מפתח אחד שנפרץ — ונכסי הקרן נעלמים תוך דקות. לקוחות מוסדיים — DAOs, קרנות גידור, משרדים משפחתיים — לא יכולים להסתמך על נקודת כשל אחת. מערכת ריבוי אישורים פותרת זאת: היא משלבת multisig על-השרשרת (Safe{Core}) עם מדיניות off-chain, אינטגרציית HSM, ומסלול ביקורת מלא. יש לנו ניסיון של 5+ שנים בפיתוח מערכות כאלה עבור 20+ פרויקטים. אנו מבטיחים הגנה על נכסים ועמידה בדרישות מחמירות. יישום ריבוי אישורים מונע אובדן של מיליוני דולרים — סטטיסטיקות מראות ש-80% מתקריות אוצר ה-DAO מתרחשות עקב היעדר אישור רב-רמות. החיסכון מהיישום יכול להגיע ל-$500k בשנה עבור נפחי עסקאות מעל $10M, והעלות הממוצעת של תקרית אבטחה אחת היא $2M.
מורכבויות טכניות שריבוי אישורים מבטל
פריצת מפתח — מפתח פרטי אחד אינו מעניק שליטה מלאה. גם אם תוקף משיג גישה למאשר אחד, הוא לא יכול למשוך נכסים — נדרשות N חתימות. עבור מפתחות HSM, המפתח הפרטי לעולם לא עוזב את החומרה המאובטחת. טעות אנוש — עסקה שגויה נחסמת בשלב בדיקת המדיניות. מנוע המדיניות דוחה העברות לכתובות לא ידועות או סכומים החורגים מהמגבלה היומית של $10k. ביקורת וציות — כל שלב מתועד: מי יצר את הבקשה, מי אישר, מאיזה מכשיר. ייצוא לוגים בפורמט מבקר עם אינטגרציית SIEM דרך webhook. ניהול גמיש — תפקידים מופרדים (מנהל, יוזם, מאשר, מבצע, מבקר). מדיניות משתנה ללא פריסה מחדש של חוזים חכמים — עדכונים דרך API אורכים דקות.
כיצד ריבוי אישורים עובד עבור ארנקים מוסדיים
אנו משתמשים בשתי שכבות: multisig על-השרשרת ומדיניות off-chain. על-השרשרת מבטיחה ביצוע בלתי ניתן לשינוי של עסקאות כאשר מגיעים לסף החתימות. off-chain מוסיפה גמישות: מגבלות סכום, רשימות כתובות מורשות, time-locks, עקרון ארבע העיניים. השילוב מספק אבטחה ויכולת התאמה.
| היבט | Multisig על-השרשרת (Safe) | מדיניות off-chain (בסגנון Fireblocks) |
|---|---|---|
| ביצוע | חוזה חכם | חוזה חכם + מנוע מדיניות |
| גמישות | נמוכה (רק סף) | גבוהה (מגבלות, תפקידים, time-locks) |
| שינויי מדיניות | הגירת חוזה | עדכון תצורה ללא חוזה |
| אבטחה | מפתחות על הלקוח | HSM + הגנה פיזית |
| עלות יישום | נמוכה | בינונית/גבוהה |
| סוג מדיניות | תצורה לדוגמה | זמן שינוי |
|---|---|---|
| מגבלת הוצאה | $50k ליום USDC | 5 דקות דרך API |
| רשימה מורשית | רשימת כתובות מאושרות | 10 דקות עם אישור מנהל |
| Time-lock | 24 שעות עבור סכום >$100k | קבוע בתצורה |
ארכיטקטורת מערכת מפורטת
מנוע מדיניות — שירות המאחסן ואוכף כללים:
- רשימה מורשית של כתובות נמענים
- מגבלות הוצאה (יומיות, שבועיות לפי טוקן)
- כללים מבוססי זמן (עסקאות רק בשעות עבודת UTC)
- ספי סכום (עד $10k — 2 חתימות, מעל $100k — 5 חתימות)
- כללים ספציפיים לנכסים (פעולות עם טוקנים מסוימים דורשות אישור CFO)
מנוע זרימת אישורים — מנהל מצבי בקשה: PENDING_APPROVAL → COLLECTING_SIGNATURES → READY_TO_EXECUTE → EXECUTED ↘ REJECTED ↙ כל מעבר מתועד עם חותמת זמן ו-actor_id — חובה לציות.
מאגד חתימות — אוסף חתימות EIP-712 (או EIP-1271 עבור חוזים חכמים). מאחסן חתימות חלקיות עד לסף.
שירות התראות — מודיע למאשרים דרך אימייל, Telegram, Slack עם קישור ישיר לאישור מהיר.
אינטגרציית HSM — עבור מוסדות גדולים, מפתחות מאשרים מאוחסנים ב-AWS CloudHSM או Azure Dedicated HSM. החתימה מתרחשת בתוך HSM ללא ייצוא המפתח הפרטי. יישום:
import * as pkcs11js from "pkcs11js";
class HSMSigner {
private pkcs11: pkcs11js.PKCS11;
async sign(txHash: Buffer, keyLabel: string): Promise<Buffer> {
const session = this.pkcs11.C_OpenSession(this.slotId, pkcs11js.CKF_SERIAL_SESSION);
this.pkcs11.C_Login(session, pkcs11js.CKU_USER, this.pin);
const privateKey = this.findKeyByLabel(session, keyLabel);
this.pkcs11.C_SignInit(session, { mechanism: pkcs11js.CKM_ECDSA }, privateKey);
const signature = this.pkcs11.C_Sign(session, txHash, Buffer.alloc(64));
this.pkcs11.C_Logout(session);
this.pkcs11.C_CloseSession(session);
return this.convertToEthSignature(signature);
}
}נקודה מרכזית: המפתח הפרטי לעולם לא עוזב את HSM.
Safe{Core} — התקן דה-פקטו עבור Ethereum. עסקה דורשת צבירת חתימות off-chain וקריאת execute סופית. מבנה העסקה:
struct SafeTx {
address to;
uint256 value;
bytes data;
Enum.Operation operation;
uint256 safeTxGas;
uint256 baseGas;
uint256 gasPrice;
address gasToken;
address refundReceiver;
uint256 nonce;
} מדוע לשלב מדיניות על-השרשרת ו-off-chain?
Multisig על-השרשרת טהור מסתגל לאט לדרישות חדשות: כל שינוי מדיניות דורש הגירת חוזה. מנוע המדיניות off-chain מהיר פי 10 — מגבלות ותפקידים משתנים דרך API ללא גז. וביצוע על-השרשרת מבטיח שלא ניתן לעקוף את המדיניות. עבור עסקאות מעל סף — time-lock חובה (למשל, 24 שעות), שבמהלכן בעלים אחרים יכולים לבטל. השעיית חירום מקפיאה את כל הפעילות היוצאת בעת פריצה. קבלו ייעוץ על ארכיטקטורת המערכת שלכם — נעריך את הסיכונים של הפתרון הנוכחי שלכם.
תהליך היישום
- ביקורת דרישות: ניתוח תשתית קיימת, תפקידים, צרכי ציות. הערכת סיכונים.
- עיצוב: בחירת ארכיטקטורה (Safe בלבד על-השרשרת או עם מנוע off-chain), עיצוב מדיניות, מודל תפקידים.
- יישום: פיתוח חוזים חכמים (Safe Modules), backend (Node.js + PostgreSQL), frontend (React + wagmi), אינטגרציית HSM.
- בדיקות: בדיקות יחידה, בדיקות אינטגרציה, fuzzing (Echidna), אימות פורמלי (SLither, Mythril).
- ביקורת אבטחה: ביקורת חיצונית של חוזים וכל המערכת. תיקונים.
- פריסה והדרכה: פריסה בתשתית הלקוח, הגדרת CI/CD, הדרכת צוות.
ציר זמן ומה כלול
ציר זמן משוער:
- מערכת בסיסית (Safe + זרימת עבודה + UI): 8–10 שבועות
- עם אינטגרציית HSM: +3–4 שבועות
- עם ייצוא ציות/ביקורת: +2 שבועות
- ביקורת אבטחה: +3–6 שבועות
- סה"כ מוכן לייצור: 4–5 חודשים
מה כלול:
- סט חוזים חכמים של Safe Modules
- Backend (API מנוע מדיניות + מנוע זרימת עבודה)
- לוח ניהול frontend
- אינטגרציה עם HSM (AWS/Thales/Utils)
- לוגי ביקורת וייצוא
- תיעוד והדרכה
- תמיכה לאחר השקה (חודשיים)
התמחור נקבע באופן אישי לאחר ביקורת דרישות. החיסכון מיישום ריבוי אישורים יכול להגיע ל-$500k בשנה עבור נפחי עסקאות מעל $10M, כפי שאושר בניסיון הפרויקטים שלנו.
הזמינו יישום מערכת ריבוי אישורים היום. קבלו ייעוץ — נעריך את הסיכונים של הפתרון הנוכחי שלכם ונציע ארכיטקטורה. הגנו על נכסיכם עם מערכת ריבוי אישורים מוכחת על 20+ פרויקטים.
לפי ויקיפדיה, multisig משמש לשיפור האבטחה של ארנקי מטבעות קריפטוגרפיים.







