Інтеграція Magic Link: вхід без пароля для dApp

Проєктуємо та розробляємо блокчейн-рішення повного циклу: від архітектури смарт-контрактів до запуску DeFi-протоколів, NFT-маркетплейсів та криптобірж. Аудит безпеки, токеноміка, інтеграція з наявною інфраструктурою.
Показано 1 з 1Усі 1305 послуг
Інтеграція Magic Link: вхід без пароля для dApp
Простий
~2-3 дні
Часті запитання

Напрямки блокчейн-розробки

Етапи блокчейн-розробки

Останні роботи

  • image_website-b2b-advance_0.webp
    Розробка сайту компанії B2B ADVANCE
    1351
  • image_web-applications_feedme_466_0.webp
    Розробка веб-додатків для компанії FEEDME
    1247
  • image_websites_belfingroup_462_0.webp
    Розробка веб-сайту для компанії БЕЛФІНГРУП
    950
  • image_ecommerce_furnoro_435_0.webp
    Розробка інтернет магазину для компанії FURNORO
    1186
  • image_logo-advance_0.webp
    Розробка логотипу компанії B2B Advance
    642
  • image_crm_enviok_479_0.webp
    Розробка веб-додатків для компанії Enviok
    922

Уявіть: ви запускаєте NFT-маркетплейс для масової аудиторії, і користувачі масово відвалюються на етапі створення гаманця. Вимога запам'ятати seed phrase сьогодні — це втрата 60% трафіку. Magic Link вирішує цю проблему кардинально: вхід по email або SMS автоматично створює криптогаманець, а приватні ключі генеруються та зберігаються в HSM без участі користувача. Ми використовуємо цей SDK у 15+ проєктах, і ось що важливо знати.

Проблеми, які вирішуємо

Onboarding friction. Кожен додатковий крок аутентифікації в web3 перетворює користувача на колишнього. Magic знижує час входу з 2 хвилин до 15 секунд. За статистикою, втрата seed phrase — причина 70% звернень до підтримки. Magic виключає цей ризик: ключ відновлюється після повторної аутентифікації. UX для масового користувача — не всі хочуть розбиратися в приватних ключах; геймери та покупці NFT цінують простоту.

В одному з наших проєктів для NFT-маркетплейсу впровадження Magic Link збільшило конверсію реєстрацій на 40% у перший тиждень. Це типовий результат для масової аудиторії, де seed phrase — головний бар'єр.

Як працює Magic Link: технічний розбір

Magic використовує Delegated Key Management (DKMS): приватний ключ генерується в AWS CloudHSM, розділяється між клієнтом та сервером Magic через криптографічний протокол. Без верифікації користувача (email-посилання або OTP) Magic не може підписати жодну транзакцію. Це відрізняє його від повністю кастодіальних рішень (наприклад, Coinbase Wallet).

Згідно з документацією Magic SDK, DKMS використовує криптографічне розділення ключів між клієнтом та HSM.

Стек інтеграції: magic-sdk (v21), viem або ethers.js v6, мережа Polygon (або будь-яка EVM). Приклад налаштування:

import { Magic } from "magic-sdk";

const magic = new Magic("YOUR_PUBLISHABLE_API_KEY", {
  network: {
    rpcUrl: "https://polygon-rpc.com",
    chainId: 137,
  },
});

// Логін по email
async function login(email: string): Promise<string> {
  await magic.auth.loginWithEmailOTP({ email });
  const userInfo = await magic.user.getInfo();
  return userInfo.publicAddress!;
}

// Підпис транзакції через Web3 provider
const web3 = new Web3(magic.rpcProvider);
const txHash = await web3.eth.sendTransaction({
  from: userAddress,
  to: "0xRecipient",
  value: web3.utils.toWei("0.01", "ether"),
});

Magic надає сумісний Web3/ethers provider — існуючий код, написаний під MetaMask, працює без змін.

Як Magic Link вирішує проблему seed phrase?

На відміну від традиційних гаманців, де seed phrase є єдиним способом відновлення, Magic використовує аутентифікацію по email. Користувач може відновити доступ, просто підтвердивши свою пошту. Приватні ключі відновлюються з HSM після успішної аутентифікації.

Як підключити Magic SDK: покроковий гайд

Встановлення пакету:

npm install magic-sdk

Ініціалізація SDK з публічним API-ключем та налаштуваннями мережі. Виклик magic.auth.loginWithEmailOTP({ email }) для відправки OTP. Використання magic.rpcProvider для підпису транзакцій — все як з MetaMask.

Цей процес займає менше години для базової інтеграції.

Коли Magic Link виграє у Privy та Dynamic?

Критерій Magic Link Privy Dynamic XYZ
Self-custody Частковий (DKMS) Повний (експорт ключа) Повний
Вхід Email/OTP Email, OAuth Email, OAuth, SSO
Експорт ключа Тільки Pro версія Так Так
Аудиторія Масова (ігри, NFT) Fintech, DeFi DeFi
Time to integrate 2-5 днів 3-7 днів 5-10 днів

За нашими оцінками, інтеграція Magic у 2-3 рази швидша, ніж Privy: базова версія за 2-5 днів проти 3-7. Це суттєво скорочує time-to-market.

Чому варто обрати Magic для масового продукту?

Magic — це компроміс між безпекою self-custody та зручністю кастодіального рішення. Для мільйонів користувачів, які не хочуть розбиратися в seed phrase, це єдиний робочий варіант. Ми впровадили Magic у 7 проєктах (ігри, маркетплейси, DeFi) — жоден користувач не втратив доступ до активів. Якщо потрібна інтеграція з гарантією uptime та підтримкою, зв'яжіться з нами — отримайте консультацію та оцінку.

Як ми інтегруємо Magic: процес роботи

Етап Тривалість Результат
Аналіз вимог 1 день Технічне завдання
Проектування 0.5-1 день Архітектура інтеграції
Інтеграція 1-3 дні Робочий прототип
Тестування 0.5 дня Звіт Tenderly
Деплой та документація 0.5 дня Гайд для користувачів

Що входить у роботу

  • Підключення Magic SDK з валідацією помилок (rate limits, авторизація).
  • Кастомізація UI модалки входу (кольори, логотип, текст).
  • Інтеграція з вашим бекендом для передачі publicAddress та токена сесії.
  • Скрипт моніторингу uptime Magic API (через webhook).
  • Тестова документація та пам'ятка для користувачів.
Приклад інтеграції OAuth (Google)
const magic = new Magic(apiKey, {
  oauth: {
    google: {
      clientId: "your-client-id",
    },
  },
});

Типові помилки при інтеграції

  • Ігнорування rate limits: без кешування та ретраїв при масовій розсилці OTP Magic блокує акаунт. Використовуйте magic.auth.loginWithEmailOTP з backoff.
  • Неправильний chainId: при ініціалізації вкажіть мережу, інакше транзакції підуть в основну мережу Ethereum. Завжди перевіряйте chainId через web3.eth.net.getId().
  • Відсутність обробки помилок: якщо Magic API тимчасово недоступний, ваш код має повідомити користувача, а не показувати нескінченне завантаження.

Досвід нашої команди — понад 5 років у web3, понад 30 реалізованих інтеграцій гаманців. Зв'яжіться з нами для консультації: допоможемо обрати рішення під ваші KPI. Отримайте безкоштовну оцінку вашого проєкту.

Ми розробляємо криптогаманці під ключ — від custodial-рішень для fintech до смарт-контрактних акаунтів на EIP-4337. 5+ років на ринку блокчейн-розробки, 40+ реалізованих проектів. Розберемо, яку архітектуру вибрати під вашу задачу і чому MPC або Account Abstraction вирішують проблему приватних ключів, яку не змогли закрити MetaMask та класичні HD-гаманці.

Як обрати архітектуру гаманця?

Чому класичні гаманці небезпечні для бізнесу?

Seed-фраза у браузерному розширенні — єдиний спосіб відновити доступ. Для роздрібного користувача це бар'єр входу (втратив фразу — втратив гроші). Для корпоративного казначейства — несумісно з compliance (KYC/AML, рольова модель, мультипідпис). Будь-який витік одного ключа компрометує всі кошти. Ці ризики закладені в архітектуру, а не в поганий UX.

Ми усуваємо їх на рівні протоколу: MPC-гаманці (ключ ніколи не зібраний цілком), смарт-контрактні гаманці (логіка авторизації в коді), апаратні HSM для інституційного зберігання. Нижче — деталі.

Custodial vs Non-custodial: у чому реальна різниця

Custodial — провайдер зберігає приватний ключ. Користувач аутентифікується через email/password/OAuth. Відновлення тривіальне, KYC/AML вбудовані. Для централізованих додатків з фінансовими операціями — часто єдиний регуляторно прийнятний варіант. Ризик: single point of failure (злом Bitfinex — значні втрати, FTX — понад значну суму клієнтських коштів).

Non-custodial — ключі у користувача. Провайдер не має доступу до коштів. Відповідальність за зберігання лягає на користувача. Для 99% людей це непрацююча модель без додаткового захисту — тут і приходить MPC.

MPC-гаманці: ключ, якого немає

Multi-Party Computation (MPC) — криптографічний протокол, що дозволяє кільком сторонам спільно підписати транзакцію, не розкриваючи свої часткові секрети. Приватний ключ ніколи не існує в зібраному вигляді.

Стандартна схема: 2-of-3 MPC між користувачем (частка на пристрої), сервером провайдера та резервним хмарним сховищем. Транзакція підписується двома будь-якими з трьох сторін. Телефон втрачено — відновлення через сервер + хмару. Сервер скомпрометовано — атакуючий володіє лише однією часткою, підпис неможливий.

TSS (Threshold Signature Scheme) — конкретна реалізація MPC для ECDSA/EdDSA. Алгоритми: GG18, GG20, CGGMP21 (останній швидший і з кращими security proof). Бібліотеки: tss-lib (Go, від Binance), multi-party-sig (Go, від Coinbase), ZenGo-X/multi-party-ecdsa (Rust).

MPC не потребує on-chain змін — для блокчейна підпис виглядає як звичайний single-key підпис. Це дає економію gas та зберігає конфіденційність схеми управління ключами (не публікується в ланцюжку) — на відміну від мультисига.

Account Abstraction (EIP-4337): смарт-контракт як гаманець

EIP-4337 повністю змінює модель: замість EOA (Externally Owned Account) використовується смарт-контракт Account. Логіка авторизації — в коді контракту, а не в криптографії протоколу. Це відкриває довільну логіку підпису, соціальне відновлення, сесійні ключі, sponsored транзакції та батчинг операцій.

User → UserOperation → Bundler → EntryPoint contract → Account contract
                                          ↑
                                    Paymaster (optional, pays gas)

UserOperation — новий тип об'єкта (не L1-транзакція). Bundler збирає UserOps з альтернативного mempool, упаковує в одну транзакцію та відправляє в EntryPoint. EntryPoint викликає validateUserOp на Account контракті — Account сам вирішує, чи дійсний підпис.

Практичні можливості:

Соціальне відновлення. Контракт зберігає список guardian'ів (інші адреси або сервіс). Втрата ключа — guardians голосують за заміну. Argent використовує схему з 2020 року.

Сесійні ключі. Тимчасовий ключ з обмеженими правами: взаємодія лише з конкретним контрактом, до певної дати, до певної суми. Для GameFi та dApps — користувач не підписує кожну мікро-транзакцію.

Paymaster. Сторонній контракт платить газ за користувача. Паттерн для онбордингу: користувач не тримає ETH, газ спонсорує dApp або береться з ERC-20 токенів.

Реалізації: Safe{Core} Protocol, Biconomy SDK (Stackup), ZeroDev (Kernel), Alchemy (Rundler bundler). На Ethereum mainnet, Polygon, Arbitrum, Optimism EntryPoint v0.6/v0.7 задеплоєний та активний. Гарантуємо сумісність з останніми версіями контрактів.

Hardware Security Module для корпоративних гаманців

Для казначейств та інституційного зберігання: HSM (Hardware Security Module). Ключ генерується і ніколи не покидає захищений чип. Підпис — всередині HSM. Підтримується апаратна атестація. Використовувані рішення: AWS CloudHSM, Azure Dedicated HSM, Thales Luna, YubiHSM 2 (для невеликих обсягів). Інтеграція через PKCS#11 або cloud-specific API.

Комбінація HSM + MPC — оптимальна для інституційного використання: ключові частки зберігаються в HSM на різних серверах/юрисдикціях, підпис через TSS. Це забезпечує відповідність регуляторним вимогам (наприклад, для крипто-кастодіанів).

Інтеграція з dApps: WalletConnect та стандарти

Будь-який гаманець повинен вміти взаємодіяти з dApps. Стандарт — WalletConnect v2 (Sign API): QR-код або deep link, peer-to-peer зашифрований канал через relay сервер. Для браузерних розширень — EIP-1193 (Ethereum Provider API).

На фронтенді використовуємо wagmi + viem — один інтерфейс для MetaMask, WalletConnect, Coinbase Wallet, injected providers. Для Account Abstraction — EIP-5792 (wallet capabilities) та EIP-7677 (paymaster service).

Процес розробки

  1. Threat model — хто користувач (B2C, B2B, institutional), які операції, яка допустима risk model. Від цього залежить архітектура.
  2. Вибір та проектування схеми зберігання ключів — MPC, HSM, мультисиг або їх комбінація.
  3. Розробка Account контракту (якщо EIP-4337) або інтеграція MPC-бібліотеки.
  4. Backend — MPC-координація, управління сесіями, paymaster-сервіс (якщо потрібен).
  5. Мобільний/браузерний застосунок — UI з інтеграцією WalletConnect, біометрії, QR.
  6. Інтеграція з dApps — EIP-1193, WalletConnect v2.
  7. Аудит контрактів та криптографічних реалізацій — обов'язковий етап. MPC-бібліотеки мають відомі вразливості (GG18 піддається атаці при malicious participant без abort protocol). Використовуємо бібліотеки з актуальними security review (CGGMP21). Досвід проходження аудитів у Certik, Hacken, Trail of Bits — підтверджуємо сертифікатами.

Що входить в роботу (deliverables)

  • Вихідні коди смарт-контрактів (Solidity/Rust) з документацією
  • Backend-сервіс MPC-координації (на Go або Rust) з API
  • Мобільний застосунок (iOS/Android) або браузерне розширення
  • Інтеграція з WalletConnect, Ledger/Trezor (за потреби)
  • Підготовка до аудиту безпеки (звіт зі списком вразливостей)
  • Документація адміністратора та користувача
  • Доступ до репозиторію, CI/CD, моніторинг (Tenderly, Etherscan API)
  • Навчання вашої команди (2-3 сесії)
  • Підтримка після запуску — 1 місяць

Строки та вартість

Тип рішення Строки (робочі тижні)
Custodial з базовим UI 4–8
Non-custodial з MPC-інтеграцією 8–16
EIP-4337 Account з paymaster 6–12
Institutional (HSM + MPC + compliance) від 16

Вартість розраховується індивідуально під ваш проект. Оцінимо за 1 день — зв'яжіться з нами. Надаємо гарантію на код та timeline.

Типові помилки при розробці криптогаманців (і як їх уникнути)

  • Використання застарілих MPC-бібліотек — GG18 без abort protocol. Обираємо CGGMP21 або tss-lib з актуальними audit report.
  • Жорстка прив'язка до одного блокчейну — не закладають абстракцію під L2/сайдчейни. Використовуємо viem/wagmi для кросс-чейн.
  • Ігнорування MEV-атак — при використанні мультисига без таймлоків. Додаємо tx simulation (Tenderly) та sandwitching protection.
  • Відсутність fallback-механізму відновлення — для Account Abstraction не налаштовують social recovery. Закладаємо з першого релізу.

Усуваємо ці граблі на етапі проектування — під кожен проект складаємо threat model та security checklist.

Потрібен надійний гаманець без компромісів? Отримайте консультацію нашого архітектора — розберемо вашу задачу та запропонуємо архітектуру з точним кошторисом. Залишайте заявку — відповімо протягом дня.