常见做法
一句助记词,四个人,没有回头路
共用公司钱包最常见的做法,是共用它的助记词。它一直好用,直到第一次不好用为止。
每个人都是所有者
助记词无法只交出一部分。拿到它的人可以在任何时刻不打招呼地转走全部,而且交出去之后再也收不回来。
离职等于一次迁移
当知道助记词的人离开,唯一真正的补救是新建钱包并把所有资产搬过去。多数团队会拖延,而那句助记词就一直留在外面。
没有一个签名可指认
每笔交易都由「这个钱包」签出。究竟是谁发的,任何地方都没有记录,因此既无法归责,也无从争辩。
另一种做法
把身份和权限分开
没有人共享私钥,因为没有人有理由和别人握着同一把钥匙。
- 1
每个人保管自己的私钥
签名者就是成员本来就拥有的个人钱包。没有东西被共享,因此团队结构变化时也没有东西需要重新共享。
- 2
门槛由 Safe 决定
M-of-N 的 Safe 需要多位所有者共同同意。一把私钥被攻破,从此是一个需要修复的问题,而不是一个已经消失的金库。
- 3
签名者之下的角色
团队里大多数人根本不需要签名。申请人、审批人、复核人和审计员各自获得工作所需的权限,且完全不持有私钥。
- 4
人员流动只是角色变更
有人离开时,收回其角色,并把他的地址从 Safe 所有者中移除。不用迁移,不用新建钱包,也没有资产需要在压力下搬家。
关于共享钱包的常见问题
我们已经在共用助记词,还能迁移吗?
可以,而且是一次性的单向迁移:以各人的签名者为所有者创建 Safe,然后把资产一次性转过去。此后旧助记词什么都控制不了。
签名者弄丢私钥怎么办?
这正是门槛存在的意义。其余所有者仍然掌握控制权,并可以替换掉丢失者的地址,因此金库从不依赖任何一台设备。
所有人都得懂多签吗?
不需要。只有签名者会与 Safe 打交道。申请人和审批人在普通的网页应用里工作,从不接触私钥或助记词。
能看到谁做了什么吗?
可以。每一次审批和签名都在只可追加的日志中归属到具体的人和地址——而这恰恰是共用助记词所无法做到的。