Если вы создаёте инфраструктуру для крипто-платежей, велик соблазн воспринимать её как единое целое: систему, которая перемещает стейблкоины из точки A в точку B. На практике это «единое целое» состоит из шести отдельных слоёв, наложенных друг на друга, каждый из которых выполняет свою функцию и имеет собственную границу безопасности, — а через все шесть проходят два различных денежных потока.
Также полезно с самого начала развеять распространённые заблуждения о слоях. Например: предположение, что MPC-подписание само по себе делает кошелёк самостоятельным — тогда как хранение на самом деле определяется тем, кто владеет долями ключа, необходимыми для достижения порога подписания, а не тем, какой метод разделил ключ. Ещё одно: платёж клиента вам и ваш платёж кому-то другому выглядят одинаково — как перевод стейблкоина. Но это не так. Путаница между ними — когда выплату воспринимают как приём средств или пропускают проверку, потому что «это просто получение денег» — приводит к зачислению заражённых средств или к тому, что платёж уходит раньше, чем кто-либо должен был его одобрить.
Мы разбираем это в рамках нашего широкого руководства по безопасности и соответствию требованиям в крипто-платежах, используя ту же шестиуровневую модель, которую применяет эта серия для описания зоны ответственности и границы безопасности каждого слоя.
Вот каждый слой по порядку: блокчейн и фундамент стейблкоинов, слой кошелька и хранения, on-ramp/off-ramp, бизнес-логика, комплаенс и прикладной слой — а также граница безопасности, которая важна на каждом из них. Затем мы разберём оба денежных потока шаг за шагом и укажем на контрольные точки, которые легко реализовать неправильно.
1. Блокчейн и фундамент стейблкоинов
Блокчейн-слой — это основа всей платёжной системы и первоисточник многих преимуществ стейблкоинов.
Отличие от банковского перевода простое: передача стоимости и клиринг/расчёт происходят в одном общепринятом реестре. В традиционных финансах передача и клиринг — это два отдельных этапа, выполняемых разными посредниками, за которыми следует межинституциональная сверка. В блокчейне подтверждённый перевод — это завершённый расчёт: нет отдельного шага клиринга и нет последующей сверки. Именно этот механизм «общего реестра, где перевод равен расчёту» обеспечивает финальность на уровне минут, дезинтермедиацию, доступность 24/7 и прослеживаемость.
В этом общем реестре стейблкоин — это ERC-20-токен, выпущенный эмитентом, который добавляет административные функции — mint, burn, blacklist и pause — что не позволяет ему быть полностью децентрализованным активом, поскольку эмитент сохраняет контроль над токеном. Что этот контроль эмитента означает для бизнеса, мы разбираем в статье stablecoin payments explained.
Мульти-чейн и кросс-чейн
Стейблкоины существуют на множестве блокчейнов, каждый из которых занимает свою нишу. Ethereum является стандартом для DeFi и институциональных расчётов, Solana подходит для высокопроизводительных платежей, TRON доминирует в низкокомиссионных денежных переводах и развивающихся рынках, а L2-решения, такие как Base и Arbitrum, предлагают недорогие платёжные каналы. По состоянию на май 2026 года Ethereum удерживает около 52% предложения стейблкоинов, а TRON — около 28% — ни одна сеть не доминирует безоговорочно, поэтому большинству компаний в итоге требуется поддержка нескольких блокчейнов.
Когда нужно перемещать стейблкоины между блокчейнами, распространены три подхода: сторонние мосты, нативный кросс-чейн протокол эмитента (например, CCTP от Circle, использующий механизм сжигания и выпуска для нативного перевода USDC), или перемещение между сетями через внесение и вывод средств на централизованной бирже. Кросс-чейн — не ключевая функция платёжной системы; выбирайте по необходимости. Главное — безопасность каждого подхода: сторонние мосты и их пулы заблокированной ликвидности давно являются высокоценными целями для атак, тогда как маршрут через биржу несёт риск контрагента и заморозки средств.
2. Слой кошелька и хранения
Слой кошелька и хранения отвечает за хранение средств и подписание транзакций — это ядро безопасности платёжной системы.
Первое решение здесь: держите ли вы ключи сами или передаёте их третьей стороне?
- Самостоятельное хранение — ключи, необходимые для достижения порога подписания, полностью находятся в ваших руках, независимо от того, держите ли вы приватные ключи напрямую или используете MPC для распределения ключа в виде долей между вашими людьми и инфраструктурой. Ни одна внешняя сторона не может самостоятельно переместить средства. Преимущество — отсутствие зависимости от третьих лиц и риска контрагента; цена — вся ответственность за безопасность лежит на вас, и потерянный или украденный ключ или его доля означает безвозвратную потерю средств.
- Хранение третьей стороной (централизованное/квалифицированное) — лицензированный хранитель владеет ключами или долями, достаточными для порога подписания, а вы управляете средствами через аккаунты и API. Вы передаёте безопасность ключей специалистам, как правило имеющим страховку и соответствующие сертификаты, с меньшей операционной нагрузкой, — ценой риска контрагента (взлом хранителя, его банкротство или заморозка вашего аккаунта) и частичной потери контроля.
- Гибридное/совместное хранение — вы и хранитель каждый владеете частью MPC-долей ключа, и ни одной стороны не хватает для самостоятельного подписания, что обеспечивает баланс между контролем и профессиональным хранением.
Здесь стоит прояснить одно заблуждение: MPC — это лишь техника, позволяющая ключу существовать в виде распределённых долей и устраняющая единую точку отказа; она сама по себе не определяет природу хранения. Чтобы определить, какой тип хранения у вас на самом деле, нужно выяснить одно: кто владеет долями ключа, необходимыми для достижения порога подписания.
Ни самостоятельное, ни стороннее хранение не является однозначно лучшим. Многие платёжные компании приходят к гибридной стратегии: самостоятельное хранение горячих кошельков для скорости и использование стороннего или совместного хранения для крупных резервов.
Трёхуровневая архитектура кошельков
Также легко спутать «температуру» кошелька (горячий / тёплый / холодный) с его моделью авторизации (MPC / мультиподпись) — но это два независимых измерения. Температура определяет, подключён ли кошелёк к сети и насколько быстро могут перемещаться средства; модель авторизации определяет, сколько сторон должны подписать. Отраслевая практика объединяет оба параметра в трёхуровневую структуру:
| Тип (температура) | Доля средств | Использование | Распространённая авторизация + оборудование |
|---|---|---|---|
| Горячий кошелёк | 2–5% | Мгновенные платежи, пополнение газа | MPC-подписание, лимиты на операции |
| Тёплый кошелёк | 10–20% | Ежедневные операционные расчёты | MPC + многостороннее одобрение |
| Холодный кошелёк | 70–85% | Долгосрочные резервы | Мультиподпись + HSM, air-gapped |
Отдельно от хранения ключей возникает смежный вопрос: как управлять адресами для получения? HD-кошельки (иерархически детерминированные) решают эту задачу, генерируя уникальный адрес для каждого поступления, сохраняя изолированность средств во избежание перекрёстного загрязнения — что важно для управления рисками KYT и отслеживания средств. Подробнее о том, как HD-деривация, самостоятельное хранение, MPC и мультиподпись сочетаются друг с другом, мы рассказываем в статье crypto payment key management.
Best Security Auditor for Web3
Validate design, code, and business logic before launch
3. Слой on-ramp / off-ramp
Слой on/off-ramp — это мост между традиционными финансами и миром on-chain.
- On-ramp (фиат → стейблкоин) — пользователь вносит фиат через банковский перевод или карту, проходит KYC, после чего эмитент выпускает стейблкоин или пользователь приобретает его через биржу.
- Off-ramp (стейблкоин → фиат) — стейблкоин сжигается или продаётся через биржу, а фиат выплачивается пользователю через банк.
Распространены три канала для рампов, каждый с разной стоимостью и барьером входа:
- Прямой выпуск/погашение у эмитента — наименьшие затраты, поскольку выпуск и погашение обычно бесплатны или почти бесплатны, а основные расходы — комиссии за банковский перевод; однако, как правило, требует институционального статуса и соответствующих лицензий.
- Внесение и вывод через биржу — низкий барьер входа и широкое покрытие монет, но более высокая стоимость (карта — самый дорогой канал, банковский перевод — дешевле), а также риск контрагента и заморозки со стороны биржи.
- OTC-деск — для крупных институциональных конверсий, цена определяется по договорной котировке со спредами, зависящими от размера сделки и ликвидности; как правило, тighter для крупных сумм по сравнению с розничными каналами. OTC-деск работают 24/7, поддерживают wire/SWIFT и осуществляют расчёт в тот же день, что делает их основным инструментом для крупных рампов.
Важный нюанс: on-chain и фиатные части рампа работают в разных временных режимах. On-chain расчёт может происходить за минуты, но фиатная часть по-прежнему зависит от рабочих часов и дедлайнов SWIFT, SEPA и локальных клиринговых систем — поэтому реальная скорость рампа определяется более медленной фиатной частью, а не более быстрой. С точки зрения комплаенса, рамп является ключевым шлюзом для KYC/KYB, проверки санкционных списков и анализа источника средств — всё это должно происходить до того, как средства будут выпущены. Разборы потоков приёма и выплаты ниже отслеживают контрольные точки проверки в каждом из них.
4. Слой бизнес-логики
Слой бизнес-логики оборачивает базовые возможности в реальный платёжный продукт. Его основные компоненты:
- Движок маршрутизации платежей — автоматически выбирает оптимальный путь на основе монеты, блокчейна, суммы и цены газа.
- FX-движок — котировки в реальном времени, контроль проскальзывания, окна фиксации цены.
- Выставление счетов и управление заказами — создание платёжных запросов, отслеживание статуса, обработка таймаутов.
- Сверка и расчёт — автоматическое сопоставление on-chain транзакций с бизнес-заказами с обработкой расхождений.
Если ваша компания делает больше, чем просто проводит транзакцию, — если вы храните и удерживаете балансы клиентов, принимая на себя некоторые банкоподобные функции, — этот слой также требует контроля над одобрением выводов средств. Клиентские выводы проходят через проверку рисков, лимиты и многостороннее согласование; средства клиентов отделены от ваших операционных средств; а платёжеспособность гарантируется в любой момент, то есть для всего, что клиенты могут вывести, всегда существует соответствующий резерв. Это одновременно практика управления рисками и, в большинстве стран и регионов, требование соответствия нормативам для хранения клиентских средств.
5. Слой комплаенса
Слой комплаенса охватывает каждую транзакцию, вмешиваясь в режиме реального времени по мере её выполнения, а не проверяя постфактум. Его возможности включают KYC/KYB (онбординг клиентов), KYT (мониторинг транзакций в реальном времени), проверку санкционных списков и SAR (отчёты о подозрительной деятельности). Как эти возможности реально работают — и каков риск заморозки стейблкоинов наряду с ними — мы разбираем в статье on-chain compliance for crypto payments.
6. Прикладной слой
Прикладной слой — это интерфейс для конечных пользователей и мерчантов: SDK для мерчантов, платёжные страницы, административные консоли и API-шлюзы. Здесь существуют две модели развёртывания — только программное обеспечение, когда компания самостоятельно интегрирует банки и on-chain ноды, и готовые рельсы, где платформа предоставляет комплексный сервис.
Поток приёма платежей: от платёжного запроса до расчёта
Когда слои определены, рассмотрим, как деньги реально движутся через них. Полный поток получения стейблкоинов выглядит так:
- Мерчант создаёт платёжный запрос через API.
- Система генерирует HD-деривированный адрес — уникальный адрес для каждого поступления.
- Пользователь переводит стейблкоин на этот адрес.
- Система отслеживает on-chain активность и ожидает 3–6 подтверждений блоков (защита от двойного расходования).
- KYT-оценка риска анализирует риск адреса отправителя и его пути.
- После прохождения проверки рисков платёж зачисляется.
- Свип: средства, рассредоточенные по деривированным адресам, собираются в кошелёк-коллектор, а затем по политике распределяются в операционный (горячий) или резервный (холодный) пул.
- Опционально: средства автоматически конвертируются и выплачиваются в фиате или другой валюте.
- Мерчант уведомляется через вебхук.
Каждый из этих шагов сам по себе является контрольной точкой безопасности: количество подтверждений — ключевой параметр защиты от двойного расходования, оценка риска KYT определяет, принимать ли входящие средства вообще, а свип решает, в каком состоянии риска эти средства попадают в основной пул.
Если вы хотите изучить, что именно сделала конкретная on-chain транзакция до её зачисления или свипа, такой инструмент, как Phalcon Explorer, позволяет напрямую погрузиться в детали транзакции.
Шаг свипа легко реализовать неправильно
Этот шаг легко упустить из виду, но он важен. Каждое поступление оседает на отдельном деривированном адресе, и средства не консолидируются сами по себе — вам нужно активно выполнить свип в кошелёк-коллектор. Здесь важно правильно сделать две вещи.
Во-первых, повторная проверка перед свипом. Несмотря на то что входящие средства уже прошли KYT в момент зачисления, свип — это шлюз, через который средства попадают в основной пул, а высокорисковые средства сложно изолировать после смешивания — поэтому повторно подтвердите их состояние перед тем, как они войдут в пул.
Во-вторых, управление газом. Деривированный адрес обычно содержит только стейблкоин и не имеет нативного токена для оплаты газа, поэтому для свипа требуется газ-стейшн или механизм спонсирования комиссий для пополнения газа — иначе средства зависнут на деривированном адресе.

Поток выплаты: почему отправка рискованнее получения
Отправка рискованнее получения, потому что средства необратимы, как только они уходят on-chain. Полный поток выплаты выглядит так:
- Подаётся запрос на пакетную выплату.
- Проверка получателя по санкционным спискам (KYA).
- Проверка транзакции через KYT.
- При превышении порогового значения инициируется многостороннее одобрение.
- MPC-подписание (или мультиподпись).
- Транзакция транслируется on-chain.
- Статус обновляется после on-chain подтверждения.
- Инициатор запроса уведомляется через вебхук.
Ключевые контроли до выхода средств
Ключевые контроли включают лимиты операций (дневные и транзакционные ограничения), белые списки (выплаты только на заранее одобренные адреса) и многостороннее одобрение (крупные транзакции требуют подтверждения нескольких подписантов).
Смысл этих контролей не в каждом из них по отдельности — а в том, что вместе они выстраивают несколько рубежей защиты до того, как средства покинут систему, так что даже при компрометации инсайдера или взломе системы потери ограничиваются.
Некоторые из этих контролей, например многостороннее одобрение и MPC-подписание, являются частью более широких практик, которые платёжная система должна применять вокруг своей среды подписания — мы рассматриваем их в статье key management and signing infrastructure.

Объединяя шесть слоёв
Выстроив шесть слоёв в ряд — блокчейн и фундамент стейблкоинов, кошелёк и хранение, on-ramp/off-ramp, бизнес-логика, комплаенс и прикладной слой — можно увидеть закономерность: каждый слой имеет свою зону ответственности и собственную границу безопасности. Два денежных потока затем пересекают все шесть, именно поэтому пропущенная контрольная точка в любом из потоков проявляется как брешь в конкретном слое, а не как размытый «платёжный риск». Путаница между слоями (модели хранения с моделью авторизации, on-chain скорости рампа с реальной сквозной скоростью) — вот откуда, как правило, возникают бреши. Подробный разбор того, как эти границы переводятся в реальные контроли, можно найти в полном корпоративном руководстве (PDF).
FAQ
Каковы шесть слоёв архитектуры крипто-платежей? Блокчейн и фундамент стейблкоинов, слой кошелька и хранения, слой on-ramp/off-ramp, слой бизнес-логики, слой комплаенса и прикладной слой. Каждый имеет свою зону ответственности и границу безопасности.
В чём разница между самостоятельным и сторонним хранением в слое хранения? При самостоятельном хранении ключи, необходимые для достижения порога подписания, полностью находятся в ваших руках, поэтому ни одна внешняя сторона не может самостоятельно переместить средства — но вы несёте всю ответственность за безопасность. При стороннем хранении лицензированный хранитель держит ключи, а вы управляете средствами через аккаунты и API, обменивая часть контроля на профессиональную защиту ключей, как правило со страховкой и соответствующими сертификатами.
Делает ли MPC-подписание кошелёк самостоятельным? Само по себе — нет. MPC — это техника разделения ключа на распределённые доли и устранения единой точки отказа; она не определяет тип хранения. Тип хранения определяется тем, кто владеет долями ключа, необходимыми для достижения порога подписания: исключительно компания, исключительно хранитель или оба совместно.
Почему on-ramp или off-ramp может занять больше времени, чем on-chain расчёт? Потому что on-chain и фиатные части работают в разных временных режимах. On-chain расчёт может происходить за минуты, но фиатная часть по-прежнему зависит от рабочих часов и дедлайнов SWIFT, SEPA и локальных клиринговых систем — поэтому реальная скорость рампа определяется более медленной фиатной частью, а не блокчейном.
Почему поток выплаты в крипто рискованнее потока приёма? Поскольку средства необратимы, как только они уходят on-chain, поток выплаты проводит свои проверки — проверку по санкционным спискам KYA, KYT, одобрение и подписание — до трансляции транзакции.
Зачем шагу свипа нужна повторная проверка, если средства уже прошли KYT? Потому что свип — это шлюз, через который средства перемещаются с изолированного деривированного адреса в основной пул, а высокорисковые средства сложно изолировать после смешивания — поэтому повторное подтверждение риска перед свипом, а не только в момент зачисления, закрывает эту брешь.
Что происходит, если на деривированном адресе не хватает газа для выполнения свипа? Средства в стейблкоине зависают на этом деривированном адресе — именно поэтому шаг свипа требует наличия газ-стейшна или механизма спонсирования комиссий для пополнения газа перед выполнением свипа.



