Work Writing About Work with me

RWA: Past, Present and FutureCzęść 7 z 13

Warstwa tokena w RWA jest rozstrzygnięta, a postęp przeniósł się do danych i rozliczenia międzysieciowego

Cztery klasy udziałów BUIDL odczytane 5 września 2026 dają w sumie 1 915 395 292,68 tokena w obiegu, z czego 51,1% przypada na Solanę i 11,1% na Ethereum, przy czym suma i udziały są wyliczeniem z tych czterech odczytów. Ta sama klasa udziałów tego samego funduszu ma na każdym z tych czterech łańcuchów inny mechanizm przymusowego transferu i inny model kontroli nad podmianą implementacji. Repertuar uprawnień w warstwie tokena zamknął się najpóźniej w 2024 roku i nic nowego w nim od tego czasu nie powstało, a wszystko, co w stosie RWA jest jeszcze nierozstrzygnięte, siedzi w danych, uprawnieniach i rozliczeniu międzysieciowym.

W tym artykule

Trzy poziomy pewności, na których stoi ten tekst

Materiały o technologii RWA mieszają trzy rzeczy o różnej wartości dowodowej: stan odczytany z łańcucha, opis z dokumentacji dostawcy oraz zapowiedź wdrożenia. Rozdzielenie tych poziomów jest osią całego tekstu, więc każde twierdzenie niżej ma przypisany jeden z nich.

Poziom Co to znaczy Jak oznaczony
Wdrożone i odczytane stan kontraktu, konta lub mintu odczytany bezpośrednio z sieci, z datą odczytu 🟢 P, „odczyt”
Opisane w dokumentacji specyfikacja standardu, dokumentacja dostawcy, filing regulacyjny, komunikat emitenta 🟢 P albo 🟡 W, „dokumentacja”
Zapowiedziane plan wdrożenia, pilotaż, deklaracja bez weryfikowalnego stanu 🔴 T albo 🟡 W, „zapowiedź”

Różnica między pierwszym i drugim poziomem nie jest formalna. Wszystko, co w tym tekście dotyczy BUIDL, OUSG oraz BENJI, pochodzi z odczytów kontraktów i kont. Wszystko, co dotyczy Canton, obliczeń poufnych oraz łańcuchów projektowanych pod RWA, pochodzi z dokumentacji i zapowiedzi, bo produkcyjnego stanu tych systemów nie da się odczytać z zewnątrz. Ta asymetria jest cechą przedmiotu, nie luką w metodzie, i wraca w każdej sekcji.

Repertuar uprawnień w tokenie zamknął się, a różnice zostały w kluczach

Lista mechanizmów, które permissioned token musi mieć, jest znana i skończona. Allow-lista posiadaczy, tożsamość oddzielona od adresu, warunki transferu, zamrożenie salda, pauza globalna, przymusowy transfer, clawback, kontrolowany mint i burn, ścieżka wykupu, upgrade oraz zarządzanie kluczami wyczerpują zakres. Cztery rodziny rozwiązań realizują tę samą listę w czterech miejscach: ERC-3643 w wymienialnych modułach compliance, DS Protocol Securitize w jedenastu osobnych kontraktach usług, SPL Token-2022 w rozszerzeniach programu tokenowego Solany oraz flagi konta emitenta na Stellarze (dokumentacja standardów, 🟢 P). Rozstrzygnięte jest też pytanie, czy da się tego uniknąć. Nie da się: każda z tych rodzin ma albo przymusowy transfer, albo clawback, bo transfer agent zarejestrowany w SEC bez technicznej możliwości wykonania nakazu sądowego nie mógłby wykonywać swojej funkcji.

Rozstrzygnięta jest również cena tej warstwy, i to pomiarem, nie oszacowaniem. Mediany zużycia gazu dla transfer(address,uint256) na Ethereum mainnet, odczyt 4 września 2026 przez publiczny endpoint eth.blockscout.com (🟢 P): USDC 45 160 jednostek przy n=40, OUSG 91 335 przy n=17, BUIDL 183 672 przy n=46. Compliance kosztuje 4,07 razy więcej gazu niż zwykły transfer w wariancie DS Protocol i 2,02 razy więcej w wariancie minimalnego rozszerzenia OpenZeppelin z zewnętrznym rejestrem KYC. Rozstrzał dla BUIDL sięga od 178 569 do 1 139 537 jednostek, bo część transferów uruchamia dodatkowe operacje na rejestrze inwestora i liście walletów. Przełożenie na dolary jest wyliczeniem przy założonych cenach, nie pomiarem: przy 20 gwei i ETH po 3 000 USD transfer BUIDL kosztuje około 11 USD, a USDC około 2,70 USD; przy 5 gwei odpowiednio około 2,75 USD i 0,68 USD. Dla instytucji przenoszącej dziesiątki milionów to pozycja nieistotna, dla produktu detalicznego wykluczająca, i to jest techniczny powód, dla którego Franklin Templeton wybrał w 2018 roku sieć z kontrolami na poziomie protokołu.

Czego pomiar gazu nie mówi, to gdzie leży władza. Tu odczyty rozjeżdżają trzy największe produkty w sposób, którego żadna tabela standardów nie pokazuje. W BUIDL na Ethereum funkcja seize(from, to, value, reason) wymaga roli TRANSFER_AGENT, adres docelowy jest dowolny, a uzasadnienie jest dowolnym stringiem bez odwołania do dokumentu; palenie z cudzego adresu ma ośmiu uprawnionych, z czego dwa to konta zewnętrzne. Najmocniejsze uprawnienie w tym systemie to jednak setTarget na czterdziestolinijkowym proxy, bez timelocka i bez rozdzielenia admina proxy od właściciela logiki, w rękach jednego konta zewnętrznego 0xE01605f6b6dc593b7d2917F4a0940dB2A625b09e, które ma jednocześnie rolę MASTER (odczyt 4 września 2026, 🟢 P). W OUSG funkcji przymusowego transferu nie ma w kodzie w ogóle, BURNER_ROLE nie został nigdy nikomu nadany, co zweryfikowano skanem wszystkich zdarzeń RoleGranted od bloku wdrożenia 16 234 210 oraz wywołaniami hasRole(), a trzy poziomy uprawnień wiszą na trzech multisigach o progach 4 z 7, 3 z 5 i 1 z 9. W BENJI clawback jest flagą protokołu Stellara i wystarcza do niego jeden z dziesięciu sygnatariuszy o wadze 3 przy progu medium równym 2, natomiast zmiana samych flag wymaga dwóch takich podpisów przy progu high równym 6; klucz główny konta emitenta ma wagę 0, czyli jest wyłączony.

Żadne z uprawnień nadzwyczajnych nie zostało w tych produktach użyte. Skan logów kontraktu BUIDL od bloku 19 343 277 do 4 września 2026 daje zero zdarzeń Seize, OmnibusSeize, OmnibusBurn, Pause i Unpause przy 208 zdarzeniach Burn, które w tym modelu odpowiadają wykupom, oraz ponad tysiącu zdarzeń Issue. Treści pola reason przy tych 208 zdarzeniach nie odczytano, więc odróżnienie wykupu od konfiskaty na podstawie samych eventów pozostaje nierozstrzygnięte. Parametry compliance są przy tym publiczne i ich odczyt zajmuje kilka wywołań: limit inwestorów w kontraktcie BUIDL wynosi 1 999 przy faktycznych 89 zarejestrowanych, czyli wykorzystanie na poziomie 4,5%, wymóg akredytacji jest włączony osobno dla USA i poza nimi, lock-up wynosi 86 400 sekund dla obu grup, a blokada flowbacku wygasła 31 grudnia 2023 (odczyt 4 września 2026, 🟢 P).

Koszt compliance w gazie: ta sama funkcja transfer, trzy tokeny, mnożnik do 4,07×. Pomiar z 4 września 2026.
Koszt compliance w gazie: ta sama funkcja transfer, trzy tokeny, mnożnik do 4,07×. Pomiar z 4 września 2026.

Ta sama klasa udziałów ma na czterech łańcuchach cztery różne mechanizmy przymusu

To jest miejsce, w którym teza o zamkniętej warstwie tokena wymaga korekty. Warstwa tokena jest rozstrzygnięta w obrębie jednego łańcucha. Nie jest rozstrzygnięta pomiędzy łańcuchami, a wielołańcuchowe klasy udziałów są dziś domyślnym stanem każdego produktu, który przeżył pierwszy rok.

Odczyt czterech klas BUIDL z 5 września 2026, z Ethereum odczytanym 4 września 2026 (🟢 P, adresy zweryfikowane wywołaniem symbol(), name() albo metadanych na sieci docelowej):

Sieć Podaż klasy Udział w czterech odczytanych klasach Mechanizm przymusu Kontrola nad upgrade'em
Solana 977 902 117,97 51,1% rozszerzenie permanentDelegate w Token-2022 upgrade authority obu programów: zwykłe konto systemowe o 0 B danych
Avalanche 564 231 692,75 29,5% seize i omnibusSeize obecne; forcedTransfer, freeze, unfreeze i mint nieobecne UUPS, upgradeToAndCall w implementacji; slot 1967 admina proxy pusty; owner to konto zewnętrzne bez kodu
Ethereum 211 920 742,07 11,1% seize(from,to,value,reason), rola TRANSFER_AGENT setTarget na własnym proxy, jedno konto zewnętrzne z rolą MASTER, bez timelocka
Aptos 161 340 739,89 8,4% ds_token::seize(&signer, address, address, u64, String) jako funkcja entry konto modułu jest kontem-obiektem o sequence_number 0; właściciel to zwykłe konto bez zasobu multisig

Trzy rzeczy z tej tabeli mają znaczenie operacyjne. Pierwsza: Ethereum nie jest największym wdrożeniem BUIDL i nie jest nawet drugim. Klasa solanowa jest 4,61 razy większa od ethereumowej, a avalanche'owa 2,66 razy. Analiza uprawnień wykonana wyłącznie na Ethereum opisuje 11,1% podaży z tych czterech klas. Druga: mechanizm przymusu różni się rodzajem, nie stopniem. seize przenosi tokeny na wskazany adres i zostawia je w istnieniu, permanentDelegate daje wskazanemu podmiotowi nieodwoływalne prawo transferu i palenia całego supply, a na Avalanche brak selektora forcedTransfer przy obecnym seize oznacza inną ścieżkę realizacji tej samej funkcji prawnej. Delegatem stałym na Solanie jest APm3MWbXfMMKAWgsDVnxcAGbLjvRxubPu1A8a5SA2kbJ, a authority mintu jest kontem programu 7tXjmbkZVY3Gmg9kDBebcNXT1yC5pyoxxXVLwdbv9tvP o rozmiarze 73 B, czyli nie kluczem. Trzecia: model kontroli nad upgrade'em jest na każdej z czterech sieci inny, a na trzech z nich najwyższe uprawnienie wisi na zwykłym koncie bez wielopodpisu widocznego on-chain. Adres właściciela kontraktu na Avalanche jest tym samym ciągiem co właściciel proxy i konto MASTER na Ethereum, co jest faktem o adresie, nie dowodem na to, że stoi za nim jeden klucz.

Na Solanie odczyt daje też wynik negatywny, który jest mocniejszy niż większość wyników pozytywnych w tej dziedzinie. Rozszerzenia włączone na mintcie to permanentDelegate, freezeAuthority, mintCloseAuthority, transferHook, metadataPointer i tokenMetadata. Rozszerzenia confidentialTransfer na tej liście nie ma. Największy tokenizowany fundusz świata na łańcuchu, który jako jedyny w tym zestawieniu ma poufne transfery w protokole, ich nie włączył. Transfer hook FsE8mCJyvgMzqJbfHbJQm3iuf3cRZC6n2vZi1Q8rQCy2 został wdrożony 26 sierpnia 2025 o 15:10 UTC, czyli ponad pięć miesięcy po kontrolerze z 14 marca 2025, co pokazuje, że warstwa walidacji transferu na Solanie dojrzewała po uruchomieniu klasy.

Użycia mechanizmów przymusu poza Ethereum nie ustalono i nie da się tego zrobić z publicznych węzłów w rozsądnym budżecie zapytań. Publiczny węzeł Avalanche limituje eth_getLogs do 2 048 bloków, co przy 41 884 144 blokach historii daje 20 451 żądań na jeden pełny skan; historia użycia delegata na Solanie wymaga skanu transakcji mintu, a indekser Aptos pozostawał poza zasięgiem. Zero zdarzeń Seize na Ethereum jest więc faktem o jednej z ośmiu klas udziałów, nie o produkcie.

BUIDL na czterech sieciach z dziewięciu: odpowiednik funkcji seize istnieje na każdej, multisiga nie ma na żadnej. Odczyt z łańcuchów, 4–5 września 2026.
BUIDL na czterech sieciach z dziewięciu: odpowiednik funkcji seize istnieje na każdej, multisiga nie ma na żadnej. Odczyt z łańcuchów, 4–5 września 2026.

Najdroższa awaria oracle NAV to zapis, którego nie ma

Warstwa danych zachowuje się odwrotnie niż warstwa tokena: standardy są tu ustalone od lat, a stan produkcyjny rozjeżdża się o cztery rzędy wielkości w obrębie jednego protokołu. Punktem wyjścia jest zdanie z filingu Securitize (Form 424B3, 2026, 🟢 P): informacja o NAV dostarczana smart contractom pochodzi od właściwego fund administratora albo transfer agenta, a dostawcy oracle ją przenoszą. Oracle nie liczy NAV. Dla aktywów bez ciągłej ceny rynkowej nie istnieje też przedmiot agregacji wieloźródłowej, bo dziesięć kopii jednej wyceny administratora nie jest dziesięcioma źródłami. Stąd model pojedynczego zaufanego źródła uczynionego weryfikowalnym, ogłoszony przez RedStone i Securitize 1 lipca 2025 jako pilotaż i opisany jako podstawa dziennego NAV dla ACRED oraz HLSCOPE zamiast wyceny kwartalnej (dokumentacja dostawcy, 🟢 P). Dzienna publikacja nie oznacza przy tym dziennej wyceny, a częstotliwości faktycznej wyceny portfeli kredytowych dla żadnego z tych funduszy nie ustalono.

Kadencja mierzalna jest natomiast wprost. Odczyt ośmiu kontraktów oracle typu push obsługujących NAV i parametry ryzyka tokenizowanych funduszy na Ethereum mainnet, 4 września 2026 o 11:08 UTC (🟢 P):

Oracle Ostatni zapis Wiek danej maxPriceDeviation
USCC 0x129c3285…29c9 22 stycznia 2026, 00:00 UTC 5 411 h, czyli 225 dni brak odczytu, wywołanie revertuje
ACRED 0xE952F28c…00B9 nigdy, roundId = 0 nie dotyczy, answer = 0,0 0
USYC 0x228Cb3e4…F2A4 3 września 2026, 13:56 UTC 21,2 h 0
USTB 0xc11B9FbF…61A2 3 września 2026, 13:25 UTC 21,7 h 0
JAAA 0x8fA713d4…9Ada 4 września 2026, 07:22 UTC 3,8 h 0
JTRSY 0x74c0e98b…8876 4 września 2026, 07:22 UTC 3,8 h 0
PT-srUSDe (Pendle) 0xc63D0747…d887 4 września 2026, 11:00 UTC 0,1 h 0
PT staging (Pendle) 0x565a1214…fAb4 3 września 2026, 12:00 UTC 23,1 h 0

Wszystkie te kontrakty implementują AggregatorV2V3Interface, czyli dla konsumenta są nieodróżnialne od feedu Chainlinka na poziomie interfejsu, przy czym wartość zapisuje w nich jeden adres z rolą WRITER_ROLE, a DEFAULT_ADMIN_ROLE trzymają konta zewnętrzne. Kontrola odchylenia jest potwierdzonym zerem w siedmiu z ośmiu adresów, co zgodnie z komentarzem w kodzie oznacza jej wyłączenie i brak on-chainowego limitu na skok wartości między zapisami. Dla USCC odczyt tego parametru revertuje, więc jego stan pozostaje nieznany i nie jest zapisywany jako zero. Czy ktokolwiek konsumuje dziś feedy USCC i ACRED, nie ustalono; pomiar dowodzi, że dana jest stara albo nieistniejąca, nie że ktoś używa jej jako aktualnej.

Dokumentacja Chainlinka od dawna mówi, że feedy nie są strumieniem: agregator aktualizuje odpowiedź po przekroczeniu progu odchylenia albo po upływie heartbeatu, a odpowiedzialność za sprawdzenie updatedAt leży na aplikacji. Realne parametry z opublikowanych konfiguracji pokazują, jak bardzo zależą od aktywa: rezerwy TUSD mają heartbeat 24 godziny i próg 5%, rezerwy WBTC w walletach custody BitGo około 10 minut i 1%, zgodnie z czasem bloku Bitcoina. Skala warstwy pokrycia w środku 2026 to ponad 40 aktywnych feedów Proof of Reserve w 56 zintegrowanych projektach weryfikujących ponad 17 mld USD aktywów rezerwowych, przy około 110 mld USD wartości on-chain zabezpieczonej łącznie (dokumentacja i przeglądy dostawcy, 🟢 P). Sam dostawca ujawnia przy tym ograniczenie, które przesądza o wartości takiego feedu w analizie: jeśli menedżer listy adresów jest samoraportujący, feed może obejmować salda z adresów bez kryptograficznie potwierdzonej własności, a emitent mógłby go zawyżyć, dodając adresy, których nie kontroluje. Konfiguracji żadnego konkretnego feedu Proof of Reserve pod tym kątem nie sprawdzono.

Rozkład realnych strat potwierdza, że ryzyko siedzi u źródła i u konsumenta, nie w transporcie. Ujawnienie Stream Finance z 4 listopada 2025 to około 93 mln USD straty na zewnętrznym zarządzającym i około 285 mln USD kontagionu, przy wycenie xUSD w protokole pożyczkowym na 1,06 USD wobec około 0,86 USD na rynku oraz rozbieżności między około 500 mln USD deklarowanego TVL i około 170 mln USD weryfikowalnego on-chain (🟡 W). Moonwell zanotował 1,78 mln USD złego długu na błędnej konfiguracji feedu cbETH w lutym 2026 i 8,7 mln USD z eksploitu oracle cenowego przez token MAMO w sierpniu 2026, opisanego jako trzecia awaria oracle'owa w jedenaście miesięcy (🟡 W). Ostium na Arbitrum straciło 23,75 mln USD w USDC 15 lipca 2026 (🟡 W). W żadnym z tych czterech przypadków nie zawiodła sieć węzłów.

Warstwa attestacji rezerw ma w tym samym czasie inną dynamikę, bo ją reguluje ustawa. GENIUS Act ustawia podłogę na miesięczne raporty o rezerwach badane przez firmę zarejestrowaną w PCAOB i certyfikowane przez CEO oraz CFO, a przy ponad 50 mld USD tokenów w obiegu dodaje roczny audyt według GAAP; MiCA w art. 36 wymaga publikowania składu rezerwy co najmniej miesięcznie. Praktyka rozkłada się na tym progu: USDC ma attestację miesięczną wykonywaną przez Deloitte & Touche LLP, uzupełnioną tygodniowymi ujawnieniami i dziennymi danymi funduszu rezerwowego na poziomie CUSIP, USDT kwartalną od BDO Italia bez zakończonego pełnego audytu na środek 2026, PYUSD oraz USDP miesięczną od KPMG LLP, a BUIDL roczny audyt funduszu od PwC. Historia audytora Circle jest w źródłach rozbieżna i nie została rozstrzygnięta: jedno źródło opisuje przeniesienie raportowania USDC do Grant Thornton w 2025, drugie wskazuje Deloitte jako attestora rezerw i audytora sprawozdań od roku obrotowego 2022, trzecie opisuje migrację w kierunku Grant Thornton → Deloitte w roku obrotowym 2022.

Wiek danej w oracle'ach NAV. Kontrakt nie zgłasza błędu — zwraca starą wartość z prawdziwym znacznikiem czasu.
Wiek danej w oracle'ach NAV. Kontrakt nie zgłasza błędu — zwraca starą wartość z prawdziwym znacznikiem czasu.

Obliczenia poufne w compliance są dziś dokumentacją i jedną wyłączoną opcją protokołu

Ta warstwa jest najczęściej mylona z wdrożoną i najlepiej pokazuje wartość rozdzielenia trzech poziomów pewności. Wdrożone i weryfikowalne są dwie rzeczy. Pierwsza to compliance dostarczany jako dane oracle'owe: Automated Compliance Engine uruchomiony 30 czerwca 2025 we współpracy z Apex Group, GLEIF oraz ERC3643 Association, przyjęty przez instytucjonalny rynek pożyczkowy Aave Horizon jako warstwa compliance, z rozszerzeniem sieci dostawców o ponad dwadzieścia podmiotów ogłoszonym 3 listopada 2025 (komunikaty, 🟢 P). Nie jest to jednak kryptografia ukrywająca dane, a mechanizm odpytywania o spełnienie warunku z użyciem weryfikowalnego identyfikatora podmiotu prawnego. Druga to konstrukcja tożsamości bez danych osobowych w ekosystemie ERC-3643, gdzie ONCHAINID przechowuje klucze i podpisane claimy, czyli referencje i hashe (specyfikacja, 🟢 P). Żadnego produkcyjnego kontraktu ERC-3643 nie odczytano, więc skala realnego użycia tej konstrukcji pozostaje nieustalona.

Poufność sald w protokole ma dziś dwa udokumentowane warianty i żaden z nich nie jest kryptograficzny w sposób, w jaki sugeruje potoczne „ZK w compliance”. Canton nie ma globalnego salda w publicznym stanie, bo pozycja jest kontraktem Daml widocznym wyłącznie dla stron, i to jest prywatność bez dowodów z wiedzą zerową. Solana ma rozszerzenie confidentialTransfer, które ukrywa kwoty transferu, ale nie strony, i którego odczyt mintu BUIDL na tej sieci nie wykazał. Zapowiedzi są trzy i wszystkie mają charakter architektoniczny, nie produkcyjny: Ondo Chain jako instytucjonalny L1 z walidatorami permissioned stakującymi RWA, z mainnetem celowanym na połowę 2026, oraz ogłoszona w lipcu 2026 architektura oparta na bezpiecznych enklawach sprzętowych wykonujących logikę aplikacji prywatnie, przy zdecentralizowanym zbiorze atestatorów (🔴 T). Łańcuchy projektowane pod RWA nie mają w dostępnych rozbiciach danych ani wartości, ani obrotu.

Uzupełnienie z sieci, bo w bazie modułów tej warstwy nie ma: dostawca oracle publikuje własny opis standardu prywatności i ZK-KYC jako sposobu na przyznawanie uprawnień bez ujawniania danych, XRP Ledger został opisany 15 kwietnia 2026 jako dodający dowody z wiedzą zerową dla prywatnych transakcji banków (🔴 T, 24/7 Wall St.), a materiał edukacyjny z danymi aktualnymi na maj 2026 opisuje krytyczną lukę w systemie dowodowym wykrytą 17 marca 2026 z poprawką planowaną na lipiec 2026, bez wskazania konkretnego systemu (🔴 T, coinpaprika). Ani jedno z tych źródeł nie podaje weryfikowalnego stanu produkcyjnego produktu RWA używającego dowodów z wiedzą zerową do compliance. Wniosek dla tej warstwy brzmi więc tak: nie ustalono istnienia wdrożonego, odczytywalnego z łańcucha compliance opartego na dowodach z wiedzą zerową w żadnym z sześciu największych tokenizowanych funduszy.

Prywatność w compliance RWA jest architektoniczna, nie kryptograficzna — ZK występuje wyłącznie w dokumentacji i zapowiedziach.
Prywatność w compliance RWA jest architektoniczna, nie kryptograficzna — ZK występuje wyłącznie w dokumentacji i zapowiedziach.

Canton kupuje prywatność ceną composability i płaci ją w weryfikowalności liczb

Appchainy instytucjonalne rozwiązują problem, którego Ethereum nie rozwiązuje wcale: instytucja nie chce, by konkurencja widziała jej pozycje, a na łańcuchu z jawnym stanem widzi je przez analizę adresów. Canton odpowiada na to architekturą sieci sieci, w której każda instytucja prowadzi własną księgę, a wspólna warstwa synchronizacji pozwala dwóm księgom zmienić się jednocześnie albo wcale; uprawnienia są w tym modelu wyborami przysługującymi konkretnym stronom i autoryzowanymi przez silnik, nie warunkiem require w kodzie. Standard tokenów CIP-56 ma być wspólnym interfejsem dla emitentów w tej samej sieci, żeby aplikacje do dostawy przeciw płatności, repo oraz collateralu nie integrowały każdego tokena osobno (dokumentacja, 🟢 P). Model podzielonej prywatności jest tu konsekwencją: dane widzi strona transakcji, nie sieć.

Zaplecze instytucjonalne tej sieci jest realne i weryfikowalne po nazwach podmiotów. Konsorcjum obejmuje BNP Paribas, Goldman Sachs, Deutsche Börse i Microsoft, Tradeweb uruchomił tokenizowane repo w grudniu 2025, Archax dystrybuuje tokenizowane fundusze, sieć przyłączyła się w 2025 do programu przenoszącego koszt usług oracle z aplikacji na sieć, a w pierwszym kwartale 2026 przyjęła strumienie danych, dane NAV i AUM, Proof of Reserve oraz protokół komunikacji międzysieciowej. Autoryzacja od DTCC obejmuje trzy lata, z wdrożeniem tokenizacji podzbioru amerykańskich papierów skarbowych w custody DTC zaplanowanym na drugą połowę 2026 (🔴 T co do warunków umowy, 🟢 P co do celu na 2026 ze strony sieci).

Agregaty tej sieci są natomiast nieporównywalne z resztą rynku i nieweryfikowalne z zewnątrz. Podawane wielkości to 6 bln USD przetworzonych aktywów rzeczywistych za czwarty kwartał 2025, około 350 mld USD dziennie w aktywności na amerykańskich obligacjach skarbowych, 9 bln USD wolumenu miesięcznie, około 66,6 mln USD opłat protokołu w kwietniu 2026 i ponad 780 walidatorów (🟡 W i 🔴 T). Krytyka z września 2026 wskazuje, że kwoty bilionowe mogą reprezentować zagregowaną aktywność notional, wspierane aktywa, pilotaże albo pokrycie ekosystemu, i nie mają niezależnej weryfikacji (🔴 T). Zestawienie ich z wielkością rynku distributed jest błędem kategorialnym: 6 bln USD to przepływ nominalny, a 38,63 mld USD distributed z odczytu 3 września 2026 to stan; w tym samym odczycie represented wynosi 435,93 mld USD w widoku sieciowym i 377,74 mld USD w widoku platformowym, co jest rozbieżnością wewnątrz jednego dostawcy danych z jednego dnia. Cena samego tokena tej sieci spadła w dwa tygodnie o 12,4% do 0,1415 USD przy dziennym wolumenie 8–17 mln USD, mimo umowy z DTCC (🟡 W, czerwiec 2026).

Sprzeczność, którą ta warstwa ujawnia, jest strukturalna. Łańcuchy z najsilniejszymi funkcjami compliance na poziomie protokołu mają najsłabszą composability, a łańcuchy z najlepszą composability realizują compliance w kontraktach, co wychodzi drożej i nigdy nie jest kompletne. Provenance jest tego skrajnym przypadkiem: cały TVL sieci na poziomie 1,2 mld USD w lutym 2026 pochodzi od jednego emitenta, największym tokenizowanym aktywem świata jest tam token oparty na portfelu kredytów pod zastaw kapitału własnego w nieruchomości o kapitalizacji 22 445 444 187 USD według CoinGecko i około 20,1 mld USD na 7 lipca 2026 według dashboardu rynkowego, czyli więcej niż wszystkie tokenizowane amerykańskie papiery skarbowe razem przy 15,16 mld USD, a deklarowana oszczędność wynosi około 125 punktów bazowych na kredycie przy braku jakiejkolwiek composability (🔴 T co do 125 bps, deklaracja strony zainteresowanej). Avalanche rozwiązuje to samo napięcie inaczej, subnetami skonfigurowanymi pod przepływy permissioned, i przyciągnął w sześć miesięcy do lipca 2026 około 972 mln USD napływów.

Compliance na poziomie protokołu wypiera composability, a razem z nią weryfikowalność liczb. Osie porządkowe, nie pomiarowe.
Compliance na poziomie protokołu wypiera composability, a razem z nią weryfikowalność liczb. Osie porządkowe, nie pomiarowe.

Cross-chain w permissioned RWA obsługuje transfer agent, nie most

Warstwa rozliczenia międzysieciowego jest jedyną, w której w 2026 roku dzieje się realna zmiana konstrukcyjna, i jednocześnie najsłabiej opisaną. Przeniesienie permissioned tokena między sieciami nie jest operacją na moście, bo stan allow-listy musi podążyć za tokenem albo transfer agent na sieci docelowej musi wyemitować równoległe roszczenie. W praktyce działa to tak: posiadacz BENJI chcący przenieść pozycję między łańcuchami koordynuje się z transfer agentem Franklin Templetona, który pali tokeny na sieci źródłowej i mintuje ekwiwalent na docelowej po weryfikacji, że oba adresy są na allow-liście, a OUSG przechodzi między Ethereum, Mantle oraz Polygonem przez most świadomy allow-listy, nie przez most permissionless (dokumentacja i opisy produktowe, 🟡 W i 🔴 T). Każdy dodatkowy skok nakłada ryzyko mostu, oracle, screeningu sankcyjnego oraz warstwy finalności.

Liczba sieci pod jednym produktem jest przy tym w źródłach rozbieżna i tej rozbieżności nie rozstrzygnięto. Moduł opisujący warstwy stosu podaje osiem łańcuchów dla BUIDL i osiem dla BENJI, moduł o łańcuchach podaje dziewięć dla obu. Odczyt potwierdza cztery klasy BUIDL, a nowe wdrożenia dochodzą w trakcie: BUIDL trafił na Tempo 30 lipca 2026 (komunikat, 🟢 P). Koszt krańcowy kolejnej sieci jest niski względem AUM, na co wskazuje utrzymanie opłaty za zarządzanie na poziomie 50 bps we wszystkich nowych klasach udziałów ogłoszonych 13 listopada 2024 (komunikat, 🟢 P), ale nie jest zerowy, bo osiem klas to osiem konfiguracji compliance i osiem punktów awarii, co odczyt czterech z nich potwierdza rodzajowo.

Abstrakcja łańcucha po stronie danych jest dalej posunięta niż po stronie tokena. Protokół komunikacji międzysieciowej jest w RWA istotny nie jako most, a jako mechanizm utrzymania tego samego NAV na wielu sieciach, bo bez wspólnego kanału danych każda z nich mogłaby wyceniać ten sam udział inaczej. Po stronie dystrybucji ten sam kierunek przyjęły warstwy drugiego poziomu: Robinhood uruchomił dedykowaną sieć pod tokenizowane akcje na stosie Arbitrum 1 lipca 2026, Base zakotwiczyło szyny rozliczeniowe natywne dla USDC, a tokenizowane akcje na Base wystartowały z feedami cenowymi Chainlinka w sierpniu 2026 (🟡 W).

Kontrolą sensowności całej tej warstwy jest wskaźnik obrotu do wartości. Na XRP Ledger, w sierpniu 2026, aktywa RWA w kategorii represented o wartości 4,06 mld USD wygenerowały 18,15 mln USD transferów w 30 dni, co daje około 0,45% miesięcznie, przy 199 posiadaczach RWA na całą sieć; stablecoiny na tej samej sieci, przy kapitalizacji 901,4 mln USD i 60 240 posiadaczach, wygenerowały 3,89 mld USD, czyli około 431% miesięcznie (🟢 P). Ta sama technologia, te same opłaty, ta sama finalność. Różnicą jest to, kto może odebrać token, i żadna warstwa rozliczenia międzysieciowego tej różnicy nie znosi.

Tokenizowany depozyt bankowy i stablecoin różnią się adresatem roszczenia, nie technologią

Rozdzielenie tych dwóch instrumentów jest w 2026 roku najczęściej pomijanym rozróżnieniem w całym stosie. Stablecoin jest zobowiązaniem emitenta pokrytym wydzieloną rezerwą, wobec której obowiązuje reżim raportowania: miesięczne raporty badane przez firmę zarejestrowaną w PCAOB z certyfikacją CEO i CFO, roczny audyt GAAP powyżej 50 mld USD w obiegu według GENIUS Act, comiesięczna publikacja składu rezerwy według art. 36 MiCA. Rezerwa USDC to w około 80% dedykowany fundusz zarządzany przez BlackRocka z custody w BNY Mellon (🟡 W, czerwiec 2026). Token depozytowy jest zobowiązaniem banku zapisanym w księgach banku, obsługiwanym w sieci permissioned, i podlega reżimowi bankowemu, nie reżimowi rezerwy stablecoinowej. Kinexys JPMorgana rozlicza w tym modelu ponad 7 mld USD dziennie w ośmiu walutach (🟡 W, lipiec 2026), co jest przepływem w zamkniętym systemie i nie ma wspólnej jednostki z wielkością rynku distributed.

Różnica techniczna wynika z prawnej i jest mierzalna w intensywności użycia. Stablecoina może odebrać dowolny adres, więc jego obrót jest wielokrotnością kapitalizacji: na BNB Chain, przy odczycie datowanym 17 kwietnia 2026, stablecoiny o kapitalizacji 14,14 mld USD wygenerowały 216,42 mld USD transferów w 30 dni, czyli około 1 531% miesięcznie, a aktywa RWA o wartości 3,73 mld USD wygenerowały 1,46 mld USD, czyli około 39% (🟢 P). Token depozytowy nie krąży w ten sposób z założenia, bo jego odbiorcą może być wyłącznie uczestnik sieci, a rozliczenie ma być atomowe wewnątrz niej. Kapitalizacja stablecoinów na 3 września 2026 to 303,04 mld USD w widoku sieciowym i 303,21 mld USD w widoku platformowym tego samego dostawcy danych.

Czego w tej warstwie nie ustalono, ma znaczenie dla oceny ryzyka. Traktowanie tokenizowanych depozytów przez systemy gwarantowania depozytów nie zostało w dostępnej bazie rozstrzygnięte. Ustalone jest natomiast to, że aktywa cyfrowe u jednego z federalnie licencjonowanych custodianów nie mają ochrony FDIC ani SIPC, a limity polis ubezpieczeniowych custodianów cyfrowych, deklarowane w 2026 na poziomie od 30 mln USD do ponad 350 mln USD, są limitami polis, nie gwarancją wypłaty.

Tokenizowany depozyt i stablecoin: inny adresat roszczenia, inny reżim, trzy rzędy wielkości różnicy w obrocie.
Tokenizowany depozyt i stablecoin: inny adresat roszczenia, inny reżim, trzy rzędy wielkości różnicy w obrocie.

Co z tego wynika

  1. Analiza uprawnień wykonana na jednym łańcuchu opisuje jedną klasę udziałów, nie produkt. Dla BUIDL odczyt Ethereum obejmuje 11,1% podaży z czterech odczytanych klas, a mechanizm przymusu jest na każdej z tych sieci inny rodzajowo. Audyt permissioned produktu wielołańcuchowego wymaga tyle odczytów, ile jest klas.
  2. Ocena oracle NAV sprowadza się do jednego wywołania i jednego odejmowania. Wiek danej liczony z updatedAt rozstrzyga więcej niż cała dokumentacja dostawcy, a zgodność interfejsu z AggregatorV3Interface nie dowodzi, że dane pochodzą z sieci węzłów: w odczytanych ośmiu kontraktach zapisuje jeden adres z rolą, a administrują nimi konta zewnętrzne.
  3. Wyłączona kontrola odchylenia jest stanem domyślnym, nie wyjątkiem. Siedem z ośmiu odczytanych feedów zwróciło maxPriceDeviation równe zero, co znosi on-chainowy limit skoku NAV między zapisami i przenosi całe ryzyko na walidację po stronie konsumenta.
  4. Prywatność w compliance jest dziś prywatnością architektoniczną, nie kryptograficzną. Wdrożone są compliance jako dane oracle'owe oraz model widoczności per-strona w sieci instytucjonalnej; poufne transfery w protokole istnieją jako opcja, której największy tokenizowany fundusz na tej sieci nie włączył.
  5. Cross-chain w permissioned RWA jest operacją rejestrową obsługiwaną przez transfer agenta, więc czas i koszt przeniesienia pozycji między sieciami zależą od procedury emitenta, nie od parametrów mostu. Wskaźnik obrotu do wartości, liczony osobno dla RWA i stablecoinów na tej samej sieci, natychmiast pokazuje, czy dana warstwa rozliczenia w ogóle jest używana.
  6. Przy porównywaniu wielkości warstw obowiązuje rozdzielenie jednostek: stan distributed, stan represented i przepływ nominalny nie są porównywalne, a różnica 58 mld USD między dwoma widokami tego samego dostawcy danych z 3 września 2026 pokazuje, że nawet w obrębie jednego stanu trzeba cytować widok.

Jak to sprawdzić samemu

Wszystkie odczyty w tym tekście wykonano bez klucza API. Powtórzenie ich zajmuje kilkanaście wywołań.

  1. Ustal, czy kontrakt jest proxy, i odczytaj adres implementacji: slot EIP-1967 albo funkcja implementation(), dla starszych konstrukcji target(). Sprawdź, czy właściciel jest kontraktem; jeśli jest Safe'em, odczytaj getThreshold() i getOwners(). Zapisz wynik w formie „X z Y” albo „konto zewnętrzne”.
  2. Wypisz z ABI wszystkie funkcje o stateMutability innym niż view i pure, a potem zaznacz te, które ruszają cudze saldo: seize, forcedTransfer, burn(address,uint256), burnFrom, freeze, setAddressFrozen. Dla każdej odczytaj modyfikator dostępu z kodu źródłowego, nie z nazwy.
  3. Potwierdź, kto ma te uprawnienia dziś: przeskanuj zdarzenia RoleGranted i RoleRevoked od bloku wdrożenia, a stan potwierdź wywołaniem hasRole(). Rola bez posiadacza to inny stan ryzyka niż brak funkcji w kodzie.
  4. Powtórz kroki 1–3 dla każdej sieci, na której produkt ma klasę udziałów. Na Solanie odczytaj listę rozszerzeń mintu i sprawdź obecność permanentDelegate oraz tożsamość delegata. Na Stellarze odczytaj flagi konta emitenta i zweryfikuj emitenta przez home_domain i plik stellar.toml, bo kod aktywa nie jest tożsamością.
  5. Zmierz wiek danej oracle: wywołaj latestRoundData() (selektor 0xfeaf968c), odczytaj updatedAt, odejmij od znacznika czasu bieżącego bloku. Sprawdź roundId > 0 i answer > 0. Odczytaj maxPriceDeviation albo jego odpowiednik i zapisz osobno przypadek, w którym wywołanie revertuje.
  6. Przeczytaj kod konsumenta feedu i sprawdź, czy waliduje updatedAt, roundId oraz answer, i czy ma fallback. Brak takiej walidacji przy dziennej kadencji NAV jest ryzykiem terminu, nie ryzykiem zdarzenia.
  7. Policz wskaźnik obrotu: wolumen transferów w 30 dni podzielony przez wartość, osobno dla RWA i dla stablecoinów na tej samej sieci. Rozstęp między tymi dwiema liczbami mówi, ile z warstwy rozliczenia jest faktycznie używane.
Źródła

🟢 pierwotne · 🟡 wtórne wiarygodne · 🔴 trzeciorzędne (nie służą do cytowania liczb)

Odczyty on-chain (🟢 P)

  • Odczyt czterech klas udziałów BUIDL, 5 września 2026, dla Ethereum 4 września 2026; adresy zmapowane z CoinGecko i zweryfikowane wywołaniem symbol(), name() albo metadanych na sieci docelowej, adres solanowy zgodny z komunikatem Securitize z 25 marca 2025. Ethereum 0x7712c34205737192402172409a8f7ccef8aa2aec; Avalanche 0x53fc82f14f009009b440a706e31c9021e1196a2f, implementacja 0xf93667d01c7675e2667ee392aa69104df79c4ad0, blok wdrożenia 52 649 153, 4 listopada 2024, 14:12 UTC; Solana mint GyWgeqpy5GueU2YbkE8xqUeVEokCMMCEeUrfbtMw6phr, hook FsE8mCJyvgMzqJbfHbJQm3iuf3cRZC6n2vZi1Q8rQCy2 wdrożony 26 sierpnia 2025, 15:10 UTC, kontroler 14 marca 2025, 13:50 UTC; Aptos obiekt FA 0x50038be55be5b964cfa32cf128b5cf05f123959f286b4cc02b86cafd48945f89, moduł 0x4de5876d8a8e2be7af6af9f3ca94d9e4fafb24b5f4a5848078d8eb08f08e808a
  • Kontrakty BUIDL na Ethereum, odczyt 4 września 2026 przez eth.blockscout.com: proxy i implementacja DSToken v5, rejestr usług przez getDSService(uint256), ComplianceConfigurationService 0x1dc378568cefd4596c5f9f9a14256d8250b56369, ComplianceServiceRegulated 0x07a1ebfb9a9a421249ddc71bddb8860cc077e3a9, Trust Service 0x3a68756d0335e75c909ba1e8fefc1d4832c36c60, skan zdarzeń Seize, OmnibusSeize, OmnibusBurn, Pause, Unpause, Burn i Issue od bloku 19 343 277
  • Kontrakty OUSG, odczyt 4 września 2026: proxy 0x1B19C19393e2d034D8Ff31ff34c81252FCBbee92, implementacja CashKYCSenderReceiver, komplet zdarzeń RoleGranted i RoleRevoked od bloku 16 234 210, weryfikacja przez hasRole(), progi Safe'ów 4 z 7, 3 z 5 i 1 z 9
  • Konto emitenta BENJI na Stellarze, odczyt 4 września 2026 przez horizon.stellar.org: flagi, trustlinki, wagi sygnatariuszy i progi, 20 emitentów o kodzie BENJI
  • Pomiar gasUsed dla transfer(address,uint256) na Ethereum mainnet, 4 września 2026: USDC n=40, OUSG n=17, BUIDL n=46, mediany
  • Osiem kontraktów oracle typu push, odczyt 4 września 2026, 11:08 UTC: description(), decimals(), latestRoundData(), maxPriceDeviation(); zdarzenia RoleGranted dla identyfikacji WRITER_ROLE i DEFAULT_ADMIN_ROLE

Dokumenty pierwotne i dokumentacja (🟢 P)

  • SEC EDGAR, Securitize Holdings, Form 424B3 (2026): NAV dostarczany przez fund administratora albo transfer agenta, brak ciągłej ceny rynkowej dla aktywów platformy, dostawcy oracle
  • PR Newswire, komunikat o nowych klasach udziałów BUIDL, 13 listopada 2024: opłata 50 bps dla nowych klas, lista sieci
  • Komunikat Securitize o BUIDL na Tempo, 30 lipca 2026
  • Dokumentacja Chainlink: brak strumieniowania feedów, mechanika progu odchylenia i heartbeatu, obowiązek sprawdzania updatedAt po stronie aplikacji, ujawnienie ryzyka samoraportujących menedżerów list adresów, parametry feedów rezerw TUSD i WBTC, skala Proof of Reserve
  • Komunikaty o Automated Compliance Engine, 30 czerwca 2025 i 3 listopada 2025; NAVLink dla CRDT, 5 listopada 2025; Proof of Reserve dla ETP-ów, 24 września 2025; State Street i Galaxy, 10 grudnia 2025
  • RedStone i Securitize, pilotaż modelu pojedynczego zaufanego źródła, 1 lipca 2025; opis dziennego NAV dla ACRED i HLSCOPE
  • Specyfikacje standardów: EIP-3643 i whitepaper T-REX, dokumentacja rozszerzeń SPL Token-2022, semantyka flag i modelu wag na Stellarze, dokumentacja CIP-56 i architektury Canton
  • Dashboardy operatorów danych rynkowych, odczyty 17 kwietnia, sierpnia i 3 września 2026: distributed, represented, stablecoiny, wolumeny transferów, liczby posiadaczy

Źródła wtórne (🟡 W)

  • Analizy upadku Stream Finance, listopad 2025: strata około 93 mln USD, kontagion około 285 mln USD, wycena 1,06 USD wobec około 0,86 USD, rozbieżność deklarowanego i weryfikowalnego TVL
  • Doniesienia o incydentach Moonwella, luty i sierpień 2026, oraz o eksploicie Ostium, 15 lipca 2026
  • Materiały o wymogach GENIUS Act i art. 36 MiCA, kadencjach attestacji oraz składzie rezerwy USDC, czerwiec 2026
  • Analiza Canton Network, 30 czerwca 2026: konsorcjum, architektura, opłaty protokołu, cena i wolumen tokena
  • Raport o stanie tokenizacji, dane zebrane 10 lipca 2026: udziały sieci, przepływ Kinexys, teza o rozdzielności emisji i rynku
  • Doniesienia o napływach netto per sieć, 26 lipca 2026, oraz o warstwach drugiego poziomu pod tokenizowane akcje, lipiec i sierpień 2026

Źródła trzeciorzędne (🔴 T)

  • Krytyka weryfikowalności agregatów Canton, wrzesień 2026
  • Materiały o autoryzacji DTCC, grudzień 2025
  • Deklaracja oszczędności 125 punktów bazowych na kredycie w rejestrze na Provenance, styczeń 2025, wypowiedź przedstawiciela sieci
  • Opisy problemu przenoszenia stanu allow-listy między sieciami i mostu świadomego allow-listy, 2026
  • Zapowiedź architektury Ondo Network opartej na enklawach sprzętowych, lipiec i sierpień 2026

Uzupełnienia z sieci, wrzesień 2026

  • Materiał dostawcy oracle o ZK-KYC i standardzie prywatności (dokumentacja dostawcy, bez daty publikacji na stronie)
  • 24/7 Wall St., 15 kwietnia 2026: opis dodania dowodów z wiedzą zerową na XRP Ledger dla prywatnych transakcji banków (🔴 T)
  • coinpaprika, materiał edukacyjny o dowodach z wiedzą zerową w RWA, dane aktualne na maj 2026: krytyczna luka w systemie dowodowym wykryta 17 marca 2026, poprawka planowana na lipiec 2026, bez wskazania systemu (🔴 T)

Wszystkie części serii „RWA: Past, Present and Future” →