---
title: "Kto trzyma klucze do tokenizowanego funduszu"
author: Mariusz Szyma
date: 2026-09-24
lang: pl
canonical: https://szyma.co/blog/rwa/kto-trzyma-klucze/
series: "RWA: przeszłość, teraźniejszość i przyszłość"
series_part: 4/12
series_url: https://szyma.co/blog/rwa/
data_as_of: IX 2026
---

# Kto trzyma klucze do tokenizowanego funduszu

Przy zwykłym tokenie kryptowalutowym saldem rządzi ten, kto ma klucz prywatny. Przy tokenizowanym funduszu transfer agent emitenta może Twoje tokeny zamrozić, przenieść na inny adres albo zniszczyć, a prawo papierów wartościowych wręcz wymaga, żeby to potrafił. Ten rozdział wyjaśnia, co prawnie posiadasz, jak standardy tokenów zapisują te uprawnienia w kodzie, kto je trzymał w trzech dużych funduszach, gdy czytałem ich kontrakty we wrześniu 2026, i kto ponosi stratę, gdy produkt upada.

## Czego się nauczysz

- Wyjaśnisz, jakie roszczenie prawne stoi za tokenem funduszu i dlaczego rejestr transfer agenta ma pierwszeństwo przed blockchainem.
- Odróżnisz ERC-20, ERC-1400, ERC-3643, DS Protocol i rozszerzenia tokenów Solany po tym, gdzie każdy z nich trzyma reguły.
- Sprawdzisz, kto może zamrozić token, wstrzymać go, wymusić transfer albo podmienić kod kontraktu, i czy kiedykolwiek to zrobił.
- Wymienisz pięć sposobów, w jakie kończy się produkt RWA, i wskażesz, kto w każdym z nich ponosi stratę.

## Co posiadasz, gdy trzymasz token

Token funduszu zapisuje udział w funduszu, a oficjalną ewidencję tego, kto ten udział posiada, prowadzi licencjonowana firma.

**Transfer agent** to licencjonowana firma, która prowadzi oficjalną listę udziałowców funduszu, o czym szerzej w [rozdziale 1](/blog/rwa/czym-jest-rwa/). **Master securityholder file**, czyli główny rejestr posiadaczy, to oficjalny zapis kont wszystkich posiadaczy w rozumieniu reguły SEC 17Ad-10. Dla udziałów istniejących wyłącznie elektronicznie reguła pozwala, by był to zestaw kilku powiązanych plików komputerowych. Jednym z nich może być publiczny blockchain.

[Securitize](/blog/firmy/securitize/), zarejestrowany w SEC transfer agent funduszu BUIDL [BlackRocka](/blog/firmy/blackrock/), opisuje dokładnie taki układ w swoich dokumentach z 2026 roku. Adresy portfeli, salda i daty zakupu leżą na publicznym blockchainie. Nazwiska, adresy zamieszkania i numery podatkowe zostają poza nim. Część rejestru jest na blockchainie, resztę trzyma transfer agent.

Trudny przypadek zaczyna się wtedy, gdy oba zapisy się rozjeżdżają. W kwietniu 2024 Steakhouse Financial zacytował memorandum ofertowe BUIDL: tytuł prawny wynika z rejestru udziałowców prowadzonego przez transfer agenta, a gdy ten rejestr i blockchain się różnią, rozstrzyga rejestr. Nowsze dokumenty odwracają to sformułowanie. BlackRock w dokumencie z 8 maja 2026 dla nowej klasy OnChain Shares swoich zarejestrowanych funduszy rynku pieniężnego pisze, że zapis na blockchainie, razem z plikiem poza blockchainem, który przypisuje portfele do osób, przesądza o własności, chyba że jeden z tych systemów zawiedzie.

> **Przykład:** 12 sierpnia 2026 Wydział Zarządzania Inwestycjami SEC wydał no-action letter, który pozwala zarejestrowanym funduszom Franklin Templeton trzymać udziały FOBXX, blockchainowego funduszu rynku pieniężnego Franklina, przez jego system blockchainowy. Urzędnicy podali jeden powód: transfer agent zachowuje jednostronną kontrolę nad oficjalnym rejestrem własności.

Dla posiadacza to odwrócenie zwykłego odruchu z kryptowalut. Jeśli kontrakt pokazuje saldo, którego nie ma w rejestrze, wiąże rejestr, a po błędzie albo kradzieży odtwarzanie stanu zaczyna się właśnie od niego. Z tej samej kontroli wynika, że transfer agent potrzebuje kluczy do tokena.

## Dlaczego legalny token papieru wartościowego potrzebuje tylnych drzwi

Zwykły token przesuwa się, gdy tylko jego właściciel podpisze transakcję. Papier wartościowy tak działać nie może, bo prawo stawia warunki temu, kto może go trzymać, i wymaga, żeby ktoś mógł nadpisać decyzję posiadacza.

**ERC-20** to podstawowy standard tokenów na Ethereum. Ma jedną regułę transferu: jeśli nadawca ma saldo, saldo się przesuwa. Prawo papierów wartościowych dokłada do każdego ruchu pięć pytań: kto może trzymać papier, kiedy może go przenieść, ile może go mieć, co się dzieje po orzeczeniu sądu i kto to wszystko nadzoruje.

To orzeczenie sądu wymusza cały projekt. Transfer agent ma prawny obowiązek wykonywać orzeczenia sądów i poprawiać błędy w rejestrze. Jeśli technicznie nie może przesunąć udziałów, nie może wykonywać pracy, do której jest zarejestrowany. Dlatego zgodny z prawem token musi pozwalać komuś innemu niż posiadacz zmienić saldo. Robi to pięć uprawnień, a różnią się tym, co posiadacz może odzyskać:

- **Zamrożenie (freeze)**: blokuje jednemu adresowi wysyłanie i odbieranie. Saldo zostaje na miejscu.
- **Wstrzymanie (pause)**: zatrzymuje naraz wszystkie transfery tokena, dla wszystkich posiadaczy.
- **Przymusowy transfer (forced transfer)**: przenosi tokeny od posiadacza na inny adres bez jego zgody. Tokeny dalej istnieją, więc można je oddać. W BUIDL ta funkcja nazywa się `seize`.
- **Clawback**: zabiera posiadaczowi tokeny, nikomu ich nie wysyłając. Na Stellarze, gdzie działa fundusz BENJI Franklin Templeton, clawback niszczy saldo.
- **Aktualizacja (upgrade)**: podmienia kod kontraktu, a salda zostają. Aktualizacja może dodać albo usunąć każde z czterech uprawnień wyżej.

Pytanie, czy emitent może zamrozić Twoje tokeny, przy każdym zgodnym z prawem produkcie daje tę samą odpowiedź. Produkty różnią się za to w trzech sprawach: jak wąsko zapisano każde uprawnienie, kto trzyma do niego klucz i czy ktoś z zewnątrz widzi, kiedy zostało użyte.

## Cztery miejsca na zapisanie reguł

Każdy standard tokenów zbudowany dla papierów wartościowych ma te uprawnienia. Różnica leży w tym, gdzie mieszkają reguły: w jednym kontrakcie, w wymiennych modułach, w programie tokenów danego blockchaina albo w samej sieci.

Pierwszą próbą był ERC-1400, rodzina propozycji dla Ethereum, która wprowadziła dwa trwałe pomysły. Saldo można podzielić na partycje, na przykład udziały zablokowane i odblokowane, a portfel może zapytać kontrakt, czy transfer przejdzie, zanim go wyśle. Rodziny nigdy nie sfinalizowano i w 2026 roku nie działa na niej żaden duży produkt na tym rynku.

**ERC-3643**, znany też jako T-REX, to otwarty standard, który dokończył tę pracę. Opracował go Tokeny, Ethereum przyjęło go jako standard ostateczny w 2023 roku, a dziś utrzymuje go ERC3643 Association. Przed każdym transferem token odpytuje dwa rejestry. Rejestr tożsamości łączy każdy portfel z ONCHAINID, kontraktem tożsamości, który trzyma podpisane poświadczenia od weryfikatorów, na przykład „ten podmiot jest inwestorem kwalifikowanym”. Są one zapisane jako odnośniki i hashe, a nie skany paszportów. Kontrakt zgodności (compliance) trzyma moduły, które emitent może dodawać i usuwać bez ruszania tokena: limit liczby posiadaczy, zakaz dla osób z USA, 12-miesięczny lock-up. Standard nazywa swoje uprawnienia otwarcie, między innymi `forcedTransfer`, `setAddressFrozen`, `pause` i `recoveryAddress`, które przenosi saldo na nowy portfel, gdy inwestor zgubi klucz. Odzyskiwanie i konfiskata działają na tej samej maszynerii.

DS Protocol to własna architektura Securitize. Nie należy do żadnego publicznego standardu, a jego kod źródłowy ma nagłówek `UNLICENSED`, ale kod jest zweryfikowany na blockchainie i każdy może go przeczytać. Reguły są rozłożone na osobne kontrakty usługowe: role, rejestr inwestorów, zgodność i lock-upy. Działa na nim BUIDL, a także inne fundusze Securitize, na przykład ACRED Apollo.

Program Token-2022 na Solanie idzie trzecią drogą. Reguły są rozszerzeniami włączanymi przy tworzeniu tokena. Permanent delegate może przenieść albo spalić tokeny dowolnego posiadacza, freeze authority może zablokować konta, a transfer hook przy każdym transferze uruchamia własny program emitenta. Inne rozszerzenia nie mają odpowiednika gdzie indziej: opłata od transferu, odsetki narastające wewnątrz salda i poufne transfery, które ukrywają kwoty.

Stellar w ogóle nie potrzebuje kontraktu. Emitent ustawia flagi na własnym koncie, a egzekwuje je sieć: `auth_required` oznacza, że nikt nie może trzymać aktywa bez zgody, `auth_revocable` pozwala emitentowi zamrozić posiadacza, a `auth_clawback_enabled` pozwala mu zabrać tokeny.

> **Moja opinia:** Najlepiej udokumentowany standard nie trzyma najwięcej wartości. BUIDL działa na DS Protocol, BENJI na flagach Stellara, a OUSG Ondo na minimalnym rozszerzeniu kodu OpenZeppelin. ERC-3643 wyznacza słownik debaty o zgodności z prawem, a największe fundusze i tak wybrały coś innego.

![Dziesięć uprawnień compliance w siedmiu standardach tokenów: każdy standard pisany dla papierów wartościowych ma przymusowy transfer albo clawback, a zwykły ERC-20 nie ma żadnego z nich, wrz 2026.](https://szyma.co/blog/img/token-standards-powers.ec0f9b4e.svg)

## Czytamy klucze trzech prawdziwych funduszy

Cztery pojęcia opisują, kto trzyma uprawnienie. **EOA** (externally owned account) to adres kontrolowany przez jeden klucz prywatny, a nie przez kod. **Multisig** to portfel, który działa dopiero wtedy, gdy zatwierdzi to określona liczba wskazanych sygnatariuszy, zapisywana jako X z Y. **Timelock** to wymuszone opóźnienie między zleceniem zmiany administracyjnej a jej wejściem w życie, które daje posiadaczom czas na wyjście. **Proxy** to mały kontrakt, który przekazuje każde wywołanie do innego kontraktu, więc logikę można podmienić, a salda zostają na miejscu.

4 września 2026 przeczytałem konfigurację administracyjną trzech dużych tokenizowanych funduszy obligacji skarbowych USA: BUIDL i OUSG [Ondo](/blog/firmy/ondo/) na Ethereum oraz BENJI [Franklin Templeton](/blog/firmy/franklin-templeton/) na Stellarze.

W BUIDL funkcja `seize` wymaga roli TRANSFER_AGENT, drugiej od dołu z czterech ról, które definiuje DS Protocol. Tego dnia trzymały ją jedno EOA i jeden kontrakt. Każde zajęcie emituje własne zdarzenie `Seize`, więc żadnego użycia nie da się ukryć przed indeksatorem. Uzasadnienie dołączane do zajęcia to dowolny tekst, bez powiązania z orzeczeniem sądu czy dokumentem. Silniejsze uprawnienie siedzi gdzie indziej: `setTarget` na własnym, czterdziestolinijkowym proxy Securitize podmienia całą implementację jednym wywołaniem. Trzymało je jedno EOA, ten sam adres miał najwyższą rolę MASTER i nie stał przed nim ani timelock, ani multisig. Blockchain nie pokaże, co jest za tym kluczem. Może to być sprzętowy moduł bezpieczeństwa (HSM) z wewnętrzną procedurą akceptacji w Securitize, a na blockchainie wygląda to identycznie jak jedna osoba z jednym kluczem.

OUSG nie ma funkcji, która mogłaby przenieść saldo posiadacza na inny adres. Istnieje funkcja spalająca tokeny z dowolnego adresu, ukryta za `BURNER_ROLE`, ale przegląd wszystkich nadań ról od wdrożenia pokazał, że nikt nigdy jej nie miał. Pozostałe uprawnienia Ondo rozdzieliło między trzy multisigi: administrację tokenem na 4 z 7, rejestr tożsamości na 3 z 5 i awaryjne wstrzymanie na 1 z 9. Każda z dziewięciu osób może więc zatrzymać token, a zmiany destrukcyjne wymagają czterech. Zamrożenie działa przez rejestr KYC. Usunięcie adresu sprawia, że jego transfery się nie udają, i żadne zdarzenie nie ogłasza, że ktoś został zamrożony.

Konto emitenta BENJI miało włączone wszystkie trzy flagi kontrolne Stellara. Jego klucz główny miał wagę zero, więc nie mógł podpisać sam, a dziesięciu sygnatariuszy miało wagę trzy przy średnim progu dwa. Clawback mieści się pod tym progiem, co znaczy, że dowolny z dziesięciu sygnatariuszy może zabrać BENJI z dowolnego konta. Zmiana samych flag wymaga dwóch z nich.

> **Przykład:** Listę dozwolonych adresów BENJI egzekwuje sama sieć. 4 września 2026 953 z 2310 kont na Stellarze, które poprosiły o możliwość trzymania BENJI, wciąż nie miały autoryzacji. Około 41% chętnych odrzucono więc na poziomie protokołu.

![BUIDL, OUSG i BENJI realizują to samo uprawnienie prawne na trzy różne sposoby i żaden z nich nie stawia przed nim timelocka, odczyty z Ethereum i Stellara z 4 wrz 2026.](https://szyma.co/blog/img/admin-powers-three-products.4e7a6463.svg)

> **Moja opinia:** Największy z trzech funduszy miał najbardziej skupione klucze, a dużo mniejszy najstaranniej je rozdzielił. W BUIDL to uprawnienie o groźnej nazwie jest tym bezpieczniejszym. `seize` ma wąski zakres, jest logowane i widoczne, a `setTarget` nie ma ograniczeń, działa natychmiast, trzyma je jeden klucz i może przepisać wszystko, co kod mówi dziś.

## Uprawnienie, które istnieje, to nie uprawnienie, którego użyto

Kontrakt może latami mieć uprawnienie, którego nikt nie dotknął. To, z którym przypadkiem masz do czynienia, pokazuje dopiero log zdarzeń.

Przejrzałem kontrakt BUIDL na Ethereum od wdrożenia 1 marca 2024 do 4 września 2026. Było w nim zero zdarzeń `Seize`, a token nigdy nie został wstrzymany. Było też 208 zdarzeń `Burn`, których nie da się podzielić na umorzenia i konfiskaty bez przeczytania tekstowego uzasadnienia przy każdym z nich. W przypadku BENJI ostatnie 200 operacji emitenta nie zawierało żadnego clawbacku, ale obejmowały one około siedmiu i pół godziny życia funduszu, który istnieje od 2021 roku.

Kontrakt ujawnia też zestaw reguł. Kontrakt zgodności BUIDL dopuszczał 1999 inwestorów, z czego wykorzystano mniej niż jedno miejsce na dwadzieścia, a lock-up wynosił 24 godziny. Fundusz jest zamknięty dla wąskiej grupy inwestorów, a okresy trzymania są krótkie.

> **Uwaga:** Zero użyć dotyczy jednego blockchaina do jednej daty. BUIDL działa na kilku blockchainach, a jego klasa na Solanie była w moich wrześniowych odczytach z 2026 roku około 4,6 raza większa od klasy na Ethereum. Analiza samego Ethereum opisuje więc mniej więcej jedną dziewiątą podaży, którą widziałem.

Każdy blockchain realizuje to uprawnienie inaczej. Gdy 5 września 2026 czytałem Avalanche, Solanę i Aptos, Avalanche miało funkcję `seize` za standardowym wzorcem aktualizacji, Solana używała permanent delegate z Token-2022, trzymanego przez program, którego własny klucz aktualizacji jest zwykłym kluczem prywatnym, a Aptos blokował zwykłe transfery na poziomie standardu tokena. Odpowiednik `seize` znalazłem na wszystkich czterech blockchainach, a multisig na żadnym. Użycia na trzech blockchainach innych niż Ethereum nie sprawdzałem.

![Jedna klasa udziałów BUIDL na czterech jej blockchainach: odpowiednik seize istnieje na każdym odczytanym, na żadnym nie widać multisiga, a zero użyć potwierdzono tylko dla Ethereum, odczyty z 4 i 5 wrz 2026.](https://szyma.co/blog/img/buidl-admin-powers-four-chains.f7cb3a35.svg)

## Pięć sposobów, w jakie kończy się produkt, i kto płaci

Klucze administracyjne to tylko jedno z ryzyk, jakie niesie posiadacz. O dotychczasowych wynikach przesądziło pięć scenariuszy końca produktu, a każdy obciąża kogoś innego.

Aktywo może nie zostać spłacone. Strata pojawia się wtedy w NAV, czyli wartości aktywów netto funduszu na udział, a posiadacze biorą ją na siebie jak każdy inwestor kredytowy. [Maple](/blog/firmy/maple/) przeszło przez to w 2022 roku, gdy firma tradingowa Orthogonal nie spłaciła około 36 mln USD w ośmiu pożyczkach, wcześniej ukrywając swoją ekspozycję na FTX.

Kontrakt może zostać zhakowany. Tu maszyneria compliance działa na korzyść posiadacza: złodziej, który ukradnie token z whitelisty, może go wysłać tylko na adresy z listy dozwolonych, a transfer agent może odwrócić kradzież tym samym przymusowym transferem, przez który produkt jest niewygodny w posiadaniu.

Emitent może zbankrutować. To, czy posiadacz ma udziały w funduszu z wydzielonymi aktywami, czy niezabezpieczone roszczenie wobec emitenta, zależy od opakowania prawnego, czyli trzech poziomów opisanych w [rozdziale 1](/blog/rwa/czym-jest-rwa/). Może też zbankrutować custodian, czyli podmiot przechowujący aktywa. Wtedy pytanie brzmi, czy aktywa były trzymane osobno, czy leżały w jego własnym bilansie.

Piąte zakończenie jest najczęstsze i nic się w nim nie psuje. [Anchorage](/blog/firmy/anchorage/) kupiło Mountain Protocol i 12 maja 2025 wstrzymało emisję nowych USDM. Od 22 sierpnia 2025 token nie był już zabezpieczony bonami skarbowymi USA ani wykupywany przez emitenta po 1 USD, a jego zabezpieczeniem stało się USDC w puli Uniswapa. Bony były w porządku do samego końca. Emitent skorzystał z prawa, które warunki dawały mu od początku.

![Pięć sposobów, w jakie kończy się produkt RWA, z tym, co chroni posiadacza i kto ponosi stratę w każdym z nich; najczęstsze jest wygaszenie produktu, a w historii nie ma straty z powodu smart contractu, dane do wrz 2026.](https://szyma.co/blog/img/five-failure-modes.b994e082.svg)

## Co obserwować dalej

- **Timelock albo multisig na kluczu aktualizacji BUIDL**: usunąłby największe ryzyko jednego klucza w największym funduszu, a widać go będzie na blockchainie w dniu zmiany właściciela proxy.
- **Pierwsze publiczne zajęcie w dużym funduszu**: zdarzenie `Seize` albo `forcedTransfer` pokaże, do czego to uprawnienie służy w praktyce i czy pole uzasadnienia zawiera sygnaturę orzeczenia, czy linijkę dowolnego tekstu.
- **Start klasy OnChain Shares BlackRocka**: zarejestrowany fundusz rynku pieniężnego, którego oficjalnym rejestrem własności jest blockchain, sprawdzi model „blockchain plus plik tożsamości” na dużą skalę.
- **Kolejne listy SEC takie jak ten dla FOBXX**: każdy mówi emitentom, jakie konstrukcje rejestru regulator akceptuje, a dotąd warunkiem była kontrola transfer agenta.
- **ERC-3643 w funduszu z pierwszej dziesiątki**: przyjęcie przez dużego emitenta pokaże, czy otwarty standard może wygrać tam, gdzie leży wartość.

## Najważniejsze wnioski

1. Token funduszu to wiersz w oficjalnym rejestrze prowadzonym przez transfer agenta, a gdy blockchain i ten rejestr się różnią, rozstrzyga rejestr albo architektura zgłoszona regulatorowi.
2. Każdy standard zbudowany dla papierów wartościowych pozwala komuś innemu niż posiadacz zamrozić, przenieść albo usunąć saldo, bo transfer agent musi móc wykonywać orzeczenia sądów.
3. Przymusowy transfer zostawia tokeny, które można oddać, clawback je niszczy, a aktualizacja może przepisać każde inne uprawnienie, więc zwykle to ona jest najsilniejszym kluczem w systemie.
4. Standardy różnią się głównie tym, gdzie mieszkają reguły, a największe fundusze działają na własnym kodzie albo flagach sieci, a nie na najbardziej otwartym standardzie.
5. Higiena kluczy różni się bardziej niż standardy: we wrześniu 2026 jeden fundusz trzymał aktualizację za jednym kluczem, inny rozdzielił uprawnienia między trzy multisigi, a żaden nie używał timelocka.
6. To, że uprawnienie istnieje, i to, że go użyto, to dwa różne ustalenia, a każde wymaga osobnej lektury logu zdarzeń na każdym blockchainie, na którym działa produkt.
7. Klucze administracyjne to jedno z kilku ryzyk, a najczęstszym zakończeniem jest emitent zamykający produkt na warunkach, które sam spisał pierwszego dnia.

## Słownik

- **Transfer agent**: licencjonowana firma, która prowadzi oficjalną listę udziałowców funduszu i wykonuje wobec niej orzeczenia sądów.
- **Główny rejestr posiadaczy (master securityholder file)**: oficjalny zapis kont posiadaczy według reguły SEC 17Ad-10. Dla udziałów wyłącznie elektronicznych może to być kilka powiązanych plików, a jednym z nich może być blockchain.
- **Przymusowy transfer (forced transfer)**: przeniesienie tokenów posiadacza na inny adres bez jego zgody. W DS Protocol nazywa się `seize`, w ERC-3643 `forcedTransfer`.
- **Clawback**: zabranie posiadaczowi tokenów bez wysyłania ich gdziekolwiek. Na Stellarze saldo zostaje zniszczone, więc nie ma czego oddać.
- **EOA (externally owned account)**: adres kontrolowany przez jeden klucz prywatny, a nie przez kod. Blockchain nie pokazuje, jaka procedura akceptacji za nim stoi.
- **Multisig**: portfel, który działa dopiero po zatwierdzeniu przez X z jego Y wskazanych sygnatariuszy.
- **Timelock**: wymuszone opóźnienie między zleceniem zmiany administracyjnej a jej wejściem w życie.
- **Proxy**: kontrakt, który przekazuje wywołania do wymiennej implementacji, więc kod może się zmienić, a salda zostają.
- **Permanent delegate**: rozszerzenie Token-2022 na Solanie wskazujące konto, które może przenieść albo spalić tokeny dowolnego posiadacza i którego nie da się odwołać jak zwykłej zgody.
- **ONCHAINID**: kontrakt tożsamości w ERC-3643, który zamiast danych osobowych przechowuje podpisane poświadczenia o inwestorze.

## Dalej

- [Czym naprawdę jest tokenizowane aktywo ze świata realnego](/blog/rwa/czym-jest-rwa/): trzy poziomy prawne kryjące się za hasłem „token reprezentuje aktywo”, które decydują, kim jesteś w upadłości.
- [Jak cena funduszu trafia na blockchain](/blog/rwa/oracle-i-nav/): ten sam schemat źródła prawdy poza blockchainem i kopii na nim, zastosowany do cen.
- [Na jakich blockchainach żyją RWA i dlaczego](/blog/rwa/blockchainy/): ile te kontrole compliance kosztują w gasie i w komponowalności.
- [Securitize](/blog/firmy/securitize/): firma stojąca za DS Protocol i transfer agent BUIDL.
- 🟢 Ethereum Improvement Proposals, "ERC-3643: T-REX, Token for Regulated EXchanges", https://eips.ethereum.org/EIPS/eip-3643
- 🟢 Stellar Developers, "Control access to an asset with flags", https://developers.stellar.org/docs/tokens/control-asset-access
- 🟢 Solana Program Library, "Token-2022 extensions", https://spl.solana.com/token-2022/extensions

## Źródła

- 🟢 Odczyt własny autora na blockchainie, Ethereum, 4 wrz 2026: proxy BUIDL `0x7712c34205737192402172409a8F7ccef8aA2AEc`, Trust Service `0x3a68756d0335e75c909ba1e8fefc1d4832c36c60`, konfiguracja compliance `0x1dc378568cefd4596c5f9f9a14256d8250b56369` oraz przegląd logu zdarzeń od bloku 19 343 277.
- 🟢 Odczyt własny autora na blockchainie, Ethereum, 4 wrz 2026: implementacja OUSG `0x1CEB44b6E515aBf009E0CCb6ddaFD723886cf3Ff`, wszystkie zdarzenia `RoleGranted` od bloku 16 234 210 oraz Safe'y `0xaed4caf2e535d964165b4392342f71bac77e8367`, `0x5ae21c99fc5f1584d8cb09a298cffd92b5d178ef` i `0x2e55b738f5969eea10fb67e326bee5e2fa15a2cc`.
- 🟢 Odczyt własny autora na blockchainie, Stellar, 4 wrz 2026: konto emitenta BENJI `GBHNGLLIE3KWGKCHIKMHJ5HVZHYIK7WTBE4QF5PLAKL4CJGSEU7HZIW5` (flagi, wagi sygnatariuszy, progi, trustline'y, ostatnie 200 operacji).
- 🟢 Odczyt własny autora na blockchainie, Avalanche, Solana i Aptos, 5 wrz 2026: token BUIDL `0x53fc82f14f009009b440a706e31c9021e1196a2f` (Avalanche), mint `GyWgeqpy5GueU2YbkE8xqUeVEokCMMCEeUrfbtMw6phr` (Solana), fungible asset `0x50038be55be5b964cfa32cf128b5cf05f123959f286b4cc02b86cafd48945f89` (Aptos), wraz z podażą każdej klasy.
- 🟢 US Code of Federal Regulations, 17 CFR 240.17Ad-10, https://www.law.cornell.edu/cfr/text/17/240.17Ad-10
- 🟢 Securitize Holdings, Form S-1 i Form 424B3, 2026, https://www.sec.gov/Archives/edgar/data/2094496/000162828026054866/securitizeholdings-424b3.htm
- 🟢 BlackRock Liquidity Funds, Form 485APOS, 8 maja 2026, SEC EDGAR: klasa OnChain Shares, BNY Mellon Investment Servicing jako transfer agent, https://www.sec.gov/Archives/edgar/data/97098/000119312526214958/d45978d485apos.htm
- 🟢 Securitize, komunikat prasowy o starcie BUIDL, 20 mar 2024
- 🟢 Ethereum Improvement Proposals, "ERC-3643", https://eips.ethereum.org/EIPS/eip-3643
- 🟢 Stellar Developers, flagi kontroli aktywów i progi sygnatariuszy, https://developers.stellar.org/docs/tokens/control-asset-access
- 🟢 Solana Program Library, rozszerzenia Token-2022, https://spl.solana.com/token-2022/extensions
- 🟢 Mountain Protocol, "USDM Wind-Down Overview", 15 sie 2025.
- 🟡 Steakhouse Financial, analiza memorandum ofertowego BUIDL, kwi 2024.
- 🟡 The Defiant i Crowdfund Insider, relacje o no-action letter SEC dla FOBXX, sie 2026.
- 🟡 Spark, "Tokenized Private Credit", sie 2026: straty Maple z 2022 roku, w tym niespłacone przez Orthogonal Trading 36 mln USD.

## Zastrzeżenia

- Użycie uprawnienia do zajęcia sprawdziłem tylko dla klasy BUIDL na Ethereum. Pozostałe blockchainy czytałem pod kątem istnienia uprawnienia, nie jego użycia.
- Memorandum ofertowego BUIDL nie dało się przeczytać bezpośrednio. Klauzula o pierwszeństwie rejestru pochodzi z analizy Steakhouse Financial, która je cytuje.
- Role, progi i parametry to stan z 4 i 5 września 2026 i mogą się zmienić w jednej transakcji. Każdy z powyższych adresów można odczytać ponownie.
