Rehber

    Stablecoin ödemeleri için iç kontroller

    Denetçilerin şimdiden talep ettiği kontrol çerçevesi; blokzincir diliyle değil, ödeme döngüsünün diliyle yazılmış.

    Kısa cevap

    Stablecoin ödemelerindeki kontroller, havale kontrolleriyle aynı amaçlara hizmet eder: yetkilendirme, doğruluk ve varlıkların korunması. Ancak takas geri alınamadığı için bu kontroller tespit edici değil önleyici olmalıdır. Pratikte bu; beyaz listedeki hedef adresler, görevler ayrılığı, tutara göre belirlenen onay yeter sayısı, ödeme öncesi tarama ve politikayı, onaylayanları ve işlem hash'ini birbirine bağlayan bir kanıt kaydı anlamına gelir.

    Kontrol matrisi

    Her riski bir önleyici kontrol ve kanıtıyla eşleştirin
    RiskKontrolOluşturulan kanıt
    Saldırganın verdiği adrese ödemeKarşı taraf kaydında alıcı beyaz listesi; değişiklikler yeniden onaya tabiTalep eden, onaylayan ve zaman damgasıyla değişiklik kaydı
    Yetkisiz ödemeGörevler ayrılığı: hazırlayan serbest bırakamazÖdemede ayrı talep eden ve onaylayan kimlikleri
    Ele geçirilen tek bir cihazMPC yeter sayı imzası: m-of-n onayİmza seti işlemle birlikte saklanır
    Yaptırım ihlaliTalepte tarama, eşleşmede serbest bırakmayı engellemeTarama sonucu hash'ten önce zaman damgalı
    Devredilen yetkinin ötesinde değerTutar, varlık ve karşı tarafa göre kademeli limitlerÖdemeye uygulanan politika versiyonu
    Kontrollerin fark edilmeden zayıflamasıTam yeter sayı gerektiren, yalnızca yöneticiye açık politika düzenlemeleriDeğiştirilemez politika değişim geçmişi
    Tedarikçiye bağımlılık / süreklilikBelgelenmiş anahtar dışa aktarma ile bireysel saklamaTest edilmiş kurtarma prosedürü

    Küçük ekipte görevler ayrılığı

    En sık duyduğumuz itiraz, dört kişilik bir finans ekibinin görevleri ayıramayacağı. Ayırabilir; ayrım şuna göre yapılır: action, departmana göre değil. Bir kişi ödeme partilerini hazırlar ve karşı taraf kaydını yönetir. İki kişi imza anahtarlarını tutar ve onay verir. Bir yönetici politikaları belirler ancak ödeme hazırlamaz. Hiç kimse hem hazırlama yetkisine hem de imza anahtarlarının çoğunluğuna sahip olmaz; gereken tek şey budur.

    • Hazırlayıcı: ödeme listelerini oluşturur, gönderemez.
    • Onaycılar: iki veya daha fazla imzacı, alıcı oluşturamaz.
    • Yönetici: politikaları ve rolleri yönetir, değişiklikler yeter sayı onayı gerektirir.
    • Gözlemci: Denetçi ve CFO için salt okunur erişim.

    Kanıt paketi hazırlanıyor

    Yıl sonunda denetçiye sunulacaklar
    1. 01Güncel politika belgesi: limitler, onaylayıcılar, yeter sayı, beyaz listedeki hedefler.
    2. 02Dönemlik politika değişiklik günlüğü; her değişikliği kimin talep ettiğini ve onayladığını gösterir.
    3. 03Talep eden, onaylayan, politika sürümü, tarama sonucu ve hash bilgisiyle örnek ödemeler.
    4. 04Engellenen ödeme girişimlerinin listesi: önleyici kontrolün çalıştığının kanıtı.
    5. 05Her hedefin eklendiği ve doğrulandığı tarihleri içeren karşı taraf kaydı.
    6. 06Kurtarma prosedürü ve son test tarihi dahil temel saklama belgeleri.
    7. 07Dönem sonunda zincir üstü bakiyelerin defterle mutabakatı.

    Sık görülen eksiklikler

    Bizim gördüklerimizNeden başarısız olurDüzelt
    Ortak tek donanım cüzdanıGörev ayrılığı yok, kurtarma yok, sorumlu takibi yokKişiye özel anahtarlarla yeter sayılı imza
    Haftalık tarama yapılırÖnleyici değil; ödeme zaten gerçekleşmişTalepte tarayın, eşleşmede engelleyin
    Her ödemede elle yapıştırılan adreslerKayıpların bir numaralı nedeni adres değiştirmeKarşı taraf kaydında beyaz liste
    Sohbet dizisinde verilen onaylarİşleme bağlı değil, kolayca sahtelenebilirOnay, imza anında kriptografik olarak kaydedilir
    Politikayı herhangi bir operatör düzenleyebilirKötüye kullanımdan önce yetki kaldırılabilirYalnızca yöneticiye açık, yeter sayıyla onaylanan politika değişiklikleri

    Stablerail bunu nasıl uygular?

    Roller, limitler ve onay yeter sayıları kuruluş düzeyinde bir kez tanımlanır ve tüm kasalara otomatik uygulanır. Politikayı yalnızca yöneticiler düzenleyebilir; her değişiklik bir ödemeyle aynı imza yeter sayısını gerektirir. Tarama gönderimden önce çalışır ve her ödeme politika sürümü, onaylayanlar, tarama sonucu ve hash ile dışa aktarılır. Yukarıdaki kanıt paketi elle derlenmez, otomatik oluşturulur.

    Sıkça sorulan sorular

    Denetçiler stablecoin ödemelerinde hangi iç kontrolleri bekler?

    Hazırlayan ile onaylayan arasında görevler ayrılığı, tutara göre belirlenen onay yeter sayısı, izin verilen hedeflerden oluşan beyaz liste, işlemden önce kanıtlanan yaptırım taraması, kurtarma yolu tanımlı belgelenmiş anahtar saklama ve her politika ya da imzacı değişikliğinin değiştirilemez kaydı.

    SOX kripto ödemeleri için geçerli mi?

    ABD'de halka açık bir şirketseniz stablecoin ödemelerine ilişkin kontroller, diğer tüm ödeme süreçleriyle aynı ICFR kapsamındadır. Kontrol hedefleri değişmez (yetkilendirme, eksiksizlik, doğruluk, varlıkların korunması); yalnızca kanıt formatı değişir.

    Küçük bir finans ekibi için minimum gerekli kontrol seti nedir?

    Dört şart var: alıcı adresler izin listesinde olmalı ve değişiklikler yeniden onaylanmalı, hiç kimse bir ödemeyi hem oluşturup hem serbest bırakamamalı, tarama serbest bırakmadan önce yapılmalı ve anahtarlar yeter sayı gerektirmeli. İki kişilik bir ekip dördünü de uygulayabilir; daha küçük bir ekiple önemli tutarlar transfer etmemelisiniz.

    Zincir üzerinde çalışan bir kontrolü nasıl belgelersiniz?

    Politika sürümünü, talep edeni, onaylayanların kimliklerini, tarama sonucunu ve işlem hash'ini bu sırayla zaman damgalı tek bir kayıt olarak saklayın. Denetçi hash'i bağımsız olarak doğrulayabilir; bu, banka ekstresinden daha güçlü bir kanıttır.

    Kontroller önleyici mi yoksa tespit edici mi olmalı?

    Önleyici, çünkü zincir üstü ödemeler geri çağrılamaz. Tespit edici kontroller mutabakat ve inceleme için hâlâ önemlidir; ancak yalnızca sonradan incelemeye dayanan bir çerçeve, geri döndürülemez bir ödeme kanalında eksiklik olarak değerlendirilir.

    Ödeme politikasını değiştirme yetkisi kime verilmeli?

    Yalnızca yöneticiler; ayrıca bir değişiklik, ödemeyle aynı imza yeter sayısını gerektirmelidir. Politika organizasyon düzeyindedir, yani bir değişiklik tüm kasaları aynı anda etkiler. Bunu sıradan bir ayar gibi görmek, en sık karşılaştığımız açıktır.

    Okumaya devam edin

    Kurumsal stablecoin hazinesi, kartlar ve ödemeler.

    Tahsilat, onay, tarama, ödeme, kart harcaması ve fiata çıkış; her işlemde denetim kanıtıyla.

    Canlı deneyin