如果你正在构建加密支付基础设施,很容易将其视为一件事:一个将稳定币从 A 转移到 B 的系统。但实际上,这"一件事"是六个不同的层叠加在一起,每一层都有自己的职责和安全边界——以及贯穿其中的两种截然不同的资金流向。
尽早厘清各层之间的常见误解也很有必要。举个例子:认为 MPC 签名本身就能使钱包实现自托管——而实际上,托管取决于谁持有满足签名阈值所需的密钥份额,而不是哪种技术拆分了密钥。另一个例子:客户向你付款和你向他人付款,看起来是同一件事——一笔稳定币转账。但它们并不相同。将两者混淆——把付出当作收入处理,或者因为"只是收款"而跳过某项检查——正是受污染资金被入账,或付款在任何人应当审批之前就已发出的根源。
我们将此作为更广泛的加密支付安全与合规手册的一部分进行拆解,本系列使用相同的六层模型来梳理每一层的职责和安全边界。
以下依次介绍每一层:区块链与稳定币基础层、钱包与托管层、入金/出金层、业务逻辑层、合规层和应用层——以及每一层关键的安全边界。然后我们将逐步梳理两种资金流向,并指出容易出错的检查点。
1. 区块链与稳定币基础层
区块链层是整个支付系统的基础,也是稳定币诸多优势的根本来源。
它与银行电汇的区别很简单:价值转移与清算/结算发生在同一个被广泛认可的账本上。在传统金融中,转账与清算是由不同中介机构执行的两个独立步骤,之后还需要跨机构对账。而在区块链上,一笔已确认的转账即是已完成的结算——没有单独的清算步骤,也不需要事后对账。这种"共享账本、转账即结算"的机制,正是其实现分钟级最终性、去中介化、全天候可用性和可追溯性的关键所在。
在这个共享账本上,稳定币是发行方铸造的 ERC-20 代币,附加了管理功能——mint(铸造)、burn(销毁)、blacklist(黑名单)和 pause(暂停)——这使其无法成为完全去中心化的资产,因为发行方保留了对代币的控制权。我们在 稳定币支付详解 中深入分析了发行方控制权对企业意味着什么。
多链与跨链
稳定币分布于众多链上,各有其定位。以太坊是 DeFi 和机构结算的默认选择,Solana 适合高吞吐量支付,TRON 主导低费用汇款和新兴市场,Base 和 Arbitrum 等 L2 提供低成本支付通道。截至 2026 年 5 月,以太坊持有约 52% 的稳定币供应量,TRON 约占 28%——没有任何一条链占据绝对主导地位,因此大多数公司最终都需要多链支持。
当需要在链之间转移稳定币时,通常有三种方式:第三方跨链桥、发行方的原生跨链协议(如 Circle 的 CCTP,采用销毁-铸造机制实现原生 USDC 转账),或通过在中心化交易所充提款的方式在链间流转。跨链并非支付系统的核心能力——按需选择即可。关键在于每种方式的安全性:第三方跨链桥及其锁定的流动性池长期是高价值攻击目标,而交易所路由则存在交易对手风险和冻结风险。
2. 钱包与托管层
钱包与托管层负责资金的存储和签名,是支付系统安全的核心。
这里的第一个决策:你自己持有密钥,还是交给第三方?
- 自托管 — 满足签名阈值所需的密钥完全由你自己掌握,无论是直接持有私钥,还是使用 MPC 将密钥以份额形式分散到你自己的人员和基础设施中。任何外部方均无法单独转移资金。优势是不依赖第三方、无交易对手风险;代价是所有安全责任由你承担,丢失或被盗的密钥或份额意味着资金永久损失。
- 第三方(中心化/合规)托管 — 由持牌托管方持有密钥或满足阈值的份额,你通过账户和 API 操作资金。你将密钥安全外包给专业机构,通常附带保险和合规资质,运营负担更轻,但代价是交易对手风险(托管方被黑客攻击、破产或冻结你的账户)以及部分控制权的丧失。
- 混合/共同托管 — 你和托管方各持有部分 MPC 密钥份额,任意一方的份额均不足以单独签名,在控制权与专业托管之间取得平衡。
这里有一个误解值得澄清:MPC 只是一种技术,它允许密钥以分布式份额的形式存在并消除单点故障——它本身并不决定托管的性质。要判断你实际拥有的是哪种类型,只需看一件事:谁持有满足签名阈值所需的密钥份额。
自托管和第三方托管并无绝对优劣之分。许多支付公司最终采用混合策略:对热钱包进行自托管以保证速度,对大额储备使用第三方托管或共同托管。
三层钱包架构
将钱包的温度(热/温/冷)与其授权模型(MPC/多签)混为一谈也很常见——但它们是两个独立的维度。温度决定钱包是否在线以及资金转移的速度;授权模型决定需要多少方签名。行业实践将两者结合,形成三层结构:
| 类型(温度) | 资金占比 | 用途 | 常见授权方式 + 硬件 |
|---|---|---|---|
| 热钱包 | 2–5% | 即时支付、Gas 补充 | MPC 签名、速率限制 |
| 温钱包 | 10–20% | 日常运营结算 | MPC + 多人审批 |
| 冷钱包 | 70–85% | 长期储备 | 多签 + HSM、气隙隔离 |
除密钥存储外,还有一个相关问题:如何管理收款地址?HD(分层确定性)钱包通过为每笔收款生成唯一地址来解决这个问题,使资金保持隔离以避免交叉污染——这对 KYT 风险控制和资金追踪至关重要。我们在 加密支付密钥管理 中深入探讨了 HD 派生、自托管、MPC 和多签如何配合使用。
Web3 最佳安全审计机构
在上线前验证设计、代码和业务逻辑
3. 入金/出金层
入金/出金层是传统金融与链上世界之间的桥梁。
- 入金(法币 → 稳定币) — 用户通过银行转账或卡支付法币,通过 KYC 验证,然后由发行方铸造或用户通过交易所购买稳定币。
- 出金(稳定币 → 法币) — 稳定币通过交易所销毁或出售,并通过银行将法币支付给用户。
常见的三种兑换渠道各有不同的成本与门槛:
- 直接通过发行方铸造/销毁 — 成本最低,铸造和赎回通常免费或接近免费,主要费用为银行电汇手续费,但通常需要机构资质和合规凭证。
- 交易所充提款 — 门槛低、支持币种广,但成本较高(银行卡是最贵的渠道,银行转账较低),且引入了交易所的交易对手风险和冻结风险。
- 场外交易(OTC)柜台 — 适用于大额机构级别的兑换,以协商报价定价,点差由交易规模和流动性决定,大额交易通常比零售渠道更紧。OTC 柜台全天候运营,支持电汇/SWIFT,当日结算,是大额兑换的主力渠道。
有一点需要注意:兑换的链上部分和法币部分运行在不同的时钟上。链上结算可以达到分钟级,但法币部分仍受 SWIFT、SEPA 和本地清算的运营时间和截止时间约束——因此兑换的实际速度由较慢的法币部分决定,而非较快的那一端。在合规方面,兑换层是 KYC/KYB、制裁筛查和资金来源审查的关键关口,所有这些都必须在资金放行之前完成。下文的收款和付款流程将详细追踪每个流程中的筛查检查点。
4. 业务逻辑层
业务逻辑层将底层能力封装成实际的支付产品。其主要组件包括:
- 支付路由引擎 — 根据币种、链、金额和 Gas 价格自动选择最优路径。
- 外汇引擎 — 实时报价、滑点控制、价格锁定窗口。
- 发票与订单管理 — 支付请求创建、状态跟踪、超时处理。
- 对账与结算 — 链上交易与业务订单的自动匹配,以及差异处理。
如果你的公司不仅仅是转发交易——如果你托管和持有客户余额,承担了部分类银行职能——这一层还需要提款审批控制。客户提款须经过风险审批、限额设置和多人审核;客户资金与你自己的运营资金隔离;并且始终保证偿付能力,即对于客户可提取的金额,始终有相应的储备支撑。这既是风险控制实践,在大多数国家和地区,也是持有客户资金的合规要求。
5. 合规层
合规层贯穿每一笔交易,在交易发生时进行实时拦截,而非事后审查。其功能包括 KYC/KYB(客户入驻)、KYT(实时交易监控)、制裁筛查和可疑活动报告(SAR)。我们在 链上合规与加密支付 中详细拆解了这些功能的实际运作方式,以及与之并存的稳定币冻结风险。
6. 应用层
应用层是面向终端用户和商户的界面:商户 SDK、支付页面、管理控制台和 API 网关。这里有两种部署模式——纯软件模式,即公司自行集成银行和链上节点;以及捆绑轨道模式,即由平台提供一站式服务。
收款流程:从支付请求到结算
六层架构就绪后,以下是资金实际在各层之间流转的方式。一个完整的稳定币收款流程如下:
- 商户通过 API 创建支付请求。
- 系统生成 HD 派生地址——每笔收款对应一个唯一地址。
- 用户将稳定币转账至该地址。
- 系统监控链上状态,等待 3-6 个区块确认(双花防护)。
- KYT 风险评分评估发送地址及其路径的风险。
- 风险通过后,支付入账。
- 归集: 散布在各派生地址中的资金被归集至归集钱包,再根据策略分配至运营(热)钱包或储备(冷)钱包池。
- 可选:资金自动兑换并结算为法币或其他币种。
- 通过 Webhook 通知商户。
上述每个步骤本身都是一个安全检查点:确认数是防范双花的关键参数,KYT 风险评分决定是否接受入账资金,归集步骤决定这些资金以何种风险状态进入主资金池。
如果你希望在入账或归集之前查看某笔具体的链上交易实际执行了什么,Phalcon Explorer 这类工具可以让你直接深入查看交易详情。
归集步骤容易出错
这个步骤容易被忽视,但至关重要。每笔收款落入独立的派生地址,资金不会自动合并——你必须主动将其归集至归集钱包。这里有两件事需要做对。
第一,归集前重新筛查。尽管入账资金在入账时已通过 KYT,但归集是资金进入主资金池的关口,高风险资金一旦混入便难以隔离——因此在归集前需再次确认,而不仅仅在入账时筛查一次。
第二,Gas 管理。派生地址通常只持有稳定币,没有用于 Gas 的原生代币,因此归集操作需要 Gas 站或费用赞助机制来补充 Gas——否则资金将被困在派生地址中。

付款流程:为什么发款比收款风险更高
发款比收款风险更高,因为资金一旦离开链上便不可逆转。一个完整的付款流程如下:
- 提交批量付款请求。
- 收款方制裁筛查(KYA)。
- 交易 KYT 检查。
- 超过阈值时触发多人审批。
- MPC 签名(或多签)。
- 交易广播至链上。
- 链上确认后更新状态。
- 通过 Webhook 通知请求方。
资金离开前的关键控制措施
关键控制措施包括速率限制(每日和每笔交易上限)、白名单(仅向预审批地址付款)以及多人审批(大额交易需要多名签名者确认)。
这些控制措施的意义不在于某一项单独发挥作用——而在于它们共同在资金离开之前建立起多道防线,使得即便某个内部人员遭到入侵或系统被攻破,损失也能得到控制。
其中一些控制措施,如多人审批和 MPC 签名,是支付系统围绕签名环境所需的更广泛实践的组成部分——我们在 密钥管理与签名基础设施 中对此有详细介绍。

将六层架构整合起来
将六层并列排开——区块链与稳定币基础层、钱包与托管层、入金/出金层、业务逻辑层、合规层和应用层——一个规律便浮现出来:每一层都有其自身的职责和安全边界。两种资金流向贯穿所有六层,这也是为什么任何一个流程中缺失的检查点都会体现为某个特定层的缺口,而非模糊的"支付风险"。将一层误认为另一层(将托管模型误认为授权模型,将兑换的链上速度误认为其实际端到端速度)正是缺口产生的根源。如需深入了解这些边界如何转化为实际控制措施,请 下载完整企业手册(PDF)。
常见问题
加密支付架构的六层是什么? 区块链与稳定币基础层、钱包与托管层、入金/出金层、业务逻辑层、合规层和应用层。每一层都有其自身的职责和安全边界。
托管层中自托管与第三方托管有何区别? 自托管中,满足签名阈值所需的密钥完全由你自己掌握,任何外部方均无法单独转移资金——但你承担全部安全责任。第三方托管中,持牌托管方持有密钥,你通过账户和 API 进行操作,以部分控制权换取专业的密钥安全,通常附带保险和合规资质。
MPC 签名能使钱包实现自托管吗? 不能仅凭 MPC 签名本身。MPC 是一种将密钥拆分为分布式份额并消除单点故障的技术——它本身不决定托管性质。决定托管性质的是:谁持有满足签名阈值所需的密钥份额:完全由公司持有、完全由托管方持有,还是双方共同持有。
为什么入金或出金可能比链上结算耗时更长? 因为链上部分和法币部分运行在不同的时钟上。链上结算可达分钟级,但法币部分仍受 SWIFT、SEPA 和本地清算的运营时间和截止时间约束,因此兑换的实际速度由较慢的法币部分决定,而非区块链。
为什么加密付款流程比收款流程风险更高? 因为资金一旦离开链上便不可逆转,付款流程在交易广播前依次执行检查——KYA 制裁筛查、KYT、审批和签名。
如果资金在入账时已通过 KYT,为什么归集步骤还需要重新筛查? 因为归集是资金从隔离的派生地址进入主资金池的关口,高风险资金一旦混入便难以隔离——因此不仅在入账时筛查,在归集前也需再次确认风险,以弥补这一缺口。
如果派生地址没有 Gas 来完成归集会怎样? 稳定币资金将被困在该派生地址中,这也是为什么归集步骤需要 Gas 站或费用赞助机制在归集执行前补充 Gas。



