最近、デジタル資産業界で次々とセキュリティイベントが発生し、複数の攻撃と資金の盗難により、プラットフォームのセキュリティが市場の注目中心に再び置かれています。攻撃手法は継続的に進化しており、リスクはもはや単一のウォレットや技術的脆弱性に限定されず、アカウント権限、秘密鍵管理、資産移転、サードパーティインフラストラクチャなど複数の环节に及ぶ可能性があります。
ユーザーにとって、「プラットフォームは安全か」よりも現実的な問題は、異常が実際に発生した際に、プラットフォームがリスクをより早期に検出し、阻止できるかどうかである。重要な操作には十分な認証とチェック・アンド・バランスの仕組みが存在するか?資産が米国株式やRWAなど異なるカテゴリーに拡大した際、セキュリティとリスク管理体制は新たなビジネスの境界に追いつけるか?
この背景のもと、グローバルなデジタル金融サービスプラットフォームBIT(旧Matrixport)は、セキュリティ、コンプライアンス、透明性、検証可能性を軸に、BITの現在のリスクガバナンス、セキュリティアーキテクチャ、コンプライアンス監督、独立検証メカニズムを体系的に示す『BIT 信頼白書』V2.0を正式に発表しました。さらに、米国株式、RWA、資産運用などの異なるビジネスシーンにおける監督、ガバナンス、透明性の対応もカバーしています。
プラットフォームが取り扱う資産やビジネスが増えるにつれて、セキュリティと信頼はどのように拡張されるのでしょうか?

リスクが実際に発生する前に、プラットフォームは何ができるでしょうか?
どのプラットフォームも「安全」という一言ですべてのリスクを消し去ることはできません。ユーザーにとってより注目すべきは、リスクが発生する前に防衛策があるかどうか、異常が発生した際に即座にリスクを識別・制限するメカニズムがあるかどうかです。
BITは白皮書で、リスク管理は事後の対応にとどまらず、取引前の評価、取引中の監視、および取引後の処理にわたって貫徹されるべきであると強調しています。レバレッジ取引や抵当担保などの具体的なビジネスシナリオにおいて、このメカニズムはデューデリジェンス、リスクパラメータの設定、リアルタイム監視、リスク警告、およびデフォルトおよび清算のプロセスに具体化されています。
これらのメカニズムは、最終的にユーザーがより実感しやすいアカウントおよび資産のセキュリティに結びつきます。たとえば、BITは、異常ログイン、異常デバイス、異常引き出しなどの高リスク行動を24時間動的に監視し、リスクレベルに応じてアラートを発令したり、処理を遅延させたり、人間による審査をトリガーします。セキュリティシステムの役割は、「事後に何が起きたかを発見する」ことだけでなく、異常が発生している過程でリスクを可能な限り早期に特定し、適切に介入することです。
デジタル資産の保護において、大部分の資産はコールドウォレットに保管されており、秘密鍵はFIPS 140-3 Level 3認証のハードウェアセキュリティモジュール(HSM)に保存され、平文でのアクセスやエクスポートは不可能です。
しかし、技術ツールよりも重要な問題は、ビジネスの推進とセキュリティ要件が対立した場合、誰が「ノー」と言える権限を持っているかです。
白書によると、製品案、システムアーキテクチャ、またはリリース変更に重大なセキュリティリスクがある場合、またはセキュリティベースラインおよびコンプライアンス要件に準拠していない場合、BITセキュリティチームは「一票否決権」を有する。資産移転、権限変更、取引指示などの重要な操作については、「四眼原則」を適用し、少なくとも二人の認可された担当者が共同で関与する。
このメカニズムの背後にあるロジックは、リスクが「発生しない」と約束することではなく、リスクが発生する前にセキュリティを徹底することです——異常をより早期に検出し、制約をより早期に構築し、単一のミスがもたらす影響を可能な限り最小限に抑えます。

デジタル資産から米国株式まで、セキュリティは新たなビジネスの境界にどのように対応しているか?
業務がデジタル資産から米国株式、RWA、資産運用等领域に拡大するにつれ、「セキュリティ」の意味も変化しています。ユーザーが気にするのは、アカウントの安全性やデジタル資産の保管方法だけでなく、業務を誰が運営しているか、どのような規制を受けているか、資産がどのプロセスを経ているかです。
米国市場事業を例に挙げると、BITは新版のホワイトペーパーで、関連事業の規制、アカウント、清算および資産保管の仕組みをさらに開示しました。BITの証券事業はMatrix Gelephu Pte Ltdが運営し、グレルプ金融サービス事務所(GFSO)の監督を受けています。関連事業は、適用される規制およびライセンスの仕組み、顧客資産保護メカニズム、およびライセンス保有の第三者金融機関の参加を通じて、コンプライアンスおよびインフラストラクチャのサポートを提供しています。
ユーザーが見るのは「購入」の一連の操作だが、その背後には運用、規制、取引実行、清算、資産保管など複数のプロセスが連動している。金融プラットフォームにとって、事業範囲が広がるほど、新たな製品エントリーポイントを追加するだけでなく、それに応じたリスクガバナンスとコンプライアンスメカニズムを同時に拡張することが必要である。
同じロジックはBITのその他の事業にも適用されます。新版のホワイトペーパーは、Matrixport Asset Management(MAM)の規制およびガバナンス情報についてさらに補足し、BITグループが香港、ブータン、シンガポール、スイス、英国、米国、英領バージン諸島などの複数の司法管轄区域で展開するコンプライアンス体制を示しています。
BITは、デジタル資産から伝統的金融資産まで、特定の製品に対する単点セキュリティメカニズムではなく、ビジネスの境界が拡大するにつれて拡張されるリスクガバナンスと信頼フレームワークを提示しています。
安全だけでなく、信頼にはなぜ「検証可能」である必要があるのか?
リスク管理はリスクをどのように特定し制御するかを解決しますが、複数の資産とビジネスをカバーする金融プラットフォームにとって、ユーザーに「当社にはリスク管理があります」と伝えるだけでは不十分です。セキュリティ、コンプライアンス、資産の配置がプラットフォーム自身による説明に限定される限り、信頼は「プラットフォームの言うことを信じる」ことにとどまってしまいます。
したがって、BITは、コンプライアンスと規制基盤、独立した監査および保証メカニズム、技術的および運用的な透明性を、信頼の全体構造の三大支柱として位置づけ、「信頼」をより具体的な質問に分解します:プラットフォームは誰によって規制されていますか?資産はどのように保護されていますか?リスクはどのように管理されていますか?これらのメカニズムは独立して検証可能ですか?

監査および保証のレベルにおいて、BITはISOマネジメントシステム監査、SOC独立保証、年次財務監査、内部監査などのメカニズムを通じて、各エントティおよび事業ラインの適用範囲に応じて、多層的で補完的な検証体制を構築し、単一の監査または保証メカニズムへの過度な依存を回避しています。
透明性は情報が見られるかどうかを解決し、検証可能性はその情報が独立して確認できるかどうかをさらに答えます。
業界が再び「セキュリティ」をすべてのプラットフォームの前面に押し出した今、本当に重要なのは「私たちにはセキュリティがあります」と繰り返すことではなく、ユーザーがその言葉の背後にあるメカニズムを確認できるかどうかです。
信頼は一度の約束や監査ではなく、長期的で継続的な制度の運用と外部検証から生まれます。セキュリティは継続的な運用が必要であり、信頼は継続的な検証が必要です。
《BIT 信頼白皮書 V2.0》完全版リンク:https://www.bit.com/whitepaper

