Web3 加密货币钱包创业者,如何应对法律合规挑战?撰文:刘红林、徐晓惠,曼昆律师事务所
Web3 冲浪,谁不是人手 N 个加密货币钱包?作为刚需,加密货币钱包一直以来都作为加密货币的关键存储设施以及参与各类 Web3 生态的重要工具,而备受重视且参与者众多。根据 ROOTDATA 收录的清单,常见加密货币钱包已有 370 个之多。
图源:Rootdata
与此同时,加密货币钱包赛道也非常之卷,前期比谁接的链多,中期比谁接的 DAPP 多,此时进入钱包赛道的创业者,还能「卷」什么?曼昆律师认为,法律合规所带来的安全,将是下一个差异化优势。那么,作为钱包创业者,该如何做好法律合规呢?首先,我们需要回顾加密货币钱包的开发与运营逻辑,分析当前钱包赛道的合规近况。
加密货币钱包介绍
加密货币钱包通过私钥和公钥的组合,成为了用户在区块链网络上存储、管理和交易数字资产的重要工具。可以说,创建一个加密货币钱包,是用户踏入 Web3 世界的第一步。
钱包类型
根据私钥存储方式、持有人数量,以及是否支持多条链加密资产等不同,加密货币钱包往往被分为如下几类:
从私钥存储方式而言,可以分为冷钱包和热钱包。冷钱包是一种将加密货币存储在离线设备上的钱包;热钱包则是指在连接到互联网的设备上存储和管理加密货币的钱包。
根据钱包私钥持有人的数量不同,可以分为单签钱包和多签钱包。单签钱包,即指单人签名就可以执行某个操作的钱包;对应的,需要多人签名作为一组,才能执行某个操作的钱包,就是多签钱包。
根据是否支持多条链加密资产的不同,可以分为单链钱包和多链钱包。单链钱包是指只能存储、收发某一公链 Token 的钱包;多链钱包则是指可以支持多种主链平台 Token 的钱包。
此外,2020 年后,AA 智能钱包也逐渐兴起,它是一种基于 ERC-4337 协议、能够通过智能合约进行管理、控制的钱包,一定程度上避免了用户丢失助记词或私钥而引发的风险。
涉及业务
加密货币钱包的种类多样,不同钱包支持的功能也各有区别,钱包功能切实影响着用户的使用体验,也在一定程度上决定了用户受众的不同。市面上主流钱包产品,一般有以下几种业务功能:
资产管理和交易。提供存储、发送和接收多种加密货币功能,由用户进行链上转账和交易,是钱包最基础的功能。
Staking 和 DeFi 服务。理财投资也是用户使用钱包的重要需求之一,不少钱包项目方会为用户提供质押服务,或提供借贷、流动性等 DeFi 服务,并从中赚取一定费用。
DAPP 集成。加密货币钱包常作为 DAPP 的登录和身份认证工具,用户可以通过钱包授权 DAPP 访问其账户信息和资产;许多钱包也会集成多个 DAPP,用户可以直接在钱包内访问各种 DAPP 服务,例如空投活动、游戏等。
NFT 服务。NFT 作为 Web3 的重要资产类型之一,不少钱包会与 NFT 市场合作,支持用户在钱包内购买、出售、管理 NFT 资产;此外,也有些钱包会合作提供 NFT 铸造工具,用户可以直接在钱包内创建和发行 NFT。
加密货币钱包合规挑战
各国政府和监管机构对加密货币的态度日益严格。加密钱包行业在近些年快速发展的同时,也伴随着日益严峻的合规要求和风险。不少头部加密钱包项目方都经历过数据泄露、内部管理问题等重大安全事件,这些事件不仅仅是单个项目方面临的经营危机,更是整个加密货币生态系统的警钟,提醒所有参与者加强风险管理和合规性建设。
加密钱包技术漏洞
加密钱包由于其处理敏感金融信息的性质,在技术层面仍面临多种潜在的漏洞和安全隐患,这成为黑客攻击和技术漏洞的主要目标。
根据 Beosin Alert 监测,Web3 领域在 2024 年上半年的主要攻击事件便高达 78 起,总损失金额达 11.93 亿美元,攻击方式有私钥泄露、安全结构漏洞等多种原因。在 2024 年 7 月这短短一个月里,就有日本 BitPoint Japan(BPJ)交易所遭黑客攻击后热钱包被盗 35 亿日元、印度交易所 WazirX 被攻击后钱包被盗 2.35 亿美元等多起事件。
用户隐私和数据泄露
虽然加密钱包具有匿名性,但用户在使用加密钱包项目的某些合作方功能时,仍需提供电子邮件、电话号码等个人信息,保管用户数据信息也是项目方的重要挑战之一。
据加密货币硬件钱包制造商 Trezor 在 2024 年 1 月发布的消息,当月 17 日有黑客通过某种方式入侵了 Trezor 第三方支持网站,此次安全事故暴露了自 2021 年 12 月以来与 Trezor 进行过工单支持的用户的数据,牵涉的用户大约为 6.6 万名,包含姓名、用户名、电子邮件地址等信息。
项目内部人员管理
加密货币钱包项目成员借助便利条件,盗用、窃取用户资产,或离职员工留有重要权限,被黑客利用攻击的案例也屡见不鲜。
图源:Investopedia
2023 年 3 月,美国加密货币交易平台 FTX 创始人萨姆·班克曼 - 弗里德(Sam Bankman-Fried),因从 FTX 加密货币交易平台的客户那里窃取 80 亿美元(约合人民币 578 亿元人民币),在美国纽约被判 25 年监禁。中国也有类似案例,徐汇法院在 2024 年 4 月发布,原火币 3 名员工在钱包软件中加入后门程序,成功转换数字钱包地址 19000 余个,最终因涉非法获取计算机信息系统数据罪被判处 3 年有期徒刑。
2023 年 12 月,知名加密货币钱包 Ledger 被恶意侵入的重要原因之一,就是前员工遗留重要权限,前员工的 npmjs 账号被钓鱼劫持走后,攻击者就可以任意发布带毒的模块版本。
洗钱风波
各国政府和监管机构在不断加强对加密货币和钱包服务的监管,反洗钱始终是加密货币项目方面临的重大挑战,项目方需要实施严格的反洗钱(AML)和了解客户(KYC)程序,以确保其平台不被用于非法目的。
2023 年 11 月,美国司法部指控币安洗钱、作为未注册货币转账业务运营以及违反制裁等,最终公司首席执行官赵长鹏 (CZ) 则辞职并承认洗钱罪以和解指控,这一事件引发了加密货币领域热议。之前 FTX 平台创始人萨姆·班克曼 - 弗里德(Sam Bankman-Fried)面临的七项刑事指控中,也包括洗钱罪名。
加密货币钱包合规策略
不同 Web3 钱包,在安全性、用户体验、功能特性、生态系统支持及市场策略等方面各具特色。随着技术进步和用户需求的增长,可以预见到钱包功能也将越发丰富。在充满机遇和挑战的背景下,不论加密货币钱包种类,如何合法合规地安全开展,将是每个项目方面临的重要课题。
业务监管合规
不同国家对加密货币的监管态度和要求各不相同。有些国家认为数字资产是一种合法的支付工具或商品,有些国家则禁止或限制数字资产的发行和交易。因此项目方需要了解、遵守运营所在国家相关法律法规,制定相应合规策略,根据需要向相关监管机构进行登记和备案;运营期间,项目方也应密切关注监管政策的变化,及时调整优化运营策略要求,以适应监管动态。
前文提到,在中国大陆对虚拟货币相关业务从严的监管态度下,不少加密货币钱包项目方都计划业务出海。区块链公司出海选择注册地时需要考虑一系列因素,包括法规环境、税收政策、治理结构、隐私保护等。现对热门出海注册地简单介绍如下:
离岸地。例如开曼群岛、英属维京群岛等,这类地区的优势是无税收、隐匿性高,便于给开展全球业务;但相对的,监管透明度较差,业内受认可程度较低。其中,开曼群岛相对具备较高的金融监管标准,不过设立和运营成本也比较高昂;英属维京群岛的设立和运营成本较低,但监管透明度和治理结构相对不够健全。
在岸地。例如新加坡、香港等,这类地点的法律法规比较明确完善,监管态度也相对可预测,但相对的,有税收成本、隐匿性也比较低。其中,香港具备较为完善的法律制度和金融基础设施,税收成本较低,背靠大陆,但政治和监管政策可能会影响商业环境稳定性;新加坡的法规环境也较为友好,税收成本较低,但市场规模相对较小,运营成本较高。
内部人员管理
加密货币钱包和用户资金安全紧密相关,这也使得项目方必须注重加强对项目内部人员的管理。如果员工的不当行为引发舆论或风险,极易给项目发展造成不可逆的损害。
项目方可以建立完善的合规管理制度,实施严格的访问控制,确保只有授权人员可以访问敏感信息和系统;定期对项目员工进行合规培训及管理,提高员工的安全意识,防范社会工程攻击和内部舞弊;必要的话,可以建立专门合规团队,定期进行内部审计和监控,及时发现和应对潜在的内部威胁。
外部合作审查
DeFi、Staking、NFT 服务以及 DApp 集成等功能,既是各钱包差异性的重要体现,同时也是加密货币钱包项目方的重要收入来源之一。
在与外部项目方建立合作时,加密货币钱包项目方可以对合作项目进行背景调查,并签署书面合作协议,明确双方责任和义务,避免合作方触碰法律红线。合作期间,加密货币钱包项目方还应对合作方进行定期审查和系统的实时监控,识别异常交易或可疑活动,如有高危行为,及时响应调整合作方案。
技术安全风控
加密货币钱包始终面临着黑客攻击、系统故障、数据丢失等风险。一旦发生这些风险,可能导致用户的数字资产损失或被盗,甚至引发用户投诉、诉讼、索赔等法律纠纷。
钱包项目方务必重视钱包技术安全性的风控审查,包括钱包自身代码安全、链上交互安全以及其它安全保障措施。项目方可以从风险币种提示、合约授权管理、钓鱼网站提醒、风险地址检测、合约风险监测等措施着手,确保钱包的技术安全。同时,应当制定和测试应急响应计划,确保在突发事件中能够迅速应对处理,降低损失。
AML 和 KYC
由于加密货币的匿名性和全球性,极易被不法分子进行洗钱或非法活动。随着市场的不断发展和成熟,AML 和 KYC 在加密货币领域也愈发重要。
加密货币钱包项目方可以通过建立实时交易监控系统、设定风险报告机制等方式,识别管理潜在风险和可疑活动,防止非法资金通过加密货币洗钱。项目方也可考虑通过用户身份验证、地址验证等方式,做好 KYC 程序,积极主动地进行监控和尽职调查,以确保平台的合法性和稳定性。
结语
合规性是加密货币钱包项目成功和持续运营的基石。加密货币钱包项目方在国际市场扩展时,需综合考虑法律法规、技术安全、内部控制等多个方面,确保合规运营。了解目标市场的法律环境、获得必要的许可、建立有效的内部控制体系、施强有力的技术安全措施,并适应监管变化,钱包项目方不仅可以避免法律风险,还可以增强用户信任和市场竞争力。希望本文的合规建议能为加密货币钱包项目方提供有价值的指导,助力项目在合规的道路上稳步前行。加密货币钱包 THORWallet 推出自托管银行卡,覆盖 172 国Techub News 消息,加密货币钱包 THORWallet 推出自托管加密银行卡,支持用户在 172 个国家通过 Mastercard 网络消费。用户可通过 DeFi 将加密货币兑换为 USDC 后直接使用该卡支付。
THORWallet 是一款支持多链的 DeFi 钱包,专注于提供自托管解决方案。此次推出的加密卡允许用户在不依赖中心化交易所的情况下,直接通过去中心化金融协议将资产转换为稳定币并用于日常消费。(Cointelegraph)虚假 GTA 6 泄露网站利用恶意程序窃取加密货币钱包资产Techub News 消息,一个假冒的《侠盗猎车手 6》(GTA 6)游戏泄露网站正在传播恶意程序,以窃取访问者的加密货币钱包资产。该网站伪装成提供游戏预告片或独家内容,诱骗用户连接钱包或签署交易,从而盗取资金。
(U.Today)Rapid7 揭露 AI 加密货币钱包钓鱼行动,88.5 万号码暴露Techub News 消息,Rapid7 Labs 披露 Operation ASTERIX 诈骗行动,该行动通过配置错误的服务器暴露约 88.5 万个电话号码。攻击者利用 AI 开发伪造 Trezor 和 Ledger 应用,针对 Crypto.com 用户进行验证,命中率 13.6%,窃取钱包助记词。
该行动使用 Asterisk 平台实施语音钓鱼,两周内仅发送 6 封邮件,呈现精准攻击特征。Rapid7 已与 Apple Security 协调披露并于 8 月 17 日发布报告。数据显示,攻击者可能已通过验证识别超 12 万潜在受害者。(CryptoBriefing)Animoca Brands 联创:AI 代理需加密货币钱包确立所有权Techub News 消息,Animoca Brands 联合创始人 Yat Siu 在东京 WebX 2026 大会上表示,AI 代理将需要加密货币钱包和所有权框架,以确保其创造的经济价值归属于用户而非中心化平台。他预计未来几年可能出现 500 亿至 1000 亿个 AI 代理。
该公司目前已通过内部部门 Animoca Minds 运营数百个 AI 代理进行测试。在题为「AI、IP 与政策未来」的小组讨论中,相关议题还与知识产权和监管框架建立联系。该活动由 CoinPost 主办,共吸引来自 90 多个国家的 13,641 名参与者。(CryptoBriefing)IRS 警告诈骗者冒充税务人员盗取加密货币钱包Techub News 消息,美国国税局(IRS)刑事调查部门警告称,诈骗者正冒充税务人员,通过邮寄含二维码的纸质通知,诱导受害者访问虚假网站以窃取加密货币资产和身份信息。
该部门负责人表示,犯罪分子利用公众对政府机构的信任创建虚假网站。IRS 提醒,该机构不会通过邮件或短信索取财务信息,公众应警惕此类二维码钓鱼攻击。(Bloomberg Law)Claude 共享对话被 Google 索引,用户加密货币钱包密钥遭泄露Techub News 消息,Anthropic 旗下 Claude AI 的共享对话功能因缺少「noindex」标签,导致 Google 爬虫索引了用户公开的对话快照,内容涉及个人法律讨论及至少一组加密货币钱包密钥。
该公司 2025 年曾因类似事件阻止爬虫索引共享链接,但此次保护机制显然失效。Google 目前已删除相关索引链接。事件再次提醒用户,AI 聊天平台并非存储加密货币私钥等敏感金融信息的安全场所。(CryptoBriefing)BlueNoroff 伪造 Zoom 会议窃取加密货币钱包凭证Techub News 消息,朝鲜黑客组织 BlueNoroff 正通过伪造 Zoom 和 Teams 会议窃取加密用户钱包凭证。该组织已攻击 100 多个目标,遍布 20 余国,45% 为 CEO 或创始人。研究人员称,点击钓鱼链接后 5 分钟内即可完成入侵。
BlueNoroff 是 Lazarus Group 的子组织,自 2025 年底以来已注册 80 多个仿冒域名。攻击者利用 AI 生成头像,通过 Telegram 发送钓鱼链接,实施 ClickFix 剪贴板攻击以窃取 MetaMask 等钱包凭证。据报道,该组织在 2026 年 5 月至 7 月间已更新五个版本的钓鱼工具包。(CryptoBriefing)美国财政部冻结涉伊朗 IRGC 的 1.3 亿美元加密货币钱包Techub News 消息,美国财政部宣布冻结一个价值 1.3 亿美元且与伊朗伊斯兰革命卫队(IRGC)关联的加密货币钱包。此次行动系「Operation Economic Fury」的一部分,旨在切断德黑兰金融网络,并使用 Tether 在 Tron 区块链上的智能合约功能冻结资金。
该行动正值美伊紧张局势升级之际,此前美国对伊朗沿海基地发动军事打击。此次制裁针对与伊朗央行及 IRGC 圣城旅相关的实体,显示美方通过技术手段打击加密货币相关的金融犯罪活动。(CryptoBriefing)卡巴斯基曝光 OkoBot,20 模块窃取加密货币钱包Techub News 消息,网络安全公司卡巴斯基曝光名为 OkoBot 的恶意软件,该软件使用约 20 个模块窃取加密货币钱包助记词,已影响巴西、越南、加拿大、墨西哥和土耳其等五国用户。
卡巴斯基称,该软件通过 GitHub 分发,伪装成 Microsoft SQL Server 等合法软件,利用 ClickFix 社会工程学诱骗受害者执行恶意命令。其模块包括显示虚假硬件钱包恢复界面的 SeedHunter、记录键盘输入的 MC Keylogger 等。一旦获取助记词,攻击者即可控制钱包资产。(crypto.news)卡巴斯基披露 OkoBot 框架,专窃加密货币钱包助记词Techub News 消息,卡巴斯基披露名为 OkoBot 的恶意软件框架,通过 200 余个虚假 GitHub 仓库传播,已窃取大量加密货币钱包助记词,影响超 25 国数百名用户。
该框架包含 20 余个组件,包括窃取助记词的 TookPS 及针对硬件钱包的 SeedHunter。攻击者通过社交工程及伪造软件下载分发载荷。卡巴斯基称该活动仍在持续,代码特征显示其与俄语网络犯罪团伙存在关联。(CryptoBriefing)美国财政部制裁与伊朗相关的加密货币钱包并冻结3.44亿美元 美国财政部宣布制裁多个与伊朗相关的加密货币钱包,并冻结了价值3.44亿美元的加密货币。 据Odaily报道,美国财政部长斯科特·贝森特表示,财政部正在追踪并切断与伊朗政权相关的金融网络。此前,Tether宣布协助美国政府冻结了两个地址中价值3.44亿美元的加密货币。 Chainalysis分析称,这些钱包的活动模式与伊朗伊斯兰革命卫队相关钱包的链上资金流动相似。美国当局通过区块链分析证实,这些资金通过中间地址与伊朗中央银行关联钱包进行交易,并用于规避制裁和促进国际贸易。 背景方面,伊朗2025年加密货币持有量估计为78亿美元,其中伊斯兰革命卫队持有的份额在去年第四季度约占50%。 波兰交易所Zondacrypto面临破产危机,比特币储备消失99% 据报道,波兰虚拟资产交易所Zondacrypto首席执行官Przemysław Kral已前往以色列,该交易所面临破产危机。约99%的比特币储备消失,预计总损失可能超过1亿美元。 U区块链援引波兰媒体Onet报道称,Kral持有以色列国籍,因此引渡可能存在困难。Kral声称无法获取约4500 BTC,并表示相关私钥由创始人Sylwester Suszek持有。 Suszek自2022年起失踪,波兰检方认为他可能已被杀害。目前Zondacrypto已暂停提现,管理层也已离职。 针对此事,波兰当局已启动刑事和金融调查。交易所储备管理不善及客户资产损失问题成为核心争议点。 田纳西州全面禁止加密货币ATM 美国田纳西州在全州范围内全面禁止加密货币ATM的运营。 据Odaily报道,田纳西州州长比尔·李已签署相关法案,田纳西州成为继印第安纳州之后美国第二个实施全面禁令的州。 该法律将于7月1日起生效。根据法案,安装或运营归类为“虚拟货币自助服务终端”的比特币ATM将构成A级轻罪,最高可判处一年监禁和2500美元罚款。允许安装该设备的商店也需承担法律责任。 此前,美国多个州已通过引入许可证制度和设置交易限额等方式加强对加密货币ATM的监管。然而,全面禁令较为罕见,这被解读为针对利用加密货币ATM进行诈骗风险的一次严厉打击。 白宫对美联储主席鲍威尔的调查仍在继续 据Odaily报道,白宫表示对美联储主席杰罗姆·鲍威尔的调查仍在进行中。 白宫指出,与美联储相关的事项并非必然撤销,暗示围绕货币政策负责人鲍威尔主席的不确定性仍在持续。 针对美联储主席的调查和施压可能引发对利率路径和政策独立性的担忧,这对比特币和以太坊等主要虚拟资产市场也可能构成压力因素。 灰度在10小时内质押102400枚ETH 据报道,灰度在过去10小时内通过以太坊迷你信托质押了约102400枚ETH,价值约2.37亿美元。 25日,PANews援引Lookonchain监测报道了此事。此次质押被解读为灰度扩大其以太坊相关管理资产运用的举措。 ### 2770 BTC转入Kraken 来源@whale_alert。2770枚BTC从一个匿名钱包转入Kraken。 转账金额约2.1593亿美元。通常,大规模转入交易所被视为待抛售的供应量,可能对短期比特币供需构成压力。 不过,此次转移属于链上单笔转账,实际是否卖出以及对市场的影响尚待确认。 1.683亿美元USDT从Ceffu转移至未确认钱包 Whale Alert报道称,价值1.683亿美元的USDT从Ceffu转移至一个未确认钱包。该交易在以太坊网络上被捕获,资金转移目的尚不明确。 据消息来源称,转移规模为168328525 USDT。不过,此次交易是交易所内部资金重新配置,还是场外交易或托管转移,尚未公开。 链上大规模资金转移可能影响短期投资情绪,但在交易性质确认之前,难以断定其方向性。 Aave DAO提议出资25000枚ETH参与Kelp rsETH桥接事故恢复 Aave DAO公布了一项提案,提议出资25000枚ETH参与Kelp rsETH桥接事故发生后的恢复工作。 据U区块链报道,该提案旨在加入DeFi United的恢复行动,核心内容是从Aave DAO财库中拨出25000枚ETH作为固定捐款。 此前于4月18日发生的Kelp rsETH桥接事故,初步统计缺口约为163183枚ETH。此后,由于资产冻结和预计回收部分被计入,当前缺口规模已缩减至约75081枚ETH。 截至目前,已获得约14570枚ETH规模的承诺支持,Mantle已提供最高30000枚ETH规模的信贷额度。根据该提案,后续若获得额外捐款,将优先用于偿还Mantle的贷款。 此举是恢复rsETH生态系统信任以及DeFi行业联合应对的一部分。 AWS Marketplace集成Chainlink数据服务 AWS Marketplace已集成Chainlink的数据馈送、数据流和储备证明服务。开发者现在可以将AWS的计算、存储、数据库和API功能与区块链智能合约相连接。 据PANews引用The Block报道,AWS表示Chainlink预言机基础设施为AWS资源和链上智能合约之间提供了安全的双向连接。因此,机构可以在熟悉的AWS环境中开发代币化资产和智能合约相关应用。 此次发布意味着拓宽了现有云环境与区块链基础设施之间的连接点。此前,Chainlink已在传统金融机构与区块链之间的数据互联领域拓展了应用范围。 万事达卡加入区块链安全标准委员会 万事达卡已加入负责制定和维护区块链安全标准的非营利联盟——区块链安全标准委员会。 25日,据PANews报道,万事达卡还将参与BSSC内的安全和隐私工作组,提供技术指导与运营经验。 来源称,BSSC的成员还包括Pigment、Coinbase、Fireblocks和Anchorage Digital等。此次加入被解读为传统支付企业扩大参与区块链安全标准讨论趋势的一部分。