构建 DeFi 或 Web3 项目所需的条件
DeFi 或 Web3 项目需要五个相互衔接的组成部分:为协议或 DAO 设立的法律载体、承担链下活动的运营实体、依据 MiCA 序言第 22 条(以及 EU 以外的同类规则)进行的监管边界分析、用于资金库与运营的法币出入金银行开户,以及涵盖智能合约审计、制裁名单筛查和 DORA 控制措施的持续合规体系。这些组成部分需按顺序推进,而非并行处理。
首先是协议的法律载体。具有一定规模的 DeFi 协议通常在基金会架构下运作:最常见的是依据《基金会公司法》(2017 年,经修订)设立的开曼基金会公司、依据《分布式账本技术基金会条例 2023》设立的 ADGM DLT 基金会,或依据 第 25 号法律设立的巴拿马私益基金会。该法律载体持有协议金库,与开发者及服务提供商签订合同,并为资助计划、交易所及交易对手提供签约主体。
没有法律外壳的协议不成其为协议;它只是一群个人,在各自居住的每一个司法管辖区内,都要就证券、税务和反洗钱责任承担个人风险。[1]
其次是从事链下活动的运营实体。控股载体很少雇佣开发人员、运营网站、签署 SaaS 合同或持有法币资金池。这些活动通过运营实体开展,通常是一家与基金会签约的服务提供商公司。当欧洲监管机构判断是否需要 CASP 授权时,所审视的正是运营实体:它拥有可识别的管理层、营销活动、费用计提以及交易对手关系,这些都使其在监管机构面前具有可见性。
第三是 MiCA 第 22 段序言下的监管边界。根据 MiCA 第 142 条发布的 EBA-ESMA 联合报告(ESMA75-453128700-1391 / EBA/Rep/2025/01,发布于 )确认,“极少有 DeFi 系统能以第 22 段序言所设想的方式实现真正完全的去中心化”,且该豁免必须逐案评估。[2] 会使一项服务重新落入 MiCA 范围的因素包括:存在可识别的前端运营方、管理员或升级密钥、费用归集至由具名方控制的金库、面向 EU 的主动营销,以及治理代币的集中持有。
部分去中心化并非安全港。第 22 项鉴于条款明确指出,MiCA 在“此类活动或服务的一部分以去中心化方式开展时”同样适用。
第四是法币出入金银行渠道。纯链上项目仍需法币用于发放薪酬、支付供应商款项以及出入金本身。银行通常会拒绝与 DeFi 相关的交易对手:协议层的交易对手匿名性、智能合约操作风险、代币金库波动性,以及资金转移条例(Regulation (EU) 2023/1113,自 起适用)下的 Travel Rule 义务,都会使主要清算银行倾向于拒绝。
根据 TFR,每一笔 CASP 之间的加密资产转账都必须附带发起人和收款人信息,且不设最低限额;对于与自托管钱包之间金额超过 1,000 欧元的转账,CASP 还必须核实客户对该钱包的所有权或控制权。[3] 可行的路径是:由一家获得欧盟牌照的 EMI 处理欧元资金流,由数字资产友好司法管辖区内一家支持 DLT 的银行负责代币库存托管,并由一家受监管的信托公司持有稳定币和比特币。
第五是持续合规:智能合约审计与持续的漏洞赏金机制、前端及法币出入金环节的制裁筛查、对任何被归类为 CASP 的业务界面进行交易监控、依据第 (EU) 2022/2554 号条例(自 起适用)针对 ICT 第三方风险实施的 DORA 控制措施,以及任何 CASP 之间转账的资金转移规则合规。[4]
基础设施检查清单
| 组件 | 具体内容 | 典型时间安排 |
|---|---|---|
| 法律架构(基础版) | 持有协议金库、与开发者签约,并为资助与交易所提供法律交易对手 | 4 至 8 周 |
| 运营实体 | 雇用开发人员、运营前端、与供应商签约、持有法币浮存金 | 1 至 4 周 |
| 业务范围分析 | 判定适用 MiCA、VARA 还是其他牌照申请要求;并以书面形式记录序言第 22 段所涉立场 | 2–6 周(与载体架构设立并行) |
| 法币银行安排 | SEPA 与美元运营账户、代币金库托管、法币出入金通道 | 2–6 个月 |
| 智能合约审计与漏洞赏金 | 上线前安全审查;竞品审计;持续性漏洞赏金 | 初期 4 至 12 周,随后持续进行 |
| 合规体系 | 法币出入金通道的 KYC、制裁名单筛查、交易监控、DORA、Travel Rule | 初始 4 至 8 周,之后持续进行 |
这里没有任何环节可以并行推进。在安排银行开户、签订审计合同或引入任何合规服务商之前,法律外壳与运营实体必须先行存在。业务边界分析必须先于智能合约部署,因为架构选择(管理员密钥、费用累积机制、可升级性)决定了 MiCA 是否适用。法币银行开户是多数项目中周期最长的环节:通过合作伙伴网络进行的预审通常与法律外壳的设立并行启动,而非在其之后。
选择合适的司法管辖区
司法管辖区的选择决定了可用的法律载体、监管边界、协议金库的税务处理、法币银行开户方案,以及向交易所、托管机构和机构交易对手传递的可信度信号。对于 DeFi 与 Web3 项目而言,选择在于离岸基金会司法管辖区(开曼、阿联酋 ADGM、巴拿马、圣基茨和尼维斯)与欧盟 MiCA 司法管辖区(塞浦路斯、捷克)之间,各自适合不同的协议形态。
司法管辖区比较
| 因素 | 开曼群岛 | 阿联酋(VARA + ADGM) | 巴拿马 | 圣基茨和尼维斯 | 塞浦路斯 | 捷克 |
|---|---|---|---|---|---|---|
| 主牌照 / 载体 | VASP Act 2020 注册或第 2 阶段牌照;用于 DAO 包装结构的基金会公司 | VARA VASP 牌照(8 类);用于 DAO 载体的 ADGM DLT 基金会 | 私益基金会(1995 年第 25 号法律);无生效的 VASP 制度 | 依据《虚拟资产法》(Cap. 21.29)进行的 VASP 注册;以尼维斯商业公司或 LLC 作为承载主体 | CySEC 下的 MiCA CASP 授权 | ČNB 监管下的 MiCA CASP 授权 |
| 最低资本 | 无法定要求(业务计划须充分) | VARA:按业务类型 10 万至 150 万迪拉姆以上≈ 2.7 万–41 万美元以上;ADGM DLT Foundation:初始资产价值 5 万美元(第 19 条) | 10,000 美元初始资本 | 未作规定(充分性在 fit and proper 阶段评估) | €50k / €125k / €150k(MiCA 第 67 条) | €50k / €125k / €150k(MiCA 第 67 条) |
| 申请/国家规费 | 注册费约 1,200 美元;第 2 阶段牌照授予费用为 36,585 美元(托管)至 121,951 美元(VATP) | 40k 至 100k 迪拉姆,每增加一项业务加收 50%≈ $11K–27K | 300 美元政府费 + 注册代理人 | 54,000 东加勒比元申请费 + 135,000 东加勒比元首年注册费≈ 20K 美元 + 50K 美元 | 10,000 欧元(不可退还) | 约 20,000 捷克克朗≈ $960 |
| 实际时间安排 | 3–9 个月 | 6 至 12 个月(VARA 两阶段流程) | 2 至 4 周(仅公司设立) | 4 至 9 个月 | 6 至 12 个月 | 6 至 12 个月 |
| 欧盟护照机制 | 否 | 否 | 否 | 否 | 是 | 是 |
| 企业所得税 | 0% | 利润超过 375,000 迪拉姆的部分征 9%;符合条件的自由区为 0%≈ $100K | 属地征税:境外来源所得税率 0% | 居民实体 25%;非居民尼维斯实体实际为 0% | 15%(自 起由 12.5% 上调);加密资产处置统一按 8% 征税 | 21% |
| 本地存在 | 注册地址;符合 CIMA 要求的董事;须设基金会秘书 | 位于 DWTC 自由区或境内的实体办公室;常驻高级管理层 | 驻地代理人(巴拿马律师);无雇员要求 | 尼维斯实体加持有尼维斯牌照的注册代理人;无居民董事要求 | 塞浦路斯办公室;董事会多数成员为欧盟居民;MLRO | 捷克办事处;EU 常驻管理机构;MLRO |
| 银行开户 | 困难 | 中等 | 中等至较高难度 | 困难 | 中等 | 中等 |
如果项目是拥有持有治理代币或稳定币的国库的协议,预期会在第三方平台上被指名引用,并希望获得最深厚的熟悉加密业务的专业服务提供商资源池,则应选择开曼群岛。在全球范围内,开曼基金会公司是占主导地位的 DAO 载体,因为它可以成为没有股东的“孤儿”实体,由个人或服务提供商(而非成员)监督,并被包括 Aave 和 Compound 两代在内的主要 DeFi 协议采用。[5]
如果协议的前端具有托管性质或运营交易平台,则适用 VASP Act 2020 第 2 阶段牌照制度。
对于计划开展机构整合的协议而言,开曼是默认选择;但对于寻求在欧盟积极开展零售分销的项目,它并非合适的基地。参见完整的加密牌照申请中心。
如果符合以下情况,请选择阿拉伯联合酋长国:项目需要一个可信的受监管注册地,具备本地市场准入、中东北非地区的机构资金流,并能在获得认可的框架下发行代币或运营托管型前端。阿联酋提供三项相关的基础要素:
- VARA 牌照申请:采用八类模式,涵盖咨询、经纪自营、托管、交易所、借贷、管理、转移及虚拟资产发行,每项业务的申请费为 40,000 AED 至 100,000 AED,年度监管费为每项业务 80,000 AED 至 200,000 AED。[6]
- ADGM DLT 基金会:2023 年《基金会条例》是全球唯一专为 DLT 应用与 DAO 治理量身设计的基金会制度,要求以法定货币缴付的最低初始资产价值为 50,000 美元(第 19 条)、理事会由二至十六名成员组成,并须制定书面章程以规范代币发行与资金库规则。[7]
- 税务与执法:阿联酋企业所得税对超过 375,000 迪拉姆的应税利润按 9% 征收,符合条件的自由区适用 0%。VARA 的执法力度不断加强:,VARA 对 19 家从事无牌虚拟资产业务的公司作出处罚,罚款金额从 100,000 迪拉姆至 600,000 迪拉姆不等。[8]
参见加密牌照申请中心。
选择巴拿马的情形:项目希望为协议金库提供低成本、低摩擦的载体,享受属地税制,且不涉及第二阶段的牌照申请安排。全球摩擦最低的 DAO 载体之一是依据 1995 年第 25 号法律设立的巴拿马私益基金会:最低捐赠资本 10,000 美元,年度政府费用 300 美元,基金会理事会至少三名成员,并依据第 11 条实现与创设人资产的完全分离。[9]
巴拿马已于 从 FATF 灰名单中移除;随后,欧盟委员会在 更新高风险第三国名单时将其从欧盟 AML 高风险名单中移除(授权条例 (EU) 2025/1184,自 起生效)。[10] 巴拿马适合金库与控股架构,而不适合前端需要受监管牌照的协议。
如果项目计划设立面向 EEA 用户主动开展营销的欧盟前端、拟作为受监管的 CASP 运营,并希望获得符合第二支柱的 15% 企业所得税税基以及成熟的专业服务基础设施,则应选择塞浦路斯。CySEC 依据 MiCA 授予的 CASP 授权适用第 67 条及附件 IV 规定的标准分级资本要求:Class 1(咨询、订单接收与传递、订单执行、承销、转移服务、投资组合管理)为 50,000 €;Class 2(加密资产的托管与管理,以及加密资产与资金及其他加密资产之间的交易所服务)为 125,000 €;Class 3(交易平台运营)为 150,000 €。若一项授权涵盖多个类别,则适用其中最高的门槛;第 67(3) 条还要求 CASP 持有法定最低金额或上一年度固定间接费用四分之一中的较高者。[12]
资本必须以合格的自有资金工具形式持有;以 BTC 或稳定币持有的库存头寸不满足监管最低要求。CySEC 为既有 CASP 提交 MiCA 申请设定的截止日期为 ,欧盟范围内的过渡期已于 结束。请参阅完整的塞浦路斯加密牌照申请指南。
如果项目希望获得欧盟 MiCA CASP 授权,并且与监管机构的沟通比大型成员国更高效,可选择捷克。在 MiCA 之下,捷克国家银行(ČNB)负责监管 CASP,本地 2024 年 AML 法规完成转化立法。捷克的企业所得税率为 21%,凭单一 CASP 授权即可享有欧盟护照机制。对于希望取得欧盟监管地位、又不愿面对德国、荷兰等一线欧盟成员国监管积压的项目,捷克是合适的选择。[13]请参见加密牌照申请专题。
设立您的公司
公司注册是 DeFi 或 Web3 项目的第一个实操步骤,因为基金会架构、运营实体、法币银行开户申请以及智能合约审计委托,都需要一个已登记的法人。最常见的注册错误是把运营实体设立在错误的司法管辖区(通常是由创始人个人持有的美国 LLC 或英国 Ltd),随后在发现该实体无法承载协议金库、也无法与受监管的交易对手签约时再进行重组。代价是 2 至 4 个月的时间,以及 40,000 至 100,000 € 的重组费用。
按司法管辖区设立公司
| 司法管辖区 | 实体类型 | 设立费用 | 时间安排 | 最低资本 |
|---|---|---|---|---|
| 开曼群岛 | 基金会公司;运营实体采用豁免公司 | 15,000 美元至 35,000 美元(基金会);6,000 美元至 10,000 美元(豁免公司) | 基金会:4 至 8 周;豁免公司:2 至 4 周 | 无法定要求 |
| 阿拉伯联合酋长国 | ADGM DLT 基金会;ADGM 股份有限私人公司;或用作运营实体的 DIFC LLC | 25,000 美元至 60,000 美元(DLT 基金会,含 CSP 顾问费);12,000 美元至 25,000 美元(LLC) | DLT 基金会:8 至 14 周;LLC:4 至 8 周 | 初始资产价值 50,000 美元(DLT Foundation,第 19 条) |
| 巴拿马 | 私人利益基金会(1995 年第 25 号法律);运营实体采用 Sociedad Anónima | 2,500 美元至 5,000 美元(基金会)另加每年 300 美元;1,500 美元至 3,000 美元(SA) | 2 至 4 周 | 10,000 美元捐赠资本(基金会) |
| 圣基茨和尼维斯 | 尼维斯商业公司(BC)或国际商业公司(IBC);对于 VASP 申请,须为本地注册实体 | 1,500 美元至 2,500 美元 | 1 至 2 周 | 无法定要求 |
| 塞浦路斯 | 私人有限公司 | 2,000 至 4,000 欧元 | 2 至 4 周 | 注册资本 1,000 欧元;CASP 授权时自有资金 50,000 欧元至 150,000 欧元 |
| 捷克 | Společnost s ručením omezeným(有限责任公司,s.r.o.) | €1,800 至 €3,000 | 2 至 4 周 | 最低注册资本 1 捷克克朗;授权时 CASP 自有资金为 50,000 至 150,000 欧元 |
对于大多数具有一定规模的协议而言,双实体结构(基金会加运营实体)是切实可行的架构。基金会持有资金库和协议层面的知识产权;运营实体雇佣开发人员、运行网站与前端,并与第三方签订合同。在评估该协议是否“完全去中心化”、或运营实体是否构成 CASP 时,监管机构会就两者之间的服务协议发出信息问询。起草该协议属于监管层面的工作,而非公司层面的工作。
MiCA 在协议层面不予评估的内容,会在运营实体层面加以评估:基金会的法律形式选择(Cayman Foundation Company、ADGM DLT Foundation、Panama Private Interest Foundation)本身并不能解决“谁是登记在册的 CASP”这一问题,该问题取决于哪一实体控制升级密钥、取得协议费用,并运营可供 EEA 用户访问的前端。
牌照申请要求
DeFi 或 Web3 项目需要在三种定位中择其一,并配以同期文档支持:依据 MiCA 第 22 条鉴于条款的“完全去中心化”定位,无需申请牌照;在欧盟境内依据 MiCA 取得 CASP 授权;或在欧盟境外取得 VARA、CIMA 或其他等效牌照。根据第 67 条及附件 IV,MiCA 的 CASP 最低资本要求为:第 1 类(咨询、接收与传递、订单执行、承销配售、转移服务、投资组合管理)50,000 €;第 2 类(加密资产的托管与管理,以及加密资产与资金、加密资产与其他加密资产之间的兑换)125,000 €;第 3 类(交易平台运营)150,000 €。[12]
MiCA 适用范围与序言第 22 条的除外情形
《加密资产市场条例》(第 (EU) 2023/1114 号条例)序言第 22 段指出,“若加密资产服务以完全去中心化的方式提供且不存在任何中介,则不应纳入本条例的适用范围。”其适用受两项操作性要点约束。第一,序言第 22 段作为前言不具约束力;操作性条款中并未对“完全去中心化”作出定义。第二,该豁免必须逐案适用,而非作为一条清晰的判定标准:依据 MiCAR 第 142 条编制的 EBA-ESMA 联合报告列出了下述指标,并得出结论认为“极少有 DeFi 系统实现真正意义上的完全去中心化。”[2]
根据 EBA-ESMA 关于 DeFi 的联合报告(发布于 ),七项残余中心化迹象会使某项服务重新落入 MiCA 的适用范围:[2]
- 存在管理员密钥或升级密钥。
- 费用归集至由特定主体控制的资金库。
- 可识别的前端或用户界面运营者。
- 在欧盟境内积极开展营销活动。
- 治理代币集中于少数几个钱包。
- 由可识别的基金会进行财资管理。
- 引入中介方的跨链桥或预言机依赖。
部分去中心化不构成安全港:第 22 条序言本身即指出,MiCA 在“此类活动或服务的一部分以去中心化方式执行时”仍然适用。将第 22 条序言视为二元判定标准而非一份证据材料,是常见的错误:某个协议若拥有可升级的多签、由基金会控制的资金库以及具名的前端运营方,则依照 EBA-ESMA 的因素分析,即使智能合约本身属于非托管性质,该协议也无法通过“完全去中心化”测试;无论协议层如何治理,母国 NCA 都可以认定前端即为实际的 CASP。
前端界面与 DAO 的 CASP 触发情形
最可能适用于 DeFi 或 Web3 前端的 CASP 业务包括:加密资产交易平台的运营(前端撮合第三方订单)、加密资产与资金或与其他加密资产之间的兑换(运营方促成 swap 交易)、加密资产的托管与管理(前端控制智能合约金库),以及转移服务(与跨链桥前端相关)。
运营方无法升级的非托管智能合约,是对抗 CASP 适用范围的最强抗辩;而由具名签署人组成的多签控制的可升级合约,则会使运营方落入监管范围。
MiCA 第二编下的代币发行
对于既非资产参考代币(第三编)也非电子货币代币(第四编)的代币,适用 MiCA 第二编。发行人必须编制符合附件一要求的白皮书,在发布前至少 20 个工作日通知母国主管当局,确保营销信息与白皮书一致,并诚实、公平、专业地行事(第 14 条)。
起,iXBRL 机器可读格式要求开始适用,ESMA XBRL 分类标准已于发布。[14]多数 DeFi 治理代币适用第 II 章。
非 EU 牌照申请路径
VARA(迪拜):依据 Virtual Assets and Related Activities Regulations 2023 设立八类特定业务牌照,并由 2024 至 2025 年的 Rulebooks 提供配套规定。申请费用为:咨询、VA 发行以及 VA 转移与结算服务为 40,000 迪拉姆;经纪自营、托管、交易所、借贷以及 VA 管理与投资服务为 100,000 迪拉姆。
每项业务的年度监管费为:咨询服务及 VA 转账与结算服务 80,000 AED;经纪自营、托管、交易所、借贷,以及 VA 管理与投资服务 200,000 AED,按每项业务每年预先缴纳。多业务申请须缴纳牌照扩展费,金额为两项申请费中较低者的 50%。牌照申请流程分为两个阶段:先提交初始披露问卷以取得设立批准,随后提交完整的 VASP 申请以取得牌照。全流程通常需要 6 至 12 个月。[6]
开曼群岛 2020 年 VASP 法案:第一阶段注册适用于向公众提供的任何虚拟资产服务的 AML 与网络安全要求。针对交易平台和托管机构的第二阶段牌照申请自 2024 年起逐步启动。在 2024 年 2 月至 4 月金融服务部咨询之后,《2024 年虚拟资产(服务提供者)(修订)法案》扩大了“所有人/运营者”的定义,将没有可识别管理团体的交易平台和 DAO 纳入其中。[15]
私募(依据《2020 年虚拟资产(服务提供者)条例》,指“未经宣传且仅向有限数量的个人或实体提供”)不属于该法案范围,无偿空投亦然。法定资本无最低门槛:充足性依据商业计划进行评估。
ADGM DLT Foundations Regulations 2023:仅限包装结构的制度。最低初始资产价值为 50,000 美元,须以法定货币缴付(第 19 条),并在公司设立后六个月内实缴;基金会理事会至少设 2 名、最多 16 名理事;必须制定章程,列明目标、代币发行规则及资产规则;可选设监督人(Guardian)角色,监督理事会遵守章程的情况;年度审计账目须在基金会网站上公布;须定期对数据保护与 IT 系统进行安全审计,并将结果提交注册官;除获得“豁免基金会”身份外,必须聘请公司服务提供商。[7]
圣基茨和尼维斯 Virtual Asset Act 2020, Cap. 21.29(经 Virtual Asset (Amendment) Act No. 8 of 2026 修订,于 获批准):向金融服务监管委员会(尼维斯分部)办理 VASP 注册。2024 年的修订使该法与 FATF 第 15 项建议的标准保持一致。[11]目前适用的附属立法为 Virtual Asset Business Regulations, SR&O 13 of 2026,其废止了 SRO 25 of 2022。
《圣卢西亚虚拟资产业务法》(2022 年第 24 号法案):于 获得批准,自 起生效。,FSRA 发布了关于 VASP 的一般通函,确认 FSRA 为监管当局。[18]该法要求持牌人将相当于所持客户资金总值至少 15% 的资产存入托管账户(第 12(1) 条)。
2025 年 SI No. 37 of 2025 的附表 2 规定了 1,000 东加勒比元的不可退还申请费,以及涵盖所有业务范围的 15,000 东加勒比元统一牌照费,年度续期时须再次缴纳。
DORA 对 MiCA CASP 的适用
自 起,数字运营韧性法案(Regulation (EU) 2022/2554)适用于 MiCA CASP。相关义务包括:
- 全面的 ICT 风险管理框架;
- 在数小时内对重大 ICT 事件进行分类和报告;
- 韧性测试,包括对重要实体每三年开展一次威胁导向渗透测试;
- ICT 第三方风险登记册(首次提交时间为 2025 年 4 月 30 日);
- 与 ICT 提供商签订的合同,须包含审计权、退出策略和分包控制条款(《委员会授权条例(EU) 2025/532》,关于支持关键或重要职能的 ICT 服务分包,自 起生效)。
,欧洲监管当局指定了 19 家关键 ICT 第三方提供商,包括 AWS、Microsoft Azure、Google Cloud、Oracle、SAP 和 Deutsche Telekom。[4] 金融实体的罚款最高可达其全球年营业额的 2%;关键 ICT 第三方提供商还可能依据第 35(6) 条被处以每日定期罚款,最高为其全球日均营业额的 1%。
《行政合作指令》的第八次更新,即 (EU) 2023/2226 号指令(DAC8),自 起适用。[19] DAC8 要求向欧盟居民用户提供服务的报告性加密资产服务提供商(RCASP)自动交换加密资产交易数据,无论该 RCASP 设立于何地。
面向欧盟客户的非欧盟运营商同样被纳入监管范围;MiCA 第 22 条序言中的完全去中心化本身并不排除 DAC8 的适用范围,只要存在可识别的运营商、前端或资金库交易对手。首个报告周期涵盖 2026 日历年度的交易,须在 2027 年 1 月 31 日前向 RCASP 关联成员国的主管当局提交。
处罚幅度由各成员国在 Directive 2011/16/EU 第 25a 条规定的统一区间内确定;实践中,各国转化立法多集中在每项违规 €20,000 至 €150,000,并按日加收持续违规罚款。
查看完整的塞浦路斯 CASP 授权指南以及加密牌照申请中心。
银行业务
法币银行服务是 DeFi 或 Web3 项目中最被低估的一环。主要清算银行经常拒绝与 DeFi 相关的交易对手,即使项目设有基金会架构、公开的审计报告以及明确的监管定位,被拒率也不会明显下降。截至 ,法币出入金的银行开户在实践中需要多家机构配合:由持有 EU 牌照的 EMI 处理日常欧元流转,由对数字资产友好的司法管辖区中支持 DLT 的银行负责代币金库托管,并在适用情形下由受监管的美国信托公司持有稳定币与比特币。
多数银行拒绝 DeFi 相关委托,原因有五点:
- 交易对手匿名性:DeFi 终端用户通常无法被协议识别,因此银行无法对协议的实际客户开展有意义的财富来源或资金来源分析。
- 智能合约运营风险:一旦被利用,任何为运营提供资金或持有资金储备的银行都将面临责任敞口。
- 代币储备波动性:以原生治理代币计价的协议储备可在一个季度内波动 70%,使信用评估复杂化。
- Travel Rule 风险敞口:欧盟第 2023/1113 号条例自 起适用,要求银行对其被归类为 CASP 的交易对手所发送和接收的发起人与受益人信息承担责任。[3]
- DORA 第三方风险:银行会将任何通过 API 集成的 DeFi 相关交易对手视为 ICT 风险节点。
实践中,仅有基金会架构本身并不足以打开银行开户的通道;信贷委员会真正审核的,是运营实体能否证明其对前端用户的 KYC 状况、对智能合约升级密钥的托管安排,以及使价值经由可识别中介流转的预言机与跨链桥依赖关系,因为正是在这些环节,银行承接了剩余的 AML 与操作层面责任。
实际接受此类业务的机构大致分为四种类型。第一类是持有 EU 牌照的电子货币机构,具备成文的数字资产客户准入政策,用于 SEPA 收付、薪酬发放和供应商付款;通常是位于对数字资产持开放态度司法管辖区的二线 EMI,拥有熟悉加密业务的合规团队。第二类是设在 EEA 小型司法管辖区的持 DLT 牌照银行(列支敦士登的 DLT 法案及其同类立法),用于 DAO 金库托管和稳定币运营余额。
第三类是在纽约州或怀俄明州监管下运营的受监管美国信托公司,用于机构比特币和稳定币持仓,并提供月度鉴证报告。第四类是阿联酋境内商业银行,其已获得为 VARA 持牌 VASP 开立账户的无异议函。
持续合规
合规是一项持续性的运营开支,而非一次性的牌照申请成本。对于被归类为第 3 类 MiCA CASP 的 DeFi 前端,年度运行成本通常为 500,000 欧元至 120 万欧元,另加 150,000 欧元的自有资金下限;而对于仅需注册的开曼或圣基茨和尼维斯 VASP,年度运行成本更接近 150,000 美元至 400,000 美元。
任何被归类为 CASP 的业务形态都附带五项持续性义务:反洗钱控制以及依据资金转移条例履行的 Travel Rule 合规;前端的交易监控与制裁名单筛查(供应商报价约为每年 25,000 美元至 80,000 美元);DORA 控制要求,包括 ICT 第三方风险登记册、事件分类与报告,以及重要实体须开展的威胁导向渗透测试;智能合约审计频率(上线前的首次审计,加上每次重大升级、竞争性审计以及持续性漏洞赏金);以及对财务报表和 ICT 控制的外部审计。
截至 2025 至 2026 年,智能合约审计的费用区间按复杂度划分如下:
- 简单模块:ERC-20 或质押合约的成本为 8,000 美元至 50,000 美元。
- 中等复杂度的 DeFi 基础组件:借贷、AMM 或治理协议的成本为 50,000 美元至 150,000 美元。
- 复杂协议:新的 L1/L2 链的形式化验证费用为 150,000 美元至 600,000 美元甚至更高。
顶级工程师的费率在 Trail of Bits 和 OpenZeppelin 约为每位工程师每周 25,000 美元(Arbitrum Research and Development Committee 提案,2024 至 2025 年),而在金库规模超过 1亿美元的协议中,聘用型(retainer)合作模式较为常见。[16]对于 TVL 超过 1亿美元的协议,行业最佳做法是两次独立审计、在 Code4rena 或 Sherlock 等平台上进行一次竞赛式审计,以及在 Immunefi 上设置持续性漏洞赏金(截至 2024 年 9 月,该平台已就 3,000 多份漏洞赏金报告支付 1.0021亿美元,其中 77.5% 用于智能合约漏洞;单笔最高赏金为针对 Wormhole 跨链桥漏洞支付的 1,000万美元)。[17]
真正制约项目推进的并不是上线前有限的审计预算,而是每次重大升级都必须重新审计,以及持续运行的漏洞赏金计划;把首次审计视为一次性支出、而非长期安全运营支出线起点的协议,往往要到升级引发事故时才发现这一缺口,而此时补救的边际成本,是它们当初拒绝投入的定期审计费用的五到十倍。
两个 MiCA 过渡期截止日期现已届满:MiCA 针对既有 VASP 的过渡期于 结束,CySEC 针对既有 CASP 的文件提交截止日期为 。展望未来,欧盟委员会尚未发布原预计于 2026 年年中出台的 MiCA 第 142 条评估报告,该报告可能催生专门的 DeFi 立法,查核日期为 。
实际时间安排与费用
从初步范围界定到前端投入运营的整体时间安排,离岸注册项目通常为 1 至 9 个月,具体取决于架构是巴拿马基金会,还是开曼或圣基茨和尼维斯注册;欧盟 MiCA CASP 项目则为 9 至 18 个月。技术开发(智能合约审计、前端、基础设施)与牌照申请文件同步推进;在多数进度安排中,银行开户是关键路径环节。
各阶段费用明细
| 阶段 | 时间安排 | 备注 | 费用范围 |
|---|---|---|---|
| 载体与运营实体设立 | 4 至 12 周 | 开曼基金会 + 豁免公司:25,000 至 50,000 美元;ADGM DLT 基金会 + LLC:40,000 至 85,000 美元;巴拿马基金会 + SA:5,000 至 10,000 美元;塞浦路斯或捷克 s.r.o. + 控股架构:10,000 至 20,000 欧元 | 15,000 欧元至 70,000 欧元 |
| 牌照申请与业务边界分析 | 3–12 个月 | Recital 22 立场文件:15,000 欧元至 35,000 欧元;VASP 注册(开曼、圣基茨和尼维斯、巴拿马):25,000 美元至 75,000 美元;MiCA CASP 申请文件(塞浦路斯、捷克):80,000 欧元至 250,000 欧元,含资本 | 25,000 欧元至 250,000 欧元 |
| 法币银行业务与资金管理 | 2–6 个月 | 账户开立费用、KYC 文件、多家机构预审;创始人需投入大量时间,这部分并未体现在费用数字中 | 5,000 欧元至 40,000 欧元 |
| 智能合约审计与发布技术(以美元报价,此处按 1.08 汇率以欧元显示) | 6 至 16 周 | 简单 ERC-20 / 归属合约:8,000 至 20,000 美元;中等复杂度 DeFi(借贷、AMM):50,000 至 150,000 美元;复杂的多链或全新 L1:150,000 至 600,000 美元;竞争性审计与漏洞赏金另加 20% 至 40% | 28,000 欧元至 555,000 欧元以上 |
| 合计:第 1 年 | 6 至 18 个月 | 自第 2 年起的持续合规成本:Class 3 类 MiCA CASP 每年 500,000 至 1,200,000 欧元;离岸 VASP 注册每年 150,000 至 400,000 美元 | 73,000 欧元至 915,000+ 欧元 |
截至 ,上述数字包含专业服务费、政府费用、审计费用以及适用情况下的最低监管资本。不包含创始人薪酬、市场推广支出、协议代币分发活动,以及上线后的安全事件响应。货币约定:EU 阶段采用 EUR;非 EU 阶段采用 USD;涉及 VARA 的部分采用 AED。
常见问题
Jagelski & Partners 为第 1 年的搭建方案设定的预算区间为 75,000 欧元至 850,000 欧元,涵盖控股架构与运营实体的公司设立、监管边界分析或 CASP 牌照申请、法币银行开户以及智能合约审计。区间下限对应巴拿马或开曼控股架构,仅包含简单的 ERC-20 审计和 EMI 银行开户;上限对应欧盟 MiCA Class 3 的 CASP 授权,包含多链审计与竞争性审计比赛。
从第 2 年起,受监管 CASP 的持续合规成本为每年 500,000 欧元至 1,200,000 欧元;离岸 VASP 注册则为每年 150,000 美元至 400,000 美元。架构选择失误的代价(通常在搭建 9 至 12 个月后才被发现)是 40,000 欧元至 100,000 欧元的重组费用,外加 2 至 4 个月的延误。
离岸注册架构的运营就绪时间为 1 至 9 个月(巴拿马基金会 2 至 4 周,开曼 3 至 9 个月,圣基茨和尼维斯 4 至 9 个月);欧盟 MiCA CASP 架构(塞浦路斯、捷克)则为 9 至 18 个月。智能合约审计与监管申报文件同步推进。关键路径项目是法币银行客户准入,通常需要 2 至 6 个月,并与公司设立和审计工作并行开展。
Jagelski & Partners 的合作伙伴网络会在牌照申请文件提交之前先完成银行开户的预审,因为运营银行预审函正是监管机构在收到申请后会就此发出信息补充要求的文件。
这取决于架构和营销范围。如果协议完全去中心化,没有可识别的运营者,没有管理员密钥,没有向受控金库累积费用,也没有在欧盟开展主动营销,则可依据《加密资产市场条例》第 22 段序言,在无牌照的情况下运营。
多数具有相当规模的协议并不满足该标准。若运营前端界面、由基金会控制资金库,或费用归属于某一具名主体,则通常需要取得 CASP 授权(视业务类别不同,最低资本为 50,000 欧元至 150,000 欧元)。
在欧盟之外,与之对应的是 VARA 牌照(阿联酋)、开曼群岛 VASP 注册或第 2 阶段牌照,或圣基茨和尼维斯的 VASP 注册。任何 DeFi 或 Web3 项目的第一项交付成果都是一份书面的监管边界分析,而不是智能合约。
除非服务以“完全去中心化、无任何中介的方式”提供(第 22 条鉴于条款),否则 MiCA 均适用。根据 MiCA 第 142 条发布的 EBA-ESMA 联合报告确认,“极少有 DeFi 系统实现真正的完全去中心化。”ESMA 逐案评估去中心化程度,重点关注残余中心化的迹象:管理员密钥或升级密钥、费用归集至受控金库、可识别的前端运营者、面向 EU 的主动营销、治理代币集中度、由可识别基金会进行的金库管理,以及跨链桥或预言机依赖。
部分去中心化并非安全港。依赖 Recital 22 的协议应同期记录该立场,并随协议的演进更新该记录。
当协议或其前端提供 MiCA 第 3(1)(16) 条所列十项 CASP 活动之一时,DAO 需要取得 CASP 授权。最常见的触发情形包括:运营交易平台(前端撮合第三方订单)、加密资产与资金或其他加密资产之间的兑换(运营者促成互换)、加密资产托管(前端控制智能合约金库),以及转移服务(跨链桥前端)。
若某个 DAO 运营带有管理员密钥的前端、设有费用机制并在欧盟开展主动营销,通常仍需取得 CASP 授权,无论智能合约本身是否为非托管型。若某个 DAO 仅发行治理代币且不运营任何前端,则可能不落入 CASP 适用范围,但其代币发行仍受 MiCA 第 II 编约束。
Jagelski & Partners 为 DeFi 与 Web3 项目提供服务的六个适格司法管辖区为:开曼群岛(基金会公司,可另加 VASP)、阿联酋(VARA 牌照,可另加 ADGM DLT 基金会架构)、巴拿马(私人利益基金会)、圣基茨和尼维斯(VASP 注册)、塞浦路斯(MiCA CASP)以及捷克共和国(MiCA CASP)。
开曼仍是拥有机构级集成的协议最主流的 DAO 包装司法管辖区;在需要中东北非市场准入和在岸存在的情形下,阿联酋最为契合;巴拿马适用于仅设资金库的架构;圣基茨和尼维斯适合置于持牌运营实体之上的代币发行 SPV 与资金库层级;塞浦路斯和捷克则是实现欧盟护照机制的路径。
除本回答中的六条路径外,Jagelski & Partners 还覆盖圣卢西亚、瑞士、英属维尔京群岛和马绍尔群岛:圣卢西亚 Virtual Asset Business Act 牌照在本页的牌照申请部分有详细说明;用于代币发行隔离的 BVI Restricted Purpose Company 以及马绍尔群岛 DAO LLC 均为成熟的架构载体,会根据具体方案逐案匹配。
Wyoming 与 Liechtenstein 不在本所的公司注册与牌照申请范围之内;本页提及这两地时,仅作为银行或市场背景信息,并非我们承办设立的注册地。
不存在唯一的最佳司法管辖区;选择取决于协议的分发结构、金库规模、营销范围以及机构集成情况。对于金库规模超过 5,000万美元且存在机构集成的协议,开曼基金会公司加上一个欧盟运营实体(塞浦路斯或捷克 CASP)是默认方案。
对于以阿联酋为注册地、面向中东与北非资金流的团队,ADGM DLT 基金会加上一家取得 VARA 牌照的运营实体是可行的架构。对于仅进行金库操作的小型协议,单独设立巴拿马基金会可能已经足够。Jagelski & Partners 会在首次沟通中界定司法管辖区的适配性,而非在任何公司设立文件提交之后。
为 DeFi 或 Web3 项目搭建法币银行体系,是一项涉及多家机构的工作,而非向单一银行提交申请。可行的架构通常包括:一家持有欧盟牌照的电子货币机构用于日常欧元资金流转,一家位于对数字资产友好的司法管辖区、支持 DLT 的银行用于代币金库托管,并在适用情形下引入一家受监管的美国信托公司,用于持有稳定币与比特币。
在多数情况下,主要清算银行会在首次申请时便拒绝与 DeFi 相关的交易对手;可行路径是在提交任何正式申请之前,先在多家机构中完成资格预审。
Jagelski & Partners 通过覆盖 90 多家机构的合作伙伴网络,在监管文件递交前完成银行开户预审,因为运营银行预审函正是监管机构会据以发出信息补正要求的文件之一。
开始您的 DeFi 或 Web3 评估
预约战略沟通。Jagelski & Partners 为 DeFi 与 Web3 项目界定法律架构、监管边界、法币银行开户安排及合规体系,覆盖六个司法管辖区,视路径不同可在 1 至 18 个月内实现运营就绪。
初次咨询免费 · 24 小时内回复
参考资料
显示全部参考文献
- Stuarts Humphries,《Cayman Structures for Crypto, Web3 and Blockchain Entities》,stuartslaw.com,访问日期 。
- 欧洲证券和市场管理局,Joint EBA-ESMA Report on Recent Developments in Crypto-Assets (Article 142 MiCAR), ESMA75-453128700-1391 / EBA/Rep/2025/01,esma.europa.eu,。
- 欧洲银行管理局,Travel Rule Guidelines (EBA/GL/2024/11),eba.europa.eu,。
- Pillsbury Winthrop Shaw Pittman,DORA Now Fully in Effect,pillsburylaw.com,访问日期 。
- Bolder Group,Why a Cayman Foundation is the Premier Legal Wrapper for Your DAO,boldergroup.com,访问日期 。
- Virtual Assets Regulatory Authority (VARA),附表 2:监管与授权费用,vara.ae,访问日期 。
- Abu Dhabi Global Market,DLT Foundations Regime Announcement,adgm.com,。
- Virtual Assets Regulatory Authority (VARA),Enforcement Notice: 19 Unlicensed Firms Penalised,vara.ae,。
- 巴拿马政府,《1995 年 6 月 12 日第 25 号法律》(关于私益基金会),bcca.com.pa,访问日期:。
- PR Newswire,Panama Officially Removed from FATF Grey List,prnewswire.com,。
- 圣克里斯托弗和尼维斯法律委员会,Virtual Asset (Amendment) Act, No. 9 of 2024,lawcommission.gov.kn,公报刊登日期 。
- ComplyFactor,CySEC CASP Capital Requirements,complyfactor.com,访问日期 。
- Zampa Partners,One Year of MiCA: The Evolving Landscape of EU Crypto-Asset Regulation,zampapartners.com,。
- 欧洲证券和市场管理局,MiCA:加密资产市场条例,esma.europa.eu,访问日期 。
- XReg Consulting,Navigating Cayman VASP Act Amendments,xreg.consulting,访问日期 。
- 7BlockLabs,2026 Smart Contract Audit Costs Benchmarks,7blocklabs.com,访问于 。
- Immunefi,新闻与赏金统计,immunefi.com,访问日期 。
- 金融服务监管局(圣卢西亚),《一般通函:关于 VASP 的通知》,fsrastlucia.org,。
- 欧盟理事会,2023 年 10 月 17 日理事会指令 (EU) 2023/2226,修订关于税收领域行政合作的第 2011/16/EU 号指令(DAC8),《欧盟官方公报》L 系列,适用日期 ,eur-lex.europa.eu,访问日期 。