看清再签 · 分片在端 · 全链可证 · 抗量子通信

MPC 签名安全

先看一笔转出的全流程与职责分工,再在常见问题中了解私钥保护、防换单与「看清再签」。

一笔转出,如何被保护

本地帮你看清,流程帮你锁定——先建立整体印象,细节见下方常见问题。

签名全流程

① 填单 → ② 本地核对(看清再签) 页面展示 ⇄ 本机解析待签交易 → 绿条「校验正确」 ③ 建提案 → ④ 联签(每位成员再本地核对) 制度:够人数同意 + 身份验证 ⑤ MPC 门限签名 → ⑥ 上链 制度:按建单内容签名 · 广播一次有效 ② 帮你看清 · ③–⑥ 制度与流程保障

谁负责什么

您的手机

签字前本地核对收款与金额;MPC 分片加密保存在沙箱,完整私钥不落地单点。

平台流程

建单绑定业务流水、联签人数与身份验证、按留存内容执行签名,广播防重放。

通信加密

登录与多方协作采用 NIST 后量子标准(ML-DSA / ML-KEM);链上签名仍与公链一致(ECDSA / Ed25519)。

ML-DSA ML-KEM

常见问题

针对用户最关心的六个问题展开说明;上方总览已介绍流程与分工,此处不再重复。

私钥 · 分片在端

如何保证私钥安全?

一句话:完整私钥从不以完整形态存在于任何单点。

  • 手机只保存 MPC 密钥分片,在系统沙箱内加密存储。
  • 须达到约定人数协同签名,单台设备无法单独动用资产。
  • 协调服务只转发加密消息,无法还原完整私钥或读取门限协议明文。
防伪造 · 全链可证

平台能否伪造或偷换我的转账?

一句话:官方 App 正常流程下,平台不能偷偷换地址或金额。

  • 每笔转账绑定唯一业务流水(sid),待签内容留存并做指纹校验。
  • 执行签名时按建单记录加载,不能换成另一条交易。
  • 签字前 App 本地解析待签交易,与收款人、金额比对;不一致不会出现「本地校验正确」。
看清再签 · 用户确认

「本地校验正确」是什么意思?

一句话:页面展示与底层待签交易一致,帮你看清再签。

  • 本机解析未签名链上交易,与确认页收款地址、金额逐项比对。
  • 绿条表示您看清的,就是即将进入签名流程的那条消息。
  • 无需阅读十六进制字段;官方客户端、未 Root 设备上含义清晰。
非托管

平台是否持有我的完整私钥?

一句话:平台不持有完整私钥,也不代持您的资产。

  • BTCSY 是非托管开放平台:负责建单、风控、广播与确认。
  • 平台不参与私钥签名,不触碰客户资产。
  • 签名由您设备上的 MPC 分片(及联签方分片)在门限协议下协同完成。
联签 · 多人钱包

多人钱包如何防止成员盲签?

一句话:每位成员须在各自手机上独立看清,不能盲签。

  • 联签成员同意前,均须完成同等强度本地核对。
  • 须满足联签人数门槛,并完成密码或动态令牌验证。
  • 避免「发起人看清、成员未核实就签字」的治理缺口。
设备安全 · 使用边界

Root 或改装设备上还能依赖绿条吗?

一句话:Root / 改包环境下,不能单靠绿条判断。

  • Root、改包或 Hook 可能伪造界面与校验结果。
  • 资金边界仍由服务端绑定、审批门槛与 MPC 阈值保障。
  • 请从官方渠道安装、勿 Root,并核对收款人身份;详见「商用环境与安全习惯」。

商用环境与安全习惯

看清再签,在可信环境里才最可靠。请从 BTCSY 官方渠道安装 Endora,勿使用来未知来源的修改版;勿对设备 Root,勿随意安装不信任的应用或辅助工具——这与使用银行、企业办公 App 的安全习惯一致。

企业部署建议:财务与审批岗位优先使用受管设备(如企业 MDM、专用工作手机),降低误装恶意软件与界面被篡改的风险。

转账前多确认一层:除「本地校验正确」外,请核对收款人身份与业务背景;向不可信地址转账时,金额显示正确并不代表对方可靠。