Custo zero no ponto de uso
Cada conta do usuário controla uma Smart Account da implantação. O usuário mantém apenas o Token Regional. A operação é assinada no dispositivo e o Paymaster assume o custo elegível da rede.
Do toque ao bloco
- O usuário revisa Token Regional, destino e quantidade.
- Biometria, PIN ou padrão autoriza a operação concreta.
- O Gateway prepara e patrocina uma UserOperation.
- O app confere a operação e assina o hash localmente.
- Bundler envia ao EntryPoint; Smart Account executa.
- O Paymaster assume o custo da rede e o app concilia o recibo.
Confiança mínima no Gateway
Antes de assinar, o app decodifica callData, compara Smart Account, Token Regional, destino, quantidade e valor nativo zero. Também verifica EntryPoint, validade, limites de custo, Paymaster e reproduz getUserOpHash.
O backend repete essas regras, simula e aplica cotas. A chave privada nunca sai do aparelho.
Falha segura
- Patrocínio recusado: não assinar e não cobrar o custo da rede.
- Gateway indisponível: não usar transação EOA como fallback.
- Hash ou calldata divergente: descartar a operação.
- Operação pendente: conciliar pelo
userOpHash.
Requisitos de produção
Factory e Paymaster auditados, KMS/HSM, depósito e stake, rate limit, idempotência, proteção contra replay/griefing, alertas financeiros e testes em ambiente de homologação e fork são pré-requisitos.
Consultar arquitetura ERC-4337 completa no GitHub ↗