KYT 風險評分工具到底有多準?

一個分值的成色,取決於它背後的證據

KYT合規風險評分
2026年8月15日閱讀約 1 分鐘

每一筆被攔下的入金、每一筆被掛起的出金背後,都坐著一個數字:KYT 風險評分。就是這一個數字,決定了一筆入金放不放行、一筆出金掛不掛起、一份可疑交易報告報不報。而買方與檢查官問的是同一個問題:這個分值有多準,團隊能不能解釋清它為什麼落在那個位置。本文拆解數字貨幣交易風險評分工具究竟在度量什麼、準確度與可解釋性之間的取捨、監管為什麼要求分值能讀得懂,以及評估一個工具時該看什麼。這些分值背後的篩查工作流見 Phalcon Compliance。本頁屬於 KYT 資源中心

KYT 風險評分度量的是什麼

KYT 風險評分是附著在一個地址或一筆交易上的非法資金敞口的彙總。它由兩類輸入構成:與已知非法交易對手的直接敞口,以及經由多跳資金路徑傳遞過來的間接敞口。

直接敞口是較簡單的那一類。當一個地址與被制裁實體、暗網市場、混幣器,或者被執法查封標記過的地址發生過交易,這條連線就是一次帶標籤的直接命中。間接敞口才是各家評分引擎分道揚鑣的地方。資金是一跳一跳走的,而分層(layering)的存在本就是為了稀釋可追蹤的敞口。忽略多跳路徑的引擎會低估風險,而把每一跳都當作同等高風險的引擎會高估風險。

處理得好的引擎會把多跳汙染量化。Phalcon Compliance 報告敞口金額(Exposure Value,即經由已追蹤路徑抵達該地址的非法資金絕對值)與敞口占比(Exposure Percentage,即該金額佔總流入的比例)。兩者合起來回答檢查官會問的兩個問題:有多少非法資金經過這個地址,以及它的活動裡有多大比例涉及非法資金。前者驅動凍結決策,後者驅動降險(de-risking)決策。

在敞口之上,分值還彙總風險指標。它呈現 17 個風險指標類別,覆蓋被制裁實體、暗網市場、混幣服務、詐騙與欺詐專案、被盜資金、恐怖融資、兒童安全、欺詐、賭博,以及其他非法與高風險活動。每個指標都是一個有標籤、可歸因的訊號;分值是這些指標與敞口數字的加權組合,而不是一個不透明的模型輸出。

完整的地址風險詳情,展示分值拆解與敞口數字

用檢出能力換解釋能力

準確度這個問題不是單一維度的。它有兩種,而且兩種朝相反方向拉。

第一種是檢出準確度:引擎抓新出現、此前從未見過的洗錢模式抓得有多好。黑箱機器學習模型在這一項上有優勢。一個在圖模式上訓練過的模型,能標出一段它從未見過帶標籤的拆分或分層序列,因為這段序列在統計上看起來像已知的壞行為。對新興的作案手法,行為模型能抓到只靠標籤的引擎會漏掉的東西。

第二種是可解釋性:團隊能不能書面地、並且在檢查場合下,說清一個分值為什麼是這個值。標籤驅動的白箱引擎在這一項上取勝。一個由具名風險指標與量化敞口金額構成的分值,在構造上就是可解釋的。合規官可以指出是哪個指標、哪個交易對手、多少金額,並把這些寫進可疑交易報告。而由模型內部權重驅動的分值沒法這樣拆開,分值與解釋之間的那道口子,就是檢查發現(examination findings)誕生的地方。

這個取捨不是買一個更貴的工具就能解決的。白箱引擎的新鮮度上限就是它標籤的新鮮度:如果本月有一個新的混幣器上線、標籤還沒傳播開,那麼對已經與它交易過的那些地址,引擎就會低估風險。行為模型能更早抓到這個模式,但很難以監管接受的方式解釋這次抓取。現實的立場是:最強的評分層把兩者結合起來——用標籤驅動的指標換可解釋性,用行為檢出覆蓋新興模式。

監管為什麼要求可解釋的分值

FATF 的風險為本方法要求 VASP 理解自己正在承擔的風險,而 FinCEN 的反洗錢體系規則(31 CFR 1022.210)要求這套體系本身有書面記錄、可供檢查——這正是為什麼每一個決策的推理過程都必須能被重建出來。監管不會孤立地給一個風險評分打分,他們打分的是:團隊能不能為這個分值所驅動的那個決策辯護。一個觸發了凍結的高分值必須說得出理由;一個放行了某筆後來被證實為非法的交易的低分值,同樣必須說得出理由。一個合規團隊解釋不清的分值,會被讀成體系缺陷——不管底層引擎實際上有多準。

這在運營實踐中是看得見的。使用數字貨幣篩查工具的合規從業者,把「向監管解釋風險評分」這項要求描述為一種活生生的運營壓力,而不是一種理論偏好。歷次檢查週期中反覆出現的主題,就是需要向檢查官解釋評分決策;而檢查發現往往被歸因為那些拆不開的分值。

監管框架支援這一點。面向虛擬資產服務提供商的 FATF 風險為本方法,期望的是持續監控與一套可審計的方法論,而不只是一個結果。檢查官會把一套可審計的評分方法論讀作「體系確實在運轉」的證據;而會把一個他們審不了的黑箱分值,讀作「一道紙面上存在、但無法核驗的控制措施」——這比一道更簡單但可核驗的控制措施更糟。有準確度而沒有可解釋性,過不了檢查這一關;有可解釋性而沒有準確度,過不了檢出這一關。

風險指標與交易對手圖譜,展示是哪些訊號驅動了這個分值

白箱評分:17 個風險指標類別與敞口量化

白箱評分引擎會把自己的輸入攤出來。Phalcon Compliance 就建立在這個原則上:它返回的每一個風險評分,都可追溯到一組具名的 17 個風險指標類別,以及量化的敞口金額與敞口占比。讀到這個分值的合規官,能看見是哪些指標觸發的、是哪些交易對手觸發了它們,以及有多少非法資金流經了這個地址。

這 17 個風險指標類別覆蓋的正是檢查官期望看到的那些面:被制裁實體與地址、暗網市場、混幣服務、詐騙與欺詐專案、被盜資金、恐怖融資、兒童性剝削內容、賭博,以及其他高風險與非法行為。每個指標都有標籤、可歸因。分值是這些具名訊號的聚合,而每一個訊號都可以被檢視、被質疑,並被寫進一個處置結論或一份監管申報。

敞口金額與敞口占比坐在這些指標之上,作為量化層。它們回答的是二元標記回答不了的多跳汙染問題。一個敞口占比小但敞口金額大的地址,是一個交易量很大、非法汙染有限的地址;一個敞口占比大但敞口金額小的地址,是一個被非法流入主導的小地址。同時報告這兩個數字的白箱分值,讓團隊能挑對應對方式、凍對該凍的那筆錢。

實際結果是:這個分值在構造上就是可審計的。團隊不需要事後重建推理過程——推理是跟著分值一起來的。

行為檢出加敞口:抓住新的分層手法,同時保持可解釋

只靠標籤的白箱引擎,弱點在標籤延遲。新的作案手法出現的速度快於標籤傳播的速度,而精心設計的分層手法,本就是為了把可追蹤的敞口稀釋到標籤驅動分值不會觸發的閾值之下。一個只依賴歷史標籤的評分層,會一直漏掉新模式,直到標籤追上來——而到那時資金往往已經走了。

對策是在指標與敞口評分之上再疊一層行為風險引擎。平臺內建的行為風險引擎,檢測的是與分層、拆分以及各類資金流轉手法相關的模式——這些模式可能還沒有被打上任何標籤。它看的是資金怎麼動的,而不只是資金從哪來的,於是它能標出「看起來像洗錢」的活動,即便其中沒有任何單個交易對手出現在制裁或非法名單上。

這個組合之所以要緊,是因為它在擴展檢出範圍的同時保住了可解釋性。行為訊號不替代指標與敞口評分,它是加上去的一層。當行為引擎標出一個地址時,這個標記本身就是一個風險指標,有自己的標籤和自己的審計軌跡。合規官看到的仍然是一個具名、可歸因的訊號,而不是一個原始的模型輸出。

這就是「準確度 vs 可解釋性」這個取捨的現實解法:一個把帶標籤的指標與量化敞口,同一層行為檢出配在一起的白箱引擎,既能抓住新興的分層模式,又不必放棄檢查所要求的可解釋性。

為你的團隊評估一個評分工具

當合規團隊評估一個數字貨幣交易風險評分工具時,「準確度」這個問題必須被拆成檢查場合下真正要緊的那三件事。在其中一件上強、另外兩件上弱的工具,會恰恰在最要緊的那個節點上失手。

第一,這個分值能不能被解釋。工具必須在分值旁邊返回具名、可歸因的風險指標,以及團隊可以讀進處置結論或申報材料的量化敞口數字。找廠商要一份分值拆解樣例,看看指標與敞口數字是否可見、是否帶標籤、是否可追溯到交易對手。沒有這份拆解的分值,是團隊日後必須在手裡沒有證據的情況下去辯護的分值。

第二,這個分值能不能被審計。工具必須保留篩查歷史、篩查當時的分值,以及驅動它的那些指標與敞口數字。檢查官問的是這筆交易被放行那一天的分值是多少,而不是地址被重新打標之後今天的分值。不凍結歷史記錄的工具,回答不了這個問題。

第三,這個分值站不站得住。工具必須支撐團隊的閾值邏輯、告警分派與可疑交易報告工作流。分值只有接進體系裡才有用——風險區間要能對映到放行、掛起、攔截三種決策,審計軌跡要把分值與實際採取的動作連起來。一個準確度很高但接不進去的分值,是一個看板上的數字,不是一道控制措施。

老實說,「準確度」這個問題問的其實是:這個工具給團隊的分值,能不能據以行動、能不能解釋、能不能辯護——按這個順序。它落實的是白箱原則:17 個風險指標類別、敞口金額與敞口占比,以及一個在不犧牲可解釋性的前提下擴展檢出範圍的行為風險引擎。瞭解 Phalcon Compliance,看看這個評分層是怎麼把你的檢查記錄所依賴的那些指標與敞口數字呈現出來的。

告警詳情,展示附著在每一筆被標記交易上的評分證據

常見問題

構建即時、自動、可審計的 KYT 合規能力

從讀懂監管義務到落地技術架構,系統性地提升虛擬資產交易的風險監控能力。