Jeder Key-Pfad, jeder Node-Call, jeder Cent der Fee-Einnahmen — gezogen aus den deployten Contracts und dem laufenden Backend. Der Hot-Path liest ausschließlich aus dem eigenen Reth-Node des Operators über einen lokalen IPC-Socket; es gibt keine externe RPC-Abhängigkeit im Trade-Execution-Pfad. Vor jeder Einzahlung lesen.
Smart-Contract-Quellcode offen auf etherscan.io · verified source. Die Trading-Engine bleibt proprietär — der Schutz kommt aus dem On-Chain-Footprint, nicht aus Geheimhaltung.
+--------------------------------------------------------------------+
| L4 PWA-Shell |
| React + Vite. Service Worker. iOS Safari / Android Chrome / |
| Desktop / Telegram WebApp. Kein App-Store, keine Extension. |
+----+---------------------------------------------------------------+
| Touch / Face ID / Passkey-Zeremonie
v
+----+---------------------------------------------------------------+
| L3 Signing |
| Coinbase Smart Wallet. Owner = Passkey, im Browser via |
| WebAuthn-PRF abgeleitet. Lebensdauer ~12 ms zwischen |
| credential-get und signiertem Payload, danach genullt. |
| Session Keys separat: 90 Tage TTL, Per-Token-Cap, Calldata- |
| Scope. |
+----+---------------------------------------------------------------+
| signiertes Payload (kein Key-Material) ueber HTTPS
v
+----+---------------------------------------------------------------+
| L2 Backend + lokaler Reth |
| Rust (axum + tokio). Liest aus einem LOKALEN Reth-Node ueber |
| IPC ( unter 1 ms RTT ). Kein externer RPC-Provider auf dem |
| Hot-Path. Backend sieht signierte Payloads, |
| nie Key-Material. |
+----+---------------------------------------------------------------+
| eth_sendBundle ( Fan-Out, parallel )
v
+----+---------------------------------------------------------------+
| L1 Multi-Builder-Relay ( 4 Ziele ) |
| flashbots.net |
| beaverbuild.org |
| titanbuilder.xyz |
| lightspeedbuilder.info |
| Erste Inklusion gewinnt; der Rest wird verworfen. |
+----+---------------------------------------------------------------+
| Block-N-Bestaetigung
v
+----+---------------------------------------------------------------+
| L0 Ethereum-Mainnet |
| Uniswap V2 / V3 Multi-Hop + Curve, wo tiefer. Anti-Rug- |
| LP-Monitor auf gehaltenen Tokens; Trip -> Auto-Sell front- |
| runnt den Rug im SELBEN Block mit hoeherem MEV-Tip. |
+--------------------------------------------------------------------+
credentials.get() und signiertem Payload. Danach SubtleCrypto.deleteKey + genullte Buffer. LOSURIA sieht den Rohschlüssel nie.executeBatch([refill_eoa, op]) — kein Bundler, kein Operator-Float, kein sichtbarer Funding-Schritt jenseits des Einmal-Bootstraps.SessionKey.deauthorize(keyAddr).MAX_TOTAL_CAP=1500-Decke im Bytecode unveränderlich aber praktisch unerreichbar: der Operator hebt phaseCap nie über 500 an.mint(), kein Upgrade-Pfad, ERC20Votes verdrahtet.mint(), kein pause(), keinen Admin und keine Blacklist.deployScheduled() mit 60-Sekunden-Minimum-Delay zwischen TokenDeployed und PoolOpened. Der atomare Launch-Pfad ist in Factory v3 entfernt — Sitz-Holder bekommen IMMER das Pre-Arm-Fenster. Durchgesetzt durch MIN_DELAY_SECS auf der Factory.exact_match-verifiziert ist. Klick eine Zeile für die Etherscan-Ansicht; die /audit-Seite hat den Sourcify-Lookup.| Key-Pfad | Scope | Halter | Rotation |
|---|---|---|---|
| User-Passkey | Alles, was die Smart Wallet hält | Du · Secure Enclave / TPM / Hardware-Key | Backup-Passkey hinzufügen, alten widerrufen |
| Session Key | 1 Token, ETH-Cap, TTL ≤ 90T | Du · In-Memory-secp256k1 auf Gerät | 1-Tap-Deauthorise, on-chain |
| Operator-EOA | Gas-Bezahlung für manche Snipe-Bundles (refundiert) | Operator · Hardware-Security-Device | Rotation gemäß Operating Agreement Art. V |
| Founders-Pass-Owner | Mint-Preis setzen (50–200 %-Korridor) · Pause | Operator · Ledger Nano-X (cold) | Renounce nach dem 500. Mint |
| Token-Factory-Owner | Launch- / Featured-Fee setzen (bounded) | Operator · Ledger Nano-X (cold) | Bounded durch Contract FEE_MIN/MAX |
| Fee Collector | ETH empfangen · Sweep in Treasury | Kein Admin · unveränderlich | By design unmöglich |
| LSR (Governance-Token) | 1 Mrd. fixes Supply · ERC20Votes | Kein mint() · Supply beim Deploy fix | By design unmöglich |
Jeder Owner-Key-Pfad auf Operator-Seite nutzt ein Hardware-Security-Device. Die Schlüssel berühren nie eine vernetzte Maschine — jede Signing-Operation wird auf dem Gerät in der Wallet-App verifiziert, gemäß Operating Agreement Art. V.