一、为什么要分层
核心矛盾是"在线 = 可用 ≠ 安全":
- 1.用户提现需要钱包在线,立即可签名转账
- 2.但在线 = 私钥在网络可触达环境,攻击者也能触达
分层的本质是:用不同的可用性 = 不同的安全等级处理不同规模的资金。

二、三层的角色定位
- 1.热钱包:在线、自动签名、立即响应提现。储存 1-3 天的日常提现量。被攻破就是这层资金的损失,不影响整体。
- 2.温钱包:半在线、签名需要人工审批。储存 1-2 周的备用量。从冷到热的中转站。
- 3.冷钱包:完全离线、硬件签名设备。储存大头(70-95% 资产)。物理隔离,不被网络攻击触达。
关键不是"用了几层",是"被攻破最热那一层时,损失能控制在多少"。每一层只能损失自己那部分,不能波及更深层。
三、资金比例怎么定
没有标准答案,根据业务规模:
- 1.小型交易所:热 10% / 温 20% / 冷 70%
- 2.大型交易所:热 5% / 温 15% / 冷 80%
- 3.个人/小机构钱包:热 0-5% / 温 0% / 冷 95-100%
看两个数:
日均提现量:热钱包要满足 N 天提现需求
提现峰值:避免单日大额提现时热钱包不够,要触发紧急归集
四、自动归集策略
三层不是静态的,资金要在层间自动流转:
- 1.热 → 温:热钱包低于阈值,自动从温钱包补充(免人工)
- 2.温 → 冷:温钱包高于阈值,归集到冷钱包(人工签批)
- 3.冷 → 温:温钱包不足时,从冷钱包补充(多人签批)
关键是阈值要可配置,业务量变化时方便调整。

五、签批与异常熔断
资金跨层移动必须有签批流程:
- 1.小额归集:自动执行(程序限额内)
- 2.中额归集:单人审批
- 3.大额归集:多方签批
- 4.异常情况:地址变化、金额超出预期、操作频率异常 → 立即熔断+人工介入
熔断比"防止异常"更重要。异常不可避免,但要让损失可控。这是分层架构最深的智慧。




