什麼是 FROST 門限簽名?一份大白話指南

傳統的比特幣多重簽名早已爲人熟知:資金要動,必須先拿到五把密鑰中的三個簽名。FROST 的做法更優雅。它讓一組參與者各自持有同一把密鑰的一個分片,而任何單個分片本身都無法使用。最終生成的簽名在鏈上與單密鑰簽名完全一致。觀察區塊鏈的人無法看出它需要多方共同產生。

這不是一個無關緊要的技術細節。它區分的是兩種比特幣託管:一種把自己的安全模型公之於衆,另一種把它保留爲私密信息。

比特幣託管爲何需要門限簽名

一把標準的比特幣私鑰是一個單點故障。丟了,資金就沒了。被偷了,資金也沒了。這一點大家都清楚。

經典的解決辦法是多重簽名:把控制權拆分到多把密鑰上,讓任何單把密鑰的丟失或被盜都不至於是災難性的。標準多籤是可行的,但它有兩個弱點。

第一,它在鏈上是可見的。一個標準的 2-of-3 多籤地址看起來和單籤地址不一樣。任何觀察區塊鏈的人都能識別出它是多籤,並由此推斷出背後託管結構的一些信息。

第二,對於門限較大的方案,它的計算開銷很高。一個 5-of-9 多籤要求全部九個公鑰都出現在花費交易中。這會佔用區塊空間並推高手續費。

FROST 同時解決了這兩個問題。

FROST 究竟代表什麼

FROST 是 Flexible Round-Optimized Schnorr Threshold(靈活、輪次優化的 Schnorr 門限簽名)的縮寫。每個詞都有含義:

Flexible(靈活):門限可以設置成任何適合具體用例的組合。你可以做 2-of-3、5-of-9、11-of-20,或者其他任何配置。

Round-Optimized(輪次優化):FROST 把簽名方之間所需的通信輪次降到最少。早期的門限簽名方案需要多輪來回通信。在大多數實現中,FROST 兩輪就能完成,某些變體甚至只需一輪。

Schnorr:FROST 建立在 Schnorr 簽名之上,也就是比特幣在 2021 年 Taproot 升級中採用的簽名方案。Schnorr 簽名具備一些有用的數學性質,讓門限方案變得切實可行。其中最重要的一點是:多個 Schnorr 簽名可以聚合成單個簽名,而這個簽名與普通簽名無法區分。

Threshold(門限):簽名過程要求達到門限數量的參與者(例如五方中的三方)共同配合。任何單個參與者都無法獨自簽名。

FROST 的簽名過程如何進行

先從密鑰生成說起。一個可信的初始化過程把密鑰分片分發給每個參與者。沒有任何單個參與者見過完整的私鑰。整個過程的設計使得完整密鑰從不以單一數值的形式存在於任何地方。每個參與者拿到一個分片,任意達到門限數量的分片都可以配合完成簽名。

當一筆交易需要被授權時,希望簽名的參與者之間進行兩輪通信。第一輪,每個參與者生成一個承諾併發送給其他人。第二輪,每個參與者利用這些承諾生成自己的部分簽名並共享出去。協調方把這些部分簽名合併成最終簽名。

最終簽名就是一個單一的 Schnorr 簽名。它在鏈上看起來和其他任何比特幣交易沒有區別。看不到多籤。看不到門限結構。乾乾淨淨。

Ducat 爲何用 FROST 做金庫託管

當你把比特幣存入 Ducat 金庫時,你並不是把它發送給某家公司。你是把它發送到一個由 FROST 門限方案控制的金庫,而你持有其中一個密鑰分片。

這正是 Ducat 在實質意義上做到非託管的原因。沒有你的參與,協議無法動用你的比特幣。不存在一個存放私鑰的公司數據庫。不存在一個可能被攻破、被制裁,或被施壓凍結你資金的託管方。

FROST 方案還意味着金庫的安全結構不會在鏈上自我暴露。觀察者無法通過查看你的金庫地址就立刻明白它是如何被保護的。這帶來了更好的操作安全性。

關於這一切在比特幣貸款場景中如何運作,可以參閱我們的比特幣貸款運作指南,以及 BTC 抵押穩定幣的機制

FROST 與標準多籤的主要區別

特性 標準多重簽名 FROST
鏈上可見性 多簽結構可見 看起來像單籤
區塊空間佔用 隨密鑰數量增長 始終只有一個簽名
密鑰生成 各密鑰獨立存在 分發密鑰分片,完整密鑰從不被組裝
通信輪次 無需協調 簽名方之間 1-2 輪
靈活性 固定門限 靈活門限

FROST 與 MPC 錢包的對比

FROST 和 MPC(多方計算,Multi-Party Computation)錢包都會分散簽名權限。兩者經常被混爲一談,但它們並不相同。

MPC 錢包是在 Taproot 之前設計的。大多數使用更早的簽名方案 ECDSA,並把簽名過程包裹在一個通用的多方計算層裏。這種做法可行,但產生的簽名仍然是 ECDSA 簽名。它無法受益於 Schnorr 的聚合特性。鏈上足跡與普通交易相同,但底層的密碼學機制更沉重、更復雜。

FROST 是專爲 Schnorr 打造的。它更簡單、更高效,是專門針對 Taproot 之後的比特幣設計的。簽名輪次更少。數學證明更嚴密。而且由於 Schnorr 簽名可以乾淨地聚合,整個系統產生的交易更小、更便宜。

對 2026 年的比特幣託管而言,FROST 是更好的工具。它就是爲這項工作而設計的。

延伸閱讀

FROST 最早發表於 Chelsea Komlo 與 Ian Goldberg 在 2020 年的論文。其中的密碼學細節相當艱深,但核心思想並不難懂:把一把密鑰拆成分片,要求達到門限數量才能簽名,最終產出一個乾淨的單一簽名。

Bitcoin Optech 持續跟蹤 FROST 的進展,並介紹該協議如何融入 Bitcoin Script 與簽名改進的整體圖景。

面向自主託管、金庫協議和機構持倉的實際應用仍在建設之中。Ducat 是最早把 FROST 用於比特幣主網借貸協議的生產環境部署之一。

開設金庫,用你的 BTC 借款 →


FROST 是一個活躍的研究領域,不同項目的實現細節各不相同。在向任何協議存入資金之前,請務必查閱審計報告並理解其抵押模型

Lucas Rodriguez Benitez
作者

Lucas Rodriguez Benitez

聯合創始人兼 CTO

Lucas 擁有八年區塊鏈工程經驗,涵蓋政府國防合同,以及在 END-Labs 開發的現實世界資產支持穩定幣。他的文章聚焦比特幣協議內部機制、門限簽名和 DeFi 基礎設施。