Сотрудник по комплаенсу вводит адрес кошелька в строку поиска и ждёт. В прошлом квартале при проверке адрес был чистым, однако ландшафт контрагентов вокруг него меняется с каждым блоком. Специалисту нужен не очередной файл с данными о личности. Ему нужна оценка риска самого адреса, полученная достаточно быстро, чтобы успеть принять меры до того, как средства уйдут дальше. Скрининг рисков криптоадресов — это именно такая оценка. Вы отправляете один адрес кошелька. Система проверяет его по базе данных размеченных адресов, сопоставляет с фиксированным набором индикаторов риска и возвращает уровень риска с показателем воздействия, на основе которого команда может действовать.
Что на самом деле означает скрининг рисков криптоадресов
Скрининг рисков криптоадресов — это разовая оценка риска AML и CFT для отдельного адреса кошелька. Вы отправляете адрес, система оценивает его по всем активным механизмам риска адресного типа и возвращает уровень риска с показателями воздействия. Скрининг не верифицирует личность клиента. Он считывает профиль риска самого адреса — как моментальный снимок в момент запроса.

Ключевое слово — разовый. Скрининг отвечает на вопрос, актуальный в конкретный момент времени: каков риск этого адреса прямо сейчас. Команда по комплаенсу проводит скрининг, когда ожидается депозит, когда появляется контрагент или когда аналитик извлекает адрес для проверки. Результат — это стоп-кадр, а не поток данных.
Именно это отличает скрининг от мониторинга. Скрининг — это единичная оценка, инициируемая вручную или через API-запрос. Мониторинг — непрерывный процесс. Как только адрес добавляется на мониторинг, система повторно запускает анализ по динамическому расписанию и отправляет оповещения при изменении уровня риска или появлении нового индикатора риска — без повторной отправки адреса. Скрининг — это моментальный снимок. Мониторинг — прямая трансляция. Подробное описание непрерывной стороны процесса представлено в руководстве по AML-мониторингу на основе адресов.
Скрининг — это минимальная единица действия в рамках Know Your Address (KYA). Это атомарный шаг, на котором строится каждый более широкий рабочий процесс AML. Программа комплаенса может выполнять тысячи проверок, эскалировать рисковые случаи и переводить часть адресов на мониторинг. Но скрининг является базовой единицей, и его точное определение служит точкой входа во всю остальную систему контроля. Эта обязанность закреплена в риск-ориентированном подходе FATF, который предписывает VASP оценивать риск до совершения транзакции. Скрининг адреса — это наименьшая единица, соответствующая этому требованию на уровне кошелька, согласно Руководству FATF RBA для VASP.
Как работает скрининг: четырёхэтапный механизм
Процесс скрининга разбивается на четыре последовательных шага, каждый из которых соответствует конкретному узлу данных или принятия решений. Механизм не абстрактен. Он представляет собой логику работы модуля KYA (скрининга адресов) продукта Phalcon Compliance, поэтому определение принципа работы скрининга одновременно является определением принципа работы продукта.

Первый шаг — ввод адреса. Аналитик по комплаенсу отправляет один адрес через действие проверки адреса или загружает CSV-пакет с количеством адресов до ста в файле. Адрес автоматически проверяется по всем активным механизмам риска адресного типа в проекте. Выбор механизма в момент запроса не требуется, поскольку адрес проходит через полный активный набор.
Второй шаг — сопоставление с библиотекой меток. Отправленный адрес сопоставляется с верифицированной базой данных адресов BlockSec, содержащей более 600 миллионов размеченных адресов. Метки генерируются системой и являются неизменяемыми — они извлекаются из этой верифицированной базы данных, поэтому аналитик не может вручную отредактировать метку, чтобы смягчить результат. Метка может указывать на известный горячий кошелёк биржи или на признанный сервис незаконной деятельности. Помимо меток, адрес имеет теги. Системные теги, такие как «в санкционном списке» или «миксер», являются неизменяемыми. Пользовательские теги доступны для редактирования с ограничением в пять тегов на адрес в совокупности.
Третий шаг — срабатывание индикатора риска. Механизм оценки рисковой экспозиции (Risk Exposure Engine) оценивает, связан ли адрес с каким-либо из семнадцати индикаторов риска. Полный набор индикаторов:
-
Санкционный список
-
Атака
-
Мошенничество
-
Программа-вымогатель
-
Материалы о сексуальном насилии над детьми
-
Отмывание денег
-
Микширование
-
Даркнет-маркет
-
Даркнет-бизнес
-
Заблокированный
-
Азартные игры
-
Биржа без KYC
-
Финансирование терроризма
-
Юрисдикция из серого списка FATF
-
Юрисдикция высокого риска FATF
-
Торговля людьми
-
Наркоторговля
Механизм оценивает три шаблона: Entity («Сущность») — метка риска на самом адресе; Interaction («Взаимодействие») — связь с известной рисковой сущностью в графе взаимодействий; и Blacklist («Чёрный список») — прямая транзакция с адресом из чёрного списка.
Четвёртый шаг — оценка риска и вывод данных об экспозиции. Адресу присваивается один из шести уровней риска: от «Критического» через «Высокий», «Средний», «Низкий» и «Информационный» до «Отсутствия риска». Помимо уровня, механизм возвращает Значение экспозиции (Exposure Value) — общую стоимость в долларах США активов, происходящих из источника риска или когда-либо взаимодействовавших с ним. Также возвращается Процент экспозиции (Exposure Percentage) — доля скомпрометированных активов относительно общего объёма входящих или исходящих транзакций адреса. Уровень указывает команде на степень серьёзности. Показатели экспозиции — на масштаб проблемы.
Этот четырёхэтапный конвейер — от ввода до вывода данных об экспозиции — и является тем, что на практике подразумевается под скринингом риска адреса. Чтобы увидеть, как тот же конвейер работает в рамках рабочего процесса скрининга кошельков, операционное руководство находится на странице скрининга криптокошельков.
Уровни риска и семнадцать индикаторов риска
Результат скрининга является двумерным. Одна ось — это степень серьёзности, отражённая шестью уровнями риска. Другая — категория, представленная семнадцатью индикаторами риска. Вместе они сообщают сотруднику по комплаенсу как о степени опасности, так и о её характере.

Значение каждого уровня риска в контексте политики определяется самой организацией и настраивается в соответствии с её внутренней программой комплаенса и склонностью к риску. Платформа предоставляет фреймворк. Команда задаёт пороговые значения.
Семнадцать индикаторов риска составляют фиксированный набор категорий, перечисленных в разделе о механизме выше. Для более подробного ознакомления с тем, как каждый индикатор соотносится с уровнем риска, см. наше углублённое руководство по скринингу адресов.
Поверх стандартного механизма предусмотрены два механизма переопределения. Адресу из чёрного списка автоматически присваивается уровень риска «Критический», и он обходит стандартный механизм скрининга. Любому адресу, напрямую взаимодействующему с адресом из чёрного списка, также присваивается уровень «Критический». Адресу из белого списка автоматически присваивается уровень «Отсутствие риска», и он также обходит стандартный механизм. Оба переопределения являются жёсткими, а не рекомендательными. Они позволяют команде по комплаенсу закрепить за известным плохим или хорошим адресом постоянный статус, чтобы ни один будущий скрининг не смягчил и не эскалировал его через стандартный путь обработки правил.
От скрининга к непрерывному мониторингу
Определение — это точка входа. Как только команда по комплаенсу может назвать, что такое скрининг, как работают четыре шага и что означает результат «шесть на семнадцать», следующий вопрос — что происходит после моментального снимка. Адрес, очищенный сегодня, может быть связан с незаконной деятельностью уже на следующей неделе. Разовый скрининг не улавливает это изменение. Естественный следующий шаг — поставить адрес на мониторинг. Тогда система будет повторно запускать анализ по динамическому расписанию и оповещать команду при изменении уровня риска или появлении нового индикатора — без необходимости повторного ручного запроса. В контексте Северной Америки скрининг адресов также является минимальным действием, соответствующим требованиям OFAC по санкционному скринингу и ожиданиям программы AML FinCEN на уровне кошелька — до того, как депозит будет зачислен.
Непрерывная сторона процесса представляет собой отдельное определение, рассмотренное в руководстве по мониторингу. Для более глубокого ознакомления с тем, как скрининг KYA вписывается в более широкий стек комплаенса AML и CFT, основная информация размещена на хабе Phalcon Compliance.
Часто задаваемые вопросы
Является ли скрининг рисков криптоадресов тем же, что и мониторинг?
Нет. Скрининг — это разовая оценка риска отдельного адреса, инициируемая вручную или через API-запрос. Мониторинг — непрерывный процесс. После его включения система повторно запускает анализ по динамическому расписанию и отправляет оповещения при изменении риска — без повторной отправки адреса.
Какова минимальная единица скрининга для адреса?
Один адрес кошелька. Аналитик может проверять по одному адресу за раз или загрузить CSV-пакет с количеством адресов до ста в файле. Каждый адрес автоматически проверяется по всем активным механизмам риска адресного типа в проекте.
Что измеряют Значение экспозиции и Процент экспозиции?
Значение экспозиции — это общая стоимость в долларах США активов, происходящих из источника риска или когда-либо взаимодействовавших с ним. Процент экспозиции — доля скомпрометированных активов относительно общего объёма входящих или исходящих транзакций адреса. Первый показатель говорит о том, какой объём средств подвержен риску. Второй — о пропорции.
Как адреса из чёрного и белого списков влияют на скрининг?
Адресу из чёрного списка автоматически присваивается уровень риска «Критический», и он обходит стандартный механизм оценки риска. Любому адресу, напрямую взаимодействующему с адресом из чёрного списка, также присваивается уровень «Критический». Адресу из белого списка автоматически присваивается уровень «Отсутствие риска», и он также обходит стандартный механизм. Оба являются жёсткими переопределениями, а не рекомендательными правилами.



