Krótka odpowiedź
Custodial, non-custodial i embedded nie są zamiennymi etykietami. Opisują różne granice economic control, odpowiedzialności za keys/signing i UX. „Embedded” opisuje głównie miejsce doświadczenia walleta; sam wallet może być user-controlled albo application-controlled.
Decyzja 1: kto kontroluje przepływ wartości?
Jeśli użytkownik ma zatwierdzać każdy transfer, wybierz user-controlled/non-custodial. Jeśli platforma potrzebuje automated payouts, deposit collection albo server-side settlement, developer-controlled może pasować lepiej. Jeśli treasury firmy wymaga institutional controls, dodaj vault/policy/approval architecture.
Custodial / developer-controlled
Aplikacja lub firma kontroluje transaction execution. Umożliwia to automatyzację i prostszy UX, ale zwiększa znaczenie licensing analysis, authorization policy, segregation of duties, recovery i security. Circle wprost zaznacza, że przy trzymaniu aktywów użytkowników mogą pojawić się wymagania licencyjne zależne od jurysdykcji.
User-controlled / non-custodial
Użytkownik autoryzuje signing. Circle dokumentuje user-controlled wallets, w których użytkownik loguje się znaną metodą i zatwierdza transakcję na swoim urządzeniu. Produkt orkiestruje flow, ale nie powinien ukrycie zamieniać user-owned signing w backend authorization.
Embedded wallet
Embedded wallet to wzorzec UX: onboarding, balance i actions są wewnątrz aplikacji zamiast zewnętrznego extension. Coinbase CDP i Circle dokumentują application-integrated wallet experiences. Kluczowe pytanie nadal brzmi: kto kontroluje signing.
Porównanie
| Model | Najlepszy dla | Główne ryzyko do zaprojektowania |
|---|---|---|
| User-controlled embedded | Consumer fintech, rewards, user-owned assets | Recovery, signing UX, user intent |
| Developer-controlled | Payouty, depozyty, automation, marketplace | Authorization, custody responsibility, policy |
| Treasury/institutional | Rezerwy i środki operacyjne firmy | Approval, limity, segregation of duties, incident response |
Pytania na architecture discovery
- Kto ekonomicznie posiada aktywa na każdym etapie?
- Kto inicjuje transakcję?
- Kto ją zatwierdza?
- Czy backend może wykonać ją bez aktywnego usera?
- Jak wygląda recovery?
- Co robimy podczas provider outage?
- Co jest source of truth dla product balance?
- Jakie ograniczenia custody/jurisdiction musi potwierdzić legal?
Rekomendacja
Nie wybieraj providera na podstawie najlepszego demo onboarding. Najpierw zapisz control matrix. Dopiero później porównuj providerów.