香港 VA Custody 客户资产事件发生后,企业应如何设计通报和补救机制?

香港 VA Custody 客户资产事件发生后,企业应如何设计通报和补救机制?

先说结论

香港 VA Custody 客户资产事件发生后,不能按普通 IT 故障处理。第一优先级是保护客户资产和证据:冻结异常权限、保全钱包和交易记录、完成资产对账、判断是否构成重大违规或客户资产风险,再决定客户通知、监管沟通、补偿和系统修复。

一线合规人员要把事故响应拆成四条线:资产控制线、证据保全线、客户沟通线、监管和管理层升级线。只要企业实际控制客户资产、私钥、转账权限或托管流程,就不能只让技术团队写一份“已修复”的说明。

先分级:这是技术问题,还是客户资产事件?

情形 一线初步判断 立即动作
异常提款、未授权转账、链上资产减少 客户资产事件 暂停相关钱包和提款权限,保全链上记录,启动管理层和合规升级
私钥、MPC 分片、管理员权限疑似泄露 高风险控制事件 隔离权限,轮换密钥,冻结高风险地址,记录所有操作人和审批人
账面余额、链上余额、客户账不一致 对账和资产证明事件 锁定快照,停止口头解释,完成差异表和原因追踪
外包钱包、云服务、托管技术供应商故障 外包和持续运营事件 调取服务商日志、SLA、工单和备用方案,评估是否影响客户资产
制裁地址、可疑资金或高风险地址进入托管账户 AML/CFT 和制裁风险事件 冻结或限制相关资产流动,保留筛查证据,进入可疑交易评估

0-2 小时:先止血,不要先写公关稿

  • 指定事故负责人:至少包括业务负责人、合规、法务、技术安全、运营和客户沟通负责人。
  • 冻结或限制风险动作:暂停相关钱包、提款、热钱包额度、管理员权限、API key 或高风险地址交互。
  • 保全证据:钱包地址、交易哈希、审批记录、登录记录、MPC/HSM 操作日志、工单、聊天记录和客户账快照。
  • 做资产快照:链上余额、内部客户账、托管系统余额、未完成提款、待结算交易逐项锁定。
  • 暂停未经审核的对外表述:不要先说“没有影响客户资产”“只是技术故障”,除非对账和证据已经支持。

当天内:形成第一版事实包

当天内要交付的不是完整根因报告,而是一份能让管理层、律师、审计和监管沟通使用的事实包。

  • 事件时间线:首次发现时间、异常交易时间、冻结时间、升级时间、客户沟通时间。
  • 资产影响表:受影响资产、数量、地址、客户、账面差异、是否仍可控制。
  • 权限影响表:哪些人、系统、服务商、密钥、审批链可能接触过相关资产。
  • 业务影响表:提款、交易、估值、客户报告、认购赎回是否受影响。
  • 初步监管判断:是否涉及重大违规、不合规事件、客户资产保护缺口或 AML/CFT 风险。

24-72 小时:把通报和补救排成时间表

对象 应准备什么 不要说什么
客户 发生了什么、哪些资产受影响、已采取措施、客户需要做什么、下一次更新时间 不要在事实未确认前承诺“无损失”“一定赔付”“监管已认可”
管理层/董事会 资产影响、最坏情形、监管风险、补偿选项、保险和外部顾问需求 不要只提交技术修复截图
监管或持牌主体负责团队 事件性质、时间线、客户资产影响、控制措施、后续补救和责任人 不要把客户资产事件包装成普通系统维护
保险、审计、外部律师 保单、损失证明、证据链、系统日志、客户账和链上交易记录 不要等到证据被覆盖后再补材料

客户通知应包含哪些内容

客户通知不需要写得吓人,但必须可核对、可更新、可追责。建议至少包含:

  • 事件类型:异常转账、钱包权限、对账差异、服务中断或高风险地址筛查。
  • 影响范围:涉及哪些资产、账户、时间段和服务功能。
  • 已采取措施:冻结权限、暂停提款、迁移资产、增加复核、外部取证或审计。
  • 客户动作:是否需要更改地址、暂停操作、补充身份或交易资料。
  • 下一次更新时间:不要让客户只能从市场消息里反推项目状态。

监管沟通包应提前准备

如果事件涉及持牌主体、VATP、相关附属实体、客户资产保护或重大不合规风险,监管沟通不能等到内部争论结束才开始准备。至少应形成以下材料:

  • 一页摘要:事件性质、发现方式、影响范围、当前状态、是否仍在扩大。
  • 完整时间线:以系统日志、链上交易、审批记录为依据,不以口头记忆为依据。
  • 客户资产表:客户账、链上余额、公司自有资产和待结算项目分开列示。
  • 控制措施:已冻结哪些权限,已迁移哪些资产,哪些服务仍暂停。
  • 补救计划:根因分析、制度修订、技术修复、人员问责、客户补偿和外部审计。

最容易被忽视的证据

  • 钱包权限变更记录、白名单变更记录、提款额度调整记录。
  • MPC、HSM、冷钱包操作的审批和见证记录。
  • 链上监控系统告警、人工处理记录和误报排除记录。
  • 外包服务商的工单、SLA、故障说明、访问日志和事后报告。
  • 客户账、链上余额、内部总账之间的差异解释表。
  • 客户沟通审批记录,包括谁批准、何时发送、发送给谁。

哪些情况应暂缓恢复服务

  • 客户资产差异还没有解释清楚,只是技术团队认为系统“恢复正常”。
  • 私钥、管理员权限、API key 或服务商访问权限的风险仍未排除。
  • 客户通知、监管判断、保险通知和管理层授权还没有形成一致口径。
  • 恢复提款或交易可能导致证据被覆盖、损失扩大或可疑资金继续流动。

一线判断口径

VA Custody 事故处理的价值,不在于写一篇“我们很重视安全”的说明,而在于让客户和监管都能看到:资产有没有被控制住,证据有没有保住,谁负责下一步,什么时候给下一次更新,补救能不能落地。

如果一篇内部报告不能回答“现在客户资产到底差多少、谁能动、还能不能动、下一个时间点做什么”,它就还不是合格的事故响应材料。

FAQ

只发生系统故障,没有资产损失,也需要按事故处理吗?

如果故障影响提款、对账、钱包权限、客户资产可用性或资产证明,就应按客户资产事件的标准先保全证据和做影响评估。是否需要对外或向监管通报,再基于事实包判断。

什么时候需要监管通知?

如果涉及重大违规、不合规、客户资产保护缺口、持牌主体持续运营能力或监管条件履行,应立即进入监管通知判断。SFC 对 VATP 及其相关实体的公开指引中,明确要求重大违规或不合规事件应即时通知 SFC。

客户通知可以等根因分析完成后再发吗?

不建议机械等待。根因可以分阶段更新,但客户至少需要知道是否受影响、资产和服务是否受限制、企业已经采取了什么控制措施,以及下一次更新时间。

监管依据与延伸阅读

本文由艾盈咨询 Aiying License 原创整理,结合艾盈自主研发的 Ai 全球金融法务、公开监管资料及牌照申请实务经验形成。

更新时间:2026-07-01

此頁面已更新

此內容已更新並移至新的頁面。
請點擊下方按鈕前往最新版本。

前往新頁面