El COO de Bitget Wallet afirma que la autocustodia debe hacer más segura la propiedad de activos

BTC
ETH
permisos de transacciónseguridad de billeterarecuperación de carterasbrecha en Bitgetautocustodiariesgo de custodiaalcance del impacto
hace 1 horaFuente: crypto.news
El COO de Bitget Wallet afirma que la autocustodia debe hacer más segura la propiedad de activos

El COO de Bitget Wallet, Alvin Kan, ha pedido permisos de transacción más claros y controles de recuperación de cartera tras la presunta brecha de 387,5 millones de dólares de Bitget Exchange, afirmando que la propiedad directa debe venir con salvaguardas que los usuarios puedan entender.

Resumen

  • Kan dice que los sistemas compartidos de firma y administrativos pueden exponer a muchos usuarios a una sola brecha.
  • Bitget Wallet dice que su servicio separado de autocustodia no se vio afectado por el incidente del exchange.
  • Los creadores de carteras deberían explicar los permisos de gasto y la autoridad de recuperación, según Kan.
  • Los supervisores europeos y la SEC están examinando los controles de custodia a través de iniciativas regulatorias separadas.

Alvin Kan, director de operaciones de Bitget Wallet, dijo a crypto.news en comentarios exclusivos que la autocustodia debería reducir el daño que puede causar un único fallo de seguridad sin requerir que los usuarios se conviertan en especialistas en seguridad.

En su relato, dar a las personas control sobre sus activos también coloca más responsabilidad en la cartera que utilizan, su dispositivo y sus propias decisiones. Kan dijo que los desarrolladores de carteras deben abordar esos riesgos como parte del producto, incluida la forma en que los usuarios aprueban pagos y recuperan el acceso después de perder un dispositivo.

Según la declaración adjunta de la compañía, Bitget Wallet no se vio afectada por el incidente del exchange. La compañía describió la cartera como un servicio separado de autocustodia en el que los usuarios mantienen el control de sus activos en la cadena.

El COO de Bitget Wallet sitúa el riesgo de los sistemas compartidos en el centro de la custodia

Para Kan, la cuestión central de la custodia se refiere a cuántas personas pueden verse afectadas cuando falla un sistema compartido. Los grandes grupos de activos que dependen de controles comunes de firma o administrativos pueden exponer a múltiples usuarios a la misma brecha, dijo.

"La lección de los recientes incidentes de seguridad es que el riesgo de custodia se trata en última instancia del radio de impacto", dijo Kan.

En lugar de tratar los exchanges y las carteras de autocustodia como respuestas competidoras a todas las necesidades financieras, argumentó que los usuarios deberían tener propiedad directa mientras limitan las consecuencias de cualquier punto único de fallo.

El informe publicado el 28 de septiembre sobre el reinicio de retiros de Bitget detalló la versión del exchange sobre cómo los atacantes obtuvieron credenciales internas de alto nivel a través de una vulnerabilidad en un producto de seguridad de terceros. Bitget dijo que las credenciales permitieron que instrucciones de retiro fraudulentas eludieran los controles existentes.

Según el exchange, el incidente del 24 de septiembre afectó a partes de su infraestructura de carteras calientes y tibias, mientras que las carteras frías permanecieron seguras y las claves privadas no se filtraron. Bitget revisó su estimación inicial de 351,6 millones de dólares a aproximadamente 387,5 millones de dólares.

El exchange dijo que los retiros de Bitcoin se reabrieron a las 08:00 UTC del 28 de septiembre tras las verificaciones de seguridad. En la misma actualización, Bitget dijo que los saldos de las cuentas de los usuarios permanecieron intactos, y su Fondo de Protección al Usuario cubriría la pérdida financiera, con Mandiant y SlowMist ayudando en la investigación.

Aprobaciones claras y reglas de recuperación pueden reducir los riesgos de la autocustodia

Antes de que un usuario firme, Kan dijo que una cartera debería explicar cuánto dinero saldrá y si la acción autoriza un pago o permite que una aplicación mueva fondos más tarde. En su opinión, los usuarios también necesitan una forma sencilla de revocar los permisos que ya han concedido.

"Una advertencia que la gente no puede interpretar ofrece poca protección", dijo Kan.

Para la recuperación de acceso, pidió explicaciones igualmente claras de lo que sucede cuando se pierde un dispositivo o una copia de seguridad. Los usuarios deberían saber quién puede ayudar a restaurar el acceso y qué autoridad tiene cada parte, según Kan.

"Un acceso más fácil no debería recrear silenciosamente el mismo control concentrado que la autocustodia está diseñada para evitar".

Más allá del almacenamiento de activos, Kan espera que las carteras de autocustodia se vuelvan más comunes como cuentas para recibir dinero, mantener saldos, realizar pagos y acceder a inversiones. Atribuyó esa expectativa a la demanda de esos servicios en una sola interfaz mientras los usuarios mantienen el control de sus activos.

Los exchanges siguen satisfaciendo necesidades de trading, liquidez y acceso a moneda fiduciaria, dijo, pero usar esos servicios no debería exigir a un cliente confiar todos sus activos a un exchange. Describió su modelo de custodia preferido como “propiedad directa junto con servicios que las personas eligen para necesidades específicas”.

La revisión de custodia de la ESMA pone a prueba los controles de transacciones y los proveedores externos

La supervisión europea ya incluye varias de las cuestiones operativas planteadas por Kan. La cobertura publicada el 11 de julio examinó la revisión de resiliencia de los custodios de criptoactivos de la ESMA, incluida la gestión de claves, los controles de transacciones y la dependencia de proveedores tecnológicos externos.

En su anuncio del 8 de julio, la ESMA dijo que el ejercicio evaluaría la gobernanza, la gestión de claves y almacenamiento, la detección y respuesta a incidentes, los riesgos de contratos inteligentes y las dependencias de terceros. Las autoridades nacionales examinarán una muestra basada en riesgos de proveedores de servicios de criptoactivos autorizados, según el regulador.

La ESMA dijo que el trabajo se desarrollaría desde la segunda mitad de 2026 hasta la primera mitad de 2027. Su calendario anunciado sitúa la presentación de un informe final al Consejo de Supervisores en la segunda mitad de 2027.

Sobre la respuesta a incidentes, Kan pidió un intercambio más rápido de inteligencia sobre amenazas y esfuerzos coordinados para rastrear activos robados. Dijo que tanto la prevención como la respuesta necesitan mejoras, en lugar de dejar a los usuarios la responsabilidad de comprender cada amenaza de seguridad.

Un informe del 2 de octubre sobre movimientos de fondos robados de Bitget citó el hallazgo de BlockSec de que los atacantes convirtieron rápidamente activos que los emisores podían congelar, trasladaron valor entre cadenas a Bitcoin y enviaron algunos BTC a transacciones CoinJoin. BlockSec basó su análisis en direcciones de atacantes publicadas y una instantánea del 29 de septiembre.

La propuesta de la SEC trata la autocustodia institucional por separado

Para los inversores estadounidenses que utilizan asesores o fondos regulados, la SEC ha propuesto un marco de custodia diferente. Un informe del 3 de octubre detalló la propuesta de custodia de criptoactivos condicional de la agencia, emitida el 1 de octubre para asesores de inversión y fondos regulados, incluidas las sociedades de inversión registradas y las empresas de desarrollo empresarial.

En su declaración del 1 de octubre, la comisionada Hester Peirce explicó que la “autocustodia” institucional significa que un asesor mantiene activos para clientes. Distinguió ese arreglo del de los inversores individuales que mantienen sus propios activos sin un intermediario.

Según la propuesta tal como la describió Peirce, un asesor primero tendría que determinar que no hay ningún custodio permitido disponible para el activo y repetir la evaluación trimestralmente. Para la custodia de compañías fiduciarias estatales, dijo que los asesores y los fondos evaluarían la autorización estatal y las salvaguardas por escrito antes del nombramiento, y luego repetirían esas verificaciones anualmente.

Según el expediente normativo de la SEC, los cambios siguen siendo normas propuestas, con comentarios públicos aceptados durante 60 días después de la publicación en el Registro Federal bajo el número de expediente S7-2026-35.