Bitget Wallet 營運長 Alvin Kan 在 Bitget 交易所據報發生 3.875 億美元外洩事件後,呼籲更清晰的交易權限與錢包恢復控制,並表示直接所有權必須伴隨使用者能理解的保障措施。
摘要
- Kan 表示,共享簽名與管理系統可能讓許多使用者暴露於單一外洩事件中。
- Bitget Wallet 表示,其獨立的自託管服務未受交易所事件影響。
- 根據 Kan 的說法,錢包開發者應解釋支出權限與恢復權限。
- 歐洲監管機構與美國證券交易委員會正透過不同的監管倡議審查託管控制。
Bitget Wallet 營運長 Alvin Kan 在獨家評論中告訴 crypto.news,自託管應能減少單一安全失誤可能造成的損害,而不需要使用者成為安全專家。
在他的描述中,讓人們控制自己的資產,也對他們使用的錢包、他們的裝置以及他們自己的決定賦予更多責任。Kan 表示,錢包開發者必須將這些風險作為產品的一部分來處理,包括使用者如何批准付款,以及在遺失裝置後如何重新取得存取權。
根據該公司隨附的聲明,Bitget Wallet 未受交易所事件影響。該公司將該錢包描述為一項獨立的自託管服務,使用者保留對其鏈上資產的控制權。
Bitget Wallet 營運長將共享系統風險置於託管問題的核心
對 Kan 而言,核心託管問題在於當共享系統失效時,可能影響多少人。他表示,依賴共同簽名或管理控制的大型資產池,可能讓多個使用者暴露於同一次外洩事件中。
「近期安全事件的教訓是,託管風險最終關乎影響範圍,」Kan 表示。
他主張,與其將交易所與自託管錢包視為滿足所有金融需求的競爭答案,使用者應擁有直接所有權,同時限制任何單一故障點的後果。
9 月 28 日發布的報導 Bitget 提款重啟 詳細說明了交易所對攻擊者如何透過第三方安全產品漏洞取得高階內部憑證的描述。Bitget 表示,這些憑證讓欺詐性提款指令得以繞過現有控制。
根據該交易所的說法,9 月 24 日的事件影響了其熱錢包與溫錢包基礎設施的部分區域,而冷錢包仍保持安全,私鑰也未外洩。Bitget 將其最初 3.516 億美元的估計修正為約 3.875 億美元。
該交易所表示,比特幣提款在安全檢查後於 9 月 28 日 08:00 UTC 重新開放。在同一份更新中,Bitget 表示使用者帳戶餘額未受影響,其使用者保護基金將涵蓋財務損失,並由 Mandiant 與 SlowMist 協助調查。
清晰的批准與恢復規則可降低自託管風險
Kan 表示,在使用者簽名之前,錢包應解釋將有多少資金離開,以及該操作是授權單次付款,還是允許應用程式日後轉移資金。他認為,使用者也需要一種簡便方式來撤銷已授予的權限。
「人們無法解讀的警告幾乎提供不了保護,」Kan 表示。
對於存取恢復,他呼籲同樣清楚地解釋當裝置或備份遺失時會發生什麼。根據 Kan 的說法,使用者應知道誰能協助恢復存取,以及各方擁有什麼權限。
「更簡便的存取不應悄悄重建自託管旨在避免的相同集中控制。」
放眼資產儲存之外,Kan 預期自託管錢包將變得更加普遍,成為接收資金、持有餘額、進行支付與存取投資的帳戶。他將此預期歸因於使用者對在單一介面中獲得這些服務的需求,同時保持對其資產的控制。
他表示,交易所仍然能滿足交易、流動性與法幣存取的需求,但使用這些服務不應要求客戶將所有資產託付給交易所。他將自己偏好的託管模式描述為「直接所有權,搭配人們為特定需求所選擇的服務」。
ESMA 的託管審查檢驗交易控制與外部供應商
歐洲監管已涵蓋 Kan 所提出的多項營運問題。7 月 11 日發布的報導檢視了 ESMA 的 加密貨幣託管機構韌性審查,包括金鑰管理、交易控制以及對外部技術供應商的依賴。
ESMA 在 7 月 8 日的公告中表示,這項演練將評估治理、金鑰與儲存管理、事件偵測與回應、智能合約風險以及第三方依賴。該監管機構表示,各國主管機關將以風險為基礎,抽查已獲授權的加密資產服務提供商。
ESMA 表示,這項工作將從 2026 年下半年持續到 2027 年上半年。其公布的時程將向監管委員會提交最終報告的時間安排在 2027 年下半年。
在事件回應方面,Kan 呼籲更快速地分享威脅情報,並協調各方努力追蹤被盜資產。他表示,預防與回應都需要改善,而不是讓使用者自行負責理解每一項安全威脅。
10 月 2 日一份關於 被盜 Bitget 資金流向 的報告引用了 BlockSec 的發現,指出攻擊者迅速將發行方可凍結的資產轉換,跨鏈轉移價值至比特幣,並將部分 BTC 送入 CoinJoin 交易。BlockSec 的分析是基於已公布攻擊者地址以及 9 月 29 日的快照。
SEC 提案將機構自我託管另行處理
對於使用顧問或受監管基金的美國投資者,SEC 提出了不同的託管框架。10 月 3 日一份報告詳細介紹了該機構的 有條件加密貨幣託管提案,該提案於 10 月 1 日針對投資顧問與受監管基金發布,包括註冊投資公司與商業發展公司。
委員 Hester Peirce 在 10 月 1 日的聲明中解釋,機構「自我託管」指的是顧問為客戶持有資產。她將這種安排與個人投資者在沒有中介機構的情況下自行保管資產區分開來。
按照 Peirce 所描述的提案,顧問首先需要確定該資產沒有可用的獲准託管人,並且每季度重複此評估。對於州信託公司託管,她表示顧問與基金將在任命前評估州授權與書面保障措施,然後每年重複這些檢查。
根據 SEC 的規則制定案卷,這些變更仍屬擬議規則,在《聯邦公報》依檔案編號 S7-2026-35 發布後 60 天內接受公眾意見。






