CORNERSTONE 03

链上那部分和链下那部分,风险各自在哪

"链上可查所以透明"是这个领域最流行也最误导的一句话。看得见的只是这条路的一半,而且是不那么关键的那一半。这篇把两层分开,说清楚各自能查什么、查不到什么。

为什么必须分两层看

一份代币化资产同时活在两个世界里。

在链上,它是一串记录:发行了多少、谁持有、转给了谁、合约里写了哪些规则。这些信息公开、实时、任何人都能自己核对,不需要相信任何人。

在链下,它是一份真实的东西:一批金条、一笔债权、一栋楼,加上保管它的机构、发行它的公司、约束它的合同。这些信息你看不到,只能通过别人告诉你。

把这两层混在一起谈,是绝大部分误判的源头。因为链上那一层的透明度极高,人容易把这种确定感借给链下那一层——但两者之间没有任何传导关系。链上写着"发行了一百万个代币",这句话百分之百可信;但"这一百万个代币背后有一百万克黄金",链上一个字都证明不了。

链上那一层:你能自己查的四件事

先说好消息。下面这些是真的可以不依赖任何人自己核对的:

  • 发行总量与变动历史。什么时候增发过、增发了多少、谁发的,全部有记录。
  • 持仓分布。有没有极端集中在少数几个地址手里。集中度高意味着少数人卖出就能砸穿流动性。
  • 合约权限。谁能增发、谁能冻结账户、有没有暂停开关、有没有可升级的后门。这些写在代码里,改不了也藏不住。
  • 二级市场的真实成交。不是挂单价,是实际成交量和价差。

这四件事构成了链上层面的尽调。做起来不难,工具也现成,但确实需要一点耐心。

链上那一层的风险,也是真的

透明不等于安全。链上层面仍然有三类风险:

合约漏洞。代码写错了、逻辑有边界情况没考虑到。这类风险的特点是要么不出事、要么一次出大事。审计能降低概率但不能消除。

权限设计。比合约漏洞更常见。如果发行方保留了无限增发权、任意冻结权或者可以单方面升级合约,那么你面对的其实是一个中心化的信任关系,只是包装成了链上形式。这一点值得单独查一遍——很多产品的权限设计比人们以为的要集中得多。

价格脱锚。代币在市场上的价格偏离它声称对应的价值。脱锚本身是结果不是原因,真正要看的是它为什么脱锚:是短期流动性不足,还是市场在提前反映赎回通道有问题。

这三类风险有一个共同的好处:它们可查、可复现、有很多人同时在盯。出问题时通常有征兆,而且征兆是公开的。

链下那一层:查不到的五件事

现在说坏消息。下面这些,链上没有任何手段能验证:

  • 底层资产是不是真的存在,数量对不对。金库里的金条、账户里的国债、名下的房产。
  • 这些资产有没有被同时质押给别人。同一批资产可以在链下被重复使用,链上看不出来。
  • 发行方的财务状况。它还欠着谁的钱、还得起还不起。
  • 法律权属到底归谁。破产隔离做没做、代币持有人在清算顺位上排第几。
  • 第三方报告是不是可靠。谁出的、覆盖什么、有没有实地核查。

这五件事,每一件都足以让一个产品归零,而每一件你都只能依赖披露。这不是某个产品的缺陷,是代币化这个结构本身的性质——只要底层资产在现实世界,就必然有一段链条超出链上验证的范围。

核心区别:鉴证不等于审计

既然只能依赖第三方报告,那就必须搞清楚报告到底是什么。这里有一个被中文内容大量混用的区别:

鉴证与审计在范围、频率与责任上的区别
鉴证 attestation审计 audit
对象某个特定事实通常是一整套财务报表
范围由委托方划定,可以很窄由准则规定,相对完整
时点某一天的快照覆盖一个完整期间
频率可以很高,月度甚至更频繁通常年度
出具方责任相对有限更重
常见误用被说成"已审计"被拿来暗示实时可信

四种常见验证方式各自的能力边界,托管与验证方式对照表里逐项列了。两者都有价值,但回答的问题不同。一份鉴证报告可以说"截至某月某日,金库清单上的重量与代币发行量一致"——这很有用。但它通常不说这些金子有没有被质押、托管协议是怎么约定的、发行方财务是否健康。

所以读报告的正确顺序是:先翻到范围声明和免责声明,看它明确说了覆盖什么。那一段通常写得很朴素,也最能说明问题。

储备证明能证明什么

还有一种常见形式叫储备证明(proof of reserves)。它试图用链上的方式证明链下的储备,做法通常是把储备清单做成可验证的数据结构,让持有人自己核对。

它确实解决了一部分问题:可以证明"发行方声称的储备总量与它对外承诺的负债对得上"。这比什么都没有强很多。

但它有两个天然的边界。第一,它证明的是"声称",不是"存在"——储备清单本身仍然由发行方提供,链上无法核实清单是不是真的。第二,它通常只证明资产端,不证明负债端——发行方在别处欠了多少钱,储备证明看不出来。

换句话说,储备证明能把"完全靠信任"改善成"部分可验证",但不能把链下问题变成链上问题。

两层风险的不对称

把两层放在一起,会看到一个很明显的不对称:

链上风险:概率相对低,可见度高,出事前通常有公开征兆,很多人同时在盯。

链下风险:概率相对高,可见度极低,出事前的征兆只有内部人知道,你只能事后知道。

而公众注意力的分配恰好是反过来的——关于合约安全的讨论远多于关于托管安排的讨论。原因不难理解:合约可以看代码,托管协议看不到,看不到的东西讨论不起来。

这个不对称本身就是一个可利用的判断:当一个产品把宣传重点放在链上透明度、却对链下安排语焉不详时,通常说明后者经不起细看。

分层核查表

把两层的检查项分开列,避免混着看:

链上层(自己能查完)

  • 发行总量与增发历史是否与官方说法一致
  • 合约有没有增发、冻结、暂停、升级这四类权限,掌握在谁手里
  • 持仓集中度
  • 近期真实成交量与价差,而不是挂单
  • 历史上有没有出现过明显脱锚,当时的原因是什么

链下层(只能靠披露,查不到就是查不到)

  • 发行方的实体名称、注册地、监管状态
  • 托管机构是谁、受哪里监管
  • 破产隔离有没有做,写在哪份文件里
  • 第三方报告的类型(鉴证还是审计)、出具方、覆盖范围、时点
  • 报告明确声明不覆盖的部分
  • 赎回条款里的门槛、窗口、费用、处理时间,以及暂停赎回的触发条件

链下那一栏里,只要有两项以上找不到答案,就应该认为你对这个产品的了解不足以做决定。这不是谨慎,是算术:链下断点占了六分之五。

各类资产在这两层上的具体差别,见 《不同资产的代币化,不是一回事》;整个过程的完整拆开,见 《把现实资产搬上链,中间到底发生了什么》

风险提示。代币化产品可能损失本金。本文不使用“无风险”“稳赚”“保本”“固定收益”这类表述,不推荐任何具体发行方或产品,也不构成投资建议。文中机制描述按 2026-08 的公开信息整理,具体产品的规则、费率与地区可用性以发行方和交易所官方页面的当期版本为准。

币安邀请码 BN0112

注册时填这个码,可享手续费减免(长期活动,最高 20%)。本页不放注册链接——完整开户步骤和唯一一条注册链接在《注册教程》一篇里。
* 减免比例由交易所活动决定,以币安官方页面当期规则为准。