Conta docs

P2P, QR interno e money links

As rotas que não passam por PIX — e por que elas são grátis e instantâneas.

Nem todo pagamento precisa sair da chain. Quando as duas pontas são usuários da Conta, o dinheiro vai direto de carteira para carteira: uma transferência ERC-20 comum, sem intermediário e sem taxa de rail.

P2P por username

Cada usuário pode registrar um username público. Enviar para @fulano resolve o username para o endereço da carteira e faz uma transferência BRLA direta.

Não há Hodle no caminho, não há PIX, não há liquidação pendente. O que o servidor faz é resolver o username, registrar a intenção e, depois, verificar a transação on-chain para lançar o extrato dos dois lados.

QR interno — o desvio

Aqui está uma otimização que só é possível porque conhecemos os dois lados.

Quando um usuário escaneia um QR para pagar, a Conta compara o BR Code exato contra os QRs "Receber" que ela mesma gerou. Se der match, o destino não é o sistema PIX — é a carteira de quem criou o QR.

O usuário não escolhe nem percebe a diferença — exceto pela taxa, que desaparece, e pela velocidade.

Se a checagem falhar (por exemplo, uma indisponibilidade do banco), o sistema não adivinha: cai no caminho normal via Hodle. O custo é a taxa que o desvio teria economizado; o risco de errar o destino é zero.

Alguns casos são rejeitados explicitamente: pagar o próprio QR, um QR já pago, ou um destinatário cuja carteira não pode receber.

Um money link é um valor em BRLA reservado numa URL compartilhável. Quem cria financia o link; quem recebe resgata.

O token é a credencial

Instrumento ao portador

A URL é a credencial. Quem tiver o link pode resgatar. É a mesma semântica de dinheiro em espécie, e o produto é desenhado assumindo isso.

O token tem 32 bytes de aleatoriedade criptográfica, codificados em base64url (43 caracteres). O banco guarda apenas o SHA-256 do token — o texto claro aparece uma única vez, na resposta de criação, e nunca em log algum.

Um vazamento do nosso banco de dados, portanto, não permite resgatar links.

O escrow

O escrow é a carteira Hodle da Conta. Não existe hot wallet dedicada a links. O financiamento paga direto nessa carteira, e toda saída — resgate, cancelamento, reembolso — é uma transferência a partir dela.

Como essa é a mesma carteira que recebe o financiamento de off-ramp e QR-pay, a ativação de um link consome o hash no mesmo guard entre rails.

Duas formas de resgatar

Para uma conta

O destinatário também é usuário da Conta: uma transferência da carteira de escrow para a carteira dele.

Para uma chave PIX

O destinatário não precisa ter conta: o resgate entra no núcleo de payout compartilhado e sai como PIX.

O resgate em PIX não tem perna de financiamento — o BRLA já está na carteira de escrow desde a criação do link, então ele vai direto para o disparo do payout.

E quando um resgate em PIX falha, o débito volta para a própria carteira de escrow. A recuperação, nesse caso, não move dinheiro: apenas reativa o link para que possa ser resgatado de novo.

Disciplina de execução

Só uma invocação tem autorização para mover dinheiro: a que acabou de vencer a reivindicação do resgate, no mesmo request. Qualquer reentrada posterior só confirma etapas já registradas — e uma etapa não registrada significa uma janela de crash ambígua, que congela em vez de reenviar.

On this page