Pagamentos sem custódia autorizados pelo cliente

Por que RICE Pay não pode acessar ou controlar os fundos dos clientes

Resumo em 1 minuto

O USDC do cliente é registrado na conta inteligente do cliente, não em uma conta corporativa RICE Pay. Um pagamento deve passar pelas regras de validação da conta usando a autorização do cliente. RICE Pay pode preparar e retransmitir uma transação ou patrocinar gás, mas não pode criar a assinatura do cliente.

  • Os fundos são registrados na conta inteligente do cliente.
  • Uma saída de pagamento requer autoridade do cliente reconhecida por essa conta.
  • Construir, transmitir ou patrocinar uma transação não é controle de fundos.
  • As taxas RICE Pay são movidas apenas dentro de uma transação que o cliente analisa e aprova.
  • owners de produção, módulos, session keys e permissões de token devem ser verificados.

A não custódia deve ser uma condição técnica: RICE Pay por si só não pode criar um pagamento válido – não apenas uma promessa de abster-se de fazê-lo.

Uma empresa que fornece uma interface de pagamento não é necessariamente uma empresa que detém fundos de clientes. RICE Pay foi projetado como um fluxo de trabalho sem custódia que prepara e retransmite pagamentos USDC autorizados pelo cliente a partir da conta inteligente do cliente.

As questões decisivas não são quem construiu a tela, mas onde os fundos são mantidos e de quem é a autoridade que a conta inteligente exige antes de executar um pagamento.

1. Os fundos dos clientes não são mantidos em uma carteira corporativa RICE Pay

Os saldos USDC e ownership são registrados na cadeia no endereço da conta inteligente do cliente. RICE Pay não foi projetado para registrar depósitos de clientes em um livro-razão interno e pagar a partir desses depósitos em nome do cliente.

A carteira corporativa RICE Pay e a conta inteligente de cada cliente são endereços separados. Uma interrupção de serviço não transforma, por si só, os fundos dos clientes em ativos corporativos RICE Pay.

Particle Network — Security (MPC-TSS)Ethereum Improvement Proposals — ERC-4337 Account Abstraction

2. A movimentação de fundos requer autorização do cliente

A documentação MPC-TSS do Particle Network diz que a chave privada é dividida em compartilhamentos, a chave completa nunca existe em um só lugar e somente o usuário pode iniciar a assinatura.

Exibir um destinatário, valor e taxa não produz um pagamento válido. O cliente deve aprová-lo utilizando a autoridade reconhecida pela conta. O login dá acesso à experiência da conta; aprovar um pagamento é um exercício separado de autoridade de transação.

Particle Network — Security (MPC-TSS)

3. Preparar e retransmitir uma transação não significa assiná-la

O servidor RICE Pay pode construir uma solicitação de pagamento, calcular taxas e retransmitir uma operação aprovada pelo cliente para um empacotador. Um pagador também pode patrocinar a taxa de rede.

Em ERC-4337, um UserOperation contém a ação solicitada e os dados de assinatura, e a conta inteligente valida sua autoridade. Um empacotador empacota operações válidas para envio; não pode fabricar uma autoridade do cliente que não esteja presente.

  • Construa um rascunho de transação
  • Exibir destinatário, valor e taxas
  • Apresentar uma operação aprovada pelo cliente
  • Patrocine a taxa de rede

Particle Network — Account AbstractionEthereum Improvement Proposals — ERC-4337 Account Abstraction

4. Regras de contas inteligentes – não o banco de dados RICE Pay – decidem a autoridade

Um clique gravado na interface RICE Pay não move USDC sozinho. A lógica de validação onchain da conta inteligente deve aceitar a assinatura nonce e outras condições necessárias antes da execução.

Portanto, RICE Pay não poderá sacar o saldo de um cliente simplesmente alterando um registro interno ou ligando para um API. Essa propriedade deve ser verificada em relação aos owners e aos módulos de validação da conta implementada.

Ethereum Improvement Proposals — ERC-4337 Account Abstraction

5. Receber uma taxa informada não significa custodiar o valor do pagamento

Receber uma taxa de serviço do RICE Pay não equivale a custodiar o valor integral do pagamento do cliente. A taxa só deve ser transferida para a carteira corporativa do RICE Pay como resultado explícito de uma transação na qual o cliente revisa e autoriza o destinatário, o pagamento e o custo aplicável.

O recebimento dessa taxa aprovada não concede autoridade a RICE Pay sobre o saldo restante. No entanto, um token allowance ilimitado criaria um risco de gastos separado, portanto, deve ser evitado ou fortemente restringido.

Ethereum Improvement Proposals — ERC-20 Token Standard

O escopo exato de ‘RICE Pay não controla fundos’

Isso significa que RICE Pay não custodia os fundos do cliente e não pode executar um pagamento da conta inteligente do cliente usando apenas a autoridade de RICE Pay. Isso não significa que nenhuma parte externa possa afetar o ativo.

O fornecedor da carteira, a implementação da conta inteligente, o parceiro de conversão e o emissor USDC podem ter poderes técnicos, contratuais ou regulatórios separados. Os termos da Circle, por exemplo, descrevem circunstâncias nas quais os endereços USDC podem ser bloqueados ou congelados.

  • Revisões KYB, AML e restrições de transação pelo parceiro de conversão
  • Congelar ou bloquear autoridade do emissor USDC
  • Políticas de recuperação e atualização da implementação de contas inteligentes
  • Interrupções de rede e risco de contrato inteligente
  • Irreversibilidade quando um cliente aprova o endereço errado
Sem custódia significa que RICE Pay não tem autoridade para movimentar fundos de clientes sem a aprovação do cliente – não que todos os terceiros não tenham influência sobre o ativo.

Circle — USDC TermsParticle Network — Account Abstraction

O que RICE Pay pode fazer – e deve ser incapaz de fazer sozinho

Separar as funções de serviço do controlo de fundos torna o modelo sem custódia mais fácil de compreender.

FunçãoO que RICE Pay pode fazerO que RICE Pay sozinho não deve ser capaz de fazer
Preparação de pagamentoConstrua uma solicitação mostrando destinatário, valor e taxasAprovar secretamente um pagamento diferente
Envio de transaçãoRetransmitir uma operação assinada pelo clienteExecutar um pagamento não assinado como válido
Taxa de gásCustos da rede do patrocinadorAdquira ownership porque pagou gasolina
RegistrosFornece status, alertas e recibosRetire um saldo onchain alterando um registro interno
Cobrança de taxasReceba uma taxa explicitamente aprovada pelo clienteTransferir o saldo restante do cliente à vontade

O design não custodial e autorizado pelo cliente do RICE Pay fornece as funções da coluna intermediária sem possuir os poderes na coluna final.

Coloque essas vantagens em prática com a RICE Pay

Uma declaração de produto não pode provar que os fundos estão fora do controle da RICE Pay. A conta inteligente implantada e as permissões do aplicativo devem ser verificadas de acordo com os critérios a seguir, com alterações materiais divulgadas.

  • RICE Pay não é owner nem co-signatário da conta do cliente
  • RICE Pay não possui session key amplo ou autoridade de assinatura silenciosa
  • RICE Pay não pode instalar ou atualizar um módulo que permite retirada arbitrária
  • A carteira corporativa RICE Pay não tem USDC allowance ilimitado
  • A recuperação não pode permitir que RICE Pay substitua unilateralmente a conta ownership
Antes do lançamento da produção, revise a implementação da conta inteligente, owners, módulos, session keys, allowances, atualizações e política de recuperação. Se estas condições mudarem, a explicação de não custódia do site também deverá mudar.

Conclusão: conveniência e autoridade sobre os fundos devem permanecer separadas

RICE Pay pode organizar detalhes de pagamento, divulgar taxas e retransmitir uma transação aprovada pelo cliente. A autoridade final para enviar USDC da conta inteligente do cliente deve permanecer com uma autorização válida do cliente.

Somente quando esse princípio for refletido nos owners, módulos, session keys e permissões de token reais, o RICE Pay poderá dizer com precisão que não custodia ou controla os fundos dos clientes.

Um bom serviço de pagamento sem custódia não movimenta dinheiro no lugar do cliente. Ajuda o cliente a movimentar seu próprio dinheiro com maior clareza e comodidade.

Veja o que a RICE Pay pode melhorar nos seus pagamentos a fornecedores.

Informe valor, frequência, moeda de origem e país do fornecedor. Compararemos sua rota atual com um fluxo RICE Pay claro e rastreável, sem pedir dados bancários na primeira análise.

Analisar minha rota de pagamento

Esta explicação é verdadeira somente quando a produção é implantada conforme descrito abaixo. Se RICE Pay possuir uma permissão owner, de administrador, de recuperação, de chave de sessão irrestrita ou de gasto de token, a alegação de que não pode controlar fundos não seria válida.

As implementações de contas inteligentes e as políticas de parceiros podem mudar. Revise os termos atuais, as permissões implantadas e a tela de transação antes de usar.

Material de referência

  1. Particle Network — Security (MPC-TSS)
  2. Particle Network — Account Abstraction
  3. Ethereum Improvement Proposals — ERC-4337 Account Abstraction
  4. Ethereum Improvement Proposals — ERC-20 Token Standard
  5. Circle — USDC Terms