看谁掌握访问权,不看产品标签。欧盟《加密资产市场监管条例》(MiCA)把托管写成「为客户保管或控制加密资产,或控制取得该等加密资产的方式,必要时以私钥形式」——不必碰到资产本身。美国FinCEN说得更直白:是否构成资金传输,与当事人给自己贴的标签无关。先判断访问权,再谈辖区。
监管真正在问的三件事
这不是技术问题,是定义问题。钱包厂商讲的是密钥怎么分片、冷热怎么隔离;监管机构问的是另一件事:这笔资产,谁动得了。
先记住这四点
- 欧盟抓的是「控制访问方式」。MiCA第3条第1款第17项把托管定义为「为客户保管或控制加密资产,或控制其访问方式,必要时以私钥形式」。
- 标签不算数。FinCEN 2019年5月9日的指引写明,对该价值拥有完全独立控制权的服务商即构成资金传输业者,「与当事人给自己或其活动贴的标签无关」。
- 瑞士的分界线是集合托管。FINMA情况说明写明,把多名客户的支付型代币放在自己钱包里的服务商,可能需要银行牌照。
- 新加坡把「不碰资产」也写进了范围。自2024年4月4日起,代客保管DPT属受监管服务,促成DPT转账与兑换即使服务商「从未取得该等款项或DPT」也同样在内。
监管说的「托管」,到底指什么?
指的是控制权,不是占有。欧盟MiCA第3条第1款第17项的定义是:「为客户保管或控制加密资产,或控制取得该等加密资产的方式,必要时以私钥形式。」两个要害词:「控制」与「保管」并列,而被控制的对象可以只是「取得方式」。公司账上没有客户的币,仍可能是托管人。
MiCA的立法理由第83段把最常见的辩解也写掉了:托管服务的内容「可以包括持有属于客户的加密资产,或持有取得该等加密资产的方式,在后一种情形下,客户可能仍保留对托管中加密资产的控制」。用户自己还留着一把钥匙,本身并不让你脱离定义。术语对照见术语表。
写着「非托管」,就一定不在监管范围内吗?
不一定。决定性的不是产品名称,而是你手上握有多少访问权:合同上承诺只按客户指示行事,并不构成控制权的减少;而MiCA抓的是「控制取得该等加密资产的方式」,与产品怎么命名无关。美国财政部金融犯罪执法网络(FinCEN)在2019年的指引里,把这件事写成了一句话:
「……该服务商同样构成资金传输业者,与当事人给自己或其活动贴的标签无关。」(FinCEN,FIN-2019-G001,第4.2.2节)
同一份指引写明,托管钱包服务商「对该价值拥有完全独立的控制权」,尽管它在合同上有义务仅按所有人的指示动用该价值。
新加坡走得更远:金管局2024年4月2日的公告把促成DPT在账户间转移、促成DPT兑换纳入《支付服务法》,并明确加上一句,「即使服务商从未取得该等款项或DPT」也属其中。不碰资产,在新加坡不是豁免理由;交易类业务的判断逻辑相同,见加密货币交易所需要什么牌照。
多签副署,算不算掌控客户资产?
看你手上那一把密钥能不能单独动账。FinCEN列了四项标准:「(a)该价值归谁所有;(b)该价值存放在哪里;(c)所有人是否直接与该虚拟货币运行的支付系统交互;以及(d)作为中介的人是否对该价值拥有完全独立的控制权。」第四项是分界线,而欧盟的措辞比它宽。
四种架构,FinCEN 与 MiCA 各自怎么定性
| 架构 | 公司手上有什么 | 美国FinCEN的判断 | MiCA项下的定性 |
|---|---|---|---|
| 托管钱包:公司掌管私钥 | 完整访问权 | 属于资金传输:托管方「拥有完全独立的控制权」 | 落入定义 |
| 多签:用户一把、公司一把副署 | 一把授权密钥 | 指引写明,仅为非托管钱包增加第二把授权密钥的服务商「不构成资金传输业者,因为它没有接收并传输价值」 | 需逐案判断:条文抓的是「控制取得方式」 |
| 副署密钥 + 同时提供托管账户 | 密钥加账户余额 | 指引写明,兼营两者「即构成资金传输业者」 | 落入定义 |
| 纯软件钱包:私钥只在用户设备上 | 没有 | 不构成中介:公司不持任何密钥,所有人直接与支付系统交互并拥有完全独立的控制权 | 不落入定义(前提是无恢复或管理员通道) |
同一套架构在两地得到不同答案,分歧就在第二行。按FinCEN的四项标准,只做副署的服务商过得去;MiCA的「控制取得该等加密资产的方式」却没有写成「单独且完全的控制」,同一个产品在欧盟仍要逐案论证。把美国的结论直接套到欧盟申请上,是这里最常见、也最贵的一个动作。
瑞士:SRO 会员资格什么时候不够用?
当你把多名客户的代币放进自己的钱包时。反洗钱那一层,SRO会员资格确实覆盖:FINMA情况说明写明,「以支付型代币提供托管、兑换、交易与支付服务属于《反洗钱法》的范围」,从业者须事先加入自律组织,即瑞士SRO牌照完整申请流程处理的那一层。
但同一份文件接着写:「以支付型代币从事托管或交易活动的服务商,可能需要取得银行牌照」,触发条件之一是——「把多名客户的支付型代币放在自己钱包里的服务商(集合托管),同样适用。」分户与集合的差别,在瑞士是牌照类别,不是运维偏好。
情况说明还留了一条门槛更低的路径:「自金融科技牌照设立以来,此类活动不再必须取得银行牌照。」金融科技牌照允许「接受最高1亿瑞士法郎的公众存款或加密资产,条件是不得投资该等资产且不得支付利息」。代价写在同一页上:该机构破产时,「客户资产既不享有优先权,也不受存款保障保护,且必须事先告知未来的客户」。拟议中的加密机构牌照会怎样改变这套分工,见瑞士加密机构牌照草案。
新加坡:2024年4月4日之后,什么被纳进来了
三件事,外加一张时间表。自2024年4月4日起,「代为保管DPT的服务」进入《支付服务法》范围,促成转账与兑换亦然(即使不取得资金或代币),跨境汇款的促成同样纳入。
过渡窗口已经关闭。当时已在做这些业务的公司「须在30天内通知金管局,并自2024年4月4日起六个月内递交牌照申请」方可暂时继续经营,并在九个月内补交合资格外部审计师出具的鉴证报告;不符合要求的主体,「须在修订生效时停止相关活动」。
一旦被认定为托管,你要承担什么?
隔离、记录、定期对账,以及一份不能外包的责任。MiCA第75条第7款要求「将代客户持有的加密资产与自有持仓隔离,并确保客户加密资产的取得方式被清楚标识为客户的」,并在法律上把托管资产与服务商的财产分离,「使服务商的债权人对其托管中的加密资产无追索权,破产时尤其如此」。
另外三项常被低估:第75条第5款要求「至少每三个月一次,并应客户要求」提供持仓报表;新加坡的保管资产规则要求「隔离客户资产」并置于为客户利益设立的信托账户;外包到境外也不能把问题一并外包——FINMA在2026年1月12日的《加密资产托管》指引里写明,比照适用的前提是「境外第三方托管人同样受审慎监管,且该境外法律保障托管中加密资产的破产隔离」。落地要准备什么,见本地实质要求详解。
递件之前,先把这两件事写清楚
写清楚这两件事,比先挑国家有用得多。
谁能单独动账
公司手上的密钥、分片或权限,能不能在没有客户参与的情况下完成一笔转账;客户的币是各自一个地址,还是汇在一个钱包里。
恢复与后门
社交恢复、管理员重置、紧急转出,任何一个能绕过用户的功能都要写进说明。我们覆盖的辖区见司法管辖区。
常见问题
我们只提供钱包软件,私钥完全在用户手里,需要牌照吗?
按MiCA第3条第1款第17项的措辞,公司既未保管客户加密资产,也未控制其取得方式,不落入托管定义;FinCEN的分析里,这类用户是直接与支付系统交互并拥有完全独立的控制权。但恢复功能、管理员权限或代付服务会改变结论,判断依据是实际权限,不是产品说明。
我们用MPC分片,公司只持有一片,算托管吗?
要看那一片能做什么。FinCEN写明,仅为非托管钱包增加第二把授权密钥的服务商「不构成资金传输业者」,但若同时提供托管账户,「即构成资金传输业者」——FinCEN说的是多签,即服务商另持一把密钥的情形,指引没有处理MPC门限签名,所以真正要回答的是:你手上的分片能否在客户不参与时凑出一个签名。欧盟的措辞抓的是「控制取得方式」,没有限定为完全独立的控制,因此同一架构在欧盟须逐案论证。
瑞士的SRO会员资格,能覆盖托管业务吗?
覆盖反洗钱那一层。FINMA情况说明写明,以支付型代币提供托管、兑换、交易与支付服务属于《反洗钱法》范围,须事先加入自律组织;但同一份文件也写明,此类服务商「可能需要取得银行牌照」,并点名集合托管。两层要分开判断。
写在最后
本文陈述的是各监管机构公开文件中的措辞,不构成法律意见,也不替代逐案分析。CryptoLicense是CL GLOBAL SDN BHD(1421939-T)旗下的牌照顾问品牌,业务始于2020年,已服务100+家企业,覆盖10+个司法管辖区,见实体证明。任何申请都无法保证获批,由监管机构裁量。法币余额与卡产品适用另一套规则,见稳定币支付与发卡业务需要什么牌照。
本文属于系列指南:完整指南见牌照选型。
