원문 출처: BIT
최근 디지털 자산 업계에서 보안 사고가 연이어 발생하면서, 다수의 공격과 자금 탈취 사건이 다시 한번 플랫폼 보안을 시장의 관심 중심으로 끌어올렸습니다. 공격 수법이 계속 진화함에 따라 리스크는 더 이상 단일 지갑이나 기술적 취약점에 국한되지 않고, 계정 권한, 프라이빗 키 관리, 자산 이전 및 제3자 인프라 등 여러环节에 걸쳐 발생할 수 있습니다.
사용자 입장에서 '플랫폼이 안전한가'보다 더 현실적인 문제는: 이상 상황이 실제로 발생했을 때 플랫폼이 더 빠르게 리스크를 발견하고 차단할 수 있는가? 핵심 작업에 충분한 권한 부여와 견제 메커니즘이 존재하는가? 자산이 미국 주식, RWA 등 다양한 범주로 확장된 후에도 보안 및 리스크 관리 체계가 새로운 비즈니스 경계를 따라갈 수 있는가? 입니다.
이러한 배경 속에서 글로벌 디지털 금융 서비스 플랫폼 BIT(구 Matrixport)가 《BIT 신뢰 백서》 V2.0을 공식 발표했습니다. 보안, 컴플라이언스, 투명성 및 검증 가능성을 중심으로 BIT의 현재 리스크 거버넌스, 보안 아키텍처, 컴플라이언스 규제 및 독립 검증 메커니즘을 체계적으로 제시하고, 나아가 미국 주식, RWA 및 자산 관리 등 다양한 비즈니스 시나리오에서의 규제, 거버넌스 및 투명성 방안을 포괄합니다.
하나의 플랫폼이承载하는 자산과 비즈니스가越来越多질 때, 보안과 신뢰는 어떻게 동시에 확장될 수 있을까요?

리스크가 실제로 발생하기 전에, 플랫폼은 무엇을 할 수 있는가?
어떤 플랫폼도 '안전하다'는 한마디로 모든 리스크를 제거할 수는 없습니다. 사용자에게 더 주목할 만한 것은: 리스크가 나타나기 전에 방어선이 있는지, 이상 발생 시 메커니즘이 적시에 리스크를 식별하고 제한하는지 여부입니다.
BIT는 백서에서 리스크 관리가 사후 처리만이 아니라 거래 전 평가, 거래 중 모니터링, 거래 후 처리까지 관통해야 한다고 강조합니다. 자금 배분 및 담보 등 구체적인 비즈니스 시나리오에서 이 메커니즘은 실사, 리스크 파라미터 설정, 실시간 모니터링, 리스크 경보 및 채무 불이행과 청산 등의环节에进一步落实到됩니다.
이러한 메커니즘은 궁극적으로 사용자가 더 쉽게 인지할 수 있는 계정 및 자산 보안에 적용됩니다. 예를 들어, BIT는 이상 로그인, 이상 기기 및 이상 출금 등 고위험 행위를 24시간 동적으로 모니터링하고, 리스크 등급에 따라 경보, 지연 처리 또는 수동 검토를触发합니다. 보안 시스템이 해야 할 일은 '사후에 무슨 일이 일어났는지 발견하는 것'만이 아니라, 이상이 발생하는 과정에서 가능한 한 리스크를 식별하고 적시에 개입하는 것입니다.
디지털 자산 보호 측면에서 대부분의 자산은 콜드 월렛에 보관되며, 프라이빗 키는 FIPS 140-3 Level 3 등급의 하드웨어 보안 모듈(HSM)에 저장되고 평문으로 접근하거나 내보낼 수 없습니다.
그러나 기술 도구보다 더 중요한 문제는: 비즈니스 추진과 보안 요구가 충돌할 때, 누가 '아니오'라고 말할 권한을 가지는가?
백서에 따르면, 제품 방안, 시스템 아키텍처 또는 출시 변경에 중대한 보안 위험이 존재하거나 보안 기준선 및 규정 준수 요구에 부합하지 않을 경우, BIT 보안 팀은 '일표 거부권'을 보유한다; 자산 이전, 권한 변경, 거래 지시 등 핵심 작업에 대해서는 '네 눈 원칙'을 실행하여 최소 두 명의 권한 있는 담당자가 공동으로 참여한다.
이 메커니즘 뒤에 있는 논리는 위험이 '발생하지 않을 것'이라고 약속하는 것이 아니라, 가능한 한 보안을 위험보다 앞서 수행하는 것이다——더 일찍 이상을 식별하고, 더 일찍 제약을 구축하며, 단일 실패 지점으로 인한 영향을 가능한 한 줄이는 것이다.

디지털 자산에서 미국 주식까지, 보안은 어떻게 새로운 비즈니스 경계를 따라가는가?
비즈니스가 디지털 자산에서 미국 주식, RWA 및 자산 관리等领域으로 확장됨에 따라, '보안'의 의미도 변화한다. 사용자가 주목하는 것은 더 이상 계정이 안전한지, 디지털 자산이 어떻게 저장되는지만이 아니라, 비즈니스를 누가 운영하는지, 어떤 규제를 받는지, 자산이 어떤 단계를 거치는지도 포함한다.
미국 주식 비즈니스를 예로 들면, BIT는 새 버전 백서에서 관련 비즈니스의 규제, 계정, 청산 및 자산 보관安排을 추가로 공개했다. BIT 증권 비즈니스는 Matrix Gelephu Pte Ltd가 운영하며, 게레풀 금융 서비스 사무소(GFSO)의 규제를 받는다; 관련 비즈니스는 적용 가능한 규제 및 라이선스安排, 고객 자산 보호 메커니즘 및 라이선스된 제3자 금융 기관의 참여를 통해 비즈니스 운영에相应的 규정 준수 및 인프라 지원을 제공한다.
사용자가 보는 것은 한 번의 '매수'이지만, 그 뒤에는 운영, 규제, 거래 실행, 청산 및 자산 보관 등 여러 단계가 연결되어 있다. 금융 플랫폼의 경우, 비즈니스 경계가 넓을수록相应的 위험 거버넌스와 규정 준수 메커니즘을 동시에 확장해야 하며, 단순히 새로운 제품 진입점을 추가하는 것만으로는 부족하다.
같은 논리가 BIT의 다른 비즈니스에도 확장된다. 새 버전 백서는 Matrixport Asset Management(MAM)의 규제 및 거버넌스 정보를 추가로 보충하고, BIT 그룹 산하 기관의 홍콩, 부탄, 싱가포르, 스위스, 영국, 미국 및 영국령 버진아일랜드 등 여러 사법 관할구역에서의 규정 준수 배치를 제시한다.
디지털 자산에서 전통 금융 자산까지, BIT가 제시하는 것은 특정 제품에 대한 단일 보안 메커니즘이 아니라, 비즈니스 경계 확장에 따라延伸되는 위험 거버넌스와 신뢰 프레임워크이다.
보안 외에, 신뢰는 왜 '검증 가능'해야 하는가?
리스크 관리는 리스크가 어떻게 식별되고 통제되는지를 해결하지만, 다양한 자산과 업무를 포괄하는 금융 플랫폼에게 단순히 사용자에게 '우리는 리스크 관리가 있습니다'라고 말하는 것만으로는 충분하지 않습니다. 보안, 컴플라이언스, 자산 배치를 플랫폼 스스로만 설명할 수 있다면, 신뢰는 결국 '플랫폼이 말하는 대로 믿는 것'에 머무르게 됩니다.
따라서 BIT는 컴플라이언스 및 규제 기반, 독립 감사 및 검증 메커니즘, 기술 및 운영 투명성을 전체 신뢰 체계의 3대 축으로 삼아, '신뢰'를 더 구체적인 질문으로 분해할 수 있게 합니다: 플랫폼은 누가 감독하는가? 자산은 어떻게 보호되는가? 리스크는 어떻게 통제되는가? 이러한 메커니즘은 독립적으로 검증될 수 있는가?

감사 및 검증 측면에서 BIT는 ISO 경영시스템 감사, SOC 독립 검증, 연간 재무 감사 및 내부 감사 등의 메커니즘을 통해 각기 다른 법인과 사업 라인의 적용 범위에 따라 다층적이고 상호 보완적인 검증 체계를 구축하여 단일 감사나 검증 메커니즘에 대한 과도한 의존을 방지합니다.
투명성은 정보를 볼 수 있는지의 문제를 해결하고, 검증 가능성은 이러한 정보를 독립적으로 확인할 수 있는지를更进一步 답합니다.
업계가 다시 '보안'을 모든 플랫폼 앞에 내세울 때, 진정으로 중요한 것은 아마도 '우리는 안전합니다'라는 말을 반복하는 것이 아니라, 사용자가 그 말 뒤에 있는 메커니즘을 볼 수 있게 하는 것일 것입니다.
신뢰는 한 번의 약속이나 한 번의 감사에서 오는 것이 아니라, 장기적이고 지속적인 제도 운영과 외부 검증에서 더 많이 옵니다. 보안은 지속적으로 운영되어야 하고, 신뢰는 지속적으로 검증되어야 합니다.
본 글은 투고에서 온 것으로, BlockBeats의 견해를 대표하지 않습니다.
BlockBeats 공식 커뮤니티에 참여하세요:
Telegram 구독 그룹:https://t.me/theblockbeats
Telegram 토론 그룹:https://t.me/BlockBeats_App
Twitter 공식 계정:https://twitter.com/BlockBeatsAsia