稳定币支付内部控制
审计师已在要求的控制框架,用付款流程而非区块链的语言来表述。
稳定币付款管控与电汇管控的目标一致:授权、准确、资产安全。但由于结算不可撤销,管控必须事前预防,而非事后发现。具体而言,包括收款地址白名单、职责分离、按金额设定审批人数、放款前筛查,以及将策略、审批人与交易哈希关联在一起的证据记录。
风控矩阵
| 风险 | 管控 | 生成的证据 |
|---|---|---|
| 向攻击者提供的地址付款 | 交易对手记录设收款白名单,变更需重新审批 | 变更日志含申请人、审批人和时间戳 |
| 未经授权支出 | 职责分离:制单人不能放款 | 付款的发起人与审批人身份分离 |
| 单台设备失陷 | MPC 法定人数签名:m-of-n 审批 | 签名集与交易一并存储 |
| 违反制裁 | 发起时筛查,命中即阻止放款 | 筛查结果时间戳早于哈希 |
| 金额超出授权额度 | 按金额、资产和交易对手分级限额 | 该笔付款适用的策略版本 |
| 管控被悄然削弱 | 仅管理员可修改策略,需全员法定人数批准 | 不可篡改的策略变更记录 |
| 供应商锁定 / 业务连续性 | 自托管,密钥导出有据可查 | 经过验证的恢复流程 |
小团队的职责分离
我们最常听到的质疑是,四人财务团队根本无法做职责分离。其实可以,划分依据是 action,而非按部门划分。一人负责准备付款批次并维护交易对手名录;另外两人持有签名密钥并负责审批;管理员负责策略,但不准备付款。任何人都不能同时拥有准备权和多数签名密钥,这就是全部要求。
- 制单人:创建付款批次,无放行权限。
- 审批人:两名及以上签名人,不可创建收款方。
- 管理员:负责策略与角色,变更需法定人数批准。
- 观察者:供审计师和 CFO 使用的只读权限。
生成凭证包
- 01当前策略文件:限额、审批人、法定人数、白名单地址。
- 02当期策略变更日志,记录每次变更的申请人和审批人。
- 03付款样本,含申请人、审批人、策略版本、筛查结果及哈希。
- 04被拦截的付款记录,证明预防性控制确实生效。
- 05交易对手登记表,含每个收款地址的添加和验证日期。
- 06关键托管文档,包括恢复流程及最近一次测试时间。
- 07期末将链上余额与总账对账。
常见缺陷
| 我们的观察 | 问题所在 | 修复 |
|---|---|---|
| 一个共享硬件钱包 | 无职责分离,无法恢复,无法追溯 | 每人独立密钥的多人签名 |
| 每周筛查 | 无法事前拦截,款项已结算 | 发起即筛查,命中即拦截 |
| 每次付款粘贴的地址 | 地址替换是资金损失的首要原因 | 在交易对手档案中加白名单 |
| 在聊天群里审批 | 与交易无关联,易伪造 | 签名时通过加密方式记录审批 |
| 任何操作员均可修改策略 | 可在滥用前撤销权限 | 仅管理员可改策略,需法定人数批准 |
Stablerail 如何执行
角色、限额和审批法定人数在组织层级一次配置,自动适用于所有金库。仅管理员可修改策略,且修改须达到与付款相同的签名法定人数。放款前执行筛查,每笔付款导出时附带策略版本、审批人、筛查结果和哈希,即上述证据包,自动生成而非手工拼凑。
常见问题解答
审计师对稳定币支付有哪些内控期望?
制单人与审批人职责分离、按金额设定审批法定人数、允许目标地址白名单、执行前留有制裁筛查证据、有据可查且具备恢复路径的密钥托管,以及每次策略或签名人变更的不可篡改日志。
SOX 是否适用于加密货币支付?
如果您是美国上市公司,稳定币付款的控制与其他付款流程同属 ICFR 范围。控制目标不变,即授权、完整性、准确性和资产保护,变化的只是证据形式。
小型财务团队至少需要哪些管控?
四项要求:收款地址必须列入白名单,变更须重新审批;同一人不能既创建又放行付款;放行前必须完成筛查;密钥签名须达到法定人数。两人团队即可满足全部四项;少于两人,就不应转移大额资金。
如何为链上运行的管控提供证据?
将策略版本、发起人、审批人身份、筛查结果和交易哈希存为一条记录,并按此顺序加盖时间戳。审计师可独立验证哈希,其证明力强于银行对账单。
管控应以预防为主还是检测为主?
应以预防性控制为主,因为链上付款无法撤回。检查性控制在对账和调查中仍然重要,但对于不可撤销的支付通道,仅依赖事后审查的控制框架会被认定为存在缺陷。
应允许谁修改付款策略?
仅限管理员,且变更应与付款要求相同的签名法定人数。策略作用于组织层面,一次变更会同时影响所有金库。把它当作普通设置,是我们见过最常见的漏洞。

