暗号資産決済インフラを構築する場合、ついそれをひとつのものとして捉えてしまいがちです。つまり、ステーブルコインをAからBへ移動させるシステムとして。しかし実際には、その「ひとつのもの」は互いに積み重なった6つの独立したレイヤーで構成されており、それぞれが固有の役割と固有のセキュリティ境界を持ち、さらに2つの異なるマネーフローがそれら全体にわたって流れています。
また、レイヤー間によくある誤解を早い段階で解消しておくことも重要です。例として、MPCによる署名だけでウォレットがセルフカストディになるという思い込みがあります。実際には、カストディはどの技術が鍵を分割したかではなく、署名閾値を満たすために必要な鍵シェアを誰が保持しているかに依存します。別の例として、顧客があなたに支払うことと、あなたが誰かに支払うことは、どちらもステーブルコイン送金として同じように見えますが、実際には異なります。これらを逆に扱うこと——ペイアウトをペイインのように扱ったり、「受け取るだけだから」とチェックをスキップしたりすること——が、汚染された資金がクレジットされたり、誰も承認すべきでないタイミングで支払いが実行されたりする原因になります。
このシリーズが各レイヤーの責任とセキュリティ境界をマッピングするために使用している6レイヤーモデルと同じ、より広範な暗号資産決済セキュリティおよびコンプライアンスプレイブックの一部として、これを詳しく解説します。
各レイヤーを順に説明します。ブロックチェーンとステーブルコインの基盤、ウォレットとカストディレイヤー、オンランプ/オフランプ、ビジネスロジック、コンプライアンス、そしてアプリケーションレイヤー——それぞれにおいて重要なセキュリティ境界とともに。そのあと、両方のマネーフローをステップバイステップで追い、構築しやすいチェックポイントのミスを指摘します。
1. ブロックチェーンとステーブルコインの基盤
ブロックチェーンレイヤーは決済システム全体の基盤であり、ステーブルコインが持つ多くの利点の根本的な源泉です。
銀行送金との違いはシンプルです。価値の移転とクリアリング/決済が、同一の共通台帳上で行われます。伝統的な金融では、送金とクリアリングは異なる仲介機関が実行する2つの別個のステップであり、その後に機関間の照合が続きます。ブロックチェーンでは、確認済みの送金は完了した決済であり——別途クリアリングのステップも事後の照合もありません。この「共有台帳において送金イコール決済」というメカニズムこそが、数分単位のファイナリティ、脱仲介化、24時間365日の可用性、そしてトレーサビリティを実現しています。
その共有台帳上で、ステーブルコインは発行者がミントするERC-20トークンであり、mint、burn、blacklist、pauseなどの管理機能が追加されています。これらの機能により、発行者がトークンに対する制御を保持しているため、完全に分散化された資産にはなりません。この発行者制御がビジネスに何を意味するかについては、stablecoin payments explainedで詳しく解説しています。
マルチチェーンとクロスチェーン
ステーブルコインは多くのチェーンにわたって存在し、それぞれ独自のニッチを持っています。EthereumはDeFiと機関向け決済のデフォルト、SolanaはスループットリッドペイメントNo向け、TRONは低手数料の送金と新興市場を支配し、BaseやArbitrumなどのL2は低コストの決済レーンを提供します。2026年5月時点で、Ethereumはステーブルコイン供給量の約52%を、TRONは約28%を占めています——単一チェーンが完全に支配しているわけではないため、ほとんどの企業は最終的にマルチチェーンサポートが必要になります。
チェーン間でステーブルコインを移動させる必要がある場合、3つのアプローチが一般的です。サードパーティブリッジ、発行者のネイティブクロスチェーンプロトコル(ネイティブUSDC転送にバーンアンドミントを使用するCircleのCCTPなど)、または中央集権型取引所でのデポジットと引き出しを通じたチェーン間移動です。クロスチェーンは決済システムのコア機能ではありません——必要に応じて選択してください。重要なのは各アプローチのセキュリティです。サードパーティブリッジとそのロックされた流動性プールは長い間高価値なターゲットであり続けており、取引所ルートにはカウンターパーティリスクと凍結リスクが伴います。
2. ウォレットとカストディレイヤー
ウォレットとカストディレイヤーは資金の保管と署名を担い、決済システムセキュリティの中核です。
ここでの最初の決断:鍵を自分で保持するか、サードパーティに委ねるか。
- セルフカストディ — 署名閾値を満たすために必要な鍵が完全に自分の手にある状態。秘密鍵を直接保持するか、MPCを使って自社の人員とインフラ全体に鍵をシェアとして分散させるかのいずれかです。外部の当事者単独では資金を移動できません。メリットはサードパーティへの依存がなくカウンターパーティリスクがないことですが、セキュリティ責任はすべて自社にあり、鍵やシェアの紛失・盗難は資金の永久喪失を意味します。
- サードパーティ(中央集権型/適格)カストディ — ライセンスを持つカストディアンが鍵または閾値を満たすシェアを保持し、アカウントとAPIを通じて資金を運用します。鍵のセキュリティを専門家にアウトソースし、通常は保険とコンプライアンスの認証と軽い運用負担を備えていますが、カウンターパーティリスク(カストディアンのハッキング、破産、またはアカウントの凍結)と部分的な制御喪失というコストが伴います。
- ハイブリッド/コカストディ — 自社とカストディアンがそれぞれMPC鍵シェアの一部を保持し、どちら側のシェアも単独では署名に十分でなく、制御とプロフェッショナルなカストディのバランスを取ります。
ここで解消すべき誤解があります。MPCは鍵を分散シェアとして存在させ、単一障害点を排除する技術に過ぎず、それ自体ではカストディの性質を決定しません。実際にどのタイプかを確認するには、ひとつのことを見てください。署名閾値を満たすために必要な鍵シェアを誰が保持しているか。
セルフカストディもサードパーティカストディも、どちらが絶対的に優れているわけではありません。多くの決済会社はハイブリッド戦略に落ち着きます。スピードのためにホットウォレットをセルフカストディし、大規模な準備金にはサードパーティカストディまたはコカストディを利用するというものです。
3層ウォレットアーキテクチャ
また、ウォレットの温度(ホット/ウォーム/コールド)と認証モデル(MPC/マルチシグ)を混同しがちですが、これらは2つの独立した次元です。温度はウォレットがオンラインかどうか、および資金をどれだけ迅速に移動できるかを決定し、認証モデルは何者が署名する必要があるかを決定します。業界慣行では両方を組み合わせて3層構造にします。
| タイプ(温度) | 資金割合 | 用途 | 一般的な認証+ハードウェア |
|---|---|---|---|
| ホットウォレット | 2〜5% | 即時支払い、ガス補充 | MPC署名、レート制限 |
| ウォームウォレット | 10〜20% | 日常的な運用決済 | MPC+複数人承認 |
| コールドウォレット | 70〜85% | 長期準備金 | マルチシグ+HSM、エアギャップ |
鍵の保管とは別に、関連する問題があります。受取アドレスをどのように管理するか?HD(階層的決定性)ウォレットは受取ごとに一意のアドレスを生成することでこれを解決し、資金を分離してクロスコンタミネーションを防ぎます——これはKYTリスク管理と資金追跡において重要です。HDデリベーション、セルフカストディ、MPC、マルチシグがどのように組み合わさるかについては、crypto payment key managementで詳しく解説しています。
Best Security Auditor for Web3
Validate design, code, and business logic before launch
3. オンランプ/オフランプレイヤー
オンランプ/オフランプレイヤーは、伝統的な金融とオンチェーンの世界の橋渡しをします。
- オンランプ(法定通貨→ステーブルコイン) — ユーザーが銀行振込またはカードで法定通貨を支払い、KYCを通過し、発行者がミントするか、ユーザーが取引所を通じてステーブルコインを購入します。
- オフランプ(ステーブルコイン→法定通貨) — ステーブルコインがバーンされるか取引所で売却され、法定通貨が銀行を通じてユーザーに支払われます。
3つのランプチャネルが一般的で、それぞれコストと障壁が異なります。
- 発行者による直接ミント/バーン — ミントと償還は通常無料または無料に近く、主な費用は銀行電信送金手数料のみで最もコストが低いですが、通常は機関としての地位とコンプライアンス資格が必要です。
- 取引所デポジットと引き出し — 参入障壁が低く幅広いコインをカバーしますが、コストが高く(カードが最も高価なチャネル、銀行振込は低め)、取引所のカウンターパーティリスクと凍結リスクが生じます。
- OTCデスク — 大規模な機関向け転換に適しており、取引規模と流動性によって設定されたスプレッドで交渉による見積もりで価格設定され、大口取引では通常リテールチャネルよりもタイトです。OTCデスクは24時間365日稼働し、電信送金/SWIFTに対応し、当日決済するため、大規模なランプの主力として機能します。
注意点があります。ランプのオンチェーンレッグとフィアットレッグは異なるクロックで動きます。オンチェーン決済は数分単位かもしれませんが、フィアットレッグはSWIFT、SEPA、ローカルクリアリングの営業時間と締め切りに依然として縛られています——そのため、ランプの実際のスピードはブロックチェーンではなく、より遅いフィアットレッグによって決まります。コンプライアンス面では、ランプはKYC/KYB、制裁スクリーニング、資金源審査の主要ゲートであり、資金がリリースされる前にすべて完了する必要があります。下記のペイインとペイアウトのウォークスルーで、各フロー内のスクリーニングチェックポイントを追跡します。
4. ビジネスロジックレイヤー
ビジネスロジックレイヤーは基盤となる機能を実際の決済プロダクトへと包み込みます。主なコンポーネント:
- 決済ルーティングエンジン — コイン、チェーン、金額、ガス価格に基づいて最適なパスを自動的に選択します。
- FXエンジン — リアルタイム見積もり、スリッページ制御、価格ロックウィンドウ。
- 請求書と注文管理 — 支払いリクエストの作成、ステータス追跡、タイムアウト処理。
- 照合と決済 — オンチェーントランザクションをビジネス注文に自動照合し、差異を処理します。
会社がトランザクションを単に通過させる以上のことを行っている場合——顧客残高をカストディして保有し、銀行のような機能の一部を担っている場合——このレイヤーには出金承認コントロールも必要です。顧客の出金はリスク承認、制限、複数人によるレビューを経由し、顧客の資金は自社の運営資金から分離され、ソルベンシーは常に保証されます。つまり、顧客が出金できる金額に対応する準備金が常に存在しています。これはリスク管理の実践であると同時に、ほとんどの国や地域において顧客資金を保有するためのコンプライアンス要件でもあります。
5. コンプライアンスレイヤー
コンプライアンスレイヤーはすべてのトランザクションをまたいで機能し、事後にレビューするのではなく、トランザクションが発生するリアルタイムで介入します。その機能にはKYC/KYB(顧客オンボーディング)、KYT(リアルタイムトランザクション監視)、制裁スクリーニング、SAR(不審活動報告)が含まれます。これらの機能が実際にどのように機能するか——そしてそれらに付随するステーブルコイン凍結リスクについては、on-chain compliance for crypto paymentsで詳しく解説しています。
6. アプリケーションレイヤー
アプリケーションレイヤーはエンドユーザーとマーチャントのインターフェースです。マーチャントSDK、決済ページ、管理コンソール、APIゲートウェイが含まれます。ここには2つのデプロイメントモデルがあります——会社が銀行とオンチェーンノードを自ら統合するソフトウェアのみのモデルと、プラットフォームがオールインワンサービスを提供するバンドルレールです。
ペイインフロー:決済リクエストから決済完了まで
レイヤーが整ったところで、実際にお金がそれらの間でどのように移動するかを見ていきます。完全なステーブルコイン受取フローはこのように機能します。
- マーチャントがAPIを通じて決済リクエストを作成します。
- システムがHDデリベーションアドレスを生成します——受取ごとに一意のアドレス。
- ユーザーがそのアドレスにステーブルコインを転送します。
- システムがオンチェーンを監視し、3〜6ブロックの確認を待ちます(二重支払い防止)。
- KYTリスクスコアリングが送信アドレスとそのパスのリスクを評価します。
- リスクがクリアされると、支払いがクレジットされます。
- スイープ: デリベーションアドレスに散らばった資金がコレクションウォレットに集められ、ポリシーに従って運用(ホット)または準備金(コールド)プールに割り当てられます。
- オプション:資金が自動的に換金され、法定通貨または別の通貨に決済されます。
- マーチャントがWebhookで通知を受けます。
これらのステップのそれぞれが独自のセキュリティチェックポイントです。確認数は二重支払いに対する主要パラメータであり、KYTリスクスコアは受信資金を受け入れるかどうかを決定し、スイープはそれらの資金がどのようなリスク状態でメインプールに入るかを決定します。
クレジットまたはスイープされる前に特定のオンチェーントランザクションが実際に何をしたかを確認したい場合、Phalcon Explorerのようなツールを使用してトランザクションの詳細を直接詳しく調べることができます。
スイープステップは間違いやすい
このステップは見落とされやすいですが重要です。各受取は別々のデリベーションアドレスに入り、資金は自動的に統合されません——コレクションウォレットに積極的にスイープする必要があります。ここで正しく行うべきことが2つあります。
まず、スイープ前に再スクリーニングを行う。受信資金はクレジット時にすでにKYTを通過していますが、スイープは資金がメインプールに入るゲートであり、高リスクな資金は一度混入すると分離が困難です——そのため、クレジット時だけでなくスイープ前にも確認してください。
次に、ガス管理。デリベーションアドレスには通常ステーブルコインしか保有されず、ガス用のネイティブトークンがないため、スイープにはガスを補充するガスステーションまたは手数料スポンサーシップメカニズムが必要です——そうでなければ資金がデリベーションアドレスに滞留します。

ペイアウトフロー:送金が受取よりもリスクが高い理由
送金はオンチェーンで一度送出されると取り消しが不可能であるため、受取よりもリスクが高いです。完全なペイアウトフローはこのように機能します。
- バッチペイアウトリクエストが送信されます。
- 受取人の制裁スクリーニング(KYA)。
- トランザクションKYTチェック。
- 閾値を超えると、複数人承認がトリガーされます。
- MPC署名(またはマルチシグ)。
- トランザクションがオンチェーンにブロードキャストされます。
- オンチェーン確認後にステータスが更新されます。
- リクエスターがWebhookで通知を受けます。
資金が送出される前の主要コントロール
ここでの主要コントロールにはレート制限(1日あたりおよびトランザクションあたりの上限)、ホワイトリスト(事前承認済みアドレスへのペイアウトのみ)、複数人承認(大規模トランザクションには複数の署名者の確認が必要)が含まれます。
これらのコントロールのポイントはそれぞれ単独にあるのではなく——それらが組み合わさって資金が送出される前に複数の防衛ラインを設置することにあります。そうすることで、インサイダーが侵害されたりシステムが侵害されたりしても、損失が抑制されます。
複数人承認やMPC署名などのコントロールのいくつかは、決済システムが署名環境について必要とするより広範なプラクティスの一部です——これらについてはkey management and signing infrastructureで説明しています。

6つのレイヤーをまとめて
6つのレイヤーを並べると——ブロックチェーンとステーブルコインの基盤、ウォレットとカストディ、オンランプ/オフランプ、ビジネスロジック、コンプライアンス、アプリケーション——ひとつのパターンが浮かび上がります。各レイヤーには固有の責任と固有のセキュリティ境界があります。2つのマネーフローはその6つすべてをまたいで流れるため、どちらかのフローで欠落したチェックポイントは、曖昧な「決済リスク」としてではなく、特定のレイヤーのギャップとして現れます。あるレイヤーを別のレイヤーと混同すること(カストディモデルを認証モデルと、ランプのオンチェーンスピードを実際のエンドツーエンドスピードと)がギャップの生じやすい箇所です。これらの境界が実際のコントロールにどう変換されるかの詳細なウォークスルーについては、エンタープライズプレイブック全文(PDF)をダウンロードしてください。
FAQ
暗号資産決済アーキテクチャの6つのレイヤーとは何ですか? ブロックチェーンとステーブルコインの基盤、ウォレットとカストディレイヤー、オンランプ/オフランプレイヤー、ビジネスロジックレイヤー、コンプライアンスレイヤー、アプリケーションレイヤーです。それぞれに固有の責任とセキュリティ境界があります。
カストディレイヤーにおけるセルフカストディとサードパーティカストディの違いは何ですか? セルフカストディでは、署名閾値を満たすために必要な鍵が完全に自分の手にあり、外部の当事者単独では資金を移動できません——ただし、すべてのセキュリティ責任を自社で負います。サードパーティカストディでは、ライセンスを持つカストディアンが鍵を保持し、アカウントとAPIを通じて運用し、一部の制御を手放す代わりにプロフェッショナルな鍵セキュリティを得ます。通常は保険とコンプライアンス資格が付帯します。
MPC署名はウォレットをセルフカストディにしますか? それ単体ではなりません。MPCは鍵を分散シェアに分割し、単一障害点を排除する技術であり、カストディを決定しません。カストディを決定するのは、署名閾値を満たすために必要な鍵シェアを誰が保持しているか——完全に会社、完全にカストディアン、または両者に分割——です。
オンランプまたはオフランプはなぜオンチェーン決済よりも時間がかかることがあるのですか? オンチェーンレッグとフィアットレッグが異なるクロックで動いているからです。オンチェーン決済は数分単位ですが、フィアットレッグはSWIFT、SEPA、ローカルクリアリングの営業時間と締め切りに依然として縛られているため、ランプの実際のスピードはブロックチェーンではなく、より遅いフィアットレッグによって決まります。
暗号資産ペイアウトフローはペイインフローよりリスクが高いのはなぜですか? 資金はオンチェーンで一度送出されると取り消しが不可能であるため、ペイアウトフローはトランザクションがブロードキャストされる前にKYA制裁スクリーニング、KYT、承認、署名のチェックを実行します。
資金がすでにKYTを通過しているのに、スイープステップで再スクリーニングが必要なのはなぜですか? スイープは資金が分離されたデリベーションアドレスからメインプールに移動するゲートであり、高リスクな資金は一度混入すると分離が困難だからです——クレジット時だけでなくスイープ前にもリスクを再確認することで、そのギャップが閉じられます。
デリベーションアドレスにスイープを完了するためのガスがない場合はどうなりますか? ステーブルコイン資金がそのデリベーションアドレスに滞留します。そのため、スイープステップには、スイープを実行する前にガスを補充するガスステーションまたは手数料スポンサーシップメカニズムが必要です。



