主题
04 钱包、余额与货币生命周期
04.1 目的
本章定义钱包、数字货币余额、发行、流通、赎回及相关状态的业务与技术要求。具体钱包类型、KYC 等级、限额、托管模式和恢复流程必须以甲方政策和批准需求为准。
04.2 钱包模型
钱包是承载数字货币控制权、业务属性与状态的逻辑对象,不等同于单一数据库记录或单一密钥文件。每个钱包至少应具有:唯一标识、所属主体/机构、钱包类型、状态、可用/冻结余额、适用限额、关联凭证、创建/变更时间和审计引用。
| 钱包状态 | 允许操作 | 说明 |
|---|---|---|
| 待激活 | 身份核验、配置、激活 | 不得接收或发起需最终记账的交易 |
| 活跃 | 依批准规则收款、付款、查询 | 受 KYC、限额、风险和授权控制 |
| 限制/冻结 | 查询、审计、依法允许的处置 | 资金操作按冻结原因和授权范围限制 |
| 关闭/注销 | 查询、对账、归档 | 不得新增交易;余额处置完成后生效 |
实际状态枚举、转移权限和错误码由批准接口规范定义。状态变化必须记录原因、操作者、审批依据、前后状态和生效时间。
04.2.1 钱包业务分类
当前技术基线使用钱包 ID 前两位 AA 表示钱包业务类别。该类别用于选择开户/关闭审批、限额和可调用业务能力,不用于选择部署节点或数据分片。
| 类别代码 | 钱包类别 | 业务层级 | 说明 |
|---|---|---|---|
10 | 个人钱包 | Retail | 面向个人持有人 |
11 | 企业钱包 | Retail | 面向企业或商户持有人 |
20 | 机构钱包 | Wholesale | 面向获准金融机构 |
21 | 政府钱包 | Wholesale | 面向获准政府机构 |
Retail 和 Wholesale 是业务与治理分组,不代表不同的 Wallet Node。一个 Wallet Node 可以同时承载上述四类钱包;钱包所属机构和钱包服务分片也不由类别代码直接决定。
当前钱包 ID 采用 AA + UID(10 位)+ Luhn 校验位 的 13 位格式。钱包 ID 不包含机构代码或分片编号。所属机构由经认证的调用方身份确定,并记录在钱包生命周期数据中;服务分片由平台内部路由规则根据完整钱包 ID 解析。这样可在不重新签发钱包 ID 的前提下调整部署或重新分片。
04.2.2 正交的钱包属性
为避免将业务分类、技术角色和安全形态混为一谈,钱包模型按以下相互独立的维度描述:
| 维度 | 取值示例 | 说明 |
|---|---|---|
| 所属机构 | 商业银行、中央银行、政府机构 | 业务和数据归属,不等于 Wallet Node 分片 |
| 业务类别 | 10、11、20、21 | 决定适用的业务和治理规则 |
| 所有权凭证 | X.509、Idemix | 决定持有人身份及签名材料的表达方式 |
| 所有权策略 | 单密钥、多密钥策略 | 决定哪些已登记密钥可以控制钱包及所需签名条件 |
| 协议角色 | Owner、Issuer、Auditor、Certifier | Token 协议中的角色;个人、企业、机构和政府钱包属于业务上的 Owner Wallet |
| 生命周期状态 | 活跃、冻结、暂停、关闭 | 决定当前允许执行的操作,不是钱包类型 |
| 业务属性 | Tags、Marks、限额、风险等级 | 可变规则和元数据,不编码进钱包类别或分片 |
因此,所属机构 ≠ Wallet Node 分片 ≠ 钱包类别 ≠ 凭证/托管方式 ≠ 生命周期状态。任何接口、规则或测试用例引用“钱包类型”时,必须明确它具体指上述哪一个维度。
04.3 余额与记账原则
数字货币金额应采用固定精度和明确币种单位,不使用二进制浮点数。对外可用余额、冻结余额、待最终确认金额和已完成金额必须语义清晰,避免将受理中交易误报为可用资金。
当前技术基线使用 Token/UTXO 相关能力处理数字货币状态;业务查询、审计索引和会计系统可形成派生视图。发生差异时,必须按第 08 章定义的权威来源和对账流程处置。
04.4 货币生命周期
text
发行授权 → 发行 → 分发/入账 → 流通与转移 → 冻结或限制(如适用) → 赎回 → 销毁/状态终结 → 对账与审计归档每个阶段都必须定义:触发方、所需授权/签名、前置条件、账本变化、业务记录、外部结算/会计关联、异常状态和审计证据。发行和赎回不得只依赖应用数据库成功;必须在账本最终性和必要外部结算确认后更新最终业务状态。
04.5 冻结、解冻与访问恢复
冻结、解冻、钱包关闭和访问恢复属于高风险操作。系统应验证发起权限、审批要求、适用范围、在途交易影响和操作原因,并保留不可抵赖审计。密钥泄露、证书吊销或设备丢失场景的恢复流程必须避免绕过身份验证和资金控制。
04.6 限额、费用与规则
限额、手续费、资产标记、规则集和审批阈值应由受控配置或管理流程管理,并具备版本、批准、生效时间、适用对象和回滚记录。具体金额、次数、时间窗口和豁免规则为待甲方确认参数,不能由服务商在 DTS 中假定。
04.7 验证与证据
钱包和货币生命周期验收至少覆盖:开户/激活、正常收付、余额不足、重复请求、冻结/解冻、证书失效、发行、赎回、异常恢复、账本最终性、审计查询和跨系统对账。每个用例应同时核对业务结果、余额/账本变化、审计事件和外部关联标识。