誰能動用它。那是對「保管」的描述,不是對「控制權」的描述。

實在的回答聽起來像: 「不能。私鑰由你自行掌控,我們從不持有,因此我們在技術上沒有能力動用你的資金。」

CoinsDo 正是採用這種模式:私鑰由你掌控,CoinsDo 從不持有。這就是「你信賴的服務商」與「你不得不依賴的服務商」之間的差別。

2. 金鑰實際存放於何處?誰有權核准簽章?

為什麼重要: 「金鑰在你手上」只有在簽章背後的授權流程受強制約束且可稽核時才有意義。服務商應該能向你展示一筆交易如何被核准、由誰簽署,以及是什麼機制阻止單一被入侵的帳戶把資金轉出去。簽章周邊的治理與金鑰存放位置同樣重要。

虛弱的回答聽起來像: 「我們的資安團隊會審查所有對外交易。」沒有說明層級、門檻或到期機制的人工審核,只是一種承諾,不是控管。請問:當審核人員的筆電被入侵時會發生什麼事?

實在的回答聽起來像: 「核准流程採自訂流程,包含審核人員層級、門檻與高額交易的升級邏輯,且每筆派發紀錄都帶有可設定的有效期。」

CoinSend 支援的正是這些:自訂核可流程、逐筆派發紀錄的核可到期控管,以及子帳戶角色管理——主帳戶可控制每個子帳戶的工作階段有效性。它還加入以 RSA 與 HMAC-SHA256 為基礎的簽章功能,在行動裝置、PC 與瀏覽器擴充功能之間產生無法偽造的授權軌跡。

想進一步了解託管與非託管模式在此有何差異,請閱讀這篇文章

3. 你們取得什麼認證?能精確說出來嗎?

為什麼重要: 「受監管」和「合規」並不是認證。提出資安主張的服務商,應該能說出具體的標準名稱、證書編號、發證機構與有效日期。模糊的合規語言在銷售簡報裡最容易說出口、也最難驗證,所以務必要求對方講清楚。

虛弱的回答聽起來像: 「我們完全合規,並持有所有相關產業認證。」沒有標準、沒有證書編號。如果他們無法用一句話說出名稱,就視為未經驗證。

實在的回答聽起來像: 「我們持有 XYZ 認證,有效期至 xxx 日期,範圍涵蓋加密貨幣平台的管理與營運。」

4. 這份合約結束後,我們的錢包基礎架構還能存活嗎?

為什麼重要: 廠商鎖定(vendor lock-in)首先是一種資安與營運連續性風險,其次才是商業風險。如果合作結束時你的錢包地址就失效,你等於被續約條款和服務商自身的存亡所挾持。可攜性意味著你的營運連續性不必依賴這段關係永遠持續。

虛弱的回答聽起來像: 「如果你決定離開,我們會與你合作進行有序的移轉。」把移轉當作恩惠,代表地址是他們的,不是你的。請問:不進行任何移轉,錢包還能不能繼續運作?

實在的回答聽起來像: 「即使合作結束,你的錢包地址仍可使用,因此沒有任何需要移轉的東西。」

CoinsDo 就是這樣設計的:合作關係結束後,錢包地址仍可繼續使用。

如果你了解底層錢包基礎架構是如何組成的,會更容易理解這一點。

5. 你們如何篩查入帳資金,並將資金路由至儲存?

為什麼重要: 託管不只是對外簽署。你收進來的資金可能帶有來源的合規風險,而你持有的資金也不該在不必要的時間內停留在熱環境。服務商應該對入金地址進行篩查,並在無需人工步驟(可能被人遺忘)的情況下,將收到的餘額自動轉入冷儲存。

虛弱的回答聽起來像: 「我們會在整個平台上監控可疑活動。」監控是被動的。請問:風險篩查是否在接受資金前就針對付款方地址執行?冷儲存路由是否自動進行?

實在的回答聽起來像: 「入帳資金會經過自動化的 KYT 地址風險篩查,收到的餘額則自動路由至冷儲存。」

CoinGet 兩者兼備:對付款方地址執行自動 KYT 地址風險篩查,並提供冷儲存轉移整合,自動將收到的資金路由至冷錢包。

6. 你們能否驗證錢包背後人員的身分?

為什麼重要: 對交易所或 PSP 而言,託管與使用者入門及詐欺防制密不可分。能將錢包基礎架構與身分驗證結合的服務商,可以讓你不必在簽署層之外另接一套 KYC 系統。在最前緣進行身分篩查,能在受制裁或詐欺行為者碰觸你的託管環境之前就把他們擋下。

虛弱的回答聽起來像: 「你可以整合任何你喜歡的第三方 KYC 工具。」可行,但這把整合風險推給你,也在身分與託管之間留下縫隙。請問服務商原生提供什麼。

實在的回答聽起來像: 「我們內建身分驗證引擎,具備文件 OCR、活體檢測、人臉辨識,以及黑名單與詐欺篩查。」

CoinFace 提供的正是這樣的引擎,讓身分查驗與託管存在於同一套系統,而不是兩套必須持續同步的整合。

7. 如果我們需要一條你們尚未支援的鏈,你們多久能支援?

為什麼重要: 你的產品路線圖終將跑在任何服務商現有的鏈清單之前。重要的是服務商回應你的需求、新增網路的節奏,因為這裡含糊或緩慢的回答,日後會成為產品路線圖的阻礙。要求一個實際的時間間隔,而不是一句「我們持續擴充中」。

虛弱的回答聽起來像: 「我們支援所有主要區塊鏈,並持續增加更多。」這等於什麼都沒承諾。請問:上次應客戶要求新增一條網路花了多久?

實在的回答聽起來像: 「應客戶要求的新鏈,大約以一個月的週期上線。」

CoinsDo 對客戶要求的網路正是依此週期運作,給你的是可據以規劃的數字,而不是一句承諾。

如果你還在權衡底層的簽署模式,我們的MPC 與多重簽章 比較解析值得在定案前先讀一讀。

常見問題

是什麼讓加密貨幣託管服務商安全?

當服務商無法單方面動用你的資金時,它才是安全的。最強的姿態是非託管模式——私鑰由你持有、服務商從不持有——並輔以強制執行的核可流程,以及一個你可驗證、具名的資安認證。

託管式與非託管式加密貨幣託管有什麼差別?

託管式服務商持有你的私鑰並可代你簽署交易,其內部控管因此成為你的故障點。非託管模式則讓金鑰留在你手上,任何服務商的行動都必須經過你自己的授權才能動用你的資金。

機構級加密貨幣託管等同於受監管的加密貨幣託管嗎?

不一定。「受監管」描述的是服務商的執照狀態,而機構級託管描述的是其控管與認證。請要求具體的標準與證書編號,而不是把「受監管」或「合規」當作資安姿態的證明。

在加密貨幣託管解決方案中,為什麼金鑰控制比儲存更重要?

儲存描述資產放在哪裡;金鑰控制描述誰能動用它。多數重大竊盜案都可追溯至金鑰與簽署流程被入侵,因此從不持有你金鑰的服務商,等於把最大的單一故障點從等式中移除。

為你的入圍名單評分

帶著這七個問題回頭檢視你的候選廠商。如果只有一兩題回答得閃爍,追問細節:認證名稱、核可流程的具體描述、真實的鏈支援週期。邊緣問題上的模糊回答值得追問,但不必然立即出局。

如果有三家以上在控制權相關問題上給出模糊、閃避或只談儲存的回答,你面對的就是一家安全建立在你「信賴它」而非你「持有金鑰」之上的服務商。這就是該從名單上刪掉的那一批。

終結第一個問題最乾淨的方式,就是把服務商完全移出簽署路徑。

評估 CoinsDo 的非託管WaaS,金鑰由你保留。


CoinsDo Team

作者

CoinsDo Team

business@coinsdo.com