一筆被標記的存款在凌晨 02:00 落帳。它在抵達平台錢包之前經過三次跳轉。入網時的身份核查早已通過。問題不再是客戶自稱是誰,而是該機構是否建立了一套能夠捕捉此類資金流動、加以記錄並進行申報的系統。這套系統就是反洗錢。AML 是這套程序,而非犯罪本身。
什麼是反洗錢(AML)?
初入行的合規專員常常混淆兩個聽起來相似的術語。洗錢是犯罪行為,它將非法資金透過置入、分層與整合等手段轉移,直至來源被掩蓋。反洗錢是對應的回應機制,是機構為偵測、阻止並申報該犯罪行為而建立的一套政策、控制措施、人員配置與報告義務。
AML 不是單一工具,而是一套以風險為基礎的程序,將身份核查、交易篩查、記錄保存與稽核整合為一項義務。監管機構關注的不是企業是否購買了軟體,而是這套程序能否有效運作。風險為本的方法是這套程序的核心骨架,它將更多審查集中於風險較高的客戶、產品與資金流,讓企業能將合規預算投入真正有風險的地方,而非平均分配至每一個帳戶。關於洗錢行為本身的定義,請參閱我們的什麼是洗錢指南。本文聚焦於與之對抗的系統。
AML 程序的五大支柱
AML 程序建立在 FinCEN《銀行保密法》規則所設定的五大支柱之上:內部政策與控制、指定合規官員、持續培訓、獨立稽核,以及以風險為基礎的客戶盡職調查。每個支柱代表一項職能,而非一項工具。五者合一,定義了受監管機構必須執行的最低程序標準。

四大核心支柱源自 FinCEN 針對受監管機構的 BSA AML 程序規則——例如,適用於貨幣服務業的 31 CFR 1022.210 以及適用於銀行的 31 CFR 1020.210。第五支柱——以風險為基礎的客戶盡職調查——由 FinCEN 於 2018 年依據 31 CFR 1010.230 新增的 CDD 規則所引入。每個支柱所指定的是機構必須執行的職能,而非必須購買的產品。
-
內部政策、程序與控制措施。企業制定管理篩查、升級處理與記錄方式的規則。在加密貨幣領域,控制層以地址篩查與交易監控的形式落地上鏈,錢包與轉帳是受政策約束的對象。
-
指定合規官員。由一名負責任的所有者運行程序、提交報告並面對監管機構。此職銜是一項角色,而非一次招聘。
-
持續性員工培訓。員工須了解公司的風險狀況、類型特徵與升級路徑。由於威脅持續演變,培訓必須持續進行。
-
獨立稽核或測試。由不隸屬於被稽核職能的一方,對程序是否有效運作進行測試。獨立性是防止自我評分的保障。
-
以風險為基礎的客戶盡職調查。企業驗證客戶身份,對高風險客戶實施加強盡職調查,並對該關係進行持續監控。此支柱包含兩個子層:身份層是機構自身的 KYC;持續監控層則追蹤入網後出現的風險。
第五支柱是框架與鏈上世界的交匯點。身份核查只進行一次,監控則貫穿整個關係存續期間。任何一個支柱缺失,程序即告失效:缺少稽核,無人核查控制措施;缺少培訓,員工將錯失信號;缺少合規官員,無人負責處理發現的問題。各支柱相互依存,缺一不可。關於將這些義務映射至虛擬資產服務提供商的國際標準,請參閱 FATF 虛擬資產指引。關於確立五大支柱的美國規則,請參閱 FinCEN 洗錢相關資訊。
| 支柱 | 職能 | 加密貨幣部署 | BlockSec 角色 |
|---|---|---|---|
| 1 | 內部政策、程序與控制措施 | 以地址篩查+交易監控的形式落地上鏈 | 篩查與監控層 |
| 2 | 指定合規官員 | 負責任的所有者;不變 | 機構 |
| 3 | 持續培訓 | 持續進行;威脅不斷演變 | 機構 |
| 4 | 獨立稽核 | 測試鏈上控制措施是否有效 | 機構 |
| 5 | 以風險為基礎的 CDD | 分為身份驗證(一次性)+持續監控(持續性) | 機構負責身份驗證;Phalcon Compliance 執行持續監控(KYA+KYT) |
為何加密貨幣 AML 難度更高,以及監控的定位
三項結構性差距使五大支柱在鏈上的運行比在傳統金融中更為困難。
首先是時間。區塊鏈在數秒內完成結算。在最終確認後才運行的控制措施已無時間窗口。第一支柱的控制措施與第五支柱的監控必須在轉帳發生的當下執行,而非在夜間批次作業中處理。
其次是覆蓋範圍。資金跨鏈、跨橋接器與混幣器流轉。僅追蹤第一跳的交易圖將錯失分層行為。第一支柱的控制措施需要一個能跨鏈追蹤資金流動的追蹤器,而非僅限於單一帳本。

第三是身份。一個實體持有多個地址,一個地址服務於多個實體。身份層與鏈上層相互脫離。僅讀取身份檔案的控制措施無法看見資金流動。
Phalcon Compliance 在此架構中負責監控與篩查支柱。KYA(了解您的地址)透過超過 6 億個標記地址的資料庫及十七項風險指標對錢包風險進行篩查,包括制裁名單、混幣器及 FATF 高風險司法管轄區。KYT(了解您的交易)即時監控每筆轉帳,以不限跳數的方式跨鏈追蹤資金,並透過與 FATF 預設引擎一致的行為規則標記分層模式。當轉帳被確認為可疑時,平台將匯出符合主要監管司法管轄區要求的可疑交易報告,並使用特定地區的模板供直接申報。
Phalcon Compliance 不涉及的範疇同樣明確:它不執行第五支柱客戶盡職調查中的身份驗證程序,不承擔第四支柱的獨立稽核工作,也不提供第三支柱的培訓。這些職責仍由機構自行承擔。Phalcon Compliance 是為整個程序提供數據支撐的篩查與監控層。如需了解完整平台內容,請參閱加密貨幣 AML 合規平台。

將五大支柱付諸實踐
點名五大支柱是起點,付諸運行才是真正的工作。機構自行負責政策、官員、培訓與稽核。鏈上監控與篩查層是加密貨幣合規團隊最常需要專用工具的環節,因為第一支柱與第五支柱在轉帳發生時與鏈上世界交匯。
常見問題
AML 與洗錢是同一回事嗎?
不是。洗錢是掩蓋非法資金的犯罪行為。AML 是機構為偵測、阻止並申報該犯罪行為而建立的合規程序。
五大支柱是否僅適用於銀行?
不是。BSA AML 程序規則適用於一系列受監管的金融機構。依據 FATF 第 15 號建議,虛擬資產服務提供商承擔同等義務。五大支柱是程序的骨架框架。
第五支柱的 CDD 與 KYT 有何關聯?
CDD 包含兩個子層:身份驗證與持續監控。KYT 是持續監控子層在鏈上的實現方式,它篩查的是轉帳與地址,而非身份。
獨立稽核應多久執行一次?
頻率以風險為基礎確定,法規並無固定的時間間隔規定。具有約束力的規則是獨立性:稽核人員不得隸屬於被稽核的職能部門。
對於希望了解監控支柱如何在實際工作流程中部署的讀者,我們的區塊鏈法律合規指南將從這一框架延伸至實際操作層面。在平台登陸頁面輸入地址,即可查看 KYA 風險評分的生成方式。



