一位美國交易所的合規官打開了審查員的來函。調查結果在每個周期中不斷重複。監控僅在客戶入驗時執行。可疑交易報告提交延遲。執照續期因註冊缺口而受阻。加密貨幣交易所的反洗錢合規並非單一任務,而是虛擬資產服務提供商(VASP)必須持續執行的五層義務。任何一層出現疏漏,執照、銀行合作夥伴,或兩者同時都將面臨壓力。
加密貨幣交易所的反洗錢合規是什麼
加密貨幣交易所的反洗錢合規,是指 VASP 為合法營運所必須履行的一套反洗錢及打擊恐怖主義融資義務。這些義務由金融行動工作組(FATF)針對虛擬資產的建議,以及美國境內金融犯罪執法局(FinCEN)的貨幣服務業規則所確立。交易所須負責全部五層義務,而非僅限於入驗時的客戶查核。
VASP 是監管機構對任何為客戶兌換、轉移或託管虛擬資產的實體所使用的法律標籤。交易所一旦上架代幣交易對,即承擔該標籤。其反洗錢職責並非銀行合規計劃的翻版,而是建立在以秒為單位移動、跨鏈運作、且常常流經混幣器的鏈上地址與交易之上。
這種速度改變了工作的形態。銀行針對名單和交易對手資料庫篩查付款;交易所則需篩查可能在上游三個跳轉前流經混幣器的存款,而曝險往往只有在追蹤資金路徑後才會顯現。客戶檔案無法攜帶這類訊號,鏈上數據才能。這正是五項義務之一——交易監控——在銀行端缺乏同等速度對應項的原因,它必須直接讀取區塊鏈。
本文定義此框架,並聚焦於「是什麼」。操作層面的「如何執行」、篩查工作流程及報告匯出,收錄於另一份實施操作指南中。關於定義 VASP 標籤及其義務的全球標準,請參閱 FATF 虛擬資產指引。
五項核心 VASP 義務詳解
此框架包含五項義務。每項義務對應一項 FATF 建議,對美國交易所而言,亦對應一項 FinCEN 規則。僅涵蓋部分義務的合規計劃將無法通過審查。前兩項與最後一項屬於傳統合規基礎設施,中間兩項則是鏈上數據發揮核心作用之處。

1. 註冊與許可。 在服務客戶之前,交易所必須向主管機關進行登記。在美國,這意味著向 FinCEN 登記為貨幣服務業者,並持有各州的貨幣轉移業者執照。歐盟 MiCA 法規與紐約的 BitLicense 另有各自的授權步驟。未經登記即運營本身即構成違規,與後續任何反洗錢違規行為分開計算。《GENIUS 法案》(第 119-27 號公法)已於 2025 年 7 月簽署成法,並於等待 FinCEN 規則制定後自 2027 年 1 月起生效,將支付穩定幣發行人納入《銀行保密法》管轄範圍,因此處理穩定幣流通的交易所現已與發行人共同納入同一反洗錢監管範疇。
2. 客戶盡職調查。 交易所必須識別客戶身份、評估其風險,並對較高風險關係適用加強盡職調查。身份驗證屬於此支柱的範疇,用於確認客戶所聲稱的身份,但無法查看交易記錄。客戶可能順利通過入驗程序,卻仍發送一筆資金源自混幣器的存款,因為身份與資金流向是兩個不同的對象。
3. 交易監控。 交易所必須持續監控交易活動中的可疑模式。在加密貨幣領域,這意味著不僅要篩查客戶檔案,還須篩查其所互動的地址及觸及其錢包的交易。風險在入驗後仍持續演變,因此監控必須是連續且即時的。週一清白的地址,週四可能與非法活動產生關聯;週五的存款,其資金可能在三個跳轉前還是乾淨的,卻在源頭已受污染。
4. 可疑交易報告。 當監控標記出疑似洗錢或恐怖主義融資的活動時,交易所必須提交報告。在美國,該申報文件為可疑活動報告(SAR);其他司法管轄區稱之為可疑交易報告(STR)。在美國,SAR 申報時限為自初步發現起 30 個日曆天(若嫌疑人身份未確認,可延長至 60 天)。其他司法管轄區的要求更為嚴格——香港要求在 24 小時內提交。報告必須包含足以令審查員信服的證據。
5. 記錄保存。 交易所必須保留能證明其已履行前四項義務的記錄。根據美國《銀行保密法》,這意味著須將客戶盡職調查檔案、監控日誌及已提交的報告保留五年。審查員將缺失的記錄視同缺失的控制措施。保留期限長於客戶關係本身,因此日誌在錢包關閉後仍須可供稽核。
| # | VASP 義務 | 監管依據 | 鏈上監控覆蓋範圍 |
|---|---|---|---|
| 1 | 註冊與許可 | FinCEN MSB(31 CFR Ch. X)、各州 MTL、歐盟 MiCA、NY BitLicense | 機構(法律顧問) |
| 2 | 客戶盡職調查(身份識別) | FATF 第 10 條建議(CDD) | 機構(CDD 供應商) |
| 3 | 交易監控 | FATF 第 10 條建議(持續 CDD)+第 15 條建議(VASP 風險為本方法)+第 20 條建議(STR) | Phalcon Compliance:KYA + KYT |
| 4 | 可疑交易報告 | FinCEN SAR / STR | Phalcon Compliance:跨多個主要司法管轄區的 STR 匯出 |
| 5 | 記錄保存 | BSA 五年保留要求 | Phalcon Compliance 篩查日誌予以支援 |
五項義務是 VASP 的視角,描述交易所必須執行的事項,有別於反洗錢計劃的內部支柱——後者涵蓋政策、指定合規官員、培訓、獨立審計及 CDD 計劃本身。該計劃視角是另一個獨立議題。本文的焦點始終聚焦於交易所必須履行的義務。
落實交易監控支柱
在五項義務中,交易監控與可疑交易報告是兩項依賴鏈上數據的義務,而這類數據是銀行工具無法讀取的。Phalcon Compliance 以 KYA 和 KYT 涵蓋這兩個支柱,不提供 CDD 身份驗證、註冊或許可建議,亦不提供記錄保存基礎設施。其範疇僅限於監控與篩查層。

KYA(了解您的地址)利用已標記地址資料庫及其互動圖譜,對錢包地址進行反洗錢及打擊恐怖主義融資風險篩查。KYT(了解您的交易)則篩查交易中的每筆代幣轉移,追蹤存款或提款方向的資金路徑,並指派風險等級。兩者回答的是不同問題:KYA 回答的是地址的性質,KYT 回答的是交易的行為。
兩者背後的風險引擎採用 17 項風險指標,涵蓋制裁、恐怖主義融資、混幣、勒索軟體及 FATF 灰名單司法管轄區等類別。每個被篩查的地址或轉帳將落入六個風險等級之一,從「嚴重」依次降至「高」、「中」、「低」、「資訊性」及「無風險」。各等級可自行配置,供團隊將每個層級對應至其內部政策與風險偏好。基於 FATF 指引的預設引擎開箱即用,並可根據交易所的風險為本方法進行編輯。
當篩查標記出一筆轉帳時,系統會透過團隊選擇的渠道發出警報。分析師確認曝險後,即可針對該筆轉帳匯出可疑交易報告,篩查時已指定存款或提款方向。該報告與主要監管司法管轄區相符,並可透過特定地區範本匯出以直接提交。匯出的 STR 即為報告支柱的證據,篩查日誌則為記錄保存支柱提供數據。一套工具,覆蓋兩項義務。
BlockSec 未涵蓋的三個支柱屬於傳統合規基礎設施:交易所向法律顧問尋求註冊協助,向 CDD 供應商進行身份驗證,並透過記錄系統保存數據。監控與報告支柱正是鏈上原生工具發揮作用之處,因為這些支柱所需處理的數據存在於鏈上。有關 KYT 如何在交易所交易生命週期中運作的操作指南,請參閱 KYT 合規指南。
從框架到行動
定義是起點,而非終點。一旦合規團隊能夠明確說出五項 VASP 義務,下一步就是付諸執行。以下兩條路徑可提供協助:如需閱讀完整的反洗錢合規框架及監控支柱背後的平台,請訪問 Phalcon Compliance;如需從定義邁向交易所部署,請參閱 加密貨幣交易所 KYT 合規實施指南。

北美交易所應優先考量 FinCEN 貨幣服務業登記及各州貨幣轉移業者執照層面,因為未經登記即運營本身即構成獨立違規。監控與報告支柱其次,且會隨鏈上交易量的增長而擴展。
→ 預約 Phalcon Compliance 演示,在您的交易所工作流程中運行監控支柱:預約演示
常見問題
什麼是加密貨幣交易所的反洗錢合規? 這是指交易所必須持續執行的五項 VASP 義務:註冊與許可、客戶盡職調查、交易監控、可疑交易報告及記錄保存。
五項 VASP 義務與反洗錢計劃的五大支柱相同嗎? 不同。VASP 義務是交易所必須執行的事項,反洗錢計劃支柱則是其合規部門的建構方式。本文涵蓋的是義務部分。
KYC 算作獨立義務嗎? 不算。身份驗證是客戶盡職調查支柱中的一個步驟,用於確認客戶身份,不涉及交易篩查。
鏈上監控涵蓋哪些義務? 交易監控與可疑交易報告。地址與交易篩查讀取鏈上數據,匯出的 STR 即為報告文件。
美國交易所須保存反洗錢記錄多長時間? 根據《銀行保密法》,須保存五年。保留範圍涵蓋客戶盡職調查檔案、監控日誌及已提交的報告。



