"안전"이 다시焦点이 되었을 때, BIT는 어떻게 신뢰를 검증 가능하게 만드는가?
- 핵심 관점: 디지털 자산 업계의 보안 사고 빈발로 플랫폼 신뢰 메커니즘 업그레이드가 촉진되었으며, BIT는 《신뢰 백서》V2.0을 발표하여 안전은 리스크 이전에 이루어져야 하고, 신뢰는 일방적 약속이 아닌 독립적 검증을 통해 구축되어야 한다고 제시했다.
- 핵심 요소:
- BIT 보안 체계는 거래 전 평가, 거래 중 모니터링, 거래 후 처리를 포괄하며, 이상 로그인, 기기 및 출금에 대해 24시간 동적 모니터링을 수행하고 리스크 등급에 따라 경고 또는 수동 검토를 트리거한다.
- 대부분의 자산은 콜드 월렛에 보관되며, 개인 키는 FIPS 140-3 Level 3 등급 하드웨어 보안 모듈(HSM)에 저장되어 평문으로 접근하거나 내보낼 수 없다.
- BIT 보안 팀은 중대한 보안 리스크에 대해 '거부권'을 보유하며, 주요 작업은 '4안 원칙'에 따라 최소 2명의 권한 있는 담당자가 공동으로 참여한다.
- 미국 주식 사업은 Matrix Gelephu Pte Ltd가 운영하고 Gelephu 금융서비스청(GFSO)의 규제를 받으며, 계좌, 청산 및 자산 수탁 방식을 공개했다.
- BIT는 ISO 경영 시스템 감사, SOC 독립 검증, 연간 재무 감사 및 내부 감사를 통해 다층적 검증 체계를 구축했으며, 규정 준수 배치는 홍콩, 부탄, 싱가포르, 스위스, 영국, 미국 및 BVI 등 관할 지역을 포괄한다.
- 백서는 규정 준수 감독 기반, 독립 감사 검증, 기술 운영 투명성을 3대 신뢰 기둥으로 삼아 디지털 자산, 미국 주식, RWA 및 자산 관리 등 사업 시나리오를 포괄한다.
최근 디지털 자산 업계에서 보안 사고가 잇따라 발생하며, 여러 공격과 자금 탈취 사건으로 인해 플랫폼 보안이 다시 시장의 관심 중심으로 떠올랐습니다. 공격 수법이 계속 진화하면서 리스크는 더 이상 단일 월렛이나 기술적 취약점에 국한되지 않고, 계정 권한, 프라이빗 키 관리, 자산 이전 및 제3자 인프라 등 여러 단계에 걸쳐 발생할 수 있습니다.
사용자에게 '플랫폼이 안전한가'보다 더 현실적인 문제는 이것입니다. 이상 징후가 실제로 발생했을 때 플랫폼이 더 빠르게 위험을 발견하고 차단할 수 있는가? 핵심 작업에 충분한 권한 부여와 견제 메커니즘이 존재하는가? 자산이 미국 주식, RWA 등 다양한 범주로 확장된 후에도 보안 및 리스크 관리 체계가 새로운 비즈니스 경계를 따라갈 수 있는가?
이러한 배경 속에서 글로벌 디지털 금융 서비스 플랫폼 BIT(구 Matrixport)가 《BIT 신뢰 백서》 V2.0을 공식 발표했습니다. 이 백서는 보안, 컴플라이언스, 투명성 및 검증 가능성을 중심으로 BIT의 현재 리스크 거버넌스, 보안 아키텍처, 컴플라이언스 규제 및 독립 검증 메커니즘을 체계적으로 제시하고, 나아가 미국 주식, RWA 및 자산 관리 등 다양한 비즈니스 시나리오에서의 규제, 거버넌스 및 투명성 방안을 아우릅니다.
하나의 플랫폼이承载하는 자산과 비즈니스가越来越多질 때, 보안과 신뢰는 어떻게 동시에 확장될 수 있을까요?

리스크가 실제로 발생하기 전에 플랫폼은 무엇을 할 수 있는가?
어떤 플랫폼도 '안전하다'는 한마디로 모든 리스크를 제거할 수는 없습니다. 사용자에게 더 주목할 만한 것은 리스크가 나타나기 전에 방어선이 있는지, 이상 징후 발생 시 위험을 적시에 식별하고 제한하는 메커니즘이 있는지입니다.
BIT는 백서에서 리스크 관리가 단순한 사후 처리가 아니라 거래 전 평가, 거래 중 모니터링, 거래 후 처리 전반에 걸쳐 이루어져야 한다고 강조합니다. 자금 배분 및 담보 등 구체적인 비즈니스 시나리오에서 이 체계는 실사, 리스크 파라미터 설정, 실시간 모니터링, 리스크 경보, 그리고 채무 불이행 및 청산 등의 단계로 더욱 구체화됩니다.
이러한 메커니즘은 궁극적으로 사용자가 더 쉽게 체감할 수 있는 계정 및 자산 보안으로 귀결됩니다. 예를 들어 BIT는 비정상 로그인, 비정상 기기 및 비정상 출금 등 고위험 행위를 24시간 동적으로 모니터링하고, 리스크 등급에 따라 경보, 지연 처리 또는 수동 검토를 트리거합니다. 보안 시스템이 해야 할 일은 '사후에 무슨 일이 일어났는지 발견하는 것'만이 아니라, 이상이 발생하는 과정에서 가능한 한 리스크를 식별하고 적시에 개입하는 것입니다.
디지털 자산 보호 측면에서 대부분의 자산은 콜드 월렛에 보관되며, 프라이빗 키는 FIPS 140-3 Level 3 등급의 하드웨어 보안 모듈(HSM)에 저장되어 평문으로 접근하거나 내보낼 수 없습니다.
그러나 기술적 도구보다 더 중요한 문제는 이것입니다. 비즈니스 추진과 보안 요구가 충돌할 때 누가 '아니오'라고 말할 권한이 있는가?
백서에 따르면, 제품 방안, 시스템 아키텍처 또는 출시 변경에 중대한 보안 리스크가 있거나 보안 기준선 및 컴플라이언스 요구사항을 충족하지 못할 경우 BIT 보안 팀은 '거부권'을 가지며, 자산 이전, 권한 변경, 거래 지시 등 핵심 작업에 대해서는 최소 두 명의 권한 있는 담당자가 공동으로 참여하는 '사안(四眼) 원칙'을 실행합니다.
이 체계의 논리는 리스크가 '발생하지 않을 것'이라고 약속하는 것이 아니라, 가능한 한 보안을 리스크보다 앞서 수행하는 것입니다. 즉, 이상을 더 일찍 식별하고, 제약을 더 일찍 구축하며, 단일 실패 지점이 미치는 영향을 가능한 한 줄이는 것입니다.

디지털 자산에서 미국 주식까지, 보안은 어떻게 새로운 비즈니스 경계를 따라가는가?
비즈니스가 디지털 자산에서 미국 주식, RWA 및 자산 관리等领域으로 확장되면서 '보안'의 의미도 함께 변화합니다. 사용자가关注하는 것은 더 이상 계정이 안전한지, 디지털 자산이 어떻게 저장되는지만이 아니라, 비즈니스를 누가 운영하고, 어떤 규제를 받으며, 자산이 어떤 단계를 거치는지입니다.
미국 주식 비즈니스를 예로 들면, BIT는 새 백서에서 관련 비즈니스의 규제, 계정, 청산 및 자산 보관 방안을 추가로 공개했습니다. BIT 증권 비즈니스는 Matrix Gelephu Pte Ltd가 운영하며, 게레풀 금융 서비스청(GFSO)의 규제를 받습니다. 관련 비즈니스는 적용 가능한 규제 및 라이선스 방안, 고객 자산 보호 메커니즘 및 라이선스 제3자 금융 기관의 참여를 통해 비즈니스 운영에 필요한 컴플라이언스 및 인프라 지원을 제공합니다.
사용자가 보는 것은 한 번의 '매수'이지만, 그 뒤에는 운영, 규제, 거래 집행, 청산 및 자산 보관 등 여러 단계가 연결되어 있습니다. 금융 플랫폼의 경우 비즈니스 경계가 넓을수록 새로운 제품 진입점을 추가하는 것만이 아니라, 그에 상응하는 리스크 거버넌스와 컴플라이언스 메커니즘도 동시에 확장해야 합니다.
같은 논리가 BIT의 다른 비즈니스에도 적용됩니다. 새 백서는 Matrixport Asset Management(MAM)의 규제 및 거버넌스 정보를 추가로 보완하고, BIT 그룹 산하 기관의 홍콩, 부탄, 싱가포르, 스위스, 영국, 미국 및 영국령 버진아일랜드 등 여러 관할권에서의 컴플라이언스 구성을 제시합니다.
디지털 자산에서 전통 금융 자산에 이르기까지, BIT가 제시하는 것은 특정 상품에 대한 단일 보안 메커니즘이 아니라 비즈니스 경계 확장에 따라 함께 확장되는 리스크 거버넌스 및 신뢰 프레임워크입니다.
보안 외에 신뢰가 '검증 가능'해야 하는 이유는 무엇인가?
리스크 관리는 리스크가 어떻게 식별되고 통제되는지를 해결하지만, 다양한 자산과 비즈니스를 아우르는 금융 플랫폼의 경우 사용자에게 '우리는 리스크 관리가 있다'고 말하는 것만으로는 충분하지 않습니다. 보안, 컴플라이언스 및 자산 방안을 플랫폼이 스스로 설명할 수만 있다면, 신뢰는 결국 '플랫폼이 말하는 대로 믿는 것'에 머무르게 됩니다.
따라서 BIT는 컴플라이언스 및 규제 기반, 독립 감사 및 검증 메커니즘, 기술 및 운영 투명성을 전체 신뢰 체계의 3대 축으로 삼아, '신뢰'를 더 구체적인 질문으로 분해할 수 있도록 합니다. 플랫폼은 누가 규제하는가? 자산은 어떻게 보호되는가? 리스크는 어떻게 통제되는가? 이러한 메커니즘은 독립적으로 검증될 수 있는가?

감사 및 검증 측면에서 BIT는 ISO 관리 체계 감사, SOC 독립 검증, 연간 재무 감사 및 내부 감사 등의 메커니즘을 통해 각 법인 및 비즈니스 라인의 적용 범위에 따라 다층적이고 상호 보완적인 검증 체계를 구축하여 단일 감사 또는 검증 메커니즘에 대한 과도한 의존을 방지합니다.
투명성은 정보가 보일 수 있는지를 해결하고, 검증 가능성은 이러한 정보가 독립적으로 확인될 수 있는지를 추가로 답합니다.
업계가 다시 '보안'을 모든 플랫폼 앞에 내세울 때,真正 중요한 것은 아마도 '우리는 안전합니다'라는 말을 반복하는 것이 아니라, 사용자가 그 말 뒤에 있는 메커니즘을 볼 수 있게 하는 것입니다.
신뢰는 한 번의 약속이나 한 번의 감사에서 오는 것이 아니라, 장기적이고 지속적인 제도 운영과 외부 검증에서 더 많이 비롯됩니다. 보안은 지속적으로 운영되어야 하고, 신뢰는 지속적으로 검증되어야 합니다.
《BIT 신뢰 백서 V2.0》 전체 버전 링크: https://www.bit.com/whitepaper


