Hướng dẫn

    Kiểm soát nội bộ cho thanh toán stablecoin

    Khung kiểm soát mà kiểm toán viên đang yêu cầu, được diễn đạt bằng ngôn ngữ của chu trình chi tiền thay vì blockchain.

    Trả lời ngắn gọn

    Kiểm soát thanh toán stablecoin phục vụ cùng mục tiêu như kiểm soát chuyển khoản ngân hàng: phân quyền phê duyệt, bảo đảm chính xác và bảo vệ tài sản. Tuy nhiên, chúng phải mang tính phòng ngừa thay vì phát hiện sau, vì giao dịch đã quyết toán thì không thể đảo ngược. Trên thực tế, điều đó có nghĩa là danh sách địa chỉ nhận được phê duyệt trước, tách bạch nhiệm vụ, số người phê duyệt tương ứng giá trị giao dịch, sàng lọc trước khi giải ngân và hồ sơ bằng chứng gắn kết chính sách, người phê duyệt với mã hash giao dịch.

    Ma trận kiểm soát

    Gắn mỗi rủi ro với một biện pháp phòng ngừa và bằng chứng tương ứng
    Rủi roKiểm soátBằng chứng đã tạo
    Trả vào địa chỉ do kẻ tấn công cung cấpDanh sách địa chỉ nhận lưu trong hồ sơ đối tác; mọi thay đổi phải duyệt lạiNhật ký thay đổi ghi người yêu cầu, người duyệt, thời điểm
    Chi tiền trái phépPhân tách nhiệm vụ: người lập không được giải ngânNgười đề xuất và người duyệt thanh toán là hai người khác nhau
    Rủi ro thiết bị đơn lẻKý quorum MPC: phê duyệt m-of-nBộ chữ ký lưu cùng giao dịch
    Vi phạm cấm vậnSàng lọc từ đầu, chặn giải ngân khi trùng khớpKết quả sàng lọc có dấu thời gian trước mã hash
    Giá trị vượt hạn mức ủy quyềnHạn mức theo bậc: số tiền, tài sản, đối tácPhiên bản áp dụng cho thanh toán
    Kiểm soát bị nới lỏng âm thầmChỉ quản trị viên sửa chính sách, cần đủ ngưỡng kýLịch sử thay đổi chính sách bất biến
    Phụ thuộc nhà cung cấp / Tính liên tụcTự lưu ký, xuất khóa có tài liệuQuy trình khôi phục đã kiểm thử

    Phân tách nhiệm vụ trong đội nhỏ

    Băn khoăn chúng tôi nghe nhiều nhất là đội tài chính bốn người thì không thể phân tách nhiệm vụ. Hoàn toàn có thể, việc phân chia dựa trên action, không theo phòng ban. Một người lập đợt thanh toán và quản lý danh sách đối tác. Hai người khác giữ khóa ký và phê duyệt. Quản trị viên nắm chính sách nhưng không lập thanh toán. Không ai vừa có quyền lập lệnh vừa giữ đa số khóa ký, và yêu cầu chỉ có vậy.

    • Người lập: tạo đợt thanh toán, không được giải ngân.
    • Người duyệt: từ hai người ký trở lên, không thể tạo người nhận.
    • Quản trị viên: quản lý chính sách và vai trò, mọi thay đổi cần đủ ngưỡng phê duyệt.
    • Observer: quyền chỉ xem dành cho kiểm toán viên và CFO.

    Đang lập bộ bằng chứng

    Tài liệu bàn giao cho kiểm toán cuối năm
    1. 01Văn bản chính sách hiện hành: hạn mức, người duyệt, quorum, địa chỉ trong danh sách trắng.
    2. 02Nhật ký thay đổi chính sách trong kỳ, cho biết ai đề xuất và ai phê duyệt từng thay đổi.
    3. 03Mẫu các khoản thanh toán kèm người đề nghị, người duyệt, phiên bản chính sách, kết quả sàng lọc và mã hash.
    4. 04Danh sách các lệnh thanh toán bị chặn, bằng chứng cho thấy kiểm soát ngăn chặn hoạt động.
    5. 05Sổ đăng ký đối tác, ghi ngày từng địa chỉ nhận được thêm và xác minh.
    6. 06Tài liệu lưu ký khóa, bao gồm quy trình khôi phục và thời điểm kiểm thử gần nhất.
    7. 07Đối soát số dư on-chain với sổ cái vào cuối kỳ.

    Thiếu sót thường gặp

    Dữ liệu chúng tôi ghi nhậnLý do thất bạiKhắc phục
    Một ví cứng dùng chungKhông phân tách, không khôi phục, không truy vếtKý theo túc số, mỗi người một khóa
    Rà soát hàng tuầnKhông mang tính phòng ngừa; khoản thanh toán đã hoàn tấtSàng lọc từ đầu, chặn khi trùng khớp
    Số địa chỉ dán mỗi lần thanh toánTráo địa chỉ là nguyên nhân thất thoát hàng đầuDanh sách trắng trong hồ sơ đối tác
    Phê duyệt qua tin nhắnKhông khớp giao dịch, dễ bị làm giảPhê duyệt được xác thực mã hóa khi ký
    Bất kỳ nhân viên nào cũng sửa được chính sáchCó thể thu hồi quyền trước khi bị lạm dụngChỉ quản trị viên thay đổi chính sách, cần đủ ngưỡng duyệt

    Cách Stablerail thực thi

    Vai trò, hạn mức và số người phê duyệt tối thiểu được cấu hình một lần ở cấp tổ chức và tự động áp dụng cho mọi vault. Chỉ quản trị viên mới được sửa chính sách, và mỗi thay đổi cần số chữ ký tối thiểu như một khoản thanh toán. Sàng lọc chạy trước khi giải ngân, mỗi khoản thanh toán được xuất kèm phiên bản chính sách, người phê duyệt, kết quả sàng lọc và mã hash. Bộ bằng chứng ở trên được tạo tự động, không phải gom thủ công.

    Câu hỏi thường gặp

    Kiểm toán viên yêu cầu kiểm soát nội bộ gì đối với stablecoin?

    Phân tách nhiệm vụ giữa người lập và người duyệt, số người duyệt tối thiểu theo giá trị giao dịch, danh sách trắng các địa chỉ nhận được phép, bằng chứng sàng lọc cấm vận trước khi thực hiện, quy trình lưu ký khóa được lập văn bản kèm phương án khôi phục, và nhật ký bất biến cho mọi thay đổi chính sách hoặc người ký.

    SOX có áp dụng cho thanh toán crypto không?

    Nếu bạn là công ty đại chúng tại Mỹ, kiểm soát đối với thanh toán stablecoin nằm trong cùng phạm vi ICFR như mọi quy trình chi tiền khác. Mục tiêu kiểm soát không đổi (phê duyệt, tính đầy đủ, tính chính xác, bảo vệ tài sản), chỉ có định dạng bằng chứng là khác.

    Bộ kiểm soát tối thiểu cho đội ngũ tài chính nhỏ?

    Bốn điều: địa chỉ nhận phải nằm trong danh sách trắng và mọi thay đổi phải duyệt lại, không ai được vừa tạo vừa phát lệnh một khoản thanh toán, sàng lọc chạy trước khi phát lệnh, và khóa cần đủ ngưỡng ký. Đội hai người có thể thực hiện cả bốn; ít hơn thế thì không nên chuyển giá trị đáng kể.

    Làm sao chứng minh một kiểm soát chạy on-chain?

    Lưu phiên bản chính sách, người yêu cầu, danh tính người phê duyệt, kết quả sàng lọc và mã hash giao dịch trong cùng một hồ sơ, gắn dấu thời gian theo đúng thứ tự đó. Kiểm toán viên có thể tự xác minh mã hash, đây là bằng chứng mạnh hơn cả sao kê ngân hàng.

    Kiểm soát nên phòng ngừa hay phát hiện?

    Phòng ngừa, vì thanh toán on-chain không thể thu hồi. Kiểm soát phát hiện vẫn quan trọng cho đối soát và điều tra, nhưng một khung kiểm soát chỉ dựa vào rà soát sau sự việc sẽ bị đánh giá là thiếu sót đối với kênh thanh toán không thể đảo ngược.

    Ai được quyền thay đổi chính sách thanh toán?

    Chỉ quản trị viên, và mỗi thay đổi nên yêu cầu cùng số chữ ký tối thiểu như một khoản thanh toán. Chính sách áp dụng ở cấp tổ chức nên một thay đổi sẽ ảnh hưởng mọi vault cùng lúc. Coi đây là thiết lập thông thường là lỗ hổng phổ biến nhất chúng tôi gặp.

    Đọc tiếp

    Quản lý quỹ stablecoin, thẻ và thanh toán cho doanh nghiệp.

    Nhận, duyệt, sàng lọc, thanh toán, chi tiêu thẻ và rút về tiền pháp định, kèm bằng chứng kiểm toán cho mọi giao dịch.

    Dùng thử ngay