监管研究者指南:政策目标、工具箱与全球比较
法律与政策状态核实截止时点:2026 年 7 月 30 日。所有"已生效/已通过/审理中"的标注均以该时点为准。凡本文无法从权威来源确认的,一律写明"截至 2026-07 未见权威确认",请读者自行向一手来源(官方公报、监管机构网站、法院判决书)复核后再引用。
〇、开篇:监管不是"支持 vs 打压"的二元题
大多数中文互联网上的加密监管讨论,最后都会塌缩成一个问题:"这个国家是支持还是打压?"这个问法本身是错的,错得很彻底。
原因很简单:没有任何一个国家的监管机构是一个整体。在美国,SEC(证券交易委员会)、CFTC(商品期货交易委员会)、FinCEN(金融犯罪执法网络)、OCC(货币监理署)、美联储、OFAC(外国资产控制办公室)、IRS(国税局)、各州金融厅,加上司法部的刑事条线,这些机构的目标函数彼此不同,有时候直接冲突。OFAC 想封堵资金外流,IRS 想看清每一笔应税收益,CFPB 想保护消费者别被骗,而财政部里另一拨人在写"如何用美元稳定币巩固美元地位"的报告。你问"美国支持还是打压加密货币",就像问"一个有十二个部门的公司支持还是反对远程办公"——答案取决于你问的是哪个部门、哪一年、哪个具体产品。
更准确的框架是:监管是一组彼此竞争的政策目标,通过一组各有代价的政策工具,投射到一个技术上难以被完全约束的对象上。理解监管,就是理解这三层——目标、工具、约束——以及它们之间的取舍。
下面先把 18 项政策目标一项项拆开。每一项都配一个历史例证,让你看到它不是纸面概念,而是真的死过人、亏过钱、坐过牢。
目标 1:消费者保护
消费者保护关心的是"普通人在使用一个金融产品时,会不会因为信息不对称、格式条款、或者服务商的单方面行为而蒙受本可避免的损失"。它和投资者保护的区别在于:消费者保护针对的是使用(存款、支付、借贷),投资者保护针对的是投资决策。在加密领域,消费者保护的典型场景是"我以为这是一个储蓄账户,结果它是一个无担保债权"。
历史例证:2022 年 Celsius Network 崩盘。这家公司用"赚取高达 18% 年化收益"的广告吸引了 170 万用户,界面做得像银行 App,但用户资产在法律上是 Celsius 的无担保债权。破产后法院裁定"Earn"账户资产归属破产财产,普通用户排在担保债权人之后。很多人到破产程序开始才第一次知道自己不是"存款人"。
目标 2:投资者保护
投资者保护的核心是"投资者在做出决策前,是否获得了充分、真实、及时的信息,以及市场是否存在系统性欺诈"。传统证券法通过强制信息披露、禁止虚假陈述、禁止内幕交易来实现。加密领域最难的地方在于:谁是发行人?一个匿名团队发的代币,向谁要披露?
历史例证:2017—2018 年 ICO 潮。据多份事后统计,当年数千个 ICO 项目中相当比例在两年内归零或被证实为欺诈(具体比例各家统计口径差异极大,从 46% 到 80% 都有人给过,本文不采用任何单一数字)。SEC 在 2017 年 7 月发布 DAO 调查报告,首次明确"以太坊上发行的代币可能构成证券",随后的 Munchee、Paragon、AirFox 等一系列执法行动确立了基本立场。
目标 3:金融稳定
金融稳定关心的是"某个机构或市场的崩溃会不会通过传染链条拖垮更大的系统"。它不在乎单个投资者亏钱,它在乎的是亏钱的方式会不会引发连锁挤兑、抛售螺旋、和对手方违约的多米诺。判断标准通常是三个:规模、互联度、可替代性。
历史例证:2022 年 5 月 Terra/UST 崩盘。一个市值约 180 亿美元的算法稳定币在一周内归零,直接导致三箭资本(3AC)爆仓,3AC 的违约又击穿了 Voyager Digital、BlockFi、Genesis 等一批加密借贷机构,最终延伸到 FTX。这是加密史上第一次完整演示"传染链条"是怎么走的:稳定币 → 对冲基金 → 借贷平台 → 交易所。金融稳定理事会(FSB)此后的稳定币建议稿几乎全部围绕这条链条设计。
目标 4:银行体系风险
这一项和金融稳定有重叠,但视角不同:银行监管者关心的是"加密风险会不会通过银行的资产负债表进入受保存款体系"。因为银行有存款保险和央行流动性支持,纳税人最终兜底,所以监管者对银行接触加密资产的容忍度远低于对非银机构。
历史例证:2023 年 3 月 Silvergate Bank 和 Signature Bank 的倒闭。这两家银行的共同点是存款高度集中于加密客户,且这些存款是无息、可即时提取的活期。当加密行业遭遇挤兑,银行同时遭遇存款外流,被迫低价抛售持有至到期的债券组合,确认巨额浮亏。Silvergate 自行清算,Signature 被 FDIC 接管。这直接催生了后来关于"加密存款集中度"的审慎监管讨论。
目标 5:支付体系安全
支付监管的关注点是"钱在从 A 到 B 的过程中,会不会丢、会不会被截、能不能撤回、结算最终性何时发生"。传统支付有清算所、有争议解决机制、有拒付(chargeback)。链上支付默认没有这些——交易一旦确认,结算最终性立刻发生,且不可逆。
历史例证:2021 年美国爆发的一系列勒索软件事件,尤其是 Colonial Pipeline 事件(赎金约 75 BTC)。这次事件把"不可逆支付"从技术特性变成了国家安全议题。有意思的是,FBI 后来追回了大部分赎金,方式是拿到了对方的私钥——这也说明"不可逆"和"不可追回"是两件事。
目标 6:反洗钱与反恐怖融资(AML/CFT)
AML/CFT 是全球监管协调程度最高的领域,因为它有 FATF(金融行动特别工作组)这个跨国标准制定者和"灰名单/黑名单"这个真实有牙齿的惩罚机制。FATF 在 2019 年 6 月修订建议 15,正式把"虚拟资产服务提供商"(VASP)纳入 AML 义务主体,这是加密监管全球化的起点。
历史例证:2023 年 11 月币安与美国司法部、FinCEN、OFAC、CFTC 达成和解,认罪并支付约 43 亿美元罚款,创始人赵长鹏个人认罪《银行保密法》相关指控,后被判处四个月监禁。指控核心不是"帮客户洗钱",而是"明知有义务却未建立有效的 AML 程序"。这确立了一条规则:合规缺失本身就是罪,不需要证明具体的洗钱结果。
目标 7:制裁执行
制裁和 AML 经常被混为一谈,但逻辑完全不同。AML 是"你要认识你的客户,报告可疑活动";制裁是"这些具体的人和实体,你一分钱都不能给,无论他们的钱来源多干净"。制裁是严格责任(strict liability)——你不知道对方在名单上,也可能违规。
历史例证:2022 年 8 月 OFAC 将 Tornado Cash 及其一批智能合约地址列入 SDN 清单,这是史上第一次制裁一段代码。后续的司法反转极具研究价值:2024 年 11 月第五巡回上诉法院在 Van Loon v. Treasury 中判定,不可变的智能合约不构成任何外国主体的"财产",OFAC 超越了法定授权;2025 年 3 月 21 日 OFAC 正式将 Tornado Cash 从 SDN 清单移除(但未移除开发者 Roman Semenov 个人的指定)。这个案子把"代码是不是财产""协议有没有所有者"这两个抽象问题变成了有约束力的判例。
目标 8:反欺诈
反欺诈和投资者保护的区别是:投资者保护假定发行人是真实的但可能没说清楚,反欺诈处理的是发行人从一开始就打算卷款跑路。加密领域的欺诈规模已经超过了传统金融的很多类别,尤其是"杀猪盘"(pig butchering)这种结合社交工程和跨境有组织犯罪的形态。
历史例证:2019 年 PlusToken 案,中国警方侦破,涉案资金按当时币价折合逾 20 亿美元,是当时全球最大的加密庞氏骗局之一,主犯在中国被判刑。这个案子也说明了一件事:执法能力和监管框架是两回事。中国大陆当时并没有针对加密资产的专门监管法规,但用传统的组织领导传销罪、诈骗罪照样定了罪。
目标 9:税收
税收目标很朴素:政府想知道谁赚了钱、赚了多少、有没有交税。加密资产给税务机关制造了两个新问题:一是计税基础(cost basis)难以追踪,因为资产在钱包间自由流转;二是应税事件的定义模糊,比如空投、质押奖励、流动性挖矿、链上兑换分别算什么。
历史例证:2016 年美国 IRS 向 Coinbase 发出"John Doe 传票",要求提供所有美国用户的交易记录。经过诉讼,2017 年法院部分支持,Coinbase 最终交出了约 1.3 万名大额用户的数据。这确立了一个模式:税务机关不需要新法律,用既有的传票权力就能穿透中心化交易所。OECD 的 CARF(加密资产报告框架)本质上是把这种一次性传票制度化、自动化、跨国化。
目标 10:资本流动管理
对实行资本管制的国家来说,加密资产是一个巨大的漏洞。一个人可以在境内用本币买 USDT,把 USDT 转到境外钱包,再在境外换成美元——整个过程绕开了所有换汇额度和外汇申报。这不是技术细节,这是对货币主权的直接挑战。
历史例证:2021 年 9 月 24 日中国人民银行等十部委发布《关于进一步防范和处置虚拟货币交易炒作风险的通知》(业内俗称"924 通知"),明确虚拟货币相关业务活动属于非法金融活动,境外交易所向境内居民提供服务同样属于非法金融活动。这份文件的核心动机之一就是资本流动管理。同一时期阿根廷、土耳其、尼日利亚等高通胀国家出现的大规模稳定币采用,从反面印证了这一目标的现实压力。
目标 11:数据保护与隐私
这是加密监管里最少被讨论、但张力最大的一项。公链的账本是永久公开的。如果你按监管要求把钱包地址和真实身份绑定(KYC),你实际上创造了一个"永久公开、不可删除、可被任何人分析"的个人金融档案。这与欧盟 GDPR 的"被遗忘权""数据最小化"原则存在结构性冲突。
历史例证:欧盟数据保护委员会(EDPB)2025 年 4 月发布的区块链与 GDPR 指引意见稿,明确提出链上个人数据的存储需要审慎评估,并强调"链上写入不可逆"与数据主体删除权之间的紧张关系。截至 2026-07,该领域尚未产生标志性的执法案例,冲突主要停留在指引和学术讨论层面。
目标 12:网络安全与运营韧性
监管者越来越把加密平台看作关键基础设施:如果一个托管了几百万人资产的交易所被黑,其后果不亚于一次银行系统故障。运营韧性(operational resilience)包括冷热钱包分离、密钥管理、灾备、事件报告义务、第三方依赖管理。
历史例证:2014 年 Mt.Gox 损失约 85 万枚 BTC 而破产,其后日本金融厅(FSA)于 2017 年建立全球第一个加密交易所注册制度;2018 年 1 月 Coincheck 被盗约 5.3 亿美元的 NEM 代币,FSA 立刻发出业务改善命令并对全行业开展现场检查。日本的监管框架基本上是被两次大盗案打出来的。2025 年 2 月 21 日 Bybit 遭遇约 15 亿美元的冷钱包盗窃(FBI 于 2 月 26 日发布公开通告,归因于朝鲜关联团伙 TraderTraitor,本书归因等级 B),再次把这个议题推到台前。
目标 13:市场诚信与反操纵
传统证券市场禁止内幕交易、拉高出货(pump and dump)、幌骗(spoofing)、洗售(wash trading)。加密市场在很长时间里这些行为完全不受约束,因为大部分代币不被认定为证券,而交易场所又不在受监管的交易所范畴内。
历史例证:2022 年 SEC 与司法部对前 OpenSea 产品经理 Nathaniel Chastain 的指控——他提前知道哪些 NFT 会被推上首页,抢先买入。他最终被判电信欺诈和洗钱罪成立(2023 年)。检方巧妙地绕开了"NFT 是不是证券"的争议,直接用普通欺诈罪起诉。这是"内幕交易"概念在加密领域的第一次实质落地。
目标 14:竞争政策
竞争监管者关心的是市场集中度、垂直整合、和自我交易。加密行业有个独特现象:一家公司可以同时是交易所、做市商、托管人、发行方、和自营交易台——这种组合在传统金融里是被明令禁止的利益冲突。
历史例证:FTX 与 Alameda Research 的关系是教科书级案例。FTX 是交易所,Alameda 是它的关联做市商,两者由同一批人控制,Alameda 在 FTX 上享有豁免清算的特权,并且可以透支客户资产。倒闭后的破产托管人 John J. Ray III(曾主持安然破产)在报告中写道,他从未见过如此彻底的公司控制失败。竞争与利益冲突监管的核心诉求,就是"把这些角色拆开"。
目标 15:创新与产业政策
不是所有监管目标都是限制性的。很多辖区把加密监管当作产业政策工具——通过提供清晰的规则来吸引企业注册、创造就业、争夺金融中心地位。这一目标常常与前面 14 项直接冲突,因为"清晰"往往意味着"宽松"。
历史例证:瑞士楚格州的"加密谷"和 2021 年生效的《分布式账本技术法案》(DLT Act)。瑞士没有单独立法,而是修订了公司法、证券法、破产法等六部既有法律,创造了"账本权利"(Registerwertrecht)这一新的法律客体,并明确了破产时加密资产的隔离归属。这套做法被后来的新加坡、阿联酋反复借鉴。
目标 16:货币主权
货币主权关心的是"谁有权发行在本国流通的货币,以及央行的货币政策传导会不会被削弱"。美元稳定币在拉美和非洲的大规模采用,本质上是一种自发的数字美元化。对本币疲弱的国家来说,这比资本外流更根本——它侵蚀的是央行的铸币税和利率工具。
历史例证:2019 年 Facebook 的 Libra(后改名 Diem)计划。这个由一篮子法币支撑、面向 20 多亿用户的支付代币,在提出后不到两个月就遭到 G7、欧洲央行、美国国会的集体反对,法国财长直接说"不能允许在欧洲发展"。Libra 最终于 2022 年清盘。这次事件是"货币主权"作为监管目标的最强烈一次表达,也直接催生了全球范围的央行数字货币(CBDC)竞赛。
目标 17:跨境支付效率
这是一个正向目标:现有跨境支付又慢又贵,G20 在 2020 年把改善跨境支付列为优先议题,目标包括降低成本、提高速度、增加透明度、扩大普惠。稳定币和代币化存款被一些央行视为潜在解法而非纯粹威胁。
历史例证:世界银行的汇款成本统计长期显示,全球平均汇款成本在 6% 上下浮动,撒哈拉以南非洲更高(具体年度数字请查 World Bank Remittance Prices Worldwide 数据库)。这个数字是所有"稳定币有用论"的经验基础。国际清算银行(BIS)的 mBridge 等多边 CBDC 项目、以及 2025 年美国 GENIUS 法案中关于支付稳定币的定位,都可以从这个目标去理解。
目标 18:执法可行性
最后一项是元目标:一条规则如果无法执行,它不仅无效,还会产生"守法者受罚、违法者获利"的逆向选择。监管者在设计工具时必须问:我怎么发现违规?我怎么取证?我能对谁下命令?如果对方在境外且没有本地实体,我的命令有意义吗?
历史例证:2013 年至今,中国大陆多次收紧对加密交易的限制,2021 年后境内交易所全部关闭或出海。但据链上分析机构的多次统计,中国大陆用户在全球加密交易量中的占比并未归零,只是转向了场外交易、境外平台和 P2P。这不是说政策失败,而是说明了执法可行性的边界:你可以关掉本地实体,很难关掉本地需求。
目标之间的冲突矩阵(重点)
请务必记住这几组结构性冲突,它们解释了几乎所有"监管为什么看起来自相矛盾":
| 冲突组 | 具体张力 |
|---|---|
| AML/CFT ↔ 数据保护 | 要求全面 KYC 和链上追踪,就必然创造永久的个人金融画像 |
| 创新 ↔ 消费者保护 | 沙盒和豁免让创新更快,也让第一批用户成为小白鼠 |
| 金融稳定 ↔ 跨境支付效率 | 严格的储备与赎回要求提高稳定币成本,削弱其效率优势 |
| 货币主权 ↔ 普惠金融 | 禁止美元稳定币保护了本币,但也剥夺了高通胀国家民众的避险工具 |
| 执法可行性 ↔ 竞争 | 只监管能抓到的中心化平台,等于把市场份额送给离岸和去中心化替代品 |
| 制裁 ↔ 隐私权 | 制裁隐私工具会同时惩罚合法的隐私需求者(Tornado Cash 案的核心争点) |
监管叔视角
我不是"反对加密"。我坐在这个位置上,每周要看的是投诉信、破产申请、和执法转介单。我看到的样本天然是偏的——我看不到那些一切正常的用户,我只看到亏了钱来找我的人。你说这是幸存者偏差的反面,对,就是这样,这是我的职业病,我承认。
但你也得理解我的约束条件:我出了事是要上听证会的。国会议员问我"你早就知道这家公司有问题,为什么不管"的时候,我不能回答"因为我不想扼杀创新"。这个不对称——出事被骂,没出事没人夸——决定了任何监管者的默认倾向都是保守的。这不是坏人,这是激励结构。
我真正头疼的从来不是"要不要管",而是"我管得着吗"。一个开曼实体、俄罗斯开发者、香港服务器、全球用户的协议,我的执法权在哪里落地?很多时候我唯一的抓手就是那个在美国有办公室的前端网站运营者,或者那家给他们开户的银行。你觉得这是"抓软柿子",我觉得这是我手里仅有的工具。
一、20 种政策工具:逐一解剖
下面每种工具按 8 个维度分析:①想解决什么 ②有效性 ③执行难点 ④技术规避空间 ⑤意外副作用 ⑥对创新与用户影响 ⑦对隐私人权影响 ⑧跨境协调。
工具 1:牌照(Licensing)
①想解决什么:牌照是最重的准入工具。它的逻辑是"你必须先证明自己够格,才能开始经营"。监管者通过牌照一次性把资本要求、治理要求、人员适当性、业务范围、持续报告义务全部绑定在一起,并保留吊销权作为终极威慑。牌照针对的目标主要是消费者保护、金融稳定和执法可行性——有牌照就有本地实体,有本地实体就有人可以传唤。
②有效性:在中心化业务上有效性极高。香港 2023 年起的 VASP 发牌制度、日本的加密资产交易业注册制、纽约州的 BitLicense,都成功地把本地零售市场收敛到少数受监管主体。但牌照对"不需要中介的活动"几乎无效——你无法给一个自托管钱包发牌,也无法给一段自动做市代码发牌。
③执行难点:审批能力是真实瓶颈。香港金管局 2025 年 9 月 30 日截止的稳定币发行人牌照申请收到 36 份,到 2026 年 4 月 10 日仅批出 2 张(碇点金融科技有限公司、香港上海汇丰银行有限公司),通过率约 5.6%,且比原定内部目标推迟约六周。截至 2026 年 5 月 27 日仍只有这两张牌照,下一轮时间表未公布。这说明监管机构的审查产能本身就是政策变量。
④技术规避空间:中等偏高。规避路径是"离岸持牌 + 反向招揽"(reverse solicitation)——平台不主动向该辖区营销,但用户自己翻墙来用。MiCA 对反向招揽的解释非常窄,ESMA 明确表示不能借此建立常态化业务,但实际执法难度大。
⑤意外副作用:牌照制度天然偏向大机构。合规成本(法律、审计、合规人员、资本占用)是固定成本,对小团队是灭顶之灾,对银行是零头。结果往往是行业集中度上升、创业门槛抬高。瑞士 FINMA 牌照通常需要 50 万至 200 万瑞郎级别的准备成本和 3-6 个月流程,Dubai VARA 的设立成本约 5 万至 10 万美元。
⑥对创新与用户影响:对用户是双刃剑。持牌平台更安全(有资本、有隔离、有申诉渠道),但产品选择变少、上币变慢、杠杆受限。对创新者而言,牌照制度把"先做出来再说"的路径堵死,迫使产品设计从第一天就围绕合规展开——这既扼杀了一些东西,也逼出了一批合规原生的设计。
⑦对隐私人权影响:间接但显著。持牌机构必然承担 KYC 义务,所以牌照制度是 KYC 的载体。此外牌照赋予监管者调取客户数据的常规通道,这在法治健全的辖区有司法审查制衡,在法治薄弱的辖区则可能沦为监控工具。
⑧跨境协调:这是牌照最大的痛点。目前只有欧盟 MiCA 实现了真正的"护照制"——在一个成员国获批可在全欧盟经营。其他地区都是各自为政,一家全球交易所可能需要在十几个辖区分别申请,且要求彼此冲突。IOSCO 和 FSB 的建议只有软法效力。
工具 2:注册(Registration)
①想解决什么:注册是牌照的轻量版。它不做实质审查,只要求你告诉监管者"你是谁、在哪、做什么、谁负责"。核心目标是执法可行性和 AML——让监管者知道市场上有哪些玩家,出事的时候知道找谁。美国 FinCEN 的 MSB(货币服务业务)注册、印度 FIU-IND 的报告实体登记都属于这一类。
②有效性:作为信息收集工具有效,作为风险防范工具很弱。注册不保证你有钱、有能力、有诚信。很多倒闭的平台在倒闭前都是"合规注册"的。它的真正价值是把违规行为从"无法可依"变成"未注册经营"——一个容易证明的罪名。
③执行难点:识别谁有义务注册。当业务形态模糊时(一个非托管钱包算不算货币传输业务?一个前端界面算不算?),义务边界就成了诉讼焦点。美国 v. Storm 案的核心争点之一就是 Tornado Cash 是否构成"无照货币传输业务"——2025 年 8 月 6 日陪审团在该罪名上作出有罪认定,但在洗钱共谋和制裁共谋两项上陷入僵局,形成部分未决审判。
④技术规避空间:高。注册义务通常绑定"控制客户资金"这一要件,非托管设计天然规避。这也是过去几年大量产品从托管转向非托管的直接监管动因之一。
⑤意外副作用:注册制造了一种虚假的安全感。用户看到"已在 XX 监管机构注册"就以为受保护,但注册通常不附带存款保险、不附带偿付能力审查。多个辖区的监管者被迫发出警示,说明注册不等于背书。
⑥对创新与用户影响:影响温和。注册成本远低于牌照,通常几万美元量级,小团队可承受。缺点是它常常是"钩子"——一旦你注册了,后续的报告义务、检查义务、以及未来立法的适用范围就都套在你身上。
⑦对隐私人权影响:注册本身影响小,但它是 KYC 和可疑活动报告义务的挂载点,所以间接影响大。
⑧跨境协调:FATF 的"注册或许可"要求让全球大部分辖区都建立了某种登记制度,是协调度最高的工具之一。但登记信息互通仍然有限,各国的 VASP 名录格式、更新频率、公开程度都不同。
工具 3:披露(Disclosure)
①想解决什么:披露是证券监管的元工具,逻辑是"我不评判你的产品好坏,但你必须把风险说清楚,让投资者自己判断"。它试图在不做实质判断的前提下解决信息不对称。MiCA 的白皮书制度是这一思路的最新代表:发行人必须提交包含发行人信息、项目描述、权利义务、底层技术、风险因素的白皮书,并对内容的准确性承担责任。
②有效性:对机构投资者有效,对散户效果存疑。行为金融学的大量研究表明,普通投资者不读招股书。但披露的真正威力不在于被阅读,而在于它创造了追责的锚点——事后如果发现披露有虚假陈述,那就是可诉的欺诈,举证难度远低于证明"你没有说清楚"。
③执行难点:谁是披露义务人?一个由匿名开发者部署、由 DAO 治理、由社区维护的协议,找不到承担披露责任的法律主体。MiCA 对这种情况的处理是:如果没有可识别的发行人,义务转移到申请上市的交易平台(CASP)。这是一个务实但有争议的转嫁。
④技术规避空间:中等。规避方式包括"公平启动"(fair launch,无预售无团队分配,从而主张没有发行人)、分叉现有代码、以及把发行行为拆散到多个司法辖区。
⑤意外副作用:披露文件会迅速演化为免责堆砌。一份 80 页、列举 60 项风险因素的白皮书,实际信息量可能低于一段三句话的诚实描述。这在传统证券市场已经发生过,加密领域正在重演。
⑥对创新与用户影响:编写合规白皮书需要律师,成本从几万到几十万美元不等,对小项目是实质门槛。但对用户来说,白皮书制度至少提供了一份可以对照的基准文件。
⑦对隐私人权影响:几乎为零,这是披露工具的优点——它约束的是发行人的言论义务,不涉及用户数据。
⑧跨境协调:低。各辖区的披露格式、语言要求、审查程序完全不同。一个项目要在美、欧、日、新同时合规发行,需要准备四套文件。
工具 4:储备要求(Reserve Requirements)
①想解决什么:储备要求专门针对稳定币,回答"你说 1 个代币值 1 美元,那 1 美元在哪儿"。它规定储备资产的构成(现金、短期国债、还是商业票据)、比例(100% 还是超额)、存放地点(合格托管人)、和法律地位(是否破产隔离)。目标是金融稳定和支付安全。
②有效性:极高,这可能是整个工具箱里效率最高的一项。它直接消除了算法稳定币和部分储备稳定币这两类最危险的形态。MiCA 要求 EMT(电子货币代币)1:1 储备且必须由信贷机构或电子货币机构发行;香港《稳定币条例》要求 1:1 全额储备,隔离存放于高流动性优质资产,并按面值及时赎回,最低资本 2500 万港元;美国 GENIUS 法案对支付稳定币采取类似路径。
③执行难点:验证。储备是否真的存在、是否真的隔离、是否被重复质押,这需要持续审计而非年度快照。Tether 在 2021 年与纽约总检察长和解(支付 1850 万美元)以及与 CFTC 和解(支付 4100 万美元),核心指控就是关于储备真实性的误导性陈述。
④技术规避空间:低——这是储备要求的最大优点。储备是链下的、法律的、会计的,技术无法绕过。你可以在链上发无储备的代币,但你无法让市场相信它值 1 美元。UST 的崩溃是这一点的终极证明。
⑤意外副作用:储备要求把稳定币发行人变成了短期国债的巨大买家。当稳定币规模达到数千亿美元时,它对短期利率市场和国债需求产生实质影响。这反过来创造了一种新的政治经济学——美国部分政策制定者明确把美元稳定币视为扩大美债需求和巩固美元地位的工具。
⑥对创新与用户影响:储备要求杀死了算法稳定币这条创新路线(好坏见仁见智),并且把稳定币生意变成了利差生意——发行人赚储备利息,用户拿不到。英国 FCA 在 2026 年 6 月 30 日发布的最终规则(PS26/10)明确禁止发行人将储备资产产生的利息或收益支付给持有人,第三方也不得转付此类利息,但可以支付其他形式的奖励。
⑦对隐私人权影响:无直接影响。
⑧跨境协调:中等偏高。FSB 的全球稳定币建议、BIS 的报告、以及各辖区法规在核心要素(全额储备、优质资产、破产隔离、按面值赎回)上高度趋同。分歧在于谁能当发行人(银行、EMI、还是任何持牌实体)以及是否设置流通规模上限——MiCA 对大额非欧元 EMT 设有日交易量限制,被广泛认为是针对美元稳定币的主权保护条款。
工具 5:独立审计(Independent Audit)
①想解决什么:审计解决"我凭什么相信你的自我报告"。它引入一个有执业责任、有声誉资本、有法律责任的第三方来验证财务报表和内部控制。在加密领域,审计有两个变种:传统的财务审计,和加密特有的"储备证明"(Proof of Reserves)。
②有效性:理论上高,实践中被严重削弱。问题在于:大型审计事务所长期不愿承接加密客户(诉讼风险和声誉风险),所以很多加密公司只能找小所或者做"鉴证"(attestation)而非"审计"(audit)——两者的保证水平差着数量级。鉴证只说"在某个时点,我们看到了这些数字",不对内控和持续性发表意见。
③执行难点:加密资产的审计方法论仍不成熟。审计师要证明客户"拥有"某个地址的资产,需要客户签名证明控制私钥,但这无法排除私钥被共享或资产被借来充数(FTX 前身之一就被指有此类操作)。负债端更难——链下的客户负债只能依赖公司的内部账本。
④技术规避空间:高。经典手法是"时点粉饰"(window dressing):在审计快照前借入资金,之后归还。密码学的默克尔树储备证明可以证明"负债总额不小于 X"和"资产总额不小于 Y",但无法证明资产没有被抵押,也无法证明没有遗漏的表外负债。
⑤意外副作用:审计报告被当作安全背书。FTX 有过审计报告,Celsius 有过。审计的失败会传染整个信任体系——用户学到"审计过也不安全"之后,会同时低估真正严格的审计的价值。
⑥对创新与用户影响:审计成本对中小平台是实质负担。对用户的价值高度依赖于用户是否知道审计和鉴证的区别——绝大多数人不知道。
⑦对隐私人权影响:审计需要访问完整的客户账本,涉及大量个人金融数据的第三方处理,隐私风险不容忽视。零知识证明的储备证明方案(如 zk-PoR)在理论上可以在不泄露单个用户余额的前提下验证总额,但截至 2026-07 尚未成为行业标准做法。
⑧跨境协调:低。会计准则(IFRS vs US GAAP)对加密资产的处理本身就不统一,审计准则更是各国自主。
工具 6:资产隔离(Segregation of Client Assets)
①想解决什么:这条规则回答的是"平台倒闭时,我的币还是不是我的"。它要求平台把客户资产与自有资产在账户、法律权属、和实际控制上分开,禁止挪用客户资产用于自营交易、放贷或抵押。这是所有加密监管工具中,如果只能选一条,绝大多数从业者会选的那一条。
②有效性:极高,且直击历史上最致命的失败模式。FTX 的核心罪行就是把客户存款转给 Alameda 使用;Celsius 的核心问题是把用户"存款"用于自营放贷。有严格隔离规则的辖区(如香港 VASP 制度要求 98% 客户资产存于冷钱包并由持牌托管子公司持有)在同期没有出现同类事故。
③执行难点:实时监控。隔离是一个持续状态,不是一次性检查。监管者需要能够随时验证链上余额与客户负债的匹配。这需要监管科技(SupTech)投入,多数辖区尚不具备。
④技术规避空间:中低。链上资产的隔离可以通过独立地址实现且可被公开验证,这是加密相对传统金融的优势。但如果资产被存入交易所自己控制的多签,外部观察者仍然无法区分是隔离还是混同。
⑤意外副作用:严格隔离会降低平台的资本效率,进而抬高交易成本或减少收益产品。用户在"更安全"和"更高收益"之间的偏好并不一致——很多人在市场好的时候会主动选择后者。
⑥对创新与用户影响:对用户是纯正面。对平台意味着放弃了一块重要的利润来源(客户资产的再利用),这是很多离岸平台不愿进入严监管辖区的真实原因之一。
⑦对隐私人权影响:无。
⑧跨境协调:中等。破产时资产归属的判定依赖于本地破产法,而破产法是各国最本地化的法律之一。瑞士 DLT 法案专门修订破产法明确加密资产的返还请求权,是全球少数把这一环补上的辖区。美国 CLARITY 法案参议院版本(309 页妥协文本)对托管和破产处理作了修改,但截至 2026-07-30 尚未成为法律。
工具 7:资本充足(Capital Adequacy)
①想解决什么:资本要求让机构在承担损失时先亏股东的钱,而不是客户的钱。它同时起到"入场费"作用,筛掉资本实力不足的经营者。在加密领域,资本要求还要处理一个传统银行没有的问题:加密资产本身的价格波动。
②有效性:中等。资本能吸收适度损失,但吸收不了欺诈或彻底的运营崩溃。FTX 账面上"有资本",只是那个资本是自家发行的 FTT 代币。资本的质量比数量重要得多。
③执行难点:给加密资产定风险权重。巴塞尔委员会 2022 年 12 月最终确定的加密资产审慎处理标准(SCO60,原定 2025 年 1 月 1 日实施,后调整为 2026 年 1 月 1 日)把加密资产分为两组:Group 1 是代币化传统资产和有效稳定币,适用类似底层资产的权重;Group 2 是其他加密资产(含比特币、以太坊),适用 1250% 的风险权重——这在数学上等价于"每持有 1 元必须有 1 元资本",实质是让银行几乎无法持有。
④技术规避空间:低。资本是会计和法律概念,技术无法规避。但可以通过法律结构规避——把高风险业务放进不受资本要求约束的关联实体。
⑤意外副作用:1250% 权重的实际效果是把银行赶出了加密现货业务,从而把这块业务留给了监管更松的非银机构。这是"监管套利驱动风险迁移"的典型案例:风险没有消失,只是搬到了看不见的地方。
⑥对创新与用户影响:高资本要求让初创企业难以进入受监管赛道。英国 FCA 2026 年 6 月的规则把合格稳定币发行人的永久最低资本要求设为 35 万英镑,并把 K-SII 系数从提议的 2% 下调到 1%,就是在回应"要求太高会没人来"的行业意见。
⑦对隐私人权影响:无。
⑧跨境协调:高。巴塞尔框架是全球银行监管的共同语言,SCO60 的采纳程度较高。但它只约束银行,不约束加密原生机构,覆盖面有限。
工具 8:托管规则(Custody Rules)
①想解决什么:托管规则规定谁可以替别人保管加密资产、必须满足什么技术和治理条件(冷热钱包比例、多签门限、密钥分片、灾备、保险)、以及托管人的受托责任。它是资产隔离的技术实施细则。
②有效性:高,尤其在防范外部盗窃上。日本 FSA 在 Coincheck 事件后强制要求交易所将绝大部分客户资产置于冷钱包并限制热钱包余额,此后日本本土交易所的大规模盗窃事件明显减少。香港的 98% 冷存储要求是同一思路。
③执行难点:技术审查需要监管者具备密码学和安全工程能力,而多数金融监管机构缺乏这类人才。实践中往往依赖第三方安全审计报告和 SOC 2 认证,形成了对私营审计体系的依赖。
④技术规避空间:中等。规避方向是"非托管化"——协议不持有用户资产,只提供接口。这在法律上通常能脱离托管人定义,但也把风险完全转移给用户(丢私钥没人赔)。
⑤意外副作用:严格的冷存储要求降低了提现速度和资本效率。用户抱怨"提现要等几小时",而这正是监管要求的直接结果。此外,托管集中化创造了新的单点风险:如果少数几家合格托管人被攻破,影响面比分散状态更大。
⑥对创新与用户影响:托管规则对机构资金进场是必要前提——养老金、保险、基金的受托责任要求它们必须使用合格托管人。美国 SEC 在 2023 年提出的"保管规则"(Safeguarding Rule)扩张提案在业内引发强烈反弹,截至 2026-07 该提案的最终命运未见权威确认。
⑦对隐私人权影响:托管人掌握完整的资产和交易信息,是执法调取数据的天然节点。
⑧跨境协调:中低。"合格托管人"的定义各国不同,导致跨境基金结构复杂化。
工具 9:市场行为规则(Market Conduct)
①想解决什么:市场行为规则涵盖最佳执行、公平对待客户、利益冲突管理、禁止操纵、禁止内幕交易、订单处理规则、以及交易所与做市商角色分离。它的目标是市场诚信和投资者保护。
②有效性:在受监管场所有效,在场外和 DEX 上基本无效。MiCA Title VI 设立了市场滥用制度(MAR-like),要求 CASP 建立监测和报告可疑交易的系统,这是全球第一个成体系的加密市场滥用框架。
③执行难点:证明操纵意图。链上数据是公开的,你能看到洗售交易的模式,但你无法证明两个地址属于同一个人——除非你有 KYC 数据或者做地址聚类分析。跨平台的操纵(在 A 交易所拉盘影响 B 交易所的清算)取证难度更高。
④技术规避空间:高。使用多个地址、多个平台、混币器、跨链桥可以有效切断关联。MEV(最大可提取价值)中的抢先交易(front-running)在技术上是公开有序竞价的自然结果,在法律上是否构成操纵至今没有定论——截至 2026-07 未见任何辖区就 MEV 是否构成市场操纵作出权威认定。
⑤意外副作用:把市场行为规则套用到 AMM(自动做市商)上会产生荒诞结果——AMM 的定价公式是公开的,所有人都能"预知"大额交易的价格影响,这在传统规则下几乎人人都是内幕交易者。
⑥对创新与用户影响:正面影响是减少了明目张胆的拉高出货。负面影响是合规成本和上币审查趋严,长尾代币难以进入受监管市场。
⑦对隐私人权影响:市场监测需要交易所维护详细的交易者身份和行为档案,并在监管要求时提供。
⑧跨境协调:低。市场滥用的定义和执法门槛各国差异极大,而加密市场是 24/7 全球连通的。
工具 10:广告限制(Advertising / Financial Promotion Rules)
①想解决什么:广告规则约束的是"你怎么向公众描述你的产品"。它禁止误导性宣传、强制风险提示、限制向散户推广高风险产品、有时还禁止"推荐奖励"(refer-a-friend)这类激励性营销。目标是消费者保护和反欺诈。
②有效性:出人意料地高,而且是所有工具里成本最低、见效最快的一个。英国 FCA 自 2023 年 10 月起把加密资产纳入金融推广制度,要求所有面向英国消费者的加密广告必须由获授权机构批准,配备 24 小时冷静期和风险警示,未合规发布是刑事犯罪。多家全球平台在制度生效前主动限制了英国用户的部分服务。西班牙 CNMV 对加密广告的事前通知制度、新加坡 MAS 禁止在公共场所和公共交通投放加密广告,都属于这一类。
③执行难点:网红营销(influencer marketing)。一个境外 KOL 在自己的频道推荐代币,是否构成受监管的金融推广?多国监管者已开始对此执法,但取证和管辖权仍然困难。
④技术规避空间:中低。广告本质上必须公开可见,所以监管者容易发现。规避方式是转向私域(Telegram 群、Discord、私人社群),这确实有效但也限制了触达规模。
⑤意外副作用:过严的广告限制会把用户推向不受监管的信息渠道。当持牌平台不能做营销而离岸平台可以时,用户的信息环境反而恶化。
⑥对创新与用户影响:对合规平台的获客成本影响巨大。对用户而言,风险提示的边际效果递减——见得太多就会自动忽略。
⑦对隐私人权影响:涉及商业言论自由的边界问题。在美国,商业言论受宪法第一修正案有限保护,因此美国的加密广告监管远弱于英国和欧盟。
⑧跨境协调:低。广告规则是最本地化的监管领域之一。
工具 11:稳定币专门规则(Stablecoin-Specific Regimes)
①想解决什么:稳定币规则是把储备、赎回、发行人资质、流通规模、破产处理打包成一个专门制度。它承认稳定币既不是证券也不是普通商品,而是一种支付工具,因此应当适用支付/电子货币而非证券的监管逻辑。
②有效性:迄今为止最成功的加密立法领域。美国 GENIUS 法案(2025 年 7 月生效)为支付稳定币建立联邦框架;MiCA 的 EMT/ART 双轨制自 2024 年 6 月 30 日起适用,截至 2026 年 3 月 12 日有 19 家获授权 EMT 发行人分布在 11 个国家、共发行 29 种电子货币代币,而获授权的 ART 数量为零;香港《稳定币条例》2025 年 8 月 1 日实施;英国 FCA 于 2026 年 6 月 30 日发布最终规则 PS26/10。
③执行难点:"零个 ART"这个数字本身就是执行难点的最佳注脚——一篮子资产支撑的稳定币在 MiCA 下的合规负担高到没有人愿意尝试。这说明规则设计的严苛程度可以直接消灭一整个产品类别。
④技术规避空间:中等。可以发行"非稳定币的稳定资产"——比如代币化货币市场基金份额、生息代币化国债,这些在法律上是证券或基金份额,走另一套监管路径,但用户体验上和稳定币很像。这是当前最活跃的监管套利前沿。
⑤意外副作用:MiCA 对大额非欧元计价 EMT 设定的日交易量阈值(业内普遍理解为针对美元稳定币的主权保护条款),实际效果是让部分美元稳定币在欧盟市场受限,而欧元稳定币的规模又远不足以填补空缺,欧盟用户的可用性下降。下一阶段的执法考验,预计是某个主流美元稳定币逼近该阈值时如何处理。
⑥对创新与用户影响:禁止付息(英国 FCA、以及美国 GENIUS 法案对支付稳定币的类似限制)意味着用户持有稳定币等于把利息送给发行人。这在高利率环境下是一笔巨大的隐性成本,也是"链上美元存款"类产品无法与货币市场基金竞争的根本原因。
⑦对隐私人权影响:稳定币规则通常附带发行人的冻结和销毁能力要求(用于执行制裁和法院令),这意味着稳定币在设计上必须是可审查的。这与"抗审查货币"的原初理念直接对立。
⑧跨境协调:核心要素趋同度高(全额储备、优质资产、破产隔离、面值赎回),发行人资质和规模限制分歧大。FSB 的"相同活动、相同风险、相同监管"原则是共同基础。
工具 12:Travel Rule(转账信息规则)
①想解决什么:Travel Rule 来自 FATF 建议 16,要求转账双方的服务商在交易时互相传递发起人和受益人的身份信息(姓名、账号、地址等)。在传统银行体系这靠 SWIFT 报文实现。FATF 在 2019 年把它扩展到虚拟资产:VASP 之间的转账必须附带这些信息。
②有效性:在 VASP 到 VASP 的转账上部分有效,覆盖率逐年提升但远未完全。FATF 的历次实施评估报告持续指出全球实施进度落后于其他 FATF 建议。真正的漏洞是"非托管钱包"——从交易所提币到私人钱包,没有对手方 VASP 可以接收信息。
③执行难点:技术互操作性。没有加密世界的 SWIFT,市场上有 TRP、IVMS101、Notabene、Sygna、VerifyVASP 等多套方案,互不兼容,形成了"孤岛"。此外还有"日出问题"(sunrise issue):当 A 国已实施而 B 国未实施时,A 国的 VASP 无法从 B 国对手方获得所需信息,只能选择拒绝交易或违规放行。
④技术规避空间:非常高。用户只需先提币到自托管钱包,再从自托管钱包转给对方,就完全绕开了整条规则。这是 Travel Rule 在设计上最根本的缺陷——它假定了一个必须经过中介的世界。
⑤意外副作用:Travel Rule 创造了一个全球性的个人金融信息交换网络,参与者是数千家私营公司,安全水平参差不齐。这个网络本身就是一个巨大的数据泄露攻击面。欧盟的资金转移条例(TFR,Regulation (EU) 2023/1113)把这套要求写入法律并取消了最低门槛金额,进一步扩大了数据流动量。
⑥对创新与用户影响:提高了跨平台转账的摩擦和延迟。部分平台为了合规,直接限制向未知钱包提币,或要求用户"证明钱包所有权"(签名验证),显著恶化了用户体验。
⑦对隐私人权影响:这是隐私争议最大的工具之一。它把姓名、地址等身份信息附加到不可篡改的转账流程中,且信息在多个私营主体间传递。欧洲数据保护监管机构对 TFR 的数据最小化合规性提出过意见。
⑧跨境协调:名义上高(FATF 全球标准),实质上低(实施进度和技术方案严重分化)。
工具 13:KYC / AML 义务
①想解决什么:KYC(了解你的客户)要求服务商在建立业务关系前核实客户身份、了解资金来源、评估风险等级,并对高风险客户加强尽调。AML 义务还包括持续监控、可疑活动报告(SAR/STR)、记录保存、和任命合规官。这是整个金融监管的地基。
②有效性:争议巨大。它确实抬高了犯罪成本,也确实为执法提供了大量线索。但学术界长期存在的批评是:全球 AML 体系的成本(金融机构合规支出以千亿美元计)与实际拦截的犯罪资金比例严重不成正比。联合国毒品和犯罪问题办公室的经典估算认为被查获的洗钱资金占总量的很小比例(该估算年代久远且方法学有争议,此处不引用具体数字)。
③执行难点:在加密领域,最大的难点是"谁是客户"。一个 DeFi 协议的用户是一个地址,不是一个人。链上没有可以核验的身份文件。目前所有的解法都是把 KYC 推到"出入金"的法币通道上,也就是所谓的"守住闸门"策略。
④技术规避空间:高。手段包括:使用未实施 KYC 的离岸平台、P2P 场外交易、身份材料买卖(黑市上成套的 KYC 材料价格并不高)、以及"KYC 农场"(雇人代开账户)。
⑤意外副作用:金融排斥(de-banking / de-risking)。当合规成本高、风险不可控时,金融机构的理性选择是整类拒绝——拒绝为汇款公司服务、拒绝为特定国籍客户开户、拒绝为加密企业开户。FATF 自己多次警告过度的"去风险化"损害普惠金融。加密行业 2023 年在美国经历的银行账户困难(业内称为 "Operation Chokepoint 2.0",该称谓的准确性和是否存在协调性政策指令,截至 2026-07 未见权威官方确认)是这一副作用的直接体现。
⑥对创新与用户影响:KYC 是用户流失的最大单点原因。同时它把大量无身份文件人口(联合国估计全球有约十亿人缺乏正式身份证明)排除在受监管金融之外——而这些人恰恰是普惠金融的目标群体。
⑦对隐私人权影响:最严重的一项。KYC 数据泄露的后果远超普通数据泄露,因为它包含身份证件照片、住址、和资产信息。2022 年多家加密平台的 KYC 数据泄露导致用户遭到定向绑架勒索(业内称 "wrench attack")。这不是理论风险。
⑧跨境协调:FATF 主导,协调度名义上最高。互评估(Mutual Evaluation)和灰名单机制赋予了它真实的强制力——被列入灰名单会导致该国金融机构在国际业务中遭遇严格审查,经济代价巨大。
工具 14:链上监测(Blockchain Analytics)
①想解决什么:链上监测利用公链的公开性,通过地址聚类、启发式规则、和已知实体标签库,把匿名地址关联到真实世界实体,识别资金流向和风险敞口。它是监管者和执法机关手里最有加密特色的工具,代表厂商包括 Chainalysis、TRM Labs、Elliptic 等。
②有效性:非常高,高到常常被低估。多个大案的破获都依赖链上分析:2021 年 Colonial Pipeline 赎金追回、2022 年 Bitfinex 2016 年被盗资金洗钱案(涉案约 12 万枚 BTC,Ilya Lichtenstein 和 Heather Morgan 于 2023 年认罪,2024 年分别被判 5 年和 18 个月)、以及大量儿童性剥削材料网站的资金链条侦破(如 Welcome to Video 案)。公开账本对犯罪分子来说是灾难性的——这与"加密货币适合犯罪"的通俗印象恰好相反。
③执行难点:归因的准确性。地址聚类基于启发式(如共同输入所有权),会产生假阳性。当这些结论被用于冻结账户或作为刑事证据时,其可靠性开始受到质疑。已有辩护律师在多个案件中挑战链上分析结论的科学可靠性(Daubert 标准),截至 2026-07 美国法院对此类证据的采纳标准尚未形成统一判例。
④技术规避空间:中等,且在快速变化。混币器、隐私币(Monero、Zcash 屏蔽交易)、跨链桥、CoinJoin、以及零知识证明工具都能显著降低可追踪性。但反过来,使用隐私工具本身会成为风险标记——这是一个"隐私即可疑"的悖论。
⑤意外副作用:污染传播。如果你收到的币在三跳之前经过了一个被标记的地址,你的地址可能被打上风险标签,导致交易所拒绝你的存款。用户对此没有控制权,也没有申诉渠道。这实质上创造了一套私营的、不透明的、无正当程序保障的金融黑名单系统。
⑥对创新与用户影响:对普通用户基本无感,直到你被误伤。对协议开发者的影响是深远的:越来越多的前端集成了地址筛查 API,实质上在协议层之上建立了一层准入控制。
⑦对隐私人权影响:极大。链上监测的能力已经超过了传统金融监控——它是永久的、可回溯的、无需令状的(数据本来就是公开的)。执法机关在传统金融里要拿到你十年前的交易记录需要法律程序,在链上只需要一个分析工具订阅。
⑧跨境协调:技术上天然全球(链是全球的),但数据的执法使用受各国证据规则约束。私营分析公司的标签库成为跨国事实上的共享基础设施,其治理和问责机制截至 2026-07 仍缺乏任何公开监管框架。
工具 15:税务申报(Tax Reporting)
①想解决什么:税务申报工具通过强制第三方(交易所、经纪商)向税务机关报送用户交易和收益信息,把加密收益纳入常规征税体系。核心是把"自愿申报"变成"信息比对"。美国的 Form 1099-DA、OECD 的 CARF(加密资产报告框架)、欧盟的 DAC8 指令都属于这一类。
②有效性:一旦落地,有效性极高。税务合规的经验规律是:有第三方信息报送的收入类型,合规率能达到 95% 以上;没有的,可能低于 50%。CARF 将于 2026 年起在首批辖区开始数据交换(瑞士的 CARF 数据共享 2026 年开始,印度计划 2027 年 4 月 1 日起),届时会形成一个跨国的加密账户信息自动交换网络,类似 CRS 之于银行账户。
③执行难点:计税基础的追踪。当用户在多个平台之间转移资产时,接收平台不知道原始买入价,无法计算收益。美国财政部为此设计了过渡规则和推定成本方法,但复杂度极高。DeFi 交易的处理更是难题——每一次流动性池的进出、每一次代币兑换在技术上都可能是应税事件。
④技术规避空间:高。自托管钱包和 DEX 交易目前基本不在报送范围内。美国财政部 2024 年底发布的"DeFi 经纪商规则"曾试图把前端界面提供者纳入报送义务,但该规则于 2025 年 4 月通过《国会审查法》决议被推翻并由总统签署,这是加密行业在美国立法层面的一次实质性胜利。
⑤意外副作用:申报义务的复杂性本身成为负担。普通用户一年做几百笔链上交易,手工计算完全不可行,催生了一整个加密税务软件行业。对税基不大的散户来说,合规成本可能超过应纳税额。
⑥对创新与用户影响:税务确定性是机构进场的前提之一。日本 2026 年 6 月 11 日众议院通过的 FIEA 修正案把加密资产重新分类为金融工具,配套的税制改革目标是把最高可达 55% 的综合课税改为 20% 的分离课税——注意,20% 税率和 ETF 批准并不在该法案本身之中,走的是独立轨道,FIEA 重分类目标是 2027 财年,20% 税率目标是 2028 年 1 月。这是税收工具被当作产业政策使用的典型。
⑦对隐私人权影响:CARF 会创造一个跨国的加密资产持有信息数据库。对生活在法治健全国家的人,这是常规税务合规;对生活在政治不稳定国家的人,这类信息落入本国政府手中可能是人身安全问题。
⑧跨境协调:OECD 主导,协调度高,路径清晰(复制 CRS 的成功经验)。这可能是未来三年内落地最确定的一个工具。
工具 16:监管沙盒(Regulatory Sandbox)
①想解决什么:沙盒允许企业在有限的用户规模、有限的时间、有限的业务范围内,以豁免部分监管要求的方式测试创新产品,同时接受监管者的近距离观察。目标是创新与监管学习的双向进行。英国 FCA 在 2016 年首创,此后被全球数十个辖区复制。
②有效性:作为监管者学习工具有效,作为产业培育工具效果一般。沙盒的真正产出往往不是成功的公司,而是监管者对新技术的理解,以及后续正式规则的经验基础。英国和新加坡的多份沙盒评估报告都显示,沙盒毕业企业的存活率并不明显高于同行。
③执行难点:沙盒需要监管者投入大量人力做个案指导,产能极其有限。一个沙盒每批只能容纳十几家企业,而申请者可能有几百家。这导致沙盒实质上变成了一种"监管选美",被选中本身成为一种背书和竞争优势,引发公平性质疑。
④技术规避空间:不适用——沙盒是自愿加入的优惠通道,没有规避动机。
⑤意外副作用:沙盒可能成为拖延正式立法的借口。"我们正在通过沙盒观察"可以合理化多年的规则空白。此外,沙盒毕业后如果没有对应的正式牌照通道,企业会陷入"毕业即死亡"的困境。
⑥对创新与用户影响:对被选中的企业价值巨大——不仅是监管豁免,更是融资时的信用背书。对用户,沙盒内的产品通常有赔付保障和退出机制的要求。
⑦对隐私人权影响:几乎无。
⑧跨境协调:出现了"全球金融创新网络"(GFIN)这类跨境沙盒尝试,允许企业同时在多个辖区测试。实际使用率不高。
工具 17:禁止与限制(Prohibitions and Restrictions)
①想解决什么:禁止是最粗暴也最直接的工具——直接宣布某类活动违法。它可以是全面禁止(禁止一切加密交易)、部分禁止(禁止银行接触加密、禁止零售衍生品、禁止挖矿)、或者主体禁止(禁止本国居民使用境外平台)。目标通常是货币主权、资本流动管理和金融稳定。
②有效性:高度依赖执行能力和替代品的可得性。中国大陆 2021 年"924 通知"后境内交易所全部退出,本地法币通道基本关闭,这在"消除本地合规经营主体"的意义上完全成功。但在"消除本地需求和持有"的意义上,效果有限——链上分析机构的历次报告都显示中国大陆相关的交易活动仍具规模(具体口径和数字各家差异大,本文不引用)。
③执行难点:识别和归属。当交易转入 P2P、场外、和境外平台,执法机关只能通过银行流水异常、举报、或大案倒查来发现。这使得禁令的执行呈现"抓大放小"的特征。
④技术规避空间:极高。这是所有工具中被规避得最彻底的一项。VPN、去中心化交易所、P2P、自托管钱包、法币场外,每一层都提供绕道。
⑤意外副作用:三个。第一,把用户推向完全无保护的灰色市场——出了事没有任何维权渠道。第二,产业和人才外流,中国大陆的矿业在 2021 年禁令后大规模迁往美国、哈萨克斯坦等地,全球算力分布发生结构性变化。第三,禁令国往往无法参与全球规则制定,失去话语权。
⑥对创新与用户影响:对合规创新是终结性的。值得注意的是,中国大陆在禁止加密交易的同时大力发展联盟链和数字人民币,这是一种"技术要、资产不要"的分离策略,也是全球独特的路径。
⑦对隐私人权影响:执行禁令通常需要监控手段(银行流水监控、网络封锁、支付通道识别),扩张了监控基础设施。
⑧跨境协调:低,且经常引发冲突。一国禁止而邻近辖区开放,会直接产生跨境套利和监管竞争(香港与内地的对比是最典型的例子)。
工具 18:DAO 法律包装(DAO Legal Wrappers)
①想解决什么:DAO(去中心化自治组织)在多数法域下的默认法律地位是"普通合伙",这意味着每一个代币持有者可能对 DAO 的债务承担无限连带责任。法律包装通过让 DAO 采用某种有限责任实体形式(怀俄明州 DAO LLC、马绍尔群岛 DAO LLC、开曼基金会公司、瑞士协会/基金会)来解决这个问题。
②有效性:中等,且未经充分司法检验。怀俄明州在 2021 年通过全美第一部 DAO LLC 法案,2024 年又通过《去中心化非法人非营利协会法》(DUNA)。马绍尔群岛通过 2022 年修法允许 DAO 注册为有限责任公司。这些结构在本地法下有效,但在其他辖区的法院是否被承认,截至 2026-07 判例极少。
③执行难点:核心矛盾是"有限责任需要可识别的主体和治理,而去中心化的卖点恰恰是没有这些"。包装得越完善,越像一家普通公司,去中心化的法律叙事就越难维持。
④技术规避空间:不适用(这是给自己找保护,不是规避)。但存在"不包装"的选择——很多 DAO 就是裸奔,赌不会被起诉。
⑤意外副作用:bZx 案的警示。2022 年 bZx 协议因黑客攻击损失约 5500 万美元,用户在加州联邦法院起诉,2023 年 3 月法院裁定 bZx DAO 可以被认定为普通合伙,代币持有者可能承担责任(该案后续以和解等方式处理,具体结局请查阅法院文书)。这是全球第一个明确把 DAO 认定为普通合伙的司法意见,对整个行业是一记重击。另有 CFTC 在 2022 年对 Ooki DAO 的执法行动,法院于 2023 年 6 月作出缺席判决,认定 Ooki DAO 是"人的非法人团体",可以作为被告,并处以罚款和禁令。
⑥对创新与用户影响:法律包装让 DAO 能开银行账户、签合同、雇人、买保险、交税——这些是任何组织长期运作的基础设施。没有包装的 DAO 在实践中会遇到大量摩擦。
⑦对隐私人权影响:包装通常要求披露至少一部分成员或管理者身份,与匿名治理的偏好冲突。
⑧跨境协调:几乎为零。这是最缺乏国际协调的领域,也因此成为注册地竞争最激烈的领域。
工具 19:智能合约责任(Smart Contract Liability)
①想解决什么:这个工具试图回答加密监管的终极问题:当损害由自动执行的代码造成时,谁负责?是写代码的人?部署的人?审计的人?治理投票通过升级的人?还是没有人?
②有效性:目前主要通过既有法律的延伸适用,而非专门立法。路径包括:把开发者认定为无照货币传输业务经营者(U.S. v. Storm)、把协议认定为未注册证券交易所(SEC 对若干 DeFi 项目的执法)、把 DAO 认定为普通合伙(bZx)、以及产品责任和过失侵权理论(学术讨论为主,判例罕见)。
③执行难点:因果关系和意图。一个开发者写了一个通用工具,被别人用于犯罪,他是否有责任?U.S. v. Storm 的辩方核心论点正是这个——2025 年 8 月 6 日的分裂裁决(无照货币传输业务共谋罪成立,洗钱共谋和制裁共谋两项僵局)显示陪审团对"写代码即犯罪"存在实质怀疑。2026 年的后续进展是:Storm 仍保释在外,其无罪判决动议于 4 月 9 日进行了口头辩论,主审法官 Failla 表示"裁决的稳定性很成问题";司法部于 2026 年 3 月 9 日致函法院要求就僵局罪名重审,建议 10 月 5 日或 12 日开庭,预计三周。Storm 一方援引最高法院 2026 年 3 月在 Cox 版权案中关于服务商不应为用户违法行为负责的裁定作类比,检方则主张两案有关键区别。截至 2026-07-30,重审是否进行、以及无罪动议是否获准,均未有最终结论。
④技术规避空间:中等。规避手段包括匿名开发、部署后销毁管理员密钥(使合约不可变、无人控制)、以及把开发实体设在司法互助薄弱的辖区。但"不可变"这一招正在被证明是双刃剑——它确实能主张"没有控制者"(这正是第五巡回法院在 Van Loon 中接受的论点),但也意味着出了漏洞无法修复。
⑤意外副作用:寒蝉效应。Storm 案之后,多位知名开发者公开表示考虑停止在美国从事隐私相关的开源工作。DeFi Education Fund 等组织的核心论点就是:如果写开源代码可能导致刑事责任,美国将失去在这一领域的技术领先地位。
⑥对创新与用户影响:责任规则的不确定性是当前 DeFi 开发的最大非技术障碍。很多团队的实际选择是"匿名开发 + 离岸实体 + 不做美国用户",这对美国用户的产品可得性是负面的。
⑦对隐私人权影响:这个议题的核心恰恰是隐私工具的合法性。美国财政部在 2026 年 3 月提交国会的报告中承认,合法的数字资产用户可能出于个人财富保护、商业支付、慈善捐赠、消费支出等正当理由使用混币服务——这与几年前的执法立场形成鲜明对比。司法部也表示将停止对平台、钱包和混币器就终端用户行为进行的"以起诉代监管"。
⑧跨境协调:极低。这是各国司法体系差异最大的领域,涉及刑法基本原则(罪刑法定、主观要件),几乎不可能形成统一标准。
工具 20:前端监管(Front-End Regulation)
①想解决什么:这是监管者面对"无法监管协议"时的务实妥协——既然智能合约在链上无法关停,那就监管用户实际访问的入口:网站、App、域名、RPC 服务商、以及提供这些的公司。理论基础是"协议是中立的,但商业化运营前端是一项服务"。
②有效性:短期有效,长期存疑。关停一个域名很容易,但协议本身仍然可以通过 IPFS、自建界面、或者直接构造交易来访问。实践中,前端监管的效果是"劝退 95% 的普通用户,对 5% 的高级用户无效"——从消费者保护角度看这未必是坏结果。
③执行难点:前端可以部署在 IPFS 等去中心化存储上,没有可以被送达法律文书的运营者。此外,多个独立前端可以并存,关掉一个,另一个立刻出现。
④技术规避空间:极高。这可能是所有工具里规避成本最低的一项——技术上,你只需要一个 HTML 文件和一个 RPC 节点。
⑤意外副作用:把用户推向不受约束的、可能是恶意的替代前端。这是一个真实且严重的安全问题:一个钓鱼前端和一个合规前端在视觉上难以区分,当合规前端被关停后,用户搜索到的第一个替代品可能是骗局。多起前端劫持事件(DNS 劫持、供应链攻击)造成的用户损失都是这一模式的体现。
⑥对创新与用户影响:前端合规化(地址筛查、地理围栏、KYC 门禁)已经成为行业常态。这在实质上把"许可"重新引入了"无许可"系统——一个深刻的讽刺。
⑦对隐私人权影响:前端集成的地址筛查 API 意味着你每次访问都在向第三方泄露你的钱包地址和 IP。这类数据的收集和保留缺乏任何统一规范。
⑧跨境协调:低。域名扣押、应用商店下架、支付通道切断等手段的可用性因国而异。应用商店(Apple、Google)作为事实上的全球监管执行者,其角色和问责机制截至 2026-07 未见任何专门的监管框架。
开发者视角
我理解监管者的困境,真的。但我想说的是:你们在用"谁能被送达法律文书"这个标准来选择监管对象,而不是用"谁造成了伤害"。这两个标准的重合度比你想象的低得多。
我写的是开源代码。我把它放在 GitHub 上,任何人可以下载、修改、部署。如果有人用它做了坏事,你来找我,那 Linux 的作者要为多少台被黑的服务器负责?你会说"这不一样,因为你的代码涉及资金流动"。好,那我问:你想让我怎么办?在代码里加一个后门,让我可以冻结任何人的资金?那我就成了托管方,就该受托管监管,就该有牌照——你刚才还说去中心化是好事。
我最怕的不是监管,是不确定的监管。给我一条清晰的红线,哪怕它很窄,我也能在里面做事。现在的状态是:我不知道我做的事是不是犯罪,我要等三年、花两百万美元打官司才知道。这个成本不是我个人承担得起的,所以理性选择是——不做,或者匿名做。你觉得哪个结果对用户更好?
二、13 个辖区对照:五档法律状态标注
五档定义(本文严格区分,请勿混用): - 【提案中】:有官方草案、咨询文件、或已提交立法机关但未通过 - 【已通过法律】:立法机关已通过、已签署,但尚未全面生效或细则未定 - 【已生效规则】:法律及配套细则已生效并实际适用 - 【执法行动】:监管机关已发起并公开的执法案例 - 【法院判决】:法院已作出实质性裁决(含未生效的一审)
2.1 美国
- 【已生效规则】 GENIUS 法案:支付稳定币联邦框架,2025 年 7 月生效。
- 【已通过法律】 2025 年 4 月,国会通过《国会审查法》决议推翻财政部的 DeFi 经纪商报送规则,总统签署生效。
- 【提案中】 CLARITY 法案(数字资产市场清晰法案,H.R.3633):2025 年 7 月 17 日以 294-134 通过众议院(超过 70 名民主党议员支持);2026 年 5 月 14 日以 15-9 通过参议院银行委员会(9 名民主党议员反对,包括 Warren 参议员,其提出的 44 项修正案多数被否);2026 年 6 月 1 日参议院银行委员会新版文本公布,法案列入参议院立法日程 General Orders(Calendar No. 423)。截至 2026 年 7 月 30 日,尚无全院表决、无 cloture 动议、无日程安排。参议院多数党领袖 Thune 表示不预期在 8 月初休会前上会。8 月 10 日起参议院进入州工作期。Lummis 参议员警告错过本窗口可能推迟数年。
- 【已生效规则】 2026 年 3 月 17 日 SEC-CFTC 联合指引,对 16 种数字资产作出分类(涵盖 XRP、以太坊、Solana、Cardano、Chainlink、Avalanche、Polkadot、Stellar、Hedera、Litecoin、Dogecoin、Shiba Inu、Tezos、Bitcoin Cash、Aptos、Algorand;比特币此前已按商品处理)。关键提示:该指引是行政性文件,任何后续政府可以在无需国会表决的情况下撤销。只有成文法才具有跨政府稳定性。
- 【执法行动】 2023 年 11 月币安与 DOJ/FinCEN/OFAC/CFTC 综合和解,约 43 亿美元;赵长鹏个人认罪并被判四个月监禁。
- 【执法行动】 2025 年 3 月 21 日 OFAC 将 Tornado Cash 从 SDN 清单移除(Roman Semenov 个人仍在名单)。
- 【法院判决】 Van Loon v. Treasury(第五巡回,2024 年 11 月 26 日):不可变智能合约不构成"财产",OFAC 超越法定授权。
- 【法院判决】 U.S. v. Storm(SDNY,2025 年 8 月 6 日陪审团裁决):无照货币传输业务共谋罪成立;洗钱共谋、制裁共谋两项僵局。2026 年进入无罪动议与重审程序(见工具 19)。
- 【法院判决】 SEC v. Ripple(SDNY,2023 年 7 月):程序化销售不构成证券发行,机构销售构成——著名的"分裂裁决"。
2.2 欧盟
- 【已生效规则】 MiCA(Regulation (EU) 2023/1114):Title III/IV(稳定币)自 2024 年 6 月 30 日适用;其余部分自 2024 年 12 月 30 日适用。
- 【已生效规则】 MiCA 过渡期于 2026 年 7 月 1 日全面结束(这是任何成员国可给予的最长祖父条款窗口;部分成员国自主选择更短,如荷兰为 2025 年 7 月 1 日)。过渡期届满后,未获授权者必须停止在欧盟经营,ESMA 强调需执行有序退出计划以减少客户损害。
- 【已生效规则】 资金转移条例 TFR(Regulation (EU) 2023/1113):Travel Rule 的欧盟法律化,无最低门槛金额。
- 【已生效规则】 稳定币授权现状:截至 2026 年 3 月 12 日,11 个国家共 19 家获授权 EMT 发行人,发行 29 种 EMT(含 USDC、EURC、EURCV、EURQ、USDQ、EURR、EURI、USDG、EUROe 等,发行人分布于法国、荷兰、芬兰、马耳他、卢森堡、德国);获授权 ART 数量为零。
- 【已生效规则】 2026 年 3 月 2 日 PSD2 与 MiCA 的执法衔接节点,CASP 需取得双重牌照、与 PSP 合作、或退出 EMT 服务。
- 【执法行动】 有第三方分析称自实施以来累计罚款超 5.4 亿欧元、50 余起牌照撤销、单笔最大为法国对某平台的 6200 万欧元处罚。注意:这组数字来源为付费通讯而非监管机构官方公告,截至 2026-07 未见权威确认,引用需谨慎。
- 【提案中】 关于链上个人数据与 GDPR 的协调(EDPB 2025 年 4 月指引草案),尚未形成有约束力的规则。
2.3 中国大陆
- 【已生效规则】 2013 年《关于防范比特币风险的通知》(五部委):否定比特币的货币属性,禁止金融机构提供相关服务。
- 【已生效规则】 2017 年 9 月《关于防范代币发行融资风险的公告》(七部委,"94 公告"):ICO 定性为非法公开融资,境内交易平台关停。
- 【已生效规则】 2021 年 9 月 24 日《关于进一步防范和处置虚拟货币交易炒作风险的通知》(十部委,"924 通知"):虚拟货币相关业务活动属非法金融活动;境外交易所向境内居民提供服务同属非法金融活动;同期发改委等发布挖矿产业整治文件。
- 【执法行动】 大量刑事案件,罪名主要是非法经营罪、组织领导传销活动罪、诈骗罪、帮助信息网络犯罪活动罪("帮信罪",涉及为加密交易提供支付通道的"跑分"行为)、洗钱罪。PlusToken 案(2019 年侦破,涉案资金规模按当时币价折合逾 20 亿美元)是标志性案例。
- 【法院判决】 司法实践对个人持有虚拟货币的财产属性有分歧判例:部分法院认定虚拟货币属于受法律保护的"网络虚拟财产"(依《民法典》第 127 条),但涉及交易兑换的合同多被认定无效。这一分歧截至 2026-07 未由最高人民法院统一。
- 政策特点:技术与资产分离——严禁加密资产交易,同时大力推进联盟链、"区块链服务网络"(BSN)和数字人民币(e-CNY)。截至 2026-07,未见任何放开虚拟货币交易的官方信号。
2.4 香港
- 【已生效规则】 虚拟资产交易平台(VATP)发牌制度:2023 年 6 月 1 日起实施,由证监会(SFC)主管,要求 98% 客户资产冷存储、投保或补偿安排、代币尽调、零售准入的适当性评估。
- 【已通过法律】/【已生效规则】 《稳定币条例》:2025 年 5 月通过,2025 年 8 月 1 日实施。金管局(HKMA)为发牌机构,覆盖在港发行法币稳定币以及在全球任何地方发行的港元挂钩稳定币。核心要求:2500 万港元最低资本、1:1 全额储备且隔离存放于高流动性优质资产、按面值及时赎回、香港实体存在。
- 【已生效规则】 首批稳定币发行人牌照:2026 年 4 月 10 日,金管局向碇点金融科技有限公司(Anchorpoint Financial Limited,由渣打银行香港、香港电讯 HKT、Animoca Brands 合组的合资公司)和香港上海汇丰银行有限公司授出牌照,即日生效。36 份正式申请(2025 年 9 月 30 日截止)中批出 2 张,通过率约 5.6%,较原定内部目标推迟约六周。两家均计划首阶段发行港元稳定币;汇丰计划 2026 年下半年推出。截至 2026 年 5 月 27 日仍仅有这两张牌照,下一轮发牌时间表未公布。
- 【提案中】 场外交易(OTC)和托管服务的发牌制度:财库局已完成公众咨询,立法进度截至 2026-07 未见最终通过的权威确认。
- 政策特点:香港是"一国两制"下的独特实验场——在内地全面禁止的同时,香港建立了完整的持牌制度,且明确允许零售投资者在持牌平台交易特定虚拟资产。
2.5 新加坡
- 【已生效规则】 《支付服务法》(PS Act):2020 年生效,数字支付代币(DPT)服务需牌照,由金管局(MAS)主管。2021 年修订扩大了适用范围。
- 【已生效规则】 零售消费者保护措施:2023 年 11 月 MAS 发布指引,2024 年起分阶段实施——禁止向零售客户提供信贷和杠杆、禁止用信用卡付款、禁止提供激励性推广(包括推荐奖励和名人代言)、要求进行风险认知测试、客户资产隔离托管。
- 【已生效规则】 稳定币监管框架:2023 年 8 月 MAS 公布最终框架,适用于单一货币稳定币(SCS),要求全额储备、五个工作日内按面值赎回、最低基础资本、和披露要求。
- 【已生效规则】 2024 年 MAS 明确要求:仅面向境外客户提供数字代币服务的新加坡注册实体(俗称"DTSP",Digital Token Service Provider)也须持牌,实质关闭了"在新加坡注册、只做海外"的路径。相关要求自 2025 年 6 月 30 日起适用。
- 【执法行动】 2023 年对 Three Arrows Capital 创始人 Su Zhu 和 Kyle Davies 发出九年禁令(禁止在新加坡从事受监管活动)。
- 政策特点:MAS 长期区分"分布式账本技术创新"(欢迎)与"加密货币零售投机"(明确劝阻)。MAS 官员多次公开表示加密货币"不适合零售公众"。
2.6 日本
- 【已生效规则】 《资金结算法》(PSA)下的加密资产交换业注册制度:2017 年 4 月实施,全球第一个国家级交易所注册制度,由金融厅(FSA)主管。
- 【已生效规则】 2019 年修法:引入客户资产分别管理和冷钱包要求,把加密衍生品纳入《金融商品交易法》(FIEA)。
- 【已生效规则】 2022 年修法(2023 年 6 月生效):稳定币框架,规定稳定币只能由银行、信托公司、或资金移动业者发行,并明确其为"电子支付手段"。
- 【已通过法律】 FIEA 修正案:2026 年 4 月 10 日内阁通过,2026 年 6 月 11 日众议院通过。将加密资产从《资金结算法》重新归类为 FIEA 下的金融工具,涉及超过 1300 万个国内账户和逾 5 万亿日元存量。适用目标为 2027 财年。
- 【提案中】 20% 分离课税(取代现行最高可达 55% 的综合课税)目标为 2028 年 1 月;加密 ETF 的批准标准由 FSA 后续细则规定。关键提示:20% 税率和 ETF 批准并不在 FIEA 修正案本身之中,属于独立轨道,不应混为一谈。FSA 的二级立法将持续至 2026-2027 年,涵盖 ETF 标准、自托管处理、以及对非托管和境外平台的执法立场。
- 重要区分:稳定币被明确排除在 FIEA 框架之外,继续适用《资金结算法》。
- 【执法行动】 Coincheck 事件(2018 年 1 月,约 5.3 亿美元 NEM 被盗)后,FSA 发出业务改善命令并对全行业开展现场检查。
2.7 韩国
- 【已生效规则】 《特定金融交易信息法》(特金法)修正:2021 年 3 月实施,交易所须向 FIU 报告、取得实名认证账户(须与银行合作)、并通过 ISMS 信息安全认证。该制度导致大量中小交易所退出,市场高度集中于少数平台。
- 【已生效规则】 《虚拟资产用户保护法》:2024 年 7 月 19 日生效。要求用户存款与平台资产分离、由银行保管并支付利息、至少 80% 用户加密资产冷存储、投保或准备金、异常交易监测和报告义务。这是韩国第一部专门的用户保护法。
- 【提案中】 《数字资产基本法》:2026 年 7 月 29 日,金融委员会(FSC)表示正在准备一部政府主导的法案,将 10 部各自独立的加密与稳定币法案整合为统一框架,目标是 2026 年底前完成立法。预期内容包括数字资产业者定义、稳定币发行与流通的法律框架、交易所准入与信息披露规则、发行许可制与资本要求、以及不低于发行量 100% 的储备资产管理。同时计划年内推出数字资产现货 ETF。
- 核心争议:谁有资格发行韩元稳定币。韩国银行(央行)坚持只有银行持股 51% 以上的联合体才能发行,FSC 则警告这会阻碍创新。这一僵局是 2025 年底法案延宕至 2026 年的直接原因,截至 2026-07-30 未见最终解决。
- 【执法行动】 Terraform Labs 案:韩国检方对 Do Kwon 提起指控;Do Kwon 在黑山被捕后引渡至美国,2025 年在美国认罪(具体量刑请查阅法院文书)。韩国方面的诉讼进程截至 2026-07 未见最终结论。
2.8 英国
- 【已生效规则】 金融推广制度(Financial Promotion Regime):2023 年 10 月 8 日起,所有面向英国消费者的加密资产推广必须由 FCA 授权机构批准,配备风险警示、24 小时冷静期,并禁止推荐奖励。违规发布构成刑事犯罪。
- 【已生效规则】 MLR 注册制度:加密资产企业须在 FCA 完成反洗钱注册。历史通过率极低(业内长期引用的数字约为 15% 左右,具体口径请查 FCA 官方统计)。
- 【已通过法律】 《2026 年金融服务与市场法(加密资产)条例》:2026 年 2 月 4 日经议会通过,把加密资产活动纳入受监管活动范围,为 FCA 的规则制定提供法律授权。
- 【已生效规则】/【已通过法律】 FCA 最终规则:2026 年 6 月 30 日发布,包括:
- PS26/10(稳定币发行:储备与赎回要求)
- PS26/11(受监管加密资产活动,含托管)
- PS26/12(审慎制度)
- 指引咨询 GC26/4(COREPRU)和 GC26/5(CRYPTOPRU)
- 与英格兰银行的联合文件,覆盖系统重要性稳定币的双重监管
- 关键规则细节:收益禁令——发行人不得将储备资产产生的利息或其他收益支付给持有人,第三方也不得转付此类利息,但可以支付其他形式的奖励。合格稳定币发行人的永久最低资本要求为 35 万英镑,K-SII 系数从提议的 2% 下调至 1%。
- 时间表:授权申请窗口 2026 年 9 月 30 日至 2027 年 2 月 28 日;强制性制度 2027 年 10 月 25 日生效。另有一份关于监管边界适用范围的政策文件计划于 2026 年 9 月发布。
2.9 瑞士
- 【已生效规则】 《分布式账本技术法案》(DLT Act):2021 年 2 月和 8 月分阶段生效。这不是一部独立新法,而是对《债法》《证券法》《破产法》《金融市场基础设施法》等六部既有法律的一揽子修订。
- 【已生效规则】 核心创新:创设"账本权利"(Registerwertrecht / DLT registered rights)这一新法律客体,使权利可以直接以链上代币形式存在和转让;并在破产法中明确加密资产的返还请求权(segregation claim),解决了破产时资产归属这一全球性难题。
- 【已生效规则】 FINMA 于 2018 年发布 ICO 指引,将代币分为支付型、功能型、资产型三类,是全球最早的分类框架之一,被多国借鉴。
- 【已生效规则】 银行牌照与"FinTech 牌照"(较低门槛的存款接受牌照)并行;FINMA 已向若干加密银行(如 SEBA/Amina、Sygnum)发放完整银行牌照。
- 【已生效规则】 CARF 数据共享自 2026 年开始。"专业交易者"(professional trader)的税务认定标准因州(canton)而异。
- 实务提示:FINMA 牌照通常需 3-6 个月、准备成本 5 万至 200 万瑞郎不等(视牌照类型)。加密企业获得银行开户仍显著难于传统行业——这是瑞士模式一个少被提及但很关键的实际摩擦。
2.10 阿联酋
- 【已生效规则】 五监管机构并行框架:VARA(迪拜虚拟资产监管局,覆盖迪拜非金融自贸区)、DFSA(迪拜国际金融中心 DIFC)、FSRA(阿布扎比全球市场 ADGM)、SCA(联邦证券与商品管理局)、CBUAE(央行,负责支付代币和稳定币)。设有统一 VASP 登记册。
- 【已生效规则】 VARA 于 2025 年 5 月发布规则手册 2.0 版,扩展了治理与报告标准。VARA 申请处理约 4-8 周,设立成本约 5 万至 10 万美元。
- 【已生效规则】 CBUAE 的支付代币服务规定:迪拉姆稳定币需央行许可;对境内商品服务支付的可用代币作出限制。
- 【已生效规则】 个人加密资本利得税为零(阿联酋无个人所得税)。企业税制自 2023 年起适用 9% 税率(有起征点和自贸区豁免)。
- 合规提示:FATF Travel Rule 全面执行;对 2026 年 9 月之后缺乏真实本地实质经营(substance)的实体设有处罚。阿联酋 2022-2024 年曾被列入 FATF 灰名单并于 2024 年 2 月移出,这段经历直接推动了其 AML 制度的快速强化。
- 政策特点:明确的产业政策取向——用监管清晰度换取全球加密企业注册和人才流入。迪拜和阿布扎比是全球主要交易所的重要牌照持有地。
2.11 印度
- 【已生效规则】 税制:2022 年 4 月起,虚拟数字资产(VDA)转让收益按 30% 征税,不允许亏损抵扣、不允许费用扣除;2022 年 7 月起对交易额征收 1% TDS(源头扣税)。这套税制被广泛认为导致了国内交易量向境外平台大规模转移。
- 【已生效规则】 2023 年 3 月起,VDA 相关业务纳入《防止洗钱法》(PMLA)范围,须在 FIU-IND 登记为报告实体。2023 年 12 月 FIU-IND 对多家未登记的境外交易所发出合规通知并要求封锁其网址。
- 【已生效规则】 2026 年预算:税率维持不变,但新增对报告实体错误申报的处罚。
- 【提案中/无框架】 印度至今没有综合性加密立法。人民院财政常设委员会于 2026 年 5 月 20 日在议会附楼举行专题会议,听取 ZebPay、Binance、WazirX 以及 IFSCA、财政部、公司事务部的意见。政府对下议院的答复确认 VDA 仍属未受监管状态。
- 【提案中】 预期动向:关于 DeFi 与质押规则的政府讨论文件预计于 2026 年晚些时候发布;可能形成多监管机构分工格局(SEBI 管交易所和证券类代币、RBI 管跨境流动、财政部保留政策与税收主导权);CARF 跨境数据交换计划自 2027 年 4 月 1 日开始。
- 【法院判决】 Internet and Mobile Association of India v. RBI(最高法院,2020 年 3 月):撤销 RBI 2018 年禁止银行为加密业务提供服务的通函,理由是比例原则。这是印度加密行业的关键判例。
- 矛盾状态:印度是全球加密采用率最高的国家之一(多份采用指数将其列为第一),同时是主要经济体中监管框架最不明确的。RBI 长期主张全面禁止,财政部倾向于"征税+监控",这一部门分歧是立法迟滞的根本原因。
2.12 拉美代表:巴西(兼述阿根廷、萨尔瓦多)
巴西 - 【已通过法律】 第 14.478/2022 号法律("加密资产法"):2022 年 12 月通过,2023 年 6 月生效,确立虚拟资产服务提供商(VASP)的法律定义,并授权行政部门指定监管机关。同法在刑法中增设加密资产欺诈的加重情节。 - 【已生效规则】 2023 年 6 月总统令指定巴西中央银行(BCB)为 VASP 主监管机关(涉及证券性质代币的部分由 CVM 管辖)。 - 【已生效规则】 BCB 授权制度自 2026 年 2 月 2 日起施行,要求满足 AML/CFT、信息披露、透明度要求,最低资本从 1080 万雷亚尔(约 200 万美元)到 3720 万雷亚尔(约 690 万美元)不等(按业务类型分档)。规则同时把加密交易——尤其是稳定币和跨境转账——纳入巴西的外汇与支付监管体系。 - 过渡安排:2026 年 2 月生效日前已在巴西经营的 VASP 享有最长 270 天宽限期,即至 2026 年 10 月 30 日前须向 BCB 通知并/或提交授权申请。 - 政策特点:巴西是拉美唯一建立了完整银行式审慎监管框架的大国,且明确把稳定币纳入外汇管理——这是对"稳定币即美元化"这一拉美特有风险的直接回应。
阿根廷 - 【已生效规则】 2024 年起,国家证券委员会(CNV)建立虚拟资产服务提供商登记制度(PSAV 登记),设有资本和运营要求。 - 【执法行动】 2025 年 LIBRA 代币事件(涉及总统在社交媒体上的推广)引发国内调查和多国诉讼。截至 2026-07,该案的最终司法结论未见权威确认。 - 背景:阿根廷的高通胀使其成为稳定币采用率最高的国家之一,历届政府在"资本管制"和"金融现实"之间反复摇摆。
萨尔瓦多 - 【已通过法律】 2021 年 9 月《比特币法》:比特币成为法定货币(legal tender),是全球首例。 - 【已通过法律】 2025 年 1 月修法:在与 IMF 达成约 14 亿美元贷款安排的背景下,取消了商户必须接受比特币的强制性要求,改为自愿;同时限制公共部门的比特币活动。这是全球第一个"法定货币化"实验的实质性回撤。
2.13 非洲代表:尼日利亚(兼述南非、肯尼亚)
尼日利亚 - 【已生效规则】/【重大转向】 2021 年 2 月 CBN(中央银行)指令禁止银行为加密交易提供服务;2023 年 12 月 CBN 撤销该禁令,改为发布 VASP 银行账户操作指引。这是非洲最大经济体的一次 180 度转向。 - 【已通过法律】 《2025 年投资与证券法》(ISA 2025):正式将数字资产纳入证券法范围,明确 SEC(尼日利亚证券交易委员会)对数字资产交易平台的管辖权,为发牌制度提供法律基础。 - 【已生效规则】 SEC 的加速监管孵化计划(ARIP):为等待正式牌照的平台提供过渡性合规通道。 - 【执法行动】 2024 年币安高管 Tigran Gambaryan 在尼日利亚被拘留数月(指控涉及洗钱和逃税),后于 2024 年 10 月获释。该事件对整个行业在新兴市场的高管出差安排产生了持久影响。 - 背景:尼日利亚是全球加密采用率最高的国家之一,其驱动因素是奈拉贬值、外汇管制和高汇款成本。监管者正在利用既有的移动支付和支付系统框架来强化监督。
南非 - 【已生效规则】 2022 年 10 月,金融部门行为监管局(FSCA)将加密资产宣告为《金融咨询与中介服务法》(FAIS Act)下的金融产品。 - 【已生效规则】 加密资产服务提供商(CASP)须取得 FSP 牌照。截至 2025 年,FSCA 已批出数百张牌照(具体数量请查 FSCA 官方公告),是非洲牌照发放规模最大的辖区。 - 【已生效规则】 南非储备银行(SARB)的跨境加密流动申报要求;FATF 灰名单期间(2023 年 2 月列入,2025 年 10 月移出)的合规强化是这套制度加速落地的直接推力。
肯尼亚 - 【已通过法律】 2025 年《虚拟资产服务提供商法》:建立由中央银行(CBK)和资本市场管理局(CMA)分工的双监管框架。具体细则和发牌进度截至 2026-07 未见完整的权威公开信息。 - 背景:肯尼亚的 M-Pesa 移动货币生态是全球典范,其加密监管思路很大程度上是移动货币监管经验的延伸。
2.14 13 辖区对照总表
| 辖区 | 综合性框架 | 稳定币专门规则 | 零售准入 | 标志性执法/判决 | 最需注意的时间点 |
|---|---|---|---|---|---|
| 美国 | 【提案中】CLARITY 参院未表决 | 【已生效】GENIUS 法案 | 允许(含现货 ETF) | Storm 案分裂裁决、币安 43 亿和解、Van Loon 判决 | CLARITY 是否在 2026 秋季上会 |
| 欧盟 | 【已生效】MiCA 全面适用 | 【已生效】EMT/ART 双轨 | 允许(有白皮书要求) | 多起牌照撤销(金额数据待官方确认) | 过渡期已于 2026-07-01 结束 |
| 中国大陆 | 【已生效】全面禁止 | 无(推行 e-CNY) | 禁止 | PlusToken 等大量刑案 | 无放开信号 |
| 香港 | 【已生效】VATP 发牌 | 【已生效】《稳定币条例》 | 允许(持牌平台、特定币种) | — | 第二轮稳定币牌照时间未公布 |
| 新加坡 | 【已生效】PS Act | 【已生效】SCS 框架 | 允许但限制严(无杠杆、无信用卡) | 3AC 创始人九年禁令 | DTSP 要求已于 2025-06-30 适用 |
| 日本 | 【已通过法律】FIEA 修正案 | 【已生效】PSA 框架(不进 FIEA) | 允许 | Coincheck 后的行业整改 | FIEA 适用目标 2027 财年;20% 税率目标 2028-01 |
| 韩国 | 【提案中】数字资产基本法 | 【提案中】发行主体未定 | 允许(实名账户制) | Terraform Labs 相关诉讼 | FSC 目标 2026 年底完成立法 |
| 英国 | 【已通过法律】2026 年条例 + FCA 最终规则 | 【已生效规则】PS26/10(禁付息) | 允许(推广受严格限制) | 金融推广制度下的多起警告 | 申请窗口 2026-09-30 至 2027-02-28;制度 2027-10-25 生效 |
| 瑞士 | 【已生效】DLT 法案 | 无专门法(按 FINMA 分类处理) | 允许 | — | CARF 数据共享 2026 年开始 |
| 阿联酋 | 【已生效】五机构并行 | 【已生效】CBUAE 支付代币规定 | 允许 | — | 2026-09 起实质经营要求处罚 |
| 印度 | 【提案中/无框架】 | 无 | 允许但重税(30% + 1% TDS) | FIU-IND 对境外平台的合规通知 | CARF 交换 2027-04-01 开始 |
| 巴西 | 【已生效】BCB 授权制度 | 纳入外汇与支付监管 | 允许 | — | 存量机构申请截止 2026-10-30 |
| 尼日利亚 | 【已通过法律】ISA 2025 | 【提案中】 | 允许(2023 年解禁) | 2024 年币安高管拘留事件 | SEC 正式发牌进度 |
合规官视角
你们看这张表看的是"哪里友好",我看的是"哪里的规则我能真的做到"。这是完全不同的两件事。
举个例子。某个辖区规则写得非常友好,但没有本地银行愿意给加密企业开户。友好有什么用?我拿到牌照第一天就得告诉 CEO:我们没法收钱。反过来,某个辖区规则严得要命,但监管机构有一个真人会接你电话、会在你不确定的时候给你口头指引——这种地方我愿意去。监管的可预测性和可对话性,比宽松度重要十倍。
我每天真实花时间最多的三件事:第一,判断某个新产品会不会落入某个既有定义(这通常没有答案,只有律师意见和风险评级);第二,处理跨辖区的规则冲突——欧盟的 GDPR 要我删数据,美国的记录保存要求让我保留五年,我删还是不删;第三,向业务部门解释为什么一个"两周就能上线"的功能需要六个月。
最后说一句可能不受欢迎的话:行业里对监管的抱怨,有相当一部分其实是对"没有免费午餐"的抱怨。你想要机构资金、想要银行通道、想要养老金配置、想要主流支付网络接入——这些东西全部是在监管体系里的。你不能既要它们带来的资本和分发能力,又不要它们附带的规则。
三、三组压力推演
推演 A:一个规模超 500 亿美元的主流稳定币大规模脱锚
情景设定:某个在多个辖区获授权、市值超过 500 亿美元的美元稳定币,因储备资产中一部分短期票据的发行人违约、叠加一家储备托管银行出现流动性问题,在 48 小时内价格跌至 0.94 美元。链上赎回队列积压,二级市场深度崩溃,多个 DeFi 借贷协议中以该稳定币计价的头寸开始连环清算。
历史参照:UST(2022 年 5 月,算法稳定币,一周归零)和 USDC(2023 年 3 月,因 Silicon Valley Bank 持有约 33 亿美元储备而短暂跌至 0.87 美元,在 FDIC 宣布全额保障存款后恢复)。请注意这两个案例的结局完全不同——决定性变量不是脱锚幅度,而是储备是否真实存在以及赎回通道是否能重新打开。
政府/监管方处置
第一优先级是判定这是流动性问题还是清偿力问题。这两者的处置完全相反:流动性问题需要提供桥梁,清偿力问题需要立即冻结和有序清算。判定依据是储备的真实构成和当前市值,而这需要在几小时内从发行人处取得——这就是为什么日常的储备报告频率如此重要。事前若只有季度鉴证,事到临头监管者就是瞎的。
第二,沟通策略。USDC 事件的关键转折点是 FDIC 和财政部宣布 SVB 存款全额保障——那是一个政府对储备资产可回收性的明确背书。监管者需要在极短时间内决定:说什么、由谁说、说到什么程度。说得太满等于隐性担保(道德风险),说得太少等于放任挤兑。实践中通常的中间路线是"确认已掌握的事实,不承诺未掌握的"。
第三,跨辖区协调。一个 500 亿美元的稳定币必然在多个辖区流通。MiCA 下的授权发行人受 ESMA 和成员国主管机关监管,香港持牌发行人受 HKMA 监管,美国的 GENIUS 框架下有联邦和州两层。如果各家在同一天发出不同口径的公告,市场会以最悲观的那一份定价。危机时刻需要一个事先约定的协调机制(类似金融稳定理事会的危机管理小组),而截至 2026-07,全球稳定币领域尚未见到公开的、有约束力的跨境危机处置协调安排。
第四,考虑临时措施:暂停赎回(防止先到先得的挤兑,但会加剧恐慌)、提供流动性支持(政治上极难,因为等于救助加密行业)、或者促成收购(找一家有资本的机构承接发行人)。历史经验是第三条路最可行且政治成本最低。
协议方处置(DeFi)
借贷协议的首要动作是紧急调整该稳定币的风险参数:下调抵押率、暂停新增借贷、并且最关键的——决定预言机报价用市场价还是硬编码 1 美元。这是一个真实的两难:用市场价会触发大规模清算,把脱锚的损失强制实现给借款人;硬编码 1 美元会让协议在稳定币真的归零时资不抵债。MakerDAO 在 USDC 脱锚期间面临的正是这个决策。
第二,紧急治理的速度问题。多数 DeFi 协议的治理投票需要几天,而危机以小时计。这就是为什么几乎所有主流协议都保留了某种形式的"紧急多签"或"守护者"权限——一个可以在几分钟内暂停协议的少数人小组。这与去中心化叙事矛盾,但没有它就没有危机应对能力。如果你在评估一个 DeFi 协议,"紧急权限由谁持有、能做什么、有无时间锁"是最重要的问题之一。
第三,考虑引入替代稳定币和调整流动性池权重,防止套利者把好资产从池子里抽干(这是 Curve 类稳定币池在脱锚时的典型失血模式)。
交易所处置
交易所的第一动作是决定是否暂停该稳定币的充提和交易对。暂停会切断价格发现并激怒用户,不暂停则可能成为脱锚资产的最后倾倒场(用户把脱锚币充进来卖给平台的做市商)。多数交易所的实际做法是:保留交易但暂停充值,或者把交易对从"稳定币计价"改为"浮动计价"以明确其非稳定属性。
第二,审视自身敞口。交易所自己可能持有大量该稳定币作为运营资金或做市库存。FTX 之后所有严肃平台都应该有实时的自营敞口视图,但实际执行差异极大。
第三,清算和保证金规则。如果平台允许用该稳定币作保证金,需要立即调整折扣率(haircut)。这个动作会引发连锁强平,必须在"保护平台"和"避免制造额外抛压"之间权衡。
银行处置
持有该稳定币发行人存款的银行面临双重压力:储备账户的大额提取,以及自身声誉受损引发的其他客户流出——这正是 Silvergate 的死亡路径。银行的处置动作包括:启动流动性应急计划、评估是否需要动用央行贴现窗口、以及最难的一步——决定是否继续为该发行人提供服务。切断服务会加速发行人死亡,但继续服务可能把风险传染给自己。
监管者对银行的关键要求应该是:事前的加密客户存款集中度限额和流动性附加要求。事后再管就太晚了。
普通用户处置
第一条也是最重要的一条:不要在恐慌中做不可逆的决定。USDC 在 0.87 美元时卖出的人损失了 13%,而 USDC 在 72 小时内回到了 1 美元。UST 在 0.94 美元时卖出的人则挽救了 94% 的本金。两者的区别在储备是否真实——所以你要做的判断是"这个币的储备是什么、在哪里、能不能拿回来",而不是"价格跌了多少"。
第二,核实信息来源。危机时刻是钓鱼和诈骗的高峰期,"官方紧急赎回通道"链接绝大多数是骗局。只信发行人官网、监管机构公告、和主流媒体的一手报道。
第三,理解你的法律地位。如果你的币在交易所,你是该交易所的债权人,脱锚损失和平台风险叠加。如果在自托管钱包,你直接持有发行人的赎回请求权(前提是发行人接受你的直接赎回,很多稳定币只对大额机构客户开放直接赎回通道)。
第四,如果你在 DeFi 有杠杆头寸,优先处理清算风险而非价格。被清算的损失(含罚金)通常远大于脱锚本身的损失。
推演 B:一家全球前五的交易所突然倒闭
情景设定:一家日交易量位居全球前五、托管超过 200 亿美元用户资产的交易所,在社交媒体上被曝出其自营做市实体挪用客户资产。48 小时内提现请求激增,平台先是"技术维护",随后宣布暂停提现,一周内申请破产保护。
历史参照:FTX(2022 年 11 月,从曝光到破产申请仅约 10 天)、Mt.Gox(2014 年)、QuadrigaCX(2019 年,创始人死亡且私钥失传)、Celsius(2022 年 7 月)。
政府/监管方处置
第一,管辖权的现实。这类平台通常有一个复杂的实体结构:开曼或巴哈马的控股公司、多个持牌子公司、以及一个说不清归属的自营做市实体。哪个监管者有权做什么,取决于用户资产实际在哪个实体名下。FTX 的教训是:用户以为自己是"FTX 的客户",法律上他们是某个特定子公司的无担保债权人。监管者第一天要做的是搞清楚实体图和资产归属。
第二,跨境破产协调。FTX 的美国 Chapter 11 程序和巴哈马的清算程序一度激烈冲突(关于哪个法院控制资产、以及 2022 年 11 月那笔在破产前从巴哈马转移的资产),最终通过协议解决。跨境破产协调机制(如 UNCITRAL 示范法)是否被相关辖区采纳,是决定用户能否拿回钱的关键制度变量,而这一点在事发前几乎没有人关注。
第三,刑事与民事的时序。刑事调查会冻结证据和资产,但刑事程序的目标是定罪不是赔偿。民事破产程序的目标是最大化回收。两者需要协调,否则会互相拖累。FTX 案中 SBF 于 2023 年 11 月被定罪(七项罪名全部成立),2024 年 3 月被判 25 年监禁;而破产程序的回收工作则持续了更久,最终因为加密资产价格回升,债权人按破产申请日的美元价值获得了较高比例的回收——这是一个极其特殊的、不可复制的幸运,不应被当作常态预期。
第四,制度反思的方向。倒闭后监管者通常会推动:强制资产隔离和第三方托管、禁止交易所自营做市、储备证明常态化、以及关联方交易禁令。这些正是本文工具 6(资产隔离)、工具 8(托管规则)、工具 9(市场行为)的内容。
协议方处置
DeFi 协议在这种情景下通常是受益者——每次中心化平台倒闭,DEX 交易量都会显著上升,"Not your keys, not your coins" 的叙事获得验证。但协议方需要处理两个实际问题:
第一,该交易所可能是某些资产的主要流动性提供方或价格来源。如果预言机的价格数据依赖该交易所,需要立即切换数据源,否则会产生错误报价和错误清算。这是一个经常被忽视的传染路径。
第二,该交易所可能在链上有大额头寸。当破产托管人开始变现资产时,会对相关资产价格产生持续压力。协议需要评估自身抵押品中是否有高比例来自该实体的资产。
交易所(同业)处置
同业交易所面临的第一件事是信任传染。用户不会精确区分"哪家有问题",而是同时从多家平台提现。FTX 倒闭后的两周,几乎所有主流交易所都经历了显著的资金外流。
标准应对是立即发布储备证明(Merkle tree PoR)。这个做法在 FTX 之后成为行业惯例。但要清醒认识其局限:储备证明能证明资产存在,不能证明资产没有被借来、没有被抵押、也不能证明负债端完整(工具 5 已详述)。它是一个安抚工具多于一个验证工具。
第二,审视对倒闭平台的敞口——存放在对方平台的做市资金、未结算的场外交易、以及持有的对方平台币。三箭资本的连环爆仓就是通过这些看不见的双边敞口传导的。
第三,主动配合监管。历史经验是,危机后监管收紧是必然的,主动配合的平台在新规则制定中有更多话语权。
银行处置
为该交易所提供服务的银行会面临:大额资金异常流动的报告义务、可能的资产冻结令、以及监管者对"你们的 AML 监控为什么没有发现异常"的质询。更广泛地,整个加密行业的银行服务会在事后收紧——这是 2023 年美国加密企业普遍遭遇开户困难的直接背景之一(该现象与是否存在协调性政策指令的争议,见工具 13)。
普通用户处置
第一,理解你的法律地位,越早越好,而且要在存钱之前就理解。在多数破产法下,交易所用户是无担保债权人,排在担保债权人、员工工资、和行政费用之后。如果平台条款中约定"用户资产归平台所有"(Celsius 的 Earn 账户就是这样),你的地位更差。
第二,破产程序中的实际动作:按时提交债权申报(错过期限可能完全失权)、保留所有交易记录和账户截图、警惕"债权收购"要约(有专门机构低价收购破产债权,2022 年 FTX 债权一度以面值 10% 左右易手——事后看这些卖家损失惨重,但当时没人知道结局)。
第三,警惕二次诈骗。破产后必然出现大量"帮你追回资产"的骗局,包括假冒破产托管人的钓鱼网站。破产托管人不会通过 Telegram 联系你,也不会要求你先付费。
第四,结构性教训:把资产分散在多个平台并不能解决问题(FTX 和 Alameda 是关联的,你分散到"两家"可能仍是一家)。真正的解法是把长期不交易的资产放在自托管钱包,交易所只放交易所需的部分。
推演 C:一个主流 DeFi 协议发生系统性事件
情景设定:一个 TVL(锁仓量)超过 80 亿美元、被数十个其他协议集成的借贷协议,因一个存在于其利率模型中的逻辑缺陷(而非常见的重入或预言机漏洞)被利用,攻击者在单笔交易中提取了约 15 亿美元资产。由于该协议的存款凭证代币被广泛用作其他协议的抵押品,损失在数小时内传导到十几个协议。攻击者的资金一部分流入混币器。
历史参照:Poly Network(2021 年,约 6.1 亿美元,黑客最终归还)、Ronin Bridge(2022 年,约 6.25 亿美元,归因于朝鲜相关的 Lazarus Group,OFAC 对相关地址实施制裁)、Wormhole(2022 年,约 3.2 亿美元,由 Jump Crypto 补足)、Euler Finance(2023 年,约 1.97 亿美元,经谈判后攻击者归还大部分)、Curve(2023 年 7 月,Vyper 编译器漏洞,波及多个池)。
政府/监管方处置
第一,归因。这是所有动作的前提。如果攻击者是朝鲜相关行为体(近年来大额加密盗窃案中占比显著),处置进入国家安全轨道:OFAC 制裁相关地址、要求所有 VASP 冻结、并可能触发外交层面的动作。如果是个人黑客,走普通刑事程序。归因依赖链上分析(工具 14)和情报,通常需要数周至数月。
第二,资金拦截。执法机关的实际抓手是资金离开链上的那一刻——即通过中心化交易所或场外通道兑换法币。监管者会向全球主要 VASP 发出地址通报,要求冻结。这一机制在近年多起案件中成功拦截了部分资金。这也说明为什么攻击者越来越倾向于长期持有而非立即变现。
第三,制度层面的反应,这是最需要警惕的部分。历史模式是:大事故 → 舆论压力 → 监管者寻找可以下手的对象。由于协议本身无法关停,压力会转移到能被抓到的环节:前端运营者(工具 20)、审计公司、开发者(工具 19)、以及集成该协议的持牌机构。这是 Tornado Cash 制裁的逻辑起点,也是最容易产生过度反应的环节。
一个建设性的监管方向是要求持牌机构对 DeFi 敞口进行分类披露,而不是试图直接监管协议。这既提供了系统性风险的可见度,又不制造无法执行的规则。
第四,需要注意的是,截至 2026-07,没有任何辖区建立了针对 DeFi 协议漏洞事件的强制报告制度。传统金融的运营事件报告义务(如欧盟 DORA)尚未有效延伸到无许可协议。
协议方处置
第一小时的动作序列基本是固定的:暂停(如果有暂停功能)→ 确认攻击向量 → 评估剩余资金安全 → 通知集成方。第三步的关键是判断攻击是否还能继续——很多事故的最终损失中,相当部分发生在第一波攻击之后的模仿攻击。
第二,白帽谈判。这是加密行业独有的一种处置方式:公开向攻击者提出"归还大部分、保留一部分作为赏金、不追究"的要约。Poly Network 和 Euler 都通过这种方式追回了大部分资金。它的有效性建立在一个现实之上:链上资金难以清洗,攻击者持有巨额但无法变现的资产,谈判对双方都是理性的。但这种做法也有明显的道德风险和法律灰色地带——协议方承诺"不追究"并没有约束执法机关的效力。
第三,赔付决策。用什么赔?选项包括:协议金库、发行债务代币(Euler 的做法之一)、稀释治理代币、或者第三方补足(Wormhole 由 Jump Crypto 补足)。这个决策必须通过治理,而治理的速度和危机的速度不匹配(见推演 A)。
第四,通知下游。这是最容易被忽视但影响最大的一步。如果该协议的存款凭证被十几个协议用作抵押品,那些协议需要立即知道并采取行动。行业目前依赖非正式的安全联络网络(安全研究员的私密群组),缺乏任何正式的、有保障的信息共享机制——这是一个明显的制度空白。
交易所处置
交易所需要立即冻结与攻击地址相关的充值,并配合执法。同时评估:平台是否持有该协议的治理代币或存款凭证、平台的理财产品是否投向该协议、以及是否需要下架相关资产。
近年来一个显著变化是,主流交易所的安全团队已经成为事实上的第一响应者——他们的地址监控和冻结能力往往快于执法机关。这既是好事(拦截效率高),也带来了问责问题:一个私营公司基于自己的判断冻结用户资产,其正当程序保障是什么?截至 2026-07,这一问题在任何辖区都没有明确的法律框架。
银行处置
银行在这个情景中距离较远,主要是间接影响:为受损协议相关方(DAO 的运营公司、开发团队)提供服务的银行会加强审查;如果损失波及持牌机构(比如一家受监管的基金投资了该协议),则会触发审慎监管层面的问询。
对银行而言,这类事件的长期影响是强化"加密资产不可保险、不可托管、不可作抵押"的内部立场,进一步延缓传统金融与 DeFi 的连接。
普通用户处置
第一,立即检查你的授权(approvals)。很多攻击的持续损害来自用户此前给协议的无限额度授权。使用 revoke 类工具撤销对受影响合约的授权,这是普通用户在事故中唯一能主动做的、真正有效的动作。
第二,不要抢跑撤资。在协议已被暂停或流动性枯竭时,试图撤资通常只能以极差的价格成交,实际损失可能超过等待重组方案。这与推演 A 中稳定币的建议是一致的:先判断基本面,再决定动作。
第三,参与治理。赔付方案是通过治理投票决定的,受损用户如果不参与,方案会由大户和团队决定。历史上多个事故的赔付方案对小额用户不利,原因之一就是小额用户的投票参与率极低。
第四,税务处理。加密资产损失的税务处理各国差异极大,且盗窃损失能否抵扣往往有严格条件。请在事发当年就咨询专业人士,不要等到申报期。
第五,也是最根本的:理解 DeFi 没有存款保险,没有兜底,没有申诉部门。每一次这类事件之后,都会有人说"应该有人赔我"。在现行法律框架下,答案通常是没有。这不是不公平,这是你在使用无许可协议时接受的条件——问题在于,绝大多数用户从来没有被清楚地告知这一点。
用户维权者视角
我陪着几百个受害者走过完整的流程,说几句实话。
第一,在你需要维权的时候才去了解规则,已经太晚了。破产程序里,那些能拿回一部分钱的人,共同点不是懂法,而是留了记录——完整的交易截图、充提记录、和平台的往来邮件。这些东西在你还能登录账户的时候不值钱,在账户被冻结之后是无价的。请现在就去导出。
第二,我要说一句可能会得罪人的话:加密行业对"监管"的反感,有相当一部分成本是普通用户在承担的。行业争取到了更宽松的规则,出事的时候,写代码的人已经换了个项目,融过资的人已经套现,而拿着归零代币的人只有一封"我们对社区深表歉意"的公告。我不是说监管都对,很多规则确实又蠢又贵。但请注意谁在为"没有规则"买单。
第三,我最想说的是:大部分损失不是被黑客偷的,是被骗走的。杀猪盘、假客服、假空投、假 App。这些东西不需要任何技术漏洞,它们利用的是人的孤独、贪婪和恐惧。再完美的智能合约审计也防不住这些。所以如果你只能记住一件事,不要记住"审计过的协议更安全",请记住:任何主动来找你的、承诺高收益的、要求你尽快行动的人,都是骗子。没有例外。
产业政策制定者视角
我的工作不是判断加密货币好不好,是判断它对我这个经济体意味着什么。这是两个完全不同的问题。
如果我在一个小型开放经济体,我看到的机会是:一个几乎不需要自然资源、不需要巨额基建、主要投入是法律确定性和人才的产业。瑞士、新加坡、阿联酋、香港都是这个逻辑。我付出的成本是几年的立法工作和一个愿意接电话的监管机构,换回的可能是几千个高薪岗位和金融中心地位的加固。这个交易的性价比非常高。
如果我在一个货币不稳定的大型发展中经济体,我看到的是完全不同的东西:一个绕开我全部资本管制、直接让我的公民持有美元的渠道。你说这是普惠金融,从我的位置看,这是我的货币政策工具正在失效。巴西把稳定币纳入外汇监管,不是因为讨厌技术,是因为这就是外汇。
如果我在美国,我的算盘又不一样:美元稳定币是美元国际化的新载体,它让全世界的人在不开美国银行账户的情况下持有美元,并且让发行人成为美国短期国债的大买家。这个战略价值大到足以压过很多其他顾虑。理解这一点,你就理解了为什么美国的稳定币立法比市场结构立法快得多。
最后提醒一句:监管竞争是真实的,但赢家不是最宽松的那个。最宽松的辖区吸引到的是最不愿意接受约束的企业,这些企业出事的概率最高,而它们出事会毁掉整个辖区的声誉。真正的赢家是那些规则严格但清晰、执行严格但可预期的地方。这个道理在金融监管史上已经被验证过很多次了。
四、章末工具箱
【自测 5 题】
第 1 题 某国监管者宣布"我们支持区块链技术创新",同时禁止本国居民在任何平台交易加密货币。请判断:这两句话是否矛盾?请用本文的框架解释。
第 2 题 一个稳定币发行人在其官网公示了一份由会计师事务所出具的"储备鉴证报告"(attestation report),显示储备资产总值超过流通代币总值。请指出这份报告无法证明的至少三件事。
第 3 题 Travel Rule 要求 VASP 之间在转账时传递发起人和受益人信息。一位用户想要规避这一规则,他需要付出的最小代价是什么?这说明了 Travel Rule 在设计上的什么根本问题?
第 4 题 2024 年 11 月第五巡回上诉法院在 Van Loon v. Treasury 中判定 OFAC 对 Tornado Cash 的制裁超越授权。2025 年 8 月,陪审团在 U.S. v. Storm 中就"无照货币传输业务共谋"作出有罪认定。这两个结果是否矛盾?
第 5 题 你在评估两个辖区作为项目注册地:A 国规则宽松、税率低、但监管机构从不回应咨询,且法律条文有多处模糊;B 国规则严格、成本高,但监管机构设有专门的行业联络人,且已发布详细指引。作为合规负责人,你倾向哪一个?请给出三条理由。
【答案】
第 1 题答案 不矛盾。这两句话对应的是不同的政策目标,指向的是不同的对象。
"支持区块链技术"服务的是目标 15(创新与产业政策),对象是技术本身——分布式账本、密码学、智能合约作为工程手段。"禁止加密货币交易"服务的是目标 10(资本流动管理)、目标 16(货币主权)、目标 2(投资者保护),对象是可自由跨境转移的、与法币竞争的、高波动的金融资产。
中国大陆是这一"技术与资产分离"策略的最完整实践:一方面全面禁止虚拟货币交易活动,另一方面大力推进联盟链、区块链服务网络和数字人民币。判断一国政策时,永远要问"这条规则针对的是技术还是资产、是发行还是流通、是机构还是个人",而不是笼统地问"支持还是反对"。
第 2 题答案 至少三件(本文工具 5 已详述):
- 无法证明储备资产没有被抵押或再质押。鉴证看的是资产的存在和归属,不必然穿透其权利负担。
- 无法证明负债端完整。流通代币数量可以从链上验证,但发行人可能存在链下的其他负债(借款、诉讼准备金、关联方欠款),这些不在稳定币储备鉴证的范围内。
- 无法证明该状态具有持续性。鉴证是时点快照,无法排除"审计前借入、审计后归还"的时点粉饰。
- (附加)鉴证不是审计。Attestation 只对特定事项按约定程序发表有限保证,不对内部控制、持续经营、或财务报表整体发表意见。两者的保证水平相差一个数量级,而绝大多数用户不知道这个区别。
第 3 题答案 最小代价是:先把资产提到自己的非托管钱包,再从非托管钱包发给对方。成本接近于零——只需要一笔链上手续费和几分钟时间。
这说明 Travel Rule 的根本设计缺陷是:它假定了一个所有价值转移都必须经过持牌中介的世界。这个假设在传统银行体系成立(你无法在不经过银行的情况下电汇),在公链上不成立。
由此推出一个更一般的原则:任何以"中介"为义务主体的监管工具,在一个中介可选的技术环境中,其覆盖率上限等于用户选择使用中介的比例。这解释了为什么监管者持续在两个方向上施压:一是扩大"中介"的定义(试图把钱包、前端、RPC 也纳入),二是把压力集中在法币出入金这个真正难以绕开的瓶颈上。
第 4 题答案 不矛盾。两个案子的法律问题完全不同。
Van Loon 处理的是行政法问题:OFAC 依据《国际紧急经济权力法》(IEEPA)能否把不可变的智能合约指定为"外国主体的财产"。法院的答案是不能——因为智能合约部署后无人拥有控制权,不符合"财产"的法定定义。这个判决约束的是行政机关的权力边界。
U.S. v. Storm 处理的是刑法问题:一个自然人是否参与了经营一项未取得许可的货币传输业务的共谋。这里的被告是有行为能力的人,不是代码。法院和陪审团评估的是这个人做了什么、知道什么、意图是什么。
用一句话概括:"这段代码不能被制裁"和"写这段代码并运营相关服务的人不能被起诉"是两个完全独立的命题。第一个已由第五巡回法院确认,第二个至今没有确定答案——2025 年的分裂裁决恰恰说明陪审团对此存在实质分歧,而 2026 年的无罪动议和可能的重审仍在进行中(截至 2026-07-30 无最终结论)。
第 5 题答案 倾向 B 国。三条理由:
-
可预测性的价值高于宽松度的价值。在 A 国,模糊条文意味着你今天的合规判断可能在三年后被推翻,而你无法事前获得确认。这种风险无法定价、无法投保、也无法通过增加合规投入来消除。在 B 国,规则虽严但已知,你可以据此设计产品和预算。
-
模糊规则的实际成本可能高于严格规则。在 A 国,每一个业务决策都需要外部法律意见(因为内部无法确定),而律师面对模糊条文只能给出带大量限定条件的结论。这些意见的费用、时间成本、以及它们对业务速度的拖累,往往超过 B 国明确规则下的直接合规成本。
-
声誉与商业可得性。严格辖区的牌照是与银行、支付网络、机构客户建立关系的通行证。在 A 国注册的实体常常在开户、接入支付通道、和签署机构客户时遇到实质障碍——"你在哪注册的"是每一份尽调问卷的第一页。
(附加理由)监管机构的可对话性是危机时的救命绳。当你的产品遇到一个规则从未预见的情况时,能否打通一个电话、能否在做之前先问,决定了你是"取得了非正式指引后审慎推进"还是"未经许可擅自经营"。这个差别在事后可能就是行政处罚和刑事指控的差别。
【常见误区】
误区 1:把"某国监管"当成一个统一意志。 如前所述,一国之内的多个机构目标不同、有时直接冲突。美国 SEC 和 CFTC 关于管辖权的长期分歧、韩国央行和 FSC 关于稳定币发行主体的僵局、印度 RBI 和财政部的路线分歧,都是活生生的例子。看到"美国要打压加密"这种表述时,请先问:哪个机构、哪一年、针对哪类产品。
误区 2:把"提案""通过""生效"混为一谈。 这是中文加密媒体最常见的错误。CLARITY 法案通过众议院是 2025 年 7 月的事,至今(2026-07-30)仍未在参议院全院表决,更未成为法律。但中文报道中常见"美国已通过加密市场结构法案"的说法。本文坚持五档标注,就是为了对抗这种混淆。每次看到"某国通过了某法",请追问:哪一院?签署了吗?生效日是哪天?配套细则出了吗?
误区 3:认为加密货币"匿名"因而适合犯罪。 公链是假名(pseudonymous)而非匿名。链上分析(工具 14)已经把大量案件破获,包括 Colonial Pipeline 赎金追回、Bitfinex 12 万枚 BTC 洗钱案、以及多起儿童性剥削网站的资金链侦破。永久公开的账本对长期犯罪来说是灾难性的——现金反而是更好的犯罪工具,因为它不留记录。这个误区同时误导了大众(高估犯罪比例)和罪犯(低估被追踪的可能)。
误区 4:以为"合规""注册""审计"等于安全。 FTX 有审计报告,Celsius 在多个辖区有注册,Terraform Labs 的稳定币在崩溃前被广泛认为是"最成功的去中心化稳定币"。注册只证明你告知了监管者你的存在;鉴证只证明某个时点的某些数字;审计的质量取决于审计师的能力和独立性。这些是必要条件,不是充分条件。
误区 5:认为监管者"不懂技术所以乱管"。 这在 2017 年可能部分成立,2026 年基本不成立。主要监管机构都建立了专门的金融科技和数字资产部门,很多监管者对 MEV、预言机操纵、跨链桥风险的理解相当深入。监管者的约束往往不是知识,而是法定权限和执行能力——他知道问题在哪,但他的法律授权覆盖不到那个对象,或者那个对象不在他的司法辖区内。
误区 6:认为"去中心化"能自动豁免监管。 Ooki DAO 案(CFTC,2023 年缺席判决)确立了 DAO 可以作为"人的非法人团体"被起诉;bZx 案(2023 年)的司法意见提出 DAO 可能被认定为普通合伙,代币持有者承担无限责任。去中心化降低的是"被有效执行"的概率,不是"被认定违法"的概率。而且它可能带来更糟的结果:一个中心化公司被罚款,一个"去中心化"组织可能让每一个投过票的代币持有者承担个人责任。
误区 7:把"严格"和"敌意"划等号,把"宽松"和"友好"划等号。 新加坡 MAS 的规则非常严格(禁止零售杠杆、禁止信用卡、禁止激励性推广),但新加坡是全球重要的加密企业总部地。真正伤害行业的不是严格,是不确定和朝令夕改。反过来,极度宽松的辖区往往吸引到最不愿接受约束的企业,一旦出事会连累整个辖区的声誉(见"产业政策制定者视角")。
误区 8:以为个人可以通过"注册在某国"就适用该国规则。 金融监管普遍采用属地 + 属人 + 效果的复合管辖原则。你的公司注册在 X 国,但如果你向 Y 国居民提供服务,Y 国的规则通常适用于你。这就是为什么大量平台在特定国家实施地理封锁(geo-blocking)。"反向招揽"(reverse solicitation)例外在欧盟被 ESMA 解释得极窄,不足以支撑常态化业务。
误区 9:认为稳定币持有人享有类似存款的保护。 稳定币储备要求解决的是"钱在不在",不解决"发行人破产时你排第几"。除非当地法律明确规定了破产隔离和优先受偿地位(瑞士 DLT 法案是少数明确处理这一点的),否则你可能只是一个普通债权人。并且,几乎所有辖区的稳定币都不受存款保险覆盖。
误区 10:忽视时间维度——把某个时点的状态当作永久状态。 本文所有内容的核实时点是 2026-07-30。CLARITY 法案的命运、Storm 案的重审、韩国数字资产基本法的通过、英国申请窗口的开启(2026-09-30)、巴西的申请截止(2026-10-30),每一项都可能在几个月内改变本文的多处描述。监管研究没有"读完了"这个状态,只有"更新到哪一天"。
【一页总结】
框架 监管 = 18 项彼此冲突的政策目标 × 20 种各有代价的政策工具 × 技术上难以完全约束的对象。抛弃"支持 vs 打压"的二元问法,改问"哪个机构、为了哪个目标、用了哪个工具、能不能执行"。
目标层最重要的三组冲突 AML ↔ 隐私;创新 ↔ 消费者保护;货币主权 ↔ 普惠金融。任何看似自相矛盾的政策,通常都是这三组张力的某个具体解。
工具层的效力排序(经验判断) - 最有效:储备要求、资产隔离、广告限制、税务信息报送——共同点是它们约束的是链下的、法律的、会计的事实,技术无法绕过。 - 中等有效:牌照、托管规则、链上监测、披露——依赖中介存在或依赖持续监督能力。 - 规避空间最大:Travel Rule、前端监管、禁止令、市场行为规则——共同点是它们假定了一个必须经过可识别中介的世界。
辖区层的三种范式 1. 纳入既有框架(瑞士、日本、英国):修订现有法律,把加密资产装进已有的法律客体。优点是配套完整、破产和权属清晰。 2. 专门立法(欧盟 MiCA、香港《稳定币条例》、美国 GENIUS):为加密资产量身定制新制度。优点是针对性强,缺点是与既有法律的接缝多。 3. 禁止 + 替代(中国大陆):禁止资产、保留技术、自建替代(联盟链 + CBDC)。
2026 年的四条主线 1. 稳定币立法基本完成,进入执行阶段:美(GENIUS 已生效)、欧(MiCA 过渡期 2026-07-01 结束)、港(首批 2 张牌照)、英(PS26/10 已发布)。核心分歧不再是"要不要管",而是"谁能发行"和"能不能付息"。 2. 市场结构立法仍在拉锯:美国 CLARITY 卡在参议院;韩国数字资产基本法目标 2026 年底;日本 FIEA 修正案已通过但适用目标 2027 财年。 3. 开发者责任问题悬而未决:U.S. v. Storm 的重审与无罪动议是全球风向标,其结果将实质影响未来数年的开源开发环境。 4. 税务信息交换即将全球化:CARF 从 2026 年起在首批辖区启动,这可能是未来三年内落地最确定、影响面最广的一项工具。
给不同角色的一句话 - 用户:了解你的法律地位(债权人还是所有人),在存钱之前,不是在出事之后。 - 开发者:不确定的规则比严格的规则更可怕;如果你的产品会触及资金流动,请在写第一行代码之前咨询律师。 - 创业者:选择辖区看的是可预测性和可对话性,不是宽松度。 - 研究者:所有结论都带时间戳。请把本文的每一条法律状态标注当作一个需要在引用前重新核实的假设。
核实说明:本文所有法律与政策状态核实至 2026 年 7 月 30 日。凡标注"截至 2026-07 未见权威确认"之处,表示作者未能从监管机构官方渠道、法院文书、或官方公报取得确认,读者引用前务必自行核实。涉及具体金额、罚款总额、通过率、采用率的数字,若来源为二手分析而非官方公告,本文已在相应位置注明。法律状态变化极快,请以一手来源为准。