Solo con autorización por escrito y salvaguardas acordadas, recogidas en un documento de Rules of Engagement antes de empezar.
Las RoE separan lo que está dentro del alcance de la actividad que está permitida: un servicio de retiradas en producción puede estar dentro del alcance para validar la ruta de autorización, mientras que las retiradas reales de clientes, la exportación de claves privadas, la persistencia y los ataques que generan carga siguen prohibidos.
Para los flujos de firma y retirada, los escenarios controlados especifican monederos designados, destinos en lista de permitidos y un valor máximo de prueba, quiénes participan en la aprobación y la conciliación entre la actividad on-chain, los asientos contables y los saldos.
Con el responsable del servicio se acuerdan criterios de parada medibles, un canal de seguridad protegido y una autoridad designada para pausar o reanudar. La institución conserva la autoridad sobre las decisiones de producción, la comunicación a clientes y la remediación.