← 部落格
技術研究

Fireblocks Key Link 架構解析:自有 HSM 金鑰如何接上機構級數位資產平台

當機構既要 Fireblocks 的錢包治理與合規能力,又必須把私鑰留在自有 HSM 時,Key Link 提供了一條清楚的架構路徑。本文說明其用意、熱/冷錢包差異,以及與 Angela HSM Gateway 的整合方向。

作者:PAYSECURE 技術團隊


為什麼需要 Key Link

銀行、託管商、交易所與其他受監管機構在導入數位資產業務時,往往同時面對兩種壓力:一方面需要成熟的錢包管理、交易政策、合規檢核與多鏈廣播能力;另一方面,內部資安與法規要求常規定私鑰必須留在機構可控的硬體安全模組(HSM)或既有金鑰管理基礎設施中,不能僅依賴雲端託管模型。

若為了接上平台而全面推翻既有 HSM、金鑰生命週期與備份流程,成本高、風險大、導入週期也長。Fireblocks Key Link 正是為了縮短這道落差而設計:讓機構在保留自有金鑰保管邊界的同時,仍能使用 Fireblocks 平台的營運與治理能力。

Key Link 的用意是什麼

簡單來說,Key Link 是一條「自帶金鑰(Bring Your Own Key)」的連接路徑。機構可將既有或新建的 HSM/金鑰管理方案,安全地接到 Fireblocks 工作區,從而使用平台上的錢包管理、政策引擎、轉帳網路與合規相關能力,同時維持金鑰儲存與簽章運算發生在客戶端基礎設施。

在架構上,可粗分為兩層責任:

  • Fireblocks 平台端:交易發起與審批流程、政策與合規控管、鏈上交易組裝與廣播、營運介面與 API 生態。
  • 客戶金鑰端:私鑰生成與保管、在 HSM 內完成簽章、金鑰上架與作業控管。平台透過公開資訊與擁有證明等機制辨識金鑰,私鑰本身不出客戶環境。

與 Fireblocks 預設的 MPC(多方計算)金鑰模型相比,Key Link 並非要取代所有場景,而是提供另一種選擇:當監管、內部風控或既有投資要求金鑰必須落在 FIPS 等認證硬體、或必須延續現行 HSM 運維模式時,Key Link 讓機構不必在「平台能力」與「金鑰自主」之間二選一。

對業務與資安團隊而言,Key Link 的核心價值可以概括為三點:降低對既有金鑰基礎設施的改造幅度、把開發資源從「重做託管棧」轉向業務功能,以及在同一套政策與合規框架下納管數位資產作業。

熱錢包與冷錢包在 Key Link 架構下的意義

在傳統數位資產討論中,「熱/冷」常被簡化為「有沒有連網」。在 Key Link 架構下,更精準的理解是:金鑰都在客戶控管的 HSM(或對應金鑰環境)中;熱與冷描述的是簽章作業如何被觸發、是否允許即時連線完成,而不是金鑰改由平台代管。

熱錢包

熱錢包對應可線上、可即時完成的簽章路徑。典型流程是:使用者或系統在 Fireblocks 發起交易,通過政策與合規檢查後,簽章請求經由客戶端的線上簽章元件轉送到 HSM,簽完後回報平台並完成後續廣播。

這類模式適合交易頻繁、需要較短週轉時間的場景,例如活躍交易、出入金或需自動化核准的作業。前提是 HSM 與簽章服務處於可連線、可受控存取的環境,並搭配完善的身分、白名單與稽核機制。

冷錢包

冷錢包則強調更嚴格的隔離與作業程序。簽章環境可設計為離線、氣隙(air-gapped)或僅在受控時段連線;待簽內容以檔案或其他受控媒介匯出至冷端,於隔離環境完成 HSM 簽章後再回灌結果。

冷路徑通常搭配雙人作業、實體控管與更長的處理週期,適合高額儲備、長期保管或法規要求必須離線保管的資產。重點不在「冷端會不會簽」,而在「誰能觸發簽章、觸發前經過哪些控制、簽章環境是否與日常業務網隔離」。

兩者的本質差別

在 Key Link 下,熱與冷共用同一類密碼學責任:由客戶端金鑰對指定內容完成簽章。差異主要在連線型態、作業節奏與控制強度:

  • 熱:線上、低延遲、適合自動化與高頻作業。
  • 冷:離線或強隔離、人工作業與審批更重、適合高價值與高合規要求。

實務上,機構常同時配置熱、冷兩類路徑:日常流動性走熱端,儲備與高風險操作走冷端,並在 Fireblocks 政策層統一治理,在 HSM 層統一金鑰保管邊界。

與 Angela HSM Gateway 整合

Key Link 的客戶端需要一條可靠的「簽章中介」:承接平台端的待簽請求、對應到正確的 HSM 金鑰、完成簽章後回報結果。這層中介可以與既有的企業 HSM 閘道整合,讓數位資產簽章納入與其他金融密碼運算相同的存取控制、監控與稽核體系。

實作上,Fireblocks Agent 與 Customer Server 之間要介接的,為以下 API:

  • /messagesToSign:Agent 把待簽訊息送到 Customer Server,由後者對應到正確的 HSM 金鑰完成簽章。
  • /messagesStatus:依請求編號回報該筆簽章作業的狀態(進行中、已完成或失敗),讓 Agent 把結果帶回平台。

聯宏科技的 Angela HSM Gateway 可作為此整合的關鍵節點:應用與平台透過標準化介面存取 HSM 資源,金鑰仍保留在機構選定的硬體安全模組中。機構因此能在 Key Link 架構下沿用既有 HSM 投資與營運經驗,而不必為數位資產業務另建一套難以治理的旁路系統。

具體部署會依 HSM 廠牌、熱冷作業模式與內部資安政策而異;本文著重架構方向,細部導入可依專案需求評估。

結語

Fireblocks Key Link 的核心用意,是讓機構在不放棄自有 HSM 金鑰保管的前提下,接上機構級的數位資產營運平台;熱錢包與冷錢包則描述同一金鑰邊界下、不同連線與作業強度的簽章路徑,而非兩套互相衝突的託管哲學。

聯宏科技已完成 Fireblocks Key Link 與 Angela HSM Gateway 的整合。我們深入理解 Key Link 的架構設計,也具備將其導入企業 HSM 環境的實務能力。若貴機構正在評估數位資產金鑰策略、熱冷錢包切分,或既有 HSM 與 Fireblocks 的整合方案,歡迎直接與我們聯繫,我們樂於提供進一步說明與導入建議。

聯繫方式:[email protected] | 02-2657-1187