美国联邦银行监管机构近期就加密资产托管再次表态。美联储、OCC 和 FDIC 发布联合声明称,银行可以在遵守现有法律、建立完善风险控制的前提下,参与比特币和其他加密资产相关的托管及其他业务。声明的重点不是“放开新权限”,而是明确:相关业务并非被一概禁止,但银行必须按原有监管框架办事,尤其是在客户资产保管、合规审查和内部控制方面不能放松。
这份文件直接回应了市场长期关注的问题:美国银行体系是否可以合法托管比特币。监管机构给出的答案是肯定的,但前提很清楚——银行要具备相应能力,也要承担相应责任。对于希望把加密资产服务纳入业务范围的银行来说,这意味着监管思路仍然偏审慎:允许做,但必须证明自己有技术、流程和风控基础,而不是简单把传统托管模式照搬到链上资产。
联合声明说了什么:允许托管,但不新增规则
声明指出,银行机构可以以受托人身份或非受托人身份为客户提供加密资产保管服务。文件原文写道,银行组织“may provide safekeeping for crypto-assets in a fiduciary or a nonfiduciary capacity”。也就是说,在美国现行框架下,银行并不是不能碰比特币和加密资产,关键在于具体业务模式、合同关系以及是否满足适用法规。
如果银行以受托方式提供托管服务,就必须遵守 12 CFR 9 或 150 的相关要求,同时还要遵守适用的州法律、监管规定,以及建立受托关系的法律文件本身。监管机构特别强调,这份联合声明不是新规,而是对现有义务的再次提醒。换句话说,银行若代表客户持有比特币或其他加密资产,不能把这看成监管灰区,而要按已有银行法、信托法和合规制度逐项落实。
银行托管加密资产,核心难点在私钥控制
监管机构认为,托管比特币和其他加密资产的核心,不只是“替客户存东西”,而是如何安全控制客户的加密密钥。在链上世界里,谁控制私钥,谁通常就拥有对资产转移的控制能力。因此,银行一旦提供这类服务,必须具备很强的网络安全能力、操作执行能力以及完整的法律合规体系,防止因私钥管理失误导致客户资产受损。
声明点出了几类主要风险,包括密钥丢失、网络攻击以及未经授权的资产转移。这和传统证券或现金托管有明显不同。加密资产一旦因私钥泄露或签名流程被攻破而转出,追回难度通常更高,责任认定也更复杂。因此,银行不能只依赖一般的信息安全措施,还要为密钥生成、存储、备份、访问权限、签名审批和异常转账监测建立专门机制。
此外,监管机构还提到,这类托管服务往往需要专业团队、专用安全基础设施,以及对技术变化的持续跟踪。原因很简单:不同公链、不同资产标准、不同钱包架构的风险并不一样。银行如果要做这项业务,不能只靠传统托管部门兼顾,而是需要配备熟悉密码学、链上操作流程、系统安全和事件响应的人员,形成长期运维能力。
反洗钱、反恐融资与 OFAC 制裁要求仍然全部适用
联合声明还特别提醒,银行一旦开展加密资产托管,传统金融体系里的合规责任并不会因为资产上链而减轻。文件明确表示,和其他银行业务一样,加密资产托管关系同样受BSA/AML、CFT 以及 OFAC 相关要求约束。换句话说,客户身份识别、可疑交易监测、制裁名单筛查、资金来源审查等合规动作,仍然是这类业务的基础门槛。
这意味着银行不能把自己定位成纯技术保管方,只负责“存币”而不问资金背景。即便客户持有的是比特币或其他加密资产,银行仍要按照既有规则处理反洗钱和反恐融资风险。如果客户地址、交易对手、资金流向或相关地区涉及 OFAC 制裁对象,银行需要有能力识别并采取相应措施。对许多传统银行来说,这也解释了为什么进入加密托管市场的难点不只在技术,更在合规系统与链上分析能力的整合。
开展业务前,银行必须做完整风险评估
监管机构在声明中强调,银行组织在参与比特币和其他加密资产托管前,应先进行全面风险评估。评估范围不能停留在“客户有需求、市场有增长”这种商业判断,而要具体分析不同加密资产的性质、底层技术方案,以及相关法律责任。比如,资产是否依赖特定共识机制、转账是否可逆、链上治理是否会影响持有人权利、托管安排是否涉及额外法律义务,这些都属于前期评估的一部分。
监管表态传递出一个清晰信号:并不是所有加密资产都能用同一套模板来托管。比特币、其他原生代币,以及可能带有额外功能或权利安排的加密资产,在技术和法律上都可能存在差异。银行如果没有逐项识别这些区别,就贸然上线服务,后续在操作、审计和客户纠纷处理中都可能暴露问题。监管机构因此要求银行先把风险边界画清楚,再决定是否、以及以什么方式开展业务。
使用次级托管人时,银行仍负最终责任
文件还讨论了一个现实问题:银行是否可以把部分托管工作交给外部机构完成。监管机构的答案是,可以在客户协议约定的前提下使用sub-custodian(次级托管人),但银行本身仍要对这些活动负责。声明原文写道,只要属于客户协议约定范围,银行组织仍需对次级托管人执行的相关活动承担责任。这意味着外包不能变成责任转移。
因此,在挑选次级托管人之前,银行必须做好尽职调查。监管机构特别点名,审查重点应包括对方加密密钥管理方案的有效性,也就是其政策、流程、内部控制是否可靠,以及是否遵守标准化的托管风险管理实践。简单说,银行不能只看合作方名气或成本,还要核实对方如何生成和保管密钥、如何设置访问权限、如何做审计留痕、如何应对异常事件。只有把这些环节审清楚,才符合稳健风险管理的要求。
从行业角度看,这份声明的现实意义在于,它给美国银行参与比特币和加密资产托管提供了更明确的监管语言。银行并没有拿到一张“无条件入场券”,但监管层已经说明:在既有法律框架内,托管业务可以做,关键是风控、合规和技术能力是否到位。对市场参与者来说,这也意味着未来银行若扩大加密服务,竞争点将不只是品牌和客户资源,还包括私钥安全、链上监控、合规执行和外部托管管理能力。

