Files
pangolin/pay/cmd/paywatch/main.go
wangjia 7e7381b209 feat(pay): httpapi 加 CORS(web 跨域下单)+ 部署到 pangolin1 准备(#34/34A)
withCORS 中间件:仅白名单 origin(默认 pangolin.yanmeiai.com + pages.dev)返回 CORS 头、
OPTIONS 直接 204;New(svc, corsOrigins) + main 读 PAY_CORS_ORIGINS。为官网下单页跨域调 pay 铺路。

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-07-09 15:39:52 +08:00

132 lines
4.1 KiB
Go

// Command paywatch is the pangolin-pay service: it hands out per-order TRON
// receiving addresses (watch-only, derived from an account xpub), watches
// TronGrid for confirmed USDT payments, and marks orders paid. It holds NO
// private keys — sweeping funds to cold storage is a separate offline step.
//
// Env:
//
// PAY_ACCOUNT_XPUB (required) watch-only account xpub, m/44'/195'/0'
// PAY_DB SQLite path (default pay.db)
// PAY_ADDR HTTP listen addr (default :8090)
// PAY_POLL_SECONDS watcher poll interval (default 20)
// TRONGRID_BASE TronGrid base URL (default https://api.trongrid.io)
// TRONGRID_API_KEY TronGrid API key (recommended)
// USDT_CONTRACT TRC20 USDT contract (default mainnet)
package main
import (
"context"
"fmt"
"log/slog"
"net/http"
"os"
"os/signal"
"strconv"
"syscall"
"time"
"github.com/wangjia/pangolin/pay/internal/httpapi"
"github.com/wangjia/pangolin/pay/internal/pay"
"github.com/wangjia/pangolin/pay/internal/store"
"github.com/wangjia/pangolin/pay/internal/tron"
"github.com/wangjia/pangolin/pay/internal/wallet"
"github.com/wangjia/pangolin/pay/internal/watcher"
)
func env(k, def string) string {
if v := os.Getenv(k); v != "" {
return v
}
return def
}
// selfcheck prints the first N receiving addresses derived from PAY_ACCOUNT_XPUB.
// MONEY-CRITICAL: compare these against your own wallet app / iancoleman.io for
// the SAME account xpub. If they don't match, the service would hand buyers
// addresses you cannot spend — do NOT accept any payment until they match.
func selfcheck() {
xpub := os.Getenv("PAY_ACCOUNT_XPUB")
if xpub == "" {
fmt.Fprintln(os.Stderr, "PAY_ACCOUNT_XPUB is required")
os.Exit(1)
}
n := 5
if len(os.Args) > 2 {
if v, err := strconv.Atoi(os.Args[2]); err == nil && v > 0 {
n = v
}
}
fmt.Println("Derived receiving addresses (compare against your wallet for this xpub):")
for i := 0; i < n; i++ {
addr, err := wallet.AddressFromAccountXpub(xpub, 0, uint32(i))
if err != nil {
fmt.Fprintf(os.Stderr, "derive %d: %v\n", i, err)
os.Exit(1)
}
fmt.Printf(" m/44'/195'/0'/0/%d -> %s\n", i, addr)
}
}
func main() {
if len(os.Args) > 1 && os.Args[1] == "selfcheck" {
selfcheck()
return
}
log := slog.New(slog.NewJSONHandler(os.Stdout, nil))
// Single fixed receiving address: either given directly, or derived as index 0
// of the watch-only account xpub (= wallet A address 0).
receiveAddr := os.Getenv("PAY_RECEIVE_ADDRESS")
if receiveAddr == "" {
xpub := os.Getenv("PAY_ACCOUNT_XPUB")
if xpub == "" {
log.Error("set PAY_RECEIVE_ADDRESS, or PAY_ACCOUNT_XPUB to derive address 0")
os.Exit(1)
}
a, err := wallet.AddressFromAccountXpub(xpub, 0, 0)
if err != nil {
log.Error("derive receive address from xpub", "err", err)
os.Exit(1)
}
receiveAddr = a
}
dbPath := env("PAY_DB", "pay.db")
addr := env("PAY_ADDR", ":8090")
pollSec, _ := strconv.Atoi(env("PAY_POLL_SECONDS", "20"))
if pollSec <= 0 {
pollSec = 20
}
st, err := store.Open("file:" + dbPath + "?_txlock=immediate")
if err != nil {
log.Error("open store", "err", err)
os.Exit(1)
}
defer func() { _ = st.Close() }()
svc := pay.New(st, pay.Config{ReceiveAddress: receiveAddr, OrderTTL: 15 * time.Minute})
fetcher := tron.NewClient(env("TRONGRID_BASE", ""), env("USDT_CONTRACT", ""), os.Getenv("TRONGRID_API_KEY"))
w := watcher.New(st, fetcher, receiveAddr, log)
log.Info("receiving address", "address", receiveAddr)
ctx, stop := signal.NotifyContext(context.Background(), syscall.SIGINT, syscall.SIGTERM)
defer stop()
go w.Loop(ctx, time.Duration(pollSec)*time.Second)
srv := &http.Server{Addr: addr, Handler: httpapi.New(svc, env("PAY_CORS_ORIGINS", "https://pangolin.yanmeiai.com,https://pangolin-site.pages.dev")), ReadHeaderTimeout: 10 * time.Second}
go func() {
log.Info("pangolin-pay listening", "addr", addr, "poll_seconds", pollSec)
if err := srv.ListenAndServe(); err != nil && err != http.ErrServerClosed {
log.Error("http server", "err", err)
stop()
}
}()
<-ctx.Done()
sc, cancel := context.WithTimeout(context.Background(), 5*time.Second)
defer cancel()
_ = srv.Shutdown(sc)
log.Info("pangolin-pay stopped")
}