香港 VA Custody 服务中,冷热钱包、审批权限和灾备安排怎么向监管解释?

香港 VA Custody 服务中,冷热钱包、审批权限和灾备安排怎么向监管解释?

先说结论

香港 VA Custody 服务向监管解释冷热钱包、审批权限和灾备安排时,不能先堆技术名词,必须先把控制逻辑说清楚:哪些资产长期放冷钱包、哪些额度留在热钱包满足营运需要、谁可以发起划转、谁必须二次批准、谁负责独立对账,以及异常或系统中断时谁有权冻结和切换到灾备流程。

监管真正会看的是权限隔离、双人审批、密钥保管、日志留存、异常升级和灾备演练证据,而不是一句“冷钱包更安全”。牌照边界仍然重要,但应放在控制架构之后:先解释客户资产如何持续受到保护,再说明业务模式是否触及 VATP、独立托管、信托或其他受规管活动。

冷热钱包要讲成一套资产分层规则

控制问题 应向监管说明的内容 需要保留的证据
资产分层 哪些资产进冷钱包、热钱包保留多少、谁设定和复核阈值 资产分层政策、余额阈值、每日监控和例外批准记录
调拨触发 什么情况下可以从冷钱包调入热钱包,或把热钱包余额扫回冷钱包 调拨申请、双人审批、链上交易和系统日志
客户资产隔离 客户资产与公司自有资产如何分开,账务、链上地址和客户子账如何核对 地址清单、客户分类账、对账差异和处理记录

冷热比例不应成为没有业务依据的固定数字。机构应根据客户提款模式、交易量、链上费用、保险条件和风险限额设定阈值,并说明超过阈值后由谁采取行动。

审批权限矩阵必须把五个角色分开

  • Requester:提出客户提款、内部调拨或钱包维护请求。
  • Approver:核对客户指令、额度、风险预警和业务合理性。
  • Signer:执行密钥签名、多签或 MPC 流程,不应单独决定业务目的。
  • Reconciliation owner:独立核对链上余额、客户账和内部系统。
  • Emergency freeze owner:在密钥泄露、异常提款、系统入侵或重大对账差异时暂停操作。

小团队未必能给每个角色安排完全不同的人,但必须用双人控制、权限上限、轮换复核、系统日志和管理层抽查降低单点风险。任何临时提权都应有开始时间、批准人、适用范围、结束时间和事后复核。

灾备安排要交付四类可验证证据

  1. 恢复目标:关键钱包、客户指令、对账和报告分别设定合理的恢复时间和数据恢复点。
  2. 密钥与系统备份:说明备份或密钥份额如何异地保存、谁可以启用、如何防止单人恢复全部权限。
  3. 替代操作路径:主系统、托管技术商、通讯工具或关键人员失效后,客户提款、冻结和对账如何继续。
  4. 演练记录:定期测试人员失联、系统中断、密钥损坏和异常提款情景,并记录发现、整改人和完成日期。

只保存一份灾备制度而从未演练,不能证明安排可用。监管和机构客户更关心最近一次演练发生了什么、暴露了什么问题,以及问题是否真的修好。

日常对账和异常升级怎么闭环

  • 链上余额、钱包地址、客户分户账和内部总账按既定频率核对。
  • 未确认交易、链重组、手续费异常、地址变化和未知入账有专门处理规则。
  • 对账差异超过阈值时自动停止相关钱包操作,并交给独立负责人复核。
  • 重大事件同步进入客户通知、保险、外包商、执法或监管沟通流程。
  • 事故结束后做根因分析,更新权限、阈值、监控和演练场景。

什么时候再谈牌照边界

完成控制架构说明后,再判断业务属于哪一种路径:

业务模式 下一步判断
VATP 平台保管客户资产 先按 VATP 客户资产和 SFC 托管标准核对平台及关联实体安排
独立第三方替客户控制私钥或执行转账 核对虚拟资产托管制度、正式实施安排和过渡要求
只提供非托管钱包技术 证明服务商不控制客户资产、私钥或转账决定,同时核对外包和网络安全责任
信托或其他结构持有客户资产 同时评估信托、TCSP、客户资产和相关受规管活动边界

需要把控制架构和牌照路径放进同一份落地方案时,可参考 香港 VA Custody 服务

给管理层的最小验收清单

  • 冷热钱包政策、余额阈值和调拨触发条件已经书面化。
  • 发起、批准、签名、对账和紧急冻结的权限彼此制衡。
  • 客户资产隔离、链上地址和内部分类账能够逐日或按风险核对。
  • 密钥备份、异地恢复、人员替补和外包商故障都有可执行方案。
  • 最近一次灾备演练有真实记录,发现的问题已经逐项关闭。

FAQ

冷钱包比例越高就越合规吗?

不是。高冷钱包比例可以降低部分在线攻击风险,但如果调拨权限、客户提款、对账和灾备不可用,同样会产生客户资产和营运风险。比例应与业务需要、风险限额和控制能力相匹配。

多签或 MPC 是否可以替代内部审批?

不能。多签和 MPC 是技术执行控制,仍需有人核对客户指令、业务目的、风险预警和权限范围。技术签名人与业务批准人不应被默认视为同一个角色。

灾备只测试系统恢复够不够?

不够。还应测试关键人员缺席、通讯中断、密钥份额不可用、异常提款、对账差异和外包商故障等情景,并验证客户指令、冻结和报告流程能否继续。

监管依据与延伸阅读

本文由艾盈咨询 Aiying License 原创整理,结合艾盈自主研发的 Ai全球金融法务、公开监管资料及牌照申请实务经验形成。以下为主要监管依据和延伸阅读:

更新时间:2026-08-12

此頁面已更新

此內容已更新並移至新的頁面。
請點擊下方按鈕前往最新版本。

前往新頁面