全球面临严格数据法规的机构正在寻求一种既能保持控制又能扩展数字资产运营的新模式。近期,Ledger Enterprise 推出了一种解耦架构的本地部署模型,将硬件支持的加密签名完全保留在客户自有数据中心,而治理和编排则由位于法国的 Ledger 托管。这一设计直指那些因数据驻留和监管限制而无法将所有安全职责外包给第三方云环境的全球金融机构和主权基金。
解耦架构:兼顾安全与效率
传统上,机构必须在数字资产运营效率和严格合规之间做出取舍。许多监管机构要求加密密钥不得离开特定司法管辖区,或不能存储在供应商管理的云中。Ledger 的新架构通过让机构保留其最敏感签名组件的物理保管权,消除了这种权衡。该方案采用“自带签名者”模式,将签名层完全运行在客户端数据中心内的物理硬件安全模块(HSM)上。机构或其选定的系统集成商负责采购 HSM 并管理网络配置,确保密钥的独家物理保管。
与此同时,治理和编排仍由 Ledger Enterprise 在法国的基础设施托管。Ledger 运营着机构通常难以自建的复杂服务,包括区块链节点连接、API 管理、多链同步以及用于交易审批和策略执行的完整治理规则引擎。这种分离模型使客户在无需自行开发编排平台的情况下,获得完全的密钥控制权。
填补数据驻留与合规鸿沟
包括央行和受监管托管人在内的最大资本池,正面临在不削弱安全态势的前提下管理数字资产的压力。它们通常被禁止将密钥存放在外部提供商的基础设施中。多年来,这拖慢了高级托管平台的采用,因为内部团队需应对遗留系统和严格监管。此前,许多技术供应商推广多方计算(MPC)作为解决方案,但 MPC 通常在软件中拆分密钥并在云环境中运行密钥分片,一些监管机构仍将其视为离岸暴露。Ledger 将其硬件优先模型定位为不同路径,认为高价值资产需要一个锚定在客户直接控制的物理设备中的信任根。
从 MPC 到硬件锚定的密码学主权
从软件中心模型向硬件锚定设置的转变,反映了大型机构对密码学主权设计思路的演变。MPC 虽然灵活,但往往缺乏物理可验证的信任根。当密钥分散在虚拟化环境中时,监管机构可能仍会质疑最终控制和可审计性。通过将签名层放置在客户现场的物理 HSM 中,Ledger Enterprise 将信任根嵌入到机构可以接触、测试并根据自身安全程序认证的硬件中。这种方法旨在减少纯软件密钥管理栈中常见的漏洞风险,尤其是复杂云环境中的风险。对于稳定币发行机构和运行央行数字货币(CBDC)试点的央行而言,这一硬件优先模型极具吸引力,因为他们对密钥的司法管辖控制是不可协商的。
所见即所签:提升运营清晰度
为在规模运营中实现清晰度,Ledger 的架构使用个人安全设备(PSD)进行人员层面的强身份验证。每笔交易必须在操作员验证目的地、金额和意图后,通过 PSD 进行物理批准,强化了“所见即所签”的体验。这种交互模型有助于保护内部工作流免受钓鱼攻击、错误路由或复杂社会工程学的影响。它将已在数百万 Ledger 签名设备用户中熟悉的“安心”原则扩展到了大规模机构部署中。
部署路线图与客户参与
根据路线图,HSM 本地部署产品的第一阶段技术构建预定于 2026 年 5 月底完成,初始客户集成预计于 2026 年 6 月开始。目前 Ledger 正与全球银行、受监管托管人和稳定币发行机构接洽,以定义定制化部署路径。对于已运行自有 HSM 基础设施的机构,Ledger 提供了将其硬件栈连接到 Enterprise 平台的同时保留现有策略和安全标准的方式。该方案旨在将现代数字资产运营与国家和行业特定的数据驻留合规规则对齐,同时不牺牲可扩展性或治理工具。
市场影响分析
Ledger 此举有望重塑机构级数字资产托管市场。对于传统金融机构和央行而言,硬件锚定的本地部署方案降低了采用数字资产的门槛,使他们能够在满足最严格监管要求的同时参与区块链网络。这可能会加速 CBDC 和稳定币的机构级部署,并推动传统托管商升级其技术栈。对标竞争对手,如 Fireblocks 和 Coinbase Custody,Ledger 通过明确区分“密钥物理控制”和“治理服务云端化”提供了差异化价值。不过,路线图显示实际集成要到 2026 年中才启动,这给竞品留下了调整战略的时间窗口。长远来看,如果第一阶段成功,硬件优先模式可能成为受严格监管机构的标准配置。

