核心摘要
- 2026年7月8日,欧洲证券和市场管理局(ESMA)正式启动 MiCA 全面实施后首次共同监督行动(CSA),聚焦持牌加密资产服务提供商(CASP)的托管业务数字运营韧性。
- 审查覆盖六大维度:治理安排、密钥与存储管理、交易控制、事件检测与响应、智能合约风险及第三方技术依赖,智能合约首次作为独立审查项进入证券监管视野。
- 法国 AMF、德国 BaFin、卢森堡 CSSF 等各国主管当局将对约 280 家持牌 CASP 进行基于风险的抽样调查,周期为 2026 年下半年至 2027 年上半年。
- 法律依据为 MiCA 条例 Title V(托管义务)与 DORA(数字运营韧性法案)第三章 ICT 风险管理框架的双轨叠加,标志着 MiCA 从发牌阶段正式进入现场检查阶段。
- 触发背景包括 AscendEX 6 月底资金提取停滞事件——MiCA 过渡期内首个持牌边缘机构的运营失灵,成为本次 CSA 靶向托管的直接催化剂。
📑 文章目录
- 监管背景与触发契机 — MiCA 过渡期结束后的首轮执法信号
- CSA 六大审查维度全面拆解 — 从治理到智能合约风险的逐帧检查
- 各国执法分工与样本构成 — AMF、BaFin、CSSF 等 NCAs 的角色与覆盖面
- DORA 与 MiCA 的双轨叠加逻辑 — 为什么这不只是”托管审查”,而是运营韧性底线的导入
- 行业影响与持牌机构应对要点 — 谁会被抽中、抽中后意味着什么
本文由 Aiying 艾盈合规团队原创,转载需授权。
2026年7月8日——距 MiCA 过渡期全面截止仅一周,欧洲证券和市场管理局(ESMA)以一份不足 300 词的新闻稿,为欧盟持牌加密行业投下了一枚”监管深水炸弹”。这不是另一轮规则征求意见,而是首次将 MiCA 的发牌承诺转化为可检验的现场监督行动。
一、监管背景:MiCA 从”发牌”到”查牌”的转折点
1.1 过渡期结束后的制度性真空
2026年7月1日,MiCA 最长的 18 个月过渡期正式画上句号。自该日起,任何未持有 MiCA CASP 授权的实体均不得向欧盟客户提供受监管的加密资产服务。截至 7 月初,ESMA 临时注册登记册上约有 280 家持牌 CASP,而此前根据各国旧有 VASP 注册制度运营的机构超过 3,000 家——淘汰率超过 90%(ESMA,2026-07-08)。
然而,”持牌”与”达标”之间仍存在巨大鸿沟。发牌阶段侧重文件审查——治理政策、反洗钱框架、资本充足率——而现场运营中的密钥管理、交易控制、事件响应等实操层面尚未被系统检验。ESMA 此次启动的 共同监督行动(Common Supervisory Action, CSA),正是填补这一制度空白的第一块拼图。
1.2 AscendEX 事件的催化效应
本次 CSA 并非凭空而来。6 月下旬,加密交易所 AscendEX 出现资金提取停滞,其母公司持有 MiCA 体系下的相关授权,但在过渡期内暴露了运营层面的严重漏洞。链上侦探 ZachXBT 于 7 月初公开标记了这一事件(Blockchain Posts,2026-07-10),使”持牌机构的实际运营能力”首次成为公共议题。
正如行业分析所指出:”持牌托管机构在真实欧洲客户资金上运营失灵,正是 CSA 设计用来提前发现——而非事后补救——的失败模式。”ESMA 选择在过渡期结束仅一周后启动定向审查,其信号明确:牌照不是终点,运营韧性的持续达标才是持牌机构的永久命题。
二、CSA 六大审查维度:从治理到智能合约的”逐帧检查”
2.1 治理安排
NCAs 将评估 CASP 董事会层面对托管职能的监督机制,包括授权委派路径、事件升级程序、以及合规与风险管理职能的独立性。对集团化运营的 CASP,外包关键职能的可审计性与实际退出方案是核心关注点。
2.2 密钥与存储管理
审查范围覆盖冷/温/热钱包的资产隔离策略、多重签名程序、硬件安全模块(HSM)政策、备份与恢复机制。BaFin 此前对德国持牌托管机构的检查经验表明,密钥管理的操作细节——如签名授权的人数与角色划分——往往是合规差距最大的领域。
2.3 交易控制
签约前与签约后的交易校验、地址白名单机制、提现阈值与延迟策略均属于审查范围。NCAs 将特别关注是否存在”单人审批即可完成大额转账”的控制缺失,这在传统金融托管领域属于红线级别的设计缺陷。
2.4 事件检测与响应
CASPs 需要展示其安全事件监控(SIEM)能力、值班响应流程、应急处理预案,以及 MiCA 和 DORA 框架下的信息披露义务履行情况。对于发生过公开安全事件的机构,其事后复盘文件、根因分析报告和整改时间表将直接进入审查视野。
2.5 智能合约风险
本次 CSA 最具突破性的一项是将 智能合约风险作为独立审查维度。对于托管模式依赖链上金库或多签合约的 CASP,合约本身引入的操作风险——包括重入攻击、权限漏洞、升级机制缺陷——将由 NCAs 直接评估。这标志着证券监管机构首次将链上智能合约的安全性正式纳入检查范围,而非视其为纯技术问题。
2.6 第三方技术依赖
子托管方、预言机服务商、云基础设施、钱包供应商等第三方依赖关系将接受映射与评估。此处直接映射到 DORA 对 ICT 第三方风险登记的要求——如果一个未持 MiCA 牌照的子托管方通过为持牌 CASP 提供服务而间接接触欧盟客户资产,NCAs 可通过审查持牌机构的记录实现”代理穿透”。
三、执法分工与地理分布
3.1 主要 NCA 的角色
CSA 由 ESMA 统筹,由各国主管当局在其辖区内执行。核心参与者包括:
- 法国 AMF/ACPR:覆盖 MiCA 持牌 CASP 群体增长最快的市场之一,7 月 1 日后大量未持牌平台退出使持牌机构客户规模显著增加。
- 德国 BaFin:管辖欧盟最大规模的持牌托管机构群体,在托管合规方面的检查经验最为丰富。
- 卢森堡 CSSF:负责监管 Ripple 的完整 CASP 牌照及 Circle 的欧洲稳定币发行架构,是持牌机构的”质量高地”。
- 爱尔兰中央银行:Coinbase 的欧洲枢纽受其监督。
- 西班牙 CNMV:持牌机构数量在增长中,但基数较小。
3.2 抽样逻辑与审查周期
ESMA 明确各 NCA 将基于风险导向进行抽样,不公开被检机构名单。规模大、业务复杂、有历史安全事件记录、托管架构以热钱包为主或存在多层子托管链条的 CASP,默认属于高风险候选。审查周期为 2026 年下半年至 2027 年上半年,最终综合报告将于 2027 年下半年提交 ESMA 监督委员会。
四、DORA 与 MiCA 的双轨叠加逻辑
4.1 为什么是 DORA
将本次 CSA 简单理解为”ESMA 搞了一次托管审查”会完全错失其制度含义。审查的六项风险清单本质上是对 DORA(数字运营韧性法案,Regulation (EU) 2022/2554) 第三章 ICT 风险管理分类的直接转译,只是重新投射到链上基础设施。DORA 自 2025 年 1 月 17 日起已适用于传统金融机构,其事件分类、ICT 第三方风险管理和韧性测试要求与 MiCA Title V 的托管义务形成天然映射。
ESMA 正在做的是将 DORA 的运营韧性底线导入 MiCA 托管领域,而非创建一个独立的审查制度(Licentium,2026-07-08)。2027 年下半年的综合报告将读起来更像一份 MiCA/DORA 对照文件,而非一份单独的加密托管检查报告。
4.2 有意为之的范围限缩
值得注意的一个细节:本次 CSA 不覆盖稳定币发行方(MiCA Title III 下的 ART 和 EMT 发行人),后者已在 EBA 主导的专门监管安排下接受审查。CSA 的靶向范围是 Title V——提供托管作为受监管服务的 CASP。这种范围限缩在法律上保持清晰,但代价是 USDC 和 EURC 等稳定币的发行与储备托管——欧洲加密市场最大的运营韧性敞口之一——未纳入本轮公告。
五、行业影响:谁会被”盯上”?
5.1 高风险画像
虽然没有公开的被检名单,但以下特征的 CASP 面临更高的被抽样概率:
- 托管模式以热钱包为主、冷钱包占比偏低
- 使用链上多签合约或复杂金库架构
- 存在双层或多层子托管链条
- MiCA 过渡期内曾出现运营异常或客户投诉
- 为银行系或 MiFID 持牌机构的加密业务部门(面临 DORA 和 CSA 的双重审查)
5.2 保险与市场传导
本次 CSA 的结果将在 2027 年下半年公开综合报告后,传导至加密托管机构的网络保险与犯罪险定价。保险承销商将依据报告中公开的行业性发现,重新评估欧洲 CASP 的风险敞口。此外,NCAs 在审查周期中若发现足够重大的合规缺口,可能在综合报告发布前即发出监管函或专题发现声明——这种”中期执法信号”将对市场产生即时冲击。
5.3 对亚太持牌机构的间接影响
对于在亚太运营的持牌加密机构——尤其是那些同时持有欧盟 MiCA 牌照或计划通过护照机制拓展欧洲市场的机构——本次 CSA 的信号意义超越了地理边界:
- MiCA 的”持牌后监管”标准正在向传统金融看齐,运营韧性的证明负担将持续上升
- 智能合约风险作为监管审查项的正式入场,意味着链上架构的合规设计不再是可选项
- DORA 框架与加密监管的融合趋势可能被亚太监管机构参考——新加坡 MAS 和香港 SFC 已有类似的运营韧性框架,但尚未将智能合约风险明确列为托管审查维度
常见问题(FAQ)
本次 CSA 是否意味着 ESMA 在 MiCA 框架下开始”严打”?
更准确的描述是”制度化检查”,而非”突击严打”。CSA 是 ESMA 在其授权条例 Article 29a 下的标准监督工具,此前已在 MiFID 产品治理、UCITS 流动性、招股书披露等领域反复使用——加密托管只是最新加入这一轨道。但此次 CSA 的时机(过渡期结束仅一周)和范围(智能合约首次入场)确实传递了加速信号。
未被抽中的持牌 CASP 是否意味着可暂缓合规投入?
不建议抱此侥幸。CSA 的综合报告将为后续修订监管期望和收敛措施提供依据,未被抽中的机构最终仍需对标同一标准。此外,NCAs 保留在审查周期中扩大样本或发起补充检查的权限。对于正在申请 MiCA 牌照的机构,本次 CSA 的六维框架直接构成了申请准备的实际检查表。
来源:
- ESMA 官方公告:ESMA launches Common Supervisory Action on CASPs’ digital operational resilience for custody,2026-07-08
- Blockchain Posts 深度分析:ESMA launches first MiCA-era supervisory action, targeting CASP custody resilience,2026-07-10
- Licentium 法律解读:ESMA Launches Common Supervisory Action on CASP Digital Operational Resilience,2026-07-08
- 深潮 TechFlow:ESMA 启动加密资产服务商数字运营韧性共同监督行动,2026-07-08
- 移动支付网:欧盟ESMA启动加密托管机构全面合规审查,2026-07-13


