Dyrektor operacyjny Bitget Wallet, Alvin Kan, wezwał do jaśniejszych uprawnień transakcyjnych i mechanizmów odzyskiwania portfela po zgłoszonym naruszeniu Bitget Exchange o wartości 387,5 miliona dolarów, twierdząc, że bezpośrednia własność musi wiązać się z zabezpieczeniami, które użytkownicy mogą zrozumieć.
Podsumowanie
- Kan twierdzi, że współdzielone systemy podpisywania i administracyjne mogą narazić wielu użytkowników na jedno naruszenie.
- Bitget Wallet twierdzi, że jego oddzielna usługa samodzielnego przechowywania nie została dotknięta incydentem giełdowym.
- Zdaniem Kana twórcy portfeli powinni wyjaśniać uprawnienia do wydatków i uprawnienia do odzyskiwania.
- Europejskie organy nadzorcze i SEC badają mechanizmy nadzoru nad przechowywaniem w ramach oddzielnych inicjatyw regulacyjnych.
Alvin Kan, dyrektor operacyjny Bitget Wallet, powiedział w ekskluzywnym komentarzu dla crypto.news, że samodzielne przechowywanie powinno zmniejszyć szkody, jakie może spowodować pojedyncza awaria bezpieczeństwa, bez wymagania od użytkowników, aby stali się specjalistami od bezpieczeństwa.
Według jego relacji, danie ludziom kontroli nad ich aktywami nakłada również większą odpowiedzialność na portfel, którego używają, ich urządzenie i ich własne decyzje. Kan powiedział, że twórcy portfeli muszą rozwiązać te ryzyka jako część produktu, w tym sposób, w jaki użytkownicy zatwierdzają płatności i odzyskują dostęp po utracie urządzenia.
Zgodnie z towarzyszącym oświadczeniem firmy, Bitget Wallet nie został dotknięty incydentem giełdowym. Firma określiła portfel jako oddzielną usługę samodzielnego przechowywania, w której użytkownicy zachowują kontrolę nad swoimi aktywami w łańcuchu.
Dyrektor operacyjny Bitget Wallet stawia ryzyko współdzielonego systemu w centrum przechowywania
Dla Kana centralne pytanie dotyczące przechowywania dotyczy tego, ile osób może zostać dotkniętych, gdy współdzielony system zawiedzie. Duże pule aktywów, które zależą od wspólnego podpisywania lub kontroli administracyjnych, mogą narazić wielu użytkowników na to samo naruszenie, powiedział.
„Lekcja z ostatnich incydentów bezpieczeństwa jest taka, że ryzyko przechowywania ostatecznie dotyczy promienia rażenia” – powiedział Kan.
Zamiast traktować giełdy i portfele samodzielnego przechowywania jako konkurencyjne odpowiedzi na każdą potrzebę finansową, argumentował, że użytkownicy powinni mieć bezpośrednią własność, jednocześnie ograniczając konsekwencje jakiegokolwiek pojedynczego punktu awarii.
Raport opublikowany 28 września na temat wznowienia wypłat Bitget szczegółowo opisał relację giełdy o tym, jak atakujący uzyskali wysokopoziomowe wewnętrzne poświadczenia poprzez lukę w produkcie bezpieczeństwa strony trzeciej. Bitget powiedział, że poświadczenia pozwoliły oszukańczym instrukcjom wypłaty ominąć istniejące kontrole.
Według giełdy incydent z 24 września dotknął części jej infrastruktury portfeli gorących i ciepłych, podczas gdy portfele zimne pozostały bezpieczne, a klucze prywatne nie zostały ujawnione. Bitget skorygował swoje wstępne oszacowanie z 351,6 miliona dolarów do około 387,5 miliona dolarów.
Giełda poinformowała, że wypłaty Bitcoin zostały wznowione o 08:00 UTC 28 września po kontrolach bezpieczeństwa. W tej samej aktualizacji Bitget podał, że salda kont użytkowników pozostały nienaruszone, a jego Fundusz Ochrony Użytkowników pokryje stratę finansową, przy czym Mandiant i SlowMist pomagają w dochodzeniu.
Jasne zatwierdzenia i zasady odzyskiwania mogą zmniejszyć ryzyko samodzielnego przechowywania
Zanim użytkownik podpisze, Kan powiedział, że portfel powinien wyjaśnić, ile pieniędzy zostanie wypłaconych i czy działanie autoryzuje jedną płatność, czy pozwala aplikacji na późniejsze przenoszenie środków. Jego zdaniem użytkownicy potrzebują również łatwego sposobu na odwołanie już przyznanych uprawnień.
„Ostrzeżenie, którego ludzie nie mogą zinterpretować, oferuje niewielką ochronę” – powiedział Kan.
W przypadku odzyskiwania dostępu wezwał do podobnie jasnych wyjaśnień, co się dzieje, gdy urządzenie lub kopia zapasowa zostaną utracone. Użytkownicy powinni wiedzieć, kto może pomóc w przywróceniu dostępu i jakie uprawnienia ma każda ze stron, według Kana.
„Łatwiejszy dostęp nie powinien po cichu odtwarzać tej samej skoncentrowanej kontroli, której samodzielne przechowywanie ma unikać.”
Patrząc poza przechowywanie aktywów, Kan oczekuje, że portfele samodzielnego przechowywania staną się bardziej powszechne jako konta do otrzymywania pieniędzy, utrzymywania sald, dokonywania płatności i uzyskiwania dostępu do inwestycji. Przypisał to oczekiwanie popytowi na te usługi w jednym interfejsie, podczas gdy użytkownicy zachowują kontrolę nad swoimi aktywami.
Giełdy nadal służą potrzebom handlowym, płynnościowym i dostępowi do walut fiducjarnych, powiedział, ale korzystanie z tych usług nie powinno wymagać od klienta powierzenia wszystkich swoich aktywów giełdzie. Swój preferowany model przechowywania określił jako „bezpośrednią własność wraz z usługami, które ludzie wybierają dla konkretnych potrzeb”.
Przegląd przechowywania ESMA testuje kontrole transakcji i zewnętrznych dostawców
Europejski nadzór obejmuje już kilka kwestii operacyjnych podniesionych przez Kana. Opublikowany 11 lipca zakres badał przegląd odporności powierników kryptowalut ESMA, w tym zarządzanie kluczami, kontrole transakcji i zależność od zewnętrznych dostawców technologii.
W swoim ogłoszeniu z 8 lipca ESMA stwierdziła, że ćwiczenie oceni ład korporacyjny, zarządzanie kluczami i przechowywaniem, wykrywanie i reagowanie na incydenty, ryzyka związane z inteligentnymi kontraktami oraz zależności od stron trzecich. Organy krajowe zbadają opartą na ryzyku próbę autoryzowanych dostawców usług w zakresie aktywów kryptograficznych, zgodnie z regulatorem.
ESMA podała, że prace będą prowadzone od drugiej połowy 2026 r. do pierwszej połowy 2027 r. Jej ogłoszony harmonogram przewiduje złożenie raportu końcowego Radzie Organów Nadzoru w drugiej połowie 2027 r.
W kwestii reagowania na incydenty Kan wezwał do szybszego udostępniania informacji o zagrożeniach i skoordynowanych wysiłków na rzecz śledzenia skradzionych aktywów. Powiedział, że zarówno zapobieganie, jak i reagowanie wymagają poprawy, zamiast pozostawiania użytkownikom odpowiedzialności za zrozumienie każdego zagrożenia bezpieczeństwa.
Raport z 2 października na temat przepływu skradzionych środków Bitget cytował ustalenie BlockSec, że atakujący szybko wymienili aktywa, które emitenci mogli zamrozić, przenieśli wartość między łańcuchami do Bitcoina i wysłali część BTC do transakcji CoinJoin. BlockSec oparł swoją analizę na opublikowanych adresach atakujących i migawce z 29 września.
Propozycja SEC traktuje instytucjonalne samodzielne przechowywanie osobno
Dla amerykańskich inwestorów korzystających z doradców lub regulowanych funduszy SEC zaproponowała inne ramy przechowywania. Raport z 3 października szczegółowo opisał warunkową propozycję przechowywania kryptowalut agencji, wydaną 1 października dla doradców inwestycyjnych i regulowanych funduszy, w tym zarejestrowanych spółek inwestycyjnych i spółek rozwoju biznesu.
W swoim oświadczeniu z 1 października komisarz Hester Peirce wyjaśniła, że instytucjonalne „samodzielne przechowywanie” oznacza doradcę przechowującego aktywa dla klientów. Odróżniła ten układ od indywidualnych inwestorów przechowujących własne aktywa bez pośrednika.
Zgodnie z propozycją opisaną przez Peirce, doradca musiałby najpierw ustalić, że żaden dozwolony powiernik nie jest dostępny dla danego aktywa, i powtarzać tę ocenę kwartalnie. W przypadku przechowywania przez państwową spółkę trustową powiedziała, że doradcy i fundusze ocenialiby autoryzację stanową i pisemne zabezpieczenia przed powołaniem, a następnie powtarzali te kontrole corocznie.
Zgodnie z rejestrem stanowienia przepisów SEC zmiany pozostają proponowanymi przepisami, a publiczne komentarze są przyjmowane przez 60 dni po publikacji w Federal Register pod numerem akt S7-2026-35.






