先说结论
Web3 项目在香港托管客户资产,至少需要关注以下六个合规维度——不能只用冷钱包或多签来解释合规,监管和机构客户真正审查的是持续治理能力:
1. 客户资产控制权归属:谁实际持有私钥?谁能发起转账?这是判断是否构成”托管”的核心分界线。非托管钱包(用户自持私钥)和托管服务(平台控制私钥)的合规义务完全不同。
2. 客户资产隔离:客户资产是否与公司自有资产严格分开?链上地址和内部账务能否独立核对?这直接关系到破产隔离和防止挪用。
3. 授权与操作权限:转账审批需要几层授权?密钥如何分片管理?冷热钱包比例和灾备方案是否到位?
4. AML/CFT 与制裁筛查:钱包地址是否做制裁筛查?是否满足 Travel Rule 信息传递要求?可疑交易报告机制是否建立?
5. 治理与审计:是否有独立的对账、审计和报告机制?私钥泄露或错误转账的应急预案是否成文?
6. 牌照路径判定:托管是 VATP 平台内部服务的一部分,还是独立第三方托管业务?前者看 VATP 客户资产要求,后者截至 2026 年 6 月需关注 VA Custodian 正式法例和过渡安排。
实务上一个常见误区是:团队用”我们有冷钱包/多签/MPC”来解释合规。技术方案只是起点,监管和机构客户真正看的是上面这六项能否形成一套可持续的客户资产保护机制。
先拆清业务、资金和资产三条线
这类问题不能先问“要哪张牌”,而要先拆业务动作。至少要看:是否运营交易平台,是否撮合交易,是否接触客户资产,是否安排兑换或 OTC,是否提供托管或钱包,是否涉及证券型代币、基金、咨询或资管服务。
牌照路径按实际受规管活动分流
- 如果核心是集中式虚拟资产交易平台、交易撮合或交易所服务,优先看 VATP / VASP 路径。
- 如果核心是场外买卖、报价、撮合或虚拟资产交易服务,要进一步看 VA Dealing / VA OTC 边界。
- 如果同时存在汇款、兑换、找换或跨境支付,要单独评估 MSO 和 AML/CFT 要求。
- 如果接触客户私钥、钱包、客户资产保管或机构托管,要评估 VA Custody、Trust 或 TCSP 结构。
- 如果业务涉及证券、基金、投资建议或资产管理,还要看 SFC Type 1 / 4 / 9 等传统金融牌照。
不同路径之间不是互相替代
判断 VA Custody,第一步不是问“钱包技术够不够安全”,而是问谁实际控制客户虚拟资产。
| 场景 | 判断重点 | 可能对应路径 |
|---|---|---|
| VATP 平台内托管 | 平台如何保管客户资产、冷热钱包、客户资产隔离和保险安排 | VATP 客户资产要求 |
| 独立第三方托管 | 是否为客户持有虚拟资产、控制私钥或执行转账 | 截至 2026 年 6 月 仍需看 VA Custodian 正式法例、规则和过渡安排 |
| 技术钱包服务 | 是否只是提供技术工具,还是能实际控制客户资产 | 技术服务 vs 托管责任 |
| 信托或机构安排 | 是否通过信托、TCSP、基金或家族办公室结构持有资产 | Trust / TCSP / VA Custody 叠加判断 |
所以 VA Custody 的边界,不是“有没有私钥”这么简单,而是客户资产控制权、授权流程、资产隔离和持续责任。
业务落地前的判断清单
从实务上,可以按这条判断链拆开看:
- 先判断是否实际控制客户虚拟资产、私钥、钱包或转账权限。
- 再判断托管是否作为 VATP、VA Dealing、基金、信托或第三方机构托管的一部分。
- 如果是 VATP 平台客户资产保管,先看 VATP 客户资产要求。
- 如果是独立第三方托管服务,截至 2026 年 6 月仍要看 VA Custodian 正式法例、规则和过渡安排。
这比直接问“要不要申请某一个牌照”更可靠,因为香港监管通常先看业务实质,再看牌照名称。
进一步评估时看哪些服务路径
如果你已经能描述业务流、资产流和客户对象,可以继续看 香港 VA Custody 服务页。如果业务同时涉及 VA Custody, Trust, TCSP, SFC 认可基金存管,建议先做路径评估,而不是直接套一个牌照名称。
相关阅读:
- 延伸阅读:香港虚拟资产托管合规路径
- 延伸阅读:香港信托与 TCSP 架构
下一步先确认哪些触发点
如果你正在评估虚拟资产托管,下一步应先确认谁控制私钥或转账权限、客户资产如何隔离、授权流程如何运行,以及是否依附 VATP、基金或信托结构。
如果你已经在比较落地方案,可以继续看 香港 VA Custody 服务页,并把其中的申请条件、人员要求、材料、周期和风险点转成内部责任表。
相关阅读:
- 延伸阅读:香港信托与 TCSP 架构
申请或交易前的实务准备清单
落地评估阶段,一线团队应先把业务事实、责任人和材料证据摆上桌。可以先准备下面这些材料:
- 客户资产控制说明:谁控制私钥、谁能发起转账、谁审批提款和异常操作。
- 资产隔离和对账安排:客户资产如何隔离、每日/定期对账、审计和报告机制。
- 钱包治理:冷钱包、热钱包、多签、MPC、权限矩阵和密钥备份安排。
- 事故处理和外包管理:私钥泄露、错误转账、服务商故障、保险和应急预案。
- 制度状态说明:区分 VATP 内部托管要求和独立 VA Custodian 制度推进状态。
业务场景分流表
| 业务场景 | 更应该先看什么 |
|---|---|
| VATP 平台内部托管 | 看 VATP 客户资产保管要求。 |
| 独立第三方机构托管 | 看独立 VA Custodian 制度推进状态和正式规则。 |
| 只提供非托管钱包技术 | 重点证明没有控制客户资产和转账权限。 |
暂缓推进的红线
如果出现下面情况,建议先暂停申请、上线或交易动作,先把路径和责任拆清楚:
- 只说明冷钱包、多签或 MPC 技术,但没有说明谁控制私钥、谁审批转账和谁承担事故责任。
- 客户资产隔离、对账、审计、外包和保险安排还没有形成制度文件。
- 把独立 VA Custodian 拟议制度当成已经完全成熟可申请的牌照。
咨询前先完成的三步
1. 先画出业务流程、资金流、资产流和客户服务路径。
2. 再标出谁接触客户、谁控制资产、谁安排交易、谁承担合规责任。
3. 最后再对照 香港 VA Custody 服务页 判断是申请、收购、业务拆分,还是暂缓进入。
监管实务中真正会看什么?
VA Custody 不是只有技术安全。监管和机构客户通常会同时看治理、资产隔离、内部控制、审计、AML/CFT 和客户保护。
| 审查主线 | 实务重点 | 为什么重要 |
|---|---|---|
| 客户资产隔离 | 客户资产与公司自有资产分开,账务和链上记录可核对 | 防止挪用和破产隔离风险 |
| 私钥和钱包控制 | HSM、多签、冷热钱包比例、授权流程、灾备 | 决定资产是否能被安全控制和恢复 |
| 操作权限管理 | 谁能发起、审批、复核和执行转账 | 防止内部舞弊和单点失误 |
| 链上监控和对账 | 链上余额、客户账、内部系统实时核对 | 防止资产缺口和异常流动 |
| 第三方服务商管理 | 云服务、钱包技术、托管技术、审计方尽调 | 外包不能转移监管责任 |
| AML/CFT 与制裁筛查 | 钱包地址筛查、Travel Rule、可疑交易报告 | 托管人可能接触高风险资金流 |
从艾盈咨询 Aiying License 的项目经验看,很多团队会高估“冷钱包、多签、MPC”这些技术词的解释力,却低估监管真正关心的持续治理能力。
FAQ
只提供钱包技术,也算虚拟资产托管吗?
不一定。关键要看服务商是否实际控制客户资产、私钥、转账权限或托管流程。如果只是提供非托管技术工具,判断可能不同;如果能替客户保管或转移资产,就要进入 VA Custody 和客户资产保护判断。
VATP 内部托管和独立第三方托管有什么区别?
VATP 内部托管首先看平台自身客户资产保管要求;独立第三方托管则要看 VA Custodian 独立制度、客户资产隔离、授权流程、审计、外包和 AML/CFT。截至 2026 年 6 月,独立 VA Custodian 的具体申请安排仍应以正式法例和实施细则为准。两者不能简单混为一个钱包安全问题。
冷钱包、多签或 MPC 是否足以说明合规?
不够。技术方案只是其中一部分,还要说明谁有权限、如何审批、如何对账、如何隔离客户资产、发生事故如何处理,以及是否满足监管和机构客户的持续合规要求。
监管依据与延伸阅读
本文由艾盈咨询 Aiying License 原创整理,结合艾盈自主研发的 Ai全球金融法务、公开监管资料及牌照申请实务经验形成。以下为主要监管依据和延伸阅读:
- SFC 香港证监会:《SFC VATP operators》
- SFC 香港证监会:《SFC VATP guidelines》
- SFC 香港证监会:《SFC circular on virtual asset custody standards》
- FSTB 香港财经事务及库务局:《FSTB/SFC VA custodian consultation conclusions》
更新时间:2026-07-22


