ria 的内部团队——包括运营、合规与法务部门——往往需要投入大量时间,寻找能够满足其要求的第三方托管人。
但在实际操作中,RIA 有时既找不到合适的托管方,也找不到能够完整支持相关资产经济权利与治理权利的托管方案,结果只能由 RIA 自行持有这些资产。
这也意味着,当前加密托管市场的现实情况仍伴随着明显的法律、运营风险和较高的不确定性。

行业需要一套以原则为基础的方法,来回应这一关键问题,更好服务于代表客户保管加密资产的专业投资者。在回应美国证券交易委员会(SEC)近期的信息请求时,相关方提出了一组原则。若这些原则能够落地,将有助于把《投资顾问法》托管规则所强调的安全性、定期披露和独立验证,延伸到新型代币化资产类别中。
加密资产的特殊性
在传统资产场景中,持有者对资产的控制通常意味着他人无法同时控制该资产。但加密资产并非如此。多方可能同时掌握与同一组加密资产相关的私钥访问权限,也可能在不考虑合同权利安排的情况下具备转移资产的能力。
与此同时,加密资产通常还附带多项内生的经济与治理权利,而这些权利本身就是资产价值和使用方式的重要组成部分。传统债务或股权类资产可以较为“被动地”产生收益,例如股息或利息;持有人在取得资产后,通常无须再进行额外操作。相比之下,加密资产持有者往往需要主动采取措施,才能解锁部分收益来源或治理权利。
这意味着,若第三方托管人暂不具备相应能力,RIA 可能需要临时将资产从托管安排中转出,以实现这些权利。例如,一些加密资产可通过质押、收益耕种获取收益,或参与协议、网络升级相关治理提案的投票。正是这些不同于传统资产的特征,构成了加密托管面临的新挑战。
为判断何种情况下自托管更为合适,相关方还设计了一套流程图用于辅助识别。
五项原则的核心思路
这些原则的目标,是在不削弱 RIA 对客户资产保护责任的前提下,减少市场对托管问题的模糊理解。当前,专注于加密资产的合格托管人市场整体仍较薄弱,例如银行或经纪交易商中的相关供给都较为有限。因此,重点不应只放在托管实体在《投资顾问法》下是否具备“合格托管人”的法律身份,更应关注其是否真正具备托管加密资产所需的实质性保护能力。
当市场上无法获得同时满足这些保护要求的第三方托管解决方案,或者现有方案无法支持资产附带的经济和治理权利时,也应允许具备相应能力的 RIA 考虑采用自托管。
这些原则并非为了将托管规则的适用范围扩展到所有证券之外的资产类型。它们主要适用于属于证券的加密资产,同时也说明了 RIA 在面对其他资产类型时应如何履行信托责任。对于非证券类加密资产,RIA 同样应在类似条件下维护其安全,并记录各类资产的托管惯例;若不同资产类型之间存在明显差异,也应保留相应原因说明。
原则 1:法律身份不应成为加密托管人资格的唯一标准
托管人的法律身份,以及与该身份相关的监管保护,对客户而言当然重要,但在加密资产托管领域,这并不足以构成全部判断依据。例如,联邦特许银行和经纪交易商确实受到托管规则约束,并能提供重要保护;但州特许信托公司及其他第三方托管人,在某些情况下也可能提供相近水平的保障。
因此,托管人的注册类别不应成为其是否有资格托管加密资产证券的唯一决定因素。《托管规则》中“合格托管人”的范围,在加密语境下应适度扩大,纳入以下类型:
州特许信托公司,即便其不满足《投资顾问法》中“银行”的定义,只要其接受对银行具有监管权的州或联邦机构的监督与检查。
依据拟议中的联邦加密市场结构立法完成注册的实体。
其他任何实体,无论其注册状态如何,只要能够证明其符合严格的客户保护标准。
原则 2:加密托管人应具备充分的保护措施
无论采用何种具体技术路径,加密托管人都应围绕资产保管建立一整套必要的防护机制,主要包括以下方面:
权限分离:未经 RIA 协同参与,例如交易签名或基于设备的身份验证,托管人不应单方面将加密资产从托管中转出。
资产隔离:托管人不应将为 RIA 持有的资产与其他实体的资产混同。不过,注册经纪交易商可在持续维护清晰、最新的所有权记录,并及时向相关 RIA 披露混同事实的前提下,使用单一综合 wallet。
托管硬件来源:托管人不应使用可能增加安全风险、或存在被攻破可能性的硬件及其他工具。
-
审计要求:托管人应至少每年接受一次财务控制审计与技术审计。审计内容应包括:
ISO 27001 认证;
渗透测试(pen test);
灾难恢复程序与业务连续性计划测试;
SOC 1 审计;
SOC 2 审计;
从持有者视角对加密资产进行确认、计量与列报;
由美国公众公司会计监督委员会(PCAOB)注册审计师开展的财务控制审计;
技术审计。
保险安排:托管人应配置充足的保险覆盖,包括“伞式”保险;若无法获得,则应建立足够的储备金,或采用两者结合的方式。
风险披露:托管人应每年向 RIA 提供一份与加密资产托管相关的主要风险清单,以及对应的书面监督程序和内部控制措施,并按季度评估是否需要更新披露。
托管地点:如果某地法律规定,在托管人破产时相关托管资产将被纳入破产财产,那么托管人不应在该地点保管加密资产。
除上述通用要求外,相关方还建议在托管流程各阶段设置更细化的保护机制:
准备阶段:审查拟托管的加密资产,包括密钥生成流程、交易签名程序、是否得到开源 wallet 或软件支持,以及密钥管理所涉及硬件和软件的来源。
密钥生成:整个流程各层级都应采用加密,并要求多个加密密钥共同生成一个或多个私钥。该流程既应具备“水平”结构,即同一层级由多个密钥持有人参与;也应具备“垂直”结构,即分布在多个加密层级。仲裁机制还应要求验证者的物理在场,并确保其在受保护和受监控环境下工作,以防止外部干扰。
密钥存储:密钥不得以明文形式保存,只能以加密状态存储。密钥应通过地理分散或不同权限人员进行物理隔离。若使用硬件安全模块或类似装置保存密钥副本,则应满足美国联邦信息处理标准(FIPS)安全评级。还应采取严格的物理隔离与授权措施,以确保气隙隔离有效。托管人至少应保留两层加密冗余,以便在自然灾害、停电或资产受损情况下维持运营。
密钥使用:wallet 应具备身份验证机制,即验证使用者身份,并确保只有授权方才能访问 wallet 内容。wallet 还应采用成熟的开源密码学库。另一个较佳做法是避免一把密钥承担多个用途,例如加密与签名应使用不同密钥。这符合“最小权限原则”,即系统中任何一方或任何代码获得的访问权限,都应仅限于完成必要运行所需的最低范围。
原则 3:托管规则应允许 RIA 行使经济和治理权利
除非客户另有明确指示,否则 RIA 应能够行使其所托管加密资产附带的经济权利与治理权利。在此前 SEC 管理框架下,由于代币分类长期存在不确定性,不少 RIA 采取了相对保守的做法:只要存在合格托管人,就尽量将全部加密资产交由其托管。问题在于,可选托管人本就有限,很多情况下只有一家合格托管人愿意支持特定资产。
在此背景下,RIA 可能希望行使相关经济或治理权利,但托管人却可能因内部资源、技术条件或其他因素,不提供相应支持。另一方面,RIA 往往也不认为自己有权为了实现这些权利而更换第三方托管人,或改为自托管。这里涉及的权利包括质押、收益耕种以及治理投票等。
基于这一原则,RIA 应优先选择既符合必要保护标准、又允许其行使相关经济或治理权利的第三方加密托管人。如果第三方方案无法同时满足这两个条件,那么 RIA 为了行使这些权利而将资产临时转入自托管,不应被视为脱离托管安排,即便资产被部署到非托管协议或智能合约中也是如此。
同时,第三方托管人应尽最大努力,在资产仍保留在托管体系内的前提下,为 RIA 提供行使这些权利的能力;在获得 RIA 授权后,也应允许采取商业上合理的措施,以执行与链上资产相关的权利。这包括将特定加密资产明确委托至 RIA 的 wallet,以实现与该资产相关的权利。
在任何加密资产因行使相关权利而被移出托管之前,RIA 或托管人应先以书面形式作出合理判断,确认这些权利是否能够在不移出托管的情况下完成。
原则 4:托管规则应保留实现最佳执行的灵活性
RIA 在资产交易过程中负有最佳执行义务。基于这一义务,无论资产本身的属性如何,也无论托管人处于何种状态,RIA 都可以将资产转入加密交易平台,以争取更优执行效果,前提是其已经采取必要措施,对交易场所的安全性与韧性进行确认;或者在相关立法最终落地后,将加密资产转入依据加密市场结构立法受到监管的实体。
若 RIA 认定,为实现最佳执行而将加密资产转入此类交易场所是合理且必要的,那么这类转移不应被视为撤回托管。当然,这一前提是 RIA 已对该场所是否适合实现最佳执行作出合理判断。如果最终无法在该场所妥善完成交易,资产也应及时返回加密托管人保管。
原则 5:特定情况下应允许 RIA 自托管
尽管第三方托管人仍应是加密资产托管的主要安排,但在特定情形下,RIA 进行自托管也应被允许,主要包括:
RIA 认定市场上不存在能够满足其保护要求的第三方托管人来托管该加密资产。
RIA 自身的托管安排,至少能达到合理可获得的第三方托管人对该资产所提供的保护水平。
为了最有效地行使与该加密资产相关的经济或治理权利,自托管是必要的。
当 RIA 因上述原因之一决定对加密资产实施自托管时,其需要每年确认支持自托管理由的情况并未发生变化,向客户披露自托管安排,并使这部分加密资产满足《托管规则》下的审计要求,以便审计师确认相关资产与 RIA 其他资产保持隔离,且得到了充分保护。
总体来看,这种以原则为导向的加密托管框架,旨在帮助 RIA 在适应加密资产独特属性的同时,更稳妥地履行信托责任。其重点在于强调实质性保护,而非拘泥于僵化分类。在此基础上,相关原则尝试为客户资产保护和资产功能实现之间建立一条更务实的路径。随着监管环境持续演进,围绕这些保护措施形成更清晰的标准,也将使 RIA 更有条件以审慎方式管理加密资产投资。加密资产具有技术、合规和操作层面的多重风险,实际托管安排仍需结合具体资产特征与适用规则进行评估。

















