银行数字货币改造全流程:支付系统改什么、怎么改、哪些坑必须避开
做了十二年支付系统数字货币改造,去年被拉进数字人民币试点改造组。一开始以为加个新支付通道就行,结果从清算到账户整条链路全得翻一遍。把踩过的坑写出来,给同样在推这件事的团队参考。
改造核心不是接个钱包APP,是清算架构重建。传统模式是银行双边清算,数字货币是央行直连商业银行的"双层运营"。清分模块要拆成"接收央行指令"和"本行记账"两段,中间加一个实时对账节点。我们当初只改了前端接口,后端清分还是老逻辑,对账差异天天爆,返工了将近两个月。

账户体系也得动。钱包分个人和企业两套,但核心账户模块一直按"借记/贷记"跑。必须把持币状态和账户余额解耦——钱包里有钱不代表已入账,中间存在"在途"状态。我们早期直接把余额等同,离线支付场景对不上账,加了异步清算队列才稳住。
离线支付和密钥管理最磨人。央行要求商户终端支持断网交易,密钥走HSM硬件模块隔离,但POS、手机NFC、数字硬钱包各走一套加密协议。花了三个月把三套密钥体系统一行内KMS,中间还踩了HSM固件跟操作系统不兼容的坑,最后找供应商定制了一个中间层才通。
很多团队把这件事当"项目",上线就收工。但智能合约在持续迭代,央行会下发新的可编程规则,系统得预留合约热更新通道,不能每次发新规则都走一轮变更审批。我们把合约引擎做成独立微服务银行数字货币改造全流程:支付系统改什么、怎么改、哪些坑必须避开,跟核心系统松耦合,省了后面至少两个季度的开发量。