Gérer une garde institutionnelle, c’est surtout sous-estimer par les équipes techniques que ce n’est pas l’algorithme de chiffrement, mais plutôt « qui peut faire bouger quelle somme dans quelles conditions ». Même si la signature est très sûre, la matrice des droits reste une zone floue : une erreur d’opération ou un employé parti peut suffire à provoquer un incident. Les clients institutionnels n’achètent pas « une clé privée conservée en sécurité », mais « un argent qui ne peut être déplacé que selon des règles ».
Sur le plan ingénierie, après avoir fait nos erreurs, nous avons capitalisé cinq principes :
1)Séparation des rôles : l’initiation, l’approbation et l’exécution doivent être séparées, une même personne ne peut pas à la fois initier et approuver ;
2)Segmentation par montants : petites sommes avec libération automatique, montants moyens avec double contrôle par une personne, montants élevés avec M-of-N ;
3)Séparer signature et exécution : le nœud d’exécution ne traite que le résultat de signatures déjà approuvées, traçable de bout en bout ;
4)Pour les opérations à haut risque (retrait, modification de whitelist, modification des approbateurs) : double confirmation + liaison à l’appareil ;
5)Chaque action de permission est journalisée : en cas de schéma anormal, déclenchement automatique de l’arrêt, sans attendre qu’un humain le détecte.
Les permissions et les montants doivent être configurables, pas codés en dur. Nous réalisons depuis longtemps l’ingénierie de la garde institutionnelle, des multi-signatures et des paiements en masse.
Présentation du service technique, ne constitue pas un conseil en investissement. #Web3 #GardeInstitutionnelle #MultiSig #WalletEngineering #Stablecoin #RWA
Sur le plan ingénierie, après avoir fait nos erreurs, nous avons capitalisé cinq principes :
1)Séparation des rôles : l’initiation, l’approbation et l’exécution doivent être séparées, une même personne ne peut pas à la fois initier et approuver ;
2)Segmentation par montants : petites sommes avec libération automatique, montants moyens avec double contrôle par une personne, montants élevés avec M-of-N ;
3)Séparer signature et exécution : le nœud d’exécution ne traite que le résultat de signatures déjà approuvées, traçable de bout en bout ;
4)Pour les opérations à haut risque (retrait, modification de whitelist, modification des approbateurs) : double confirmation + liaison à l’appareil ;
5)Chaque action de permission est journalisée : en cas de schéma anormal, déclenchement automatique de l’arrêt, sans attendre qu’un humain le détecte.
Les permissions et les montants doivent être configurables, pas codés en dur. Nous réalisons depuis longtemps l’ingénierie de la garde institutionnelle, des multi-signatures et des paiements en masse.
Présentation du service technique, ne constitue pas un conseil en investissement. #Web3 #GardeInstitutionnelle #MultiSig #WalletEngineering #Stablecoin #RWA