Uma empresa que fornece uma interface de pagamento não é necessariamente uma empresa que detém fundos de clientes. RICE Pay foi projetado como um fluxo de trabalho sem custódia que prepara e retransmite pagamentos USDC autorizados pelo cliente a partir da conta inteligente do cliente.
As questões decisivas não são quem construiu a tela, mas onde os fundos são mantidos e de quem é a autoridade que a conta inteligente exige antes de executar um pagamento.
1. Os fundos dos clientes não são mantidos em uma carteira corporativa RICE Pay
Os saldos USDC e ownership são registrados na cadeia no endereço da conta inteligente do cliente. RICE Pay não foi projetado para registrar depósitos de clientes em um livro-razão interno e pagar a partir desses depósitos em nome do cliente.
A carteira corporativa RICE Pay e a conta inteligente de cada cliente são endereços separados. Uma interrupção de serviço não transforma, por si só, os fundos dos clientes em ativos corporativos RICE Pay.
Particle Network — Security (MPC-TSS) ↗Ethereum Improvement Proposals — ERC-4337 Account Abstraction ↗
2. A movimentação de fundos requer autorização do cliente
A documentação MPC-TSS do Particle Network diz que a chave privada é dividida em compartilhamentos, a chave completa nunca existe em um só lugar e somente o usuário pode iniciar a assinatura.
Exibir um destinatário, valor e taxa não produz um pagamento válido. O cliente deve aprová-lo utilizando a autoridade reconhecida pela conta. O login dá acesso à experiência da conta; aprovar um pagamento é um exercício separado de autoridade de transação.
3. Preparar e retransmitir uma transação não significa assiná-la
O servidor RICE Pay pode construir uma solicitação de pagamento, calcular taxas e retransmitir uma operação aprovada pelo cliente para um empacotador. Um pagador também pode patrocinar a taxa de rede.
Em ERC-4337, um UserOperation contém a ação solicitada e os dados de assinatura, e a conta inteligente valida sua autoridade. Um empacotador empacota operações válidas para envio; não pode fabricar uma autoridade do cliente que não esteja presente.
- Construa um rascunho de transação
- Exibir destinatário, valor e taxas
- Apresentar uma operação aprovada pelo cliente
- Patrocine a taxa de rede
Particle Network — Account Abstraction ↗Ethereum Improvement Proposals — ERC-4337 Account Abstraction ↗
4. Regras de contas inteligentes – não o banco de dados RICE Pay – decidem a autoridade
Um clique gravado na interface RICE Pay não move USDC sozinho. A lógica de validação onchain da conta inteligente deve aceitar a assinatura nonce e outras condições necessárias antes da execução.
Portanto, RICE Pay não poderá sacar o saldo de um cliente simplesmente alterando um registro interno ou ligando para um API. Essa propriedade deve ser verificada em relação aos owners e aos módulos de validação da conta implementada.
Ethereum Improvement Proposals — ERC-4337 Account Abstraction ↗
5. Receber uma taxa informada não significa custodiar o valor do pagamento
Receber uma taxa de serviço do RICE Pay não equivale a custodiar o valor integral do pagamento do cliente. A taxa só deve ser transferida para a carteira corporativa do RICE Pay como resultado explícito de uma transação na qual o cliente revisa e autoriza o destinatário, o pagamento e o custo aplicável.
O recebimento dessa taxa aprovada não concede autoridade a RICE Pay sobre o saldo restante. No entanto, um token allowance ilimitado criaria um risco de gastos separado, portanto, deve ser evitado ou fortemente restringido.
O escopo exato de ‘RICE Pay não controla fundos’
Isso significa que RICE Pay não custodia os fundos do cliente e não pode executar um pagamento da conta inteligente do cliente usando apenas a autoridade de RICE Pay. Isso não significa que nenhuma parte externa possa afetar o ativo.
O fornecedor da carteira, a implementação da conta inteligente, o parceiro de conversão e o emissor USDC podem ter poderes técnicos, contratuais ou regulatórios separados. Os termos da Circle, por exemplo, descrevem circunstâncias nas quais os endereços USDC podem ser bloqueados ou congelados.
- Revisões KYB, AML e restrições de transação pelo parceiro de conversão
- Congelar ou bloquear autoridade do emissor USDC
- Políticas de recuperação e atualização da implementação de contas inteligentes
- Interrupções de rede e risco de contrato inteligente
- Irreversibilidade quando um cliente aprova o endereço errado
Sem custódia significa que RICE Pay não tem autoridade para movimentar fundos de clientes sem a aprovação do cliente – não que todos os terceiros não tenham influência sobre o ativo.
Circle — USDC Terms ↗Particle Network — Account Abstraction ↗
O que RICE Pay pode fazer – e deve ser incapaz de fazer sozinho
Separar as funções de serviço do controlo de fundos torna o modelo sem custódia mais fácil de compreender.
| Função | O que RICE Pay pode fazer | O que RICE Pay sozinho não deve ser capaz de fazer |
|---|---|---|
| Preparação de pagamento | Construa uma solicitação mostrando destinatário, valor e taxas | Aprovar secretamente um pagamento diferente |
| Envio de transação | Retransmitir uma operação assinada pelo cliente | Executar um pagamento não assinado como válido |
| Taxa de gás | Custos da rede do patrocinador | Adquira ownership porque pagou gasolina |
| Registros | Fornece status, alertas e recibos | Retire um saldo onchain alterando um registro interno |
| Cobrança de taxas | Receba uma taxa explicitamente aprovada pelo cliente | Transferir o saldo restante do cliente à vontade |
O design não custodial e autorizado pelo cliente do RICE Pay fornece as funções da coluna intermediária sem possuir os poderes na coluna final.
Coloque essas vantagens em prática com a RICE Pay
Uma declaração de produto não pode provar que os fundos estão fora do controle da RICE Pay. A conta inteligente implantada e as permissões do aplicativo devem ser verificadas de acordo com os critérios a seguir, com alterações materiais divulgadas.
- RICE Pay não é owner nem co-signatário da conta do cliente
- RICE Pay não possui session key amplo ou autoridade de assinatura silenciosa
- RICE Pay não pode instalar ou atualizar um módulo que permite retirada arbitrária
- A carteira corporativa RICE Pay não tem USDC allowance ilimitado
- A recuperação não pode permitir que RICE Pay substitua unilateralmente a conta ownership
Conclusão: conveniência e autoridade sobre os fundos devem permanecer separadas
RICE Pay pode organizar detalhes de pagamento, divulgar taxas e retransmitir uma transação aprovada pelo cliente. A autoridade final para enviar USDC da conta inteligente do cliente deve permanecer com uma autorização válida do cliente.
Somente quando esse princípio for refletido nos owners, módulos, session keys e permissões de token reais, o RICE Pay poderá dizer com precisão que não custodia ou controla os fundos dos clientes.
Um bom serviço de pagamento sem custódia não movimenta dinheiro no lugar do cliente. Ajuda o cliente a movimentar seu próprio dinheiro com maior clareza e comodidade.
Veja o que a RICE Pay pode melhorar nos seus pagamentos a fornecedores.
Informe valor, frequência, moeda de origem e país do fornecedor. Compararemos sua rota atual com um fluxo RICE Pay claro e rastreável, sem pedir dados bancários na primeira análise.
Analisar minha rota de pagamentoEsta explicação é verdadeira somente quando a produção é implantada conforme descrito abaixo. Se RICE Pay possuir uma permissão owner, de administrador, de recuperação, de chave de sessão irrestrita ou de gasto de token, a alegação de que não pode controlar fundos não seria válida.
As implementações de contas inteligentes e as políticas de parceiros podem mudar. Revise os termos atuais, as permissões implantadas e a tela de transação antes de usar.