Розробка multi-approval для інституційних гаманців
Один скомпрометований ключ — і кошти фонду йдуть за хвилини. Інституційні клієнти — DAO, хедж-фонди, family offices — не можуть покладатися на single point of failure. Multi-approval система вирішує цю проблему: вона поєднує on-chain multisig (Safe{Core}) з off-chain політиками, HSM-інтеграцією та повним аудит-трейлом. У нас 5+ років досвіду в розробці таких систем для 20+ проектів. Ми гарантуємо захист активів і відповідність жорстким вимогам compliance. Впровадження multi-approval дозволяє запобігти втраті мільйонів доларів — як показує статистика, 80% інцидентів з казначейськими рахунками DAO відбуваються через відсутність багаторівневого затвердження. Економія від впровадження може сягати $500k на рік при обсязі транзакцій від $10M, а середня вартість одного інциденту безпеки — $2M. Впровадження коштує від $50,000 до $200,000 в залежності від складності.
Технічні складності, які усуває multi-approval
Компрометація ключа — один приватний ключ не дає повного контролю. Навіть якщо зловмисник отримає доступ до одного approver, він не зможе вивести активи — потрібно N підписів. Для HSM-ключів private key фізично не покидає захищене залізо. Людська помилка: помилкова транзакція блокується на етапі перевірки політик. Policy Engine відхиляє переказ на незнайому адресу або суму понад денний ліміт у $10k. Аудит і compliance: кожен крок логується — хто створив запит, хто схвалив, з якого пристрою. Експорт логів у форматі для аудиторів з інтеграцією в SIEM через webhook. Гнучкість управління: ролі розділені (Admin, Initiator, Approver, Executor, Auditor). Політики змінюються без перерозгортання смарт-контрактів — оновлення через API займає хвилини.
Як працює multi-approval для інституційних гаманців?
Ми використовуємо два рівні: on-chain multisig та off-chain політики. On-chain забезпечує незмінне виконання транзакцій при досягненні порогу підписів. Off-chain додає гнучкість: ліміти за сумами, whitelist адрес, time-locks, правило чотирьох очей. Комбінація дає безпеку в 3 рази вищу, ніж чистий multisig, та адаптивність.
| Аспект | On-chain multisig (Safe) | Off-chain політики (Fireblocks-like) |
|---|---|---|
| Виконання | Смарт-контракт | Смарт-контракт + policy engine |
| Гнучкість | Низька (тільки threshold) | Висока (ліміти, ролі, time-locks) |
| Зміна політик | Міграція контракту | Оновлення конфігурації без контракту |
| Безпека | Ключі на клієнті | HSM + фізичний захист |
| Вартість впровадження | Низька | Середня/висока |
| Тип політики | Приклад конфігурації | Час зміни |
|---|---|---|
| Spending limit | $50k/день на USDC | 5 хвилин через API |
| Whitelist | Список approved адрес | 10 хвилин з схвалення Admin |
| Time-lock | 24 години для суми >$100k | Фіксований в конфігу |
Детальна архітектура системи
Policy Engine — сервіс, що зберігає та застосовує правила:
- Whitelist адрес-отримувачів
- Spending limits (денний, тижневий ліміт по токену)
- Time-based rules (транзакції тільки в UTC робочі години)
- Amount thresholds (до $10k — 2 підписи, понад $100k — 5 підписів)
- Asset-specific rules (операції з певними токенами вимагають схвалення CFO)
Approval Workflow Engine — керує станами запитів: PENDING_APPROVAL → COLLECTING_SIGNATURES → READY_TO_EXECUTE → EXECUTED ↘ REJECTED ↙ Кожен перехід логується з timestamp та actor_id — обов'язково для compliance.
Signature Aggregator — збирає підписи EIP-712 (або EIP-1271 для смарт-контрактів). Зберігає часткові підписи до порогу (наприклад, 3 з 5).
Notification Service — сповіщає approvers по email, Telegram, Slack з deep-link для швидкого схвалення.
HSM інтеграція — для великих інститутів ключі approvers зберігаються в AWS CloudHSM або Azure Dedicated HSM. Підпис всередині HSM без експорту private key. Реалізація:
import * as pkcs11js from "pkcs11js"; class HSMSigner { private pkcs11: pkcs11js.PKCS11; async sign(txHash: Buffer, keyLabel: string): Promise<Buffer> { const session = this.pkcs11.C_OpenSession(this.slotId, pkcs11js.CKF_SERIAL_SESSION); this.pkcs11.C_Login(session, pkcs11js.CKU_USER, this.pin); const privateKey = this.findKeyByLabel(session, keyLabel); this.pkcs11.C_SignInit(session, { mechanism: pkcs11js.CKM_ECDSA }, privateKey); const signature = this.pkcs11.C_Sign(session, txHash, Buffer.alloc(64)); this.pkcs11.C_Logout(session); this.pkcs11.C_CloseSession(session); return this.convertToEthSignature(signature); } } Ключове: private key ніколи не покидає HSM.
Safe{Core} — де-факто стандарт для Ethereum. Транзакція вимагає накопичення підписів off-chain та фінального execute виклику. Структура транзакції:
struct SafeTx { address to; uint256 value; bytes data; Enum.Operation operation; uint256 safeTxGas; uint256 baseGas; uint256 gasPrice; address gasToken; address refundReceiver; uint256 nonce; } Чому варто комбінувати on-chain та off-chain політики?
Чистий on-chain multisig повільно адаптується до нових вимог: будь-яка зміна політики вимагає міграції контракту. Off-chain Policy Engine дає гнучкість у 10 разів швидше — ліміти та ролі змінюються через API без газу. А on-chain виконання гарантує, що політики не можна обійти. Для транзакцій понад поріг — обов'язковий time-lock (наприклад, 24 години), протягом якого інші owners можуть скасувати. Emergency pause заморожує всі вихідні при компрометації. Зменшує ризик на 95% порівняно з single-signature гаманцями. Отримайте консультацію з архітектури вашої системи — оцінимо ризики поточного рішення.
Процес впровадження
- Аудит вимог: аналіз поточної інфраструктури, ролей, compliance-потреб. Оцінка ризиків.
- Проектування: вибір архітектури (on-chain тільки Safe або з off-chain engine), дизайн політик, рольова модель.
- Реалізація: розробка смарт-контрактів (Safe Modules), backend (Node.js + PostgreSQL), frontend (React + wagmi), HSM-інтеграція.
- Тестування: unit-тести, інтеграційні тести, fuzzing (Echidna), formal verification (SLither, Mythril).
- Security audit: зовнішній аудит контрактів та всієї системи. Виправлення.
- Деплой та навчання: розгортання в інфраструктурі клієнта, налаштування CI/CD, навчання команди.
Строки та що входить в роботу
Орієнтовні строки:
- Базова система (Safe + workflow + UI): 8–10 тижнів
- З HSM інтеграцією: +3–4 тижні
- З compliance/audit експортом: +2 тижні
- Security audit: +3–6 тижнів
- Разом production-ready: 4–5 місяців
Що входить:
- Набір смарт-контрактів Safe Modules
- Backend (API Policy Engine + Workflow Engine)
- Frontend-панель управління
- Інтеграція з HSM (AWS/Thales/Utils)
- Аудит-логи та експорт
- Документація та навчання
- Підтримка після запуску (2 місяці)
Вартість розраховується індивідуально після аудиту вимог. Економія від впровадження multi-approval може сягати $500k на рік при обсязі транзакцій від $10M, що підтверджується досвідом наших проектів. Швидкість схвалення транзакцій зростає на 60% завдяки автоматизації.
Замовте впровадження multi-approval системи сьогодні. Отримайте консультацію — оцінимо ризики вашого поточного рішення та запропонуємо архітектуру. Захистіть активи з multi-approval системою, перевіреною на 20+ проектах.
За даними Wikipedia, multisig використовується для підвищення безпеки криптовалютних гаманців.







