每一個站得住腳的鏈上反洗錢判斷背後
鏈上反洗錢是這樣一門功夫:用鏈上資料識別非法活動、評估錢包與交易的風險,並把可疑資金一路追到監管認可的證據。它靠四項能力串成一條流水線:錢包篩查、即時交易監控、可解釋的風險情報,以及跨鏈調查。
Phalcon Compliance 把 KYA、KYT、告警處理與報告收進同一條工作流。案子需要更深入的分析時,MetaSleuth 接手,帶著調查穿過多條鏈、跨鏈橋、混幣器和實體,而證據鏈不斷。
免費試用 Phalcon Compliance · 瞭解 MetaSleuth
搭一條團隊真能落地執行的鏈上反洗錢流程
逛一逛這個數字貨幣反洗錢中心
鏈上反洗錢到底是什麼
鏈上反洗錢用鏈上資料識別非法活動、評估錢包與交易的風險、追蹤可疑資金。傳統的客戶核查只回答一個問題:這個客戶是誰。鏈上篩查回答餘下的部分——客戶的資金從哪來、這個錢包碰過哪些實體、以及它的風險自開戶以來有沒有變化。
一個客戶可以週一通過身份核驗,週二就收到被制裁的資金。KYA 在資金動之前查錢包風險,KYT 在那之後盯住交易與後續活動,Travel Rule 體系負責機構之間的資訊傳遞。FATF 的風險為本方法說明了這些控制措施如何適用於虛擬資產。
具體到操作:篩查引擎拿地址去比對標籤與鏈上情報,返回一個帶訊號依據的風險結果。監控讓這套檢查在開戶之後繼續跑,地址一旦出現新的風險敞口就觸發告警。本中心各篇指南會逐一拆解 KYA 與 KYT 的工作流。
一個鏈上反洗錢平臺的核心能力
鏈上反洗錢平臺立足於四項能力:地址篩查、交易監控、可解釋的風險評分、即時 API 接入。每一項都對應合規團隊真會遇到的一個具體問題。四項加在一起,劃定了「能算一個正經鏈上反洗錢工具」的門檻。
地址篩查(常按 Know Your Address 簡稱 KYA)是入口。平臺拿到一個錢包地址,去比對帶標籤的地址庫。這個庫有多深、多新,決定了結果有沒有用。標籤集單薄或陳舊,恰恰會在最關鍵的那些地址上返回空命中。覆蓋到數億量級、且是全天候更新而不是每月跑一次批處理,才能讓分析師在凌晨三點拿到可以據以行動的東西。
交易監控(常按 Know Your Transaction 簡稱 KYT)把篩查延伸到持續的活動上。開戶時低風險的地址,一週後可能就沾上了非法敞口。監控盯住新交易、新交易對手與敞口變化,風險畫像一變就發告警。
可解釋的風險評分說明地址或交易為什麼被標記。分析師在放行或升級一條告警之前,會先看結果背後的風險指標、敞口金額與具體活動。這能壓縮複核時間、讓判斷口徑一致,也留下一份經得起審計的記錄。
即時 API 接入決定了上述能力是嵌在公司自己的開戶或交易流程裡,還是躲在另一個瀏覽器標籤頁裡。毫秒級響應、批次端點、敞口變化的 webhook 回撥,是接入的三塊基本件。沒有 API,篩查就成了一個手工步驟,忙起來第一個被跳過;有了 API,篩查就是決策發生那一刻的一道卡點,每次都在。
Phalcon Compliance 怎麼實現這四項能力
Phalcon Compliance 沿用 BlockSec 各合規頁面一貫的運作模型:儘早識別風險、讀懂完整的鏈上背景、通過結構化的工作流處置。團隊篩查交易對手,優先處理真正帶證據的告警,並把記錄備好,隨時可供內部複核或監管報送。
Phalcon Compliance 把這些能力集中在一個平臺上。它使用一個持續更新的地址庫,帶標籤地址超過 6 億個,覆蓋 17 個風險指標類別下的 200 多種訊號類型。行為風險引擎補上基於活動的訊號,風險敞口則給出與已識別風險相關聯的金額。API 支援即時、批次與監控三類工作流。具體例子見這幾篇指南:直接與間接敞口、降低誤報、KYT API 接入。
搭建鏈上反洗錢體系
工具只是反洗錢體系的一部分。團隊還需要在風險評估、篩查與監控、告警分流、報送這幾件事上有明確規則,並由審計把閉環收上。一個能落地的體系有四個運作階段。
這四個階段是一條從風險評估到審計的生命週期落到實處的樣子,展開是六步。基於風險的評估先摸清公司的敞口在哪。KYA 篩查在開戶時逐個查地址。KYT 監控在開戶之後盯住每一筆交易。告警分流給每一條命中都留下有據可查的處置結論。敞口升級時,監管報送提交一份可疑活動報告(31 CFR 1022.320)。獨立審計再回過頭檢查這套體系是否仍然站得住。每一步都餵給下一步:評估決定在哪裡加重篩查,篩查與監控產出告警,分流判定每條告警意味著什麼,報送把結論送到監管手裡,審計合上閉環並把學到的東西反饋回評估。把這個閉環持續跑起來——而不是一年一次到期時跑一遍——才是監管所說的「基於風險的體系」。
第一階段是基於風險的評估。公司把自己的敞口按客戶類型、資產類型、司法轄區與交易模式摸一遍,再據此決定篩查該在哪裡加重。對所有客戶一律同等強度篩查的體系,會在低風險人群上浪費力氣,又在敞口真正所在之處投入不足。基於風險的評估逼著公司把這些取捨擺到明面上。監管要求這一階段留下書面記錄,因為出事時他們審的就是這份記錄。
第二階段是篩查與監控的部署。公司把 KYA 接進開戶流程,讓每個新錢包在第一筆交易到帳前先被篩一遍;把 KYT 接進後續活動,讓開戶之後才產生的敞口也能被抓到;把 API 接進自家系統,讓篩查成為一道卡點而不是一個手工步驟。上一節講的那些能力,是在部署這一步真正落地的。
第三階段是告警分流。每一條篩查與監控的命中都會變成一條告警,而每條告警都需要一個處置結論。沒有分流 SOP 的體系會被告警淹掉;有分流 SOP 的體系,會把每條告警導向一個明確動作、把判斷記錄下來,併產出監管想看的審計軌跡。誤報處理是分流的核心一環。數字貨幣反洗錢監控的誤報率區間很寬,而它之所以寬,恰恰是因為各家的分流質量差別很大。把每個分值背後的「為什麼」攤開的平臺,能讓分流分析師快速排掉一個誤報;黑箱式的分值則逼分析師從零開始查,成本就是在這裡堆起來的。
第四階段是監管報送。當一條告警升級成一個真實敞口,這套體系要能產出監管讀得懂的報告——一份金融情報單位可以據以行動的申報,以及一份執法移交時用得上的證據包。報送階段是這套體系站得住還是散架的分水嶺。篩查勤勉但報送敷衍的體系,跟壓根不篩查也沒好到哪兒去。
DeFi 團隊用的是同樣這四個階段,只是部署長得不一樣。篩查可能落在智能合約互動處或前端閘道器上,監控則必須跟得上以分鐘計的活動節奏。搭建鏈上反洗錢體系這篇指南分別講了交易所與 DeFi 團隊的落地做法。
調查與取證
篩查與監控負責識別風險,調查負責跟著資金走。當攻擊已經發生,或者一個地址被列入制裁名單,調查人員需要看清資產去了哪裡、誰收了。
跨鏈追蹤之所以要緊,是因為非法資金很少待在一條鏈上。資產可以先過跨鏈橋、再進混幣器、再走一趟去中心化交易所,然後落在另一條鏈的新地址上。單鏈視角會在跨鏈橋處丟線。跨鏈調查從目標鏈那筆交易接上,讓資金流向保持連續。
調查這一側的應對辦法,是跟著資金穿過每一跳而不斷線。一個正經的工具,起點地址只需播一次種,就能跟著它穿過跨鏈橋、在同一個工作區裡接上目標鏈的活動、再繼續穿過混幣器或 DEX 兌換。完整路徑渲染成一張連通的圖。調查員在這張圖上工作,時間花在分析路徑上,而不是重新拼接路徑。另一種做法是:每到一個跨鏈橋就匯出地址、在目標鏈上另開一個工具、再把碎片手工縫起來。這條路慢、每個接縫都在丟資訊,而且難以在事後自證。
調查人員還得應付混幣器、隱私工具、DEX 兌換和反覆的跨鏈跳轉。這些手法常被組合使用,用來掩蓋資金的來源與去向。完整工作流見這兩篇指南:如何選跨鏈調查工具、追蹤穿過混幣器的被盜資產。
墊在跨鏈這門功夫底下的資金追蹤 SOP,形狀是穩定的——儘管每個案子的地址和鏈都不一樣。調查員從一個已知的失陷點出發,把它設為源頭,然後向前追而不是向後追,因為向前追才是順著被盜資金的實際流向走。每一跳都記成一個節點,帶上地址、鏈、資產、金額、時間戳,以及背後的實體標籤背景。路徑遇到跨鏈橋或進入混幣器時,追蹤在目標鏈上、或在混幣後的輸出上繼續,不在混淆事件處止步。整條路徑重建成一張連通的圖,而不是一串互不相連的截圖。調查員關於資金去向的每一個結論,都必須能從這張圖上覆現出來。復現不出來的路徑,是辯方一定會攻的路徑。
MetaSleuth 是 BlockSec 的數字貨幣資金追蹤與調查平臺。它在一個工作區裡追蹤資金穿過 DeFi 協議、混幣器、跨鏈橋與多條鏈的流向,並且用的是與 Phalcon Compliance 同一套地址情報,所以調查員在跟案子的同時就能看到實體與風險背景。
調查還需要一份清楚的證據包:記錄資金路徑、時間戳、交易雜湊、實體背景,以及每個結論所依據的來源。這樣交易所、監管機構或執法團隊才有足夠的東西去複核並據以行動。追蹤穿過混幣器的被盜資產那篇指南講了完整過程。
「什麼算可信證據」這條標準,隨著這個資產類別一起變了。法院要據以認定欺詐,需要的不只是一張圖,而是一份金融情報單位、交易所合規團隊、乃至最終的事實認定者都能讀懂並核驗的材料包。這份材料包在正經的調查裡有一個可辨認的形狀:它帶上起點地址,以及觸發追蹤的源頭事件;記錄每一個實質性的跳轉,連同鏈、資產與時間戳;附上資金經過的每個地址背後的實體標籤背景;標明退出的那一刻,無論是在交易所換成法幣、進了混幣器,還是進了一個新的自託管錢包;最後以一份可復現的視覺化收尾,讓複核者能夠端到端走一遍路徑,而不必在任何一環上採信調查員的說法。可溯源性是承重結構:材料包裡的每一個數據點都必須能回溯到一條可核驗的鏈上記錄,每一個推論都必須能從該記錄推匯出來,而不是斷言出來。一份經得起獨立複核的證據包,才能把一次鏈上追蹤變成一個可以推進的案子。沒有這份材料包的追蹤,最好的情況下也只是一條線索。
為真實的數字貨幣合規工作流而建
工作流應當貼合各自的運作模式,而不該把所有團隊塞進同一套控制設計。本中心的各篇專題指南會講,如何把「篩查—分析—處置」這個通用模型適配到各自的環境裡。
挑一家鏈上反洗錢廠商,並判斷它是否可信
搭鏈上反洗錢體系的公司,最終都要做一次廠商決策。這個決策難做,因為這個品類不透明、各家的說法聽起來差不多,而選錯的代價要等幾個月後監管來問「篩查為什麼沒攔住」時才顯形。挑廠商看三個維度:定價彈性、可獨立驗證的有效性、廠商自身的可信度。三個都不能省。
第一個因素是定價。團隊應當能先試篩查,再決定要不要籤大額年單,並且能換到與自己業務量匹配的檔位。Phalcon Compliance 提供免費檔、按量付費的篩查包,以及 Essential、Scale、Enterprise 三檔訂閱。篩查包走 PAYG 額度,50 次篩查的包起價 95 美元,單次成本隨包的大小在 1.10 到 1.90 美元之間。面向小型 VASP 的定價指南講了各個公開檔位,以及什麼情況下按量付費比訂閱更合適。
第二個維度是可獨立驗證的有效性,也是絕大多數廠商說法崩塌的地方。每家都承諾篩查準確、誤報低、覆蓋新鮮,但很少有誰把驗證這些說法所需的證據攤出來。可解釋評分就是那道試金石:一家廠商如果把每個分值背後的風險指標 ID 攤開、把敞口量化、並且允許分析師復現整個判斷,那它的有效性就是可以查的;只返回一個分值、不給任何拆解的廠商,是在要求你憑信任買單。獨立驗證一個鏈上反洗錢工具有效性的詳細清單,另有一篇專文。要點在於:有效性是分析師可以查證的屬性,不是廠商許下的承諾。
第三個維度是廠商可信度。把合規篩查交給某家廠商,等於把監管最終會來審的那份證據也交給了它。這家廠商需要有可核驗的資質、公開發表的工作、真實案例上的戰績,以及一份兩年後還在的生意。如何評估一家廠商是否可信,另有一篇專文深入講。要點在於:可信度是可核驗的。跳過這道核驗的公司,買回來的是風險,不是覆蓋。
鏈上反洗錢接下來往哪走
鏈上反洗錢在三個方向上持續變化。
第一個是 DeFi 的監管前沿。監管仍在琢磨:為中心化中介設計的義務,怎麼套到根本沒有中介的協議上。Travel Rule 是最清楚的例子——它是為可識別的中介寫的,把它套到兩個自託管錢包之間的一筆交易上,這是個範疇問題,不是實現細節。隨著各轄區把第 15 項建議更多地寫進本國法律,前面講的那套體系骨架,將不得不適配那些沒有合規預算、也容不下額外延遲的協議。
第二個是跨鏈洗錢成為系統性威脅。跨鏈跳轉已經是洗錢的預設手法,而隨著跨鏈橋的交易量增長,單鏈工具能覆蓋的面在不斷縮小。FATF 已經把跨鏈、跨服務的資金流動列為一條結構性的洗錢通道——任何單一轄區或單鏈視角都覆蓋不了它。這也是調查這一側正在向「不斷線的跨鏈追蹤」收斂的原因。
第三個是可程式設計合規。現在的模型是返回一個分值、由人據以行動。下一個模型是把證據以程式可讀的方式暴露出來,讓公司自己的系統據此分派、升級或攔截,高風險的判斷仍然保留人在環裡。API 接入、可解釋的風險評分、即時監控,是這件事的三個前提。三項都有的平臺,已經走了大半路程。
監管、跨鏈洗錢與流程自動化,會繼續塑造團隊管理數字貨幣風險的方式。現在就把篩查、監控、調查與報送搭起來的團隊,在要求變化時會更從容。
對一個正在評估鏈上反洗錢的團隊來說,下一步是具體的:拿上面講的四項能力、四個體系階段、三個選型維度去衡量平臺。按這套框架評估 Phalcon Compliance 的鏈上反洗錢能力,而不是去對著一份銷售材料評估。或者拿一個真實地址去試一下 MetaSleuth 的跨鏈追蹤,看看這條追蹤面對你正在追的那筆資金站不站得住。