一家美国交易所的合规官打开了审查员的来函。调查发现每个周期都在重复。监控仅在入职时运行。可疑交易报告提交延迟。许可证续期因注册缺口而陷入停滞。加密货币交易所的AML合规不是单一任务,而是虚拟资产服务提供商(VASP)必须持续运行的五项义务的叠加。任何一层出现疏漏,许可证、银行合作伙伴,或两者都将承受压力。
加密货币交易所的AML合规意味着什么
加密货币交易所的AML合规,是VASP为合法运营必须履行的一套反洗钱和反恐融资义务。这些义务由FATF虚拟资产建议以及美国FinCEN货币服务业规则所规定。交易所拥有全部五个层面的责任,而不仅仅是入职时的客户审查。
VASP是监管对任何为客户兑换、转让或托管虚拟资产的实体所使用的标签。交易所在上架代币交易对的那一刻起,就被贴上了这一标签。其AML职责并非银行合规计划的翻版,而是建立在数秒内跨链流转、且常常经过混币器的链上地址和交易之上。
这种速度改变了工作的形态。银行将一笔支付与姓名列表和交易对手数据库进行比对筛查;而交易所则需筛查一笔存款——该存款可能已在上游三跳之外经过混币器,只有在追溯资金路径时风险才会显现。客户档案无法携带这一信号,链上数据才能。这正是为什么五项义务中的交易监控,在同等速度下没有与银行侧对应的等效机制,而必须直接读取链上数据。
本文界定框架,聚焦于"是什么"。操作层面的"如何做"、筛查工作流和报告导出,详见单独的实施操作指南。关于定义VASP标签及其义务的全球标准,请参阅FATF虚拟资产指引。
五项核心VASP义务详解
该框架包含五项义务。每项义务对应一条FATF建议,对于美国交易所而言,还对应一项FinCEN规则。仅覆盖部分义务的合规计划无法通过审查。第一、二项和最后一项是传统合规基础设施,中间两项则是链上数据发挥主要作用之处。

1. 注册与许可。 在服务客户之前,交易所必须向其主管机关进行注册。在美国,这意味着向FinCEN注册为货币服务业,并持有各州的货币转账许可证。欧盟MiCA制度和纽约的BitLicense还增加了各自的授权步骤。未经注册运营本身即构成违规,独立于其后任何AML违规之外。《GENIUS法案》(第119-27号公法)于2025年7月签署成为法律,并在FinCEN规则制定完成后于2027年1月起生效,该法案将支付稳定币发行方纳入《银行保密法》的管辖范围,因此处理稳定币流转的交易所现已与发行方同处同一AML监管边界之内。
2. 客户尽职调查。 交易所必须识别客户身份、评估其风险,并对较高风险关系实施强化尽职调查。身份核验是该支柱的组成部分,用于确认客户所声称的身份,但不涉及对交易的审查。客户可以通过入职审查,却仍可能发送一笔资金源自混币器的存款——因为身份与资金流向是两个不同的对象。
3. 交易监控。 交易所必须对持续活动进行监控,以识别可疑模式。在加密货币领域,这意味着不仅要筛查客户档案,还要筛查其交互的地址以及触及其钱包的交易。风险在入职后仍会持续演变,因此监控必须是连续且实时的。周一被认定为清洁的地址,到周四可能已与非法活动产生关联;周五的存款所携带的资金,可能在三跳之前是清洁的,但在源头已被污染。
4. 可疑交易报告。 当监控标记出疑似洗钱或恐怖融资的活动时,交易所必须提交报告。在美国,该报告为可疑活动报告。其他司法管辖区将其称为可疑交易报告。在美国,SAR提交窗口为自初次发现起30个自然日(若嫌疑人身份未确定,可延长至60日)。其他司法管辖区要求更为严格——香港要求在24小时内提交。报告必须包含足以令审查员信服的证据。
5. 记录保存。 交易所必须保留证明其已履行前四项义务的记录。根据美国《银行保密法》,这意味着需将CDD文件、监控日志和已提交的报告保存五年。审查员将缺失的记录视为缺失的控制措施。保留期限超过客户关系的存续期,因此日志必须在钱包注销后很长时间内仍可审计。
| # | VASP义务 | 监管依据 | 链上监控覆盖 |
|---|---|---|---|
| 1 | 注册与许可 | FinCEN MSB(31 CFR Ch. X)、州MTL、欧盟MiCA、纽约BitLicense | 机构(法律顾问) |
| 2 | 客户尽职调查(身份) | FATF建议第10条(CDD) | 机构(CDD供应商) |
| 3 | 交易监控 | FATF建议第10条(持续CDD)+ 第15条(VASP风险为本方法)+ 第20条(STR) | Phalcon Compliance:KYA + KYT |
| 4 | 可疑交易报告 | FinCEN SAR / STR | Phalcon Compliance:覆盖多个主要司法管辖区的STR导出 |
| 5 | 记录保存 | BSA五年保留要求 | Phalcon Compliance筛查日志为其提供数据 |
五项义务是VASP视角,描述交易所必须做什么。它们有别于AML计划的内部支柱——内部支柱涵盖政策、指定合规官、培训、独立审计和CDD计划本身。计划视角是另一个独立话题,留待另文讨论。本文的视角聚焦于交易所必须履行的义务。
落实交易监控支柱
在五项义务中,交易监控和可疑交易报告是依赖链上数据的两项——而这些数据是交易所无法用银行工具读取的。Phalcon Compliance通过KYA和KYT覆盖这两个支柱。它不提供CDD身份核验、注册或许可建议,也不提供记录保存基础设施。其范围在于监控与筛查层。

KYA(了解您的地址)利用带标签的地址数据库及其周围的交互图谱,对钱包地址进行AML和CFT风险筛查。KYT(了解您的交易)对交易内每笔代币转账进行筛查,追溯存款或提款方向的资金路径,并分配风险级别。两者共同回答两个不同的问题:KYA回答地址是什么,KYT回答交易做了什么。
两项筛查背后的风险引擎使用17个风险指标,涵盖制裁、恐怖融资、混币、勒索软件和FATF灰名单司法管辖区等类别。每个被筛查的地址或转账将落入六个风险级别之一,从严重向下依次为高、中、低、信息性和无风险。这些级别可进行配置,团队可将每个层级映射到自身内部政策和风险偏好。基于FATF指引的默认引擎开箱即用,并可根据交易所的风险为本方法进行编辑。
当筛查标记某笔转账时,警报将通过团队选定的渠道触发。分析师确认风险敞口后,可为该笔转账导出一份可疑交易报告,且存款或提款方向已在筛查时指定。该报告与主要监管司法管辖区保持一致,并可通过特定地区模板导出以直接提交。导出的STR是报告支柱的证据,筛查日志则为记录保存支柱提供数据。一款工具关闭两项义务。
BlockSec不涵盖的三个支柱属于传统合规基础设施。交易所从法律顾问处获取注册支持,从CDD供应商处获取身份核验,从记录系统处获取记录保存。监控和报告支柱是链上原生工具发挥价值之处,因为这两个支柱所需处理的数据存在于链上。关于KYT如何在交易所交易生命周期中运行的操作指南,请参阅KYT合规指南。
从框架到行动
定义是起点,而非终点。一旦合规团队能够说出五项VASP义务,下一步就是付诸实践。两条路径可供参考:如需阅读完整的AML合规框架及监控支柱背后的平台,请访问Phalcon Compliance;如需从定义走向交易所部署,请参照加密货币交易所KYT合规实施指南。

北美交易所应优先考量FinCEN MSB注册和州货币转账许可证层面,因为未经注册运营是独立违规行为。监控和报告支柱紧随其后,且这两项支柱会随链上交易量的增长而扩展。
→ 预约Phalcon Compliance演示,在您的交易所工作流上运行监控支柱:预约演示
常见问题
加密货币交易所的AML合规是什么? 它是交易所必须持续运行的五项VASP义务的集合:注册与许可、客户尽职调查、交易监控、可疑交易报告和记录保存。
五项VASP义务与AML计划的五大支柱相同吗? 不同。VASP义务描述交易所必须做什么,AML计划支柱描述其合规部门如何构建。本文涵盖的是义务。
KYC是否构成独立义务? 不构成。身份核验是客户尽职调查支柱内的步骤,用于确认客户身份,不对交易进行筛查。
链上监控覆盖哪些义务? 交易监控和可疑交易报告。地址和交易筛查读取链上数据,导出的STR即为报告。
美国交易所必须保存AML记录多久? 根据《银行保密法》,保存五年。保留范围涵盖CDD文件、监控日志和已提交的报告。



