COO da Bitget Wallet afirma que autocustódia precisa tornar a propriedade de ativos mais segura

BTC
ETH
permissões de transaçãosegurança de carteirarecuperação de carteiraviolação da Bitgetautocustódiarisco de custódiaraio de impacto
há 1 horaFonte: crypto.news
COO da Bitget Wallet afirma que autocustódia precisa tornar a propriedade de ativos mais segura

O COO da Bitget Wallet, Alvin Kan, pediu permissões de transação mais claras e controles de recuperação de carteira após a suposta violação de US$ 387,5 milhões da Bitget Exchange, dizendo que a propriedade direta deve vir com salvaguardas que os usuários possam entender.

Resumo

  • Kan diz que sistemas compartilhados de assinatura e administrativos podem expor muitos usuários a uma única violação.
  • A Bitget Wallet afirma que seu serviço separado de autocustódia não foi afetado pelo incidente da exchange.
  • Os desenvolvedores de carteiras devem explicar permissões de gastos e autoridade de recuperação, segundo Kan.
  • Supervisores europeus e a SEC estão examinando controles de custódia por meio de iniciativas regulatórias separadas.

Alvin Kan, diretor de operações da Bitget Wallet, disse ao crypto.news em comentários exclusivos que a autocustódia deve reduzir os danos que uma única falha de segurança pode causar sem exigir que os usuários se tornem especialistas em segurança.

Em seu relato, dar às pessoas controle sobre seus ativos também coloca mais responsabilidade sobre a carteira que usam, seu dispositivo e suas próprias decisões. Kan disse que os desenvolvedores de carteiras devem abordar esses riscos como parte do produto, incluindo como os usuários aprovam pagamentos e recuperam o acesso após perder um dispositivo.

De acordo com a declaração que acompanha a empresa, a Bitget Wallet não foi afetada pelo incidente da exchange. A empresa descreveu a carteira como um serviço separado de autocustódia no qual os usuários mantêm o controle de seus ativos onchain.

COO da Bitget Wallet coloca o risco de sistema compartilhado no centro da custódia

Para Kan, a questão central da custódia diz respeito a quantas pessoas podem ser afetadas quando um sistema compartilhado falha. Grandes pools de ativos que dependem de controles comuns de assinatura ou administrativos podem expor vários usuários à mesma violação, disse ele.

“A lição dos incidentes de segurança recentes é que o risco de custódia é, em última análise, uma questão de raio de impacto”, disse Kan.

Em vez de tratar exchanges e carteiras de autocustódia como respostas concorrentes para todas as necessidades financeiras, ele argumentou que os usuários devem ter propriedade direta enquanto limitam as consequências de qualquer ponto único de falha.

Uma reportagem publicada em 28 de setembro sobre a retomada de saques da Bitget detalhou o relato da exchange sobre como os atacantes obtiveram credenciais internas de alto nível por meio de uma vulnerabilidade em um produto de segurança de terceiros. A Bitget disse que as credenciais permitiram que instruções fraudulentas de saque contornassem os controles existentes.

De acordo com a exchange, o incidente de 24 de setembro afetou partes de sua infraestrutura de carteira quente e morna, enquanto as carteiras frias permaneceram seguras e as chaves privadas não vazaram. A Bitget revisou sua estimativa inicial de US$ 351,6 milhões para aproximadamente US$ 387,5 milhões.

A exchange disse que os saques de Bitcoin foram reabertos às 08:00 UTC de 28 de setembro após verificações de segurança. Na mesma atualização, a Bitget disse que os saldos das contas dos usuários permaneceram inalterados, e seu Fundo de Proteção ao Usuário cobriria a perda financeira, com Mandiant e SlowMist auxiliando na investigação.

Aprovações claras e regras de recuperação podem reduzir os riscos da autocustódia

Antes que um usuário assine, Kan disse que uma carteira deve explicar quanto dinheiro sairá e se a ação autoriza um pagamento ou permite que um aplicativo mova fundos posteriormente. Em sua visão, os usuários também precisam de uma maneira fácil de revogar permissões que já concederam.

“Um aviso que as pessoas não conseguem interpretar oferece pouca proteção”, disse Kan.

Para a recuperação de acesso, ele pediu explicações igualmente claras sobre o que acontece quando um dispositivo ou backup é perdido. Os usuários devem saber quem pode ajudar a restaurar o acesso e qual autoridade cada parte detém, segundo Kan.

“Acesso mais fácil não deve recriar silenciosamente o mesmo controle concentrado que a autocustódia foi projetada para evitar.”

Olhando além do armazenamento de ativos, Kan espera que as carteiras de autocustódia se tornem mais comuns como contas para receber dinheiro, manter saldos, fazer pagamentos e acessar investimentos. Ele atribuiu essa expectativa à demanda por esses serviços em uma única interface enquanto os usuários mantêm o controle de seus ativos.

As exchanges ainda atendem às necessidades de negociação, liquidez e acesso a moeda fiduciária, disse ele, mas usar esses serviços não deveria exigir que um cliente confie todos os seus ativos a uma exchange. Ele descreveu seu modelo de custódia preferido como “propriedade direta ao lado de serviços que as pessoas escolhem para necessidades específicas”.

A revisão de custódia da ESMA testa controles de transação e provedores externos

A supervisão europeia já inclui várias das questões operacionais levantadas por Kan. A cobertura publicada em 11 de julho examinou a revisão de resiliência de custodiantes de cripto da ESMA, incluindo gestão de chaves, controles de transação e dependência de provedores de tecnologia externos.

Em seu anúncio de 8 de julho, a ESMA disse que o exercício avaliaria governança, gestão de chaves e armazenamento, detecção e resposta a incidentes, riscos de contratos inteligentes e dependências de terceiros. As autoridades nacionais examinarão uma amostra baseada em risco de prestadores de serviços de criptoativos autorizados, segundo o regulador.

A ESMA disse que o trabalho ocorreria do segundo semestre de 2026 até o primeiro semestre de 2027. Seu cronograma anunciado coloca a submissão de um relatório final ao Conselho de Supervisores no segundo semestre de 2027.

Sobre resposta a incidentes, Kan pediu compartilhamento mais rápido de inteligência de ameaças e esforços coordenados para rastrear ativos roubados. Ele disse que prevenção e resposta precisam ambas melhorar, em vez de deixar os usuários responsáveis por entender todas as ameaças de segurança.

Um relatório de 2 de outubro sobre movimentações de fundos roubados da Bitget citou a descoberta da BlockSec de que os atacantes converteram rapidamente ativos que os emissores poderiam congelar, moveram valor entre cadeias para Bitcoin e enviaram parte do BTC para transações CoinJoin. A BlockSec baseou sua análise em endereços de atacantes publicados e em um snapshot de 29 de setembro.

A proposta da SEC trata a autocustódia institucional separadamente

Para investidores dos EUA que usam consultores ou fundos regulamentados, a SEC propôs uma estrutura de custódia diferente. Um relatório de 3 de outubro detalhou a proposta condicional de custódia de cripto da agência, emitida em 1º de outubro para consultores de investimento e fundos regulamentados, incluindo companhias de investimento registradas e companhias de desenvolvimento empresarial.

Em sua declaração de 1º de outubro, a comissária Hester Peirce explicou que a “autocustódia” institucional significa um consultor mantendo ativos para clientes. Ela distinguiu esse arranjo do de investidores individuais mantendo seus próprios ativos sem um intermediário.

Sob a proposta como Peirce a descreveu, um consultor precisaria primeiro determinar que nenhum custodiante permitido está disponível para o ativo e repetir a avaliação trimestralmente. Para custódia por companhia fiduciária estadual, ela disse que consultores e fundos avaliariam a autorização estadual e as salvaguardas por escrito antes da nomeação, e então repetiriam essas verificações anualmente.

De acordo com o registro de regulamentação da SEC, as mudanças permanecem como regras propostas, com comentários públicos aceitos por 60 dias após a publicação no Federal Register sob o número de processo S7-2026-35.