미국 거래소의 컴플라이언스 책임자가 감독관의 서한을 열어본다. 적발 사항은 매번 반복된다. 모니터링은 온보딩 시에만 실행되었다. 의심 거래 보고서는 늦게 제출되었다. 라이선스 갱신은 등록 미비로 인해 지연되었다. 암호화폐 거래소의 AML 컴플라이언스는 단일 업무가 아니다. 이는 가상 자산 서비스 제공업체(VASP)가 지속적으로 이행해야 하는 다섯 가지 의무의 집합이다. 어느 한 단계라도 놓치면 라이선스나 은행 파트너, 또는 둘 다 압박을 받게 된다.
암호화폐 거래소에서 AML 컴플라이언스의 의미
암호화폐 거래소의 AML 컴플라이언스란 VASP가 합법적으로 운영하기 위해 충족해야 하는 자금세탁방지 및 테러자금조달방지 의무의 집합이다. 이 의무는 가상 자산에 관한 FATF 권고사항과, 미국의 경우 FinCEN의 자금 서비스 사업자 규정에 의해 정해진다. 거래소는 온보딩 시 고객 확인만이 아닌, 다섯 가지 단계 전체에 대한 책임을 진다.
VASP는 고객을 위해 가상 자산을 교환, 이전 또는 보관하는 모든 주체에 적용되는 규제상 명칭이다. 거래소는 토큰 쌍을 상장하는 순간부터 이 명칭이 적용된다. AML 의무는 은행 프로그램의 단순 복사본이 아니다. 이는 초당 단위로 이동하고, 체인을 넘나들며, 종종 믹서를 통과하는 온체인 주소와 거래 위에 구축된다.
이러한 속도는 업무의 성격을 변화시킨다. 은행은 이름 목록과 거래 상대방 데이터베이스를 기준으로 결제를 심사한다. 거래소는 세 단계 상류에서 믹서를 통과했을 수 있는 입금을 심사하며, 자금 경로가 추적될 때만 그 노출이 드러난다. 고객 파일에는 해당 신호가 없다. 체인에 있다. 이것이 다섯 가지 의무 중 하나인 거래 모니터링이 동일한 속도에서의 은행 측 대응과 다르며, 체인 자체를 직접 읽어야 하는 이유다.
이 글은 프레임워크를 정의하고 '무엇'에 집중한다. 운영 방법, 심사 워크플로, 보고서 내보내기는 별도의 구현 안내서에 있다. VASP 명칭과 의무를 정의하는 글로벌 표준은 가상 자산에 관한 FATF 지침을 참고하라.
다섯 가지 핵심 VASP 의무 상세 설명
프레임워크에는 다섯 가지 의무가 있다. 각각은 FATF 권고사항에 매핑되며, 미국 거래소의 경우 FinCEN 규정에도 매핑된다. 일부만 다루는 컴플라이언스 프로그램은 심사를 통과하지 못한다. 처음 두 가지와 마지막 하나는 전통적인 컴플라이언스 인프라다. 중간 두 가지는 온체인 데이터가 핵심 역할을 담당하는 부분이다.

1. 등록 및 라이선스. 고객에게 서비스를 제공하기 전에, 거래소는 관할 당국에 등록해야 한다. 미국의 경우 FinCEN에 자금 서비스 사업자로 등록하고 주(州) 자금 이전 사업자 라이선스를 보유해야 한다. EU MiCA 체제와 뉴욕의 BitLicense는 별도의 인가 절차를 요구한다. 등록 없이 운영하는 것 자체가 이후의 AML 위반과 별개로 위반에 해당한다. 2025년 7월에 서명되어 FinCEN 규칙 제정 후 2027년 1월부터 발효되는 GENIUS Act(공법 119-27)는 결제 스테이블코인 발행자를 은행비밀법 적용 대상에 포함시키므로, 스테이블코인 거래를 처리하는 거래소는 이제 발행자와 동일한 AML 범위 안에 놓이게 된다.
2. 고객 실사. 거래소는 고객을 식별하고, 위험도를 평가하며, 고위험 관계에 대해 강화된 실사를 적용해야 한다. 신원 확인은 이 단계 안에 포함된다. 신원 확인은 고객이 주장하는 신원을 확인한다. 그러나 거래를 확인하지는 않는다. 고객은 온보딩을 통과하고도 자금이 믹서에서 유래한 입금을 보낼 수 있다. 신원과 자금 흐름은 서로 다른 개체이기 때문이다.
3. 거래 모니터링. 거래소는 의심스러운 패턴을 파악하기 위해 지속적인 활동을 모니터링해야 한다. 암호화폐에서는 고객 파일만이 아니라, 거래하는 주소와 지갑에 닿는 거래를 심사해야 한다. 위험은 온보딩 이후에도 변화하므로 모니터링은 지속적이고 실시간으로 이루어져야 한다. 월요일에 클리어된 주소가 목요일에 불법 활동과 연결될 수 있으며, 금요일 입금은 세 단계 전에는 클린했지만 원천에서 오염된 자금을 포함할 수 있다.
4. 의심 거래 보고. 모니터링에서 자금세탁이나 테러 자금 조달로 보이는 활동이 감지되면, 거래소는 보고서를 제출해야 한다. 미국에서는 의심 활동 보고서(SAR)로 제출한다. 다른 관할권에서는 의심 거래 보고서(STR)라고 부른다. 미국에서는 최초 감지 후 30일 이내에 SAR을 제출해야 하며(용의자 미확인 시 최대 60일), 다른 관할권은 더 엄격하다. 홍콩은 24시간 이내 제출을 요구한다. 보고서에는 감독관을 납득시킬 충분한 증거가 포함되어야 한다.
5. 기록 보관. 거래소는 처음 네 가지 의무를 이행했음을 증명하는 기록을 보관해야 한다. 미국 은행비밀법에 따라 CDD 파일, 모니터링 로그 및 제출된 보고서를 5년간 보관해야 한다. 감독관은 누락된 기록을 누락된 통제로 간주한다. 보관 기간은 고객 관계보다 오래 지속되므로, 지갑이 사라진 후에도 로그는 감사 가능한 상태여야 한다.
| # | VASP 의무 | 규제 근거 | 온체인 모니터링 범위 |
|---|---|---|---|
| 1 | 등록 및 라이선스 | FinCEN MSB (31 CFR Ch. X), 주 MTL, EU MiCA, NY BitLicense | 기관 (법률 자문) |
| 2 | 고객 실사 (신원) | FATF 권고 10 (CDD) | 기관 (CDD 벤더) |
| 3 | 거래 모니터링 | FATF 권고 10 (지속적 CDD) + 권고 15 (VASP의 위험 기반 접근) + 권고 20 (STR) | Phalcon Compliance: KYA + KYT |
| 4 | 의심 거래 보고 | FinCEN SAR / STR | Phalcon Compliance: 주요 복수 관할권 STR 내보내기 |
| 5 | 기록 보관 | BSA 5년 보관 | Phalcon Compliance 심사 로그 연동 |
다섯 가지 의무는 VASP 관점이다. 이는 거래소가 해야 할 일을 설명한다. AML 프로그램의 내부 기둥, 즉 정책, 지정된 컴플라이언스 책임자, 교육, 독립적 감사, CDD 프로그램과는 다르다. 프로그램 관점은 별도의 주제다. 여기서는 거래소가 이행해야 할 의무에 초점을 맞춘다.
거래 모니터링 단계의 실제 적용
다섯 가지 의무 중 거래 모니터링과 의심 거래 보고는 은행 도구로는 읽을 수 없는 온체인 데이터에 의존하는 두 가지다. Phalcon Compliance는 KYA와 KYT로 이 두 단계를 커버한다. CDD 신원 확인, 등록 또는 라이선스 자문, 기록 보관 인프라는 제공하지 않는다. 범위는 모니터링 및 심사 단계에 한정된다.

KYA(주소 파악)는 레이블 주소 데이터베이스와 주변 상호작용 그래프를 활용하여 지갑 주소의 AML 및 CFT 위험을 심사한다. KYT(거래 파악)는 거래 내 각 토큰 이전을 심사하고, 입금 또는 출금 방향으로 자금 경로를 추적하며, 위험 수준을 부여한다. 두 가지는 서로 다른 질문에 답한다. KYA는 주소가 무엇인지 답하고, KYT는 거래가 무엇을 하는지 답한다.
두 심사에 사용되는 위험 엔진은 제재 대상, 테러 자금 조달, 믹싱, 랜섬웨어, FATF 그레이리스트 관할권 등 17가지 위험 지표를 사용한다. 심사된 모든 주소 또는 이전은 위험 없음부터 정보 제공, 낮음, 보통, 높음, 심각까지 여섯 가지 위험 수준 중 하나로 분류된다. 수준은 구성 가능하여 팀이 각 등급을 자체 내부 정책 및 위험 허용 범위에 맞게 매핑할 수 있다. FATF 지침에 기반한 기본 엔진이 기본 제공되며, 거래소의 위험 기반 접근 방식에 맞게 편집할 수 있다.
심사에서 이전이 감지되면 팀의 선택한 채널을 통해 알림이 발송된다. 분석가는 노출을 확인하고, 심사 시 지정된 입금 또는 출금 방향과 함께 해당 이전에 대한 의심 거래 보고서를 내보낸다. 이 보고서는 주요 규제 관할권에 맞게 정렬되어 있으며, 직접 제출을 위한 지역별 템플릿으로 내보낼 수 있다. 내보낸 STR은 보고 단계의 증거가 된다. 심사 로그는 기록 보관 단계에 연동된다. 하나의 도구로 두 가지 의무를 완수한다.
BlockSec이 커버하지 않는 세 가지 단계는 전통적인 컴플라이언스 인프라다. 거래소는 등록을 법률 자문에서, 신원 확인을 CDD 벤더에서, 기록 보관을 기록 시스템에서 조달한다. 모니터링 및 보고 단계는 온체인 네이티브 도구가 제 역할을 하는 곳이다. 해당 단계가 처리해야 하는 데이터가 체인에 있기 때문이다. KYT가 거래소 거래 생명주기 전반에 걸쳐 어떻게 실행되는지에 대한 운영 안내는 KYT Compliance 가이드를 참고하라.
프레임워크에서 실행으로
정의는 출발점이지 목적지가 아니다. 컴플라이언스 팀이 다섯 가지 VASP 의무를 명명할 수 있게 되면, 다음 단계는 이를 실행하는 것이다. 두 가지 경로가 도움이 된다. 전체 AML 컴플라이언스 프레임워크와 모니터링 단계를 지원하는 플랫폼을 확인하려면 Phalcon Compliance를 방문하라. 정의에서 거래소 배포로 나아가려면 암호화폐 거래소를 위한 KYT 컴플라이언스 구현 가이드를 따르라.

북미 거래소는 FinCEN MSB 등록 및 주 자금 이전 사업자 라이선스 단계를 먼저 검토해야 한다. 이 없이 운영하는 것은 단독 위반이기 때문이다. 모니터링 및 보고 단계가 그 다음이며, 이는 온체인 거래량에 따라 확장된다.
→ Phalcon Compliance 데모를 예약하고 거래소 워크플로에서 모니터링 단계를 실행하라: 데모 예약
자주 묻는 질문
암호화폐 거래소의 AML 컴플라이언스란 무엇인가? 거래소가 지속적으로 이행해야 하는 다섯 가지 VASP 의무의 집합이다: 등록 및 라이선스, 고객 실사, 거래 모니터링, 의심 거래 보고, 기록 보관.
다섯 가지 VASP 의무는 AML 프로그램의 다섯 기둥과 동일한가? 아니다. VASP 의무는 거래소가 해야 할 일이다. AML 프로그램 기둥은 컴플라이언스 부서가 어떻게 구성되는지에 관한 것이다. 이 글은 의무를 다룬다.
KYC는 별도의 의무인가? 아니다. 신원 확인은 고객 실사 단계 안에 포함된 절차다. 고객이 누구인지 확인한다. 거래를 심사하지는 않는다.
온체인 모니터링은 어떤 의무를 커버하는가? 거래 모니터링과 의심 거래 보고다. 주소 및 거래 심사는 체인을 읽고, 내보낸 STR이 보고서가 된다.
미국 거래소는 AML 기록을 얼마나 오래 보관해야 하는가? 은행비밀법에 따라 5년이다. 보관 대상은 CDD 파일, 모니터링 로그, 제출된 보고서다.



