Baru-baru ini, industri aset digital mengalami serangkaian insiden keselamatan, dengan beberapa serangan dan pencurian dana semula membawa keselamatan platform ke pusat perhatian pasaran. Seiring dengan perkembangan kaedah serangan, risiko tidak lagi terhad kepada satu-satunya dompet atau kelemahan teknikal, tetapi boleh melibatkan pelbagai tahap seperti kebenaran akaun, pengurusan kunci peribadi, pemindahan aset, dan infrastruktur pihak ketiga.
Bagi pengguna, soalan yang lebih realistik berbanding “apakah platform selamat” ialah: apakah platform mampu mengesan dan menghalang risiko lebih awal apabila kejadian tidak biasa berlaku? Adakah terdapat mekanisme kuasa dan pengawasan yang mencukupi untuk operasi penting? Apabila aset terus meluas kepada kelas yang berbeza seperti saham AS dan RWA, adakah sistem keselamatan dan pengurusan risiko mampu menyesuaikan dengan sempadan perniagaan yang baru?
Dalam konteks ini, platform perkhidmatan perbankan digital global BIT (sebelum ini Matrixport) secara rasmi melancarkan Laporan Putih Kepercayaan BIT V2.0, yang secara sistematik memaparkan tata kelola risiko, arsitektur keselamatan, kepatuhan peraturan, dan mekanisme pengesahan bebas semasa BIT, serta meluaskan cakupannya kepada pengaturan peraturan, tata kelola, dan transparansi dalam pelbagai skenario perniagaan seperti saham AS, RWA, dan pengurusan aset.
Semakin banyak aset dan perniagaan yang dipikul oleh satu platform, bagaimana keselamatan dan kepercayaan boleh berkembang secara serentak?

Apa yang boleh dilakukan platform sebelum risiko benar-benar berlaku?
Tiada platform pun yang boleh menghilangkan semua risiko hanya dengan mengatakan “selamat”. Bagi pengguna, yang lebih perlu diperhatikan ialah: adakah pertahanan wujud sebelum risiko berlaku, dan adakah mekanisme untuk mengenal pasti dan menghadkan risiko secara segera apabila keanehan berlaku.
BIT menekankan dalam whitepaper bahawa pengurusan risiko bukan sekadar tindakan selepas kejadian, tetapi harus merangkumi penilaian sebelum perdagangan, pemantauan semasa perdagangan, dan pemprosesan selepas perdagangan. Dalam konteks perniagaan tertentu seperti pembiayaan dan jaminan, mekanisme ini diterapkan lebih lanjut ke dalam prosedur penyelidikan teliti, penentuan parameter risiko, pemantauan masa nyata, amaran risiko, serta pelanggaran dan peliksidan.
Mekanisme-mekanisme ini akhirnya berfokus pada keselamatan akaun dan aset pengguna yang lebih mudah dirasakan. Sebagai contoh, BIT memantau secara dinamik 24 jam terhadap tindakan berisiko tinggi seperti log masuk tidak biasa, peranti tidak biasa, dan penarikan dana tidak biasa, serta memicu amaran, penundaan pemprosesan, atau semakan manual berdasarkan tahap risiko. Sistem keselamatan tidak hanya bertujuan untuk “mengenal pasti apa yang berlaku selepas kejadian”, tetapi juga mengenal pasti risiko sepanjang proses ketidaknormalan dan campur tangan secara tepat masa.
Pada tahap perlindungan aset digital, sebahagian besar aset disimpan dalam cold wallet; kunci peribadi disimpan dalam Hardware Security Module (HSM) berperingkat FIPS 140-3 Level 3, dan tidak boleh diakses atau dieksport dalam bentuk teks biasa.
Namun, soal yang lebih penting daripada alat teknikal ialah: siapakah yang berhak mengatakan “tidak” apabila kemajuan perniagaan bertentangan dengan keperluan keselamatan?
Whitepaper mengungkapkan bahawa jika terdapat risiko keselamatan besar dalam pelaksanaan produk, arsitektur sistem, atau perubahan pelancaran, atau jika tidak memenuhi garis panduan keselamatan dan keperluan pematuhan, pasukan keselamatan BIT mempunyai "kuasa veto"; bagi operasi penting seperti pemindahan aset, perubahan kebenaran, dan arahan perdagangan, prinsip "empat mata" dilaksanakan, di mana sekurang-kurangnya dua orang yang diberi kuasa terlibat secara bersama.
Logik di sebalik mekanisme ini bukanlah janji bahawa risiko “tidak akan berlaku”, tetapi memastikan keselamatan dilakukan sebelum risiko berlaku—mengenal pasti penyimpangan lebih awal, membina sekatan lebih awal, dan mengurangkan kesan kesilapan titik tunggal seberapa mungkin.

Dari aset digital hingga saham AS, bagaimana keselamatan menyesuaikan dengan sempadan perniagaan yang baru?
Apabila perniagaan meluas dari aset digital ke bidang-bidang seperti saham AS, RWA, dan pengurusan aset, maksud “keselamatan” turut berubah. Pengguna tidak lagi hanya memperhatikan sama ada akaun mereka selamat atau bagaimana aset digital disimpan, tetapi juga siapa yang mengendalikan perniagaan tersebut, di bawah pengawasan seperti apa, dan melalui tahap-tahap mana sahaja aset tersebut berlalu.
Mengambil contoh perniagaan saham AS, BIT mengungkapkan lebih lanjut mengenai pengawasan, akaun, penyelesaian, dan pengurusan aset terkait dalam whitepaper versi terbaharu. Perniagaan sekuriti BIT dijalankan oleh Matrix Gelephu Pte Ltd dan diawasi oleh Pejabat Perkhidmatan Kewangan Gelephu (GFSO); perniagaan terkait mendapat sokongan kepatuhan dan infrastruktur yang sesuai melalui susunan pengawasan dan lesen yang berkenaan, mekanisme perlindungan aset pelanggan, serta penyertaan institusi kewangan pihak ketiga yang berlesen.
Pengguna melihat satu “ pembelian”, tetapi di belakangnya terhubung dengan beberapa proses seperti operasi, pengawasan, pelaksanaan transaksi, penyelesaian, dan penyimpanan aset. Bagi platform kewangan, semakin luas sempadan perniagaan, semakin perlu mekanisme pengurusan risiko dan kesesuaian yang sejajar berkembang, bukan sekadar menambahkan pintu masuk produk baru.
Logik yang sama juga berlaku kepada bisnes lain BIT. Whitepaper versi baharu menambahkan maklumat pengawasan dan tata kelola Matrixport Asset Management (MAM), serta menunjukkan penempatan kepatuhan institusi di bawah kumpulan BIT di berbagai yurisdiksi termasuk Hong Kong, Bhutan, Singapura, Switzerland, United Kingdom, Amerika Syarikat, dan Kepulauan Virgin British.
Dari aset digital hingga aset kewangan tradisional, BIT bukanlah mekanisme keselamatan titik tunggal untuk satu produk tertentu, tetapi satu kerangka tata kelola risiko dan kepercayaan yang meluas seiring dengan perluasan sempadan perniagaan.
Selain keselamatan, mengapa kepercayaan juga memerlukan “boleh disahkan”?
Pengurusan risiko menangani bagaimana risiko dikenal pasti dan dikawal, tetapi bagi satu platform kewangan yang meliputi pelbagai aset dan perniagaan, hanya memberitahu pengguna bahawa “kami mempunyai pengurusan risiko” masih tidak mencukupi. Jika keselamatan, pematuhan, dan pengurusan aset hanya boleh dijelaskan oleh platform itu sendiri, kepercayaan akhirnya masih berada pada “percaya pada apa yang platform katakan”.
Oleh itu, BIT menjadikan kepatuhan dan asas pengawasan, mekanisme audit dan pengesahan bebas, serta transparansi teknikal dan operasi sebagai tiga pilar utama sistem kepercayaan keseluruhan, membolehkan “kepercayaan” dipecahkan kepada soalan yang lebih spesifik: Siapakah yang mengawasi platform? Bagaimana aset dilindungi? Bagaimana risiko dikawal? Adakah mekanisme ini boleh disahkan secara bebas?

Pada tahap audit dan jaminan, BIT membentuk sistem pengesahan pelbagai peringkat dan saling melengkapi melalui mekanisme seperti audit sistem pengurusan ISO, jaminan bebas SOC, audit kewangan tahunan, dan audit dalaman, berdasarkan lingkungan yang berlaku untuk entiti dan garis perniagaan yang berbeza, untuk mengelakkan ketergantungan berlebihan terhadap satu mekanisme audit atau jaminan sahaja.
Keterbukaan menyelesaikan soal sama ada maklumat boleh dilihat, manakala ketersahihan pula menjawab soal lanjut sama ada maklumat tersebut boleh disemak secara bebas.
Apabila industri sekali lagi menempatkan “keselamatan” di hadapan semua platform, yang mungkin lebih penting bukanlah mengulangi “Kami adalah selamat”, tetapi sama ada mampu membolehkan pengguna melihat mekanisme di sebalik perkataan itu.
Kepercayaan bukan datang daripada satu janji atau satu audit sahaja, tetapi lebih banyak daripada operasi institusi yang panjang dan berterusan serta pengesahan luaran. Keselamatan memerlukan operasi berterusan, manakala kepercayaan memerlukan pengesahan berterusan.
Pautan penuh kepada Laporan Putih Kepercayaan BIT V2.0: https://www.bit.com/whitepaper

