Bitget Wallet COO: Selbstverwahrung muss Eigentum an Vermögenswerten sicherer machen

BTC
ETH
TransaktionsberechtigungenWallet-SicherheitWallet-WiederherstellungBitget-HackSelbstverwahrungVerwahrrisikoSchadensausmaß
vor 2 StundenQuelle: crypto.news
Bitget Wallet COO: Selbstverwahrung muss Eigentum an Vermögenswerten sicherer machen

Bitget Wallet COO Alvin Kan hat nach der gemeldeten Sicherheitsverletzung bei Bitget Exchange in Höhe von 387,5 Millionen US-Dollar klarere Transaktionsberechtigungen und Wallet-Wiederherstellungskontrollen gefordert und erklärt, dass direkter Besitz mit Sicherheitsvorkehrungen einhergehen muss, die Nutzer verstehen können.

Zusammenfassung

  • Kan sagt, dass gemeinsame Signierungs- und Verwaltungssysteme viele Nutzer einer einzigen Sicherheitsverletzung aussetzen können.
  • Bitget Wallet erklärt, dass sein separater selbstverwahrter Dienst von dem Exchange-Vorfall nicht betroffen war.
  • Wallet-Entwickler sollten Ausgabenberechtigungen und Wiederherstellungsbefugnisse erklären, so Kan.
  • Europäische Aufsichtsbehörden und die SEC prüfen Verwahrungskontrollen im Rahmen separater regulatorischer Initiativen.

Alvin Kan, Chief Operating Officer von Bitget Wallet, sagte in exklusiven Kommentaren gegenüber crypto.news, dass Selbstverwahrung den Schaden begrenzen sollte, den ein einzelner Sicherheitsfehler verursachen kann, ohne dass Nutzer zu Sicherheitsspezialisten werden müssen.

Seiner Darstellung zufolge bedeutet die Kontrolle über die eigenen Vermögenswerte auch mehr Verantwortung für die verwendete Wallet, das Gerät und die eigenen Entscheidungen. Kan sagte, Wallet-Entwickler müssten diese Risiken als Teil des Produkts angehen, einschließlich der Frage, wie Nutzer Zahlungen genehmigen und nach dem Verlust eines Geräts wieder Zugriff erhalten.

Laut der begleitenden Erklärung des Unternehmens war Bitget Wallet von dem Exchange-Vorfall nicht betroffen. Das Unternehmen beschrieb die Wallet als separaten selbstverwahrten Dienst, bei dem Nutzer die Kontrolle über ihre Vermögenswerte onchain behalten.

Bitget Wallet COO stellt das Risiko gemeinsamer Systeme in den Mittelpunkt der Verwahrung

Für Kan betrifft die zentrale Verwahrungsfrage, wie viele Menschen betroffen sein können, wenn ein gemeinsames System ausfällt. Große Vermögenspools, die von gemeinsamen Signierungs- oder Verwaltungskontrollen abhängen, können mehrere Nutzer derselben Sicherheitsverletzung aussetzen, sagte er.

„Die Lehre aus jüngsten Sicherheitsvorfällen ist, dass das Verwahrungsrisiko letztlich eine Frage des Schadensradius ist“, sagte Kan.

Anstatt Börsen und selbstverwahrte Wallets als konkurrierende Antworten auf jeden finanziellen Bedarf zu betrachten, argumentierte er, dass Nutzer direkten Besitz haben sollten, während die Folgen eines einzelnen Ausfallpunkts begrenzt werden.

Ein am 28. September veröffentlichter Bericht über den Neustart der Bitget-Auszahlungen beschrieb die Darstellung der Börse, wie Angreifer durch eine Schwachstelle in einem Sicherheitsprodukt eines Drittanbieters hochrangige interne Anmeldedaten erlangten. Bitget sagte, die Anmeldedaten hätten es betrügerischen Auszahlungsanweisungen ermöglicht, bestehende Kontrollen zu umgehen.

Laut der Börse betraf der Vorfall vom 24. September Teile ihrer Hot- und Warm-Wallet-Infrastruktur, während Cold Wallets sicher blieben und private Schlüssel nicht preisgegeben wurden. Bitget korrigierte seine ursprüngliche Schätzung von 351,6 Millionen US-Dollar auf etwa 387,5 Millionen US-Dollar.

Die Börse sagte, Bitcoin-Auszahlungen seien am 28. September um 08:00 UTC nach Sicherheitsprüfungen wieder geöffnet worden. Im selben Update erklärte Bitget, dass die Kontostände der Nutzer unberührt blieben und sein User Protection Fund den finanziellen Verlust decken würde, wobei Mandiant und SlowMist die Untersuchung unterstützen.

Klare Genehmigungen und Wiederherstellungsregeln können Selbstverwahrungsrisiken verringern

Bevor ein Nutzer signiert, sollte eine Wallet laut Kan erklären, wie viel Geld abfließt und ob die Aktion eine Zahlung autorisiert oder einer Anwendung erlaubt, später Gelder zu bewegen. Seiner Ansicht nach benötigen Nutzer auch eine einfache Möglichkeit, bereits erteilte Berechtigungen zu widerrufen.

„Eine Warnung, die Menschen nicht interpretieren können, bietet wenig Schutz“, sagte Kan.

Für die Wiederherstellung des Zugriffs forderte er ähnlich klare Erklärungen dazu, was passiert, wenn ein Gerät oder Backup verloren geht. Nutzer sollten wissen, wer bei der Wiederherstellung des Zugriffs helfen kann und welche Befugnisse jede Partei hat, so Kan.

„Einfacherer Zugriff sollte nicht stillschweigend dieselbe konzentrierte Kontrolle wiederherstellen, die Selbstverwahrung vermeiden soll.“

Über die Aufbewahrung von Vermögenswerten hinaus erwartet Kan, dass selbstverwahrte Wallets als Konten zum Empfangen von Geld, Halten von Guthaben, Tätigen von Zahlungen und Zugreifen auf Investitionen immer verbreiteter werden. Er führte diese Erwartung auf die Nachfrage nach diesen Diensten in einer Oberfläche zurück, während Nutzer die Kontrolle über ihre Vermögenswerte behalten.

Börsen erfüllen weiterhin Handels-, Liquiditäts- und Fiat-Zugangsbedürfnisse, sagte er, aber die Nutzung dieser Dienste sollte nicht erfordern, dass ein Kunde alle seine Vermögenswerte einer Börse anvertraut. Er beschrieb sein bevorzugtes Verwahrungsmodell als „direktes Eigentum neben Diensten, die Menschen für spezifische Bedürfnisse wählen“.

ESMAs Verwahrungsüberprüfung testet Transaktionskontrollen und externe Anbieter

Die europäische Aufsicht umfasst bereits mehrere der von Kan angesprochenen operativen Fragen. Die am 11. Juli veröffentlichte Berichterstattung untersuchte ESMAs Überprüfung der Resilienz von Krypto-Verwahrern, einschließlich Schlüsselverwaltung, Transaktionskontrollen und Abhängigkeit von externen Technologieanbietern.

In ihrer Ankündigung vom 8. Juli erklärte die ESMA, dass die Übung Governance, Schlüssel- und Speicherverwaltung, Erkennung und Reaktion auf Vorfälle, Smart-Contract-Risiken und Abhängigkeiten von Dritten bewerten würde. Laut der Aufsichtsbehörde werden nationale Behörden eine risikobasierte Stichprobe zugelassener Krypto-Asset-Dienstleister prüfen.

Die ESMA erklärte, dass die Arbeiten von der zweiten Hälfte des Jahres 2026 bis zur ersten Hälfte des Jahres 2027 laufen würden. Ihr angekündigter Zeitplan sieht die Vorlage eines Abschlussberichts an den Aufsichtsrat in der zweiten Hälfte des Jahres 2027 vor.

Zur Incident-Reaktion forderte Kan einen schnelleren Austausch von Bedrohungsinformationen und koordinierte Bemühungen zur Nachverfolgung gestohlener Vermögenswerte. Er sagte, sowohl Prävention als auch Reaktion müssten verbessert werden, anstatt die Nutzer dafür verantwortlich zu lassen, jede Sicherheitsbedrohung zu verstehen.

Ein Bericht vom 2. Oktober über Bewegungen gestohlener Bitget-Gelder zitierte die Feststellung von BlockSec, dass Angreifer schnell Vermögenswerte umwandelten, die Emittenten einfrieren könnten, Werte über Ketten in Bitcoin verschoben und einige BTC in CoinJoin-Transaktionen schickten. BlockSec stützte seine Analyse auf veröffentlichte Angreiferadressen und einen Schnappschuss vom 29. September.

Der SEC-Vorschlag behandelt institutionelle Selbstverwahrung separat

Für US-Anleger, die Berater oder regulierte Fonds nutzen, hat die SEC einen anderen Verwahrungsrahmen vorgeschlagen. Ein Bericht vom 3. Oktober detaillierte den bedingten Krypto-Verwahrungsvorschlag der Behörde, der am 1. Oktober für Anlageberater und regulierte Fonds, einschließlich registrierter Investmentgesellschaften und Business Development Companies, herausgegeben wurde.

In ihrer Erklärung vom 1. Oktober erläuterte Kommissarin Hester Peirce, dass institutionelle „Selbstverwahrung“ bedeutet, dass ein Berater Vermögenswerte für Kunden hält. Sie unterschied diese Vereinbarung von einzelnen Anlegern, die ihre eigenen Vermögenswerte ohne einen Intermediär halten.

Nach dem Vorschlag, wie Peirce ihn beschrieb, müsste ein Berater zunächst feststellen, dass kein zulässiger Verwahrer für den Vermögenswert verfügbar ist, und diese Bewertung vierteljährlich wiederholen. Für die Verwahrung durch staatliche Trust-Gesellschaften sagte sie, dass Berater und Fonds die staatliche Zulassung und schriftliche Sicherheitsvorkehrungen vor der Bestellung bewerten und diese Prüfungen dann jährlich wiederholen würden.

Laut dem Regelungsverzeichnis der SEC bleiben die Änderungen vorgeschlagene Regeln, wobei öffentliche Kommentare 60 Tage nach der Veröffentlichung im Federal Register unter der Dateinummer S7-2026-35 akzeptiert werden.