合约审计查的是"代码写得对不对",法律载体查的是"这笔资产在法律上是不是真的归你"——两者解决的问题完全不在一个维度上。
审计报告说"智能合约没有漏洞",不意味着"如果借款人赖账,你能打赢官司"。代码可以保证利息发放逻辑自动执行,但一旦债务人违约,代码不会替你出庭、不会替你申请冻结资产,也不会告诉你"你在法律上排第几个债权人"。
审计报告失效的前提是:你信任的是代码,但需要对付的是法院。下面拆开说,为什么审计报告不能替代对法律架构的审查。
第一层:审计能覆盖什么,覆盖不了什么
智能合约审计的覆盖范围是代码逻辑,包括算术溢出、重入攻击、权限控制等合约层面的安全风险。它不关心底层资产是不是真实存在,也不关心如果借款人违约,你作为代币持有者有什么法律权利去追偿。
审计解决的是"这辆车能不能开",法律载体解决的是"如果出车祸了,保险赔谁"。
现实情况是,代币化信贷的主流结构中,代币化的核心不是把"资产"搬上链,而是把"所有权记录"搬上链。资产本身仍然由链下的托管人或SPV持有,链上只是记录"你拥有这个东西的一部分"。如果法律载体没有把资产放进破产隔离SPV,或者代币没有被SPV的法律文件明确认定为权益凭证,那么一旦项目方破产,你的代币可能只是"项目方欠你一笔钱"的证据,而不是"你拥有这笔底层资产"的证据。
第二层:SPV结构和真实出售——决定你在破产时排第几
RWA项目的基础合规要求是设立SPV(特殊目的实体),实现破产隔离和真实出售。Centrifuge的路径是每笔融资设立一个SPV,借款人的风险不会传导给投资者。Ondo的OUSG也采用了类似结构:美国特拉华州SPV持有底层ETF,再发行代币化份额。
"真实出售"是核心。 如果资产转移被视为"担保贷款"而不是"出售",那项目方破产时,债权人可以追索这些资产,你的代币就会变成"一般无担保债权",受偿顺位极其靠后。
审计报告不会提醒你这个。代码显示代币可以正常转账,但法律文件可能显示你持有的只是一个"IOU",而不是对底层资产的直接所有权。
代币化不改变底层资产的法律性质,只改变它如何被记录和转移。审计报告是技术尽职调查,法律架构审查才是信用投资尽职调查。
第三层:Financely案例——承销能力比技术能力更关键
Financely的实践把这个问题说得很直白:代币化平台真正需要的不是"更好的代码",而是"让资产具备可承销性的交易文件"。发票、合同、现金流预测这些材料必须是完整的、可验证的、有法律可执行性的。
审计报告在Financely的评估框架里排在很后面——它更关心的是:债务人是谁、还款怎么安排、违约时怎么处理、法律结构是否在违约场景下仍然有效。
换句话说,如果一个项目方只强调"我们通过了审计"而对法律载体避而不谈,恰恰说明它可能没有做真正该做的功课。
第四层:实操检查清单
如果你在考虑一个贸易融资代币项目,做完审计之后做下面几件事:
确认SPV是否真实存在:不要只看项目方说"有SPV",去查SPV的注册信息、法律意见书、是否独立于项目方运营。Centrifuge这类协议会明确披露SPV结构,如果项目方连SPV细节都不愿意公开,就是危险信号。
确认代币的法律定性:代币代表的是"对SPV的股权/受益权",还是"对项目方的普通债权"?后者意味着项目方破产时你排在债权人末位。翻阅项目的法律文件,确认"代币持有者在违约时受偿顺位"这一条款。
确认允许列表机制是否存在:合规的代币化证券会通过智能合约层面的允许列表(Allowlist)控制转账,只有通过KYC/AML的钱包才能持有和交易代币。如果代币可以自由转账给任何人,意味着它在监管层面没有把自己当作证券来处理。



