В последнее время в отрасли цифровых активов произошла серия инцидентов с безопасностью, и несколько атак с кражей средств снова сосредоточили внимание рынка на безопасности платформ. По мере эволюции методов атак риски больше не ограничиваются лишь отдельными кошельками или техническими уязвимостями, а могут затрагивать несколько этапов, включая права доступа к аккаунтам, управление приватными ключами, перевод активов и стороннюю инфраструктуру.
Для пользователей более реалистичный вопрос, чем «безопасна ли платформа», заключается в следующем: сможет ли платформа раньше обнаружить и блокировать риски, когда действительно возникнет аномалия? Существуют ли достаточные механизмы авторизации и сдержек для ключевых операций? Сможет ли система безопасности и управления рисками успевать за новыми границами бизнеса, когда активы расширяются до таких категорий, как акции США и RWA?
На этом фоне глобальная цифровая платформа финансовых услуг BIT (ранее Matrixport) официально выпустила «Белую книгу доверия BIT» версии 2.0, систематически представляя текущие механизмы управления рисками, архитектуру безопасности, соответствие нормативным требованиям и независимую верификацию BIT в рамках безопасности, соответствия нормам, прозрачности и проверяемости, а также расширяя охват до регуляторных, управленческих и прозрачных механизмов в различных бизнес-сценариях, таких как акции США, RWA и управление активами.
Когда на платформе растет количество активов и бизнес-операций, как обеспечить параллельное расширение безопасности и доверия?

Что может сделать платформа до того, как возникнет реальный риск?
Ни одна платформа не может устранить все риски простым заявлением «безопасно». Для пользователей более важно: есть ли защитные меры до возникновения рисков и механизмы для своевременного выявления и ограничения рисков при возникновении аномалий.
BIT в белой книге подчеркивает, что управление рисками — это не только реакция после инцидента, а процесс, охватывающий оценку до сделки, мониторинг во время сделки и обработку после нее. В конкретных бизнес-сценариях, таких как леверидж и залог, эта система детализируется на этапах должной осмотрительности, установления параметров риска, постоянного мониторинга, предупреждения о рисках, а также при нарушении условий и ликвидации.
Эти механизмы в конечном итоге направлены на обеспечение безопасности аккаунтов и активов пользователей. Например, BIT осуществляет круглосуточное динамическое наблюдение за высокорисковыми действиями, такими как необычный вход в систему, необычные устройства и необычные выводы средств, и в зависимости от уровня риска запускает предупреждения, задерживает обработку или направляет на ручную проверку. Задача системы безопасности — не только «выявить, что произошло после инцидента», а в процессе возникновения аномалий максимально быстро определить риски и своевременно вмешаться.
На уровне защиты цифровых активов большая часть активов хранится в холодных кошельках; частные ключи хранятся в аппаратных модулях безопасности (HSM) уровня FIPS 140-3 Level 3 и не могут быть доступны в открытом виде или экспортированы.
Но более важный вопрос, чем инструменты безопасности: кто имеет право сказать «нет», когда развитие бизнеса противоречит требованиям безопасности?
В белой книге указано, что команда безопасности BIT обладает правом вето, если в плане продукта, архитектуре системы или изменениях при запуске существуют серьезные риски безопасности или не выполняются требования базовых стандартов безопасности и соответствия; для ключевых операций, таких как перевод активов, изменение прав доступа и торговые инструкции, применяется принцип «четырех глаз», при котором по крайней мере два авторизованных сотрудника должны участвовать совместно.
Логика этой системы не в обещании, что риски «не произойдут», а в том, чтобы максимально обеспечить безопасность до наступления рисков — раньше выявлять аномалии, раньше устанавливать ограничения и минимизировать последствия одиночных ошибок.

Как обеспечить безопасность в новых границах бизнеса — от цифровых активов до акций США?
Когда бизнес расширяется от цифровых активов до американских акций, RWA и управления активами, значение «безопасности» также меняется. Пользователи больше не ограничиваются вопросами безопасности аккаунта и хранения цифровых активов, а также интересуются, кем осуществляется управление бизнесом, каким регулированием он подвергается и через какие этапы проходят активы.
На примере бизнеса на американских фондовых биржах, BIT в новой версии белой книги дополнительно раскрыла информацию о регулировании, учете, клиринге и хранении активов для соответствующего бизнеса. Бизнес BIT по ценным бумагам осуществляется компанией Matrix Gelephu Pte Ltd и регулируется Управлением финансовых услуг Гелепу (GFSO); соответствующая деятельность обеспечивается надлежащей правовой и лицензионной базой, механизмами защиты клиентских активов и участием лицензированных сторонних финансовых учреждений, что обеспечивает соответствующую合规 и инфраструктурную поддержку для функционирования бизнеса.
Пользователь видит одну операцию «покупки», за которой скрываются несколько этапов: операционная деятельность, регулирование, исполнение сделок, клиринг и хранение активов. Для финансовой платформы чем шире границы бизнеса, тем больше необходимо расширять соответствующие механизмы управления рисками и соблюдения норм, а не просто добавлять новые точки входа для продуктов.
Та же логика распространяется и на другие бизнес-направления BIT. Новая версия белой книги дополнительно дополняет информацию о регулировании и управлении Matrixport Asset Management (MAM) и представляет собой комплаенс-расположение институтов группы BIT в нескольких юрисдикциях, включая Гонконг, Бутан, Сингапур, Швейцарию, Великобританию, США и Британские Виргинские острова.
От цифровых активов до традиционных финансовых активов BIT представляет не точечный механизм безопасности для отдельного продукта, а систему управления рисками и доверия, расширяющуюся вместе с границами бизнеса.
Помимо безопасности, почему доверию还需要 «проверяемость»?
Риск-менеджмент решает, как риски идентифицируются и контролируются, но для финансовой платформы, охватывающей множество активов и бизнес-направлений, просто сообщать пользователям «у нас есть риск-менеджмент» недостаточно. Если безопасность, соответствие требованиям и распределение активов могут объясняться только самой платформой, доверие остается на уровне «верьте тому, что говорит платформа».
Поэтому BIT рассматривает соблюдение нормативных требований и регуляторную базу, независимые аудит и механизмы подтверждения, а также технологическую и операционную прозрачность как три кита общей системы доверия, позволяя разложить «доверие» на более конкретные вопросы: кем регулируется платформа? Как защищаются активы? Как контролируются риски? Могут ли эти механизмы быть независимо проверены?

На уровне аудита и подтверждения BIT использует механизмы, такие как аудит систем управления ISO, независимое подтверждение SOC, ежегодный финансовый аудит и внутренний аудит, чтобы создать многоуровневую и взаимодополняющую систему проверки, соответствующую применимым областям различных юридических лиц и бизнес-линий, избегая чрезмерной зависимости от единого механизма аудита или подтверждения.
Прозрачность решает, можно ли увидеть информацию, а проверяемость дополнительно отвечает на вопрос, можно ли независимо проверить эту информацию.
Когда отрасль снова ставит вопрос «безопасности» перед всеми платформами, действительно важным, возможно, является не повторение фразы «мы безопасны», а способность показать пользователям механизмы, стоящие за этой фразой.
Доверие возникает не благодаря одному обещанию или одной аудиторской проверке, а скорее благодаря долгосрочному и непрерывному функционированию системы и внешней верификации. Безопасность требует постоянной работы, а доверие — постоянной проверки.
Полная версия Белой книги доверия BIT V2.0: https://www.bit.com/whitepaper

