Segurança
Sua segurança é prioridade.
As chaves da sua carteira são criadas dentro de um enclave de hardware selado e nunca saem dele em texto simples. O Mo não consegue lê-las, e a Coinbase e a AWS também não.
Princípios
Autocustódia, sem frase-semente.
O Mo não torna a segurança teatral. Suas chaves são geradas e usadas dentro de um Trusted Execution Environment que o Mo não consegue alcançar, e você acessa elas com o login que já usa.
As carteiras são de autocustódia. A Coinbase Developer Platform gera suas chaves dentro de um AWS Nitro Enclave, onde ninguém no Mo, na Coinbase ou na AWS consegue lê-las, nem mesmo com acesso root ou de administrador.
Você entra com e-mail ou uma conta social, e recupera o acesso da mesma forma. Não existe frase-semente para anotar ou perder.
Toda assinatura acontece dentro do enclave. Sua chave é descriptografada e usada dentro desse limite, e nunca existe em texto simples fora dele. As credenciais são ECDSA na curva secp256r1 (P-256).
Toda transferência é filtrada em relação à lista de sanções da OFAC pela Coinbase Developer Platform antes de ser enviada onchain. Uma transferência para um endereço sancionado é bloqueada, não transmitida.
Os dados de clientes que o Mo armazena ficam na AWS us-west-2 (Oregon, Estados Unidos).
O Mo mantém dados mínimos. Informações pessoais são redigidas quando possível. Os únicos identificadores que o Mo registra por completo são e-mail e endereço de carteira.
PII completo para banking e viagem é tratado por parceiros (Dakota para banking, Nuitee para viagem/estadias), e não é retido por completo pelo Mo além do que esses fluxos exigem ver de forma transitória.
O acesso interno a dados de clientes segue o menor privilégio. A equipe só vê o necessário para suporte, conformidade ou operações.
Relate vulnerabilidades ou preocupações de segurança para legal@mo.xyz. Revisamos divulgações responsáveis e respondemos o mais rápido possível.
