Безопасность приёма крипты: что на стороне сервиса, а что ваше
Разбираем, где проходит граница ответственности между платёжным сервисом и бизнесом при приёме крипты и как её правильно выстроить.

При приёме крипты у каждой стороны своя зона ответственности. Смешивать их не стоит: это ведёт к дырам, которые закрыть потом сложнее.
Что делает сервис
Платёжный сервис отвечает за безопасную генерацию адресов, сохранность средств на балансе, подписанные уведомления о платежах и защиту вашего личного кабинета. Хороший сервис не теряет деньги клиентов, не отдаёт ключи третьим лицам и уведомляет о каждом движении средств.
Что остаётся на вашей стороне
Защита аккаунта. Пароль, двухфакторная аутентификация, контроль доступа к API-ключам. Если ключ утёк из вашей системы, сервис не виноват.
Адреса для вывода. Вы указываете, куда выводить деньги. Сервис не знает, ваш это адрес или нет. Ошиблись адресом — деньги ушли туда, куда указали.
Поддержка клиентов. Если покупатель отправил не ту сеть или перепутал сумму, платёж необратим. Кто разбирается с клиентом — вы. Сервис даёт данные транзакции, но не принимает решение о возврате.
Политика возврата. Механику возврата предоставляет сервис, но решение принимаете вы. Это не минус, а прямой контроль.
Где риски пересекаются
Фишинг: поддельные страницы оплаты под видом вашего сайта. Ваша задача — не давать клиентам повода искать вас через поиск, а ссылку на оплату отправлять прямо.
Старые API-ключи: если меняли сотрудников или разработчиков, смените ключи.
Проверяйте URL в браузере сами перед тем, как показывать клиентам. Это занимает секунду.



