デポジット・オーソライゼーション(入金承認)
XRPレジャーのアカウントが、誰が自分に資金を送ることを許可するかを制限する仕組みを解説します。
デフォルト:誰でもあなたにXRPを送れる
デフォルトでは、どのXRPLアカウントも、受取人の承認を必要とせずに、誰からでもXRP(および、トラストラインの対象となる発行通貨)を受け取ることができます。これはほとんどの個人ウォレットにとって、通常の、想定された動作です。
なぜアカウントが入金を制限したい場合があるのか
一部のアカウント — 特に機関、規制対象のビジネス、コンプライアンス要件を持つアプリケーションによって運用されるもの — は、次のような理由から、誰が正確に自分に資金を送れるかについて、より細かい制御を必要とします。
- 未知の、あるいは未検証のカウンターパーティからの求めていない入金を防ぎ、マネーロンダリング防止(AML)コンプライアンスを果たすため。
- 少額の望まない「スパム」決済の氾濫(決済メモを介して望まないメモを添付したり、フィッシングに近いメッセージを試みたりするために使われることがあります)を避けるため。
- (KYC済みの関係にある検証済み顧客のような)事前に審査されたカウンターパーティのみが、特定のアカウントと取引できるようにするため。
デポジット・オーソライゼーションの仕組み
アカウントはデポジット・オーソライゼーション設定を有効にでき、これにより明示的に事前承認されていないアカウントからの入金がブロックされます。一度有効にすると、そのアカウントは特別に承認された送信アカウントの許可リストを維持し、そのリストにない誰からの決済も、プロトコル自体によって拒否されます。事後に受取人が手動で望まない入金を処理し、場合によっては返却する必要はありません。
事前承認
特定の送信者を許可リストに追加するには、専用のDepositPreauth取引を使用します。これは、受信アカウントが、あるカウンターパーティアドレスが正常に資金を送れるようになる前に、それを明示的に承認するために送信するものです。
パーミッションドドメインとの関係
デポジット・オーソライゼーションは、アカウント所有者が直接管理する明示的な許可リストに基づき、アカウントごとに機能します。より新しい関連機能であるPermissioned Domainsは、参加を制限するための異なる、クレデンシャルに基づくアプローチを取っており、(手動で維持される特定アドレスのリストではなく)「特定の法域のKYC済み居住者である」といった検証済みの属性に基づいて適格性を判断すべきシナリオに有用です。
実用的なユースケース
- 規制対象の金融機関のXRPLアカウントが、事前に審査された他の機関のカウンターパーティからの資金のみを受け入れる。
- あるアプリケーションの運用アカウントが、すでに既知・検証済みのユーザーベースの一部でないアドレスからの入金を拒否する。
- 攻撃者が(フィッシング目的のメモを伴うことがある)ごく小額の望まない金額を多数のアドレスに送りつける「ダスティング」攻撃への露出を減らす。