Back to Blog

VASP虛擬資產服務提供者的加密合規義務:實用檢查清單

Phalcon Compliance
2026年9月9日
8 min read

VASP 加密貨幣合規建立在五項義務之上:客戶盡職調查、交易監控、記錄保存、可疑活動報告以及制裁篩查。如果您營運虛擬資產服務提供商(交易所、託管機構、支付平台),這五項就是每個監管機構用來審查您的框架。沒有任何司法管轄區會因為您的合規團隊只有兩人而降低要求。小型 VASP 能夠掌控的是順序:哪些義務要先站穩腳步,哪些工具承擔哪些負荷,以及每項義務的「完成」標準是什麼。這份檢查清單將所有五項義務對應到工具,並列出精簡團隊在第一季度實際可執行的建置順序。

VASP 的責任範圍

去除縮寫術語,這些義務就變得具體明確:了解您的客戶、監控他們的交易、保存記錄、提交報告、對照制裁名單進行篩查。這套義務不是一份可任選的菜單:監管機構將其視為一個整合方案,其中一項出現漏洞,便會在所有項目上顯現為失敗。虛擬資產服務提供商是指任何為他人交換、轉移、保管或管理虛擬資產的企業;這些義務附著於活動本身,而非附著於執照標籤。

這些義務不會隨員額規模而調整。企業級的合規人員配置與工具具備大型平台才能負擔的預算規模,而小型平台無法比擬,因此在小型平台上,這些義務往往人手不足,而不是消失不見。風險暴露也不會因此縮小:小型平台所收到的網路釣魚所得、與駭客相關聯的錢包,以及與受制裁實體的互動,與大型平台完全相同。

在小規模時真正不同的是哪些失誤會先造成傷害。監控與報告最先崩潰,無人能夠分類處理的警示佇列,以及無人有時間整理結構的申報文件,因為這些是持續產生大量資料的義務。以下的檢查清單正是根據這種失敗順序來規劃的。

五項義務,對應到工具

VASP 義務可對應到工具類別:API 篩查平台承擔監控功能,而身分識別與轉帳訊息工具則涵蓋其餘部分。這種對應關係至關重要,因為沒有任何單一工具類別能涵蓋全部五項義務,若假裝某個工具能做到這一點,只會讓平台最終出現一個被包裝成合規方案的監控漏洞。下表是誠實的版本:列出每項義務、達成義務所需的內容,以及實際承擔該工作的工具類別。

義務 所需內容 常見達成方式 承擔此項的工具類別
客戶盡職調查 了解您服務的對象;在入戶時評估風險 身分驗證流程;風險問卷 身分驗證供應商及內部流程(身分核實是與鏈上篩查不同的獨立領域)
交易監控 監看資金流動中的風險訊號;針對風險暴露發出警示 即時篩查 API;基於規則的警示系統 鏈上篩查 API(鏈上層面)
記錄保存 保留篩查與決策記錄 自動化稽核軌跡;結構化日誌 平台工具;能自動記錄的篩查工具
可疑活動報告 在期限內整理並提交報告 範本化申報流程;案件管理 報告工具與流程;篩查提供證據支持
制裁篩查 對照指定名單篩查交易對手 基於名單與標籤的篩查 具備標籤化情報的鏈上篩查 API

表格中隱含了三項邊界說明。客戶盡職調查中的身分驗證(文件核對、真人活體檢測、身分解析)是由身分驗證供應商或平台自有流程處理的獨立領域;鏈上篩查工具是補充作用,而非取代。轉帳資訊義務,在有此要求的司法管轄區中,由專門的轉帳訊息工具承擔,這同樣是另一個獨立類別。而 PEP(政治公眾人物)篩查——基於姓名對照政治公眾人物資料進行的檢查——同樣是由專門供應商處理的獨立領域;鏈上篩查僅承擔該行中制裁與非法資金暴露的一半,而非 PEP 部分。VASP 義務組的 FATF 依據為《建議 15》及其解釋性說明,以及《建議 16》——即虛擬資產標準與旅行規則——而非規範另一項義務的 PEP 相關建議。

精簡的 VASP 團隊實際上在哪裡崩潰

精簡團隊的崩潰點在於監控到報告的流程管線,而它崩潰的原因純粹是數學問題:警示數量隨客戶數增加而擴大,而分析師的處理能力卻不會相應增加。手動彙整申報文件——提取證據、重建時間線、格式化敘述——在小團隊人力配置下,每份可能耗費一個上午的時間。這種處理量的上限,會讓一個忙碌的季度變成積壓,而積壓又會變成未提交的報告。交易監控中偏高的誤報率會讓這個數學問題更加惡化:當佇列中大部分都是噪音時,佇列本身就成了危機。可解釋的風險評分如何應對這種噪音,在專門的文章中有詳細說明。

失敗的順序是可預見的。監控啟動;警示開始流入;團隊盡力處理能夠分類的部分;佇列不斷增長;申報超過期限;被標記事項及其原因的記錄則分散在各種試算表中,支離破碎。這整個過程中沒有一項屬於政策失誤。這是能力不足所導致的失敗,而能力不足的問題需要靠工具來解決,而不是靠政策。

記錄保存也以同樣的方式崩潰。此項義務要求能夠在數月之後,隨時針對任何特定客戶或警示,提供曾篩查了什麼、發現了什麼,以及做出了什麼決定的完整記錄。以人工方式組建達到此標準的記錄,無法承受不斷成長的客戶基數。

本季度即可執行的順序化檢查清單

VASP 的建置順序是先進行制裁篩查,其次為監控,第三為報告範本,因為每一層都會為下一層提供支援。單獨運作的篩查機制,已能以最低的整合成本捕捉最棘手的風險暴露,例如被指定的實體與被標記的地址。監控將時間點式的檢查轉變為持續性的覆蓋。結構化報告則將監控輸出轉化為能符合期限要求的申報文件。按此順序執行的精簡團隊,能在季末前將兩項風險最高的義務自動化,並將第三項義務範本化。

三個依序進行的步驟,加上一項貫穿始終的實踐:

  1. 首先進行制裁篩查。 API 整合是負擔最輕的環節:在入戶時及交易事件發生時進行篩查呼叫。Phalcon Compliance 會針對超過 6 億個標籤化地址進行篩查,其分類中包含受制裁實體偵測;其進入路徑從免費方案開始,經由信用點數方案,直到隨用量增長而升級至訂閱方案。僅此一步,就能將最棘手的法律風險暴露置於自動化檢查之下。PEP 篩查不屬於此步驟——基於姓名的 PEP 檢查是由專門供應商處理的獨立領域,而鏈上篩查僅承擔制裁方面的一半。地址端背後的KYA 專業領域在一份獨立指南中有詳細解說。

  2. 其次是交易監控。 在篩查機制上線後,監控將其延伸擴展:持續監看客戶資金流動中的風險轉變,例如一個原本乾淨的錢包收到有風險暴露的資金,或是形成了交易對手關聯。警示分級可讓佇列維持在分析師的處理能力範圍內;分級是監控與被淹沒之間的分界線。

  3. 第三是報告範本。 在監控產生結構化警示的情況下,申報就成為組裝工作而非撰寫工作;證據軌跡已經由系統自動生成。當篩查記錄變成一次查詢而非重新建構時,申報作業便能大幅縮短。

  4. 記錄自動化貫穿始終。 上述每個步驟在基於 API 工具建置時,都會自動記錄自身的稽核軌跡;記錄保存的義務因此作為附帶產物得以滿足,而不需要成為第四項獨立專案。

用於交易監控的風險引擎範本,包含風險暴露與行為規則
用於交易監控的風險引擎範本,包含風險暴露與行為規則

要開始篩查步驟,請開啟 Phalcon Compliance 並執行首次篩查:從免費方案開始,隨著用量增加加購隨用隨付的信用點數方案,並在篩查成為常規作業時升級至訂閱方案。

常見問答:VASP 義務的實務應用

每個 VASP 是否需要在第一天就具備全部五項控制措施? 第一天不需要;這正是為何要有順序化規劃的原因。但這些義務會隨著客戶出現而附著,而非等到準備妥當才生效:第一位真正的客戶立即帶來篩查義務,而監控則在成長的第一階段內隨之而來。誠實的說法是,這個順序會隨著用量增加而壓縮;它不會等待您準備就緒。

一個 API 工具能涵蓋哪些義務? 一個鏈上篩查 API 涵蓋鏈上層面:制裁與風險篩查、交易監控,以及兩者所產生的稽核軌跡。它不涵蓋身分驗證(那是由專門供應商處理的獨立領域),也不會組裝申報文件,儘管它會為申報提供證據支持。以 Phalcon Compliance 為例,它就承擔了這三個層面。一個工具良好地承擔五項義務中的三項,遠勝於五個工具都做得不好。

哪些記錄能經得起監管機構的查核? 四部分的答案:曾篩查了什麼、對照什麼情報進行篩查、發現了什麼,以及平台的政策對該發現採取了什麼處置。篩查工具會自動產生前三項;處置記錄則由平台自行維護。需要花一週時間彙整的記錄,就是太晚才能回答問題的記錄;自動化這一步的存在,正是為了讓答案成為一次查詢,而非一項專案。BSA 記錄保存規則訂立了美國監管機構據以審查的五年保存下限;FinCEN 的執法行動則顯示,當記錄缺失時,執法會是什麼樣的情形。

小團隊如何應對 SAR(可疑活動報告)的數量? 以結構取代人力。基於機器生成的篩查記錄所建置的範本化申報,能大幅降低每份申報的成本;分級警示則能讓需審查的佇列與處理能力保持相稱。能在大量業務中存活下來的團隊,將申報視為組裝工作:證據已經存在,範本已經存在,分析師是在確認而非撰寫。耗時數小時的申報作業,是一個有已知解決方案的流程設計問題。

Start Real-Time AML with Phalcon Compliance

Turn Phalcon Network alerts into actions with Phalcon Compliance. Use verified blockchain intelligence to screen wallets, monitor transactions and investigate risks. This helps you respond quickly and stay compliant in the digital assets ecosystem.

Phalcon Compliance