Back to Blog

加密货币交易所的AML合规是什么?虚拟资产服务提供商的五大义务

Phalcon Compliance
July 24, 2026
7 min read

一家美国交易所的合规官打开了审查员的来函。调查发现每个周期都在重复。监控仅在入职时运行。可疑交易报告提交延迟。许可证续期因注册缺口而陷入停滞。加密货币交易所的AML合规不是单一任务,而是虚拟资产服务提供商(VASP)必须持续运行的五项义务的叠加。任何一层出现疏漏,许可证、银行合作伙伴,或两者都将承受压力。

加密货币交易所的AML合规意味着什么

加密货币交易所的AML合规,是VASP为合法运营必须履行的一套反洗钱和反恐融资义务。这些义务由FATF虚拟资产建议以及美国FinCEN货币服务业规则所规定。交易所拥有全部五个层面的责任,而不仅仅是入职时的客户审查。

VASP是监管对任何为客户兑换、转让或托管虚拟资产的实体所使用的标签。交易所在上架代币交易对的那一刻起,就被贴上了这一标签。其AML职责并非银行合规计划的翻版,而是建立在数秒内跨链流转、且常常经过混币器的链上地址和交易之上。

这种速度改变了工作的形态。银行将一笔支付与姓名列表和交易对手数据库进行比对筛查;而交易所则需筛查一笔存款——该存款可能已在上游三跳之外经过混币器,只有在追溯资金路径时风险才会显现。客户档案无法携带这一信号,链上数据才能。这正是为什么五项义务中的交易监控,在同等速度下没有与银行侧对应的等效机制,而必须直接读取链上数据。

本文界定框架,聚焦于"是什么"。操作层面的"如何做"、筛查工作流和报告导出,详见单独的实施操作指南。关于定义VASP标签及其义务的全球标准,请参阅FATF虚拟资产指引

五项核心VASP义务详解

该框架包含五项义务。每项义务对应一条FATF建议,对于美国交易所而言,还对应一项FinCEN规则。仅覆盖部分义务的合规计划无法通过审查。第一、二项和最后一项是传统合规基础设施,中间两项则是链上数据发挥主要作用之处。

展示加密货币交易所五项AML义务的信息图
展示加密货币交易所五项AML义务的信息图

1. 注册与许可。 在服务客户之前,交易所必须向其主管机关进行注册。在美国,这意味着向FinCEN注册为货币服务业,并持有各州的货币转账许可证。欧盟MiCA制度和纽约的BitLicense还增加了各自的授权步骤。未经注册运营本身即构成违规,独立于其后任何AML违规之外。《GENIUS法案》(第119-27号公法)于2025年7月签署成为法律,并在FinCEN规则制定完成后于2027年1月起生效,该法案将支付稳定币发行方纳入《银行保密法》的管辖范围,因此处理稳定币流转的交易所现已与发行方同处同一AML监管边界之内。

2. 客户尽职调查。 交易所必须识别客户身份、评估其风险,并对较高风险关系实施强化尽职调查。身份核验是该支柱的组成部分,用于确认客户所声称的身份,但不涉及对交易的审查。客户可以通过入职审查,却仍可能发送一笔资金源自混币器的存款——因为身份与资金流向是两个不同的对象。

3. 交易监控。 交易所必须对持续活动进行监控,以识别可疑模式。在加密货币领域,这意味着不仅要筛查客户档案,还要筛查其交互的地址以及触及其钱包的交易。风险在入职后仍会持续演变,因此监控必须是连续且实时的。周一被认定为清洁的地址,到周四可能已与非法活动产生关联;周五的存款所携带的资金,可能在三跳之前是清洁的,但在源头已被污染。

4. 可疑交易报告。 当监控标记出疑似洗钱或恐怖融资的活动时,交易所必须提交报告。在美国,该报告为可疑活动报告。其他司法管辖区将其称为可疑交易报告。在美国,SAR提交窗口为自初次发现起30个自然日(若嫌疑人身份未确定,可延长至60日)。其他司法管辖区要求更为严格——香港要求在24小时内提交。报告必须包含足以令审查员信服的证据。

5. 记录保存。 交易所必须保留证明其已履行前四项义务的记录。根据美国《银行保密法》,这意味着需将CDD文件、监控日志和已提交的报告保存五年。审查员将缺失的记录视为缺失的控制措施。保留期限超过客户关系的存续期,因此日志必须在钱包注销后很长时间内仍可审计。

# VASP义务 监管依据 链上监控覆盖
1 注册与许可 FinCEN MSB(31 CFR Ch. X)、州MTL、欧盟MiCA、纽约BitLicense 机构(法律顾问)
2 客户尽职调查(身份) FATF建议第10条(CDD) 机构(CDD供应商)
3 交易监控 FATF建议第10条(持续CDD)+ 第15条(VASP风险为本方法)+ 第20条(STR) Phalcon Compliance:KYA + KYT
4 可疑交易报告 FinCEN SAR / STR Phalcon Compliance:覆盖多个主要司法管辖区的STR导出
5 记录保存 BSA五年保留要求 Phalcon Compliance筛查日志为其提供数据

五项义务是VASP视角,描述交易所必须做什么。它们有别于AML计划的内部支柱——内部支柱涵盖政策、指定合规官、培训、独立审计和CDD计划本身。计划视角是另一个独立话题,留待另文讨论。本文的视角聚焦于交易所必须履行的义务。

落实交易监控支柱

在五项义务中,交易监控和可疑交易报告是依赖链上数据的两项——而这些数据是交易所无法用银行工具读取的。Phalcon Compliance通过KYA和KYT覆盖这两个支柱。它不提供CDD身份核验、注册或许可建议,也不提供记录保存基础设施。其范围在于监控与筛查层。

Phalcon Compliance为交易所提供的交易监控
Phalcon Compliance为交易所提供的交易监控

KYA(了解您的地址)利用带标签的地址数据库及其周围的交互图谱,对钱包地址进行AML和CFT风险筛查。KYT(了解您的交易)对交易内每笔代币转账进行筛查,追溯存款或提款方向的资金路径,并分配风险级别。两者共同回答两个不同的问题:KYA回答地址是什么,KYT回答交易做了什么。

两项筛查背后的风险引擎使用17个风险指标,涵盖制裁、恐怖融资、混币、勒索软件和FATF灰名单司法管辖区等类别。每个被筛查的地址或转账将落入六个风险级别之一,从严重向下依次为高、中、低、信息性和无风险。这些级别可进行配置,团队可将每个层级映射到自身内部政策和风险偏好。基于FATF指引的默认引擎开箱即用,并可根据交易所的风险为本方法进行编辑。

当筛查标记某笔转账时,警报将通过团队选定的渠道触发。分析师确认风险敞口后,可为该笔转账导出一份可疑交易报告,且存款或提款方向已在筛查时指定。该报告与主要监管司法管辖区保持一致,并可通过特定地区模板导出以直接提交。导出的STR是报告支柱的证据,筛查日志则为记录保存支柱提供数据。一款工具关闭两项义务。

BlockSec不涵盖的三个支柱属于传统合规基础设施。交易所从法律顾问处获取注册支持,从CDD供应商处获取身份核验,从记录系统处获取记录保存。监控和报告支柱是链上原生工具发挥价值之处,因为这两个支柱所需处理的数据存在于链上。关于KYT如何在交易所交易生命周期中运行的操作指南,请参阅KYT合规指南。

从框架到行动

定义是起点,而非终点。一旦合规团队能够说出五项VASP义务,下一步就是付诸实践。两条路径可供参考:如需阅读完整的AML合规框架及监控支柱背后的平台,请访问Phalcon Compliance;如需从定义走向交易所部署,请参照加密货币交易所KYT合规实施指南。

从监控到报告的交易所AML工作流
从监控到报告的交易所AML工作流

北美交易所应优先考量FinCEN MSB注册和州货币转账许可证层面,因为未经注册运营是独立违规行为。监控和报告支柱紧随其后,且这两项支柱会随链上交易量的增长而扩展。

→ 预约Phalcon Compliance演示,在您的交易所工作流上运行监控支柱:预约演示

常见问题

加密货币交易所的AML合规是什么? 它是交易所必须持续运行的五项VASP义务的集合:注册与许可、客户尽职调查、交易监控、可疑交易报告和记录保存。

五项VASP义务与AML计划的五大支柱相同吗? 不同。VASP义务描述交易所必须做什么,AML计划支柱描述其合规部门如何构建。本文涵盖的是义务。

KYC是否构成独立义务? 不构成。身份核验是客户尽职调查支柱内的步骤,用于确认客户身份,不对交易进行筛查。

链上监控覆盖哪些义务? 交易监控和可疑交易报告。地址和交易筛查读取链上数据,导出的STR即为报告。

美国交易所必须保存AML记录多久? 根据《银行保密法》,保存五年。保留范围涵盖CDD文件、监控日志和已提交的报告。

Start Real-Time AML with Phalcon Compliance

Turn Phalcon Network alerts into actions with Phalcon Compliance. Use verified blockchain intelligence to screen wallets, monitor transactions and investigate risks. This helps you respond quickly and stay compliant in the digital assets ecosystem.

Phalcon Compliance