KryptoGO 安全架構

沒有任何單一方能動用資產的機構級託管——為金融機構設計的穩定幣保管、買賣與出入金

安全不是承諾,是架構

「我們非常重視安全」這句話,對一家託管機構而言毫無意義。真正有意義的是:每一條安全宣稱,背後都有一個由密碼學或系統架構強制執行的機制——不是內部規章,不是人為承諾。這一頁公開說明 KryptoGO 託管錢包如何保護客戶資產:金鑰如何保管、客戶資產如何與公司資金隔離、誰有權動用資金、以及我們對最壞情況的答案。

沒有一把鑰匙能動用資產

熱錢包負責即時出金與日常自動化,採用 Fireblocks 的 -CMP 技術:私鑰從產生的那一刻起就是分片的,任何時點都不存在完整私鑰,簽章時也不重組。任何單一一方——包含 Fireblocks 本身——都無法獨立簽出一筆交易。客戶側分片運行在硬體隔離的機密運算環境(AWS Nitro Enclave)中,連 KryptoGO 自己的雲端管理員都讀不到;解密權限綁定硬體 attestation,人無法偽造。

保管絕大多數資產,採用鏈原生:金鑰由多位簽章人各持專用硬體錢包離線產生與保管,永不離開裝置、永不觸網。動用資產需要其中多位簽章人分別獨立核對、分別簽名,簽章門檻由區塊鏈協議本身強制執行——沒有任何廠商、任何內部系統可以繞過,KryptoGO 的系統也不保存任何冷錢包私鑰。

熱錢包的金鑰託管層(Fireblocks)具備 SOC 2 Type II、ISO 27001 / 27017 / 27018 與 CCSS QSP Level 3 認證;冷錢包則不依賴任何單一廠商。

客戶資產與公司資金:實體隔離的四個金庫

我們把金庫沿兩個維度切開:資產歸屬(客戶資產 vs 公司自有)× 溫度(熱:在線自動簽章 vs 冷:離線人工簽章),形成四個完全獨立的 workspace——各自有獨立的金鑰、交易政策、使用者與管理權限。操作公司資金的人,連客戶資產的金庫都登入不了、看不到。

依監理要求,客戶資產須維持冷儲存比例:熱層只保留即時出金所需的營運流動性,系統持續監控冷熱比例,熱資產超額即自動歸集至冷儲存。而方向的不對稱是刻意的安全設計:熱→冷可以自動執行,冷→熱永遠需要內部申請與核准(發起人與核准人分離),再由多位簽章人以硬體錢包逐項核對、人工簽章。攻擊自動化系統,最多只能把錢「掃進」冷錢包,永遠無法把冷資產搬出來。

沒有任何一個人能動用資金

發起交易、核可交易、執行簽章、保管復原材料——由不同的人擔任,互不重疊。每一筆熱錢包交易都必須通過 Fireblocks 端安全硬體中執行的:發起人不得自己核准、金額分級控管、滾動額度熔斷、目的地白名單。這個政策引擎連 KryptoGO 自己的後端與 API 金鑰都無法繞過;而要修改政策本身,需要多人治理核可,每一票都是綁定手機安全硬體的簽章,不是按一個按鈕。

冷資產的動用則有另一條獨立的關卡:先在內部系統提出申請並經核准(發起人不得核准自己的申請),再由多位簽章人各自以硬體錢包逐項核對來源、目的地、幣別與金額——逐項一致才簽名;目的地僅限預先核准的白名單,白名單變更僅限特定治理角色執行且全程留痕。簽名完成後,系統還會讀取鏈上交易、逐欄回比核准內容,不一致即擋下。

帳實一致:定期驗證的償付能力

每位用戶的餘額由 KryptoGO 的內部帳本記錄,而帳本必須隨時滿足一條不變量:鏈上客戶金庫的總資產 ≥ 全體用戶帳本餘額總和。獨立的監控服務定期驗證這條不變量():熱錢包與冷錢包的餘額都直接從鏈上重新計算,不依賴人工填寫,任何異常立即告警人工查核。各鏈備有熱準備金與自動水位調度,確保用戶隨時可以出金;極端情況下提領進入佇列並追蹤時效,儲值則永不中斷。

我們也想過最壞情況

假設 KryptoGO 的後端系統被完全攻破——攻擊者能偷走多少?答案:後端不持有任何冷錢包金鑰,攻擊者只能嘗試濫用熱層的自動簽章路徑,而這條路徑被運行在 Fireblocks 端、只能經多人硬體核可才能修改的政策引擎以金額分級與滾動額度夾住。絕大多數資產存放於完全離線的冷錢包,動用需要多位簽章人以硬體錢包人工簽章,從網路上碰不到。最大損失被結構性地限制在熱層的自動簽章額度內——這不是「我們會很小心」,而是架構數學。

如果 Fireblocks 明天消失呢?冷錢包從一開始就不依賴它:鏈上多簽的金鑰持有、簽章與復原能力完全由我們自己掌握,備援裝置與簽章人更換流程每年演練。熱錢包亦備有開源、離線的 break-glass 金鑰復原機制,不依賴 Fireblocks 即可重建金鑰並取回資產。

誠實的邊界

沒有任何系統是零信任假設的。我們的架構依賴 AWS Nitro 硬體與其 attestation 體系、依賴 Fireblocks 的正確性與可用性(僅及於熱層,並以 break-glass 復原與合約 SLA 緩解);冷簽章沒有自動化防線,仰賴每位簽章人逐筆獨立核對;部分模組仍在分階段建置中,我們不會宣稱尚未上線的能力已在保護資產。多人治理把單點信任換成多人共謀的門檻,但無法降為零——我們以權責分離、稽核紀錄與告警讓共謀成本最大化。

如果您在盡職調查或監理詢答中需要更深入的技術說明,歡迎與我們聯繫。