先说结论
香港 VA Custody 客户资产事件发生后,不能按普通 IT 故障处理。第一优先级是保护客户资产和证据:冻结异常权限、保全钱包和交易记录、完成资产对账、判断是否构成重大违规或客户资产风险,再决定客户通知、监管沟通、补偿和系统修复。
一线合规人员要把事故响应拆成四条线:资产控制线、证据保全线、客户沟通线、监管和管理层升级线。只要企业实际控制客户资产、私钥、转账权限或托管流程,就不能只让技术团队写一份“已修复”的说明。
先分级:这是技术问题,还是客户资产事件?
| 情形 | 一线初步判断 | 立即动作 |
|---|---|---|
| 异常提款、未授权转账、链上资产减少 | 客户资产事件 | 暂停相关钱包和提款权限,保全链上记录,启动管理层和合规升级 |
| 私钥、MPC 分片、管理员权限疑似泄露 | 高风险控制事件 | 隔离权限,轮换密钥,冻结高风险地址,记录所有操作人和审批人 |
| 账面余额、链上余额、客户账不一致 | 对账和资产证明事件 | 锁定快照,停止口头解释,完成差异表和原因追踪 |
| 外包钱包、云服务、托管技术供应商故障 | 外包和持续运营事件 | 调取服务商日志、SLA、工单和备用方案,评估是否影响客户资产 |
| 制裁地址、可疑资金或高风险地址进入托管账户 | AML/CFT 和制裁风险事件 | 冻结或限制相关资产流动,保留筛查证据,进入可疑交易评估 |
0-2 小时:先止血,不要先写公关稿
- 指定事故负责人:至少包括业务负责人、合规、法务、技术安全、运营和客户沟通负责人。
- 冻结或限制风险动作:暂停相关钱包、提款、热钱包额度、管理员权限、API key 或高风险地址交互。
- 保全证据:钱包地址、交易哈希、审批记录、登录记录、MPC/HSM 操作日志、工单、聊天记录和客户账快照。
- 做资产快照:链上余额、内部客户账、托管系统余额、未完成提款、待结算交易逐项锁定。
- 暂停未经审核的对外表述:不要先说“没有影响客户资产”“只是技术故障”,除非对账和证据已经支持。
当天内:形成第一版事实包
当天内要交付的不是完整根因报告,而是一份能让管理层、律师、审计和监管沟通使用的事实包。
- 事件时间线:首次发现时间、异常交易时间、冻结时间、升级时间、客户沟通时间。
- 资产影响表:受影响资产、数量、地址、客户、账面差异、是否仍可控制。
- 权限影响表:哪些人、系统、服务商、密钥、审批链可能接触过相关资产。
- 业务影响表:提款、交易、估值、客户报告、认购赎回是否受影响。
- 初步监管判断:是否涉及重大违规、不合规事件、客户资产保护缺口或 AML/CFT 风险。
24-72 小时:把通报和补救排成时间表
| 对象 | 应准备什么 | 不要说什么 |
|---|---|---|
| 客户 | 发生了什么、哪些资产受影响、已采取措施、客户需要做什么、下一次更新时间 | 不要在事实未确认前承诺“无损失”“一定赔付”“监管已认可” |
| 管理层/董事会 | 资产影响、最坏情形、监管风险、补偿选项、保险和外部顾问需求 | 不要只提交技术修复截图 |
| 监管或持牌主体负责团队 | 事件性质、时间线、客户资产影响、控制措施、后续补救和责任人 | 不要把客户资产事件包装成普通系统维护 |
| 保险、审计、外部律师 | 保单、损失证明、证据链、系统日志、客户账和链上交易记录 | 不要等到证据被覆盖后再补材料 |
客户通知应包含哪些内容
客户通知不需要写得吓人,但必须可核对、可更新、可追责。建议至少包含:
- 事件类型:异常转账、钱包权限、对账差异、服务中断或高风险地址筛查。
- 影响范围:涉及哪些资产、账户、时间段和服务功能。
- 已采取措施:冻结权限、暂停提款、迁移资产、增加复核、外部取证或审计。
- 客户动作:是否需要更改地址、暂停操作、补充身份或交易资料。
- 下一次更新时间:不要让客户只能从市场消息里反推项目状态。
监管沟通包应提前准备
如果事件涉及持牌主体、VATP、相关附属实体、客户资产保护或重大不合规风险,监管沟通不能等到内部争论结束才开始准备。至少应形成以下材料:
- 一页摘要:事件性质、发现方式、影响范围、当前状态、是否仍在扩大。
- 完整时间线:以系统日志、链上交易、审批记录为依据,不以口头记忆为依据。
- 客户资产表:客户账、链上余额、公司自有资产和待结算项目分开列示。
- 控制措施:已冻结哪些权限,已迁移哪些资产,哪些服务仍暂停。
- 补救计划:根因分析、制度修订、技术修复、人员问责、客户补偿和外部审计。
最容易被忽视的证据
- 钱包权限变更记录、白名单变更记录、提款额度调整记录。
- MPC、HSM、冷钱包操作的审批和见证记录。
- 链上监控系统告警、人工处理记录和误报排除记录。
- 外包服务商的工单、SLA、故障说明、访问日志和事后报告。
- 客户账、链上余额、内部总账之间的差异解释表。
- 客户沟通审批记录,包括谁批准、何时发送、发送给谁。
哪些情况应暂缓恢复服务
- 客户资产差异还没有解释清楚,只是技术团队认为系统“恢复正常”。
- 私钥、管理员权限、API key 或服务商访问权限的风险仍未排除。
- 客户通知、监管判断、保险通知和管理层授权还没有形成一致口径。
- 恢复提款或交易可能导致证据被覆盖、损失扩大或可疑资金继续流动。
一线判断口径
VA Custody 事故处理的价值,不在于写一篇“我们很重视安全”的说明,而在于让客户和监管都能看到:资产有没有被控制住,证据有没有保住,谁负责下一步,什么时候给下一次更新,补救能不能落地。
如果一篇内部报告不能回答“现在客户资产到底差多少、谁能动、还能不能动、下一个时间点做什么”,它就还不是合格的事故响应材料。
FAQ
只发生系统故障,没有资产损失,也需要按事故处理吗?
如果故障影响提款、对账、钱包权限、客户资产可用性或资产证明,就应按客户资产事件的标准先保全证据和做影响评估。是否需要对外或向监管通报,再基于事实包判断。
什么时候需要监管通知?
如果涉及重大违规、不合规、客户资产保护缺口、持牌主体持续运营能力或监管条件履行,应立即进入监管通知判断。SFC 对 VATP 及其相关实体的公开指引中,明确要求重大违规或不合规事件应即时通知 SFC。
客户通知可以等根因分析完成后再发吗?
不建议机械等待。根因可以分阶段更新,但客户至少需要知道是否受影响、资产和服务是否受限制、企业已经采取了什么控制措施,以及下一次更新时间。
监管依据与延伸阅读
本文由艾盈咨询 Aiying License 原创整理,结合艾盈自主研发的 Ai 全球金融法务、公开监管资料及牌照申请实务经验形成。
- SFC Guidelines for Virtual Asset Trading Platform Operators
- SFC circular on implementation of the new licensing regime for VATPs
- SFC news: robust custody standards for VATPs
- FSTB/SFC consultation on regulation of virtual asset custodian services
- 延伸阅读:香港 VA Custody 服务中,冷热钱包、审批权限和灾备安排怎么向监管解释?
- 延伸阅读:香港 VA Custody 申请前,保险、审计和外包供应商要先准备什么?
更新时间:2026-07-01


