Когда "безопасность" снова становится в центре внимания, как BIT может сделать доверие проверяемым?
В последнее время в индустрии цифровых активов произошло несколько инцидентов с безопасностью, множество атак и краж средств вновь вывели безопасность платформ на передний план общественного внимания. С развитием методов атак риски больше не ограничиваются единственным кошельком или технической уязвимостью, а могут затрагивать множество аспектов, таких как права доступа к аккаунтам, управление приватными ключами, перемещение активов и инфраструктура третьих сторон.
Для пользователей более актуальным вопросом, чем "насколько безопасна платформа", является: сможет ли платформа раньше обнаружить и остановить риски, когда аномалии действительно произойдут? Существуют ли достаточные механизмы авторизации и контроля для ключевых операций? Когда активы расширяются до таких категорий, как американские акции и реальные активы, сможет ли система безопасности и управления рисками соответствовать новым границам бизнеса?
На этом фоне глобальная платформа цифровых финансовых услуг BIT (ранее Matrixport) официально выпустила "BIT Trust White Paper" V2.0, в котором систематически представлены текущие механизмы управления рисками, архитектура безопасности, соблюдение нормативных требований и независимые механизмы верификации, а также охватываются различные бизнес-сценарии, такие как американские акции, реальные активы и управление активами.
Когда платформа управляет все большим количеством активов и бизнесов, как синхронизировать расширение безопасности и доверия?

Что может сделать платформа до того, как риск действительно произойдет?
Ни одна платформа не может устранить все риски одним словом "безопасно". Для пользователей более важно: есть ли защитные линии до появления рисков, существует ли механизм для своевременного выявления и ограничения рисков, когда аномалии происходят.
BIT подчеркивает в белой книге, что управление рисками не является лишь постфактумной реакцией, а должно охватывать оценку перед сделкой, мониторинг во время сделки и обработку после сделки. В конкретных бизнес-сценариях, таких как кредитование и залог, эта система дополнительно реализуется через дью-дилидженс, установление параметров риска, мониторинг в реальном времени, предупреждения о рисках, а также управление дефолтами и ликвидацией.
Эти механизмы в конечном итоге касаются безопасности аккаунтов и активов, которые пользователи могут легче воспринимать. Например, BIT проводит 24-часовой динамический мониторинг высокорисковых действий, таких как аномальные входы, аномальные устройства и аномальные выводы средств, и в зависимости от уровня риска инициирует предупреждения, задерживает обработку или проводит ручную проверку. Система безопасности должна не только "выявлять, что произошло", но и по возможности идентифицировать риски и вмешиваться в процессе возникновения аномалий.
В области защиты цифровых активов большая часть средств хранится в холодных кошельках; приватные ключи хранятся в аппаратных модулях безопасности (HSM) уровня FIPS 140-3 Level 3 и не могут быть доступны в открытом виде или экспортированы.
Но более важный вопрос, чем технические инструменты: когда продвижение бизнеса конфликтует с требованиями безопасности, кто имеет право сказать "нет"?
Белая книга раскрывает, что если в продуктовых решениях, системной архитектуре или изменениях запуска существуют серьезные риски безопасности или они не соответствуют базовым требованиям безопасности и соблюдения, команда безопасности BIT имеет "право вето"; для ключевых операций, таких как перемещение активов, изменение прав доступа и торговые команды, применяется "принцип четырех глаз", при котором как минимум два уполномоченных лица должны участвовать совместно.
Логика, стоящая за этой системой, не в том, чтобы обещать, что риск "не произойдет", а в том, чтобы максимально обеспечить безопасность до возникновения рисков — раньше выявлять аномалии, раньше устанавливать ограничения и по возможности уменьшать влияние ошибок в одной точке.

Как безопасность может соответствовать новым границам бизнеса от цифровых активов до американских акций?
Когда бизнес расширяется от цифровых активов до американских акций, реальных активов и управления активами, значение "безопасности" также меняется. Пользователи больше не беспокоятся только о том, безопасен ли аккаунт и как хранятся цифровые активы, но также интересуются, кто управляет бизнесом, под каким контролем он находится и через какие этапы проходят активы.
Например, в бизнесе с американскими акциями BIT в новой версии белой книги дополнительно раскрывает информацию о регулировании, аккаунтах, клиринге и хранении активов. Ценные бумаги BIT управляются компанией Matrix Gelephu Pte Ltd и находятся под контролем Управления финансовых услуг Грлепа (GFSO); соответствующий бизнес получает необходимую поддержку в соблюдении нормативных требований и инфраструктуры через применимые правила и лицензии, механизмы защиты клиентских активов и участие лицензированных третьих финансовых учреждений.
Пользователь видит лишь одну "покупку", но за ней стоят множество этапов, таких как операции, регулирование, исполнение сделок, клиринг и хранение активов. Для финансовой платформы, чем шире границы бизнеса, тем больше необходимо синхронизировать соответствующие механизмы управления рисками и соблюдения, а не просто добавлять новые входы для продуктов.
Та же логика распространяется и на другие бизнесы BIT. Новая версия белой книги дополнительно уточняет информацию о регулировании и управлении Matrixport Asset Management (MAM) и представляет соблюдение нормативных требований для учреждений группы BIT в таких юрисдикциях, как Гонконг, Бутан, Сингапур, Швейцария, Великобритания, США и Британские Виргинские острова.
От цифровых активов до традиционных финансовых активов, BIT представляет не единую точечную систему безопасности для какого-то одного продукта, а целую систему управления рисками и доверия, которая расширяется по мере роста границ бизнеса.
Почему доверие требует "возможности верификации" помимо безопасности?
Управление рисками решает, как риски могут быть выявлены и контролируемы, но для финансовой платформы, охватывающей множество активов и бизнесов, просто сказать пользователям "у нас есть управление рисками" недостаточно. Если безопасность, соблюдение и распределение активов могут быть объяснены только самой платформой, доверие в конечном итоге остается на уровне "верить тому, что говорит платформа".
Поэтому BIT рассматривает соблюдение и нормативную базу, независимый аудит и механизмы верификации, а также прозрачность технологий и операций как три основных столпа общей системы доверия, позволяя "доверие" разбить на более конкретные вопросы: кто регулирует платформу? Как защищаются активы? Как контролируются риски? Могут ли эти механизмы быть независимо проверены?

В области аудита и верификации BIT формирует многоуровневую, взаимодополняющую систему верификации через аудит системы управления ISO, независимую верификацию SOC, ежегодный финансовый аудит и внутренний аудит, избегая чрезмерной зависимости от единого механизма аудита или верификации.
Прозрачность решает, может ли информация быть видимой, верификация же отвечает на вопрос, может ли эта информация быть независимо проверена.
Когда индустрия снова ставит "безопасность" перед всеми платформами, действительно важным может быть не повторение фразы "мы безопасны", а возможность показать пользователям механизмы, стоящие за этой фразой.
Доверие не возникает из одного обещания или одного аудита, а скорее из долгосрочной, постоянной работы системы и внешней верификации. Безопасность требует постоянной работы, доверие же требует постоянной верификации.
Полная версия "BIT Trust White Paper V2.0":++https://www.bit.com/whitepaper++












