Şirket bakiyelerini, ödemeleri, kartları ve onayları tek bir çalışma alanında yönetin.
Stablecoin ödemeleri için iç kontroller
Denetçilerin şimdiden talep ettiği kontrol çerçevesi; blokzincir diliyle değil, ödeme döngüsünün diliyle yazılmış.
Stablecoin ödemelerindeki kontroller, havale kontrolleriyle aynı amaçlara hizmet eder: yetkilendirme, doğruluk ve varlıkların korunması. Ancak takas geri alınamadığı için bu kontroller tespit edici değil önleyici olmalıdır. Pratikte bu; beyaz listedeki hedef adresler, görevler ayrılığı, tutara göre belirlenen onay yeter sayısı, ödeme öncesi tarama ve politikayı, onaylayanları ve işlem hash'ini birbirine bağlayan bir kanıt kaydı anlamına gelir.
Kontrol matrisi
| Risk | Kontrol | Oluşturulan kanıt |
|---|---|---|
| Saldırganın verdiği adrese ödeme | Karşı taraf kaydında alıcı beyaz listesi; değişiklikler yeniden onaya tabi | Talep eden, onaylayan ve zaman damgasıyla değişiklik kaydı |
| Yetkisiz ödeme | Görevler ayrılığı: hazırlayan serbest bırakamaz | Ödemede ayrı talep eden ve onaylayan kimlikleri |
| Ele geçirilen tek bir cihaz | MPC yeter sayı imzası: m-of-n onay | İmza seti işlemle birlikte saklanır |
| Yaptırım ihlali | Talepte tarama, eşleşmede serbest bırakmayı engelleme | Tarama sonucu hash'ten önce zaman damgalı |
| Devredilen yetkinin ötesinde değer | Tutar, varlık ve karşı tarafa göre kademeli limitler | Ödemeye uygulanan politika versiyonu |
| Kontrollerin fark edilmeden zayıflaması | Tam yeter sayı gerektiren, yalnızca yöneticiye açık politika düzenlemeleri | Değiştirilemez politika değişim geçmişi |
| Tedarikçiye bağımlılık / süreklilik | Belgelenmiş anahtar dışa aktarma ile bireysel saklama | Test edilmiş kurtarma prosedürü |
Küçük ekipte görevler ayrılığı
En sık duyduğumuz itiraz, dört kişilik bir finans ekibinin görevleri ayıramayacağı. Ayırabilir; ayrım şuna göre yapılır: action, departmana göre değil. Bir kişi ödeme partilerini hazırlar ve karşı taraf kaydını yönetir. İki kişi imza anahtarlarını tutar ve onay verir. Bir yönetici politikaları belirler ancak ödeme hazırlamaz. Hiç kimse hem hazırlama yetkisine hem de imza anahtarlarının çoğunluğuna sahip olmaz; gereken tek şey budur.
- Hazırlayıcı: ödeme listelerini oluşturur, gönderemez.
- Onaycılar: iki veya daha fazla imzacı, alıcı oluşturamaz.
- Yönetici: politikaları ve rolleri yönetir, değişiklikler yeter sayı onayı gerektirir.
- Gözlemci: Denetçi ve CFO için salt okunur erişim.
Kanıt paketi hazırlanıyor
- 01Güncel politika belgesi: limitler, onaylayıcılar, yeter sayı, beyaz listedeki hedefler.
- 02Dönemlik politika değişiklik günlüğü; her değişikliği kimin talep ettiğini ve onayladığını gösterir.
- 03Talep eden, onaylayan, politika sürümü, tarama sonucu ve hash bilgisiyle örnek ödemeler.
- 04Engellenen ödeme girişimlerinin listesi: önleyici kontrolün çalıştığının kanıtı.
- 05Her hedefin eklendiği ve doğrulandığı tarihleri içeren karşı taraf kaydı.
- 06Kurtarma prosedürü ve son test tarihi dahil temel saklama belgeleri.
- 07Dönem sonunda zincir üstü bakiyelerin defterle mutabakatı.
Sık görülen eksiklikler
| Bizim gördüklerimiz | Neden başarısız olur | Düzelt |
|---|---|---|
| Ortak tek donanım cüzdanı | Görev ayrılığı yok, kurtarma yok, sorumlu takibi yok | Kişiye özel anahtarlarla yeter sayılı imza |
| Haftalık tarama yapılır | Önleyici değil; ödeme zaten gerçekleşmiş | Talepte tarayın, eşleşmede engelleyin |
| Her ödemede elle yapıştırılan adresler | Kayıpların bir numaralı nedeni adres değiştirme | Karşı taraf kaydında beyaz liste |
| Sohbet dizisinde verilen onaylar | İşleme bağlı değil, kolayca sahtelenebilir | Onay, imza anında kriptografik olarak kaydedilir |
| Politikayı herhangi bir operatör düzenleyebilir | Kötüye kullanımdan önce yetki kaldırılabilir | Yalnızca yöneticiye açık, yeter sayıyla onaylanan politika değişiklikleri |
Stablerail bunu nasıl uygular?
Roller, limitler ve onay yeter sayıları kuruluş düzeyinde bir kez tanımlanır ve tüm kasalara otomatik uygulanır. Politikayı yalnızca yöneticiler düzenleyebilir; her değişiklik bir ödemeyle aynı imza yeter sayısını gerektirir. Tarama gönderimden önce çalışır ve her ödeme politika sürümü, onaylayanlar, tarama sonucu ve hash ile dışa aktarılır. Yukarıdaki kanıt paketi elle derlenmez, otomatik oluşturulur.
Sıkça sorulan sorular
Denetçiler stablecoin ödemelerinde hangi iç kontrolleri bekler?
Hazırlayan ile onaylayan arasında görevler ayrılığı, tutara göre belirlenen onay yeter sayısı, izin verilen hedeflerden oluşan beyaz liste, işlemden önce kanıtlanan yaptırım taraması, kurtarma yolu tanımlı belgelenmiş anahtar saklama ve her politika ya da imzacı değişikliğinin değiştirilemez kaydı.
SOX kripto ödemeleri için geçerli mi?
ABD'de halka açık bir şirketseniz stablecoin ödemelerine ilişkin kontroller, diğer tüm ödeme süreçleriyle aynı ICFR kapsamındadır. Kontrol hedefleri değişmez (yetkilendirme, eksiksizlik, doğruluk, varlıkların korunması); yalnızca kanıt formatı değişir.
Küçük bir finans ekibi için minimum gerekli kontrol seti nedir?
Dört şart var: alıcı adresler izin listesinde olmalı ve değişiklikler yeniden onaylanmalı, hiç kimse bir ödemeyi hem oluşturup hem serbest bırakamamalı, tarama serbest bırakmadan önce yapılmalı ve anahtarlar yeter sayı gerektirmeli. İki kişilik bir ekip dördünü de uygulayabilir; daha küçük bir ekiple önemli tutarlar transfer etmemelisiniz.
Zincir üzerinde çalışan bir kontrolü nasıl belgelersiniz?
Politika sürümünü, talep edeni, onaylayanların kimliklerini, tarama sonucunu ve işlem hash'ini bu sırayla zaman damgalı tek bir kayıt olarak saklayın. Denetçi hash'i bağımsız olarak doğrulayabilir; bu, banka ekstresinden daha güçlü bir kanıttır.
Kontroller önleyici mi yoksa tespit edici mi olmalı?
Önleyici, çünkü zincir üstü ödemeler geri çağrılamaz. Tespit edici kontroller mutabakat ve inceleme için hâlâ önemlidir; ancak yalnızca sonradan incelemeye dayanan bir çerçeve, geri döndürülemez bir ödeme kanalında eksiklik olarak değerlendirilir.
Ödeme politikasını değiştirme yetkisi kime verilmeli?
Yalnızca yöneticiler; ayrıca bir değişiklik, ödemeyle aynı imza yeter sayısını gerektirmelidir. Politika organizasyon düzeyindedir, yani bir değişiklik tüm kasaları aynı anda etkiler. Bunu sıradan bir ayar gibi görmek, en sık karşılaştığımız açıktır.
Okumaya devam edin
Kurumsal stablecoin hazinesi, kartlar ve ödemeler.
Tahsilat, onay, tarama, ödeme, kart harcaması ve fiata çıkış; her işlemde denetim kanıtıyla.

