Fiyatlar yükleniyor…

Tokenize RWA Anahtar Yönetimi: Passphrase, Multisig ve MPC

Çoğu kurumsal diye sunulan tokenize varlık kasası, anahtarları tutan az sayıda operatöre dayanır. Passphrase, multisig ve MPC baskı altında böyle ayrışır.

Tokenize RWA Anahtar Yönetimi: Passphrase, Multisig ve MPC

Anahtar sahibinin tickerdan daha önemli olmasının nedeni

Bir fon kendisini OUSG veya USDY gibi bir token aracılığıyla 'kısa vadeli ABD Hazine tahvilleriyle 1:1 destekli' olarak tanımladığında, hukuki talep token üzerinde değil, iflas riskinden ayrıştırılmış özel amaçlı bir yapı üzerindedir. Token yalnızca bu SPV'nin banka hesabını işaret eden bir defter kaydıdır. Tokenın geri ödenebilir olup olmadığını, dayanak nakdi kimin hareket ettirebileceğini ve tasfiye sürecinde kimin ödeme alacağını fiilen belirleyen şey, zincir üzerindeki hazine cüzdanına bağlı özel anahtarlar kümesidir. Diğer her şey, denetçinin adı, hukuki görüş, tasdik, anahtarları takip eden evrak işidir.

Bu nedenle aynı bileşime sahip iki ürün, örneğin ikisi de BlackRock'ın BUIDL ürününü veya benzer Hazine tahvillerini tutan iki tokenleştirilmiş para piyasası fonu, kökten farklı risk profillerine sahip olabilir. Biri hazinesini, yetkili bir saklama kuruluşundaki adı bilinen yöneticiler tarafından tutulan, rotasyon politikaları ve bağımsız işlem incelemesi bulunan 4-of-7 Gnosis Safe üzerinden yürütebilir. Diğeri ise imzacılardan üçünün aynı ihraççıdaki yükleniciler olduğu bir 2-of-4 multisig kullanabilir. Token sembolleri aynı görünür. Krizde toparlanma hikayesi aynı değildir.

Profesyonel bir varlık tahsisçisi, dağıtıcı veya denetçi için 'anahtarları kim kontrol ediyor?' sorusu, getiri, likidite veya yetki alanı tartışılmadan önce yanıtlanması gereken ilk sorudur. Bu makalenin geri kalanı, gerçekten karşılaşacağınız üç kontrol şemasını, her birinin gerçekten hangi konuda iyi olduğunu ve her birinin sessizce nerede başarısız olduğunu ele alır.

Operatör kontrollü anahtarlar: sessiz tek hata noktası

'Kurumsal' olarak pazarlanan en yaygın düzenleme hâlâ operatör kontrollü anahtarlardır. Genellikle ihraççıda, bir fon yöneticisinde veya yönetilen hizmet sağlayıcısında iki ya da üç kişiden oluşan küçük bir ekip, hazine cüzdanı için seed phrase'i veya donanım imzalayıcıyı elinde tutar. Bazen cüzdan bir multisig olur, ancak aynı iki ya da üç insan gerekli her slotta yer alır. 'multisig' etiketi denetimden geçer, çünkü imza eşiği çeşitlendirilmiş görünür, ancak bu slotların arkasındaki insanlar yoğunlaşmıştır.

Buradaki riskler teorik değildir. Daha geniş crypto sektöründe, tek operatörlü cüzdanlar phishing, yedekleme sahiplerine yönelik social engineering ve kurum içi kötüye kullanım yoluyla boşaltılmıştır. Tokenleştirilmiş RWA bağlamında sonuçlar daha kötüdür, çünkü varlıkların düzenlemeye tabi bir kuruluşa yönelik alacaklar olması beklenir. Ele geçirilmiş bir anahtar, onu destekleyen banka hesabını mahkeme dondurabilmeden önce zincir üzerindeki hazineyi boşaltabilir. Stablecoinler veya tokenleştirilmiş Hazine tahvilleri cüzdandan çıktıktan sonra geri kazanım, hukuki yapıya değil, zincir analizine ve merkezi platformların iyi niyetine bağlıdır.

İflas riskinden ayrıştırılmış SPV yapıları yalnızca ihraççının ödeme aczine karşı yardımcı olur. Ele geçirilmiş bir imzacı, hasmane bir yetki alanında zorlanmış bir imza yetkilisi veya basitçe ortadan kaybolan bir anahtar sahibi için hiçbir şey yapmazlar. Her parçayı elinde tutan insanları, nerede yaşadıklarını ve aynı gün ikisi müsait olmazsa ne olacağını adlandıramıyorsanız, henüz kurumsal bir saklama hikayeniz yoktur. Bir pazarlama hikayeniz vardır.

Parola cümlesi, yani '25. kelime' ve gerçekte neyi koruduğu

BIP-39 parola cümlesi, standart 12 veya 24 kelimelik seed phrase'e eklenen, genellikle 8 ila 30 karakter uzunluğunda ekstra bir kelimedir. Fonları taşımak için seed tek başına yeterli değildir; hem seed hem de parola cümlesi gerekir. Parola cümlesi seed yedeğine asla yazılmadığı ve imzalayan kişinin zihninden asla çıkmadığı için, çalınmış bir yedeği işe yaramaz bir nesneye dönüştürür. Gerçek amacı budur.

Parola cümlesinin yapmadığı şey güveni dağıtmaktır. Tek bir imzalayanı fiziksel yedeğin çalınmasına, kaybolmasına ve baskıyla ele geçirilmesine karşı güçlendirir. Bir yönetim kurulu, bir SPV veya bir fon yöneticisi arasında quorum oluşturmanıza yardımcı olmaz. Tek imzalayan ele geçirilir ve hem seed'i hem de parola cümlesini verirse, parola cümlesi hiçbir koruma sağlamaz. Ayrıca acımasızdır: unutursanız cüzdan sonsuza kadar gider, onu geri getirebilecek bir kurtarma hizmeti, yardım hattı veya mahkeme kararı yoktur.

Tokenlaştırılmış RWA ihraççıları için parola cümlesi bu nedenle tek başına bir saklama mimarisi olarak değil, daha geniş bir düzen içinde bireysel imzalayanlar için bir güçlendirme katmanı olarak anlaşılmalıdır. 'Bir seed phrase kiralık kasadan sızarsa ne olur?' sorusuna doğru yanıttır. 'Tek bir içeriden kişinin hazineyi hareket ettirememesini nasıl sağlarız?' sorusuna ise yanlış yanıttır.

Multisig cüzdanlar: yetkiyi insanlar arasında dağıtmak

Multisig cüzdan, genellikle EVM zincirleri için Gnosis Safe gibi m-of-n bir smart contract, bir işlemi onaylamak için n yetkili adres kümesinden m farklı imza gerektirir. 3-of-5 kurulum, adı belirlenmiş beş imzalayandan üçünün imzalaması gerektiği anlamına gelir. Her imzalayan bir hardware wallet, kurumsal bir saklama ürünü veya farklı bir ekip tarafından işletilen bir smart account bile olabilir. Cüzdanın kendisi bir smart contract olduğu için politika, imzalayan kümesi ve her imza on-chain görünür, bu hem bir özellik hem de bir izdir.

Multisig'in dürüstçe kabul edilmesi gereken güçlü yanları operasyoneldir. Değer hareket etmeden önce birden fazla yetkilinin, bir fon yöneticisinin ve bağımsız bir inceleyicinin tamamının imzalamasını şart koşabilirsiniz. Eski bir anahtarı yenisiyle değiştiren on-chain bir işlem göndererek imzalayanları değiştirebilirsiniz ve bu değişimin kendisi mevcut eşik tarafından kontrol edilir. Rol ayrımı katmanları ekleyebilirsiniz: bir imzalayan grubu küçük, rutin transferleri onaylar; tanımlanmış bir tavanın üzerindeki her şey için daha büyük bir grup gerekir. Bu nedenle ONDO'nun OUSG programı ve BUIDL'ın dağıtım düzenlemeleri dahil neredeyse her güvenilir tokenlaştırılmış RWA hazinesi, tek bir externally-owned account yerine protokol düzeyinde bir multisig üzerinden çalışır.

Dürüstçe kabul edilmesi gereken zayıf yanları da aynı derecede gerçektir. Multisig yetkiyi anahtar materyali arasında değil, insanlar arasında dağıtır. Beş imzalayandan üçü aynı ihraççının çalışanlarıysa, 'dağıtılmış' etiketi kozmetiktir. Eşik değişiklikleri de yavaştır: ele geçirilmiş bir imzalayanı değiştirmek için bizzat bir quorum imzası gerekebilir, bu da quorum'un kendisi ele geçirilmiş anahtarı içerene kadar sorun değildir. Son olarak, her imzalayan adresi herkese açıktır, bu da baskı uygulayacak bir saldırganın kimi hedef alacağını tam olarak bildiği anlamına gelir. Yüksek değerli hazineler için ciddi programların multisig'i cold storage, imzalayanların coğrafi dağılımı ve qualified custodians veya hukuk firmaları gibi bağımsız ortak imzalayanlarla eşleştirmesinin nedeni budur.

Threshold ve MPC: anahtarın kendisini dağıtmak

Threshold signature scheme'ler ve multiparty computation bir sonraki adımı atar. İmzalamak için bir araya getirilmesi gereken n bağımsız private key yerine, private key n pay olarak üretilir, taraflar arasında dağıtılır ve hiçbir zaman yeniden birleştirilmeden imza üretmek için kullanılır. Her taraf tek başına işe yaramayan bir pay tutar. Bu payların t eşiği birlikte imzalayabilir; daha azı imzalayamaz. Yaygın aileler arasında threshold ECDSA, threshold EdDSA ve Fireblocks, Anchorage, BitGo ile çeşitli open-source stack'lerden gelen protokoller bulunur.

Kurumlar için cazibesi operasyoneldir. Hiçbir içeriden kişi asla tam bir anahtara sahip olmaz, bu nedenle çalınacak bir seed phrase ve baskıyla kullandırılacak bir hardware wallet yoktur. İmzalayanlar farklı yargı alanlarında güçlendirilmiş sunucularda çalışabilir, politika insan ritüeli yerine yazılımda uygulanır. İşlemler tanıdık kurumsal iş akışları üzerinden onaylanabilir: bir yetkili bir konsola giriş yapar, talep uyum kuralları üzerinden yönlendirilir ve compute node'lardan oluşan bir eşik geçerli bir imza üretir. Bu, regulated custodian, banka hazine ekibi veya büyük bir varlık yöneticisinin ayrıştırılmış cold storage'dan beklediğine çok daha yakındır.

Ödünleşim karmaşıklıktır. MPC stack'leri, tüm kaynak kodu herkese açık olan bir multisig'e göre denetlenmesi daha zordur. Payların oluşturulup dağıtıldığı olaylar olan anahtar üretim törenleri video kanıtı, bağımsız gözlemciler ve belgelenmiş entropy kaynaklarıyla yürütülmelidir, aksi halde ortaya çıkan paylar göründüğünden daha zayıf olur. Gerçek kurtarma başarısızlığı vakaları da yaşanmıştır: en az bir büyük borsa, bir MPC anahtar rotasyonu hatasının müşteri fonlarını aylar süren manuel yeniden yapılandırma çalışmasına kadar erişilemez halde kilitlediğini kamuya açıklamıştır. MPC hırsızlık için saldırı yüzeyini azaltır; hatalı anahtar yaşam döngüsü yönetimi arıza biçimini ortadan kaldırmaz. Dürüst çerçeve şudur: MPC yüksek hacimli, politika odaklı kurumsal akışlar için doğru yanıttır; multisig ise imzalayan politikasının şeffaflığının işlem hacminden daha önemli olduğu yavaş ve seyrek hazine hareketleri için doğru yanıt olmaya devam eder.

Bir ihraççının saklama açıklamaları nasıl okunur

Tokenlaştırılmış bir RWA ihraççısı saklama veya risk açıklaması yayımladığında, yararlı sorular somuttur. Birincisi, hazinenin on-chain cüzdan adresi nedir ve türü nedir: EOA, multisig veya smart account? Bunu bir block explorer üzerinde saniyeler içinde doğrulayabilirsiniz. İkincisi, adı belirtilen imzalayanlar kimlerdir ve ne kadar bağımsızdırlar? Bir qualified custodian, bir fon yöneticisi ve ilişkili olmayan bir direktörün varlığını arayın. Üçüncüsü, eşik nedir ve rotasyon politikası nedir? Belgelenmiş rotasyona sahip bir 3-of-7, üçünün de aynı Slack kanalında olduğu bir 2-of-3'ten anlamlı biçimde farklıdır.

Dördüncüsü, dayanak nakit nerede tutuluyor ve ihraççı ile banka hesabı arasında gerçekten iflastan yalıtılmış bir SPV var mı? Varlıkları ayrıştırılmış bir araç yerine ihraççı düzeyinde havuzlayan tokenlaştırılmış Treasuries, sahipleri ihraççının genel alacaklılarına maruz bırakır. Beşincisi, iki anahtar sahibi aynı gün kullanılamaz durumdaysa kurtarma hikayesi nedir? Yazılı ve test edilmiş bir halefiyet planı olan bir program, boşlukları gerçek bir kesinti sırasında keşfedecek bir programdan temelde farklıdır. Bunlar akademik sorular değildir; kriz sırasında itfaları ödeyen tokenlaştırılmış bir fon ile sessizliğe gömülen bir fon arasındaki farktır.

Operasyonel anahtarlar ve yönetişim anahtarları: çoğu ihraççının atladığı bir ayrım

Tokenleştirilmiş RWA saklamasında en önemli ayrımlardan biri operasyonel anahtarlar ile yönetişim anahtarları arasındadır. Operasyonel anahtarlar rutin akışlar için kullanılır: abonelik ve geri alım mutabakatları, ücret transferleri, platformlar arasında yeniden dengeleme. Bunlar, işlem başına düşük limitli ve hızlı rotasyon döngüsüne sahip bir multisig veya MPC üzerinden yürütülmelidir. Yönetişim anahtarları ise acil durum kontrolleridir: duraklatma işlevleri, yükseltme işlevleri, bir tokeni yeni bir dayanak varlığa yönlendiren işaretçi değişiklikleri. Bunlar daha yüksek bir eşik, daha yavaş bir ritim ve daha bağımsız imzacılar arkasında tutulmalıdır.

Bu iki katmanı ayırmak, çoğu 'kurumsal' ihraççının atladığı noktadır, çünkü aynı küçük ekibe iki yetkiyi birden vermek daha ucuzdur. Sonuç olarak, kıdemsiz bir operasyon mühendisini hedef alan bir oltalama saldırısı yalnızca kötü bir işleme değil, sözleşmenin kendisinin yükseltilmesine de yol açabilir. Bir ürünü değerlendiren profesyonel için operasyonel ve yönetişim anahtarlarının ayrılıp ayrılmadığını ve imzacıları paylaşıp paylaşmadığını sormak, pazarlamayı gerçek içerikten ayırmanın en hızlı yollarından biridir.

RWA anahtar yönetimini akıllıca nasıl takip edebilirsiniz?

RWA anahtar yönetimi, yönetişim oylamaları, imzacı rotasyonları ve nadiren manşetlere çıkan denetim raporları aracılığıyla sessizce değişir. Yalnızca duyurulara güveniyorsanız, hangi cüzdanı gerçekte kimin kontrol ettiğini ve bu kontrollerin değişip değişmediğini takip etmek kaybedilecek bir oyundur. Zippfeed, RWA başlıklarını bullish, neutral veya bearish olarak etiketlenen duyarlılık puanlaması ve önem derecelendirmesiyle öne çıkarır; böylece saklama değişikliklerini, imzacı ayrılışlarını ve yönetişim oylamalarını üç aylık raporda görünmeden önce fark edebilirsiniz.

Sıkça sorulan sorular

Multisig kullanan tokenize bir RWA gerçekten güvenli mi?
Multisig, tek anahtarlı bir cüzdandan daha güvenlidir, ancak yalnızca imzalayıcılar gerçekten bağımsızsa. Beş imzalayıcıdan üçünün gerektiği bir 3-of-5 yapısında üç imzalayıcı aynı ihraççının çalışanıysa, gizli anlaşma veya baskı altında sistem tek bir hata noktasına dönüşür. En az bir imzalayıcının nitelikli bir saklama kuruluşunda, birinin de bağımsız yönetici olmasına bakın. Bu eğitim amaçlıdır, finansal tavsiye değildir. Saklama riski asla tamamen ortadan kaldırılamaz, yalnızca dağıtılabilir.
Passphrase, tokenize varlıklarda multisig'den nasıl ayrılır?
BIP-39 passphrase, seed phrase'e ek olarak ekstra bir sır gerektirerek tek bir imzalayıcıyı güçlendirir. Böylece yalnızca çalınmış bir yedek fonları hareket ettiremez. Multisig ise her işlemin onaylanması için birden fazla bağımsız imzalayıcı gerektirir. Passphrase, tek bir imzalayıcıyı hırsızlık veya kayba karşı korur. Multisig, bir hazinenin herhangi bir tek imzalayıcı tarafından tek başına yönetilmesini engeller. Farklı sorunları çözerler ve genellikle birlikte kullanılırlar.
Kurumsal RWA hazineleri multisig yerine MPC kullanmalı mı?
Threshold ve MPC şemaları özel anahtarı paylara böler, böylece hiçbir taraf hiçbir zaman tam anahtarı elinde tutmaz. Bu da seed phrase hırsızlığını bir saldırı vektörü olarak tamamen ortadan kaldırır. Abonelik ve itfa mutabakatları gibi yüksek hacimli, politika odaklı akışlarda MPC çoğu zaman daha uygun çözümdür. İmzalayıcı politikasının on-chain şeffaflığının işlem hızından daha önemli olduğu yavaş ve seyrek hazine hareketlerinde ise iyi yönetilen bir multisig hâlâ uygundur. Seçim ideolojiye değil, operasyonel profile bağlıdır.
Bir MPC anahtar töreni yanlış gittiğinde gerçekte ne oldu?
Bazı borsalar ve saklama kuruluşları, MPC anahtar rotasyonu veya pay yenileme prosedürlerinin fonları geçici olarak erişilemez hale getirdiği ve aylar süren manuel yeniden yapılandırma gerektirdiği olayları kamuya açıkladı. Geniş şekilde haberleştirilen bir vakada, bir saklama sağlayıcısı hatalı bir anahtar töreninden sonra müşteri çekimlerini dondurdu ve tam erişimi ancak haftalar sonra geri getirdi. Ders şu: MPC hırsızlık riskini azaltır, ancak operasyonel arıza biçimlerini ortadan kaldırmaz. Bu yüzden kurumsal programlar hâlâ kurtarma prosedürlerini test eder ve tören sürecini belgelendirir.
İlgili tokenler
$ONDO $BUIDL $OUSG $USDY