Lompat ke konten

Dompet kustodial: kendali, klaim, dan risiko penarikan

Pelajari bagaimana dompet kustodian memisahkan kontrol penandatanganan on-chain dari klaim akun pengguna, dan bagaimana mengevaluasi dukungan, pemisahan, keamanan, dan penarikan.

Diperbarui

Hanya untuk tujuan edukasi; bukan merupakan nasihat investasi atau rekomendasi investasi. Investasi dapat mengakibatkan kerugian.

Jawaban langsung

Dompet kustodian adalah akun atau layanan di mana penyedia, atau ambang tanda tangan yang dikendalikan penyedia, dapat mengotorisasi pergerakan aset kripto sementara pengguna tidak dapat secara mandiri menghasilkan otorisasi yang diperlukan di blockchain. Pengguna mengautentikasi ke penyedia dan mengirimkan instruksi; penyedia memutuskan apakah akan menerimanya dan, bila perlu, menandatangani atau mengeksekusi transaksi di blockchain. Uji yang menentukan adalah kontrol efektif, bukan apakah produk disebut dompet.

Saldo yang ditunjukkan dalam akun kustodian biasanya merupakan entri dalam buku besar internal penyedia yang mewakili hak sesuai dengan perjanjian akun. Itu sendiri bukanlah output transaksi yang belum dibelanjakan, saldo akun, atau penugasan token yang dicatat untuk pengguna tersebut di blockchain. Sifat hukum yang tepat, status kepemilikan, prioritas, dan penegakan penarikan dari hak tersebut bergantung pada kontrak, struktur kustodi, entitas, aset, dan hukum yang berlaku; saldo di layar saja tidak menjawab pertanyaan-pertanyaan tersebut.

Seorang kustodian dapat menggunakan alamat omnibus, alamat terpisah, penyimpanan panas atau dingin, modul keamanan perangkat keras, atau MPC. Tidak ada dari label-label tersebut yang menentukan siapa yang memiliki kontrol akhir. Alamat deposit unik masih dapat digabungkan ke dalam dompet omnibus, dan MPC tetap bersifat kustodian ketika penyedia dapat mengumpulkan ambang batas, mengganti peserta, memblokir instruksi, atau melakukan pemulihan tanpa pengguna. Sebaliknya, akun pintar dengan layanan pemulihan tidak selalu bersifat kustodian jika pengguna mempertahankan jalur eksekusi independen dan layanan tidak dapat secara sepihak memindahkan atau memblokir aset secara permanen.

Setelah setoran diselesaikan, sebuah bursa mungkin akan mengkredit saldo internal pengguna dan kemudian mencocokkan perdagangan sepenuhnya dalam basis datanya. Rantai dapat menunjukkan aset yang dikendalikan oleh penyedia, tetapi biasanya tidak dapat menunjukkan pelanggan mana yang memiliki setiap klaim buku besar, apakah setiap kewajiban termasuk, apakah aset dijaminkan atau dipinjamkan, atau apakah penarikan dapat dipenuhi sewaktu-waktu. Oleh karena itu, mengevaluasi kustodi memerlukan bukti kontrol teknis serta bukti keuangan, kontraktual, dan operasional.

Cara mengevaluasi dan menggunakan dompet kustodian

1. Memetakan batas kendali efektif

Identifikasi setiap kunci, penandatangan, peran kontrak, mesin kebijakan, proses pemulihan, dan administrator yang diperlukan untuk memindahkan atau membekukan aset. Tanyakan apakah pengguna dapat membuat otorisasi on-chain yang valid tanpa penyedia, dan apakah penyedia dapat memindahkan, menunda, mengalihkan, memulihkan, atau memblokir aset tanpa otorisasi pengguna baru. Catat ambang batas dan siapa yang dapat mengubahnya. Kredensial login yang dimiliki pengguna mengotorisasi instruksi di dalam layanan; itu tidak sama dengan kunci pribadi blockchain.

2. Mengidentifikasi penyedia dan klaim hukum

Catat entitas kontrak yang tepat, yurisdiksi, jenis akun, klasifikasi pelanggan, ketentuan yang mengatur, dan setiap subkustodian yang disebutkan. Tentukan apa yang dikatakan dokumen mengenai kepemilikan, pemisahan, kepemilikan manfaat, peminjaman, staking, perjumpaan utang, hak tanggungan, asuransi, fork, airdrop, kebangkrutan, dan penarikan. Otorisasi regulasi di satu tempat atau untuk satu kegiatan tidak menetapkan perlindungan untuk setiap entitas, pelanggan, atau aset, jadi verifikasi lingkupnya dengan otoritas terkait dan dapatkan nasihat hukum yang memenuhi syarat ketika konsekuensinya signifikan.

3. Merekonsiliasi setoran dan buku besar internal

Sebelum melakukan setoran, verifikasi jaringan, kontrak token, alamat, memo atau tag, jumlah minimum, aturan konfirmasi, dan kebijakan pencatatan. Setelah itu, simpan identifikasi transaksi, jumlah, biaya, waktu, tujuan, dan laporan rekening; rekonsiliasi transfer on-chain yang selesai dengan jumlah yang dikreditkan. Alamat setoran atau memo dapat menjadi pengenal akuntansi daripada dompet terpisah. Perdagangan internal, transfer antar pelanggan, biaya, hadiah, dan pembalikan dapat mengubah klaim buku besar tanpa adanya transaksi on-chain spesifik pelanggan.

4. Menguji dukungan aset, segregasi, dan beban hak

Carilah bukti yang mencakup entitas yang benar, aset, kewajiban pelanggan, waktu penilaian, kontrol dompet, pemisahan aset, frekuensi rekonsiliasi, dan pembatasan seperti gadai, peminjaman, jaminan, atau beban lainnya. Bedakan aset klien dari aset milik sendiri dan identifikasi dompet omnibus, bank, pembuat pasar, dan subkustodian dalam rantai. Alamat cadangan hanya membuktikan bahwa seseorang yang mengendalikannya dapat menandatangani tantangan; bukti inklusi Merkle dapat menunjukkan bahwa satu akun dimasukkan dalam set kewajiban. Keduanya tidak membuktikan bahwa semua kewajiban termasuk, aset tidak dipinjamkan, kontrol efektif, atau penyedia solven sebelum atau sesudah snapshot.

5. Menilai tata kelola kunci dan keamanan akun

Tinjau alokasi panas, hangat, dan dingin penyedia; desain HSM atau MPC; ambang penandatanganan; pemisahan peran; persetujuan penarikan; cadangan dan pemulihan kunci; kontrol perubahan; pencatatan; respons insiden; konsentrasi vendor; dan pengecualian asuransi. Untuk akun pengguna, utamakan autentikasi yang tahan terhadap phishing, lindungi saluran pemulihan secara terpisah, aktifkan daftar putih penarikan dan penundaan perubahan bila perlu, batasi kunci API pada izin dan alamat yang diperlukan, dan pantau setiap login serta penarikan. Autentikasi akun yang kuat tidak memperbaiki kontrol kustodi yang lemah, dan kustodi yang kuat tidak mencegah penyerang mengirimkan permintaan yang tampak sah melalui akun yang telah dikompromikan.

6. Memverifikasi seluruh jalur penarikan

Periksa aset, jaringan, kontrak token, tujuan, memo, jumlah, biaya yang dikutip, minimum, batas harian, status tinjauan, dan kebijakan pengelompokan yang diharapkan sebelum mengonfirmasi. Uji penarikan kecil ke tujuan yang kontrolnya telah Anda verifikasi secara mandiri. Penerimaan oleh penyedia tidak berarti transaksi sudah disiarkan, pengenal transaksi bukan penyelesaian final, dan status internal bukan bukti penerimaan. Verifikasi transaksi yang sebenarnya, kontrak aset, jumlah, tujuan, konfirmasi atau finalitas, dan saldo yang dapat digunakan yang dihasilkan di luar penyedia.

7. Membatasi eksposur dan menyiapkan jalan keluar

Simpan hanya jumlah dan durasi yang diperlukan untuk tujuan layanan, dengan memperhatikan risiko dan biaya alternatif. Tetapkan batas paparan berdasarkan penyedia dan ketergantungan yang berkorelasi, uji penarikan secara berkala, tinjau perubahan ketentuan dan izin, serta simpan pernyataan, catatan transaksi, pesan dukungan, dan catatan pajak. Diversifikasi mengurangi konsentrasi pada satu penyedia tetapi tidak menghilangkan risiko bank bersama, cloud, stablecoin, yurisdiksi, atau pasar. Jika akses atau penarikan gagal, hentikan peningkatan paparan, gunakan saluran dukungan yang terautentikasi, simpan bukti, dan eskalasikan ke otoritas terkait atau penasihat yang berkualifikasi sesuai kebutuhan.

Contoh yang dikerjakan

Rekonsiliasi setoran, perdagangan internal, dan penarikan

Seorang pengguna menyetor 2 BTC, dan penyedia mengkreditkan kewajiban internal sebesar 2 BTC setelah aturan konfirmasinya terpenuhi. Pengguna menjual 0.6 BTC secara internal dengan harga 60,000 USDC/BTC, menerima 36,000 USDC; klaim buku besar BTC menjadi 2 - 0.6 = 1.4 BTC meskipun perdagangan tersebut tidak harus membuat transfer di blockchain. Penarikan mendebit 1.2 BTC ditambah biaya penyedia 0.0005 BTC, meninggalkan 1.4 - 1.2 - 0.0005 = 0.1995 BTC di buku besar internal. Pengguna harus secara terpisah memverifikasi bahwa alamat eksternal benar-benar menerima 1.2 BTC; transaksi setoran dan penarikan tidak membuktikan penjualan internal dengan sendirinya.

Cadangan bruto versus cakupan aset tanpa beban

Sebuah laporan menunjukkan 10,000 BTC dari aset yang dikendalikan dan 9,600 BTC dari kewajiban pelanggan, sehingga cakupan kotor adalah 10,000 / 9,600 = 104.1667%. Jika 1,200 BTC dijaminkan atau tidak tersedia untuk pelanggan, aset yang tidak dibebani adalah 10,000 - 1,200 = 8,800 BTC; cakupan efektif adalah 8,800 / 9,600 = 91.6667%, dengan kekurangan 800 BTC. Bahkan bukti inklusi yang sah untuk satu akun tidak membuktikan bahwa total kewajiban atau angka beban sudah lengkap.

Antrean penarikan dan likuiditas tersedia

Pelanggan mengajukan penarikan dengan total 180 BTC. Penyedia memiliki 60 BTC yang tersedia segera di dompet panasnya dan dapat memindahkan paling banyak 40 BTC/hour melalui proses pengisian ulang yang disetujui. Setelah melayani 60 BTC, sisa 180 - 60 = 120 BTC membutuhkan setidaknya 120 / 40 = 3 hours dalam kondisi terbaik. Ini adalah perkiraan likuiditas dan pemrosesan, bukan bukti solvabilitas atau waktu penyelesaian yang dijanjikan; tinjauan, ketersediaan penandatangan, batasan, insiden, dan finalitas blockchain dapat memperluasnya.

Eksposur akibat konsentrasi dan pemulihan

Seorang pemegang memiliki 4 BTC: 1.5 BTC dengan kustodian A, 1 BTC dengan kustodian B, dan 1.5 BTC dalam penyimpanan sendiri. Jika A menjadi tidak dapat diakses, paparan langsung adalah 1.5 / 4 = 37.5%, sementara 2.5 / 4 = 62.5% tetap dapat diakses melalui pengaturan lain. Jika proses selanjutnya mengembalikan 55% dari klaim A, pemulihan adalah 1.5 × 55% = 0.825 BTC dan jumlah yang tidak dipulihkan adalah 1.5 - 0.825 = 0.675 BTC, atau 0.675 / 4 = 16.875% dari kepemilikan awal. Waktu, bentuk aset, biaya, dan prioritas hukum masih dapat mengubah hasil ekonomi.

Risiko dan kegagalan tinjauan

  • Penyedia atau entitas keliru: Merek terkenal dapat menyediakan akun melalui afiliasi, yurisdiksi, atau subkustodian berbeda dari yang ditinjau pengguna.
  • Hak hukum disalahartikan: Saldo buku besar dapat mewakili properti untuk klien, klaim penyerahan kontraktual, atau hubungan lain yang perlakuannya bergantung pada kontrak dan hukum.
  • Kesalahan akuntansi omnibus: Walau aset agregat on-chain ada, setoran, memo, transfer internal, fork, atau penyesuaian manual dapat dibukukan kepada pelanggan yang salah.
  • Ketidakcocokan aset dan liabilitas: Kustodian dapat memegang aset, representasi jaringan, jatuh tempo, atau jumlah yang berbeda dari kewajibannya kepada pelanggan.
  • Beban atau penggunaan kembali: Peminjaman, gadai, staking, jaminan, perjumpaan utang, atau transfer pihak berelasi dapat membuat aset nominal tidak tersedia untuk ditarik.
  • Batas snapshot: Demonstrasi cadangan sesaat dapat melewatkan pinjaman di sekitar tanggal, transfer berikutnya, atau kelemahan kontrol yang menetap.
  • Liabilitas tidak lengkap: Akun yang dihilangkan, saldo negatif, kewajiban eksternal, atau entitas yang tidak diungkap dapat menggelembungkan rasio cakupan.
  • Ketidakcocokan likuiditas: Aset mungkin ada tetapi terkunci, di-staking, dipinjamkan, lambat ditarik kembali, atau kurang di dompet panas ketika penarikan melonjak.
  • Kompromi kunci: Malware, pembuatan cacat, cadangan bocor, kegagalan modul kriptografi, atau penanda tangan terkompromi dapat memungkinkan transfer tanpa izin.
  • Penyalahgunaan internal atau pemulihan: Operator dengan persetujuan berkorelasi, kewenangan darurat, atau hak reset dapat melewati ambang tanda tangan yang dirancang.
  • Ketergantungan terkonsentrasi: Satu penyedia cloud atau HSM, bank, stablecoin, bridge, subkustodian, atau yurisdiksi dapat meniadakan diversifikasi semu.
  • Pengambilalihan akun: Phishing, credential stuffing, pencurian sesi, izin OAuth berbahaya, SIM swapping, atau email terkompromi dapat mengesahkan penarikan.
  • Penyalahgunaan kanal pemulihan: Verifikasi identitas atau prosedur dukungan yang lemah dapat membiarkan penyerang mereset autentikator dan melewati perlindungan login biasa.
  • Hak kunci API berlebihan: Izin perdagangan atau penarikan, tiadanya pembatasan alamat, dan rahasia bocor dapat menjadikan otomasi jalur langsung menuju kerugian.
  • Pembekuan atau perubahan kebijakan: Tinjauan kepatuhan, penyaringan sanksi, batas wilayah, perubahan ketentuan, atau sengketa dapat menunda atau menolak akses.
  • Kesalahan tujuan atau jaringan: Jaringan, kontrak token, alamat, atau memo yang salah dapat menyebabkan kredit terlambat, pemulihan tak didukung, atau kehilangan permanen.
  • Sengketa hak tambahan: Penyedia dapat menentukan apakah pelanggan menerima imbalan staking, hak tata kelola, aset fork, airdrop, atau hasil pemulihan.
  • Ketidakjelasan biaya dan batching: Biaya penarikan dapat berbeda dari biaya jaringan, dan batching dapat menyamarkan waktu tanpa mengubah debit pelanggan.
  • Gangguan atau kegagalan catatan: Layanan terhenti, buku besar rusak, rekonsiliasi buruk, atau laporan tak dapat diakses dapat menghambat penarikan dan klaim.
  • Insolvensi dan penegakan: Segregasi, asuransi, bahasa audit, atau regulasi tidak menjamin pengembalian segera, pemulihan penuh, atau penegakan lintas batas.

Kesalahpahaman umum

Saldo kustodial sama dengan memiliki aset kripto secara pribadi pada suatu alamat

Saldo adalah catatan internal dan klaim yang terkait. Aset on-chain penyedia dan hak yang dapat ditegakkan oleh pengguna harus dievaluasi secara terpisah.

Alamat setoran unik membuktikan aset telah dipisahkan

Penyedia dapat mengendalikan kunci dan memindahkan setoran ke dompet omnibus. Keunikan alamat dapat mendukung atribusi tanpa membangun pemisahan hukum atau operasional.

Bukti cadangan membuktikan solvabilitas

Bukti cadangan dapat berguna dalam lingkup yang telah ditentukan, tetapi solvabilitas juga bergantung pada kewajiban lengkap, kepemilikan, beban, penilaian, pengendalian, dan kelangsungan. Kegiatan bukti cadangan tidak otomatis merupakan audit laporan keuangan.

Penyimpanan dingin atau MPC menghapus risiko kustodi

Kontrol tersebut mungkin mengurangi risiko tertentu dalam ekstraksi kunci atau penandatangan. Mereka tidak menghilangkan risiko orang dalam, tata kelola, akun, likuiditas, hukum, operasional, atau pemulihan.

Tombol penarikan aktif menjamin akses seketika

Penyedia dapat memberlakukan ulasan, batasan, pengelompokan, pemeliharaan, pembekuan, atau perubahan kebijakan, dan blockchain tetap membutuhkan siaran dan finalitas. Hanya penarikan eksternal yang selesai yang mengembalikan kontrol independen.

Topik terkait

Sumber

Navigasi

Cari di wiki...