Сотрудник по комплаенсу в американской бирже открывает письмо проверяющего. Выявленные нарушения повторяются с каждым циклом. Мониторинг проводился только при онбординге. Отчёты о подозрительных операциях подавались с опозданием. Продление лицензии застопорилось из-за пробелов в регистрации. AML-комплаенс для криптобиржи — это не одна задача. Это стек из пяти обязательств, которые поставщик услуг виртуальных активов, или VASP, должен выполнять непрерывно. Упустите любой уровень — и под угрозой окажется лицензия, банковские партнёры или и то и другое.
Что означает AML-комплаенс для криптобиржи
AML-комплаенс для криптобиржи — это совокупность обязательств по противодействию отмыванию денег и финансированию терроризма, которые VASP должен выполнять для законной работы. Обязательства установлены Рекомендациями FATF в отношении виртуальных активов, а в Соединённых Штатах — правилами FinCEN для предприятий по оказанию денежных услуг. Биржа несёт ответственность за все пять уровней, а не только за проверку клиента при онбординге.
VASP — это регуляторный ярлык для любого субъекта, который обменивает, переводит или хранит виртуальные активы клиентов. Биржа получает этот ярлык в момент, когда выставляет первую торговую пару. Её обязанности в сфере AML не являются копией банковской программы. Они накладываются поверх адресов в блокчейне и транзакций, которые перемещаются за секунды, через несколько сетей и нередко через миксеры.
Эта скорость меняет характер работы. Банк проверяет платёж по списку имён и базе контрагентов. Биржа проверяет депозит, который, возможно, прошёл через миксер три хопа назад, и след обнаруживается только при отслеживании пути движения средств. Файл клиента не несёт этого сигнала. Его несёт блокчейн. Именно поэтому одно из пяти обязательств — мониторинг транзакций — не имеет банковского аналога с такой же скоростью и должно читать блокчейн напрямую.
В этой статье определяется концептуальная основа и рассматривается вопрос «что». Операционные инструкции, рабочий процесс скрининга и экспорт отчётов описаны в отдельном практическом руководстве по внедрению. Глобальный стандарт, определяющий понятие VASP и его обязательства, см. в руководстве FATF по виртуальным активам.
Пять основных обязательств VASP: подробный разбор
Концептуальная основа включает пять обязательств. Каждое соответствует Рекомендации FATF и, для американских бирж, — правилу FinCEN. Программа комплаенса, охватывающая лишь часть из них, не пройдёт проверку. Первые два и последнее — традиционная инфраструктура комплаенса. Два средних — это те, где тяжёлую работу выполняют данные из блокчейна.

1. Регистрация и лицензирование. Прежде чем обслуживать клиентов, биржа должна зарегистрироваться у компетентного органа. В Соединённых Штатах это означает регистрацию в качестве предприятия по оказанию денежных услуг в FinCEN и получение государственных лицензий на деятельность по переводу денежных средств. Режим MiCA в ЕС и нью-йоркская лицензия BitLicense предусматривают собственные шаги авторизации. Работа без регистрации сама по себе является нарушением, независимо от любых последующих нарушений AML. Закон GENIUS (Public Law 119-27), подписанный в июле 2025 года и вступающий в силу в январе 2027 года после разработки FinCEN нормативных актов, распространяет действие Закона о банковской тайне на эмитентов платёжных стейблкоинов, поэтому биржи, работающие с потоками стейблкоинов, теперь находятся в том же периметре AML, что и сами эмитенты.
2. Надлежащая проверка клиентов. Биржа должна идентифицировать своих клиентов, оценить их риск и применять расширенную проверку в отношении высокорисковых контрагентов. Верификация личности входит в этот блок. Она подтверждает, кем является клиент по его заявлению. Она не отслеживает транзакцию. Клиент может пройти онбординг и при этом отправить депозит, средства в котором изначально поступили через миксер, поскольку личность и движение средств — это разные объекты.
3. Мониторинг транзакций. Биржа должна непрерывно отслеживать текущую активность на предмет подозрительных паттернов. В криптовалюте это означает скрининг адресов, с которыми она взаимодействует, и транзакций, затрагивающих её кошельки, а не только файл клиента. Риск меняется после онбординга, поэтому мониторинг должен быть непрерывным и в реальном времени. Адрес, проверенный в понедельник, к четвергу может оказаться связанным с незаконной деятельностью, а в пятничном депозите могут быть средства, которые три хопа назад были чистыми, но загрязнились у источника.
4. Отчётность о подозрительных операциях. Когда мониторинг выявляет активность, похожую на отмывание денег или финансирование терроризма, биржа обязана подать отчёт. В Соединённых Штатах подаётся отчёт о подозрительной деятельности. В других юрисдикциях он называется отчётом о подозрительной транзакции. В США срок подачи SAR составляет 30 календарных дней с момента первоначального обнаружения (до 60, если подозреваемый не установлен). В других юрисдикциях сроки жёстче — Гонконг требует подачи в течение 24 часов. Отчёт должен содержать достаточно доказательств для удовлетворения проверяющего.
5. Ведение записей. Биржа должна хранить записи, подтверждающие выполнение первых четырёх обязательств. Согласно американскому Закону о банковской тайне это означает хранение файлов CDD, журналов мониторинга и поданных отчётов в течение пяти лет. Проверяющие расценивают отсутствие записей как отсутствие контроля. Срок хранения превышает продолжительность отношений с клиентом, поэтому журналы должны быть доступны для аудита даже после того, как кошелёк прекратил использоваться.
| # | Обязательство VASP | Регуляторная основа | Покрытие мониторингом в блокчейне |
|---|---|---|---|
| 1 | Регистрация и лицензирование | FinCEN MSB (31 CFR Ch. X), государственная лицензия MTL, EU MiCA, NY BitLicense | Организация (юридический советник) |
| 2 | Надлежащая проверка клиентов (идентификация) | Рекомендация FATF 10 (CDD) | Организация (поставщик CDD) |
| 3 | Мониторинг транзакций | Рек. FATF 10 (непрерывный CDD) + Рек. 15 (RBA для VASP) + Рек. 20 (STR) | Phalcon Compliance: KYA + KYT |
| 4 | Отчётность о подозрительных операциях | FinCEN SAR / STR | Phalcon Compliance: экспорт STR для нескольких ключевых юрисдикций |
| 5 | Ведение записей | Хранение по BSA в течение 5 лет | Журнал скрининга Phalcon Compliance поставляет данные |
Пять обязательств — это взгляд со стороны VASP. Они описывают, что должна делать биржа. Они отличаются от внутренних элементов программы AML, которые охватывают политики, назначенного сотрудника по комплаенсу, обучение, независимый аудит и саму программу CDD. Рассмотрение программы — это отдельный вопрос для отдельного материала. Здесь акцент сделан исключительно на обязательствах, которые биржа должна исполнять.
Реализация блока мониторинга транзакций
Из пяти обязательств мониторинг транзакций и отчётность о подозрительных операциях — это два, которые зависят от данных блокчейна, недоступных банковским инструментам. Phalcon Compliance закрывает эти два блока с помощью KYA и KYT. Он не предоставляет верификацию личности в рамках CDD, консультации по регистрации или лицензированию, а также инфраструктуру хранения записей. Область охвата — это уровень мониторинга и скрининга.

KYA, или Know Your Address («Знай свой адрес»), проверяет адрес кошелька на предмет рисков AML и CFT с использованием базы данных размеченных адресов и графа взаимодействий вокруг него. KYT, или Know Your Transaction («Знай свою транзакцию»), проверяет каждый перевод токенов внутри транзакции, отслеживает путь движения средств в направлении депозита или вывода и присваивает уровень риска. Вместе они отвечают на два разных вопроса. KYA отвечает на вопрос, что представляет собой адрес. KYT — что делает транзакция.
Риск-движок, лежащий в основе обоих скринингов, использует 17 индикаторов риска: от «Санкционированный» и «Финансирование терроризма» до «Миксинг», «Вымогательское ПО» и «Юрисдикция из серого списка FATF». Каждый проверенный адрес или перевод относится к одному из шести уровней риска: от «Критического» через «Высокий», «Средний», «Низкий» и «Информационный» до «Без риска». Уровни настраиваемые, поэтому команда сопоставляет каждый из них с собственной внутренней политикой и риск-аппетитом. Встроенные движки на основе руководства FATF поставляются в готовом виде и могут быть изменены в соответствии с риск-ориентированным подходом биржи.
Когда скрининг помечает перевод, оповещение поступает через выбранные командой каналы. Аналитик подтверждает выявленную угрозу и экспортирует отчёт о подозрительной транзакции с указанием направления депозита или вывода, заданного при скрининге. Этот отчёт соответствует требованиям ключевых регуляторных юрисдикций и может быть экспортирован с использованием регионального шаблона для прямой подачи. Экспортированный STR служит доказательством в рамках блока отчётности. Журнал скрининга питает блок ведения записей. Один инструмент закрывает два обязательства.
Три блока, которые BlockSec не охватывает, относятся к традиционной инфраструктуре комплаенса. Биржа получает поддержку в регистрации от юридических советников, верификацию личности — от поставщика CDD, а хранение записей обеспечивается системой управления документами. Блоки мониторинга и отчётности — это именно то место, где нативные инструменты для блокчейна занимают своё место, поскольку данные, с которыми эти блоки должны работать, находятся в блокчейне. Операционное руководство по работе KYT в рамках жизненного цикла транзакции на бирже см. в руководстве по комплаенсу KYT.
От концепции к действию
Определение — это отправная точка, а не конечная цель. Когда команда по комплаенсу может назвать пять обязательств VASP, следующий шаг — их исполнение. В этом помогают два пути. Чтобы ознакомиться с полной концептуальной основой AML-комплаенса и платформой, лежащей в основе блока мониторинга, посетите Phalcon Compliance. Чтобы перейти от концепции к практическому внедрению на бирже, следуйте руководству по внедрению KYT-комплаенса для криптобирж.

Североамериканским биржам следует в первую очередь уделить внимание уровню регистрации в FinCEN в качестве MSB и получению государственных лицензий на денежные переводы, поскольку работа без них является самостоятельным нарушением. Следующими идут блоки мониторинга и отчётности, которые масштабируются вместе с объёмом операций в блокчейне.
Часто задаваемые вопросы
Что такое AML-комплаенс для криптобиржи? Это совокупность пяти обязательств VASP, которые биржа должна выполнять непрерывно: регистрация и лицензирование, надлежащая проверка клиентов, мониторинг транзакций, отчётность о подозрительных операциях и ведение записей.
Совпадают ли пять обязательств VASP с пятью элементами программы AML? Нет. Обязательства VASP — это то, что биржа должна делать. Элементы программы AML — это то, как выстроен её отдел комплаенса. В этой статье рассматриваются обязательства.
Является ли KYC отдельным обязательством? Нет. Верификация личности — это шаг внутри блока надлежащей проверки клиентов. Она подтверждает, кем является клиент. Она не проверяет транзакцию.
Какие обязательства охватывает мониторинг в блокчейне? Мониторинг транзакций и отчётность о подозрительных операциях. Скрининг адресов и транзакций читает блокчейн, а экспортированный STR является отчётом.
Как долго американская биржа должна хранить AML-записи? Пять лет согласно Закону о банковской тайне. Срок хранения распространяется на файлы CDD, журналы мониторинга и поданные отчёты.



