一筆被標記的存款於 02:00 落帳。它在抵達平台錢包之前經過了三個跳轉。入職時的身份核查已通過。問題不再是客戶自稱是誰,而是該機構是否建立了一套能夠捕捉此類資金流動、記錄並申報的系統。這套系統就是反洗錢。AML 是一套計畫,而非犯罪本身。
什麼是反洗錢(AML)?
剛入行的合規人員往往混淆兩個聽起來相似的術語。洗錢是犯罪行為,它通過置入、分層和整合將非法資金轉移,直至來源被掩蓋。反洗錢是應對措施,是機構為偵測、阻止和申報該犯罪而建立的一套政策、控制措施、人員和申報義務。
AML 並非單一工具,而是一套基於風險的計畫,將身份核查、交易篩查、記錄保存和審計整合為一項義務。監管機構不會詢問企業是否購買了軟體,而是詢問該計畫是否有效運作。基於風險的方法是該計畫的核心。它將更多的審查導向具有較高風險的客戶、產品和資金流,使企業能夠將合規預算集中投入在真正存在風險的地方,而非平均分配至每個帳戶。關於洗錢行為本身的定義,請參閱洗錢的含義(我們的什麼是洗錢指南)。本文涵蓋應對洗錢的系統。
AML 計畫的五大支柱
AML 計畫建立在 FinCEN《銀行保密法》規則所設定的五大支柱之上:內部政策與控制、指定合規官員、持續培訓、獨立審計,以及基於風險的客戶盡職調查。每個支柱定義的是一項職能,而非一種工具。五者合一,共同界定了受監管機構必須運作的最低限度計畫。

四個核心支柱源自 FinCEN 針對受監管機構的 BSA AML 計畫規則——例如,適用於貨幣服務業的 31 CFR 1022.210 以及適用於銀行的 31 CFR 1020.210。第五個支柱——基於風險的客戶盡職調查——由 FinCEN 於 2018 年依據 31 CFR 1010.230 頒布的 CDD 規則新增。每個支柱定義的是機構必須運作的職能,而非必須購買的產品。
-
內部政策、程序與控制。企業制定規則,規範其篩查、呈報和記錄的方式。在加密貨幣領域,控制層以鏈上地址篩查和交易監控的形式落地,錢包和轉帳是政策管轄的對象。
-
指定合規官員。一位負有責任的負責人運作整個計畫、提交申報,並面對監管機構。這個職稱代表的是一個角色,而非一次招聘。
-
持續員工培訓。員工學習企業的風險立場、典型手法和呈報路徑。培訓是持續進行的,因為威脅也在不斷變化。
-
獨立審計或測試。不向被審計職能部門彙報的一方,負責測試計畫是否有效運作。獨立性是防止自我評分的保障。
-
基於風險的客戶盡職調查。企業核實客戶身份,對高風險客戶實施加強盡職調查,並持續監控整個業務關係。此支柱有兩個子層。身份層是機構自身的 KYC。持續監控層則監察入職後出現的風險。
第五支柱是框架與區塊鏈交會之處。身份核查執行一次,監控則貫穿整個業務關係的生命週期。缺少任何一個支柱,計畫都將失效:沒有審計,無人核查控制措施;沒有培訓,員工將遺漏訊號;沒有合規官員,無人負責跟進發現。各支柱相互依存,缺一不可。關於將這些義務映射至虛擬資產服務提供商的國際標準,請參閱 FATF 虛擬資產指引。關於確立五大支柱的美國規則,請參閱 FinCEN 關於洗錢的說明。
| 支柱 | 職能 | 加密貨幣部署 | BlockSec 角色 |
|---|---|---|---|
| 1 | 內部政策、程序與控制 | 以鏈上地址篩查+交易監控的形式落地 | 篩查與監控層 |
| 2 | 指定合規官員 | 負有責任的負責人;不變 | 機構 |
| 3 | 持續培訓 | 持續進行;威脅在變化 | 機構 |
| 4 | 獨立審計 | 測試鏈上控制措施是否有效 | 機構 |
| 5 | 基於風險的 CDD | 拆分為身份核查(一次性)+持續監控(連續性) | 機構負責身份核查;Phalcon Compliance 執行持續監控(KYA+KYT) |
為何加密貨幣 AML 更難,以及監控的定位
三個結構性缺口使五大支柱在鏈上的運作比傳統金融更為困難。
第一是時間。區塊鏈在數秒內完成結算。在最終確認後才運作的控制措施已無任何窗口期。第一支柱的控制措施和第五支柱的監控必須在轉帳的瞬間執行,而非在夜間批次處理中進行。
第二是覆蓋範圍。資金跨鏈、跨橋接器和混幣器跳轉。止步於第一個跳轉的圖譜將遺漏分層操作。第一支柱的控制措施需要一個能夠跨鏈追蹤資金的追蹤器,而非僅限於單一帳本。

第三是身份。一個實體持有多個地址,一個地址服務多個實體。身份層與鏈上層是解耦的。僅讀取身份檔案的控制措施無法看見資金流動。
Phalcon Compliance 在此架構中涵蓋監控和篩查支柱。KYA(了解您的地址)根據包含超過 6 億個標記地址和十七項風險指標(包括制裁、混幣和 FATF 高風險司法管轄區)的資料庫篩查錢包風險。KYT(了解您的交易)即時監控每筆轉帳,以不限跳數的方式跨鏈追蹤資金,並透過與 FATF 預設引擎對齊的行為規則標記分層模式。當一筆轉帳被確認為可疑時,平台將匯出符合主要監管司法管轄區要求的可疑交易報告,並採用特定地區的範本以供直接提交。
Phalcon Compliance 未涵蓋的範圍同樣清晰。它不執行位於第五支柱客戶盡職調查中的身份核實。它不執行第四支柱的獨立審計。它不提供第三支柱的培訓。這些仍是機構自身的義務。Phalcon Compliance 是為整個計畫提供資訊的篩查和監控層。如需了解完整平台,請參閱加密貨幣 AML 合規平台。

落實五大支柱
點名五大支柱是起點,運作它們才是工作的本質。機構負責政策、官員、培訓和審計。鏈上監控和篩查層是加密貨幣合規團隊最常需要專用工具的地方,因為第一支柱和第五支柱在轉帳時與區塊鏈交會。
→ 預約 Phalcon Compliance 示範,運作在轉帳時與區塊鏈交會的監控支柱:預約示範
常見問題
AML 與洗錢是同一回事嗎?
不是。洗錢是掩蓋非法資金的犯罪行為。AML 是機構為偵測、阻止和申報該犯罪而建立的合規計畫。
五大支柱是否僅適用於銀行?
不是。BSA AML 計畫規則適用於一系列受監管的金融機構。根據 FATF 第 15 項建議,虛擬資產服務提供商承擔同等義務。五大支柱是計畫的骨架。
第五支柱的 CDD 與 KYT 有何關係?
CDD 有兩個子層:身份核實和持續監控。KYT 是持續監控子層的鏈上實施。它篩查的是轉帳和地址,而非身份。
獨立審計應多久執行一次?
頻率以風險為基礎,沒有固定的法定時間間隔。具有約束力的規則是獨立性:審計人員不得向被審查的職能部門彙報。
對於希望了解監控支柱在實際工作流程中部署情況的讀者,我們的區塊鏈法律合規指南將從此框架延伸至操作層面。在平台登陸頁面輸入一個地址,即可查看 KYA 風險評分的產生方式。



