في الفترة الأخيرة، شهد قطاع الأصول الرقمية سلسلة من الحوادث الأمنية، حيث أعادت عدة هجمات وسرقات للأموال تركيز السوق على أمان المنصات. مع تطور أساليب الهجوم، لم تعد المخاطر مقتصرة على محفظة أو ثغرة تقنية واحدة، بل قد تشمل عدة جوانب مثل صلاحيات الحسابات، وإدارة المفاتيح الخاصة، ونقل الأصول، والبنية التحتية من طرف ثالث.
بالنسبة للمستخدمين، فإن السؤال الأكثر واقعية من "هل المنصة آمنة؟" هو: هل يمكن للمنصة اكتشاف المخاطر ومنعها في وقت مبكر عندما تحدث الاستثناءات؟ هل توجد آليات كافية للتوثيق والرقابة على العمليات الحاسمة؟ وهل يمكن لنظامي الأمان والتحكم في المخاطر مواكبة الحدود الجديدة للعمل عندما تمتد الأصول إلى فئات مختلفة مثل الأسهم الأمريكية وRWA؟
في هذا السياق، أطلقت منصة الخدمات المالية الرقمية العالمية BIT (التي كانت تُعرف سابقًا بـ Matrixport) رسميًا "كتاب الأبيض للثقة" V2.0، والذي يقدم بشكل منهجي حوكمة المخاطر، وهندسة الأمان، والامتثال التنظيمي، وآليات التحقق المستقل الحالية لـ BIT، مع التركيز على الأمان والامتثال والشفافية والقابلية للتحقق، كما يغطي إضافيًا ترتيبات التنظيم والحوكمة والشفافية في سيناريوهات أعمال مختلفة مثل الأسهم الأمريكية وRWA وإدارة الأصول.
عندما يزداد عدد الأصول والخدمات التي تتحملها منصة، كيف يمكن توسيع الأمان والثقة بشكل متزامن؟

ماذا يمكن للمنصة فعله قبل حدوث المخاطر حقًا؟
لا يمكن لأي منصة التخلص من جميع المخاطر بعبارة واحدة مثل "آمنة". ما يهم المستخدمين أكثر هو: هل هناك دفاعات قبل ظهور المخاطر، وهل هناك آليات لتحديد المخاطر وقيدها فور حدوثها؟
تشدد BIT في ورقتها البيضاء على أن إدارة المخاطر لا تقتصر فقط على التصرف بعد وقوع الحدث، بل يجب أن تشمل تقييم ما قبل التداول، ومراقبة أثناء التداول، ومعالجة ما بعد التداول. وفي سيناريوهات الأعمال المحددة مثل التمويل بالرافعة المالية والرهن، يتم تطبيق هذه الآلية بشكل إضافي عبر إجراءات التحقق المُعمَّق، وتحديد معايير المخاطر، والمراقبة الفورية، وإنذار المخاطر، والمخالفة والتصفية.
تُترجم هذه الآليات في النهاية إلى أمان الحسابات والأصول الذي يشعر به المستخدمون بسهولة. على سبيل المثال، تقوم BIT بمراقبة ديناميكية على مدار 24 ساعة للسلوكيات عالية الخطورة مثل تسجيل الدخول غير الطبيعي، والأجهزة غير الطبيعية، وسحب الأصول غير الطبيعي، وتفعيل التحذيرات أو التأخير في المعالجة أو المراجعة اليدوية بناءً على مستوى الخطر. لا يقتصر دور نظام الأمان على "اكتشاف ما حدث بعد وقوعه"، بل يهدف إلى التعرف على المخاطر أثناء حدوثها والتدخل في الوقت المناسب.
على مستوى حماية الأصول الرقمية، يتم تخزين معظم الأصول في محافظ باردة؛ بينما تُخزن المفاتيح الخاصة في وحدات أمان هاردوير (HSM) من مستوى FIPS 140-3 Level 3، ولا يمكن الوصول إليها أو تصديرها بشكل نصي واضح.
لكن السؤال الأكثر أهمية من الأدوات التقنية هو: من له الحق في قول "لا" عندما يتعارض تقدم العمل مع متطلبات الأمان؟
كما تكشف ورقة البيضاء أنه في حال وجود مخاطر أمنية كبيرة في خطة المنتج أو بنية النظام أو التغييرات أثناء الإطلاق، أو عدم الامتثال لمعايير الأمان والمتطلبات التنظيمية، فإن فريق أمان BIT يمتلك "حق النقض"; أما بالنسبة للعمليات الحاسمة مثل نقل الأصول وتغيير الصلاحيات وأوامر التداول، فيتم تطبيق "مبدأ العينين الأربعة"، حيث يشارك على الأقل اثنان من الموظفين المخولين.
المنطق وراء هذه الآلية ليس وعداً بعدم حدوث المخاطر، بل هو جعل الأمان يأتي قبل المخاطر قدر الإمكان — التعرف المبكر على الشذوذ، وبناء القيود مبكرًا، وتقليل تأثير الأخطاء الفردية قدر الإمكان.

من الأصول الرقمية إلى أسواق الأسهم الأمريكية، كيف يمكن للسلامة أن تواكب الحدود التجارية الجديدة؟
عندما تمتد الأعمال من الأصول الرقمية إلى مجالات مثل الأسهم الأمريكية وRWA وإدارة الأصول، يتغير معنى "الأمان". لم يعد المستخدمون يهتمون فقط بسلامة الحسابات وكيفية تخزين الأصول الرقمية، بل أيضًا بمن يدير الأعمال، وأي نوع من التنظيم تخضع له، وأي مراحل تمر بها الأصول.
على سبيل المثال، في الإصدار الجديد من الكتاب الأبيض، كشفت BIT عن تفاصيل إضافية بشأن التنظيم، والحسابات، والتسوية، وترتيبات حفظ الأصول للأنشطة المتعلقة بالأسهم الأمريكية. تُدار أنشطة BIT لل证券 من قبل Matrix Gelephu Pte Ltd وتُخضع للرقابة من قبل مكتب خدمات格勒普 المالية (GFSO)؛ وتُقدم الدعم التنظيمي والبنية التحتية اللازمة لتشغيل هذه الأنشطة من خلال ترتيبات تنظيمية وترخيص مناسبة، وآليات حماية أصول العملاء، ومشاركة مؤسسات مالية طرف ثالث مرخصة.
ما يراه المستخدم كـ "شراء" واحد، يرتبط في الخلفية بعدة عمليات مثل التشغيل، التنظيم، تنفيذ التداول، التسوية، وحفظ الأصول. بالنسبة للمنصات المالية، كلما اتسعت الحدود التشغيلية، زادت الحاجة إلى توسيع آليات إدارة المخاطر والامتثال بشكل متزامن، وليس فقط إضافة نقاط دخول جديدة للمنتجات.
يتم تطبيق نفس المنطق أيضًا على باقي أعمال BIT. وتُكمل النسخة المحدثة من ورقة بيضاء معلومات التنظيم والحوكمة الخاصة بـ Matrixport Asset Management (MAM)، وتُظهر التوزيع الامتثالي لمؤسسات مجموعة BIT في عدة ولايات قضائية، بما في ذلك هونغ كونغ، وبوتان، وسنغافورة، وسويسرا، والمملكة المتحدة، والولايات المتحدة، وجزر فرجن البريطانية.
من الأصول الرقمية إلى الأصول المالية التقليدية، لا تقدم BIT آلية أمان نقطية مخصصة لمنتج واحد، بل إطارًا شاملاً لإدارة المخاطر والثقة يتوسع مع توسيع حدود الأعمال.
Beyond security, why does trust also need to be "verifiable"?
يتعامل نظام إدارة المخاطر مع كيفية تحديد المخاطر والتحكم فيها، لكن بالنسبة لمنصة مالية تغطي مجموعة متنوعة من الأصول والخدمات، فإن إخبار المستخدمين فقط بأن "لدينا نظام إدارة مخاطر" لا يكفي. إذا كانت الأمان والامتثال وترتيب الأصول لا يمكن تفسيرها إلا من قبل المنصة نفسها، فستظل الثقة محدودة على "الثقة في ما تقوله المنصة".
لذلك، تعتمد BIT ثلاث ركائز أساسية لبناء نظام ثقة متكامل: الامتثال والأساس التنظيمي، آليات التدقيق والتحقق المستقلة، والشفافية التقنية والتشغيلية، مما يسمح بتفكيك "الثقة" إلى أسئلة أكثر تحديدًا: من يُرقب المنصة؟ كيف تُحمى الأصول؟ كيف تُدار المخاطر؟ هل يمكن التحقق من هذه الآليات بشكل مستقل؟

على مستوى المراجعة والتحقق، تستخدم BIT آليات متعددة مثل مراجعة أنظمة إدارة ISO، والتحقق المستقل SOC، والمراجعة المالية السنوية، والمراجعة الداخلية، لتشكيل نظام تحقق متعدد المستويات ومتكامل يتناسب مع نطاق كل كيان وخط عمل، مما يتجنب الاعتماد المفرط على آلية مراجعة أو تحقق واحدة.
الشفافية تتعامل مع ما إذا كانت المعلومات يمكن رؤيتها، بينما التحقق القابل للتحقق يجيب بشكل إضافي على ما إذا كانت هذه المعلومات يمكن التحقق منها بشكل مستقل.
عندما تعيد الصناعة وضع "الأمان" على طاولة جميع المنصات، ربما ما يهم حقًا ليس تكرار عبارة "نحن آمنون"، بل القدرة على تمكين المستخدمين من رؤية الآليات الكامنة وراء هذه العبارة.
الثقة لا تأتي من وعد واحد أو مراجعة واحدة، بل أكثر من تشغيل مستمر ومستدام للأنظمة والتحقق الخارجي. الأمن يتطلب تشغيلًا مستمرًا، والثقة تتطلب التحقق المستمر.
رابط الإصدار الكامل من "كتاب الأبيض للثقة BIT V2.0": https://www.bit.com/whitepaper

