一位美國交易所的合規官打開了審查員的來函。調查結果每個週期都重複出現。監控僅在入職時執行。可疑交易報告提交延遲。執照續期因註冊缺口而停滯。加密貨幣交易所的 AML 合規並非單一任務,而是虛擬資產服務提供商(VASP)必須持續執行的五項義務的組合。任何一個層級出現疏漏,執照、銀行合作夥伴,或兩者都將面臨壓力。
加密貨幣交易所的 AML 合規意義
加密貨幣交易所的 AML 合規,是指 VASP 為合法營運所必須履行的一套反洗錢與反恐怖主義融資義務。這些義務由 FATF 針對虛擬資產的建議,以及在美國由 FinCEN 的貨幣服務業規則所規定。交易所須承擔全部五個層級的義務,而不僅僅是入職時的客戶審核。
VASP 是監管機構對任何為客戶交換、轉移或託管虛擬資產之實體的標籤。交易所一旦上架任何代幣交易對,即被貼上該標籤。其 AML 義務並非銀行合規計畫的複本,而是建立在以秒速跨鏈移動、且往往流經混幣器的鏈上地址與交易之上。
這種速度改變了工作的形態。銀行針對姓名清單與交易對手資料庫篩查付款;而交易所則需篩查可能在上游三個跳轉前已通過混幣器的存款,且只有在追蹤資金路徑後,風險敞口才會顯現。客戶檔案並不攜帶這項訊號,鏈上才有。這正是為何五項義務中的交易監控,在銀行端沒有相同速度的對應機制,且必須直接讀取鏈本身。
本文定義了合規框架,並聚焦於「是什麼」。操作方法、篩查工作流程及報告匯出,詳見另一篇實作指南。有關定義 VASP 標籤及其義務的全球標準,請參閱 FATF 虛擬資產指引。
五項核心 VASP 義務詳解
該框架包含五項義務,每項均對應一條 FATF 建議,對美國交易所而言,亦對應一條 FinCEN 規則。僅涵蓋部分義務的合規計畫將無法通過審查。前兩項與最後一項屬於傳統合規基礎設施,中間兩項則是鏈上數據發揮關鍵作用之處。

1. 註冊與執照。 在服務客戶之前,交易所必須向其主管機關進行登記。在美國,這意味著向 FinCEN 登記為貨幣服務業,並持有州貨幣傳輸執照。歐盟 MiCA 制度與紐約的 BitLicense 另有其授權步驟。未經登記即營運本身即構成違規,與其後的任何 AML 違規行為各自獨立。《GENIUS 法案》(第 119-27 號公法)於 2025 年 7 月簽署成法,並在 FinCEN 完成規則制定後於 2027 年 1 月生效,將支付穩定幣發行人納入《銀行保密法》,因此處理穩定幣資金流的交易所,現已與發行人同處於相同的 AML 監管範疇之內。
2. 客戶盡職調查。 交易所必須識別其客戶身份、評估其風險,並對高風險關係施行加強盡職調查。身份驗證是此項義務的核心環節,用以確認客戶所聲稱的身份,但無法查看交易本身。客戶可通過入職審核,卻仍可能提交資金源自混幣器的存款,因為身份與資金流動是兩個不同的物件。
3. 交易監控。 交易所必須持續監控進行中的活動,以偵測可疑模式。在加密貨幣領域,這意味著需要篩查其互動的地址以及觸及其錢包的交易,而非僅依賴客戶檔案。風險在入職後仍會持續演變,因此監控必須是連續且即時的。週一已清查的地址,可能在週四即與非法活動產生關聯;週五的存款可能攜帶三個跳轉前仍屬乾淨、但在來源處已受污染的資金。
4. 可疑交易報告。 當監控標記出疑似洗錢或恐怖主義融資的活動時,交易所必須提交報告。在美國,該申報為可疑活動報告;其他司法管轄區稱之為可疑交易報告。在美國,SAR 申報期限為自初始偵測起 30 個日曆天(若嫌疑人身份未確認,最長可延至 60 天)。其他司法管轄區的要求更為嚴格——香港要求在 24 小時內提交。報告必須包含足以使審查員滿意的充分證據。
5. 記錄保存。 交易所必須保留能證明其履行前四項義務的相關記錄。依據美國《銀行保密法》,這意味著需將 CDD 檔案、監控日誌及已提交的報告保存五年。審查員將缺失記錄視同缺失管控措施。保存期限超過客戶關係存續時間,因此即使在錢包關閉後,日誌仍須保持可供稽核的狀態。
| # | VASP 義務 | 監管依據 | 鏈上監控涵蓋範圍 |
|---|---|---|---|
| 1 | 註冊與執照 | FinCEN MSB(31 CFR Ch. X)、州 MTL、歐盟 MiCA、紐約 BitLicense | 機構(法律顧問) |
| 2 | 客戶盡職調查(身份) | FATF 建議第 10 條(CDD) | 機構(CDD 供應商) |
| 3 | 交易監控 | FATF 建議第 10 條(持續 CDD)+ 第 15 條(VASP 風險基礎方法)+ 第 20 條(STR) | Phalcon Compliance:KYA + KYT |
| 4 | 可疑交易報告 | FinCEN SAR / STR | Phalcon Compliance:跨多個主要司法管轄區的 STR 匯出 |
| 5 | 記錄保存 | BSA 五年保存規定 | Phalcon Compliance 篩查日誌作為輸入來源 |
五項義務是 VASP 的視角,描述交易所必須做什麼,與 AML 計畫的內部支柱有所不同——後者涵蓋政策、指定合規官、培訓、獨立審計及 CDD 計畫本身。計畫視角是另一個獨立議題。本文的焦點始終集中在交易所必須履行的義務。
落實交易監控支柱
在五項義務中,交易監控與可疑交易報告是兩項依賴鏈上數據的義務,而交易所無法以銀行工具讀取這類數據。Phalcon Compliance 透過 KYA 與 KYT 涵蓋這兩個支柱,但不提供 CDD 身份驗證、註冊或執照建議,亦不提供記錄保存基礎設施。其範疇為監控與篩查層。

KYA(了解您的地址)利用已標記的地址資料庫及其互動圖譜,對錢包地址進行 AML 與 CFT 風險篩查。KYT(了解您的交易)則篩查交易內每筆代幣轉帳,追蹤存款或提款方向的資金路徑,並賦予風險等級。兩者回答不同的問題:KYA 回答地址是什麼,KYT 回答交易做了什麼。
兩者背後的風險引擎使用 17 項風險指標,涵蓋制裁、恐怖主義融資、混幣、勒索軟體及 FATF 灰名單司法管轄區等類別。每個經篩查的地址或轉帳,將落入六個風險等級之一,從「極高危」向下依序為「高危」、「中危」、「低危」、「資訊性」至「無風險」。各等級可配置,使團隊能將每個層級對應至其內部政策與風險偏好。系統預設提供基於 FATF 指引的引擎,並可依交易所的風險基礎方法進行編輯。
當篩查標記某筆轉帳時,系統會透過團隊選定的渠道觸發警報。分析師確認風險敞口後,可為該筆轉帳匯出可疑交易報告,且在篩查時已指定存款或提款方向。該報告與主要監管司法管轄區的要求相符,並可透過特定地區範本匯出以供直接申報。匯出的 STR 是報告支柱的證據,篩查日誌則為記錄保存支柱提供輸入。一個工具即可完成兩項義務。
BlockSec 未涵蓋的三個支柱屬於傳統合規基礎設施:交易所應向法律顧問取得註冊資源,向 CDD 供應商取得身份驗證,並透過記錄系統完成記錄保存。監控與報告支柱是鏈上原生工具發揮其價值之處,因為這些支柱所需處理的數據就存在於鏈上。有關 KYT 如何在交易所交易生命週期中運作的操作說明,請參閱 KYT Compliance 指南。
從框架到行動
定義是起點,而非終點。一旦合規團隊能夠明確說出五項 VASP 義務,下一步就是付諸實行。有兩條路徑可供參考:如需閱讀完整的 AML 合規框架及監控支柱背後的平台,請造訪 Phalcon Compliance;如需從定義邁向交易所的實際部署,請參閱加密貨幣交易所 KYT 合規實施指南。

北美交易所應優先考量 FinCEN MSB 登記與州貨幣傳輸執照層級,因為未經登記即營運本身即構成獨立違規。監控與報告支柱居次,且其規模會隨鏈上交易量的增長而擴展。
常見問題
加密貨幣交易所的 AML 合規是什麼? 這是交易所必須持續執行的五項 VASP 義務的總稱:註冊與執照、客戶盡職調查、交易監控、可疑交易報告,以及記錄保存。
五項 VASP 義務與 AML 計畫的五大支柱相同嗎? 不同。VASP 義務描述交易所必須做什麼,AML 計畫支柱則描述其合規部門如何建立。本文涵蓋的是義務。
KYC 是否屬於獨立義務? 不是。身份驗證是客戶盡職調查支柱內的步驟,用以確認客戶身份,但不篩查交易。
鏈上監控涵蓋哪些義務? 交易監控與可疑交易報告。地址與交易篩查讀取鏈上數據,而匯出的 STR 即為報告文件。
美國交易所須保存 AML 記錄多長時間? 依據《銀行保密法》,須保存五年。保存範圍涵蓋 CDD 檔案、監控日誌及已提交的報告。



