什么是 FROST 门限签名?一份大白话指南
传统的比特币多重签名早已为人熟知:资金要动,必须先拿到五把密钥中的三个签名。FROST 的做法更优雅。它让一组参与者各自持有同一把密钥的一个分片,而任何单个分片本身都无法使用。最终生成的签名在链上与单密钥签名完全一致。观察区块链的人无法看出它需要多方共同产生。
这不是一个无关紧要的技术细节。它区分的是两种比特币托管:一种把自己的安全模型公之于众,另一种把它保留为私密信息。
比特币托管为何需要门限签名
一把标准的比特币私钥是一个单点故障。丢了,资金就没了。被偷了,资金也没了。这一点大家都清楚。
经典的解决办法是多重签名:把控制权拆分到多把密钥上,让任何单把密钥的丢失或被盗都不至于是灾难性的。标准多签是可行的,但它有两个弱点。
第一,它在链上是可见的。一个标准的 2-of-3 多签地址看起来和单签地址不一样。任何观察区块链的人都能识别出它是多签,并由此推断出背后托管结构的一些信息。
第二,对于门限较大的方案,它的计算开销很高。一个 5-of-9 多签要求全部九个公钥都出现在花费交易中。这会占用区块空间并推高手续费。
FROST 同时解决了这两个问题。
FROST 究竟代表什么
FROST 是 Flexible Round-Optimized Schnorr Threshold(灵活、轮次优化的 Schnorr 门限签名)的缩写。每个词都有含义:
Flexible(灵活):门限可以设置成任何适合具体用例的组合。你可以做 2-of-3、5-of-9、11-of-20,或者其他任何配置。
Round-Optimized(轮次优化):FROST 把签名方之间所需的通信轮次降到最少。早期的门限签名方案需要多轮来回通信。在大多数实现中,FROST 两轮就能完成,某些变体甚至只需一轮。
Schnorr:FROST 建立在 Schnorr 签名之上,也就是比特币在 2021 年 Taproot 升级中采用的签名方案。Schnorr 签名具备一些有用的数学性质,让门限方案变得切实可行。其中最重要的一点是:多个 Schnorr 签名可以聚合成单个签名,而这个签名与普通签名无法区分。
Threshold(门限):签名过程要求达到门限数量的参与者(例如五方中的三方)共同配合。任何单个参与者都无法独自签名。
FROST 的签名过程如何进行
先从密钥生成说起。一个可信的初始化过程把密钥分片分发给每个参与者。没有任何单个参与者见过完整的私钥。整个过程的设计使得完整密钥从不以单一数值的形式存在于任何地方。每个参与者拿到一个分片,任意达到门限数量的分片都可以配合完成签名。
当一笔交易需要被授权时,希望签名的参与者之间进行两轮通信。第一轮,每个参与者生成一个承诺并发送给其他人。第二轮,每个参与者利用这些承诺生成自己的部分签名并共享出去。协调方把这些部分签名合并成最终签名。
最终签名就是一个单一的 Schnorr 签名。它在链上看起来和其他任何比特币交易没有区别。看不到多签。看不到门限结构。干干净净。
Ducat 为何用 FROST 做金库托管
当你把比特币存入 Ducat 金库时,你并不是把它发送给某家公司。你是把它发送到一个由 FROST 门限方案控制的金库,而你持有其中一个密钥分片。
这正是 Ducat 在实质意义上做到非托管的原因。没有你的参与,协议无法动用你的比特币。不存在一个存放私钥的公司数据库。不存在一个可能被攻破、被制裁,或被施压冻结你资金的托管方。
FROST 方案还意味着金库的安全结构不会在链上自我暴露。观察者无法通过查看你的金库地址就立刻明白它是如何被保护的。这带来了更好的操作安全性。
关于这一切在比特币贷款场景中如何运作,可以参阅我们的比特币贷款运作指南,以及 BTC 抵押稳定币的机制。
FROST 与标准多签的主要区别
| 特性 | 标准多重签名 | FROST |
|---|---|---|
| 链上可见性 | 多签结构可见 | 看起来像单签 |
| 区块空间占用 | 随密钥数量增长 | 始终只有一个签名 |
| 密钥生成 | 各密钥独立存在 | 分发密钥分片,完整密钥从不被组装 |
| 通信轮次 | 无需协调 | 签名方之间 1-2 轮 |
| 灵活性 | 固定门限 | 灵活门限 |
FROST 与 MPC 钱包的对比
FROST 和 MPC(多方计算,Multi-Party Computation)钱包都会分散签名权限。两者经常被混为一谈,但它们并不相同。
MPC 钱包是在 Taproot 之前设计的。大多数使用更早的签名方案 ECDSA,并把签名过程包裹在一个通用的多方计算层里。这种做法可行,但产生的签名仍然是 ECDSA 签名。它无法受益于 Schnorr 的聚合特性。链上足迹与普通交易相同,但底层的密码学机制更沉重、更复杂。
FROST 是专为 Schnorr 打造的。它更简单、更高效,是专门针对 Taproot 之后的比特币设计的。签名轮次更少。数学证明更严密。而且由于 Schnorr 签名可以干净地聚合,整个系统产生的交易更小、更便宜。
对 2026 年的比特币托管而言,FROST 是更好的工具。它就是为这项工作而设计的。
延伸阅读
FROST 最早发表于 Chelsea Komlo 与 Ian Goldberg 在 2020 年的论文。其中的密码学细节相当艰深,但核心思想并不难懂:把一把密钥拆成分片,要求达到门限数量才能签名,最终产出一个干净的单一签名。
Bitcoin Optech 持续跟踪 FROST 的进展,并介绍该协议如何融入 Bitcoin Script 与签名改进的整体图景。
面向自主托管、金库协议和机构持仓的实际应用仍在建设之中。Ducat 是最早把 FROST 用于比特币主网借贷协议的生产环境部署之一。
FROST 是一个活跃的研究领域,不同项目的实现细节各不相同。在向任何协议存入资金之前,请务必查阅审计报告并理解其抵押模型。



