一家數字貨幣交易所站得住的反洗錢體系,立足於四層:一份基於風險的評估、地址與交易篩查、告警複核,以及可迎檢的記錄。身份核查看不見錢包層面的風險。一個地址可以在幾分鐘之內把資金跨鏈轉走、或者送進混幣器。這四層必須在第一筆入金到帳之前、以及每一筆出金之後協同工作。本文按順序把每一層搭起來。更寬的工作流見 Phalcon Compliance。本頁屬於數字貨幣反洗錢合規中心。
數字貨幣交易所為什麼需要一套專門的鏈上反洗錢體系
傳統反洗錢體系是圍繞身份建起來的。它知道客戶是誰、錢從哪來、在哪些銀行帳戶之間流動。而一家在鏈上結算的交易所沒有這些錨點:一個錢包地址幾秒鐘就能生成、不帶任何經核驗的身份、用完一筆交易就可以丟棄。資金流動也比任何人工複核迴路更快——跨鏈跳轉、混幣器路由與跨鏈橋穿越,可以在合規官處理完早班佇列之前,就把被汙染的價值跨網路轉走。
監管的底線已經跟著這個現實移動了。FATF 面向 VASP 的風險為本方法把第 15 項建議適用於任何規模的虛擬資產服務提供商。一家交易所應把控制措施校準到它自己評估出的洗錢與恐怖融資風險上,而不是校準到一套一體適用的標準上。FinCEN 對在美國經營的貨幣服務企業(含數字貨幣交易所)施加反洗錢體系義務,所以一份書面體系文件、持續培訓、獨立複核與可疑活動報送,都是基線責任。對一位合規官來說,問題已經不是「要不要搭一套鏈上反洗錢體系」,而是「怎麼搭一套在這兩套權威之下都扛得住的體系」。學科層面的完整框架,在數字貨幣反洗錢合規平臺這個中心裡鋪開。
不搭的代價是具體的。跳過基於風險的體系的交易所,面對的是執法行動、牌照吊銷,以及失去一家受監管企業賴以運轉的代理行與銀行關係。這個代價不是抽象的監管風險,它是「在一次檢查中無法為監管會問到的那些控制措施舉證」的代價——而這是可以靠一套有結構的體系避開的。FinCEN 的《銀行保密法》體系要求,就是一位美國檢查官衡量這套體系時所用的基線,所以交易所搭的控制措施必須能直接對應到那些義務上。
第一步:為交易所做基於風險的評估
基於風險的評估是這套體系的地基,也是監管第一個會索取的東西。FATF 的風險為本方法期望一家交易所點名自己具體的洗錢與恐怖融資敞口,並把控制措施校準到它們上面。這套體系不必完美,它必須站得住——意思是合規官能解釋清每一道控制措施為什麼存在、它應對的是哪一項被評估出的風險。
對一家交易所而言,這些敞口與一家銀行或支付公司的長得不一樣。評估應當產出一份檢查官讀得懂的結構化清單。下面這份清單,覆蓋的是交易所合規團隊通常要為之辯護的那些風險面。
| 交易所特有的風險面 | 它暴露什麼 |
|---|---|
| 入金與出金篩查 | 帶有制裁、洗錢或詐騙敞口的交易對手地址進入或離開平臺 |
| 混幣器與制裁敞口 | 經混幣器、tumbler 或被制裁地址路由的資金,汙染了接收錢包 |
| 高頻微額交易 | 拆散成許多小額轉帳以規避門檻的拆分或 smurfing 模式 |
| 跨鏈橋資金流 | 經跨鏈橋轉移以掩蓋來源的資金,需要跨鏈追蹤才跟得上 |
| 非託管錢包互動 | 出金到未託管錢包,那裡不收集任何交易對手身份 |
| 受制裁轄區敞口 | 與 FATF 高風險或灰名單轄區相關的使用者或地址 |
表裡的每一行都是一個站得住的輸入。一家在評估裡點名了這些敞口的交易所,可以把每一項對映到下一層裡的一道具體控制措施——而這恰恰是檢查官想看到的。一家跳過評估的交易所,日後會很難為任何一個單獨的篩查決定給出理由,因為它從來沒有記錄過那個決定本來要應對的那項風險。
第二步:部署篩查、監控與持續重新分析
把這套體系串起來的鏈上工具層,是 Phalcon Compliance 裡 KYA、KYT 與 Monitor 這三件套,而 Monitor 是那個在不消耗篩查額度的前提下維持一份持續被篩查的錢包清單的部分。三個模組按觸發類型分攤工作量:KYA 給地址打分,KYT 監控交易,Monitor 隨時間對錢包群體重新分析。一個昨天干淨、明天變成高風險的地址,不必人工重掃就能被抓到。
Phalcon Compliance 的 KYA 拿每一個交易對手地址去比對一個超過 6 億帶標籤地址的資料庫,返回一個風險等級以及背後那些可追溯的風險指標。Phalcon Compliance 的 KYT 在交易落地時即時監控它們,為行為風險模式與風險互動浮出告警,於是交易所可以在結算把敞口疊加起來之前攔截或升級。Phalcon Compliance 的 Monitor 跑一個動態計劃,持續對已篩查過的地址重新分析風險變化併發出變更告警,且不消耗篩查額度。平臺的評分建立在 200 多種訊號類型之上,按 17 個風險指標類別組織;每一個都可獨立追溯,於是每條告警都帶著底層那個指標與觸發它的那次地址互動。這 17 個風險指標類別包括被制裁、恐怖融資、人口販賣、毒品販賣、攻擊、詐騙、勒索軟體、兒童虐待材料;其餘是洗錢、混幣、暗網市場、暗網業務、被封禁、賭博、無 KYC 交易所、FATF 高風險轄區、FATF 灰名單轄區。
三個模組之間的分工,直接對應第一步裡識別出的那些風險面。KYA 跑在入金與出金處——在那裡,一個交易對手地址必須在資金被接受之前先打分。KYT 跑在交易層——在那裡,快速穿透或高頻微額交易這類行為模式,只有在資金動起來時才會顯形。Monitor 跑在已經開戶的錢包群體上——在那裡,一個開戶時乾淨的地址,日後可能碰到某個被制裁實體或某個混幣器,變成一份交易所仍然要承擔的風險。下面這張表把這個分工寫明,於是合規官可以為「哪個模組覆蓋哪項義務」辯護。
| 模組 | 觸發層級 | 頻率 | 在體系中的角色 |
|---|---|---|---|
| KYA 篩查 | 地址層 | 每筆入金、出金或批次 | 在資金被接受或放行之前給交易對手風險打分 |
| KYT 監控 | 交易層 | 即時 | 在交易落地時就行為風險模式與風險交互發出告警 |
| Monitor 重新分析 | 錢包群體 | 動態計劃 | 對已篩查地址重新分析風險變化,不消耗篩查額度 |
這三件套交付的是連續覆蓋。一次性的開戶篩查抓的是開戶那一刻存在的風險,但鏈上風險不是靜態的。一個下週會與混幣器互動的錢包,與開戶時的同一個錢包,是不同的敞口。這套體系必須抓到這個漂移才算站得住,而 Monitor 存在的意義正是補上這個缺口。因為它不消耗篩查額度,交易所在決定「要把多大規模的錢包群體放在持續觀察之下」時,不必在預算與覆蓋之間做取捨。

第三步:告警分流 SOP 與可審計的記錄
篩查與監控會產出告警,而一套體系是靠「這些告警最後怎麼了」來評判的。一個沒有分流 SOP 的告警佇列是一項負債:每一條未結的告警都是一個沒有書面記錄的決定,而每一個沒有書面記錄的決定,都是一項正等著發生的審計發現。分流這一層,正是把告警變成檢查官讀得懂的處置的東西。
一套站得住的分流 SOP 有四個階段。一條告警先按附著在它上面的風險等級分類,依據是那些風險指標與敞口數字。然後它走過自動分流規則——這些規則用附著的證據給出一個建議處置。這正是可解釋的分值能做到、黑箱分值做不到的事。接著,任何超過閾值的告警、或者規則無法有信心關閉的告警,交由人工分析師複核。最後,經複核仍然存續的告警,被升級成一份提交給相關監管機構的可疑活動報告或可疑交易報告。
| 分流階段 | 輸入 | 產出 |
|---|---|---|
| 嚴重度分類 | 風險指標、敞口金額與佔比 | 高、中或低等級 |
| 自動分流 | 附著在告警上的可追溯證據 | 帶書面依據的建議處置 |
| 人工複核 | 超過閾值或規則解不掉的告警 | 確認的處置、升級或關閉 |
| 監管報送 | 已確認的高風險處置 | SAR 或 STR 申報材料包 |
可審計的記錄,是把整套體系串起來的那個產出。每一個處置都應當帶著它的判斷依據以及它所依據的資料,於是一位在幾個月後閱讀這份記錄的檢查官,能沿著分析師走過的同一條路走一遍。觸發的那個風險指標、觸發它的那次地址互動、敞口金額與佔比,都活在同一份記錄上;採取動作的那條分流規則或那位人工複核者、以及最終的處置,也在。記錄儲存期遵循交易所持牌所在轄區的義務。合規官有責任去確認適用的儲存期限,而不是依賴某個預設值。如何調優分流以降低誤報,在專門那篇降低數字貨幣反洗錢監控誤報裡深入講。本層覆蓋的是讓分流站得住的那個結構,不是調優本身。
為交易所合規評估 Phalcon Compliance
為一家數字貨幣交易所搭建鏈上反洗錢體系,是一件有順序的工作。先做基於風險的評估。然後是一套把每一項被評估出的風險對映到一道控制措施的篩查與監控部署。然後是一套把告警變成處置的分流 SOP。最後是能在檢查中扛住的可審計記錄。這個平臺給合規團隊的是 KYA、KYT 與 Monitor 三件套,用一個超過 6 億帶標籤地址的資料庫把這套體系立起來;那個資料庫帶著 200 多種訊號類型,按 17 個風險指標類別組織。為交易所合規評估這個平臺,並在下一個檢查週期之前,把交易所評估出的那些風險對映到一套站得住的控制措施上。