Bitget Wallet 首席运营官:自托管必须让资产所有权更安全

BTC
ETH
交易权限钱包安全钱包恢复Bitget遭攻击自托管托管风险影响范围
2 小时前来源: crypto.news
Bitget Wallet 首席运营官:自托管必须让资产所有权更安全

在Bitget交易所据报发生3.875亿美元被盗事件后,Bitget Wallet首席运营官Alvin Kan呼吁建立更清晰的交易权限和钱包恢复控制机制,并表示直接所有权必须配备用户能够理解的保障措施。

摘要

  • Kan表示,共享签名和管理系统可能使众多用户暴露于单次入侵事件中。
  • Bitget Wallet表示,其独立的自我托管服务未受此次交易所事件影响。
  • Kan认为,钱包开发者应解释支出权限和恢复权限。
  • 欧洲监管机构和美国证券交易委员会正在通过各自的监管举措审查托管控制措施。

Bitget Wallet首席运营官Alvin Kan在接受crypto.news独家评论时表示,自我托管应当在不要求用户成为安全专家的情况下,减少单次安全故障可能造成的损害。

在他看来,赋予用户对其资产的控制权,也意味着用户所使用的钱包、设备以及自身决策承担更多责任。Kan表示,钱包开发者必须将这些风险作为产品的一部分加以解决,包括用户如何批准支付以及在丢失设备后如何重新获得访问权限。

根据该公司随附的声明,Bitget Wallet未受此次交易所事件影响。该公司将该钱包描述为一项独立的自我托管服务,用户在其中保留对链上资产的控制权。

Bitget Wallet首席运营官将共享系统风险置于托管问题的核心

对Kan而言,托管的核心问题在于当共享系统出现故障时,可能有多少人受到影响。他表示,依赖共同签名或管理控制的大型资产池可能使多个用户暴露于同一次入侵事件中。

“近期安全事件的教训是,托管风险归根结底在于影响范围,”Kan说道。

他认为,与其将交易所和自我托管钱包视为满足所有金融需求的竞争性方案,不如让用户拥有直接所有权,同时限制任何单一故障点的后果。

9月28日发布的关于Bitget恢复提现的报道详细介绍了该交易所对攻击者如何通过第三方安全产品的漏洞获取高级内部凭证的说明。Bitget表示,这些凭证使欺诈性提现指令得以绕过现有控制措施。

据该交易所称,9月24日的事件影响了其热钱包和温钱包基础设施的部分区域,而冷钱包仍然安全,私钥未泄露。Bitget将其最初3.516亿美元的估计修正为约3.875亿美元。

该交易所表示,比特币提现在安全检查后于9月28日UTC时间08:00重新开放。在同一更新中,Bitget表示用户账户余额未受影响,其用户保护基金将覆盖财务损失,Mandiant和SlowMist正在协助调查。

清晰的授权和恢复规则可以降低自我托管风险

Kan表示,在用户签名之前,钱包应说明将有多少资金流出,以及该操作是授权单次支付还是允许应用程序日后转移资金。在他看来,用户还需要一种简便的方式来撤销已授予的权限。

“人们无法理解的警告几乎提供不了什么保护,”Kan说道。

在访问恢复方面,他呼吁同样清晰地解释当设备或备份丢失时会发生什么。据Kan称,用户应当知道谁可以帮助恢复访问权限,以及各方拥有何种权限。

“更便捷的访问不应悄然重建自我托管旨在避免的那种集中控制。”

在资产存储之外,Kan预计自我托管钱包将变得更加普遍,成为接收资金、持有余额、进行支付和获取投资的账户。他将这一预期归因于用户希望在保持对资产控制的同时,在一个界面中获取这些服务的需求。

他说,交易所仍然服务于交易、流动性和法币出入金需求,但使用这些服务不应要求客户将其所有资产委托给交易所。他将自己偏好的托管模式描述为“直接所有权与人们为特定需求而选择的服务并存”。

ESMA的托管审查测试交易控制和外部提供商

欧洲监管已经涵盖了Kan提出的若干运营问题。7月11日发布的报道审视了ESMA的加密托管机构韧性审查,包括密钥管理、交易控制以及对外部技术提供商的依赖。

在其7月8日的公告中,ESMA表示此次行动将评估治理、密钥和存储管理、事件检测与响应、智能合约风险以及第三方依赖。该监管机构表示,各国主管当局将对获得授权的加密资产服务提供商进行基于风险的抽样检查。

ESMA表示,这项工作将从2026年下半年持续到2027年上半年。其公布的时间表将向监管者委员会提交最终报告的时间定在2027年下半年。

在事件响应方面,Kan呼吁加快威胁情报共享,并协调努力追踪被盗资产。他说,预防和响应都需要改进,而不是让用户负责理解每一种安全威胁。

10月2日一份关于被盗Bitget资金流向的报告援引BlockSec的发现称,攻击者迅速转换了发行方可冻结的资产,将价值跨链转移为比特币,并将部分BTC发送到CoinJoin交易中。BlockSec的分析基于已公布攻击者地址和9月29日的一份快照。

SEC提案将机构自我托管单独处理

对于使用顾问或受监管基金的美国投资者,SEC提出了不同的托管框架。10月3日的一份报告详细介绍了该机构的附条件加密托管提案,该提案于10月1日发布,适用于投资顾问和受监管基金,包括注册投资公司和商业发展公司。

在10月1日的声明中,委员Hester Peirce解释说,机构“自我托管”意味着顾问为客户持有资产。她将这种安排与个人投资者在没有中介的情况下自行保管资产区分开来。

按照Peirce所描述的提案,顾问首先需要确定该资产没有可用的获准托管人,并且每季度重复这一评估。对于州信托公司托管,她表示顾问和基金将在任命前评估州授权和书面保障措施,然后每年重复这些检查。

根据SEC的规则制定案卷,这些变更仍属拟议规则,在《联邦公报》发布后60天内接受公众意见,文件编号为S7-2026-35。