Cointime

Download App
iOS & Android

a16z: 암호화폐 자산 보관을 위한 5가지 원칙

Cointime Official

Scott Walker, Kate Dellolio 및 David Sverdlov 작성

암호화폐 자산에 투자하는 등록투자자문사(RIA)는 불분명한 규제와 자산 보관 옵션이 제한적인 문제에 직면해 있습니다. 문제를 더욱 복잡하게 만드는 점은 암호 자산이 RIA가 전통적으로 담당해 온 자산과는 다른 소유권 및 양도 위험을 안고 있다는 것입니다. RIA의 내부 팀(운영, 규정 준수, 법률 등)은 자신들의 기대에 부응하고 기꺼이 협력하는 제3자 보관인을 찾기 위해 최선을 다합니다. 그들의 노력에도 불구하고, 자격을 갖춘 보관인을 찾는 데 어려움을 겪고 있으며, 그 결과 RIA는 스스로 해당 자산을 보관해야 합니다. 따라서 현재의 암호화폐 자산 보관은 고유한 법적, 운영적 위험에 직면해 있습니다.

암호화폐 산업에 필요한 것은 고객의 암호화폐 자산을 보호하도록 돕는 전문 투자자를 위한 이 중요한 문제를 해결할 수 있는 원칙적인 접근 방식입니다. 미국 증권거래위원회(SEC)의 최근 정보 요청에 따라, 우리는 자문법의 보관 규정의 목적을 새로운 암호자산 클래스로 확장하는 원칙을 개발했습니다.

암호화폐 보관의 차이점

전통적 자산의 소유자가 자산을 통제한다는 것은 다른 누구도 통제권을 가질 수 없다는 것을 의미합니다. 이는 암호 자산의 경우는 다릅니다. 암호 자산의 경우 여러 개체가 일련의 암호 자산과 관련된 개인 키에 액세스할 수 있습니다.

암호자산에는 자산에 필수적인 다양한 내재적 경제적 권리와 거버넌스 권리가 수반되는 경우가 많습니다. 전통적인 부채나 증권은 보유자가 자산을 양도하거나 자산을 받은 후 추가 조치를 취하지 않고도 "수동적으로" 수익(배당금이나 이자 등)을 얻을 수 있습니다. 이와 대조적으로 암호자산 보유자는 자산과 관련된 특정 혜택이나 거버넌스 권한을 얻기 위해 조치를 취해야 할 수도 있습니다. 제3자 보관인의 역량에 따라 RIA는 이러한 권리를 해제하기 위해 보관인으로부터 일시적으로 자산을 이전해야 할 수도 있습니다. 예를 들어, 일부 암호 자산은 스테이킹이나 수익 농사를 통해 수익을 얻을 수 있으며, 프로토콜이나 네트워크 업그레이드에 대한 거버넌스 제안에 대한 투표권을 가질 수 있습니다. 기존 자산과의 이러한 차이점은 암호화폐 자산 보관에 새로운 과제를 가져다줍니다.

셀프 호스팅이 적절한 시점을 더 쉽게 추적할 수 있도록 이 흐름도를 만들었습니다.

원칙적으로

여기에 제시하는 원칙은 RIA의 보관에 대한 오해를 없애고, 동시에 고객 자산을 보호해야 하는 책임을 유지하는 데 목적이 있습니다. 암호 자산에만 집중하는 자격을 갖춘 보관인(은행이나 증권사 등)에 대한 현재 시장은 매우 작습니다. 따라서 우리의 주된 관심사는 투자 자문법에 따른 자격을 갖춘 보관 기관이라는 법적 지위보다는 암호 자산을 보관하는 데 필요하다고 믿는 실질적인 보호를 제공할 수 있는 보관 기관의 능력에 있습니다.

실질적 보호를 충족할 수 있는 RIA는 실질적 보호를 충족하는 제3자 보관 솔루션을 이용할 수 없거나 경제적 권리와 거버넌스 권리를 지원하지 않는 경우 자체 보관을 앞으로 나아갈 길로 사용하는 것이 좋습니다.

우리의 목표는 증권 이외의 분야로 보관 규칙의 범위를 확대하는 것이 아닙니다. 이러한 원칙은 증권인 암호 자산에 적용되며 RIA의 수탁 책임을 충족해야 하는 다른 자산 유형에 대한 표준을 제시합니다. RIA는 유사한 조건으로 증권이 아닌 암호 자산을 보유해야 하며, 모든 자산에 대한 보관 관행을 문서화해야 합니다. 여기에는 자산 유형별로 보관 관행이 크게 다른 이유도 포함됩니다.

원칙 1: 법적 지위가 암호자산 보관자 자격을 결정해서는 안 됩니다.

법적 지위와 특정 법적 지위와 관련된 보호는 보관 기관의 고객에게 중요하지만, 암호화폐 자산 보관의 전체 상황은 이것만으로는 설명할 수 없습니다. 예를 들어, 연방 헌장을 받은 은행과 증권 중개업체는 고객을 엄격하게 보호하는 보관 규정을 준수해야 하지만, 주 헌장을 받은 신탁 회사와 기타 제3자 보관기관도 비슷한 수준의 보호를 제공할 수 있습니다.

법적 지위와 특정 법적 지위와 관련된 보호는 보관 기관의 고객에게 중요하지만, 암호화폐 자산 보관의 전체 상황은 이것만으로는 설명할 수 없습니다. 예를 들어, 연방 헌장을 받은 은행과 증권 중개업체는 고객을 엄격하게 보호하는 보관 규정을 준수해야 하지만, 주 헌장을 받은 신탁 회사와 기타 제3자 보관기관도 비슷한 수준의 보호를 제공할 수 있습니다.

보관기관의 등록은 암호 자산 증권을 보관할 수 있는 자격을 결정하는 유일한 요인이 되어서는 안 됩니다. 암호화폐 공간에서는 "자격을 갖춘 관리자"의 범위를 확대하여 다음도 포함해야 합니다.

  • 주정부가 허가한 신탁회사(투자 자문법에 따른 "은행"의 정의를 충족할 필요는 없지만 주 또는 연방 은행 규제 기관의 감독 및 검사를 받아야 함)
  • (제안된) 연방 암호화폐 시장 구조 법안에 따라 등록된 모든 기관
  • 등록 상태와 관계없이 엄격한 고객 보호 기준을 충족한다는 것을 입증할 수 있는 기타 모든 기관.

원칙 2: 암호자산 보관자는 적절한 안전장치를 마련해야 합니다.

어떤 기술적 도구를 사용하든, 보관인은 암호 자산의 보관과 관련하여 특정한 보호 조치를 취해야 합니다. 이러한 조치에는 다음이 포함됩니다.

1. 권한 분립: 암호 자산 관리자는 RIA의 협조 없이 암호 자산을 이전할 수 없습니다.

2. 자산 분리: 암호 자산 관리자는 RIA를 위해 보유한 자산과 다른 기관을 위해 보유한 자산을 혼합해서는 안 됩니다. 그러나 등록된 브로커-딜러는 해당 자산의 소유권에 대한 최신 기록을 항상 유지하고 관련 RIA에 즉시 공개하는 경우 단일 옴니버스 지갑을 사용할 수 있습니다.

3. 보관 하드웨어: 암호화폐 자산 보관자는 보안 위험이나 손상 위험을 초래할 수 있는 보관 하드웨어나 기타 도구를 사용해서는 안 됩니다.

4. 감사: 암호화폐 자산 관리인은 최소한 1년에 한 번 재정 및 기술 감사를 받아야 합니다. 이러한 감사에는 다음이 포함되어야 합니다.

PCAOB 등록 감사인이 수행한 재무 감사:

  • 서비스 조직 통제(SOC) 1 감사
  • SOC 2 감사 그리고
  • 보유자의 관점에서 암호 자산의 인식, 측정 및 표현

기술 감사:

  • ISO 27001 인증
  • 침투 테스트 그리고
  • 재해 복구 절차 및 비즈니스 연속성 계획 테스트.

5. 보험: 암호자산 관리자는 적절한 보험 적용 범위를 가져야 하며, 보험에 가입할 수 없는 경우 적절한 준비금을 마련해야 합니다.

6. 공개: 암호화폐 보관기관은 매년 RIA에 보관하는 암호화폐와 관련된 주요 위험 목록을 제공하고, 이러한 위험을 완화하기 위한 관련 서면 감독 절차와 내부 통제도 제공해야 합니다. 암호자산 관리인은 분기별로 이를 평가하여 업데이트된 공시가 필요한지 여부를 판단해야 합니다.

6. 보관 지역: 암호 자산 보관인은 파산 시 보관 자산이 파산 재산의 일부가 된다는 현지 법률이 규정된 관할권에서는 암호 자산을 보관해서는 안 됩니다.

또한, 암호자산 관리자는 다음 프로세스와 관련된 각 단계에서 안전장치를 구현할 것을 권장합니다.

  • 준비 단계: 보관할 암호화 자산을 검토하고 평가합니다. 여기에는 키 생성 프로세스와 거래 서명 절차가 포함되며, 오픈 소스 지갑이나 소프트웨어에서 지원되는지 여부와 키 관리 프로세스에 사용되는 모든 하드웨어 및 소프트웨어의 출처가 포함됩니다.
  • 키 생성: 이 프로세스의 모든 단계에서 암호화를 사용해야 하며, 개인 키를 생성하려면 여러 개의 암호화 키가 필요합니다. 키 생성 프로세스는 "수평적"(즉, 동일한 수준에 여러 암호화 키 보유자가 있음)과 "수직적"(즉, 여러 수준의 암호화가 있음) 모두 이루어져야 합니다. 마지막으로, 정족수 요건은 인증 인력의 실제 참석도 보장해야 합니다.
  • 키 저장: 키를 일반 텍스트로 저장하지 말고 암호화된 형태로만 저장하세요. 열쇠는 지리적 위치나 다른 접근 담당자에 의해 물리적으로 분리되어야 합니다. 하드웨어 보안 모듈을 사용하여 키 사본을 저장하는 경우 미국 연방 정보 처리 표준("FIPS") 보안 등급을 충족해야 합니다. 엄격한 물리적 분리 및 허가 조치를 시행해야 합니다. 암호자산 관리자는 자연재해, 정전 또는 재산 피해가 발생한 경우에도 운영을 유지할 수 있도록 최소 두 단계의 암호화 중복성을 유지해야 합니다.
  • 주요 사용: 지갑에는 신원 인증이 요구되어야 합니다. 즉, 사용자가 본인이 맞는지 확인해야 하며, 권한이 있는 당사자만 지갑에 접근할 수 있도록 해야 합니다. 지갑은 성숙한 오픈 소스 암호화 라이브러리를 사용해야 합니다. 또 다른 모범 사례는 하나의 키를 여러 목적으로 사용하지 않는 것입니다. 예를 들어, 암호화와 서명에 대한 키는 별도로 보관해야 합니다. "최소 권한" 원칙을 따르세요. 이는 보안 침해가 발생할 경우 자산, 정보 또는 운영에 대한 접근은 시스템 운영에 절대적으로 필요한 당사자로 제한되어야 한다는 것을 의미합니다.

원칙 3: 암호자산 보관 규칙은 등록된 투자 자문가가 암호자산 보관과 관련된 경제적 또는 거버넌스 권리를 행사할 수 있도록 허용해야 합니다.

고객의 별도 지시가 없는 한, RIA는 관리되는 암호 자산과 관련하여 경제적 권리나 거버넌스 권리를 행사할 수 있어야 합니다. 이전 SEC 행정부 시절에는 토큰 분류를 둘러싼 불확실성으로 인해 많은 RIA가 모든 암호 자산을 자격을 갖춘 보관인에게 맡기는 보수적인 접근 방식을 취했습니다. 앞서 언급했듯이 대체 보관기관 시장은 제한적이어서 특정 자산을 지원하려는 자격을 갖춘 보관기관이 단 하나뿐인 경우가 많습니다.

이러한 경우 RIA는 경제적 또는 거버넌스 권리 행사를 요구할 수 있지만, 암호자산 관리인은 여러 가지 이유로 이러한 권리를 제공하지 않기로 선택할 수 있습니다. 반면, RIA는 이러한 권리를 행사하기 위해 다른 제3자 보관인을 선택하거나 자체 보관할 권한이 없다고 생각합니다. 이러한 경제적 권리와 거버넌스 권리에는 스테이킹, 수익 농사 또는 투표가 포함됩니다.

이러한 원칙에 따라, 우리는 RIA가 관련 보호 조치를 준수하는 제3자 암호 자산 보관기관을 선택해야 한다고 주장합니다. 이를 통해 RIA가 보관 암호 자산과 관련된 경제적 권리나 거버넌스 권리를 행사할 수 있습니다. 제3자가 두 가지 요건을 모두 충족할 수 없는 경우, RIA가 경제적 또는 거버넌스 권리를 행사하기 위해 자체 보관에서 자산을 일시적으로 이전하는 것은 보관에서의 이탈로 간주되어서는 안 됩니다.

모든 제3자 보관기관은 자산이 보관되어 있는 동안 RIA가 이러한 권리를 행사할 수 있도록 최선을 다해야 하며, RIA가 승인하는 경우 온체인 자산과 관련된 모든 권리를 행사하기 위해 상업적으로 합리적인 조치를 취해야 합니다.

암호 자산과 관련된 권리를 행사하기 위해 자산을 보관에서 꺼내기 전에, RIA 또는 보관인은 먼저 자산을 보관에서 꺼내지 않고도 권리를 행사할 수 있는지 여부를 서면으로 결정해야 합니다.

원칙 4: 암호자산 보관 규칙은 최상의 실행을 달성하기 위해 유연해야 합니다.

RIA는 거래 자산과 관련하여 최상의 집행 의무를 갖습니다. 이러한 목적을 위해 RIA는 자산의 최상의 실행을 보장하기 위해 자산의 상태나 보관 기관에 관계 없이 암호화폐 거래 플랫폼으로 자산을 이전할 수 있습니다. 단, RIA가 거래 장소의 보안을 보장하기 위한 필요한 조치를 취했거나 RIA가 암호화폐 시장 구조 법률이 확정되면 해당 법률에 의해 규제되는 기관으로 암호화폐 자산을 이전한 경우에 한합니다.

RIA가 최적의 실행을 달성하기 위해 암호화폐 자산을 거래소로 이전하는 것이 신중하다고 판단하는 한, 그러한 이전은 보관에서 벗어나는 것으로 간주되어서는 안 됩니다. 이를 위해서는 RIA가 해당 장소가 최상의 실행을 달성하는 데 적합하다는 것을 합리적으로 판단해야 합니다. 해당 장소에서 거래가 제대로 실행되지 않을 경우, 자산은 즉시 암호화폐 자산 보관인에게 반환되어야 합니다.

원칙 5: RIA는 특정 상황에서 자체 호스팅을 허용해야 합니다.

암호 자산에 대해서는 제3자 보관을 사용하는 것이 주요 옵션으로 남아야 하지만, RIA는 다음과 같은 상황에서 암호 자산을 자체 보관할 수 있어야 합니다.

  • RIA는 필요한 보호 조건을 충족할 수 있는 제3자 보관인을 찾을 수 없다고 판단합니다.
  • RIA 자체의 보관 조치는 제3자 보관자에게 제공되는 보호 조치만큼 효과적입니다.
  • 암호화폐 자산과 관련된 경제적 권리나 거버넌스 권리를 행사하려면 자체 보관이 필요합니다.

RIA가 이러한 이유로 암호 자산을 자체 보관하기로 결정하는 경우, RIA는 자체 보관을 정당화하는 상황이 변경되지 않았는지 매년 확인하고, 고객에게 자체 보관 사실을 공개하고, 해당 암호 자산을 보관 규정의 감사 요구 사항에 따라야 합니다.

이러한 원칙에 기반한 암호 자산 보관 접근 방식은 RIA가 수탁자 책임을 이행하는 동시에 암호 자산의 고유한 특성을 수용할 수 있도록 보장합니다. 이러한 원칙은 엄격한 분류보다는 실질적 보호에 초점을 맞춤으로써 고객 자산을 보호하고 자산 기능을 활성화하기 위한 실용적인 방향을 제시합니다. 규제 환경이 발전함에 따라 이러한 보호에 기반한 명확한 표준을 통해 RIA는 책임감 있는 방식으로 암호 자산을 관리할 수 있게 될 것입니다.

댓글

모든 댓글

Recommended for you