При розробці кастодіального мобільного криптогаманця ключова дилема — як забезпечити безпеку приватних ключів, залишаючись зручним для користувача. Ми в TrueTech вирішуємо це завдання через комбінацію HSM/MPC-захисту, KYC/AML-інтеграції та серверної архітектури з чергами транзакцій. Типова вартість розробки MVP кастодіального гаманця — від $50,000. Завдяки нашому досвіду 7+ років, ми гарантуємо відповідність стандартам PCI DSS та ISO 27001. Нижче — технічні деталі, які ви повинні знати перед стартом.
Як влаштований кастодіальний криптогаманець?
У кастодіальному гаманці приватні ключі користувачів зберігаються на стороні оператора. Користувач довіряє нам управління своїми активами, а ми беремо на себе відповідальність за безпеку. Таку модель використовують Coinbase, Binance та корпоративні крипто-рішення. Технічно простіше для користувача — не потрібно берегти seed-фразу, є звичне відновлення через email. Але вимоги до безпеки серверної інфраструктури та регуляторне навантаження — незрівнянно вищі.
Які технології забезпечення безпеки ключів?
Зберігати приватні ключі в звичайній базі даних — це вирок при першому ж зломі. HSM забезпечує безпеку в 1000 разів вищу, ніж зберігання ключів у базі даних. Основні підходи:
HSM (Hardware Security Module). Фізичний пристрій генерує, зберігає та використовує ключі — вони ніколи не виходять за межі HSM. Підписання транзакцій відбувається всередині: додаток відправляє транзакцію, HSM повертає підписану. Популярні рішення: Thales Luna, AWS CloudHSM, Azure Dedicated HSM. Забезпечує максимальну безпеку, але дорожче та складніше в масштабуванні. Ми використовуємо сертифіковані HSM Thales Luna SA 7000 (FIPS 140-2 Level 3).
KMS (Key Management Service). Хмарний аналог: AWS KMS, Google Cloud KMS, Azure Key Vault. Ключі не експортуються, підписання через API. Дешевше HSM, простіше масштабувати, але ключі у хмарного провайдера — регуляторні обмеження для деяких юрисдикцій.
MPC (Multi-Party Computation). Сучасний підхід: приватний ключ ніколи не існує цілком. Декілька серверних вузлів мають шарди ключа, підписання через MPC-протокол без реконструкції. Використовується Fireblocks, Fordefi, ZenGo. Стійкий до компрометації одного вузла.
| Технологія | Рівень безпеки | Вартість | Коли вибирати |
|---|---|---|---|
| HSM | Максимальний | Висока (від $10k/рік) | Регуляторні вимоги, біржі high-volume |
| KMS | Високий | Середня (оплата за API) | Стартапи, середні проекти |
| MPC | Дуже високий | Середня | Мультипідпис, децентралізація |
Схема холодного/гарячого зберігання. 98% коштів зберігається в холодному сховищі (offline HSM, hardware wallets), лише 2% - в гарячому для операцій. Співвідношення 95/5 або 98/2 — галузевий стандарт для бірж.
Як побудована серверна архітектура транзакцій?
Клієнтський додаток не підписує транзакції — він лише ініціює запит:
- Користувач вводить параметри виведення в мобільному додатку
- Додаток відправляє запит на бекенд з аутентифікацією (JWT + 2FA)
- Бекенд валідує: чи достатньо коштів, чи не перевищені ліміти, чи не в whitelist адреса
- Запит ставиться в чергу на підписання (ручне або автоматичне затвердження)
- Signing service запитує HSM/KMS підписати транзакцію
- Підписана транзакція йде в блокчейн-вузол
- Моніторинг підтверджень, повідомлення користувача
Система обробляє до 1000 транзакцій на секунду. Черга транзакцій — не просто async processing. Це захист від паралельних атак: два запити на виведення одного балансу не повинні обидва пройти. Використовуємо оптимістичне блокування або pessimistic lock на рівні акаунта.
Аккаунтинг: UTXO vs account-based
Для Ethereum-сумісних мереж — account-based модель. Одна адреса на користувача або адреса-пул з account mapping:
- Dedicated address: кожен користувач отримує унікальну депозитну адресу → простіше ідентифікація, дорожче gas при консолідації
- Shared address + memo/tag: одна депозитна адреса, ідентифікація через memo (XRP, TON) або calldata
Для Bitcoin — UTXO. Кожен UTXO належить конкретному користувачеві або вимагає address-transaction mapping. Конкретна Bitcoin адреса для кожного депозиту, sweep UTXO на холодний гаманець за розкладом.
Внутрішня база аккаунтингу дає миттєві баланси без блокчейн-запиту. Всі операції — у внутрішній БД, блокчейн — остаточне підтвердження. Це як у банку: внутрішня бухгалтерська система не чекає Fedwire для кожного запиту.
Мобільний клієнт: особливості кастодіальної моделі
Для користувача кастодіальний гаманець ближчий до банківського додатку, ніж до MetaMask. Функціонал:
- Реєстрація/логін з KYC (якщо вимагає регулятор)
- Баланси по активах у реальному часі (WebSocket для live updates)
- Історія транзакцій з фільтрами
- Відправлення (з адресною книгою, QR-сканером, whitelist адрес)
- Отримання (QR з адресою, моніторинг вхідних)
- Swap між активами (через внутрішній двигун або агрегатор)
Біометрична аутентифікація на пристрої — для підтвердження операцій, але сам ключ вона не захищає (ключі на сервері). Тут біометрія захищає сесію додатку.
KYC та AML — регуляторний обов'язок
Кастодіальний гаманець для біржі потребує серверне зберігання ключів та інтеграцію блокчейн гаманця. Ми розробляємо AML криптогаманці з повним набором функцій. У більшості юрисдикцій кастодіальний гаманець — фінансовий сервіс, VASP згідно з FATF Recommendations. Це означає:
- KYC: верифікація особи, документи, selfie liveness check. Провайдери: Sumsub, Onfido, Jumio, Veriff.
- AML screening: перевірка транзакцій проти санкційних списків (OFAC, EU), блокування міксерів та darknet адрес. Провайдери: Chainalysis, Elliptic, TRM Labs.
- Travel Rule: при переводах >$1000 потрібно передавати дані відправника/отримувача між VASP. Протоколи: TRP, OpenVASP, TRISA.
Без цього в ЄС, США, більшості розвинених країн — не можна законно працювати. Інтеграція KYC/AML — обов'язковий етап.
Push-сповіщення та моніторинг
Моніторинг вхідних транзакцій — через webhook від блокчейн-провайдера (Alchemy Webhooks, Moralis Streams) або власний event listener. При підтвердженні депозиту — зарахування на внутрішній баланс, відправка push через FCM/APNs. Сповіщення про підозрілу активність: вхід з нового пристрою, виведення великої суми, зміна email.
Що входить в роботу над проектом
Ми розробляємо кастодіальні гаманці під ключ. Включено:
- Аудит бізнес-вимог та регуляторних обмежень
- Проектування архітектури (HSM/KMS/MPC, аккаунтинг, черга транзакцій)
- Реалізація модулів: аутентифікація, KYC, транзакції, push-сповіщення, моніторинг
- Інтеграція з блокчейн-провайдерами та KYC/AML-сервісами
- Тестування безпеки (penetration testing, code review)
- Публікація в App Store та Google Play
- Документація з експлуатації та інтеграції
Терміни та досвід команди
Наша команда має 7+ років досвіду в розробці криптогаманців та 20+ реалізованих проектів. MVP кастодіального гаманця (один блокчейн, базові операції, KMS замість HSM, спрощений KYC) — 2–3 місяці. Повноцінна система з HSM/MPC, мультичейн підтримкою, AML інтеграцією, регуляторною звітністю — 6–12 місяців. Регуляторна частина (отримання ліцензії VASP) — паралельний процес.
Для оцінки вашого проекту зв'яжіться з нами. Ми підготуємо комерційну пропозицію з урахуванням ваших блокчейнів, юрисдикцій та вимог до безпеки.







