
交易所保管你的幣,不是把每位使用者的資產各放進一個專屬冷錢包。常見做法是由平台的內部帳本記錄每位客戶權益,再用一組鏈上地址與冷、熱錢包管理實際資產。從入金辨識、歸集、簽章、提領風控、客戶資產分離、帳務對帳到事故復原,任何一層出問題,都可能影響使用者提領。
熱錢包、冷錢包、多簽、MPC 與 HSM 都是這套系統中的控制元件,不是安全保證。冷錢包比例很高,仍不能回答平台是否完整記錄客戶負債、資產是否被設質、內部人能否繞過審批、備援是否可用。判斷交易所託管,應看「資產、帳、權限與證據」能不能對得起來,而不是只看一個技術名詞。
你看到的交易所餘額,不一定是一個專屬鏈上錢包
當你把幣充值到中心化交易所,平台可能為你產生專屬入金地址,也可能讓多位使用者共享地址並用 memo、tag 或內部識別碼辨認。鏈上確認後,平台把相對應數量記到你的內部帳戶;之後平台可能把地址餘額「歸集」到較集中的熱錢包或冷錢包。
你在同一交易所裡買賣時,很多變動只發生在平台帳本,不會每一筆都上鏈。只有入金、提領、平台錢包調度等事件,才需要真正建立區塊鏈交易。這能降低成本並提高速度,也代表使用者通常無法從單一地址直接驗證自己的完整權益。
| 階段 | 平台帳本 | 鏈上動作 | 主要控制 |
|---|---|---|---|
| 入金 | 辨識客戶並增加可用或待確認餘額 | 監看入金地址與區塊確認 | 地址歸屬、確認數、錯鏈處理 |
| 歸集 | 通常不改變客戶總權益 | 把分散入金移到營運或冷儲存地址 | 簽章權限、手續費、地址白名單 |
| 內部交易 | 買賣雙方餘額與部位更新 | 通常不逐筆上鏈 | 撮合、風控、帳務完整性 |
| 提領 | 凍結/扣減餘額並記錄申請 | 簽署、廣播並追蹤鏈上交易 | 身分驗證、限額、風險檢查、簽章門檻 |
| 對帳 | 逐客戶負債與總帳核對 | 比對可控制地址與鏈上餘額 | 差異調查、稽核軌跡、外部查核 |
因此,「鏈上看得到很多幣」與「每位客戶的帳都完整」是兩個問題。前者是資產面,後者是負債與帳務面;還要再問資產是否屬於平台可自由使用、是否有權利負擔、是否真的能在壓力下提領。這也是為什麼單看一張錢包地址清單或一次儲備證明,不足以完成託管盡職調查。

熱錢包與冷錢包,各自解決什麼問題?
| 比較 | 熱錢包 | 冷錢包 |
|---|---|---|
| 主要用途 | 日常提領、快速調度與營運流動性 | 把大部分不需即時動用的資產隔離於線上環境 |
| 連線狀態 | 簽章環境或控制流程與網路連接 | 關鍵簽章材料保持離線或受嚴格隔離 |
| 主要優點 | 速度快、自動化程度高 | 降低遠端入侵直接取得簽章能力的機會 |
| 主要風險 | 線上攻擊、憑證盜用、自動流程被繞過 | 實體失竊、保管人失聯、備份失效、操作錯誤、復原過慢 |
| 典型控制 | 低限額、即時監控、白名單、分層審批 | 多地保管、多人授權、離線簽章、定期復原演練 |
冷錢包不是永不連線的「金庫地址」這麼簡單。真正的冷儲存涉及密鑰產生環境、備份、裝置保管、簽章儀式、交易資料如何進出隔離區、多人核准、日誌與災難復原。若流程設計不良,冷錢包也可能因人員串通、錯誤地址、惡意交易資料或備份失效而出事。
台灣現行冷熱錢包比例怎麼看?
依金管會法規頁查得、2026 年 1 月 1 日起施行的現行管理規範,若業者以保管資產的總市值作為衡量基礎,冷錢包應至少占 85%、熱錢包不得高於 15%;若以各種虛擬資產數量衡量,冷錢包應至少占 75%、熱錢包不得高於 25%。引用比例時,一定要連同衡量口徑、適用對象與查核日期一起看。
這個比例是合規與風險配置指標,不是交易所安全排名。兩家平台就算都宣稱「九成冷儲存」,也可能使用不同計算時間、資產範圍與公開方式;更無法單靠比例判斷負債、私鑰治理、提領流動性、保險例外與內部人權限。
多簽、MPC、HSM 不是同義詞
| 機制 | 簡單理解 | 優點 | 仍要問的風險 |
|---|---|---|---|
| 多簽(multisig) | 鏈上規則要求多把金鑰中的一定數量各自簽章,例如 2-of-3 | 單一金鑰不足以動用資產,規則常可在鏈上辨識 | 鏈是否原生支援、金鑰是否真的分離、門檻與復原是否合理 |
| 門檻 MPC | 多方各持有密鑰份額,共同運算出有效簽章,不在單一位置重建完整私鑰 | 可分散控制,對多鏈與權限政策較有彈性 | 協議實作、份額備份、裝置與伺服器安全、串通門檻、供應商依賴 |
| HSM | 在受保護硬體中產生、保存或使用密鑰並執行密碼運算 | 降低密鑰直接匯出與一般系統暴露 | 管理員權限、韌體與供應鏈、備援、稽核、錯誤政策設定 |
市場上有時把 MPC 宣傳成「沒有私鑰」,這種說法容易誤導。比較準確的說法是:門檻密碼讓簽章能力分散,多方可在不把完整祕密重建到單一位置的情況下共同完成簽章。密鑰材料、裝置、通訊、軟體與授權流程仍然存在風險。
多簽、MPC 與 HSM 也能組合使用,並非只能三選一。例如平台可以用 HSM 保護某些份額,用 MPC 執行門檻簽章,或讓不同冷錢包採用鏈上多簽。外部讀者若只看到「採用軍規 MPC」這類行銷詞,仍無法知道份額是否由不同人與不同地點控制、能否繞過核准、備援是否定期測試。
一筆提領,如何從按鈕變成鏈上交易?
- 帳本檢查:確認可用餘額、未結算交易、保證金與凍結狀態。
- 身分與風險檢查:檢查登入、雙重驗證、裝置、地址白名單、異常行為、限額與法遵條件。
- 選擇資金來源:熱錢包餘額足夠時直接處理;不足時可能由較冷層級補充,因而增加等待時間。
- 建立待簽交易:核對鏈、地址、memo/tag、金額、手續費與交易格式。
- 達成授權門檻:依多簽、MPC 或內部核准政策,由不同角色或系統共同簽署。
- 廣播與追蹤:把交易送上正確網路,記錄交易雜湊與確認狀態。
- 對帳與例外處理:把鏈上結果、平台總帳與客戶分戶帳核對,調查差異與失敗交易。
提領變慢不一定代表平台有問題,也不一定代表它更安全。冷錢包調度、鏈上壅塞、地址風險檢查或人工複核都可能造成延遲;但若平台長期不說明、任意改變規則、只允許入金不允許提領,或多個資產同時異常,就應提高警覺,先保存公告、工單與交易證據,不要繼續增加曝險。

台灣現行規範要求到哪裡?
依金管會現行《提供虛擬資產服務之事業或人員洗錢防制登記辦法》,保管客戶虛擬資產涉及多項制度要求:客戶資產與業者自有財產應分離;不得把客戶資產所有權移轉給保管業者、不得與自有資產混用,並應依客戶指示或約定使用;保管政策應涵蓋遺失、竊取、不可用、冷熱錢包配置、存取與私鑰程序,以及特定事件發生時的客戶權利。
規範也要求逐客戶保存紀錄、定期核對,並有年度會計師報告。這些要求很重要,但「有規定」仍不等於「永遠不會出錯」。使用者要進一步看政策是否具體、報告的範圍與日期、異常如何處理、事故由誰承擔,以及主管機關是否有處分或改善要求。
台灣《虛擬資產服務法》已於 2026 年 7 月 22 日公布,但查核日的法規頁仍註明尚未全部施行,施行日期另定。本文不能把新法條文提前當成現行義務;使用本文時若施行狀態改變,法規段落必須重新查核。
評估交易所託管,至少問這十題
- 客戶資產如何與公司自有資產、關係企業資產分離?
- 冷熱錢包比例用市值還是各資產數量計算?涵蓋哪些資產、哪個日期?
- 逐客戶帳、總帳與鏈上地址多久對帳一次?差異由誰核准與調查?
- 多簽、MPC 或 HSM 的權限是否由不同人、不同地點與不同系統分離?
- 提領限額、地址白名單、冷錢包調度與緊急停機規則是否公開?
- 是否使用次保管人?客戶與誰有法律關係,次保管人出事時由誰負責?
- 遺失、竊取、不可用或人員串通時,通知、調查與賠償政策是什麼?
- 若有保險,承保主體、事故類型、限額、自負額與除外責任為何?
- 儲備證明是否同時涵蓋完整客戶負債、地址控制與第三方查核?哪些問題沒有回答?
- 使用者若要退出,正常與壓力情境下能否提領?費用、等待與限制是否清楚?
隨文 CSV 可以逐項記錄平台的官方頁面、查核日與未回答事項。不要把「有」或「沒有」簡化成總分;有些平台為避免暴露攻擊面,不會公開密鑰位置等細節,但仍應提供足以讓外部理解治理、責任與驗證範圍的資料。
五個常見誤解
- 「九成冷錢包,所以零風險」:冷儲存降低部分線上攻擊面,不能消除帳務、內控、內部人、流動性或法律風險。
- 「MPC 沒有私鑰」:它分散祕密與簽章能力,不是讓密鑰風險消失。
- 「儲備證明等於完整財務審計」:某一時點的地址或 Merkle Tree,未必涵蓋全部負債、權利負擔、控制有效性與持續營運能力。
- 「有保險就一定賠」:保險有被保險人、限額、除外責任與理賠條件,平台宣稱投保不能直接推導每位使用者的損失都受保障。
- 「自託管一定更安全」:自託管移除平台託管風險,也把備份、詐騙、簽章與遺失責任交給自己。可先閱讀冷錢包入門與錢包選擇指南評估能力。
常見問題
把幣放在交易所,幣還是我的嗎?
你通常擁有對平台的帳戶權益,但鏈上簽署能力由平台控制。台灣現行規範要求保管客戶資產時採取資產分離、不得混用等措施;實際法律關係仍要看服務條款、保管安排、司法管轄與個案事實,不能只用「你的」或「不是你的」一句話涵蓋。
多簽和 MPC,哪個比較安全?
沒有脫離情境的答案。多簽的授權常能在鏈上直接驗證,MPC 對多鏈與細緻權限可能更有彈性;真正安全性取決於實作、金鑰/份額分離、門檻、裝置、人員、日誌、備援與復原演練。
平台為什麼不公開全部錢包與控制細節?
完整公開簽章拓樸、保管地點或人員可能增加攻擊風險;但這不代表平台可以完全不說明。它仍可揭露資產分離原則、計算口徑、外部查核範圍、角色分離、事故責任與提領政策,讓使用者理解哪些已驗證、哪些只是業者自述。
冷錢包比例能拿來比較交易所嗎?
只能作為一個欄位,而且必須使用相同口徑、日期與資產範圍。若一家用總市值、另一家用各幣數量,或一方只揭露部分資產,數字不能直接比較。即使口徑一致,也要搭配負債、對帳、權限、事故與提領資料。
我應該把資產全部提到自託管嗎?
這取決於你的操作能力、交易需求、資產規模與備份安排。可用分散風險的方式思考:日常交易額、長期持有、自託管測試與緊急預備分開管理。本文不提供個人投資配置建議,也不保證任何方案安全。

來源與研究截止日
- 金管會:《提供虛擬資產服務之事業或人員洗錢防制登記辦法》
- 金管會:冷熱錢包比例及相關現行管理規範
- 金管會:銀行申請試辦虛擬資產保管業務說明 PDF
- NIST:Threshold Cryptography
- NIST:Hardware Security Module 定義
- FSB:Global Regulatory Framework for Crypto-asset Activities
- IMF:Regulating the Crypto Ecosystem
- 金管會:《虛擬資產服務法》法規頁(查核時尚未全部施行)
資料更新:2026 年 8 月 15 日。本文不保證交易所、冷錢包、多簽、MPC、HSM、儲備證明或保險能避免損失。正式採用任何平台前,請查最新官方政策、主管機關資料與獨立查核範圍。



