- 홈
- 보안
수탁 자금 보호를 위한 설계
OmniWallet은 가맹점을 대신해 대금을 수납하고 보관합니다. 그래서 키 관리, 서명, 출금 통제를 아키텍처의 핵심에 두었습니다. 아래에서 자금을 보호하는 방식을 소개합니다.
키와 서명
키 격리
HD 키는 독립된 서명 서비스 안에만 존재합니다. 이 서비스는 공개 URL이 없고 데이터베이스에도 연결되지 않으며, 내부 서비스에서만 호출할 수 있습니다.
직접 구성한 트랜잭션에만 서명
서명 서비스는 모든 트랜잭션을 직접 구성하고 정책을 검사해 문제가 없을 때만 서명하며, 외부에서 전달된 해시나 데이터에는 절대 서명하지 않습니다.
강제 적용되는 서명 정책
입금 주소는 같은 체인의 핫 월렛으로만 이체할 수 있습니다. 핫 월렛은 콜드 월렛, 가스 지갑, 2FA로 등록되고 24시간 대기 기간이 지난 가맹점 주소, 또는 2FA로 승인된 출금 항목으로만 지급할 수 있으며, 각 항목은 한 번만 사용할 수 있습니다.
한도와 긴급 동결
건별, 일별, 플랫폼 전체 출금 한도가 적용되며, 정책을 위반하는 요청은 예외 없이 서명을 거부하고 경보를 발생시킵니다. 필요하면 원클릭으로 동결할 수 있으며, 동결 해제에는 관리자 두 명의 승인이 필요합니다.
자금 보관
콜드 월렛 멀티시그
자금 대부분은 하드웨어 멀티시그 콜드 월렛에 보관되며, 이 지갑들은 시스템 시드에서 파생되지 않습니다.
핫 월렛 한도
핫 월렛에는 약 1~2일분의 출금량만 보관하며, 한도를 초과하는 금액은 자동으로 콜드 월렛으로 옮겨집니다.
복식부기 원장과 대사
모든 금액은 정수 단위로 복식부기 처리됩니다. 매시간 온체인 잔액과 대사하고, 매일 원장의 대차 균형을 점검하며 부채가 수탁 자산을 초과하지 않는지 확인합니다.
입금의 정확성
화이트리스트 컨트랙트만 인정
토큰은 ‘체인 + 컨트랙트 주소’로 대조하며, 목록에 없는 토큰은 일절 입금 처리하지 않아 가짜 USDT와 주소 포이즈닝 공격을 방지합니다.
컨펌 기준과 블록 재구성 감지
체인별 기준에 따라 입금을 확정하며, 실패한(reverted) 트랜잭션은 입금 처리하지 않습니다. 블록 해시로 블록 재구성을 감지하고, 이미 입금 처리된 대금이 이로 인해 사라지면 관련 출금을 즉시 동결합니다.
이중 노드 검증
1,000달러 이상의 입금은 두 번째 노드 공급업체를 통해 한 번 더 확인해, 단일 노드의 잘못된 정보로 오판하지 않도록 합니다.
계정 및 출금 통제
2단계 인증(2FA) 필수
소유자, 관리자, 그리고 출금이나 화이트리스트 수정 권한이 있는 역할은 반드시 2FA를 활성화해야 합니다. 출금, 정산 지갑 변경, API 키 및 팀 변경 시에는 매번 인증 코드를 입력해야 합니다.
출금 승인
출금에 1차 또는 2차 승인 절차를 설정할 수 있으며, 고액 출금에는 두 번째 승인자를 요구할 수 있습니다.
API 키
키는 해시로 저장되고 생성 시 한 번만 표시되며, 권한 범위를 제한할 수 있습니다. 출금 권한이 있는 키는 반드시 IP 화이트리스트를 설정해야 합니다.
감사 로그
자금 흐름 및 보안 관련 변경 사항은 모두 감사 기록으로 남으며, 해당 거래와 같은 배치로 함께 기록됩니다.
AML 스크리닝
제재 및 사기 목록
입금 출처 주소를 OFAC, UN, EU 제재 목록과 ScamSniffer 사기 목록, Tether 동결 목록에 대조하며, 각 목록은 정기적으로 자동 동기화됩니다.
탐지 시 조치
제재 목록에 해당하는 결제는 failed로 표시되고 자금이 동결되며, 제재 대상 주소로 자동 반환되지 않습니다.
리스크 관리 도구
콘솔에서 AML 검토 및 자금 추적 도구를 제공해 의심스러운 대금을 추적할 수 있도록 지원합니다.
인프라
Cloudflare 기반
웹사이트와 API는 Cloudflare 글로벌 네트워크에서 실행됩니다. 내부 서비스에는 공개 URL이 없으며, 내부 서비스 바인딩을 통해서만 호출할 수 있습니다.
완전히 분리된 환경
테스트 환경과 운영 환경은 서비스, 데이터베이스, 키가 완전히 분리되어 있습니다.
연결 및 로그인 보안
모든 연결에 HTTPS를 사용합니다. 로그인 세션에는 HttpOnly Cookie를 사용하고, 회원가입 시 봇 검증을 거치며, 요청 속도 제한도 적용됩니다.
보안 문제 신고
보안 취약점을 발견하셨다면 재현 절차와 함께 이메일(support@ewin888.com)로 알려 주세요. 취약점을 외부에 공개하거나 본인 소유가 아닌 데이터에 접근하지 마시기 바랍니다. 최대한 빠르게 회신드리겠습니다.
