对普通用户来说,“自托管”经常意味着助记词、私钥和不可逆的操作;对金融App来说,用户又期待邮箱登录、忘记密码和账户找回。Aave Labs在9月15日公开Aave App的账户架构,试图把这两套体验接在一起:用户注册只需邮箱或手机号码加密码,底层则由一把用户控制的加密密钥和一个智能合约账户协同工作。
Aave把这套设计描述为兼顾控制权与易用性的方案。它确实降低了传统链上钱包的使用门槛,但并没有消除安全权衡。加密备份会存放在Aave后端,生物识别恢复由CoinCover参与,智能账户还会向Aave授予有限权限。理解这些组件各自能做什么,比“是否自托管”这个标签更重要。
Signer负责控制权,密码和设备决定如何取回它
每位Aave App用户都有一个外部拥有账户,也就是常见的EOA,官方将其称为Signer。私钥在用户设备上生成,再使用用户密码和邮箱或手机认证凭据加密,加密后的结果上传到Aave后端保存。用户换设备登录时,需要先通过邮箱或手机的一次性验证码,再输入正确密码,才能恢复对Signer的访问。
这一设计与只凭短信验证码就能解锁密钥的嵌入式钱包不同。即使攻击者完成SIM卡劫持,仅获得手机号验证码,也还缺少密码。用户还可以增加Passkey,并要求使用Google Authenticator等验证器提供额外一次性验证码。Aave据此称账户不会仅因SIM卡被劫持而失守,但这并不等于账户对所有攻击免疫。钓鱼、设备入侵、弱密码和恢复流程仍是风险面。
忘记密码时,Aave设计了两条恢复路径。第一条是设备恢复:只要用户仍持有曾经登录过的设备,就可通过Face ID等方式利用设备安全区域中保存的加密材料更新密码。第二条是可选的生物识别恢复,适用于密码和旧设备都无法使用的情况。
生物识别恢复由CoinCover提供。注册时,用户需要扫描面部。私钥相关的加密备份被分成两部分,一部分交给CoinCover,另一部分交给Aave;恢复时,CoinCover通过多个验证提供商和AI检测完成面部匹配,Aave还要求用户通过认证方式收到的一次性验证码,双方再分别释放材料并重建访问。它避免任何一方单独持有全部备份,但用户也要接受面部数据处理和第三方服务依赖。该功能是选择加入,并非默认强制。
为限制未经授权的提款,用户需要预先批准提款目的地,新增目的地必须通过邮箱或手机验证码确认。这个白名单思路可以阻挡部分账户接管后的资金转移,但效果取决于认证渠道是否安全、提醒是否及时,以及用户是否会在钓鱼页面错误批准地址。
智能账户负责自动化,也带来一组必须看懂的授权
Signer之外,Aave App还为用户部署智能合约账户。它采用Alchemy Modular Account v2,并加入自定义ERC-6900模块。智能账户可以由平台代付Gas、把多笔操作批量处理、为敏感动作要求额外签名,还能向第三方授予范围受限的执行权限。
这些能力直接服务于“像金融App一样使用”的目标。例如用户从银行存入法币后,结算可能需要数天。如果资金到达后还必须等用户再次打开App并手动存入收益金库,体验会出现断点。Aave称,用户智能账户会授予Aave有限权限,使其能把进入钱包的稳定币移动到金库,让资金抵达后自动开始产生收益。
关键在“有限权限”。智能账户不是把所有操作权交给平台,而是通过模块规定可执行的资产、目的地和动作。不过,模块代码、升级机制、权限撤销方式和前端展示决定了限制是否真正清晰。用户不应只看到“自动赚取收益”,还应知道谁能发起交易、最大额度是什么、何时可撤销,以及合约出错时如何处置。
Aave的文章只聚焦账户层。它没有因此证明固定利率、余额保护、即时零费用银行存取等其他目标已经全面完成。官方把这些列为面向大众储蓄产品的“不可妥协”能力,并计划分别介绍。把路线目标写成已经落地,会高估当前产品成熟度。
从行业角度看,这套架构代表钱包竞争的方向正在变化。过去,自托管产品以“用户独占助记词”为主要卖点;现在,账户抽象、Passkey、模块化权限和分片恢复让控制权被拆成多个可验证组件。用户不一定需要看到区块链交易,却仍要理解恢复服务、合约权限和托管边界。
这不是用邮箱取代私钥,而是把私钥藏到更熟悉的登录流程后面。好的结果是普通人无需管理一串助记词,也能保留对链上账户的最终控制;坏的结果则可能是复杂性从用户手里转移到后端和合约,风险变得不易察觉。Aave公开底层流程是必要的一步,下一步更重要的是让权限、恢复条件和退出路径在产品界面中同样清楚。










