Ao fazer custódia institucional, o que a equipe técnica mais facilmente subestima não é o algoritmo de criptografia, e sim "quem consegue movimentar qual quantia sob quais condições". Mesmo com uma assinatura bem segura, a matriz de permissões vira uma zona cinzenta: um único erro de operação ou um funcionário desligado pode causar um incidente. Clientes institucionais não compram apenas "segurança no armazenamento da chave privada" — eles compram "o dinheiro só pode ser movimentado de acordo com as regras".
Na prática, após tropeçarmos nesses problemas, consolidamos cinco lições:
1)Separação de funções em três partes: a abertura, a aprovação e a execução devem ser separadas; a mesma pessoa não pode tanto iniciar quanto aprovar;
2)Camadas por valor: liberação automática para pequenas quantias, revisão individual para valores médios, e M-of-N para valores altos;
3)Separar assinatura e execução: o nó de execução só recebe o resultado de assinaturas já aprovadas; tudo é rastreável;
4)Para operações de alto risco (saques, alterar whitelist, alterar aprovadores), é necessária confirmação em duas etapas + vinculação do dispositivo;
5)Cada ação de permissão registra em log; padrões anômalos acionam o desligamento automático (corte) — não é para esperar que alguém descubra manualmente.
Tanto as permissões quanto os limites de valor precisam ser configuráveis; não deixe valores “hardcoded” no código. Fazemos há muito tempo implementação de custódia institucional, multisig e pagamentos em lote.
A apresentação do serviço técnico não constitui aconselhamento de investimento. #Web3 #custódia institucional #multisig #engenharia de carteiras #stablecoin #RWA
Na prática, após tropeçarmos nesses problemas, consolidamos cinco lições:
1)Separação de funções em três partes: a abertura, a aprovação e a execução devem ser separadas; a mesma pessoa não pode tanto iniciar quanto aprovar;
2)Camadas por valor: liberação automática para pequenas quantias, revisão individual para valores médios, e M-of-N para valores altos;
3)Separar assinatura e execução: o nó de execução só recebe o resultado de assinaturas já aprovadas; tudo é rastreável;
4)Para operações de alto risco (saques, alterar whitelist, alterar aprovadores), é necessária confirmação em duas etapas + vinculação do dispositivo;
5)Cada ação de permissão registra em log; padrões anômalos acionam o desligamento automático (corte) — não é para esperar que alguém descubra manualmente.
Tanto as permissões quanto os limites de valor precisam ser configuráveis; não deixe valores “hardcoded” no código. Fazemos há muito tempo implementação de custódia institucional, multisig e pagamentos em lote.
A apresentação do serviço técnico não constitui aconselhamento de investimento. #Web3 #custódia institucional #multisig #engenharia de carteiras #stablecoin #RWA