
Питання кастодіальні чи некастодіальні гаманці часто подають як вибір між зручністю і свободою користувача. Для компанії це ширше рішення. Воно визначає, хто контролює підписання, хто відповідає за втрату доступу, хто тримає операційний ризик, як працює підтримка, які докази потрібні для відповідності вимогам і чи можна автоматизувати рух коштів без небезпечного приватного ключа.
У BroLabel ми дивимося на це як на операційний вибір. Гаманець - це не тільки зберігання активів. Це рахунки, правила, журнал, події, підписання, відновлення, підтримка і контроль казначейства.
Table of Contents
- Справжнє питання за вибором моделі гаманця
- Визначення кастодіальної і некастодіальної моделей
- Порівняння безпеки, контролю і користувацького досвіду
- Операційний ризик і прийнятний режим збою
- Як зіставити модель гаманця зі сценаріями використання
- Як вбудований MPC і клієнтський Co-Signer змінюють вибір
- Як обрати модель і що перевірити перед запуском
Справжнє питання за вибором моделі гаманця
Команда не просто обирає, хто тримає ключ. Вона обирає модель відповідальності. Якщо користувач втрачає доступ, хто допомагає? Якщо зловмисник отримує доступ до оператора, хто може зупинити підписання? Якщо регулятор просить доказ, хто показує журнал і правила? Якщо AI-агент створює платіжний намір, хто гарантує, що він не вийде за межі дозволеного?
Зберігання активів - це розподіл відповідальності
Кастодіальна модель переносить більше відповідальності на провайдера або оператора. Некастодіальна модель переносить більше відповідальності на користувача. MPC із клієнтським Co-Signer дозволяє розділити контроль і створити проміжний варіант: автоматизація можлива, але підписання все одно проходить через правила.
Визначення кастодіальної і некастодіальної моделей
Як працює кастодіальна модель у компанії
У кастодіальній моделі оператор або провайдер контролює ключі чи підписання від імені користувача. Перевага - простіший досвід: відновлення доступу, підтримка, швидші внутрішні перекази, централізований контроль ризику. Недолік - більша відповідальність за зберігання активів, безпеку, регулювання і довіру.
Як працює некастодіальна модель у компанії
У некастодіальній моделі користувач контролює ключ або підписання. Перевага - менше прямої відповідальності оператора за активи. Недолік - складніші відновлення, нижча керованість процесів і складніший досвід для масового користувача.
Порівняння безпеки, контролю і користувацького досвіду
| Критерій | Кастодіальна модель | Некастодіальна модель | MPC з Co-Signer |
|---|---|---|---|
| Контроль активів | у оператора або провайдера | у користувача | розділений між сторонами |
| Відновлення | простіше | складніше | залежить від правил і процедури |
| Автоматизація | висока | обмежена | висока, але контрольована |
| Відповідність | централізована | складніша | може бути вбудована в правила |
| Ризик ключа | концентрація контролю | ризик втрати користувачем | немає одного повного приватного ключа |
Архітектура безпеки і відповідальність
Безпека - це не тільки криптографія. Вона включає ролі, доступи, журнали дій, межі API-ключів, правила підписання і процедури відновлення. Один приватний ключ у неправильному місці може зламати навіть красивий продукт.
Контролі, відповідність і докази
Команда з відповідності потребує доказів: хто створив намір, які правила спрацювали, хто схвалив вивід, який хеш отримано, як це відображено в журналі. Модель гаманця має підтримувати цю доказову базу.
Досвід, відновлення і повна вартість
Некастодіальна модель може виглядати дешевшою, поки команда не врахує підтримку, втрати доступу, навчання користувачів і невдалі транзакції. Кастодіальна модель може виглядати простішою, поки команда не врахує регуляторну відповідальність і безпеку. Потрібно рахувати повну вартість володіння.
Операційний ризик і прийнятний режим збою
Добра архітектура визначається тим, як вона поводиться під час збою. Якщо сервіс недоступний, чи можна зупинити виводи? Якщо користувач помилився адресою, чи є список дозволених адрес? Якщо подія прийшла двічі, чи захищає ідемпотентність? Якщо Co-Signer не відповідає, чи є контрольована процедура?
Як зіставити модель гаманця зі сценаріями використання
Централізовані біржі
Біржі зазвичай потребують високої автоматизації депозитів і виводів, казначейських переміщень і суворої звірки. Їм підходять моделі з сильним операційним журналом і розділеним підписанням.
Необанки і фінтех-застосунки
Необанкам важливі простий досвід, відновлення доступу, карткові продукти, фіатний ввід/вивід і відповідність вимогам. Чиста некастодіальна модель може бути складною для масового сегмента.
Платіжні шлюзи
Платіжні шлюзи часто починають із приймання платежу, але зростають до потреби в рахунках, зарахуванні, виводах, звірці й подіях. Тут інфраструктура гаманців може бути сильнішою за простий віджет приймання.
iGaming-оператори
iGaming потребує швидких депозитів, контрольованих виводів, лімітів, ручних винятків і прозорого журналу. MPC і Co-Signer допомагають автоматизувати процес без втрати контролю.
Емітенти стейблкоїнів і корпоративні казначейства
Їм потрібні доказовість, розділення ролей, казначейські правила, резерви і чіткий рух активів між робочими та захищеними адресами.
Платформи AI-агентів
AI-агенти можуть створювати платіжні наміри швидше за людей. Тому модель гаманця має обмежувати суму, адресу, актив, мережу і частоту операцій. Детальніше про це - у статті про створення гаманця для отримання й відправлення транзакцій AI-агентом.
Як вбудований MPC і клієнтський Co-Signer змінюють вибір
Вбудований MPC дозволяє не зберігати повний приватний ключ в одному місці. Клієнтський Co-Signer додає контроль на стороні оператора: підписання відбувається тільки для дозволених намірів. Це не магічна заміна процесів, але сильна основа для гаманців у робочому режимі.
Операційний шар має значення
MPC без журналу, подій і правил не вирішує проблему продукту. Потрібен шар, який показує баланс, причину операції, статус мережі, схвалення, помилки і звірку. Саме це дає BroSettlement.
Як обрати модель і що перевірити перед запуском
Перевірте, хто контролює підписання, як працює відновлення, де зберігаються докази, які ліміти доступні, як працюють повторні запити, чи є список дозволених адрес, як звіряються депозити й виводи, і хто відповідає за інцидент. Правильна модель - та, чий режим збою ваша команда справді може витримати.