阈值签名方案(TSS)是一种 密码协议 它将签名过程分散到多个参与方,使得最少数量的参与者(“阈值”)必须合作才能生成有效的数字签名,而无需重建或泄露完整的私钥。
在 t-of-n 阈值签名方案中, 私钥 分成 n 份,分配给 n 个参与者,其中任意 t(阈值)个参与者可以协作生成一个有效的签名,该签名与区块链上的标准单方签名无法区分。
不像传统 多重签名 (多重签名)方案,其中多个不同的签名在链上组合,阈值签名生成一个标准签名,使其更节能、更保护隐私,并且与任何支持底层签名算法的区块链兼容。
TSS采用了先进的加密技术,包括沙米尔秘密共享技术。 分布式密钥生成(DKG)以及多方计算 (MPC),以确保在密钥生成或签名过程中的任何时刻,没有任何一方拥有完整的私钥。
这项技术是机构级加密货币托管解决方案、去中心化桥接安全、跨链协议和钱包基础设施的基础,在这些应用中,消除单点故障至关重要。主要应用包括用于 ECDSA 阈值签名的 GG18、GG20 和 CGGMP21 协议,以及用于比特币 Taproot 升级的基于 Schnorr 阈值签名的 FROST 协议。
起源与历史
|
日期 |
创建 |
|
1979 |
阿迪·沙米尔出版了《如何分享秘密》,由此创立了沙米尔秘密分享法。 |
|
1989 |
Yvo Desmedt 和 Yair Frankel 提出了第一个阈值签名方案概念 |
|
2001 |
Dan Boneh、Ben Lynn 和 Hovav Shacham 开发了 BLS 签名,从而实现了高效的阈值方案。 |
|
2018 |
Gennaro 和 Goldfeder 发布了 GG18,这是一个用于区块链的实用阈值 ECDSA 协议。 |
|
2019 |
币安为其币安链桥架构引入阈值签名 |
|
2020 |
Gennaro 和 Goldfeder 通过 GG20 改进了他们的协议,减少了通信轮次。 |
|
2021 |
CGGMP21协议已发布,提供更强大的安全保障和可识别的中止机制。 |
|
2021 |
Bitcoin Taproot 升级已激活,可通过 FROST 启用基于 Schnorr 的阈值签名。 |
|
2022 |
Fireblocks、Copper 和其他 MPC 托管服务提供商通过 TSS 担保的累计交易额已超过 1 万亿美元。 |
|
2023 |
使用TSS的多方计算钱包作为硬件钱包的替代方案,正被主流市场广泛采用。 |
“阈值签名是数字资产密钥管理的黄金标准——它消除了单点故障,而且无需多重签名带来的链上开销。”—— Unbound Tech 首席执行官 Yehuda Lindell
运作模式
“` 阈值签名方案(示例 2/3) ==============================================
第一阶段:分布式密钥生成 (DKG) ────────────────────────────────────────── 任何一方都看不到完整的私钥!
┌──────────┐ ┌──────────┐ ┌──────────┐ │ A 方 │ │ B 方 │ │ C 方 │ │ 份额:a │ │ 份额:b │ │ 份额:c │ └────┬─────┘ └────┬─────┘ └────┬─────┘ │ │ │ └──────────────┼──────────────┘ │ [合并公钥:P](区块链可见)
第二阶段:门槛签署(甲方和乙方合作)
┌──────────┐ ┌──────────┐ │ A 方 │◄═══════►│ B 方 │ C 方 │ 份额:a │ MPC │ 份额:b │ 无需 └────┬─────┘ 轮次 └────┬─────┘ │ │ └──────────┬──────────┘ │ ┌──────┴──────┐ │ 有效 │ │ 签名 σ │ ← 与 │ (单) │ 常规单密钥签名相同 └──────┬──────┘ │ ▼ ┌──────────────────┐ │ 区块链 │ │ 使用 P 验证 │ ← 无需特殊验证 │ (标准检查) │ (与其他任何交易相同) └──────────────────┘
密钥刷新(主动安全):┌──────────────────────────────────────────────┐ │ 无需更改公钥或进行链上操作即可轮换份额 │ │ a → a' b → b' c → c' │ │ 公钥 P 保持不变! │ └──────────────────────────────────────────────┘ “`
|
特性 |
阈值特征(TSS) |
多重签名(Multisig) |
单密钥签名 |
|
密钥结构 |
关键在于将股份拆分。 |
多个独立密钥 |
一把钥匙,一个保管人 |
|
链上足迹 |
单一标准签名 |
多重签名 + 验证逻辑 |
单一标准签名 |
|
天然气成本 |
标准交易成本 |
更高(已验证多个签名) |
标准交易成本 |
|
隐私性 |
区块链对签名策略隐藏 |
链上可见的策略(n-of-m) |
无 |
|
密钥轮换 |
股票可以轮换,无需更改地址 |
需要链上更新 |
必须生成新密钥 |
|
区块链兼容性 |
任何支持签名方案的链 |
需要智能合约或原生支持 |
普遍 |
|
单点故障 |
已淘汰(需达到阈值) |
已排除(需要多个密钥) |
目前(一把钥匙泄露=全部丢失) |
|
修复工具 |
灵活的股份再分配 |
需要所有原装密钥或预设恢复功能 |
仅限助记词 |
简单来说
- 不泄露秘密地分享秘密想象一下,一个金库需要三个钥匙持有者中的两个才能打开,但他们不是使用单独的锁,而是将各自的部分钥匙组合起来,形成一把可以打开一把锁的主钥匙——而实际上,没有人拥有完整的主钥匙。
- 无形的团队合作在区块链上,阈值签名看起来与任何其他交易完全相同。没有人能看出它是多人协作签名的,从而保护了您的安全设置隐私。
- 没有单点故障即使一个参与者的密钥份额被盗或丢失,攻击者也无法单独签署交易,其余各方可以刷新他们的份额以使被泄露的份额失效,所有这些都无需更改钱包地址。
- 优于多重签名传统的多重签名钱包需要特殊装置 聪明的合同 并在链上公开签名策略。阈值签名在实现相同安全保障的同时,还能降低交易成本、提升隐私性并实现与通用区块链的兼容性。
- 机构安全标准银行、交易所和托管服务提供商使用阈值签名来保护数十亿美元的数字资产,确保没有任何一名员工、服务器或数据中心可以单方面转移资金。
实际例子
|
EventXtra XNUMX大解决方案 |
技术实施 |
成果 |
|
机构托管 |
Fireblocks 使用基于 MPC 的阈值签名,为超过 1,800 家机构客户提供数字资产交易安全保障。 |
自成立以来,已安全转移超过 6 万亿美元的数字资产,且未发生任何私钥泄露事件。 |
|
跨链桥 |
THORChain 使用阈值签名方案来管理比特币、以太坊和其他链上的流动性池,而无需包装代币。 |
支持原生跨链交换和分布式密钥管理,降低单密钥漏洞导致的桥接攻击风险 |
|
钱包基础设施 |
Zengo钱包在用户设备和Zengo服务器之间采用2/2阈值签名来实现无密钥恢复。 |
用户访问 非托管钱包 无需助记词,即可通过分布式签名保持安全性 |
|
DAO 财务管理 |
去中心化组织使用TSS来管理资金,并可配置当选签署人之间的资金阈值。 |
在符合治理原则的安全性基础上,实现运营灵活性,从而在批准的限额内实现自动支出。 |
优势
|
企业优势 |
描述 |
|
没有单点故障 |
完整的私钥永远不会存在于单一位置,从而消除了密钥管理中最关键的漏洞。 |
|
链上效率 |
生成单一标准签名,与多重签名相比,可减小交易大小和 gas 成本。 |
|
隐私保护 |
区块链上的签名策略(阈值、参与方数量)是不可见的,从而防止了有针对性的社会工程攻击。 |
|
主动式密钥刷新 |
无需更改公钥或钱包地址即可定期轮换股票,从而降低潜在安全漏洞带来的风险。 |
|
通用兼容性 |
适用于任何支持底层签名算法(ECDSA、Schnorr、EdDSA)的区块链,无需智能合约支持。 |
缺点与风险
|
风险 |
描述 |
|
通信开销 |
签署方之间的多轮交互式协议会引入延迟,并要求所有参与方同时在线。 |
|
实施复杂性 |
TSS协议在密码学上非常复杂,即使是细微的实现错误也可能引入严重的安全漏洞。 |
|
问责挑战 |
由于最终签名并未透露具体是哪些方签署的,因此需要额外的链下机制来进行审计追踪。 |
|
可信设置问题 |
某些 DKG 协议需要谨慎初始化;密钥生成过程一旦出错,可能会破坏后续所有安全性。 |
|
标准化程度有限 |
多种相互竞争的TSS协议(GG18、GG20、CGGMP21、FROST)缺乏单一的主导标准,这使得互操作性变得复杂。 |
风险管理提示:
- 选择经过信誉良好的密码学公司正式安全审计的TSS实现方案。
- 即使签名级别匿名,也要实施链下日志记录和认证机制以维持问责制。
- 定期主动刷新密钥,以缩短潜在共享泄露的风险窗口。
- 确保关键股份的地域和组织分布,以防止胁迫或人身伤害。
- 定期测试灾难恢复流程,包括一个或多个股东无法到岗的情况。
常见问题解答
阈值签名与多重签名有何不同?
多重签名要求每个参与者使用自己的私钥独立签名,从而生成多个链上验证的签名。阈值签名采用多方计算,参与者协作生成一个标准签名,且任何一方都不需要持有完整的密钥。阈值签名在链上成本更低、隐私性更强,并且具有普遍兼容性。
如果阈值机制中的一个参与者被攻破了怎么办?
只要受影响的参与方数量低于阈值,攻击者就无法生成有效的签名。其余诚实参与方可以执行密钥共享刷新,生成新的密钥共享,使已泄露的密钥共享失效,而无需更改公钥或钱包地址。
阈值签名可以用于比特币吗?
是的。基于 ECDSA 的 TSS 协议(GG18、GG20、CGGMP21)与比特币现有的签名方案兼容。此外,比特币的 Taproot 升级(2021 年)引入了 Schnorr 签名,从而支持 FROST 阈值签名协议,实现更高效的阈值签名。
阈值签名真的无需信任吗?
分布式密钥生成过程可以设计成无需信任的,这意味着不需要信任任何单一参与方或协调者。然而,具体的协议至关重要——一些较早的方案需要可信交易者机制,而现代的分布式密钥生成协议则完全消除了这一要求。
FROST协议是什么?
FROST(灵活轮次优化的Schnorr阈值签名)是一种针对Schnorr签名优化的阈值签名协议。它仅需两轮通信即可完成签名,支持预处理以加快实时签名速度,尤其适用于比特币Taproot和其他基于Schnorr的区块链。
来源
- Gennaro, R. 和 Goldfeder, S. — “快速多方阈值 ECDSA”(GG18/GG20)
- Canetti, R. 等人 — “UC 非交互式、主动式、阈值 ECDSA”(CGGMP21)
- Komlo, C. 和 Goldberg, I. — “FROST:灵活的轮次优化 Schnorr 阈值特征”
- Fireblocks MPC-CMP 白皮书
- Bitcoin Optech——“阈值签名和 FROST”
- 密码学杂志——阈值密码学研究
> UPay小贴士: 在选择加密货币托管解决方案或钱包时,请寻找基于 MPC 的阈值签名技术,而不是传统的多重签名——它提供更强的隐私性、更低的费用,并且能够在不更改钱包地址的情况下主动轮换密钥份额。
免责声明:本内容仅供教育用途,不构成任何投资建议。在做出任何投资决策之前,请务必自行研究(DYOR)并咨询合格的财务顾问。
UPay——让加密货币成为百科全书










