Bagi pertukaran berlesen, "siapa yang mengawal kunci, dia mengawal aset." Di bawah rangka kerja RMO DAX Malaysia, Suruhanjaya Sekuriti (SC) mengenakan keperluan ketat untuk pemeliharaan aset kripto pelanggan: pemisahan, pelapisan dompet panas/sejuk, tandatangan berbilang pihak (multisig) atau tandatangan ambang, tadbir urus kunci yang boleh diaudit, kelulusan deposit/penarikan yang ketat, kawalan orang dalam, audit berkala, dan rizab. Artikel ini menerangkan seni bina pemegang amanah untuk pertukaran berlesen di Malaysia, daripada keperluan SC, pelapisan dompet panas/suam/sejuk, pemilihan MPC dan tandatangan berbilang kunci, HSM dan penandatanganan berasingan udara, tadbir urus kitar hayat kunci, kelulusan deposit/penarikan, kawalan orang dalam, bukti rizab, pemegang amanah pihak ketiga, dan insurans, hingga pelaksanaan SoonTech, membantu platform menjadikan "keselamatan aset" daripada sekadar slogan kepada proses dan keupayaan kejuruteraan yang boleh diaudit.

Garis panduan RMO DAX SC dan pemeriksaan di tapak memerlukan enam perkara teras untuk pemeliharaan kripto. Enam perkara ini bukan klausa berasingan tetapi membentuk kitaran tertutup "integriti aset pelanggan"—daripada asas perundangan pemisahan, melalui kaedah teknikal kawalan kunci, kepada proses operasi, bukti audit, dan sokongan kewangan, dengan mana-mana kelemahan menjejaskan keseluruhan. Pertama, aset pelanggan mesti dipisahkan daripada aset milik platform—akaun berasingan, pemegang amanah berasingan, tiada penyalahgunaan atau pinjaman. Kedua, sebahagian besar aset pelanggan mesti disimpan dalam simpanan sejuk, dengan dompet panas hanya memegang apa yang diperlukan untuk operasi harian. Ketiga, kunci persendirian mesti menggunakan skim tandatangan berbilang atau tandatangan ambang (MPC) supaya tiada seorang pun mengawal kunci yang lengkap. Keempat, platform mesti mengekalkan prosedur penuh untuk penjanaan kunci, penyimpanan, penggunaan, penggiliran, dan pemusnahan dengan rekod audit. Kelima, semua pengeluaran besar mesti memerlukan kelulusan pelbagai peringkat dan alamat yang disenarai putih. Keenam, platform mesti secara berkala menunjukkan integriti aset klien kepada SC dan juruaudit, biasanya melalui bukti rizab, senarai liabiliti klien, dan bukti pemilikan alamat on-chain. Ini bukan cadangan tetapi syarat pelesenan; pemeriksaan di tapak oleh SC mengesahkan dokumen dasar, rekod operasi, dan bukti rantaian blok satu per satu, dan kekurangan besar boleh menyebabkan hukuman atau pembatalan. Selain SC, NACSA dan BNM juga menyemak aliran dana dan saringan alamat dari perspektif AML.
Pertukaran yang matang menggunakan seni bina dompet tiga peringkat. Dompet sejuk sepenuhnya luar talian, dengan kunci tidak pernah bersentuhan dengan internet, biasanya dilindungi oleh HSM, mesin berasingan udara, atau serpihan benih logam; dompet sejuk memegang 90–98% atau lebih daripada aset pelanggan jangka panjang dan rizab platform, dan pengesahan memerlukan beberapa orang di tapak untuk transaksi besar yang kerapannya rendah. Dompet suam adalah separa dalam talian, dijalankan pada pelayan terkawal dengan kepingan kunci yang diuruskan oleh HSM atau nod MPC, digunakan untuk menandatangani pengeluaran harian dan penyiaran pada rantaian, memegang baki operasi selama beberapa hari hingga beberapa minggu dengan aliran automatik tetapi terhad risikonya. Dompet panas adalah dalam talian secara masa nyata, disambungkan terus kepada sistem deposit/penarikan, hanya memegang jumlah minimum yang diperlukan untuk urusan pada hari yang sama (biasanya tidak lebih daripada 0.5–2% daripada jumlah aset pelanggan); ia secara automatik memindahkan dana ke dompet suam apabila terdapat anomali atau peristiwa keselamatan. Pemindahan antara peringkat mesti melalui sistem kelulusan bebas; pengisian semula dari sejuk ke suam, pengisian semula dari suam ke panas, dan pemindahan dari panas ke suam mesti didokumenkan dalam buku panduan operasi. Logik teras adalah pemisahan fizikal antara kemudahan dan keselamatan: semakin banyak dalam talian bermakna semakin mudah tetapi lebih berisiko, semakin banyak luar talian bermakna lebih selamat tetapi lebih mahal dari segi operasi.
Untuk skema penandatanganan, multisig tradisional dan tandatangan ambang MPC masing-masing mempunyai tempatnya. Multisig adalah on-chain: satu transaksi memerlukan M daripada N kunci untuk menandatangani, seperti 3 daripada 5 atau 5 daripada 9, dengan semua tandatangan dapat dilihat di atas rantaian. Ia telus tetapi kurang privasi, dan kontrak multisig serta format alamat berbeza-beza di setiap rantaian. Penandatanganan ambang MPC memisahkan kunci peribadi di luar rantaian kepada kepingan (shards) yang dipegang oleh pihak-pihak berbeza; pada masa menandatangani, pihak-pihak tersebut menjalankan protokol kriptografi untuk menghasilkan satu tandatangan sah tunggal yang kelihatan biasa di atas rantaian. MPC menyokong ambang sewenang-wenangnya, putaran shard, pelbagai algoritma (ECDSA, Ed25519), dan secara semula jadi merentas rantaian. Pertukaran moden biasanya menggunakan MPC sebagai utama dengan multisig sebagai sandaran: dompet suam dan pemegang institusi lebih menyukai MPC untuk fleksibiliti, putaran, dan keseragaman rentas rantaian; dompet sejuk dan konteks keselamatan tinggi tertentu mengekalkan multisig atau multisig perkakasan untuk kebolehverifikasian rantaian tanpa bergantung kepada pembekal. Bagaimanapun, prinsip utama ialah serpihan tidak pernah wujud serentak, penandatanganan mengikut kelulusan, dan tindakan boleh diaudit, sambil mengelakkan penguncian kepada satu pembekal.
Kekuatan penyimpanan sejuk bergantung pada persekitaran penjanaan kunci dan penandatanganan. HSM adalah peranti yang disahkan FIPS 140-2/3 atau Common Criteria yang menjana kunci dan melakukan penandatanganan di dalam cip, dengan kunci peribadi tidak pernah meninggalkan peranti. HSM boleh memerlukan beberapa orang dan faktor untuk mencetuskan penandatanganan dan menghasilkan log audit yang membuktikan penggodaman. Penandatanganan ber-air-gap memastikan mesin penandatanganan diasingkan secara fizikal daripada rangkaian, menghantar transaksi yang belum ditandatangani melalui kod QR atau media khusus dan mengembalikan transaksi yang telah ditandatangani untuk disiarkan; ini sangat menentang serangan jarak jauh tetapi lebih perlahan, sesuai untuk pemindahan dompet sejuk yang sangat besar. Reka bentuk moden menggabungkan HSM dan MPC: setiap nod MPC dijalankan pada pelayan atau peranti yang dilengkapi HSM, dengan kepingan yang dijana dan digunakan di dalam HSM supaya pelayan yang dikompromi tidak dapat mengeluarkannya; dompet sejuk pula meletakkan beberapa kepingan pada peranti yang terpisah daripada rangkaian atau dalam peti besi yang diedarkan secara geografi. Tanpa mengira gabungannya, persekitaran penandatanganan mesti dikawal dengan ketat—tiada perisian tidak berkaitan, tiada akses internet atau USB, pemeriksaan integriti firmware berkala, dan sesi penandatanganan berrekod dengan beberapa orang.
Kunci bukan "dihasilkan sekali dan siap"—ia mempunyai kitar hayat penuh. Penghasilan mesti berlaku dalam persekitaran yang selamat (HSM, peranti terpisah udara, atau kluster MPC) dengan kebolehubilan rawak berkualiti, saksi pelbagai pihak, dan rekod; benih atau kepingan disimpan dalam sampul atau plat logam yang terbukti tidak diubah di lokasi dan oleh individu yang berasingan. Penggunaan memerlukan permintaan, kelulusan, dan pelaksanaan; transaksi besar memerlukan kelulusan pelbagai pihak dengan justifikasi perniagaan; penandatanganan berlaku dalam persekitaran terkawal dengan log audit. Putaran secara berkala (biasanya tahunan atau dua tahun sekali) memutarkan serpihan atau kunci penuh, memindahkan aset dari alamat lama ke alamat baru; sebarang pemergian pemegang kunci, pertukaran peranan, atau disyaki kompromi mencetuskan putaran segera. Sandaran dan pemulihan memerlukan sandaran shard yang berlebihan secara geografi dan prosedur pemulihan yang diuji supaya bencana serantau tidak dapat menyebabkan kehilangan aset. Pemusnahan memadam dengan selamat atau memusnahkan secara fizikal kunci yang tidak digunakan dengan saksi dan rekod. Setiap peringkat mempunyai pemilik yang dinamakan, buku panduan operasi, dan bukti audit, dan pemeriksaan di tapak oleh SC banyak mengambil sampel rekod ini.
Pendepositan/penarikan adalah barisan hadapan. Di bahagian deposit, platform menjana alamat unik bagi setiap pengguna, dengan kunci diuruskan oleh pemegang amanah; deposit dikreditkan selepas bilangan pengesahan yang ditetapkan, dan alamat sumber disaring melalui analitik rantaian, dengan deposit berisiko tinggi (pencampur, darknet, sekatan) ditangguhkan atau disemak sumbernya. Pengeluaran melalui beberapa lapisan: pengesahan pengguna (kata laluan serta SMS/e-mel/TOTP/kunci perkakasan), jumlah besar memerlukan alamat yang disenarai putih dan kod anti-pancingan; penilaian skor kawalan risiko terhadap alamat, tingkah laku, cap jari peranti, dan had 24 jam; tandatangan pemegang amanah dengan tandatangan automatik untuk jumlah kecil dompet panas, tandatangan berbilang kunci separa automatik untuk jumlah sederhana dompet suam, dan tandatangan berbilang kunci manual untuk jumlah besar dompet sejuk. Tiada sebarang operasi atau jurutera sokongan boleh memulakan permintaan tandatangan secara langsung. Pemutihan alamat adalah kritikal: alamat pengeluaran pengguna yang baru ditambah memerlukan tempoh penyejukan 24 jam dan pengesahan e-mel; alamat sejuk/suam dalaman turut diputihkan supaya nod tandatangan yang dikompromi tidak dapat menghantar ke alamat sewenang-wenangnya. Pemberian kredit tanpa pengesahan atau pengesahan sifar mesti digunakan dengan berhati-hati, terutamanya pada rantaian yang mempunyai RBF, untuk mengelakkan perbelanjaan berganda.
Secara sejarahnya, pertukaran telah kehilangan aset pelanggan lebih kerap akibat pihak dalam atau ralat berbanding penggodam luaran. Pemegang amanah memerlukan pemisahan tugas yang ketat. Pemegang kunci, pemberi kelulusan, pelaksana, dan juruaudit mesti berada dalam peranan berasingan: seseorang yang mempunyai kepingan dompet sejuk tidak boleh memulakan pengeluaran dana, operasi tidak boleh meluluskan pemindahan besar, dan sokongan/risiko tidak boleh menyentuh kunci. Semua tindakan dalaman melalui sistem tiket dan hos bastion tanpa akses baris perintah "out-of-band"; kebenaran pangkalan data, pelayan, dan HSM menggunakan prinsip keistimewaan paling rendah dengan pemberian dan pencabutan kebenaran secara just-in-time. Operasi sensitif memerlukan dua atau lebih orang dengan rakaman skrin, yang disemak secara bebas selepas itu. Cuti wajib, pusingan tugas, dan pemeriksaan latar belakang mengurangkan risiko seorang pekerja yang telah lama berkhidmat mengumpul kuasa yang berbahaya. Pemantauan mengesan log masuk luar biasa, IP, pertanyaan data pengguna pukal, dan perubahan senarai putih. Saluran pemberi maklumat dan prosedur penyiasatan melindungi pemberi maklumat. Teknologi dan proses harus dikunci bersama supaya tiada seorang individu boleh memindahkan aset pelanggan secara bebas.
Sama ada platform memegang 100% aset pelanggan tidak boleh disahkan sendiri; ia mesti boleh disahkan. Bukti Rizab (Proof of Reserves, PoR) telah menjadi standard industri: pada snapshot bulanan atau suku tahunan, seorang juruaudit bebas atau alat sumber terbuka mengesahkan tiga perkara. Reserves on-chain—alamat sejuk/suam/panas yang dinyatakan oleh platform memegang baki yang dinyatakan pada masa snapshot, dengan kawalan dibuktikan melalui menandatangani cabaran atau memindahkan sejumlah kecil. Liabiliti klien—semua baki pengguna pada masa yang sama, biasanya disusun dalam pokok Merkle supaya setiap pengguna boleh mengesahkan secara bebas bahawa baki mereka termasuk. Cadangan menampung liabiliti—jumlah aset sama atau melebihi jumlah liabiliti klien, dengan sebarang perbezaan ditampung oleh modal platform. PoR mesti merangkumi setiap aset yang disenaraikan dan mengecualikan akaun proprietari, pinjaman pembuat pasaran, dan deposit yang belum disahkan yang boleh membesarkan cadangan. Aset dalam DeFi, pemegang amanah pihak ketiga, atau pinjaman memerlukan bukti baki yang boleh disahkan dan pendedahan risiko tambahan. Selain PoR berkala, platform boleh melakukan pemantauan on-chain masa nyata atau hampir masa nyata dan kemas kini Merkle supaya pengguna boleh mengesahkannya pada bila-bila masa. SC tidak mewajibkan satu format PoR tetapi jelas menuntut ia boleh diaudit dan disahkan, dengan alamat asas, senarai liabiliti, dan laporan juruaudit tersedia untuk pemeriksaan. Dalam istilah kejuruteraan, platform harus berhati-hati terhadap perangkap biasa: baki pengguna snapshot dan ketinggian blok on-chain mesti sepadan dengan tepat untuk mengelakkan eksploitasi perbelanjaan berganda atau reorganisasi; pokok Merkle sepatutnya menghalang platform daripada memperkecilkan jumlah liabiliti melalui akaun baki negatif, biasanya menggunakan bukti julat atau bukti zk untuk mengehadkan setiap daun; PoR mesti merangkumi setiap aset yang disenaraikan termasuk stablecoin, token platform, LST, dan RWA, bukan hanya BTC dan ETH; dan aset yang diletakkan dalam kontrak DeFi, kolam pinjaman kilat, atau akaun pembuat pasaran mesti menolak cagaran yang dipinjam supaya "tersedia" dan "dijamin" tidak dikelirukan.
Sesetengah platform meletakkan semua atau sebahagian aset pelanggan dengan pemegang amanah pihak ketiga yang berkelayakan untuk mengurangkan beban pemilikan sendiri. Pemeliharaan pihak ketiga adalah profesional, bebas, dan boleh diaudit, selalunya dengan lesen amanah atau pemeliharaan, SOC 2, ISO 27001, dan insurans jenayah; pertukarannya ialah kos tambahan, kebergantungan pada ketersediaan luaran, dan fleksibiliti produk yang kurang. Pemeriksaan teliti harus merangkumi entiti undang-undang dan lesen, seni bina utama (MPC/multisig/HSM), pemisahan aset, pengasingan kebankrapan, liputan insurans, laporan audit, SLA dan pampasan, integrasi teknikal, dan sejarah insiden. SC membenarkan pemeliharaan pihak ketiga tetapi platform kekal bertanggungjawab sepenuhnya atas aset pelanggan; kontrak mesti dengan jelas mentakrifkan liabiliti, pampasan, hak audit, dan migrasi keluar. Susunan hibrid adalah biasa: kebanyakan aset pelanggan disimpan dengan pemegang amanah sejuk pihak ketiga, baki operasi harian dalam dompet hangat/panas yang dihos sendiri; pelanggan institusi boleh menggunakan pemegang amanah khusus atau pihak ketiga yang dipisahkan sepenuhnya daripada operasi platform.
Walaupun dengan teknologi dan proses yang kukuh, risiko tidak sifar, jadi insurans dan rizab adalah barisan pertahanan terakhir. Insurans biasanya terdiri daripada lapisan insurans jenayah yang merangkumi kecurian dalaman/luaran, pemalsuan, dan rompakan; insurans pemegang aset digital/spesies yang merangkumi pelanggaran kunci sejuk dan kehilangan fizikal; liabiliti siber yang merangkumi penggodaman, gangguan perniagaan, dan pelanggaran data; dan D&O yang merangkumi keputusan pengurusan. Had hendaklah sepadan dengan pegangan dompet sejuk, volum harian, dan jangkaan peraturan, dengan terma polisi yang jelas mengenai liputan (contohnya, sama ada penggodaman DeFi, kolusi orang dalam, dan kerugian kontrak pintar disertakan). Platform juga harus mengekalkan rizab risiko yang dibiayai daripada sebahagian yuran dagangan, lebihan pelikatan, dan modal khusus, yang digunakan apabila insurans menolak atau mengehadkan liputan; alamat rizab, baki, dan peraturan penggunaan haruslah didedahkan kepada umum dan diaudit. Secara undang-undang, perjanjian pelanggan mesti memperuntukkan kerugian merentas penggodaman platform, pengambilalihan akaun pengguna, anomali rantaian, dan kegagalan pemegang amanah dengan prosedur tuntutan yang jelas dan bukannya klausa umum "platform tidak bertanggungjawab". SC mengambil berat sama ada platform mempunyai kapasiti kewangan dan prosedur untuk menampung risiko operasi yang boleh dijangka. Semasa rundingan insurans, platform harus menumpukan perhatian pada pengecualian (sama ada perang, rampasan kerajaan, kolusi dalaman, dan pepijat kontrak pintar dilindungi), tempoh menunggu dan penyiasatan, pencetus tuntutan, had-had kecil dan had bagi setiap peristiwa, serta susunan penjaminan semula. Banyak polisi hanya merangkumi "kunci yang dicuri" tetapi tidak "kolusi dalaman" atau "cacatan kontrak DeFi"—iaitu kategori kerugian yang paling kerap berlaku; jika liputan tidak sepadan dengan risiko sebenar, insurans itu secara efektif hanya untuk hiasan. Saiz rizab risiko juga harus dinilai semula secara dinamik berdasarkan pegangan dompet sejuk, volum harian, leverage platform, dan kadar kerugian sejarah, dengan garis panduan biasa sekurang-kurangnya 6–12 bulan kerugian operasi yang dijangka, disimpan dalam alamat yang dipisahkan sepenuhnya daripada dompet operasi platform.
Pemeliharaan bukan sekadar penyimpanan selamat—ia juga memastikan aliran on-chain tidak digunakan untuk pengubahan wang haram, pengelakan sekatan, atau pembiayaan pengganas. Platform menggunakan analitik rantaian (Chainalysis, TRM, Elliptic, atau dalaman) untuk menilai setiap deposit dan pengeluaran secara masa nyata: memeriksa alamat dengan menyemak senarai sekatan OFAC, PBB, EU, dan Malaysia; mengenal pasti aliran ke dan dari pencampur, pasaran darknet, platform penipuan, ransomware, dan pencampur yang disekat; serta mencetuskan kelewatan, pembekuan, atau semakan manual untuk transaksi berisiko tinggi. Dompet dalaman juga dipantau: top-up sejuk ke suam, pergerakan on-chain dompet suam, dan sapuan dompet panas mesti sepadan dengan tiket kelulusan, dengan pemindahan dalaman tanpa kebenaran mencetuskan amaran segera. Penyenaraian baharu memerlukan penilaian risiko on-chain untuk mengesahkan sama ada rantaian menyokong penyenaraian hitam alamat, pembekuan, dan peningkatan, mengelakkan syiling privasi atau token pencampur yang tidak dapat memenuhi pematuhan. Pemantauan on-chain diintegrasikan dengan KYC, risiko dagangan, dan tiket sokongan dalam aliran kerja pengurusan kes dengan pengekalan data dan pemfailan STR seperti yang dikehendaki oleh SC dan NACSA.
Teknologi yang kukuh masih memerlukan manusia untuk mengendalikannya. Langkah keselamatan organisasi merangkumi jawatankuasa keselamatan dan pemeliharaan bebas yang terdiri daripada CISO, CRO, pematuhan, teknologi, dan pengarah bebas yang menyelia dasar utama, pemindahan besar, insiden, dan insurans; rantaian pemantauan SOC 24/7, sistem, dan kakitangan; buku panduan tindak balas insiden yang jelas untuk kecurian, pemindahan tersilap, kehilangan kunci, penipuan dalaman, dan gangguan awan; latihan keselamatan dan simulasi pancingan data secara berkala, terutamanya untuk sokongan, operasi, dan kewangan; dan saluran perhubungan dengan polis tempatan, SC, BNM, dan pasukan keselamatan pertukaran rakan sebaya. Dari segi budaya, "keselamatan aset pelanggan adalah garis dasar yang tidak boleh dirunding" mesti dikongsi daripada eksekutif hingga jurutera, dengan menentang jalan pintas yang melibatkan kelulusan, ujian, atau akses tepat pada masanya semata-mata untuk kelajuan atau kemudahan. Banyak kegagalan pertukaran berpunca bukan daripada teknologi yang tidak mencukupi tetapi daripada proses yang diabaikan oleh manusia. Pemeriksaan SC memberi perhatian khusus kepada nada di peringkat tertinggi—sama ada pengurusan benar-benar menganggap risiko dan pematuhan sebagai keutamaan.
SoonTech menyediakan infrastruktur penyimpanan kripto dan dompet MPC lengkap untuk pertukaran berlesen Malaysia. Lapisan dompet menggunakan penarafan sejuk/suam/panas dengan dompet sejuk menyokong HSM, jurang udara, dan multisig/MPC gabungan; dompet suam menandatangani secara automatik melalui kluster nod MPC; dompet panas mengekalkan baki minimum dengan pemindahan dana masa nyata. Pelaksanaan MPC menggunakan skema tandatangan ambang (TSS) piawaian industri merentasi ECDSA, Ed25519, dan Schnorr, dengan kepingan (shards) yang diedarkan di seluruh rantau dan penyedia awan mengikut dasar pelanggan, menyokong putaran kepingan dan pembinaan semula kecemasan sambil meminimumkan penguncian vendor. Enjin kelulusan menyokong aliran automatik, separa automatik, dan manual mengikut jumlah, aset, dan peringkat pengguna, dengan penyenaraian alamat putih, tempoh penyejukan, pemarkahan risiko, dan kod anti-pancingan; setiap tindakan melalui sistem tiket dan hos bastion dengan jejak audit penuh. Modul bukti rizab menyediakan bukti liabiliti Merkle, pengesahan kendiri alamat di atas rantaian, dan eksport audit. Pematuhan on-chain menyepadukan pembekal analitik utama merangkumi sekatan, pencampur, darknet, dan label penipuan. Platform ini juga menyepadukan dengan pemegang amanah berkelayakan pihak ketiga untuk pemegang amanah bebas hibrid dan institusi. Pasukan SoonTech menyokong pelesenan RMO DAX, semakan seni bina pemegang amanah, penyelarasan audit, dan latihan insiden. Dalam istilah kejuruteraan, pemeliharaan dipisahkan daripada padanan, penyelesaian, risiko, dan kewangan melalui sempadan API eksplisit dan bas peristiwa: setiap deposit, pengeluaran, top-up, dan sweep menghasilkan log peristiwa yang tidak dapat diubah, dan sistem penyelarasan harian memadankan transaksi on-chain, buku besar pengguna, akaun bank, dan baki pemeliharaan untuk mencapai konsistensi tiga hala. Operasi dijalankan secara multi-AZ dengan DR merentas rantau dan kepingan kunci yang diedarkan secara geografi supaya kegagalan pusat data atau penyedia awan tidak menjejaskan keselamatan aset atau kesinambungan pengeluaran. Untuk lokalisasi Malaysia, platform ini menyokong antara muka Bahasa Melayu, saluran fiat MYR, integrasi bank tempatan, dan templat pelaporan BNM/NACSA, mengurangkan kos lokalisasi bagi platform berlesen.
Untuk platform yang memohon atau memegang lesen RMO DAX Malaysia, bina pemegang amanah dalam lima langkah. Mulakan dengan inventori aset dan penilaian risiko: senaraikan semua aset, storan semasa, pemegang kunci, proses dalaman, dan kebergantungan luaran untuk mengenal pasti risiko utama. Seterusnya, susun semula ke dalam lapisan sejuk/suam/panas, memindahkan lebih 95% aset ke storan sejuk dengan baki dompet panas minimum, pengosongan masa nyata, dan pemantauan anomali. Ketiga, perkenalkan MPC atau multisig dengan HSM dan tadbir urus kitar hayat kunci (penghasilan, penggunaan, putaran, sandaran, pemusnahan), dengan pemisahan tugas dan kelulusan berganda. Keempat, bina bukti rizab, pemantauan rantaian, log audit, dan rizab risiko supaya keselamatan aset pelanggan dapat dibuktikan secara luaran. Kelima, jalankan latihan keselamatan berkala, ujian pencerobohan, peralihan DR, latihan penipuan dalaman, dan latihan tindak balas insiden, memasukkan keputusan ke dalam penambahbaikan berterusan. Pematuhan, teknologi, undang-undang, audit dalaman, dan eksekutif mesti terlibat—ini tidak boleh diserahkan kepada teknologi sahaja. Pemeliharaan bukan projek sekali sahaja tetapi satu keupayaan operasi berterusan.
J: SC tidak menyatakan angka tetapi menghendaki "kebanyakan aset pelanggan disimpan dalam simpanan sejuk." Amalan industri ialah 90–98%+ simpanan sejuk, dengan dompet panas tidak melebihi 1–2%. Tetapkan nisbah berdasarkan pengeluaran harian, kemuncak musim cuti, dan selera risiko, dan dokumentasikannya dalam dasar dalaman.
J: Tiada satu pun yang lebih selamat secara mutlak; ia berbeza dari segi andaian kriptografi, model operasi, dan mod kegagalan. Multisig adalah telus dan mudah secara on-chain; MPC adalah fleksibel, merentas rantaian, dan lebih peribadi. Platform besar biasanya menggabungkannya—MPC untuk dompet suam dan pemegang institusi, multisig untuk konteks sejuk atau keselamatan tinggi.
J: Standard industri ialah bulanan atau suku tahunan oleh juruaudit bebas; sesetengah platform menawarkan bukti Merkle masa nyata supaya pengguna boleh mengesahkannya bila-bila masa. Kekerapan bergantung pada peraturan, jangkaan pengguna, dan kos audit, tetapi sekurang-kurangnya setahun sekali adalah had minimum.
A: Ya. SC menjadikan platform bertanggungjawab sepenuhnya. Pemeliharaan pihak ketiga mengurangkan risiko tetapi tidak memindahkan tanggungjawab; platform masih memerlukan ketekunan wajar, semakan kontrak, pengawasan audit, jalan keluar kecemasan, dan susunan pemeliharaan hibrid.
J: Seorang individu memegang kunci penuh, seorang individu memulakan dan meluluskan pemindahan besar, operasi memintas sistem untuk mengakses pangkalan data atau pelayan, pekerja yang berundur masih mengekalkan akses, dan kakitangan bertahun-tahun tidak pernah mengambil cuti. Pemisahan tugas, kelulusan berganda, hak istimewa terendah, cuti wajib, dan pemantauan audit adalah kawalan utama.
J: SC tidak mewajibkan insurans untuk setiap platform tetapi menilai sama ada platform boleh menampung kerugian yang dijangka. Bagi pertukaran berlesen, insurans jenayah dan khusus penjagaan adalah piawaian industri; had hendaklah sepadan dengan saiz dompet sejuk dengan liputan dan pengecualian yang jelas.
Pemeliharaan kripto adalah nadi pertukaran berlesen: ia bukan sekadar masalah teknikal tetapi gabungan pematuhan peraturan, keselamatan kejuruteraan, tadbir urus kakitangan, ketelusan audit, dan susunan kewangan. Keperluan SC Malaysia selari dengan peraturan arus perdana global—pemisahan aset pelanggan, penyimpanan sejuk majoriti, kawalan kunci pelbagai pihak, kebolehaudit dan kebolehverifikasi, serta insurans dan sokongan rizab. Platform yang membina keupayaan ini dari awal memperoleh kelebihan dalam pelesenan, pemeriksaan di tapak, pendaftaran institusi, dan kepercayaan pengguna jangka panjang. Pelanggan menyerahkan kunci, dan dengan berbuat demikian menyerahkan kepercayaan; platform mesti membalas kepercayaan itu dengan kejuruteraan, proses, dan disiplin institusi.
🌐 Bina platform Web3 yang selamat dan boleh diskala dengan SoonTech.
Terokai penyelesaian kami untuk Pertukaran Kripto White Label, Pasaran Ramalan, Dompet MPC, Enjin Padanan, Integrasi Kecairan, dan Pematuhan.