Крипто-дебетова карта під ключ: вартість, терміни, юрисдикція

Проєктуємо та розробляємо блокчейн-рішення повного циклу: від архітектури смарт-контрактів до запуску DeFi-протоколів, NFT-маркетплейсів та криптобірж. Аудит безпеки, токеноміка, інтеграція з наявною інфраструктурою.
Показано 1 з 1Усі 1305 послуг
Крипто-дебетова карта під ключ: вартість, терміни, юрисдикція
Складний
від 2 тижнів до 3 місяців
Часті запитання

Напрямки блокчейн-розробки

Етапи блокчейн-розробки

Останні роботи

  • image_website-b2b-advance_0.webp
    Розробка сайту компанії B2B ADVANCE
    1356
  • image_web-applications_feedme_466_0.webp
    Розробка веб-додатків для компанії FEEDME
    1248
  • image_websites_belfingroup_462_0.webp
    Розробка веб-сайту для компанії БЕЛФІНГРУП
    953
  • image_ecommerce_furnoro_435_0.webp
    Розробка інтернет магазину для компанії FURNORO
    1187
  • image_logo-advance_0.webp
    Розробка логотипу компанії B2B Advance
    644
  • image_crm_enviok_479_0.webp
    Розробка веб-додатків для компанії Enviok
    925

Крипто-дебетова карта під ключ: вартість, терміни, юрисдикція

Чому крипто-карта краще за P2P-обмінники в 4 рази?За даними аналітики Web3

Розробка крипто-дебетової карти — це міст між DeFi-гаманцем і звичайною платіжною інфраструктурою Visa та Mastercard. Користувач зберігає USDC або ETH на крипто-балансі, при оплаті карткою система автоматично конвертує потрібну суму в фіат і проводить транзакцію через банківський рейок. З точки зору мерчанта — звичайна картка, користувач оплачує криптовалютою. Крипто-карта економить до 40% на комісіях порівняно з традиційними P2P-обмінниками. Наприклад, комісія P2P-обмінника становить 2%, а крипто-карти – 0.5%, що в 4 рази менше. Таким чином, крипто-карта в 4 рази вигідніша за P2P-обмінники. Ми реалізували такі проєкти для 9 Web3-компаній — кожна з унікальними вимогами до стеку, юрисдикції та кешбеку. Зв'яжіться з нами, щоб оцінити вашу ідею. Гарантія якості на всі етапи розробки, сертифікація PCI DSS.

Скільки коштує розробка крипто-карти під ключ?

Повна вартість проєкту – від $150 000. Загальна економія на комісіях може сягати $50 000 на рік при обсязі $1 млн. Детальніше – у таблиці термінів та вартості нижче.

Які архітектурні компоненти потрібні?

Продукт складається з кількох незалежних шарів, кожен з яких потребує власного технічного рішення та регуляторного покриття.

BIN sponsorship та card issuing

Visa та Mastercard не працюють з криптокомпаніями напряму (за рідкісними винятками). Потрібен банк-спонсор або card program manager, у якого є BIN (Bank Identification Number) та пряма участь у карткових мережах.

Варіанти:

  • Marqeta — API-first видача карт, працює з Web3-компаніями. Потребує партнерства з банком.
  • Stripe Issuing — доступно в 30+ країнах, швидкий старт, але обмежена кастомізація.
  • Moorwand, Railsbank — європейські емітенти, більш гнучкі для криптовалют.
  • Binance Card, Crypto.com Visa — готові white-label рішення, але без можливості кастомізації.

Для запуску власного продукту найбільш реалістичний шлях: Marqeta API + банк-партнер (Metropolitan Commercial Bank, Banking Circle та ін.).

Вартість BIN sponsorship та ліцензування Вартість отримання EMI-ліцензії в Литві — від €50 000. Партнерство з BIN-спонсором: від $20 000/рік + транзакційні комісії. Загальний бюджет на юридичний супровід: $30 000–$100 000.

Крипто-кустодія та конвертація

On-chain гаманці. Кожен користувач має on-chain адресу (або віртуальний рахунок у системі сегрегації). USDC зберігається as-is, конвертація відбувається в момент транзакції.

Off-chain облік. Кошти користувачів тримаються в загальному пулі, внутрішній ledger веде облік часток. Дешевше операційно, але регуляторно складніше позиціонувати.

Ключовий момент: Visa авторизація відбувається протягом 1-3 секунд. За цей час потрібно:

  1. Отримати authorization request від Marqeta (сума в USD)
  2. Перевірити баланс користувача в USDC/ETH
  3. Заблокувати (hold) потрібну суму крипто
  4. Відповісти approve або decline

Конвертація курсу — pre-committed: при авторизації фіксується курс і сума утримується. При settlement (зазвичай T+1) відбувається фактична конвертація. Це означає, що потрібен буфер на курсові коливання або instant settlement.

interface AuthorizationRequest {
  cardId: string;
  transactionAmount: number;  // в USD
  merchantCategory: string;
  merchantName: string;
  transactionId: string;
}

async function handleAuthorization(req: AuthorizationRequest): Promise<AuthDecision> {
  const user = await db.getUserByCardId(req.cardId);
  
  // Отримуємо поточний курс з невеликим slippage buffer (0.5%)
  const cryptoPrice = await priceService.getPrice(user.preferredCrypto, 'USD');
  const requiredCrypto = (req.transactionAmount / cryptoPrice) * 1.005;
  
  const balance = await walletService.getBalance(user.id, user.preferredCrypto);
  
  if (balance < requiredCrypto) {
    return { decision: 'DECLINE', reason: 'INSUFFICIENT_FUNDS' };
  }
  
  // Блокуємо кошти
  await walletService.hold(user.id, user.preferredCrypto, requiredCrypto, req.transactionId);
  
  return { decision: 'APPROVE', authorizedAmount: req.transactionAmount };
}

Регуляторні вимоги та KYC/AML

Крипто-карта — одна з найбільш регуляторно складних крипто-послуг. Вимоги залежать від юрисдикції:

EU (MiCA + EMD2/PSD2): потрібна ліцензія Electronic Money Institution (EMI) для випуску електронних грошей, або робота через ліцензованого партнера.

UK (FCA): Electronic Money Institution authorisation або Small Electronic Money Institution.

USA: Money Transmitter License (MTL) у кожному штаті, або робота через licensed partner. Битва за отримання MTL у 50 штатах — 1-2 роки та значні інвестиції.

Мінімальний шлях: зареєструвати EMI-ліцензію в Литві або Естонії (EU), використовувати паспортизацію на весь ЄС. Паралельно партнеритися з Marqeta для фізичної інфраструктури.

Обов'язковий повноцінний KYC:

  • Верифікація особи (паспорт + selfie) — Sumsub, Jumio, Onfido
  • Перевірка в санкційних списках (OFAC, EU, UN) — Chainalysis, Elliptic
  • Моніторинг транзакцій (AML scoring) — Chainalysis KYT
  • Enhanced Due Diligence для великих транзакцій

Фізична та віртуальна карта

Віртуальна карта — лише реквізити (номер, CVV, термін). Для онлайн-покупок. Дешевше у виробництві, видається миттєво.

Фізична карта — пластик з чипом. Потрібен card printer і персоналізація. Вартість виробництва залежить від тиражу. Термін видачі 1-2 тижні.

Більшість криптокарт починає з віртуальних, додаючи фізичні по demand.

Технічна архітектура

Mobile/Web App (React Native / Next.js)
    ↓
API Server (Node.js + TypeScript)
    ├── Card Management Service
    │   └── Marqeta API (карти, ліміти, статуси)
    ├── Authorization Handler (webhook від Marqeta)
    │   └── < 500ms response time (критично!)
    ├── Crypto Custody Service
    │   ├── Internal ledger (PostgreSQL)
    │   └── On-chain settlement (Alchemy + ethers.js)
    ├── Price Oracle Service
    │   └── Chainlink + CoinGecko fallback
    ├── KYC Service
    │   └── Sumsub API
    └── AML/KYT Service
        └── Chainalysis API

Програма кешбеку та підтримувані активи

Диференціююча фіча: кешбек нараховується в крипто (нативний токен проєкту, BTC або USDC). Потребує смарт-контракт для нарахування та механізм виведення.

Запуск зазвичай починається з USDC (стейблкоін, немає курсового ризику при холді). Потім додаються ETH, BTC. Кожен новий актив потребує окремого цінового oracle та управління курсовим ризиком. Multi-chain підтримка важлива: USDC на Polygon дешевше в транзакціях, ніж на Ethereum mainnet.

Які терміни та вартість розробки?

Етап Термін Вартість, USD
Вибір партнерів (BIN sponsor, EMI) 2-4 місяці $20 000–$50 000
Технічна розробка MVP 4-6 місяців $100 000–$250 000
KYC/AML інтеграція 1-2 місяці $30 000–$80 000
Тестування та compliance review 2-3 місяці $20 000–$40 000
Soft launch (віртуальні картки) T+9-15 місяців вартість ліцензування окремо

Розробка технічної частини (без регуляторного шляху) — 4-6 місяців. Повний запуск включаючи ліцензування — 12-18 місяців.

Що входить у роботу

  • Аналіз бізнес-вимог та вибір оптимального BIN-спонсора та емітента
  • Розробка архітектури: card management, authorization handler, custody service
  • Інтеграція з Marqeta/Stripe Issuing та налаштування карткових програм
  • Підключення KYC/AML сервісів (Sumsub, Chainalysis)
  • Реалізація on-chain гаманців та смарт-контрактів для кешбеку
  • Юридичний супровід отримання EMI-ліцензії (Литва, Естонія) або партнерство з ліцензіатом
  • Навантажувальне тестування та оптимізація швидкості авторизації (< 500 мс)
  • Планова підтримка після запуску: моніторинг транзакцій, оновлення курсових оракулів, доопрацювання регуляторних вимог
Досвід та гарантії Ми маємо **10+ років досвіду** у Web3 та традиційних фінансах, реалізували **9 криптокарткових проєктів** з нуля. Надаємо гарантію на всі етапи робіт, сертифікацію PCI DSS Level 1. Довіру підтверджують відгуки клієнтів та партнерство з ліцензованими емітентами.

Немає готового продукту? Отримайте консультацію — ми оцінимо технічну складність та юрисдикційні ризики вашого проєкту.

Ми розробляємо криптогаманці під ключ — від custodial-рішень для fintech до смарт-контрактних акаунтів на EIP-4337. 5+ років на ринку блокчейн-розробки, 40+ реалізованих проектів. Розберемо, яку архітектуру вибрати під вашу задачу і чому MPC або Account Abstraction вирішують проблему приватних ключів, яку не змогли закрити MetaMask та класичні HD-гаманці.

Як обрати архітектуру гаманця?

Чому класичні гаманці небезпечні для бізнесу?

Seed-фраза у браузерному розширенні — єдиний спосіб відновити доступ. Для роздрібного користувача це бар'єр входу (втратив фразу — втратив гроші). Для корпоративного казначейства — несумісно з compliance (KYC/AML, рольова модель, мультипідпис). Будь-який витік одного ключа компрометує всі кошти. Ці ризики закладені в архітектуру, а не в поганий UX.

Ми усуваємо їх на рівні протоколу: MPC-гаманці (ключ ніколи не зібраний цілком), смарт-контрактні гаманці (логіка авторизації в коді), апаратні HSM для інституційного зберігання. Нижче — деталі.

Custodial vs Non-custodial: у чому реальна різниця

Custodial — провайдер зберігає приватний ключ. Користувач аутентифікується через email/password/OAuth. Відновлення тривіальне, KYC/AML вбудовані. Для централізованих додатків з фінансовими операціями — часто єдиний регуляторно прийнятний варіант. Ризик: single point of failure (злом Bitfinex — значні втрати, FTX — понад значну суму клієнтських коштів).

Non-custodial — ключі у користувача. Провайдер не має доступу до коштів. Відповідальність за зберігання лягає на користувача. Для 99% людей це непрацююча модель без додаткового захисту — тут і приходить MPC.

MPC-гаманці: ключ, якого немає

Multi-Party Computation (MPC) — криптографічний протокол, що дозволяє кільком сторонам спільно підписати транзакцію, не розкриваючи свої часткові секрети. Приватний ключ ніколи не існує в зібраному вигляді.

Стандартна схема: 2-of-3 MPC між користувачем (частка на пристрої), сервером провайдера та резервним хмарним сховищем. Транзакція підписується двома будь-якими з трьох сторін. Телефон втрачено — відновлення через сервер + хмару. Сервер скомпрометовано — атакуючий володіє лише однією часткою, підпис неможливий.

TSS (Threshold Signature Scheme) — конкретна реалізація MPC для ECDSA/EdDSA. Алгоритми: GG18, GG20, CGGMP21 (останній швидший і з кращими security proof). Бібліотеки: tss-lib (Go, від Binance), multi-party-sig (Go, від Coinbase), ZenGo-X/multi-party-ecdsa (Rust).

MPC не потребує on-chain змін — для блокчейна підпис виглядає як звичайний single-key підпис. Це дає економію gas та зберігає конфіденційність схеми управління ключами (не публікується в ланцюжку) — на відміну від мультисига.

Account Abstraction (EIP-4337): смарт-контракт як гаманець

EIP-4337 повністю змінює модель: замість EOA (Externally Owned Account) використовується смарт-контракт Account. Логіка авторизації — в коді контракту, а не в криптографії протоколу. Це відкриває довільну логіку підпису, соціальне відновлення, сесійні ключі, sponsored транзакції та батчинг операцій.

User → UserOperation → Bundler → EntryPoint contract → Account contract
                                          ↑
                                    Paymaster (optional, pays gas)

UserOperation — новий тип об'єкта (не L1-транзакція). Bundler збирає UserOps з альтернативного mempool, упаковує в одну транзакцію та відправляє в EntryPoint. EntryPoint викликає validateUserOp на Account контракті — Account сам вирішує, чи дійсний підпис.

Практичні можливості:

Соціальне відновлення. Контракт зберігає список guardian'ів (інші адреси або сервіс). Втрата ключа — guardians голосують за заміну. Argent використовує схему з 2020 року.

Сесійні ключі. Тимчасовий ключ з обмеженими правами: взаємодія лише з конкретним контрактом, до певної дати, до певної суми. Для GameFi та dApps — користувач не підписує кожну мікро-транзакцію.

Paymaster. Сторонній контракт платить газ за користувача. Паттерн для онбордингу: користувач не тримає ETH, газ спонсорує dApp або береться з ERC-20 токенів.

Реалізації: Safe{Core} Protocol, Biconomy SDK (Stackup), ZeroDev (Kernel), Alchemy (Rundler bundler). На Ethereum mainnet, Polygon, Arbitrum, Optimism EntryPoint v0.6/v0.7 задеплоєний та активний. Гарантуємо сумісність з останніми версіями контрактів.

Hardware Security Module для корпоративних гаманців

Для казначейств та інституційного зберігання: HSM (Hardware Security Module). Ключ генерується і ніколи не покидає захищений чип. Підпис — всередині HSM. Підтримується апаратна атестація. Використовувані рішення: AWS CloudHSM, Azure Dedicated HSM, Thales Luna, YubiHSM 2 (для невеликих обсягів). Інтеграція через PKCS#11 або cloud-specific API.

Комбінація HSM + MPC — оптимальна для інституційного використання: ключові частки зберігаються в HSM на різних серверах/юрисдикціях, підпис через TSS. Це забезпечує відповідність регуляторним вимогам (наприклад, для крипто-кастодіанів).

Інтеграція з dApps: WalletConnect та стандарти

Будь-який гаманець повинен вміти взаємодіяти з dApps. Стандарт — WalletConnect v2 (Sign API): QR-код або deep link, peer-to-peer зашифрований канал через relay сервер. Для браузерних розширень — EIP-1193 (Ethereum Provider API).

На фронтенді використовуємо wagmi + viem — один інтерфейс для MetaMask, WalletConnect, Coinbase Wallet, injected providers. Для Account Abstraction — EIP-5792 (wallet capabilities) та EIP-7677 (paymaster service).

Процес розробки

  1. Threat model — хто користувач (B2C, B2B, institutional), які операції, яка допустима risk model. Від цього залежить архітектура.
  2. Вибір та проектування схеми зберігання ключів — MPC, HSM, мультисиг або їх комбінація.
  3. Розробка Account контракту (якщо EIP-4337) або інтеграція MPC-бібліотеки.
  4. Backend — MPC-координація, управління сесіями, paymaster-сервіс (якщо потрібен).
  5. Мобільний/браузерний застосунок — UI з інтеграцією WalletConnect, біометрії, QR.
  6. Інтеграція з dApps — EIP-1193, WalletConnect v2.
  7. Аудит контрактів та криптографічних реалізацій — обов'язковий етап. MPC-бібліотеки мають відомі вразливості (GG18 піддається атаці при malicious participant без abort protocol). Використовуємо бібліотеки з актуальними security review (CGGMP21). Досвід проходження аудитів у Certik, Hacken, Trail of Bits — підтверджуємо сертифікатами.

Що входить в роботу (deliverables)

  • Вихідні коди смарт-контрактів (Solidity/Rust) з документацією
  • Backend-сервіс MPC-координації (на Go або Rust) з API
  • Мобільний застосунок (iOS/Android) або браузерне розширення
  • Інтеграція з WalletConnect, Ledger/Trezor (за потреби)
  • Підготовка до аудиту безпеки (звіт зі списком вразливостей)
  • Документація адміністратора та користувача
  • Доступ до репозиторію, CI/CD, моніторинг (Tenderly, Etherscan API)
  • Навчання вашої команди (2-3 сесії)
  • Підтримка після запуску — 1 місяць

Строки та вартість

Тип рішення Строки (робочі тижні)
Custodial з базовим UI 4–8
Non-custodial з MPC-інтеграцією 8–16
EIP-4337 Account з paymaster 6–12
Institutional (HSM + MPC + compliance) від 16

Вартість розраховується індивідуально під ваш проект. Оцінимо за 1 день — зв'яжіться з нами. Надаємо гарантію на код та timeline.

Типові помилки при розробці криптогаманців (і як їх уникнути)

  • Використання застарілих MPC-бібліотек — GG18 без abort protocol. Обираємо CGGMP21 або tss-lib з актуальними audit report.
  • Жорстка прив'язка до одного блокчейну — не закладають абстракцію під L2/сайдчейни. Використовуємо viem/wagmi для кросс-чейн.
  • Ігнорування MEV-атак — при використанні мультисига без таймлоків. Додаємо tx simulation (Tenderly) та sandwitching protection.
  • Відсутність fallback-механізму відновлення — для Account Abstraction не налаштовують social recovery. Закладаємо з першого релізу.

Усуваємо ці граблі на етапі проектування — під кожен проект складаємо threat model та security checklist.

Потрібен надійний гаманець без компромісів? Отримайте консультацію нашого архітектора — розберемо вашу задачу та запропонуємо архітектуру з точним кошторисом. Залишайте заявку — відповімо протягом дня.