JavaScript·加密货币·密码学
概述
大家好!我想你已经知道,大约一年来,Telegram 中的迷你应用程序出现了热潮每个人都点击了仓鼠。这些迷你应用程序大多数都与加密货币有关。许多开发者希望在应用程序内为用户提供一个钱包(EVM、TON、Solana 等)——基本上是一个可以充值、可以提取资金、最重要的是可以调用智能合约的虚拟账户。
一个简单但不安全的解决方案是将所有密钥存储在您的服务器上并代表用户进行交易。如果有人入侵您的服务器,所有客户资金都会丢失。在这种情况下很难赢得人们的信任。
一个复杂但不方便的解决方案是用户必须将其写在一张纸上并自行管理的钱包。在这种情况下,您不妨只使用 WalletConnect 或者根本不构建迷你应用程序。问题是你的迷你应用程序的 UI 可能会变得很痛苦:用户必须确认外部应用程序中的每个操作。
我们为我们的迷你应用程序寻找一个选项,该选项可以提供非托管钱包的安全性和尽可能流畅的用户体验/用户界面。我们找到了它。
在本文中,我将回顾 TMA 钱包(npm 包、网站、GitHub)——一个适用于任何链的开源、非托管、多方钱包,它使用最近推出了Telegram Cloud Storage API。
我们走吧!
非常简短的术语解释
钱包=私钥。该私钥用于签署交易并授予其所有者控制特定区块链地址资金的权利。
托管钱包 = 某些组织拥有您的私钥并可以代表您行事。一个典型的例子是像币安这样的加密货币交易所。这很方便,但需要对组织有极大的信任。
非托管钱包 = 您独自拥有您的私钥。它存储在您的设备上,所有使用您的资金的操作均由您完成或经过您的确认。主要问题是很容易丢失。如果您丢失私钥,您就会丢失资金。
MPC(多方计算) = 解决“钱包丢失”问题的尝试:密钥被分成几部分,存储在不同的地方,所有部分都需要在交易上形成签名。在这种情况下,黑客攻击一方不会让您访问用户的资金。同时,用户不需要完全自己存储密钥。
因此,非托管 MPC 钱包 是一种私钥被分成多个部分存储在不同位置且永远不会由任何一方完全组装的钱包。
TMA 钱包到底是什么?
TMA 钱包 是一种非托管多方 (MPC) 钱包,它使用 Telegram Cloud Storage 进行安全密钥存储。一切都链接到用户的 Telegram 帐户,因此他们不必记住任何助记词或设置外部钱包。流程非常流畅,您的用户甚至可能没有意识到幕后有一个加密钱包 - 您可以构建一个完全友好的 UI 并向用户隐藏区块链魔力。
以下是一些主要优点:
轻松集成:只需安装 npm 包,将其插入您的代码即可。现在,您的迷你应用程序的每个用户都有一个钱包。
无 TON Connect 或 WalletConnect 解决方法:用户完全留在 Telegram 中;所有交易均在“幕后”签署。
MPC 技术:任何人都无法使用私钥 — Telegram 不行,您的服务器不行,TMA Wallet 的服务器不行。它仅在用户设备上组合几纳秒(在签署交易时),然后消失。
轻松恢复:丢失手机?没问题——换一个新钱包,登录 Telegram,钱包就会自动恢复。
从多个设备访问:如果用户使用相同的 Telegram 帐户从桌面客户端打开迷你应用程序,他们将可以访问与手机上相同的钱包。
开源:一切都在 GitHub 上。您可以自行审查和验证安全性或委托审核。
Viem/Wagmi/Ethers.js 支持:如果您正在开发任何 EVM 兼容链(以太坊、BSC、Polygon 等),则可以使用标准库。
支持任何链:EVM 链开箱即用,但 TMA 钱包基本上是一个用于单独存储任何秘密的系统。因此,您可以存储 TON、Solana 或任何其他链的私钥。
它是如何“在幕后”运作的?
正如我所提到的,TMA 钱包基于 MPC 原则,其中私钥在多方之间有效共享,并且仅在客户端短暂重组以签署交易。这是一个简短的摘要:
当用户首次打开您的小应用程序时,用户的设备会生成 ClientPublicKey 和 ClientSecretKey。 ClientSecretKey 保存在 Telegram Cloud Storage 中。
ClientPublicKey 和 WebApp.initData(由 Telegram 签名)发送到服务器。
服务器检查 Telegram 的签名是否有效,并(可选)要求用户进行额外身份验证 (2FA)。这是可选的,如果您不想,则不必这样做。
服务器然后通过使用自己的 ServerSecretKey 签名(ClientPublicKey telegramUserId)来生成 IntermediaryKey。然后它会加密此 IntermediaryKey,然后再将其发送回客户端。
IntermediaryKey 返回到客户端并在那里解密。
最后,客户端用ClientSecretKey签署IntermediaryKey,得到WalletPrivateKey(钱包的实际私钥)。
此密钥用于签署交易,并且不会长期保存在任何地方。对于每个新操作,都会重复该步骤链(步骤 1 除外)。
最终,该应用程序的用户体验看起来很完美:由于迷你应用程序中的自动身份验证,登录是无缝的,并且由于有应用内钱包,因此交易是无缝的。
如何将其添加到您的小程序中?
- 安装 SDK:
npm install --save @tmawallet/sdk
- 初始化代码中的密钥:
import { TMAWalletClient } from '@tmawallet/sdk'; import { ethers } from 'ethers'; // Don't forget to sign up at dash.tmawallet.com const myApiKey = '1234567812345678'; // Your API key const client = new TMAWalletClient(myApiKey); // Authorize the user and create/load their wallet await client.authenticate(); console.log('Your wallet address: ', client.walletAddress);
- 进行交易的示例(此处使用 Ethers.js):
// Use TMA Wallet as the "signer" for ethers const provider = new ethers.JsonRpcProvider(); const signer = client.getEthersSigner(provider); const tx = await signer.sendTransaction({ to: '0x...', value: ethers.parseEther('1.0'), }); console.log('Transaction hash:', tx.hash);
就是这样。
常问问题
以下是 TMA 钱包自述文件中的问题(略有编辑)及其答案:
这绝对安全吗?
是的,这就是核心思想。得益于 MPC 协议,TMA 钱包的服务器、Telegram 和您都无法完全访问私钥,只有用户可以。
我必须授予您访问我的机器人令牌的权限吗?
不会。我们是最早支持 Telegram 新的非对称签名方案的公司之一。我们只需要您的机器人 ID,该 ID 已经公开。
可以支持哪些区块链?
任何。 EVM 区块链(以太坊等)可以与 ethers.js 一起开箱即用。对于自定义的内容,您可以使用 accessPrivateKey 方法。
如果用户丢失设备怎么办?
只要他们能够访问自己的 Telegram 帐户,他们只需在新设备上登录,钱包就会自动恢复。不需要助记词。
我可以备份密钥吗?
从技术上讲是可以的,但你可能不需要。钱包已经可以通过 Telegram 恢复。如果您愿意,您可以让用户备份,但这需要您自担风险。
结论
我们在我们自己的两个应用程序中使用了TMA 钱包。一个已经在制作中(我有点害羞地在开始时发布链接,但我认为可以在页脚中提及:Only100x)。
对于任何构建 Telegram 迷你应用程序并希望为用户提供安全钱包而又不会因外部连接器而扰乱用户体验的人来说,这是一个不错的选择。
请随意尝试并探索文档。该项目的所有代码均在 GitHub 上开放。祝你好运!
标签:
telegram 迷你应用 · 加密货币 · 非托管钱包 · tma 钱包
以上是TMA 钱包 — 适用于 Telegram Mini 应用程序的非托管 MPC 钱包的详细内容。更多信息请关注PHP中文网其他相关文章!

Python和JavaScript的主要区别在于类型系统和应用场景。1.Python使用动态类型,适合科学计算和数据分析。2.JavaScript采用弱类型,广泛用于前端和全栈开发。两者在异步编程和性能优化上各有优势,选择时应根据项目需求决定。

选择Python还是JavaScript取决于项目类型:1)数据科学和自动化任务选择Python;2)前端和全栈开发选择JavaScript。Python因其在数据处理和自动化方面的强大库而备受青睐,而JavaScript则因其在网页交互和全栈开发中的优势而不可或缺。

Python和JavaScript各有优势,选择取决于项目需求和个人偏好。1.Python易学,语法简洁,适用于数据科学和后端开发,但执行速度较慢。2.JavaScript在前端开发中无处不在,异步编程能力强,Node.js使其适用于全栈开发,但语法可能复杂且易出错。

javascriptisnotbuiltoncorc; saninterpretedlanguagethatrunsonenginesoftenwritteninc.1)javascriptwasdesignedAsalightweight,解释edganguageforwebbrowsers.2)Enginesevolvedfromsimpleterterterpretpreterterterpretertestojitcompilerers,典型地提示。

JavaScript可用于前端和后端开发。前端通过DOM操作增强用户体验,后端通过Node.js处理服务器任务。1.前端示例:改变网页文本内容。2.后端示例:创建Node.js服务器。

选择Python还是JavaScript应基于职业发展、学习曲线和生态系统:1)职业发展:Python适合数据科学和后端开发,JavaScript适合前端和全栈开发。2)学习曲线:Python语法简洁,适合初学者;JavaScript语法灵活。3)生态系统:Python有丰富的科学计算库,JavaScript有强大的前端框架。

JavaScript框架的强大之处在于简化开发、提升用户体验和应用性能。选择框架时应考虑:1.项目规模和复杂度,2.团队经验,3.生态系统和社区支持。

引言我知道你可能会觉得奇怪,JavaScript、C 和浏览器之间到底有什么关系?它们之间看似毫无关联,但实际上,它们在现代网络开发中扮演着非常重要的角色。今天我们就来深入探讨一下这三者之间的紧密联系。通过这篇文章,你将了解到JavaScript如何在浏览器中运行,C 在浏览器引擎中的作用,以及它们如何共同推动网页的渲染和交互。JavaScript与浏览器的关系我们都知道,JavaScript是前端开发的核心语言,它直接在浏览器中运行,让网页变得生动有趣。你是否曾经想过,为什么JavaScr


热AI工具

Undresser.AI Undress
人工智能驱动的应用程序,用于创建逼真的裸体照片

AI Clothes Remover
用于从照片中去除衣服的在线人工智能工具。

Undress AI Tool
免费脱衣服图片

Clothoff.io
AI脱衣机

Video Face Swap
使用我们完全免费的人工智能换脸工具轻松在任何视频中换脸!

热门文章

热工具

安全考试浏览器
Safe Exam Browser是一个安全的浏览器环境,用于安全地进行在线考试。该软件将任何计算机变成一个安全的工作站。它控制对任何实用工具的访问,并防止学生使用未经授权的资源。

SublimeText3 Mac版
神级代码编辑软件(SublimeText3)

mPDF
mPDF是一个PHP库,可以从UTF-8编码的HTML生成PDF文件。原作者Ian Back编写mPDF以从他的网站上“即时”输出PDF文件,并处理不同的语言。与原始脚本如HTML2FPDF相比,它的速度较慢,并且在使用Unicode字体时生成的文件较大,但支持CSS样式等,并进行了大量增强。支持几乎所有语言,包括RTL(阿拉伯语和希伯来语)和CJK(中日韩)。支持嵌套的块级元素(如P、DIV),

记事本++7.3.1
好用且免费的代码编辑器

WebStorm Mac版
好用的JavaScript开发工具