HypeSafe

多签模型

Owner、阈值、提案与执行

在 HypeSafe 中,多签账户由一组 owner 和一个阈值共同控制。

Owner 是被授权审批操作的地址。阈值是在操作提交到 Hyperliquid 前必须获得的最小 owner 审批数量。

例如,一个团队可以配置四个 owner,并要求 treasury 提现必须获得两个审批后才能提交。每个 owner 都会查看同一个提案,并签署同一个 payload。HypeSafe 验证签名、跟踪进度,并展示任务何时可以执行。

Owner

Owner 负责复核意图并授权执行。Owner 可以通过浏览器钱包审批,也可以通过该签名人自己控制的 safe-node 审批。

只有当签名恢复出的地址是该多签账户的授权 owner 时,HypeSafe 才会计入审批。未知签名人不会计入阈值。

阈值

阈值定义了一个任务在变为可执行前需要多少个 owner 审批。

常见配置包括:

  • 1/N:任意一个 owner 可以执行。使用方便,但不提供真正的共享控制。
  • N/N:所有 owner 都必须审批。控制严格,但当某个签名人不可用时可能阻塞执行。
  • M/N:owner 中的一部分审批即可。适合既需要共享责任,又需要操作灵活性的团队。

签名任务

HypeSafe 将账户操作表示为签名任务。一个任务会固定:

  • 多签账户;
  • 审批完成后可以执行的 leader;
  • 模板和用户输入;
  • nonce 与网络上下文;
  • 每个 owner 要审批的准确 typed payload。

如果 leader、输入或 nonce 发生变化,就必须创建新任务,因为已签署的 payload 已经不同。

审批

审批可以来自浏览器钱包,也可以来自自托管 node。在两种情况下,gateway 都会从签名中恢复 signer 地址,并且只有当该 signer 是对应多签账户的授权 owner 时才会计入审批。

Gateway 的审批数量是一种执行准备状态信号。最终提交时,Hyperliquid 仍然会验证最终多签操作。

执行

当达到阈值后,选定的 leader 会将最终多签操作提交到 Hyperliquid。Leader 可以是使用 frontend 的人,也可以是运行 leader key 且本地策略允许该任务的 safe-node 实例。

优势

  • 降低单点私钥风险:不需要由单一签名人承担全部操作权限。
  • 责任清晰:每个提案都会记录谁审批、谁拒绝、谁执行。
  • 治理灵活:团队可以选择适合自己操作模型的阈值。
  • 可编程工作流:safe-node 可以在自动签名或执行前应用本地策略。
  • 非托管操作:HypeSafe 协调流程,但不托管私钥或资产。