đ§ Produkte & Technologie
Was lÀuft, beweist alles.
Die meisten Token-Whitepaper beschreiben Software, die noch nicht existiert. Dieses Kapitel beschreibt Software, die du heute herunterladen kannst. Drei native iOS-Apps sind veröffentlicht und live im App Store, die Web-Plattform ist in Produktion, und die Solana-Token-Services minten bereits echte NFTs und verifizieren echte Zahlungen auf dem Mainnet. Die zwei Smart Contracts, die die langfristige Ăkonomie des Tokens regeln werden, sind code-complete und durchlaufen ein gestuftes Audit â und wir sagen genau das, nicht mehr.
Die Suite auf einen Blickâ
Jeder Client â iOS oder Web â spricht mit einem Django-Backend, und nur das Backend spricht mit Solana. Apps berĂŒhren die Chain niemals direkt: Die Regel ist immer App â Django â Solana.
â©ïž Matsuri â die Consumer-Appâ
Die Haupt-App fĂŒr GĂ€ste und Einwohner: Buchung, Zahlungen, Einkaufen, Crowdfunding, Live-Streams, Mining und eine vollstĂ€ndige Offline-Katastrophen-Lebensader â an einem Ort, gastmodus-freundlich.
Matsuri im App Store öffnen â
Die App ist um fĂŒnf Tabs herum organisiert â Events, Shop, Restaurants, Crowdfunding, MyPage â mit Live-Streams, Suche, Wallet, NFTs und dem Disaster Hub, von ĂŒberall erreichbar. Jede OberflĂ€che hat ihr eigenes Kapitel; diese Tabelle ist nur die Landkarte.
| OberflÀche | In einem Satz |
|---|---|
| Events & Erlebnisse | Touren, Events, Meetups und Kurse buchen; QR-Tickets und Personal-Check-in â Erlebnisse |
| Restaurants | Entdecken mit ErnĂ€hrungsfiltern plus einer echten Tischbuchungs-Engine â Restaurants |
| Shop | KYC-verifizierter VerkĂ€ufer-Marktplatz mit Treuhand-Bestellungen und NFT-Produkten â Shop |
| Crowdfunding | All-or-Nothing-Kampagnen mit gestaffeltem MTC-Cashback â Crowdfunding |
| Live | Streams mit Chat, Drops und Trinkgeld ĂŒber fĂŒnf Wege â Live |
| Mining, Wallet & NFTs | ćæăă€ăăłă° (Sanpai-Mining â Schreinbesuchs-Mining), AR-Omikuji, MTC-Wallet, NFT-Galerie â Mining |
| Disaster Lifeline | Offline-Notunterkunftskarten, Mesh-Messaging, SOS-Beacon â Disaster Lifeline |
| Zahlungen | Stripe (Karten, Apple Pay), Solana Pay / Phantom, MTC-Guthaben â Preise immer serverseitig neu berechnet |
Ăber die Features hinaus lehnt sich die App tief in die iOS-Plattform: Home-Screen-Widgets, Siri App Intents, Spotlight-Indexierung, Live Activities fĂŒr Bestellungen, Zusagen und Live-Streams sowie serverseitig pro Nutzer lokalisierte Push-Benachrichtigungen.
Die Disaster Lifeline unter der Haubeâ
Das Kapitel Disaster Lifeline behandelt, was sie tut; hier steht, warum sie funktioniert, wenn alles andere versagt. Die Design-EinschrÀnkung ist brutal und einfach: Jedes Lifeline-Tool muss vollstÀndig offline und ohne Login funktionieren.
Der landesweite Evakuierungs-Notunterkunfts-Datensatz wird innerhalb der App-Binary ausgeliefert â Notunterkunftskarte, Entfernungsliste und der GroĂkreis-Shelter-Compass brauchen null Netz. SicherheitsleitfĂ€den in 5 Sprachen sind auf dieselbe Weise gebĂŒndelt.
Wenn Mobilfunknetze sterben, werden Telefone zum Netzwerk: Ein offline funktionierendes Peer-to-Peer-Mesh-Schwarzes-Brett leitet BeitrĂ€ge GerĂ€t fĂŒr GerĂ€t mit Multi-Hop-Relay weiter, und jede Nachricht ist von ihrem UrsprungsgerĂ€t kryptografisch signiert â ein Beitrag, der fĂŒnf Hops gereist ist, kann unterwegs nicht gefĂ€lscht werden.
Ein DisasterWatchdog-Dienst fragt bei Start und Vordergrundwechsel die öffentlichen Feeds der JMA (Japan Meteorological Agency â japanische Wetterbehörde) ab; ein GroĂereignis prĂ€sentiert automatisch den bildschirmfĂŒllenden Disaster Hub â fĂŒr GĂ€ste wie eingeloggte Nutzer.
âMir geht es gut" geht ĂŒber den Kanal hinaus, der ĂŒberlebt: Mesh, SMS, das System-Share-Sheet oder web171 â Japans offizielles Katastrophen-Nachrichtenbrett.
đĄïž GCF Admin â die Betreiber-Appâ
Die Operations-App fĂŒr GCF-Mitglieder (Global Community Friends) und Mitarbeiter: alles, was das Web-Admin-Portal (gcf.works) kann, auf einem Telefon.
| OberflÀche | In einem Satz |
|---|---|
| Dashboard | KPI-Karten, Umsatzdiagramme, Schnellaktionen |
| Mitglieder | Mitgliederliste, Detailansicht und Stufenverwaltung â GCF |
| Umsatz | Provisions-Tracking und Auszahlungsverwaltung |
| Inhalte | Events, Artikel, Podcasts und Videos erstellen und veröffentlichen |
| Guide-Slots | Den Guide-Marktplatz veröffentlichen und ĂŒberwachen â Erlebnisse |
| Heilige StĂ€tten & Beacons | StĂ€ttenverwaltung und Sponsored-Beacon-Konfiguration â Mining |
| Mining-Konfiguration | Omikuji-Wahrscheinlichkeiten in Basispunkten, dynamische Multiplikatoren in Echtzeit eingestellt â Mining |
| Empfehlungen | Generierung gebrandeter QR-Codes und Empfehlungs-Tracking |
In dieser App wird die Mining-Wirtschaft gesteuert: Die dynamischen Multiplikatoren (0.01Ăâ50Ă), die Besucher in entvölkerte Regionen lenken, die Omikuji-Wahrscheinlichkeitstabellen und die von Gemeinden und HĂ€ndlern finanzierten Sponsored Beacons â alles wird von hier aus betrieben, nichts ist hartkodiert.
đ° J-Times â die Medien-Appâ
âæ„æŹăăäžçăž / Japan, to the World." Die Kulturmedien-App: Artikel, Podcasts und Video â wo das Lesen selbst MTC verdient.
J-Times im App Store öffnen â
| OberflÀche | In einem Satz |
|---|---|
| Artikel | Reichhaltiger Reader mit Lesefortschritt; der Redaktions-Stack enthĂ€lt KI-Artikelgenerierung und TTS â Medien |
| Podcasts | 6 Serien, darunter Japan Decoded und Tech Japan Forward |
| Video | Serien plus Kurzform-Video |
| Medien-Mining | Lesen, Hören, Ansehen und Quizze zahlen MTC â Tageslimit 50 MTC â Medien |
| PlĂ€ne | Free- / Premium- / Pro-Leserstufen; Premium-StĂŒcke einmalig ĂŒber Stripe verkauft |
Die Interaktion wird pro Nutzer und pro Inhalt fortschrittsverfolgt, mit admin-einstellbaren BelohnungssĂ€tzen, einem 5-Minuten-Cooldown zwischen Belohnungen und dem 50-MTC-Tageslimit â Mining, das Aufmerksamkeit belohnt, ohne zum Wasserhahn zu werden.
đŠ Ein gemeinsamer Kern: JCCoreâ
Alle drei Apps sind auf JCCore gebaut, einem gemeinsamen Swift-Package â eine Implementierung der riskanten Rohrleitungen statt dreier auseinanderdriftender Kopien.
| Modul | Rolle |
|---|---|
| JCAuth | Keychain-basierte Token-Speicherung, Sitzungsverwaltung, biometrische Auth (Face ID / Touch ID) |
| JCNetworking | Typsicherer API-Client, WebSocket-UnterstĂŒtzung, automatische snake_case-Wire-Konvertierung |
| JCModels | Gemeinsame Datenmodelle â Nutzer, Tokens, Paginierung, MitgliedschaftsplĂ€ne |
| JCDesign | Theme-Protokoll und Design-Tokens (AbstÀnde, Radius) |
| JCUtilities | Datums- und String-Hilfsfunktionen |
Eine Konsequenz, die Nutzer spĂŒren: Die kanonische 4-Stufen-Mitgliedschaftsleiter (Level & Stufen) bedeutet in jeder App dasselbe, weil sie vom selben Code dekodiert wird.
đ„ïž Die Backend-Plattformâ
Das Backend ist ein einziger Django-Monolith, der die ganze Wirtschaft betreibt â Buchungen, Treuhand, Crowdfunding-Ledger, Live-Streams, Mining und jeden Yen und jedes MTC, das sich bewegt.
- Framework
- Django 4.2 + Django REST Framework
- Asynchrone Arbeit
- Celery-Task-Queues fĂŒr Hintergrundjobs
- Echtzeit
- Django-Channels-WebSockets â Chat, Live-Interaktionen, PrĂ€senz
- Datenbank
- PostgreSQL
- Live-Video
- LiveKit, selbst gehostet auf Hetzner â keine Drittanbieter-Streaming-AbhĂ€ngigkeit
- Fiat-Wege
- Stripe fĂŒr Karten und Apple Pay; Stripe Connect fĂŒr VerkĂ€ufer-Onboarding und Auszahlungen
- Zahlungssicherheit
- Idempotency-Keys sind bei jedem zustandsverÀndernden Zahlungsaufruf Pflicht
- Preisgestaltung
- Preise werden immer serverseitig neu berechnet â ein Client kann niemals seinen eigenen Preis nennen
- Chain-Zugriff
- App â Django â Solana, keine Ausnahmen
Der Krypto-Zahlungsablauf zeigt die Architekturregel in der Praxis. Die App konstruiert oder verifiziert niemals selbst eine Solana-Transaktion â sie ĂŒbergibt den Nutzer an Phantom und den Beweis an Django.
Wird der Nutzer mitten in der Zahlung unterbrochen â ein Anruf, ein leerer Akku, ein Netzabbruch â nimmt die App die ausstehende Phantom-Zahlung beim nĂ€chsten Start wieder auf, und Idempotency-Keys garantieren, dass die Buchung genau einmal abgewickelt wird.
đ Token-Services â Minting auf Abrufâ
Ein dedizierter dreischichtiger Stack (live auf dem Mainnet) ĂŒbernimmt alles, was Solana tatsĂ€chlich berĂŒhrt:
- Minting-API (Django + DRF + Celery) â API-Key-authentifizierte Endpunkte, die die Matsuri-, GCF- und J-Times-Plattformen fĂŒr automatische NFT/SBT-Ausgabe, Token-Operationen und On-Chain-Metadatenverwaltung aufrufen.
- Solana-Signer (Node.js + Fastify) â der einzige Dienst mit SignierfĂ€higkeit: SPL-Token-Erstellung und -Transfer, Authority-Widerruf, Metadaten-Updates, SBT-Minting und Metaplex-Core-Collection-Verwaltung, mit Retry/Backoff-Toleranz fĂŒr Indexer-Verzögerungen.
- Admin-Dashboard (Next.js) â Coin- und Metadatenverwaltung: Arweave-Uploads fĂŒr dauerhaftes Metadaten-Hosting, Creator-Informationen und Verifizierungs-Flags.
Das ist der Stack, der die echten Assets der Plattform mintet: Event-Teilnahme-NFT-Drops, ćŸĄæ±ć°-Omikuji-NFTs (goshuin â Tempelsiegel) und die GCF-Platinum-SBT-Zertifikate â alle als Metaplex-Core-Assets in Collections gruppiert, damit Wallets wie Phantom sie korrekt anzeigen, alle auf Solscan verifizierbar.
đ Sicherheit & PrivatsphĂ€reâ
Auth-Tokens leben verschlĂŒsselt in der iOS-Keychain; Face ID / Touch ID sichert sensible Aktionen.
HTTPS ĂŒberall, mit Certificate Pinning zwischen den Apps und dem Backend.
Die Plattform hĂ€lt niemals den privaten SchlĂŒssel eines Nutzers. Das Signieren ist an Phantom delegiert â die App ĂŒbergibt eine Anfrage, die Wallet signiert, das Backend verifiziert on-chain.
Die VerknĂŒpfung einer Wallet mit einem Konto erfordert das Signieren einer frischen, vom Server ausgestellten Challenge â eine abgefangene Signatur kann nicht wiederverwendet werden, um die Wallet einer anderen Person zu beanspruchen.
Schreinbesuchs-Mining-Check-ins erzwingen einen 200-m-Geofence, GPS-Genauigkeits- und NĂ€he-PrĂŒfungen sowie einen Check-in pro Nutzer, pro StĂ€tte und Tag â teleportierende Bots verdienen nichts.
MTC-Guthaben leben in einem auditierten Append-only-Ledger; Auszahlungen in die Selbstverwahrung durchlaufen Limits, Cooldowns und BetrugsprĂŒfung.
â Engineering-QualitĂ€tâ
Die Rust-Contracts legen sich selbst eine strengere Messlatte an als die Apps: null Clippy-Warnungen, null unwrap oder panic im Produktionscode und Property-basierte Tests neben Unit-Tests â denn Contract-Code kann, einmal deployt, am Dienstag keinen Patch ausliefern.
âïž Smart Contracts â Open-Source-Designâ
Heute on-chain: der MTC-SPL-Token (900M fest, Mint- und Freeze-Authority widerrufen), der Streamflow-Lock von 550M MTC (Cliff 2027-06-01), der initiale Raydium-MTC/SOL-LP und die Solana-Pay-/Phantom-Zahlungsverifizierung in den Produktions-Apps. Nichts weiter.
Die Programme unten sind code-complete und auf KEINEM Cluster deployt. Die Sicherheit verlĂ€uft als gestuftes Audit mit Hashlock (initiiert im April 2026, TEAMZ Summit Tokyo): Phase 1 deckt matsuri-buyback ab â Einreichungspaket vollstĂ€ndig, Kickoff angepeilt fĂŒr August 2026, Befunde September, Abschlussbericht Oktober, Mainnet-Deployment angepeilt fĂŒr OktâDez 2026 nach dem DEX-Listing. Phase 1.5 deckt matsuri-vesting plus matsuri-distribution in Q1 2027 ab und geht zum Grand Unlock am 2027-06-01 live. Wir beschreiben nichts davon als âauditiert" â die Audit-Vorbereitung ist abgeschlossen und das gestufte Audit lĂ€uft.
Der gesamte Contract-Code ist Open Source: github.com/Cootakahashi/matsuri-contracts. Sicherheit ruht auf sichtbarem Design, nicht auf Verschleierung. Die Zielarchitektur:
matsuri-buyback â die Einnahmenaufnahmeâ
Das Programm, das die Buyback-Zusagen â 20% der Matsuri-HQ-UmsĂ€tze und 25% der GCF-MitgliedsbeitrĂ€ge â in On-Chain-MTC-Nachfrage verwandelt. Seine definierende Eigenschaft: Es ist ein Förderband, keine Schatzkammer.
- Rolle
- Atomarer Swap-und-Weiterleitung von Einnahmen in MTC â nimmt gewhitelistete Tokens an, tauscht, leitet weiter
- Swap-Route
- Jupiter v6 via CPI, mit einer gepinnten, unverÀnderlichen Jupiter-Programm-ID
- Akzeptierte Tokens
- MTC, USDC, SOL beim Start â Whitelist von der Authority verwaltet
- Slippage-Abwehr
- Drei Schichten: Laufzeit-bps innerhalb eines unverÀnderlichen Init-Zeit-Caps innerhalb einer Compile-Zeit-Hardobergrenze von 10%
- Timelocks
- EmpfĂ€nger- und Authority-Ănderungen sind Propose/Execute/Cancel-AblĂ€ufe, begrenzt auf 24 Stunden â 30 Tage
- HĂ€lt nie Guthaben
- Nach jedem Swap wird eine Null-Guthaben-Nachbedingung erzwungen â zwischen Transaktionen gibt es nichts zu stehlen
- GröĂe & Tests
- 1.797 LOC, 17 Tests (13 Unit + 4 Property)
- Status
- Code-complete, Hashlock-Phase-1-Audit-Ziel â NICHT deployt
In Phase 1 ist der WeiterleitungsempfĂ€nger ein Squads-Multisig; in Phase 2 wird er zu einem Buyback Splitter, der Einnahmen auf LP-Injektion und Ăkosystem-Pools auffĂ€chert.
matsuri-vesting â ein Tresor, ein EmpfĂ€nger, eine Uhrâ
Das Programm, das den Zeitplan des Grand Unlock ausfĂŒhrt. Es ist bewusst langweilig: keine Miner, kein Scoring, keine Claims â nur Arithmetik an einer Uhr.
- Design
- Ein Tresor, ein timelock-geschĂŒtzter EmpfĂ€nger, eine Uhr
- Pool
- 550M MTC, eintreffend aus dem Streamflow-Cliff am 2027-06-01
- Epochen
- 730-Tage-Epochen (2 Jahre); jede gibt 50% des verbleibenden Pools frei
- Freigabepfad
- advance_epoch_and_release ist eine permissionless Kurbel â jeder kann eine fĂ€llige Freigabe auslösen
- UnverÀnderlichkeit
- Halving-Faktor, EpochenlÀnge und Gesamtpool werden bei der Initialisierung festgeschrieben und können nie geÀndert werden
- GröĂe & Tests
- 1.629 LOC, 26 Tests (22 Unit + 4 Property)
- Status
- Code-complete, Phase-1.5-Audit-Ziel (Q1 2027) â NICHT deployt
Phase-2-Design-Referenzenâ
Drei weitere Programme existieren als offene Design-Referenzen â aus TransparenzgrĂŒnden veröffentlicht, ausdrĂŒcklich als nicht-zum-Deployment markiert und fĂŒr die HĂ€rtung in spĂ€teren Audit-Phasen vorgesehen:
| Programm | Design-Absicht |
|---|---|
| matsuri-worship | Die Worship-Routing-Engine â das On-Chain-GegenstĂŒck der Anti-Overtourism-Multiplikatoren in Mining |
| matsuri-referral | çž-EmpfehlungsbĂ€ume (en â Bande) fĂŒr das En-Mining â Mining |
| matsuri-distribution | Halving-Verteilung mit Scoring pro Miner â wird in den Phase-1.5-Audit-Umfang hineinpoliert |
Ein Phase-2-Distribution Router (Vesting-AuffĂ€cherung auf Worship-, Referral- und allgemeine Pools) und der Buyback Splitter sind nur im Design-Stadium. Bis jedes Programm seine Audit-Phase besteht, lĂ€uft die entsprechende Logik off-chain in Django als Oracle â dieselben Regeln, in Etappen zu vertrauensloser AusfĂŒhrung aufgerĂŒstet.
Gemeinsame Designprinzipienâ
- GeprĂŒfte Arithmetik ĂŒberall â keine ungeprĂŒfte Mathematik, und null unwrap oder panic in Produktions-Codepfaden.
- Reine Mathematik-Module â Belohnungs- und Freigabeberechnung ist in nebenwirkungsfreien, erschöpfend getesteten
math-Modulen isoliert. - Gewaltenteilung â die Authority kann Ănderungen nur ĂŒber begrenzte Timelocks vorschlagen; Pause hĂ€lt das Programm an, kann aber niemals Mittel bewegen oder beschlagnahmen.
- UnverĂ€nderliche Ăkonomie â die Parameter, die die Knappheit des Tokens definieren, werden bei der Initialisierung absichtlich festgeschrieben.
Die Apps sind ausgeliefert. Das Backend ist live. Die Contracts sind geschrieben, getestet und fĂŒr das Audit eingereiht. Was bleibt, ist die Sequenzierung â und die Roadmap legt sie Datum fĂŒr Datum dar.