Back to Blog

암호화폐 거래소의 AML 규정 준수란? 가상자산 서비스 제공자(VASP)의 5가지 의무

Phalcon Compliance
July 29, 2026
6 min read

미국 거래소의 컴플라이언스 담당자가 심사관 서신을 열어본다. 지적 사항은 매 사이클마다 반복된다. 모니터링은 온보딩 시에만 실행되었다. 의심 거래 보고서는 늦게 제출되었다. 라이선스 갱신은 등록 누락 문제로 지연되었다. 암호화폐 거래소의 AML 컴플라이언스는 단일 과제가 아니다. 가상자산 서비스 제공자(VASP)가 지속적으로 이행해야 하는 다섯 가지 의무의 집합이다. 어느 한 계층이라도 놓치면 라이선스, 은행 파트너, 혹은 양쪽 모두가 압박을 받게 된다.

암호화폐 거래소에서 AML 컴플라이언스가 의미하는 것

암호화폐 거래소의 AML 컴플라이언스는 VASP가 합법적으로 운영하기 위해 충족해야 하는 자금세탁방지 및 테러자금조달 방지 의무의 집합이다. 이 의무는 가상자산에 관한 FATF 권고안과, 미국의 경우 FinCEN의 자금서비스업 규정에 의해 설정된다. 거래소는 온보딩 시 고객 확인만이 아니라 다섯 가지 계층 모두를 이행해야 한다.

VASP는 고객을 위해 가상자산을 교환, 이전, 또는 보관하는 모든 주체에 부여되는 규제상 명칭이다. 거래소는 토큰 쌍을 상장하는 순간 그 명칭을 갖게 된다. 거래소의 AML 의무는 은행의 프로그램을 그대로 복사한 것이 아니다. 수 초 안에 이동하고, 체인을 넘나들며, 종종 믹서를 통과하는 온체인 주소와 거래 위에 놓여 있다.

이러한 속도는 업무의 형태를 바꾼다. 은행은 이름 목록과 거래 상대방 데이터베이스를 기준으로 결제를 심사한다. 거래소는 세 홉 상류에서 믹서를 통과했을 수도 있는 입금을 심사하며, 자금 경로를 추적해야만 익스포저가 드러난다. 고객 파일에는 그 신호가 없다. 체인에 있다. 이것이 다섯 가지 의무 중 하나인 거래 모니터링이 동일한 속도에서 은행 측에 상응하는 것이 없으며, 체인 자체를 직접 읽어야 하는 이유다.

이 글은 프레임워크를 정의하며 '무엇'에 집중한다. 운영상의 방법, 심사 워크플로우, 보고서 내보내기는 별도의 구현 가이드에서 다룬다. VASP 명칭과 그 의무를 정의하는 글로벌 표준에 대해서는 가상자산에 관한 FATF 가이던스를 참고하라.

다섯 가지 핵심 VASP 의무 해설

프레임워크는 다섯 가지 의무로 구성된다. 각각은 FATF 권고안과, 미국 거래소의 경우 FinCEN 규정에 대응된다. 일부만 다루는 컴플라이언스 프로그램은 심사를 통과하지 못한다. 첫 번째, 두 번째, 마지막 의무는 전통적인 컴플라이언스 인프라다. 중간의 두 가지는 온체인 데이터가 핵심 역할을 하는 영역이다.

암호화폐 거래소의 5가지 AML 의무를 나타내는 인포그래픽
암호화폐 거래소의 5가지 AML 의무를 나타내는 인포그래픽

1. 등록 및 라이선스. 고객에게 서비스를 제공하기 전에 거래소는 관할 당국에 등록해야 한다. 미국에서는 FinCEN에 자금서비스업으로 등록하고 주(州)별 자금이체업 라이선스를 보유해야 한다. EU의 MiCA 체계와 뉴욕의 BitLicense는 별도의 인가 절차를 요구한다. 등록 없이 운영하는 것은 그 자체가 위반이며, 이후의 AML 위반과는 별개다. 2025년 7월 서명되어 FinCEN 규칙 제정 절차를 거쳐 2027년 1월 발효 예정인 GENIUS Act(공법 119-27)는 결제용 스테이블코인 발행자를 은행비밀법(BSA) 적용 대상으로 편입시키므로, 스테이블코인 흐름을 처리하는 거래소는 이제 발행자와 동일한 AML 경계 내에 위치하게 된다.

2. 고객 실사. 거래소는 고객을 식별하고, 위험을 평가하며, 고위험 관계에 대해 강화된 실사를 적용해야 한다. 신원 확인은 이 항목 안에 포함된다. 신원 확인은 고객이 주장하는 사람이 맞는지를 확인한다. 거래 자체는 확인하지 않는다. 고객은 온보딩을 통과하더라도 믹서에서 유래한 자금의 입금을 보낼 수 있는데, 신원과 자금 흐름은 서로 다른 객체이기 때문이다.

3. 거래 모니터링. 거래소는 의심스러운 패턴을 포착하기 위해 지속적인 활동을 모니터링해야 한다. 암호화폐에서 이는 고객 파일만이 아니라 거래소가 상호작용하는 주소와 지갑에 접촉하는 거래를 심사하는 것을 의미한다. 위험은 온보딩 이후에도 이동하므로 모니터링은 지속적이고 실시간이어야 한다. 월요일에 안전하다고 확인된 주소가 목요일에는 불법 활동과 연결될 수 있으며, 금요일의 입금은 세 홉 전까지는 깨끗했지만 출처에서 오염된 자금을 포함할 수 있다.

4. 의심 거래 보고. 모니터링에서 자금세탁 또는 테러자금조달로 의심되는 활동이 포착되면 거래소는 보고서를 제출해야 한다. 미국에서 해당 제출물은 의심 활동 보고서(SAR)다. 다른 관할권에서는 의심 거래 보고서(STR)라고 한다. 미국의 경우 SAR 제출 기간은 최초 탐지로부터 30 역일(피의자가 미확인인 경우 최대 60일)이다. 다른 관할권은 더 짧아서 홍콩은 24시간 내 제출을 요구한다. 보고서에는 심사관을 만족시킬 수 있는 충분한 증거가 포함되어야 한다.

5. 기록 보관. 거래소는 앞선 네 가지 의무를 이행했음을 증명하는 기록을 보유해야 한다. 미국 은행비밀법에 따라 CDD 파일, 모니터링 로그, 제출된 보고서를 5년간 보관해야 한다. 심사관은 기록 누락을 통제 수단 누락으로 간주한다. 보존 기간은 고객 관계보다 길기 때문에, 지갑이 사라진 후에도 로그는 감사 가능한 상태로 유지되어야 한다.

# VASP 의무 규제 근거 온체인 모니터링 적용 범위
1 등록 및 라이선스 FinCEN MSB (31 CFR Ch. X), 주별 MTL, EU MiCA, NY BitLicense 기관 (법률 자문)
2 고객 실사 (신원) FATF 권고 10 (CDD) 기관 (CDD 벤더)
3 거래 모니터링 FATF 권고 10 (지속적 CDD) + 권고 15 (VASP 위험 기반 접근) + 권고 20 (STR) Phalcon Compliance: KYA + KYT
4 의심 거래 보고 FinCEN SAR / STR Phalcon Compliance: 주요 복수 관할권 STR 내보내기
5 기록 보관 BSA 5년 보존 Phalcon Compliance 심사 로그가 이를 지원

다섯 가지 의무는 VASP의 관점에서 본 것이다. 거래소가 해야 할 일을 설명한다. 정책, 지정된 컴플라이언스 책임자, 교육, 독립 감사, CDD 프로그램을 포괄하는 AML 프로그램의 내부 항목과는 다르다. 그 프로그램 관점은 별도로 다루어야 할 사안이다. 여기서는 거래소가 이행해야 하는 의무에 초점을 맞춘다.

거래 모니터링 항목 실행하기

다섯 가지 의무 중 거래 모니터링과 의심 거래 보고는 거래소가 은행 도구로 읽을 수 없는 온체인 데이터에 의존하는 두 가지 의무다. Phalcon Compliance는 KYA와 KYT로 이 두 항목을 지원한다. CDD 신원 확인, 등록 또는 라이선스 자문, 기록 보관 인프라는 제공하지 않는다. 적용 범위는 모니터링 및 심사 계층이다.

거래소를 위한 Phalcon Compliance 거래 모니터링
거래소를 위한 Phalcon Compliance 거래 모니터링

KYA(Know Your Address)는 레이블된 주소 데이터베이스와 주변 상호작용 그래프를 활용하여 지갑 주소의 AML 및 CFT 위험을 심사한다. KYT(Know Your Transaction)는 거래 내 각 토큰 이전을 심사하고, 입금 또는 출금 방향의 자금 경로를 추적하며, 위험 수준을 부여한다. 두 가지는 서로 다른 질문에 답한다. KYA는 주소가 무엇인지를, KYT는 거래가 무엇을 하는지를 답한다.

두 심사에 사용되는 위험 엔진은 제재 대상, 테러자금조달, 믹싱, 랜섬웨어, FATF 그레이리스트 관할권 등 17가지 위험 지표를 활용한다. 심사된 모든 주소 또는 이전은 위험 없음부터 정보성, 낮음, 보통, 높음, 위험까지 6단계 위험 수준 중 하나로 분류된다. 수준은 구성 가능하므로, 팀은 각 등급을 자체 내부 정책 및 위험 허용 범위에 맞게 매핑할 수 있다. FATF 가이던스에 기반한 기본 엔진이 기본 제공되며, 거래소의 위험 기반 접근 방식에 맞게 편집할 수 있다.

심사에서 이전이 플래그 처리되면 팀이 선택한 채널을 통해 알림이 발송된다. 분석가는 익스포저를 확인하고 해당 이전에 대한 의심 거래 보고서를 내보내며, 심사 시점에 입금 또는 출금 방향이 지정된다. 해당 보고서는 주요 규제 관할권에 맞게 정렬되어 있으며, 직접 제출을 위해 지역별 템플릿으로 내보낼 수 있다. 내보낸 STR은 보고 항목의 증거가 된다. 심사 로그는 기록 보관 항목에 활용된다. 하나의 도구로 두 가지 의무가 충족된다.

BlockSec이 다루지 않는 세 가지 항목은 전통적인 컴플라이언스 인프라다. 거래소는 등록을 법률 자문으로, 신원 확인을 CDD 벤더로, 기록 보관을 기록 시스템으로 해결한다. 모니터링 및 보고 항목은 온체인 네이티브 도구가 제 역할을 하는 영역인데, 이 항목들이 다루어야 할 데이터가 체인 위에 있기 때문이다. KYT가 거래소 거래 생애 주기 전반에 걸쳐 어떻게 실행되는지에 대한 운영 가이드는 KYT 컴플라이언스 가이드를 참고하라.

프레임워크에서 실행으로

정의는 출발점이지 목적지가 아니다. 컴플라이언스 팀이 다섯 가지 VASP 의무를 명확히 파악했다면, 다음 단계는 이를 실행하는 것이다. 두 가지 경로가 도움이 된다. 전체 AML 컴플라이언스 프레임워크와 모니터링 항목을 지원하는 플랫폼을 읽으려면 Phalcon Compliance를 방문하라. 정의에서 거래소 배포로 나아가려면 암호화폐 거래소를 위한 KYT 컴플라이언스 구현 가이드를 따르라.

모니터링에서 보고까지의 거래소 AML 워크플로우
모니터링에서 보고까지의 거래소 AML 워크플로우

북미 거래소는 FinCEN MSB 등록 및 주별 자금이체업 라이선스 계층을 먼저 검토해야 한다. 이것 없이 운영하는 것은 독립적인 위반이기 때문이다. 모니터링 및 보고 항목은 그다음이며, 이 두 가지는 온체인 거래량에 따라 확장된다.

Phalcon Compliance 시작하기

지갑 심사 및 KYT를 위한 암호화폐 컴플라이언스 허브

지금 무료로 시작하기

자주 묻는 질문

암호화폐 거래소의 AML 컴플라이언스란 무엇인가? 거래소가 지속적으로 이행해야 하는 다섯 가지 VASP 의무의 집합이다: 등록 및 라이선스, 고객 실사, 거래 모니터링, 의심 거래 보고, 기록 보관.

다섯 가지 VASP 의무는 AML 프로그램의 다섯 가지 항목과 같은가? 아니다. VASP 의무는 거래소가 해야 할 일이다. AML 프로그램 항목은 컴플라이언스 부서가 어떻게 구성되는지를 나타낸다. 이 글은 의무를 다룬다.

KYC는 별도의 의무로 간주되는가? 아니다. 신원 확인은 고객 실사 항목 내부의 단계다. 고객이 누구인지를 확인한다. 거래를 심사하지는 않는다.

온체인 모니터링은 어떤 의무를 지원하는가? 거래 모니터링과 의심 거래 보고. 주소 및 거래 심사는 체인을 읽고, 내보낸 STR이 보고서가 된다.

미국 거래소는 AML 기록을 얼마나 오래 보관해야 하는가? 은행비밀법에 따라 5년이다. 보존 범위는 CDD 파일, 모니터링 로그, 제출된 보고서를 포함한다.

Start Real-Time AML with Phalcon Compliance

Turn Phalcon Network alerts into actions with Phalcon Compliance. Use verified blockchain intelligence to screen wallets, monitor transactions and investigate risks. This helps you respond quickly and stay compliant in the digital assets ecosystem.

Phalcon Compliance