Материал предназначен только для обучения и не является инвестиционной рекомендацией или советом по безопасности. Пороговая схема снижает отдельные риски ключа, только если протокол, реализация, участники и восстановление защищены независимо.
Краткий ответ
Пороговая подпись распределяет возможности закрытого ключа между несколькими сторонами, и при достижении порога совместно генерируется общая проверяемая подпись. В этой статье описываются кошельки M-of-N, DKG, MPC и их различия с мультиподписью.
Пороговая подпись позволяет N участникам совместно контролировать подпись. Пока по крайней мере M участников сотрудничают, может быть сгенерирована действительная подпись, которая выглядит так же, как обычная подпись. Участники с долей ключевого материала менее M, как правило, не могут подписывать самостоятельно и не могут восстановить полный закрытый ключ.
Он обычно используется в кошельках MPC, институциональном хранении, ключах верификатора и межсетевых протоколах. Как пороговые подписи, так и мультиподписи в цепочке могут снизить риски одноточечного закрытого ключа, но уровень реализации, производительность в цепочке, методы восстановления и границы аудита различны.
M-of-N является основным выражением пороговой структуры:
-
N – общее количество участников или ключевых акций;
-
M – минимальное количество акций, необходимое для завершения подписи.
Например, два из три означает, что любые две из трех сторон могут подписать соглашение, если они будут сотрудничать. Утечки одной стороны недостаточно для перевода активов, а потеря оборудования одной стороны не приведет к немедленной блокировке средств.
Пороговые сигнатуры обычно включают в себя два этапа:
- Генерация ключей или сегментирование: создание распределенных ключей;
Пороговая подпись — одно из применений безопасных многосторонних вычислений (MPC), но это не синонимы. MPC-кошелек может использовать такой протокол, а MPC охватывает и вычисления без подписей. Разделение резервной seed-фразы тоже не является пороговой подписью, если перед применением секрет нужно собрать.
Гарантия зависит от конкретного протокола, модели противника, аутентифицированной связи, случайности, хранения долей, независимости участников, цепочки поставки ПО, механизма политик и восстановления. Одного M-of-N недостаточно для оценки безопасности.
Как это работает
M-of-N является основным выражением пороговой структуры:
-
N – общее количество участников или ключевых акций;
-
M – минимальное количество акций, необходимое для завершения подписи.
Пороговые сигнатуры обычно включают в себя два этапа:
-
Генерация ключей или сегментирование: создание распределенных ключей;
-
Протокол подписи: участники, достигшие порогового значения, обмениваются сообщениями для создания окончательной подписи.
В конце концов, в цепочке видны только соответствующий открытый ключ и стандартная подпись, и не обязательно известно, сколько сторон задействовано за кулисами.
Распределенная генерация ключей (DKG) позволяет участникам совместно генерировать открытые ключи и соответствующие им общие ключи без объединения полного закрытого ключа в любое время.
Каждый участник должен независимо связать точный запрос с сетью, счетом, суммой, получателем, комиссией, nonce и политикой. Криптографический кворум не заменяет проверку транзакции.
Выбранный кворум обменивается обязательствами, доказательствами и долями подписи. Материал nonce для протокола должен быть уникальным и защищенным; повтор или смещение может раскрыть ключ. Некоторым схемам нужна предварительная обработка, а FROST задает двухраундовый пороговый протокол Schnorr.
Перед отправкой объединенный результат проверяется открытым ключом группы. Затем операторы сохраняют уместные журналы, следят за сбоями, обновляют доли или меняют ключ по установленной церемонии и проверяют восстановление без скрытого ослабления порога.
Протоколы различаются по семейству подписи и модели безопасности. Линейность упрощает конструкции Schnorr; пороговая ECDSA требует дополнительных многосторонних методов. Агрегация, мультиподпись и пороговая подпись могут выглядеть похоже, но заявляют разные условия участия и безопасности.
| Схема | Что видит проверяющий | Где действует порог | Основная граница проверки |
|---|---|---|---|
| Пороговая подпись | Одна подпись и один открытый ключ | Внецепочечный криптографический протокол | Протокол, клиенты, доли, координатор, политика и восстановление |
| Ончейн-мультиподпись | Несколько одобрений или состояние контракта | Блокчейн или смарт-контракт | Контракт, подписанты, порог, модули и права обновления |
| Разделенная копия | Обычный ключ после восстановления | Процедура восстановления | Хранение долей, среда сборки и последующая обработка |
Операционная проверка разделяет пять пунктов: 1 настройка, 2 генерация ключа, 3 авторизация, 4 подписание и 5 обслуживание.
Пример
Учреждение размещает три Акции соответственно:
-
Аппаратное обеспечение торговой бригады;
-
Независимый отдел контроля рисков;
-
Хостинговое агентство по аварийному восстановлению.
Ежедневный вывод средств требует совместной подписи торговой команды и контроля рисков; в случае сбоя в главном офисе торговая команда или новое уполномоченное лицо сотрудничают со стороной, занимающейся восстановлением после сбоя.
Если и торговля, и доля управления рисками выполняются в одном и том же облачном аккаунте, а 2 из 3 разбросаны по организационной структуре, технически существует возможность взлома в результате утечки облачных учетных данных. Истинная независимость требует разделения устройств, администраторов, сетей, регионов и путей утверждения.
Проверяется, что 1 участник не может подписать, каждая разрешенная комбинация из 2 участников работает, а первые 2 доли не имеют общего контроля.
Риски
- Тренировки по восстановлению должны охватывать повреждения оборудования, потери персонала, закрытие поставщика, отключение клиента и недоступность сети. Простое подтверждение существования файла резервной копии не означает, что состояние протокола можно восстановить.
- При использовании восстановителя условного депонирования должно быть ясно, может ли он самостоятельно менять участников, задерживать подписи или считывать конфиденциальность транзакций. Содействие восстановлению часто приводит к дополнительному доверию.
- Подписи BLS естественным образом поддерживают агрегацию, а конструкция порога относительно интуитивно понятна и часто встречается в наборах консенсуса и верификаторов. ECDSA широко используется во многих цепочках, но пороговый протокол ECDSA более сложен и включает в себя интерактивное умножение и безопасность Nonce.
- Подпись Шнорра имеет линейную структуру и подходит для MuSig и пороговых схем, но конкретный протокол все равно должен предотвращать вредоносные ключи и атаки Nonce.
- Тот факт, что основные кривые одинаковы, не означает, что разные реализации пороговых значений взаимозаменяемы. Все проверяется: принимает ли цепочка окончательный формат подписи, доказательство безопасности протокола и реализацию библиотеки.
- Некоторые мосты авторизованы подписантами M-of-N для чеканки или вывода средств. Даже если в цепочке видны только обычные подписи, безопасность фактически зависит от этой группы подписывающих лиц.
- При исследовании вы должны подтвердить, кто является подписавшим, действительно ли он независим, насколько высок порог, можно ли заменить открытый ключ, кто контролирует ротацию ключей и можно ли чеканить неограниченное количество монет при достижении порога.
- «Использование MPC» описывает только технологию подписи, что не означает, что промежуточные активы полностью заложены или не имеют бэкдора управления.
- Осколки резервной копии могут восстановить закрытый ключ во время восстановления, а пороговые подписи часто не требуют появления полного закрытого ключа. Если три общих ресурса контролируются одной и той же облачной учетной записью, администратором или программным обеспечением, они все равно могут быть скомпрометированы вместе.
Распространенные заблуждения
- «Закрытого ключа никогда не существует». В штатной работе он может не собираться, однако настройка, импорт, резервирование, миграция или аварийное восстановление меняют это утверждение.
- «2-of-3 устраняет любую единую точку отказа». Устраняются лишь отказы действительно независимых долей и сервисов; общая инфраструктура или политика возвращает единую точку.
- «Одна ончейн-подпись доказывает одобрение одного человека». Результат обычно не раскрывает число участников и разрешившую их внецепочечную политику.
- «Пороговая подпись блокирует плохие транзакции». Она обеспечивает криптографический кворум, а не верное решение; обманутый или сговорившийся кворум может разрешить кражу.
- «Любая библиотека MPC подходит любой сети». Формат, кривая, хеширование, вывод ключей, кодирование, допущения и проверка должны совпадать.
Связанные темы
Источники
- NIST First Call for Multi-Party Threshold Schemes - NIST (дата обращения: 2026-08-21)
- Threshold Schemes for Cryptographic Primitives - NIST (дата обращения: 2026-08-21)
- RFC 9591: The FROST Protocol - IETF (дата обращения: 2026-08-21)
- Digital Signature Standard (DSS) - NIST (дата обращения: 2026-08-21)
- Fast Multiparty Threshold ECDSA with Fast Trustless Setup - ACM (дата обращения: 2026-08-21)