믹서를 두 홉 거슬러 올라간 지갑에서 출금된 자금이 입금된다. 고객은 온보딩 시 신원 확인을 통과했다. 문제는 고객이 누구인가가 아니라, 그 자금이 무엇을 담고 있는가다. 불법 크립토란 범죄 행위와 연루되거나 제재 대상 및 고위험 주체가 보유한 암호화폐를 의미한다. 이를 어떻게 식별하는지 아는 것이 오염된 자금을 포착하느냐, 아니면 클린 자산과 섞이도록 방치하느냐를 가른다.
불법 크립토란 무엇인가: 정의와 두 가지 분류
불법 크립토는 범죄와 연루되거나 제재 대상 및 고위험 주체가 보유한 암호화폐다. 두 가지 범주로 나뉜다: 범죄 수익 또는 범행 도구, 그리고 제재 대상이나 고위험 행위자와 연결된 자금. 온보딩 시 신원이 클린하다고 해서 자금이 클린한 것은 아니다.

첫 번째 범주는 범죄 관련이다. 범죄 수익이거나 범행에 사용된 도구에 해당하는 자금이다. 스캠, 해킹 공격, 랜섬웨어, 믹싱 서비스, 다크넷 마켓, 테러 자금 조달, 인신매매, 마약 밀매, 자금 세탁, 아동 성착취물과 연결된 자금이 여기에 속한다. 각각은 고유한 범죄 유형이지만 모두 하나의 공통점을 갖는다. 자산 자체가 출처에서부터 오염되어 있다는 것이다.
두 번째 범주는 제재 대상 및 고위험 주체다. OFAC 또는 기타 제재 목록에 등재된 주소이거나, FATF 고위험 및 그레이리스트 관할권과 연결된 주소다. 거래 자체는 평범해 보일 수 있지만, 보유자가 어떠한 상호작용도 리스크 이벤트로 만드는 컴플라이언스 상태를 지니고 있다. 제재 대상 주소에서의 이체는 금액에 관계없이 불법이다.
Phalcon Compliance는 이 두 가지 범주를 열일곱 가지 리스크 지표에 매핑한다. 범죄 관련 집합에는 Sanctioned, Attack, Scam, Ransomware, Child Abuse Material, Laundering, Mixing, Dark Market, Darkweb Business, Terrorist Financing, Human Trafficking, Drug Trafficking이 포함된다. 고위험 주체 집합에는 Blocked, Gambling, No KYC Exchange, FATF Grey List Jurisdiction, FATF High Risk Jurisdiction이 포함된다. 이 두 범주 프레임은 개념적 진입점이다. 크립토 불법 금융에 대한 정부 차원의 평가는 미국 재무부의 탈중앙화 금융 불법 금융 리스크 평가 보고서를 참고하라.
불법 크립토는 어떻게 식별되는가: 레이블, 연결, 행동 패턴
불법 크립토 식별은 하나의 신호가 아니다. 세 가지 레이어가 쌓인 구조다. 컴플라이언스 시스템은 주소가 무엇인지, 누구와 상호작용하는지, 그리고 자금이 어떻게 이동하는지를 읽는다.

첫 번째 레이어는 주소 레이블이다. 시스템은 해당 주소 자체가 Sanctioned, Mixing, Scam, Ransomware, Dark Market, Laundering과 같은 불법 리스크 지표를 보유하고 있는지 확인한다. Sanctioned나 Mixer 같은 시스템 태그는 불변이다. 이는 사용자 입력이 아닌 Phalcon Compliance가 관리하는 검증된 주소 데이터베이스에서 도출되므로, 거래 상대방이 제재 대상 지갑을 리스크에서 벗어나도록 재분류할 수 없다.
두 번째 레이어는 연결 상호작용이다. 시스템은 여러 홉에 걸쳐 자금 흐름을 추적하며, 해당 주소가 직간접적으로 알려진 리스크 주체와 연결되는지 확인한다. 목표 지갑에서는 클린해 보이는 입금도 세 홉 상류에서 믹서를 통과한 자금을 담고 있을 수 있다. Exposure Value는 리스크 출처에서 유입된 총 달러 금액을 수치화한다. Exposure Percentage는 총 입출금 대비 오염된 자산의 비율을 수치화한다. 블랙리스트 주소와 직접 상호작용한 주소는 기본 Risk Engine 설정에 따라 즉시 검토를 위해 자동 플래그 처리된다. 부여되는 특정 리스크 수준은 조직의 컴플라이언스 정책에 따라 달라지며, Phalcon Compliance는 Critical부터 No Risk까지 여섯 가지 구성 가능한 등급을 제공한다.
세 번째 레이어는 행동 패턴이다. 시스템은 자금이 어떻게 이동하는지를 읽는다. 일반적인 임계값을 초과하는 고액 이체, 경보 한도 이하로 유지되는 고빈도 소액 결제, 중간 주소를 통한 빠른 이동은 모두 레이어링을 시사한다. 이러한 패턴은 주소 레이블은 없지만 불법 자금처럼 움직이는 자금을 포착한다.
두 범주 프레임은 심층 분석에서 일곱 가지 운영 분류로 세분화된다. Phalcon Compliance는 세 가지 레이어 전체를 리스크 엔진을 통해 처리한다. Exposure Risk Engine은 열일곱 가지 지표에 걸쳐 Entity Risk, Interaction Risk, Blacklist Interaction 규칙을 적용한다. Behavioral Risk Engine은 Large-Value Transfers, High-Frequency Transfers, Transit Address 패턴을 플래그 처리한다. 스크리닝된 각 대상은 Critical부터 No Risk까지 여섯 가지 리스크 수준 중 하나에 배정된다. 일곱 가지 전체 분류 및 탐지 방법은 불법 크립토 주소 탐지 심층 분석에서 다룬다.
플랫폼이 불법 크립토를 식별해야 하는 이유: 규제와 리스크
FATF 위험 기반 접근법에 따라 플랫폼은 불법 자금을 식별하고, 위험 기반 처리를 적용하며, 감사 가능한 기록을 유지해야 한다. 불법 크립토를 식별하지 못하는 것은 최적화 실패가 아니라 컴플라이언스 실패다. 의무는 지속적으로 유지되는데, 오늘 클린한 주소가 내일은 제재 대상이 될 수 있기 때문이다.

규제가 최소 기준을 설정한다. FATF 위험 기반 접근법은 가상자산 서비스 제공자가 불법 자금 흐름을 식별하고 차단할 것을 요구한다. OFAC 제재 목록은 등재된 주소가 관련된 모든 이체를 금지 거래로 만든다. 의도와 무관하게, 제재 대상 자금을 식별 없이 처리한 플랫폼은 컴플라이언스 의무를 위반한 것이다.
리스크 전염은 운영상의 이유다. 주요 자산 풀에 유입된 불법 자금은 격리된 상태를 유지하지 않는다. 전체 배치의 Exposure Percentage를 높인다. 출금 이체와 거래 상대방 스크리닝에서 연쇄 경보를 유발한다. 오염된 입금 하나가 불과 몇 분 전까지 클린했던 잔액을 오염시킬 수 있다. 피해는 수동 검토가 억제할 수 있는 속도보다 빠르게 확산된다.
Phalcon Compliance의 Monitor 모듈은 이 지속적 의무에 대응한다. 수동 재스크리닝 없이 동적 일정에 따라 리스크 분석을 재실행한다. 리스크 변화 시 네 가지 이벤트 유형이 경보를 발생시킨다. Risk Level Increased와 Risk Level Decreased는 전반적인 변화를 추적한다. Alert Triggered와 Alert Expired는 개별 규칙 적중을 추적한다. 월요일에 클린으로 분류된 주소가 목요일에 제재 지정과 연결될 수 있으며, 리스크 상태가 바뀌는 순간 팀에 알림이 전송된다.
이것이 바로 식별이 일회성 관문이 아닌 이유다. 플랫폼이 접촉하는 모든 주소의 리스크 상태에 대한 지속적인 읽기다.
불법 크립토 탐지를 인식에서 실행으로
인식은 목적지가 아닌 진입점이다. 컴플라이언스 팀이 불법 크립토가 무엇인지, 세 가지 레이어가 어떻게 식별하는지 파악했다면, 다음 단계는 운영적 깊이다. 일곱 가지 전체 분류, 탐지 방법, 레이블 최신성은 불법 크립토 주소 탐지 심층 분석에서 다룬다. 아홉 개 체인과 열일곱 가지 지표에 걸친 전체 프레임워크는 크립토 AML 컴플라이언스 허브에 있다. 바로 거기서 KYA와 KYT가 정의에서 실제 배포로 이어진다.
→ Phalcon Compliance 데모를 예약하고 지갑 익스포저 전반에 걸쳐 불법 크립토를 식별하세요: 데모 예약하기
자주 묻는 질문
불법 크립토란 무엇인가?
불법 크립토는 범죄와 연루되거나 제재 대상 및 고위험 주체가 보유한 암호화폐다. 두 가지 범주는 범죄 관련 수익 또는 도구, 그리고 제재 대상이나 고위험 행위자와 연결된 자금이다.
불법 크립토는 어떻게 식별되는가?
세 가지 레이어를 통해 식별된다: 주소 레이블, 연결 상호작용, 행동 패턴. 주소 레이블은 지갑이 리스크 지표를 보유하는지 확인한다. 연결은 알려진 리스크 주체로의 멀티홉 자금 흐름을 추적한다. 행동은 레이어링 신호를 위해 자금이 어떻게 이동하는지를 읽는다.
불법 크립토의 두 가지 범주는 무엇인가?
범주 1은 범죄 관련이다: 스캠, 공격, 랜섬웨어, 믹싱, 다크넷 마켓, 테러 자금 조달, 인신매매, 마약 밀매, 자금 세탁, 아동 성착취물. 범주 2는 제재 대상 및 고위험 주체다: 제재 목록 주소, FATF 고위험 또는 그레이리스트 관할권.
온보딩 시 신원 확인을 통과하면 자금도 클린한가?
아니다. 신원 확인은 고객이 누구인지를 확인한다. 거래가 무엇을 담고 있는지는 보지 못한다. 자금은 신원의 출처에서는 클린하지만 자금의 출처에서는 오염되어 있을 수 있다.
왜 식별은 지속적으로 이루어져야 하는가?
리스크 상태는 시간이 지남에 따라 변한다. 오늘 클린으로 분류된 주소가 내일 제재 지정과 연결될 수 있다. 지속적 모니터링은 동적 일정에 따라 리스크 분석을 재실행하며, 리스크 수준이 변화할 때 팀에 경보를 전송한다.



