ステーブルコイン決済の内部統制
監査人がすでに求めている統制の枠組みを、ブロックチェーンではなく支払業務の言葉でまとめました。
ステーブルコイン支払いの統制は、銀行送金の統制と同じく、承認、正確性、資産保全を目的とします。ただし決済は取り消せないため、発見的ではなく予防的な統制でなければなりません。具体的には、ホワイトリスト化した送金先、職務分掌、金額に応じた承認人数、送金前のスクリーニング、そしてポリシー、承認者、トランザクションハッシュをひも付ける証跡記録です。
権限マトリクス
| リスク | コントロール | 生成されるエビデンス |
|---|---|---|
| 攻撃者が用意したアドレスへの支払い | 取引先ごとに送金先を登録。変更時は再承認 | 申請者、承認者、日時を記録した変更ログ |
| 無承認の支払い | 職務分掌:作成者は実行不可 | 支払いごとに申請者と承認者を分離 |
| 1台の端末の侵害 | MPC クォーラム署名(m-of-n 承認) | 署名セットを取引とともに保存 |
| 制裁違反 | 指示時点でスクリーニングし、該当時は実行をブロック | ハッシュより前に記録されたスクリーニング結果 |
| 権限を超える金額 | 金額・資産・取引先ごとの段階的な限度額 | 決済に適用されたポリシーバージョン |
| 気づかぬうちの統制の弱体化 | ポリシー編集は管理者のみ、全クォーラムの承認が必要 | 改ざん不可のポリシー変更履歴 |
| ベンダーロックイン / 事業継続性 | 文書化された鍵エクスポート付きセルフカストディ | 検証済みの復旧手順 |
小規模チームにおける職務分掌
最もよく聞く反論は「4人の経理チームでは職務分掌などできない」というものです。実際には可能です。分担の基準は actionで分けます。部署単位ではありません。1名が支払いの作成と取引先台帳の管理を担当し、別の2名が署名鍵を持ち承認します。管理者はポリシーを管理しますが、支払いは作成しません。作成権限と署名鍵の過半数を同時に持つ人がいないこと。要件はこれだけです。
- 作成者:支払いバッチを作成。実行は不可。
- 承認者:2名以上の署名者。支払先は作成不可。
- 管理者:ポリシーとロールを管理。変更にはクォーラムが必要です。
- Observer:監査人とCFO向けの閲覧専用権限。
証跡パッケージを作成中
- 01現行のポリシー文書:限度額、承認者、クォーラム、ホワイトリスト登録済みの送金先。
- 02対象期間のポリシー変更ログ。各変更の申請者と承認者を示します。
- 03申請者、承認者、ポリシーのバージョン、スクリーニング結果、ハッシュを含む支払いのサンプルです。
- 04ブロックされた支払い試行の一覧。予防的統制が機能していることの証明です。
- 05各送金先の登録日と確認日を記録した取引先台帳。
- 06復旧手順と最終テスト日を含む、鍵管理に関する主要ドキュメント。
- 07期末におけるオンチェーン残高と帳簿の照合。
一般的な不備
| 私たちが見ている現状 | うまくいかない理由 | 修正 |
|---|---|---|
| 共有のハードウェアウォレット1台 | 職務分掌なし、復旧手段なし、帰属情報なし | 個人ごとの鍵によるクォーラム署名 |
| 週次でスクリーニング | 予防的ではない。支払いは決済済み | 指示時点で照合し、該当時はブロック |
| 支払いごとにアドレスを貼り付け | 損失の最大要因はアドレスのすり替え | 取引先情報でホワイトリスト登録 |
| チャット上での承認 | 取引と紐づかず、偽造が容易 | 承認は署名時に暗号学的に記録 |
| どの担当者でもポリシーを編集可能 | 不正利用の前に権限を取り消せます | 管理者限定、クォーラム承認制のポリシー変更 |
Stablerailによる統制の仕組み
ロール、上限、承認定足数は組織単位で一度設定すれば、すべてのボールトに自動で適用されます。ポリシーを編集できるのは管理者のみで、変更には支払と同じ署名定足数が必要です。スクリーニングは実行前に行われ、各支払はポリシーのバージョン、承認者、スクリーニング結果、ハッシュとともにエクスポートされます。上記の証跡一式は手作業で集めるのではなく、自動で生成されます。
よくある質問
ステーブルコイン決済に監査人が求める内部統制とは
作成者と承認者の職務分掌、金額に応じた承認定足数、許可された送金先のホワイトリスト、実行前の制裁スクリーニング証跡、復旧手段を含む文書化された鍵管理、そしてポリシーや署名者の変更をすべて記録する改ざん不能なログ。
SOX法は暗号資産の支払いにも適用されますか?
米国の上場企業の場合、ステーブルコイン決済に対する統制は、他の支払いプロセスと同じくICFRの対象範囲に含まれます。承認、網羅性、正確性、資産の保全という統制目標は変わらず、変わるのは証跡の形式だけです。
小規模な財務チームに最低限必要な統制とは
必要なのは4つです。送金先はホワイトリストに登録し、変更時は再承認すること。支払いの作成と実行を同じ人が行えないこと。実行前にスクリーニングを行うこと。鍵の使用にクォーラムを必須とすること。2名のチームであれば4つすべてを運用できます。それ未満の体制では、重要な金額を動かすべきではありません。
オンチェーンで実行される統制をどう証明しますか?
ポリシーのバージョン、申請者、承認者、スクリーニング結果、トランザクションハッシュを、この順にタイムスタンプを付けてひとつの記録として保存します。監査人はハッシュを独自に検証できるため、銀行明細よりも強力な証跡になります。
統制は予防的にすべきか、発見的にすべきか
オンチェーンの支払いは取り消せないため、予防的統制が必要です。発見的統制も照合や調査には引き続き重要ですが、事後レビューのみに頼る体制は、取り消し不能な決済手段に対しては不備と評価されます。
支払いポリシーを変更できるのは誰にすべきか
管理者のみです。変更には支払いと同じ署名定足数を必須にすべきです。ポリシーは組織単位のため、変更はすべてのVaultに一斉に反映されます。これを日常的な設定として扱うことが、最もよく見られる不備です。

