> For the complete documentation index, see [llms.txt](https://docs.qr.xyz/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.qr.xyz/qr-ru/bezopasnost/smart-account-security.md).

# Безопасность смарт-аккаунта

> Аудированные контракты, открытые стандарты, прозрачная архитектура.

***

## Аудиты контрактов

использование кошелька \[QR] **Alchemy LightAccount** — смарт-контракт кошелька, прошедший несколько аудитов:

* Открытый исходный код
* Развернут на всех поддерживаемых EVM-сетях
* Используется тысячами приложений

> Мы **не** не используем собственные смарт-контракты для кошелька. LightAccount — проверенное и аудированное решение от Alchemy.

***

## Стандарт ERC-4337

Smart Account работает на **открытом стандарте ERC-4337**, который:

* Принят сообществом Ethereum
* Реализован несколькими независимыми командами
* Не зависит от какого-либо конкретного провайдера

Ключевые контракты стандарта:

| Контракт         | Роль                                           |
| ---------------- | ---------------------------------------------- |
| **EntryPoint**   | Роутер — принимает и выполняет UserOperations  |
| **LightAccount** | Кошелёк — хранит средства и выполняет вызовы   |
| **Пеймастер**    | Спонсор — оплачивает газ от имени пользователя |

Все контракты **публичны и верифицированы** в обозревателях блокчейна.

***

## Модель владения

```
┌─────────────────┐
│  Ваш ключ EOA    │ ← Единственный владелец
│  (Безопасное хранение)│
└────────┬────────┘
         │ подписывает
┌────────▼────────┐
│  Smart Account   │ ← Проверяет подпись EOA
│  (on-chain)      │    перед выполнением любого действия
└─────────────────┘
```

* **Только ваш EOA** может подписывать транзакции Smart Account
* Smart Account проверяет подпись на уровне смарт-контракта
* Без действительной подписи — транзакция отклоняется блокчейном

***

## Защита от атак

| Угроза                           | Защита                          |
| -------------------------------- | ------------------------------- |
| Кража устройства                 | Биометрия + безопасное хранение |
| Поддельная транзакция            | Подпись проверяется on-chain    |
| Компрометация сервера            | Ключи только на устройстве      |
| Вредоносный DApp                 | Явное подтверждение каждой TX   |
| Атака повторного воспроизведения | Nonce и chainId в UserOperation |

***

## Что мы НЕ храним

* ❌ Приватные ключи пользователей
* ❌ Мнемонические фразы
* ❌ Биометрические данные
* ❌ Пароли

Мы храним только **публичную** информацию: адреса кошельков, историю транзакций, настройки профиля.

***

## Прозрачность

* Стандарт ERC-4337 открыт и задокументирован
* Контракты LightAccount — с открытым исходным кодом
* EntryPoint верифицирован в Etherscan
* Любой может изучить код контракта в обозревателях блокчейна
