一位合規官員在客戶出示已核實的政府身份證明文件後完成了入職程序。三週後,該客戶的錢包收到了一個剛被列入制裁名單的地址所發送的資金。入職檔案顯示一切正常,但錢包卻並非如此。這正是加密貨幣客戶地址盡職調查所要填補的缺口。
傳統的客戶盡職調查(CDD)在入職時核實客戶身份。地址盡職調查則核實錢包的歷史行為,以及其隨時間推移所面臨的風險敞口。在加密貨幣領域,錢包的行為本身就是風險面,因為區塊鏈會永久記錄所有交易。本文將說明地址層級的 CDD 如何運作、涵蓋哪些內容、為何需要持續監控,以及監管機構的具體要求。
傳統 CDD 與地址盡職調查:鏈上有何不同
客戶盡職調查(CDD)確認身份;地址盡職調查評估錢包行為。兩者相輔相成,不可相互替代,加密貨幣合規需要同時具備兩者。

傳統 CDD 在入職時收集文件:護照、自拍照及地址證明。一旦獲批,客戶即被視為合規,直至觸發條件迫使重新審查。分析的基本單位是人。
地址盡職調查則顛覆了分析的基本單位。審查對象為錢包地址,證據為其完整的鏈上交易記錄。客戶可以選擇性地提交文件,但錢包無法隱藏其轉帳記錄。每一筆存款、每一個交易對手方,以及每一次智能合約互動均被永久記錄。
| 維度 | 傳統 CDD(身份) | 地址盡職調查(鏈上) |
|---|---|---|
| 審查對象 | 自然人或企業 | 錢包地址 |
| 證據來源 | 提交的文件、登記冊 | 公開的區塊鏈交易記錄 |
| 風險信號 | 身份核實、PEP/制裁名單姓名匹配 | 交易對手方風險敞口、資金來源路徑、實體聚類 |
| 刷新模式 | 定期或由事件觸發 | 持續進行,標籤近即時更新 |
| 主要合規缺口 | 無法查看入職後的錢包行為 | 無法核實錢包背後的真實用戶 |
兩種方法相輔相成。身份核實處理的是客戶自稱的身份;地址盡職調查處理的是其資金的實際動向。僅執行傳統 CDD 的平台對錢包層級的風險敞口一無所知,而絕大多數非法加密貨幣交易量正是在這一層面浮現。有關此如何融入交易所所運行的更廣泛 AML 體系,請參閱 加密貨幣 AML 合規。
地址盡職調查涵蓋的風險類別與信號
地址層級的 CDD 根據結構化的風險類別對錢包進行評估,並生成分析師可用於答辯的證據。這並非單一的通過或失敗查詢,而是將風險敞口、行為模式及資金來源綜合為一份完整錢包風險檔案的多信號評估。評估對象是錢包本身,而非其背後的人。
OFAC SDN 名單是美國直接風險敞口的基準參考。OFAC 已澄清,數字貨幣地址可直接被納入 SDN 制裁指定(OFAC FAQ 561)。一個錢包不需要本身被列入制裁名單才算存在風險;距離被指定的聚類一至兩跳便會改變其風險檔案,而資金來源路徑本身也具有相應的分量。
從受制裁實體到混幣器,再到 FATF 司法管轄區風險,構成本評估基礎的完整十七項指標分類,已在我們的地址風險篩查指南中詳細說明。本文重點說明 CDD 如何將這些信號整合為一份可答辯的錢包風險檔案。
為何一次性地址核查並不足夠
一個在入職時乾淨的錢包,可能在一夜之間就變成高風險。制裁指定隨時可能公布,黑客所得資金在幾分鐘內便可在鏈上流轉,而一筆新的交易就足以重新界定一個原本良性的地址。時間點核查僅能捕捉當下的狀態,此後的變化無從得知。

這是一次性篩查的結構性弱點:它將風險視為靜態,而實際上風險是動態的。一個在一月份通過入職審查的地址,到了三月份,可能已收到一個於二月份才被列入制裁名單的混幣器所發送的資金。原始的審批文件仍顯示「無異常」,但實際的即時風險敞口已然改變。
FATF 的建議要求對業務關係進行持續盡職調查,而不僅限於入職環節。FATF 2025 年虛擬資產更新進一步強調,虛擬資產服務提供商(VASP)必須持續篩查交易,並在有新資訊出現時對現有客戶地址重新篩查。一次性核查無法滿足這一義務。
持續地址監控以兩種頻率運行。第一種是事件觸發:當新的制裁指定、黑客事件或非法資金流動涉及被監控的錢包時,系統立即重新評分。第二種是定期複查:對整個地址庫進行定期全面重新篩查,以便捕捉緩慢積累的風險敞口(例如一個交易對手方在數月內逐漸進入風險聚類)。Phalcon Compliance 支持兩種模式,而非將篩查視為單一的通過或失敗事件。
在一次實際部署中,香港持牌支付機構 Interlace 在整合 Phalcon Compliance 進行持續地址層級篩查後,將審查時間縮短了 70%,並攔截了 99.9% 的高風險提款(Interlace 案例研究,BlockSec)。
監管機構對地址盡職調查的預期
即便在相關規則早於加密貨幣出現的情況下,監管機構對地址層級風險管理的要求也與日俱增。這一預期跨越多個司法管轄區。

FATF 第 10 項建議(客戶盡職調查)與第 15 項建議(新技術)共同要求 VASP 採用基於風險的方法,同時涵蓋客戶及交易流程。在實踐中,這意味著不僅需要了解已入職的客戶是誰,還需了解該客戶所使用錢包的風險檔案。2025 年的專項更新發現,在受調查的 163 個司法管轄區中,僅有極少數完全符合 VASP 監管要求。
在歐盟,MiCA 要求加密資產服務提供商(CASP)實施有效的 AML 管控,在實踐中包括對客戶錢包進行非法風險敞口篩查。在美國,FinCEN 的《銀行保密法》(BSA)框架要求貨幣服務企業執行基於風險的 AML 計劃,以應對其特定產品的風險。對於加密貨幣平台而言,錢包層級的篩查是該計劃的組成部分,而非可選項。
一個共同主線是,篩查結果必須有文件記錄、妥善保存,並隨時可供審查。地址盡職調查不僅是一項偵測功能,也是確保審計合規的功能。Phalcon Compliance 支持與多個主要監管司法管轄區相符的 STR/SAR 報告,並以可用於合規記錄保存的格式匯出地址篩查結果。
| 框架 | 地址層級預期 | 實際要求 |
|---|---|---|
| FATF 第 10 + 15 項建議 | 涵蓋客戶及交易流程的基於風險的 CDD | 對客戶錢包進行非法風險敞口篩查;記錄風險決策 |
| 歐盟 MiCA | 針對加密資產交易的 CASP AML 管控 | 交易前錢包篩查;持續監控 |
| 美國 FinCEN BSA | 針對貨幣服務企業的基於風險的 AML 計劃 | 將錢包層級篩查納入 AML 計劃;對偵測到的活動提交 SAR |
| OFAC SDN | 不得與被指定方(包括地址)進行任何交易 | 對照 SDN 名單(含數字貨幣識別符)進行篩查;攔截並報告匹配結果 |
對於將上述義務付諸實踐的合規團隊,Phalcon Compliance 的地址層級(KYA)與交易層級(KYT)模組提供了兩個篩查層。完整平台請訪問 Phalcon Compliance。
→ 預約 Phalcon Compliance 演示,對您的客戶錢包流程執行地址盡職調查:預約演示
常見問題
客戶地址盡職調查與 KYC 是否相同?
不同。KYC 在入職時使用政府核發的文件核實帳戶背後人員的身份。地址盡職調查則根據鏈上交易記錄及交易對手方風險敞口,評估錢包本身的風險檔案。兩者相輔相成:KYC 回答「此人是誰」,地址盡職調查回答「此錢包有何行為」。BlockSec 的產品涵蓋地址及交易層面(KYA 與 KYT),不包括身份核實。
哪些信號會使加密貨幣地址被列為高風險?
直接與受制裁實體或 SDN 列名地址存在風險敞口、與有記錄的非法聚類(釣魚攻擊、殺豬盤、與黑客攻擊相關的錢包、掠奪合約、混幣器)有交易記錄,以及與恐怖主義融資聚類相近。行為模式同樣重要,例如快速跳轉的分層操作或剝離鏈結構化交易。Phalcon Compliance 的風險分類涵蓋逾 200 種信號類型(Phalcon Compliance 文件)。
現有客戶地址應多久重新篩查一次?
應持續進行,而非僅依賴固定排程。制裁指定及黑客事件隨時可能發生,並可能重新界定此前乾淨的地址。最佳做法是將事件觸發的重新評分與定期全面重新篩查地址庫相結合。FATF 的持續盡職調查要求無法僅靠一次性入職核查來滿足。
地址盡職調查是否適用於自我託管錢包?
適用,前提是受監管平台與之存在互動。當客戶向自我託管錢包提款或從中存款時,平台仍需了解該地址的風險檔案。鏈上記錄與密鑰的控制方無關。MiCA 及 FATF 指引均考慮到對交易對手方錢包進行篩查,即便交易對手方是客戶自己的自我託管地址。



