什么是多方计算(MPC)钱包?开发者完整指南
作者 Alchemy Team

多方计算(MPC)钱包已成为机构级加密安全领域的一项重要进展,是对传统单密钥方案的重大改进。与 MPC 并行发展的还有可信执行环境(TEE)等替代技术,它们为解决 web3 应用中密钥管理和用户体验这一根本性难题提供了不同的思路。
如果你正在构建加密基础设施,或正在为你的应用评估钱包解决方案,本指南将全面介绍 MPC 技术,探讨它与 TEE 等替代方案的对比,并帮助你判断哪种方案更契合你在安全性和用户体验方面的需求。
什么是多方计算?
多方计算(MPC)是一种密码学协议,它使多个参与方能够对各自的输入联合计算某个函数,同时不向对方泄露各自的输入内容。在加密钱包的语境下,MPC 将一个私钥拆分为多个加密的份额,分发给不同的参与方,使它们能够共同对交易签名,而无需重建完整的密钥,也不会让任何一方获知其他方持有份额的信息。
可以把它想象成核发射系统——需要多名操作员同时转动各自的钥匙才能启动。不同之处在于,在 MPC 中,"钥匙"是数学意义上的份额,它们能够在从未同时存在于一处的情况下生成一个有效签名。
再举一个更贴近现实的例子:假设一家 Web3 初创公司雇佣了 3 名开发者,他们想计算自己的平均薪资,但在计算过程中不想向彼此或任何可信第三方透露各自的具体薪资。
在这种场景下,这些员工可以使用多方计算(MPC)协议,在不泄露各自薪资或其他隐私信息的前提下计算出平均薪资。该 MPC 协议会使用一种被称为加法秘密分享的常见密码学技术,即将一个秘密拆分并分发给一组独立的参与方。这样一来,外部方就能够在不与员工直接交互的情况下得出平均薪资的结果。
MPC 的两个核心属性
任何 MPC 协议都必须保证:
- 隐私性:无法通过执行该协议推断出各方持有的私密信息
- 正确性:即使部分参与方偏离协议或泄露信息,也无法迫使诚实的参与方输出错误的结果
MPC 的实际运作方式:技术深度剖析
以下是使用 MPC 钱包时,底层实际发生的过程:
1. 分布式密钥生成(DKG)
钱包使用 Shamir 秘密分享或更先进的门限签名方案等密码学技术生成密钥份额。每个份额单独存在时毫无意义——需要达到门限数量(比如 3 份中的 2 份)才能执行任何操作。此外,完整的私钥在任何单一位置都不会存在,即便是在生成过程中也不例外。
2. 交易签名
当你发起一笔新交易时,钱包会创建一个签名请求。多个持有密钥份额的参与方必须共同执行一个密码学协议,为该交易生成签名。
各方在交换数学证明的过程中不会泄露任何关于各自密钥份额的信息,从而维持这套方案的安全性。最终生成的签名与传统单密钥钱包生成的签名完全相同。
3. 密钥刷新与恢复
除了上述功能流程之外,MPC 钱包还可以定期刷新密钥份额,而不改变底层的私钥。这在某个密钥份额丢失的情况下尤其有用,系统可以生成新的份额并使旧份额失效。
MPC 钱包与其他加密钱包的对比
钱包安全领域存在多种方案,各有不同的取舍。理解这些差异,对于为你的应用选择合适的解决方案至关重要。
从技术上讲,MPC 钱包仍是单私钥钱包,只是这个单一密钥被拆分成份额,由不同的参与方/设备持有。在实现 MPC 时,服务提供方必须决定如何分配这些份额,而这从根本上影响着安全性和用户体验。
简单双方架构:
- 用户方持有必需份额:用户持有一份,提供方持有另一份,签名时二者缺一不可。这种方式提供了真正的安全性,但也带来了用户体验上的摩擦——用户必须自行管理密码学材料,并承担永久锁死账户的风险。
- 提供方掌控份额:提供方持有的份额数量足以独立完成签名。相较于传统私钥管理方式,这种做法在安全性上的提升有限,因为一旦提供方遭到入侵,用户资金仍可能被访问。
进阶三方架构: 更成熟的实现方式采用 3 份中取 2 份的门限方案,具体包括:
- 用户设备份额:(通过 TEE / Secure Enclave)封存于用户设备中,并由生物识别或 PIN 码保护
- 提供方份额:由服务方持有,通常与社交登录绑定
- 备份份额:单独存储(用户冷存储、应用开发者,或由提供方存储)
这种架构允许用户在丢失设备时,通过备份份额生成新的设备份额来恢复访问,同时备份份额仅限用于重新分片操作。然而,即便是这类进阶实现,在面对现代身份验证方式时仍存在根本性的局限。
MPC 与多签钱包的对比
虽然从技术上讲 MPC 钱包是单密钥模型,但它与多签钱包有诸多共通之处。那么两者究竟有何区别?
多签钱包使用一种独特的数字签名机制,需要多个私钥共同认证一笔转出交易。相比之下,MPC 钱包将单一私钥拆分给多个参与方持有。两种模式下,交易都需要多个参与方/设备共同签署,但具体实现方式不同。
多签钱包:
- 存在多个完整的私钥
- 需要链上智能合约实现
- 链上可见(任何人都能看出这是一个多签钱包)
- 由于需要验证多个签名,Gas 成本更高
- 仅限于原生支持多签的链
MPC 钱包:
- 单一私钥被拆分为多个份额
- 在密码学层面运作(链下)
- 在链上呈现为普通的单签名钱包
- 标准交易成本
- 协议无关(可在任何区块链上使用)
MPC 与智能合约钱包(账户抽象)的对比
ERC-4337、ERC-7702 等账户抽象标准的兴起,为钱包用户体验带来了新的可能性,Alchemy 的 Smart Wallets 充分展现了这一潜力——企业正利用这套基础设施实现诸多强大功能,例如可编程的交易逻辑(消费限额)、社交登录(用户可通过邮箱或手机号创建链上地址)、Gas 代付(应用可为用户支付 Gas 费用)等等。
智能合约钱包仍然需要密钥管理,因此 MPC 钱包与账户抽象并非竞争关系,实际上许多应用正将二者结合使用,在最大化安全性的同时,为用户提供最佳体验。
MPC 与 TEE:现代的选择
可信执行环境(TEE) 已成为 MPC 之外一种颇具吸引力的替代方案,尤其适合注重用户体验的应用:
MPC 方案:
- 将密钥份额分发给各个参与方
- 每次签名都需要各方协调
- 无法为邮箱/社交登录提供可验证的访问控制
- 在用户复杂度(用户必须自行管理密码学材料)与提供方掌控(提供方持有足够份额以独立行动)之间只能二选一
TEE 方案:
- 硬件隔离的密钥存储与计算
- 可提供与邮箱/社交身份验证绑定的可验证访问控制
- 无需用户管理密码学材料
- 在不牺牲安全性的前提下实现流畅的用户体验
TEE 与账户抽象结合的优势
将 TEE 与 Smart Wallets 结合,可以获得最优的功能组合:
- 安全的硬件隔离密钥管理(TEE)
- 与常见身份验证方式绑定的可验证访问控制(TEE)
- 可编程的交易规则(Smart Wallets)
- Gas 代付与批量处理能力(Smart Wallets)
- 社交恢复选项(Smart Wallets)
- 无需密钥管理复杂度的流畅用户体验(TEE)
TEE 能够以密码学方式保证,只有在身份验证成功的情况下才能访问账户,从而实现现代应用所需的用户体验。
MPC 钱包有哪些优势?
MPC 钱包提供了若干理论上的优势,这些优势使其成为钱包安全演进过程中的重要一环:
- 分布式信任模型:私钥不存储于单一位置,理论上减少了单点故障。
- 数学层面的隐私保证:数据经过加密并分散存储,任何单一方都无法获取完整密钥。
- 协议兼容性:MPC 可在所有区块链上运作,无需特定的智能合约支持。
- 密码学创新:代表了应用密码学在实际用例中的重大进步。
不过,这些优势也伴随着实现上的取舍,而 TEE 等替代方案能够更优雅地解决这些问题。
MPC 钱包有哪些缺点?
MPC 的局限性推动了 TEE 等替代方案的创新:
- 计算开销:MPC 需要复杂的密码学运算,为每笔交易增加延迟和计算成本。
- 通信成本高:在分布式参与方之间进行协调会产生网络开销和潜在的故障点。
- 身份验证局限:MPC 无法为用户期望的邮箱和社交登录方式提供可验证的访问控制。
- 用户体验复杂:真正的 MPC 实现需要用户自行管理密钥材料,而简化版本则可能无法提供实质性的安全提升。
- 实现取舍:用户复杂度(选项一)与形式化安全(选项二)之间的根本性取舍限制了实际应用范围。
2025 年领先的 MPC 钱包解决方案
过去几年间,MPC 钱包领域已日趋成熟,市场上参与者众多。以下是当前市场上的一些主要提供方。
面向企业
Fireblocks
Fireblocks 凭借硬件隔离提供业界领先的安全性。它支持超过 3 亿个钱包,通过了 SOC2 Type 2 认证,并提供一系列功能以满足企业的各类需求,包括热存储与冷存储、节点基础设施和资产保险。
Blockdaemon
Blockdaemon 提供一整套机构级安全产品,包括 MPC 钱包产品和金库提供方案。它通过了 ISO 27001 认证,专为验证者和机构投资者设计。
面向消费者
Zengo
Zengo 支持 1,000 种不同的资产,拥有超过 150 万用户,是市场上最早的消费级 MPC 钱包之一。作为一款适合移动优先应用的优秀产品,Zengo 提供生物识别验证、三因素身份验证和多链支持。
Coinbase Wallet
Coinbase 是全球最大的交易所之一,其钱包产品在安全性方面不断突破边界,这并不令人意外。凭借无缝的法币入金通道、MPC 集成,以及可嵌入第三方应用的 SDK,Coinbase 的钱包产品是当今市场上最受欢迎的产品之一。
面向开发者(SDK 与基础设施)
Web3Auth
Web3Auth 是最近被 Consensys 收购的一款工具,同时提供 MPC 和账户抽象功能。凭借对 Web、iOS、Android 和 React Native 的支持,Web3Auth 是一个灵活的用户安全防护框架。
Portal
Portal 最近重新定位为稳定币基础设施提供方。凭借简洁的 SDK 和 API,Portal 提供一系列开发者工具,帮助你快速将 MPC 功能集成到钱包技术栈中。
Alchemy Smart Wallets
Alchemy 的 Smart Wallets 使用 TEE 技术,实现了安全性与用户体验的最佳组合。凭借具备硬件级安全性的邮箱/社交登录支持以及流畅的账户抽象功能,Alchemy 让开发者能够构建用户真正愿意使用的钱包体验——代表了超越 MPC 局限性的演进方向。
选择 MPC 钱包
将 MPC 钱包集成到你的应用中并没有想象中那么复杂,通常只需简单的 SDK 集成即可完成。以下是你需要考虑的几个步骤。
评估你的需求
首先,根据你的使用场景和需求评估各家 MPC 提供方。例如,如果你正在构建一款消费级应用,可能会优先考虑社交恢复功能,而非企业级金库安全性。如果你的应用以移动端为主,那么或许生物识别身份验证会是更优先的考量。
在评估各家提供方功能集的同时,你还需要考虑:
- 链支持:它是否支持你正在构建的链?
- 集成复杂度:需要投入多少开发工作量?
- 合规性:该方案是否满足你的监管要求?
- 成本结构:该 MPC 提供方的成本是多少,随着业务规模扩大,成本又会如何变化?
- 性能:该提供方提供哪些 SLA 和性能基准?
MPC 实现的安全最佳实践
无论采用 MPC、TEE,还是混合方案,安全最佳实践始终至关重要:
密钥生成与存储
- 密钥生成始终使用硬件支持的随机数生成机制。
- 在适用场景下实施密钥刷新协议(每月或每季度一次)。
- 使用 MPC 时,将份额存储在地理位置分散的多个地点。
- 为每个组件(HSM、TEE、安全单元)采用不同的安全模型。
网络安全
- 对所有密钥份额相关的通信实施端到端加密。
- 在 MPC 节点之间使用双向 TLS 身份验证。
- 在适用场景下,将节点部署在不同的网络分段中。
- 监控份额,识别异常的签名模式。
运营安全
- 对所有管理操作要求多因素身份验证。
- 对签名请求实施速率限制。
- 记录并审计所有密钥管理操作。
- 定期进行安全评估和渗透测试。
合规与数据隐私考量
嵌入式钱包提供方在处理用户身份验证数据时,必须应对复杂的监管要求,因此,在你考虑基于钱包进行构建时,应牢记以下几点:
KYC/AML 触发条件
当钱包涉及法币出入金通道、大额交易,或在受监管司法辖区内运营时,可能会触发"了解你的客户"(KYC)要求。社交登录数据可以通过提供经过验证的身份信息,简化合规流程。
GDPR 义务
当社交登录系统收集个人信息时,欧洲用户享有数据可携带权、删除权和访问权。因此,钱包提供方必须落实数据最小化原则,并针对欧洲客户获得明确的同意。
合规清单
正在基于钱包进行构建,希望时刻牢记几个要点?请留意那些能够提供以下功能的解决方案:
- 数据最小化: 仅收集钱包功能和合规要求所必需的信息。
- 区域化密钥存储: 将密码学材料和用户数据存储在符合相应监管要求的司法辖区。
- SOC2 Type II 报告: 落实企业级安全控制,并定期接受第三方安全评估。
常见误区及应对方法
了解常见的实现误区有助于做出更优的架构决策:
误区一:忽视恢复机制
现实情况:无论采用何种底层技术,用户都会丢失设备、忘记凭证。解决方案:从第一天起就构建多条恢复路径。TEE 能够实现 MPC 难以轻易提供的复杂恢复流程,而 MPC 则需要围绕密钥份额恢复进行周密规划。
误区二:忽视性能影响
现实情况:MPC 签名可能为每笔交易增加 100-500 毫秒的延迟,而 TEE 操作通常要快得多。解决方案:实现流畅的界面更新,让用户了解交易状态,并评估你的应用是否能够容忍 MPC 固有的延迟。
误区三:身份验证方式的局限
现实情况:用户期望获得流畅的邮箱和社交登录体验。解决方案:仔细评估你所选择的方案能否为现代身份验证方式提供可验证的访问控制。TEE 在这方面表现出色,而 MPC 则面临根本性的局限。
误区四:供应商锁定
现实情况:一旦部署完成,更换钱包安全服务提供方可能会非常复杂。解决方案:将提供方特定的逻辑加以抽象,并尽可能保持密钥格式的可移植性,从而保留迁移路径。
MPC 钱包的未来:2025 年及以后
钱包技术领域正在快速演进,不同方案正在各自找到最适合的应用场景:
MPC 持续发挥的作用 对于需要分布式控制和监管合规的特定机构用例而言,MPC 依然具有价值。它在密码学层面的创新,也为安全计算领域更广泛的进步铺平了道路。
TEE 成为消费级标准 对于消费级应用和面向开发者的平台而言,TEE 技术已成为首选方案。它既能实现主流普及所需的流畅用户体验,又能提供可验证的安全保证。
混合方案 未来很可能出现结合不同技术优势的混合系统。例如,在面向用户的操作中使用 TEE,同时利用 MPC 满足机构托管方面的需求。
无感安全 最终胜出的钱包方案,将是那些用户完全无需考虑的方案——用户可以用熟悉的方式完成身份验证,安全防护在后台无感运行,恢复机制也真正能够为普通用户所用。
结语:MPC 作为 Web3 未来的基石
MPC 钱包代表了密码学安全领域的重大进步,在推动整个行业迈向更好的密钥管理方案方面发挥了重要作用。对于正在构建下一代 web3 应用的开发者而言,理解 MPC 有助于把握整个安全领域的更大图景。
然而,MPC 在实践中的局限性——尤其是在用户体验和身份验证方面——催生了 TEE 等能够同时兼顾安全性与可用性的替代方案。关键在于根据你的具体使用场景选择合适的架构,无论是需要分布式控制的机构级应用,还是需要流畅入门体验的消费级平台。
随着我们迈向每个应用都集成加密功能的未来,能够胜出的基础设施必须在安全性、可用性和灵活性之间取得平衡。MPC 已经打下了重要的基础,而 TEE 等技术正在兑现无感、安全用户体验的承诺。
在 Alchemy 上开始构建基于 MPC 的钱包
准备好在你的应用中实现钱包技术了吗?在为你的用户评估不同方案时,不妨思考真正重要的问题:你的用户能否真正用得上它,安全机制是否真的有效?我们随时准备帮助你做出正确的决策。
Alchemy Smart Wallets 利用 TEE 技术,为现代应用提供所需的流畅用户体验和强大安全性:
- 用户无需承担密钥管理负担:用户通过邮箱/社交媒体登录——无需助记词,也没有需要担心丢失的密钥份额
- 无摩擦的真正安全性:硬件级保证确保密钥只有在正确身份验证后才能使用,同时不会为用户带来不必要的摩擦
- 可规模化运作:无需协调开销,没有 500 毫秒的签名延迟,也没有复杂的恢复流程
结果如何?既是用户真正愿意使用的钱包体验,又有切实有效的安全保障作为支撑。
- 立即开始使用 Smart Wallets。
- 联系我们的团队,助你集成合适的钱包策略。
常见问题解答
什么是 MPC 钱包?
MPC 钱包使用多方计算技术,将一个私钥拆分为经过加密的份额,分发给多个参与方,使它们能够共同签署交易,而无需任何一方持有完整的密钥或在某一处重建该密钥。
MPC 钱包与传统钱包有何不同?
传统钱包将完整的私钥存储在单一位置,形成单点故障;而 MPC 钱包则将密钥份额分发给多个参与方,需要各方协作才能签署交易,且不会暴露完整的密钥。
MPC 钱包相较于多签钱包的主要优势是什么?
MPC 钱包在链上呈现为普通的单签名钱包,交易成本标准,且可在所有区块链上使用;而多签钱包需要链上智能合约实现,Gas 成本更高,且仅限于原生支持多签的链。
MPC 钱包安全吗?
MPC 钱包通过要求多个参与方共同协作完成交易来提升安全性,这使得盗窃变得更加困难,因为攻击者必须同时攻破多个系统,而非单一的密钥存储位置。
MPC 钱包的主要缺点是什么?
MPC 钱包存在计算开销,会为交易增加延迟;各方之间的通信成本较高;同时无法为用户期望的邮箱和社交登录方式提供可验证的访问控制。
MPC 钱包如何处理密钥恢复?
MPC 钱包可以定期刷新密钥份额,即便部分份额丢失,只要达到门限数量的剩余份额仍可访问账户,但不同提供方在用户复杂度与安全性之间的具体实现差异很大。
MPC 钱包能否与账户抽象结合使用?
可以,MPC 钱包可以与智能合约钱包及账户抽象功能相结合,因为智能合约钱包仍然需要密钥管理,而 MPC 恰好可以提供这一底层安全层。
MPC 与 TEE 方案有何区别?
MPC 将密钥份额分散存储,每次签名都需要各方协调;而 TEE 使用硬件隔离的密钥存储,能够提供与邮箱/社交身份验证绑定的可验证访问控制,并带来更好的用户体验。
相关概览
钱包2026年9月2日
智能体钱包:AI 智能体的会话与权限模型
AI 智能体如何在不持有私钥的情况下获得受限且可撤销的钱包访问权限:会话、委托签名与即时撤销。
钱包2026年7月29日
别再把私钥粘贴进 Cursor 了:如何给你的编码 agent 配一个钱包
给你的编码 agent 配一个钱包,而不必把私钥交给它。了解 Alchemy CLI agent 钱包如何使用限定范围的会话,让 agent 无需在 .env 中存放私钥即可完成交易。
钱包2026年6月24日
什么是 crypto bundler?
crypto bundler 将多笔交易或操作合并为一次链上提交,应用于 batching、MEV、rollup、代币发行和账户抽象等场景。

构建区块链应用
Alchemy 将最强大的 Web3 开发者产品和工具与资源、社区及专业支持结合在一起。