Le COO de Bitget Wallet affirme que l'auto-conservation doit rendre la propriété des actifs plus sûre

BTC
ETH
autorisations de transactionsécurité du portefeuillerécupération de portefeuillepiratage de Bitgetauto-conservationrisque de conservationrayon d'impact
il y a 2 heuresSource: crypto.news
Le COO de Bitget Wallet affirme que l'auto-conservation doit rendre la propriété des actifs plus sûre

Le directeur des opérations de Bitget Wallet, Alvin Kan, a appelé à des autorisations de transaction plus claires et à des contrôles de récupération de portefeuille après la violation signalée de 387,5 millions de dollars de Bitget Exchange, affirmant que la propriété directe doit s'accompagner de garanties que les utilisateurs peuvent comprendre.

Résumé

  • Kan affirme que les systèmes de signature et d'administration partagés peuvent exposer de nombreux utilisateurs à une seule violation.
  • Bitget Wallet affirme que son service d'auto-conservation distinct n'a pas été affecté par l'incident de l'échange.
  • Les créateurs de portefeuilles devraient expliquer les autorisations de dépenses et l'autorité de récupération, selon Kan.
  • Les superviseurs européens et la SEC examinent les contrôles de conservation par le biais d'initiatives réglementaires distinctes.

Alvin Kan, directeur des opérations de Bitget Wallet, a déclaré à crypto.news dans des commentaires exclusifs que l'auto-conservation devrait réduire les dommages qu'une seule défaillance de sécurité peut causer sans exiger que les utilisateurs deviennent des spécialistes de la sécurité.

Selon lui, donner aux gens le contrôle de leurs actifs place également plus de responsabilité sur le portefeuille qu'ils utilisent, leur appareil et leurs propres décisions. Kan a déclaré que les développeurs de portefeuilles doivent traiter ces risques dans le cadre du produit, y compris la façon dont les utilisateurs approuvent les paiements et retrouvent l'accès après avoir perdu un appareil.

Selon la déclaration d'accompagnement de l'entreprise, Bitget Wallet n'a pas été affecté par l'incident de l'échange. L'entreprise a décrit le portefeuille comme un service d'auto-conservation distinct dans lequel les utilisateurs conservent le contrôle de leurs actifs onchain.

Le directeur des opérations de Bitget Wallet place le risque lié aux systèmes partagés au centre de la conservation

Pour Kan, la question centrale de la conservation concerne le nombre de personnes pouvant être affectées lorsqu'un système partagé échoue. Les grands pools d'actifs qui dépendent de contrôles de signature ou administratifs communs peuvent exposer plusieurs utilisateurs à la même violation, a-t-il déclaré.

« La leçon des récents incidents de sécurité est que le risque de conservation concerne finalement le rayon d'impact », a déclaré Kan.

Plutôt que de traiter les échanges et les portefeuilles d'auto-conservation comme des réponses concurrentes à tous les besoins financiers, il a soutenu que les utilisateurs devraient avoir une propriété directe tout en limitant les conséquences de tout point de défaillance unique.

Un rapport publié le 28 septembre sur la reprise des retraits Bitget détaillait le récit de l'échange sur la façon dont les attaquants ont obtenu des identifiants internes de haut niveau grâce à une vulnérabilité dans un produit de sécurité tiers. Bitget a déclaré que les identifiants permettaient aux instructions de retrait frauduleuses de contourner les contrôles existants.

Selon l'échange, l'incident du 24 septembre a affecté des parties de son infrastructure de portefeuille chaud et tiède, tandis que les portefeuilles froids sont restés sécurisés et les clés privées n'ont pas été divulguées. Bitget a révisé son estimation initiale de 351,6 millions de dollars à environ 387,5 millions de dollars.

L'échange a déclaré que les retraits Bitcoin ont rouvert à 08h00 UTC le 28 septembre après des contrôles de sécurité. Dans la même mise à jour, Bitget a déclaré que les soldes des comptes utilisateurs restaient inchangés et que son Fonds de protection des utilisateurs couvrirait la perte financière, avec Mandiant et SlowMist aidant à l'enquête.

Des approbations claires et des règles de récupération peuvent réduire les risques d'auto-conservation

Avant qu'un utilisateur ne signe, Kan a déclaré qu'un portefeuille devrait expliquer combien d'argent sortira et si l'action autorise un paiement unique ou permet à une application de déplacer des fonds ultérieurement. Selon lui, les utilisateurs ont également besoin d'un moyen simple de révoquer les autorisations qu'ils ont déjà accordées.

« Un avertissement que les gens ne peuvent pas interpréter offre peu de protection », a déclaré Kan.

Pour la récupération d'accès, il a appelé à des explications tout aussi claires sur ce qui se passe lorsqu'un appareil ou une sauvegarde est perdu. Les utilisateurs devraient savoir qui peut aider à restaurer l'accès et quelle autorité chaque partie détient, selon Kan.

« Un accès plus facile ne devrait pas recréer discrètement le même contrôle concentré que l'auto-conservation est conçue pour éviter. »

Au-delà du stockage d'actifs, Kan s'attend à ce que les portefeuilles d'auto-conservation deviennent plus courants en tant que comptes pour recevoir de l'argent, conserver des soldes, effectuer des paiements et accéder à des investissements. Il attribue cette attente à la demande de ces services dans une seule interface tandis que les utilisateurs gardent le contrôle de leurs actifs.

Les échanges servent toujours aux besoins de trading, de liquidité et d'accès à la monnaie fiduciaire, a-t-il déclaré, mais l'utilisation de ces services ne devrait pas exiger qu'un client confie tous ses actifs à un échange. Il a décrit son modèle de garde préféré comme « la propriété directe aux côtés des services que les gens choisissent pour des besoins spécifiques ».

L'examen de la garde de l'ESMA teste les contrôles des transactions et les fournisseurs externes

La supervision européenne inclut déjà plusieurs des problèmes opérationnels soulevés par Kan. La couverture publiée le 11 juillet examinait l'examen de la résilience des dépositaires de crypto de l'ESMA, y compris la gestion des clés, les contrôles des transactions et la dépendance à l'égard de fournisseurs technologiques externes.

Dans son annonce du 8 juillet, l'ESMA a déclaré que l'exercice évaluerait la gouvernance, la gestion des clés et du stockage, la détection et la réponse aux incidents, les risques liés aux contrats intelligents et les dépendances à l'égard de tiers. Les autorités nationales examineront un échantillon basé sur les risques de prestataires de services sur crypto-actifs agréés, selon le régulateur.

L'ESMA a indiqué que les travaux se dérouleraient du second semestre 2026 au premier semestre 2027. Son calendrier annoncé prévoit la soumission d'un rapport final au Conseil des autorités de surveillance au second semestre 2027.

En ce qui concerne la réponse aux incidents, Kan a appelé à un partage plus rapide des renseignements sur les menaces et à des efforts coordonnés pour tracer les actifs volés. Il a déclaré que la prévention et la réponse doivent toutes deux être améliorées, plutôt que de laisser les utilisateurs responsables de la compréhension de chaque menace de sécurité.

Un rapport du 2 octobre sur les mouvements de fonds volés de Bitget citait la conclusion de BlockSec selon laquelle les attaquants convertissaient rapidement les actifs que les émetteurs pouvaient geler, transféraient la valeur entre les chaînes vers Bitcoin et envoyaient certains BTC dans des transactions CoinJoin. BlockSec a basé son analyse sur les adresses d'attaquants publiées et un instantané du 29 septembre.

La proposition de la SEC traite séparément l'auto-conservation institutionnelle

Pour les investisseurs américains utilisant des conseillers ou des fonds réglementés, la SEC a proposé un cadre de conservation différent. Un rapport du 3 octobre détaillait la proposition conditionnelle de conservation de crypto de l'agence, publiée le 1er octobre pour les conseillers en investissement et les fonds réglementés, y compris les sociétés d'investissement enregistrées et les sociétés de développement commercial.

Dans sa déclaration du 1er octobre, la commissaire Hester Peirce a expliqué que l'« auto-conservation » institutionnelle signifie qu'un conseiller détient des actifs pour le compte de clients. Elle a distingué cet arrangement de celui des investisseurs individuels conservant leurs propres actifs sans intermédiaire.

Selon la proposition telle que décrite par Peirce, un conseiller devrait d'abord déterminer qu'aucun dépositaire autorisé n'est disponible pour l'actif et répéter cette évaluation chaque trimestre. Pour la conservation par une société de fiducie d'État, elle a déclaré que les conseillers et les fonds évalueraient l'autorisation de l'État et les garanties écrites avant la nomination, puis répéteraient ces vérifications annuellement.

Selon le registre réglementaire de la SEC, les modifications restent des règles proposées, avec des commentaires publics acceptés pendant 60 jours après la publication au Federal Register sous le numéro de dossier S7-2026-35.