多鏈 KYT 覆蓋:哪些鏈真正要緊?

補上跨鏈跳轉者鑽的那些盲區

KYT合規多鏈
2026年8月15日閱讀約 1 分鐘

一個 KYT 體系只看得見它的覆蓋範圍所允許它看見的東西。如果篩查工具讀 Ethereum 但不讀 TRON,那麼每一個經 TRON 洗過的地址都會讀作乾淨。引擎本來是能找出那份敞口的,只是它從來沒看見那份資料。覆蓋是所有其他能力——延遲、評分、告警分派——底下的那塊地板。一條工具不讀的鏈,就是一條風險可以無人挑戰地藏身的鏈。本文講多鏈覆蓋為什麼要緊、一個 KYT 體系必須覆蓋哪些鏈、跨鏈盲區在哪裡造成敞口,以及如何對照一家交易所或協議實際經手的資產組合來評估覆蓋。KYT 的完整能力面見 Phalcon Compliance。本頁屬於 KYT 資源中心

多鏈覆蓋為什麼要緊

非法資金不會待在它被盜走的那條鏈上。一次抽乾 Ethereum 上某個 DeFi 協議的攻擊,常規操作是先經跨鏈橋進側鏈,再在一條高吞吐 L2 上換成穩定幣,最後往往從一個與原始事件毫無關聯的 TRON 或 Bitcoin 錢包出去。價值跨帳本流動的速度,比任何法幣體系所允許的都快;而一道只盯一個帳本的控制措施,盯住的只是實際流量的一小部分。FATF 面向虛擬資產服務提供商的風險為本方法把這一點定性為這個資產類別的核心結構性風險。

FinCEN 的面向貨幣服務企業的反洗錢體系規則(31 CFR 1022.210)對數字貨幣交易所及其他美國貨幣服務企業落到的是同一項預期:監控必須跟著風險走,而不是跟著「單鏈資料比較方便」走。運營層面的後果很直接:覆蓋缺口不會以告警的形式出現,它表現為一片安靜,而檢查官會把這片安靜讀作體系薄弱。在一家機構實際發生交易的鏈上缺少控制措施,與壓根沒有這道控制措施,是無法區分的。

KYT 必須覆蓋哪些鏈

覆蓋不是均質的。有些鏈因為它們在生態中的角色、承載的資產、或者它們抹掉的摩擦,承載了不成比例的非法資金流量。一個穩妥的 KYT 體系按三條軸給鏈排優先順序:機構自身的敞口在哪、非法價值集中在哪、以及資金退出時會走哪。

第一優先順序是高交易量、高事件量的鏈。Ethereum 與 Bitcoin 合起來佔了歷史上鏈上非法價值的大多數。Bitcoin 仍然是勒索軟體出金、暗網市場結算與規避制裁的主要通道。Ethereum 承載了 DeFi 相關盜竊、跨鏈橋攻擊與穩定幣洗錢的大部分。大多數穩定幣發行與 DeFi 活動,要麼活在它上面,要麼活在繼承其地址模型的 EVM 網路上。

第二優先順序是因結構性原因而使非法資金流量集中的鏈。TRON 是最清楚的例子:它承載了很大一部分 USDT 發行,交易費用低廉,並且在多次制裁列名與執法行動中被反覆指認為被列名主體轉移穩定幣所使用的網路。一個不讀 TRON 的體系,無法篩查經它流過的穩定幣資金。BNB Chain 因其低費用環境所吸引的零售驅動活動與代幣遷移,處在一個類似的位置上。

第三優先順序是活動正在遷入的穩定幣鏈與 L2。隨著發行方與交易所把交易量導向低費用環境,Polygon、Base、Optimism、Arbitrum 上的穩定幣活動一直在增長。Avalanche C-Chain 承載了一部分跨鏈橋流量。L2 是新使用者增長與新協議部署的落點——也就意味著,它們同樣是新的非法活動的落點。

單鏈覆蓋在哪裡失手

跨鏈盲區,是「機構的 KYT 工具讀得到什麼」與「機構的使用者實際在什麼鏈上交易」之間的那段差距。最傷的是不對稱的那種:一個覆蓋 EVM 網路但漏掉 Bitcoin 或 TRON 的工具,或者反過來。這兩種形態在現實中都有,而且產出的是同一個失敗模式——一個地址返回了乾淨的風險評分,而它真實的敞口坐在工具沒有查詢過的那條鏈上。

一個盲區怎麼變成一條漏掉的告警,機制很簡單。作案者把資金從 Ethereum 跨到 TRON,用穩定幣轉帳過幾手,然後提交一個 TRON 地址做出金篩查。如果工具讀 Ethereum 但不讀 TRON,它看到的是空白或一段不相關的歷史,於是返回一個低風險評分,出金被放行。那條本該觸發的告警根本不存在,因為引擎從來沒看見驅動它的那份資料。

這是一條有據可查的洗錢路徑。OFAC 制裁名單與 FATF 的指引都把跨鏈流動描述為被列名主體使用的一項標準手法。一個只覆蓋這條路徑 EVM 那一側的體系,只篩了半條蹤跡——而它篩的那半條,正是被設計成看起來乾淨的那半條。

資金流向視覺化,展示一個篩查結論背後的多路徑敞口

Phalcon Compliance 的原生鏈覆蓋

它目前支援跨十條鏈篩查:Ethereum、TRON、BNB Chain、Polygon、Base、Optimism、Avalanche C-Chain、Arbitrum、Bitcoin、Solana。這份名單覆蓋了上面那四組優先順序:高交易量高事件量的鏈(Ethereum、Bitcoin)、結構性高風險的穩定幣鏈(TRON)、高吞吐的零售鏈(BNB Chain),也覆蓋了穩定幣與 DeFi 活動一直在遷入的 L2 與側鏈那一組。新鏈按固定節奏隨活動與風險的變化加入。機構今天評估的那份名單,在正式投入前應當拿當下受支援的集合重新核對一遍,而不是當作固定不變的。

落到實處,這套原生鏈集合的設計目標正是補上上面講的那個不對稱盲區。一個地址在這個引擎上被篩查時,比對的是它曾經交易過的那些鏈,而不只是它被提交上來的那條鏈。一個有過 Ethereum 敞口的 TRON 地址,會被跨相關各鏈一起讀,而不是隻對著一條鏈讀。

篩查背後的風險資料,建立在超過 6 億個帶標籤地址與 17 個以上風險指標類別之上,覆蓋行為模式、對已知非法服務的敞口,以及交易對手風險。覆蓋與資料是配合起作用的:有覆蓋而沒有帶標籤的資料,會返回一個分值但沒有證據;有帶標籤的資料而沒有覆蓋,則是在對的鏈上讀了錯的地址。這個引擎把兩者配在一起,於是篩查結論有底層的敞口與指標細節支撐,讓決策可審計而不是不透明。

受支援的鏈名單按固定節奏隨新鏈加入而變動,所以在把某條特定的鏈當作「已覆蓋」或「未覆蓋」之前,請查閱當下的文件。

篩查入口,多鏈覆蓋在這裡生效

按你自己的資產組合評估覆蓋

評估覆蓋的正確方式,不是橫向比較各家廠商的鏈數量。兩個列出同樣鏈數的工具,覆蓋的可能是完全不同的集合。一個覆蓋更少鏈的工具,可能恰好覆蓋了要緊的那些;而一個覆蓋十五條鏈的工具,可能恰好漏掉了要緊的那條。評估必須從機構自身的敞口出發,而不是從廠商的宣傳清單出發。

第一步是把內部的鏈敞口清單做出來。取一個有意義的時間窗(一個季度是常見的基線)的入金與出金流量,按交易量、地址數與事件歷史,把機構使用者實際發生交易的那些鏈排出來。產出是一份按真實敞口排序的清單,而不是按名氣排序的。

第二步是把這份清單與任何待評估工具的受支援鏈集合對照。要問的不是這個工具總共覆蓋多少條鏈,而是它有沒有覆蓋機構自己那份敞口清單上的每一條鏈。一個工具可能覆蓋了敞口清單的 90%,卻漏掉了承載不成比例風險的那一條。這個工具不是「好了 90%」,它是在不那麼要緊的鏈上很強,在更要緊的那條鏈上全盲。

第三步是拿已知的洗錢路徑去壓測覆蓋。取一批有據可查的跨鏈敞口地址樣本:一個從 Ethereum 跨到 TRON 的、一個經混幣器進 Bitcoin 的、一個經 BNB Chain 上某個被制裁實體路由的。逐個驗證:工具讀的是相關的跨鏈歷史,還是隻讀了地址被提交上來的那條鏈。紙面上的覆蓋必須轉化成篩查結果裡的覆蓋。

第四步是拿新鏈加入的節奏對照機構自己的路線圖。如果機構計劃在某條工具尚未覆蓋的鏈上上幣,就問清工具什麼時候會覆蓋它,以及在那之前的過渡控制措施是什麼。受支援鏈的集合是一個移動的靶子,把它當靜態處理的評估,一個季度之內就會失效。

覆蓋缺口與過渡辦法

沒有工具能覆蓋每一條鏈,也沒有覆蓋清單能永遠保持最新。一個成熟的 KYT 體系會對缺口保留一份書面立場:哪些鏈未覆蓋、為什麼、過渡控制措施是什麼、缺口什麼時候合上。缺少這份立場本身就是一項檢查發現——因為它意味著這家機構還沒有摸清自己的敞口。

對尚未支援的鏈,過渡控制措施通常是三項措施的組合。第一是對觸及未覆蓋鏈的交易對手做強化盡職調查,施加在開戶時而不是交易時。第二是對未覆蓋鏈上的入金或出金採取「掛起並複核」政策,由分析師在結算前確認交易對手。第三是盯住廠商的路線圖,並拿到一個書面的接入日期,而不是無限期地等。

過渡辦法不是覆蓋的替代品。在一條未覆蓋的鏈上採取「掛起並複核」,是在一條本該自動化的流量上加一道人工控制,隨交易量增長它的可擴展性很差。它的作用只是在工具追上來之前保住機構。一個跨多個季度持續存在、且沒有閉合計劃的缺口,是這家機構已經預設接受了的缺口。新鏈加入的節奏本身就是一條選型標準:按可預期的時間表加鏈的工具,會在機構能夠據以規劃的時間線上合上缺口;只在客戶壓力下才加鏈的工具,會把缺口留給你事後去發現。

常見問題

構建即時、自動、可審計的 KYT 合規能力

從讀懂監管義務到落地技術架構,系統性地提升虛擬資產交易的風險監控能力。