BLOCKSEC 加密反洗钱中心

链上反洗钱:筛查、监控与调查

加密反洗钱
2026年8月16日阅读约 18 分钟

每一个站得住脚的链上反洗钱判断背后

链上反洗钱是这样一门功夫:用链上数据识别非法活动、评估钱包与交易的风险,并把可疑资金一路追到监管认可的证据。它靠四项能力串成一条流水线:钱包筛查、实时交易监控、可解释的风险情报,以及跨链调查。

Phalcon Compliance 把 KYA、KYT、告警处理与报告收进同一条工作流。案子需要更深入的分析时,MetaSleuth 接手,带着调查穿过多条链、跨链桥、混币器和实体,而证据链不断。

免费试用 Phalcon Compliance · 了解 MetaSleuth

搭一条团队真能落地执行的链上反洗钱流程

01 筛查 02 分析 03 处置
拿地址和交易去比对制裁名单、风险库与链上情报。 查看实体背景、行为模式、敞口路径与跨链资金流向。 分派告警、留存决策依据、深挖复杂案件,并导出监管可用的报告。

逛一逛这个加密反洗钱中心

链上反洗钱到底是什么

链上反洗钱用链上数据识别非法活动、评估钱包与交易的风险、追踪可疑资金。传统的客户核查只回答一个问题:这个客户是谁。链上筛查回答余下的部分——客户的资金从哪来、这个钱包碰过哪些实体、以及它的风险自开户以来有没有变化。

一个客户可以周一通过身份核验,周二就收到被制裁的资金。KYA 在资金动之前查钱包风险,KYT 在那之后盯住交易与后续活动,Travel Rule 体系负责机构之间的信息传递。FATF 的风险为本方法说明了这些控制措施如何适用于虚拟资产。

层级 它回答的问题 该层的核心能力
身份层(传统) 这个客户是谁? 开户时的身份核验与定期复核
链上反洗钱层(KYA、KYT) 这个地址做过什么,这笔交易连着什么? 地址筛查、交易监控、可解释评分
数据交换层(Travel Rule) 资金流动时机构之间要传递哪些信息? 标准化报文与转账所需的必填字段

具体到操作:筛查引擎拿地址去比对标签与链上情报,返回一个带信号依据的风险结果。监控让这套检查在开户之后继续跑,地址一旦出现新的风险敞口就触发告警。本中心各篇指南会逐一拆解 KYA 与 KYT 的工作流。

延伸阅读

一个链上反洗钱平台的核心能力

链上反洗钱平台立足于四项能力:地址筛查、交易监控、可解释的风险评分、实时 API 接入。每一项都对应合规团队真会遇到的一个具体问题。四项加在一起,划定了「能算一个正经链上反洗钱工具」的门槛。

能力 它回答的问题 该看什么
地址筛查(KYA) 这个地址碰过非法资金吗? 带标签地址覆盖到数亿量级,且持续更新
交易监控(KYT) 这个地址此刻在做什么? 是持续监控,而不只是开户那一刻的快照
可解释的风险评分 这个地址为什么被标记? 评分可解释,风险指标 ID 可追溯,敞口可量化
实时 API 筛查能嵌进我们自己的流程里吗? 毫秒级响应、支持批量、敞口变化有 webhook

地址筛查(常按 Know Your Address 简称 KYA)是入口。平台拿到一个钱包地址,去比对带标签的地址库。这个库有多深、多新,决定了结果有没有用。标签集单薄或陈旧,恰恰会在最关键的那些地址上返回空命中。覆盖到数亿量级、且是全天候更新而不是每月跑一次批处理,才能让分析师在凌晨三点拿到可以据以行动的东西。

交易监控(常按 Know Your Transaction 简称 KYT)把筛查延伸到持续的活动上。开户时低风险的地址,一周后可能就沾上了非法敞口。监控盯住新交易、新交易对手与敞口变化,风险画像一变就发告警。

可解释的风险评分说明地址或交易为什么被标记。分析师在放行或升级一条告警之前,会先看结果背后的风险指标、敞口金额与具体活动。这能压缩复核时间、让判断口径一致,也留下一份经得起审计的记录。

实时 API 接入决定了上述能力是嵌在公司自己的开户或交易流程里,还是躲在另一个浏览器标签页里。毫秒级响应、批量端点、敞口变化的 webhook 回调,是接入的三块基本件。没有 API,筛查就成了一个手工步骤,忙起来第一个被跳过;有了 API,筛查就是决策发生那一刻的一道卡点,每次都在。

Phalcon Compliance 怎么实现这四项能力

Phalcon Compliance 沿用 BlockSec 各合规页面一贯的运作模型:尽早识别风险、读懂完整的链上背景、通过结构化的工作流处置。团队筛查交易对手,优先处理真正带证据的告警,并把记录备好,随时可供内部复核或监管报送。

Phalcon Compliance 把这些能力集中在一个平台上。它使用一个持续更新的地址库,带标签地址超过 6 亿个,覆盖 17 个风险指标类别下的 200 多种信号类型。行为风险引擎补上基于活动的信号,风险敞口则给出与已识别风险相关联的金额。API 支持实时、批量与监控三类工作流。具体例子见这几篇指南:直接与间接敞口降低误报KYT API 接入

搭建链上反洗钱体系

工具只是反洗钱体系的一部分。团队还需要在风险评估、筛查与监控、告警分流、报送这几件事上有明确规则,并由审计把闭环收上。一个能落地的体系有四个运作阶段。

这四个阶段是一条从风险评估到审计的生命周期落到实处的样子,展开是六步。基于风险的评估先摸清公司的敞口在哪。KYA 筛查在开户时逐个查地址。KYT 监控在开户之后盯住每一笔交易。告警分流给每一条命中都留下有据可查的处置结论。敞口升级时,监管报送提交一份可疑活动报告(31 CFR 1022.320)。独立审计再回过头检查这套体系是否仍然站得住。每一步都喂给下一步:评估决定在哪里加重筛查,筛查与监控产出告警,分流判定每条告警意味着什么,报送把结论送到监管手里,审计合上闭环并把学到的东西反馈回评估。把这个闭环持续跑起来——而不是一年一次到期时跑一遍——才是监管所说的「基于风险的体系」。

第一阶段是基于风险的评估。公司把自己的敞口按客户类型、资产类型、司法辖区与交易模式摸一遍,再据此决定筛查该在哪里加重。对所有客户一律同等强度筛查的体系,会在低风险人群上浪费力气,又在敞口真正所在之处投入不足。基于风险的评估逼着公司把这些取舍摆到明面上。监管要求这一阶段留下书面记录,因为出事时他们审的就是这份记录。

第二阶段是筛查与监控的部署。公司把 KYA 接进开户流程,让每个新钱包在第一笔交易到账前先被筛一遍;把 KYT 接进后续活动,让开户之后才产生的敞口也能被抓到;把 API 接进自家系统,让筛查成为一道卡点而不是一个手工步骤。上一节讲的那些能力,是在部署这一步真正落地的。

第三阶段是告警分流。每一条筛查与监控的命中都会变成一条告警,而每条告警都需要一个处置结论。没有分流 SOP 的体系会被告警淹掉;有分流 SOP 的体系,会把每条告警导向一个明确动作、把判断记录下来,并产出监管想看的审计轨迹。误报处理是分流的核心一环。加密反洗钱监控的误报率区间很宽,而它之所以宽,恰恰是因为各家的分流质量差别很大。把每个分值背后的「为什么」摊开的平台,能让分流分析师快速排掉一个误报;黑箱式的分值则逼分析师从零开始查,成本就是在这里堆起来的。

第四阶段是监管报送。当一条告警升级成一个真实敞口,这套体系要能产出监管读得懂的报告——一份金融情报单位可以据以行动的申报,以及一份执法移交时用得上的证据包。报送阶段是这套体系站得住还是散架的分水岭。筛查勤勉但报送敷衍的体系,跟压根不筛查也没好到哪儿去。

阶段 它回答的问题 常见的翻车方式
基于风险的评估 公司的敞口在哪? 泛泛而谈的评估,把所有人群一视同仁
筛查与监控部署 覆盖是真的在跑吗? 忙起来就被跳过的手工步骤
告警分流 每条告警最后怎么处置? 黑箱分值逼着人从零开始查
监管报送 这套体系能自证吗? 筛查做了,但报送太单薄,报不上去

DeFi 团队用的是同样这四个阶段,只是部署长得不一样。筛查可能落在智能合约交互处或前端网关上,监控则必须跟得上以分钟计的活动节奏。搭建链上反洗钱体系这篇指南分别讲了交易所与 DeFi 团队的落地做法。

延伸阅读

调查与取证

筛查与监控负责识别风险,调查负责跟着资金走。当攻击已经发生,或者一个地址被列入制裁名单,调查人员需要看清资产去了哪里、谁收了。

跨链追踪之所以要紧,是因为非法资金很少待在一条链上。资产可以先过跨链桥、再进混币器、再走一趟去中心化交易所,然后落在另一条链的新地址上。单链视角会在跨链桥处丢线。跨链调查从目标链那笔交易接上,让资金流向保持连续。

调查这一侧的应对办法,是跟着资金穿过每一跳而不断线。一个正经的工具,起点地址只需播一次种,就能跟着它穿过跨链桥、在同一个工作区里接上目标链的活动、再继续穿过混币器或 DEX 兑换。完整路径渲染成一张连通的图。调查员在这张图上工作,时间花在分析路径上,而不是重新拼接路径。另一种做法是:每到一个跨链桥就导出地址、在目标链上另开一个工具、再把碎片手工缝起来。这条路慢、每个接缝都在丢信息,而且难以在事后自证。

调查人员还得应付混币器、隐私工具、DEX 兑换和反复的跨链跳转。这些手法常被组合使用,用来掩盖资金的来源与去向。完整工作流见这两篇指南:如何选跨链调查工具追踪穿过混币器的被盗资产

垫在跨链这门功夫底下的资金追踪 SOP,形状是稳定的——尽管每个案子的地址和链都不一样。调查员从一个已知的失陷点出发,把它设为源头,然后向前追而不是向后追,因为向前追才是顺着被盗资金的实际流向走。每一跳都记成一个节点,带上地址、链、资产、金额、时间戳,以及背后的实体标签背景。路径遇到跨链桥或进入混币器时,追踪在目标链上、或在混币后的输出上继续,不在混淆事件处止步。整条路径重建成一张连通的图,而不是一串互不相连的截图。调查员关于资金去向的每一个结论,都必须能从这张图上复现出来。复现不出来的路径,是辩方一定会攻的路径。

MetaSleuth 是 BlockSec 的加密资金追踪与调查平台。它在一个工作区里追踪资金穿过 DeFi 协议、混币器、跨链桥与多条链的流向,并且用的是与 Phalcon Compliance 同一套地址情报,所以调查员在跟案子的同时就能看到实体与风险背景。

调查还需要一份清楚的证据包:记录资金路径、时间戳、交易哈希、实体背景,以及每个结论所依据的来源。这样交易所、监管机构或执法团队才有足够的东西去复核并据以行动。追踪穿过混币器的被盗资产那篇指南讲了完整过程。

「什么算可信证据」这条标准,随着这个资产类别一起变了。法院要据以认定欺诈,需要的不只是一张图,而是一份金融情报单位、交易所合规团队、乃至最终的事实认定者都能读懂并核验的材料包。这份材料包在正经的调查里有一个可辨认的形状:它带上起点地址,以及触发追踪的源头事件;记录每一个实质性的跳转,连同链、资产与时间戳;附上资金经过的每个地址背后的实体标签背景;标明退出的那一刻,无论是在交易所换成法币、进了混币器,还是进了一个新的自托管钱包;最后以一份可复现的可视化收尾,让复核者能够端到端走一遍路径,而不必在任何一环上采信调查员的说法。可溯源性是承重结构:材料包里的每一个数据点都必须能回溯到一条可核验的链上记录,每一个推论都必须能从该记录推导出来,而不是断言出来。一份经得起独立复核的证据包,才能把一次链上追踪变成一个可以推进的案子。没有这份材料包的追踪,最好的情况下也只是一条线索。

延伸阅读

为真实的加密合规工作流而建

面向加密支付平台 面向中心化交易所 面向钱包 面向 DeFi、游戏与社交应用
识别高风险入金、把高风险出金推给公司自己的出金闸口,并为 STR/SAR 报送留存证据。 大规模筛查、调优风险引擎、分派告警、深挖非法资金流动。 实时核查交易对手,保护用户远离诈骗、攻击、制裁与洗钱敞口。 在入金、借贷、兑换或转账节点加上快速检查,同时不拖慢用户流程。

工作流应当贴合各自的运作模式,而不该把所有团队塞进同一套控制设计。本中心的各篇专题指南会讲,如何把「筛查—分析—处置」这个通用模型适配到各自的环境里。

延伸阅读

挑一家链上反洗钱厂商,并判断它是否可信

搭链上反洗钱体系的公司,最终都要做一次厂商决策。这个决策难做,因为这个品类不透明、各家的说法听起来差不多,而选错的代价要等几个月后监管来问「筛查为什么没拦住」时才显形。挑厂商看三个维度:定价弹性、可独立验证的有效性、厂商自身的可信度。三个都不能省。

第一个因素是定价。团队应当能先试筛查,再决定要不要签大额年单,并且能换到与自己业务量匹配的档位。Phalcon Compliance 提供免费档、按量付费的筛查包,以及 Essential、Scale、Enterprise 三档订阅。筛查包走 PAYG 额度,50 次筛查的包起价 95 美元,单次成本随包的大小在 1.10 到 1.90 美元之间。面向小型 VASP 的定价指南讲了各个公开档位,以及什么情况下按量付费比订阅更合适。

档位 起价 包含什么
免费 0 美元 每月 3 次筛查,覆盖全部支持的链,无自定义引擎
筛查包(PAYG) 95 美元 50 到 2000 额度,12 个月有效期,全链覆盖
Essential 39 美元/月起 25 到 500 次筛查,多引擎,报告功能,首个 Monitor 席位免费
Scale 699 美元/月起 API 接入、webhook、更多引擎与通道,首个 Monitor 席位免费
Enterprise 联系销售 不限量、多席位、专属支持、更多 Monitor 席位

第二个维度是可独立验证的有效性,也是绝大多数厂商说法崩塌的地方。每家都承诺筛查准确、误报低、覆盖新鲜,但很少有谁把验证这些说法所需的证据摊出来。可解释评分就是那道试金石:一家厂商如果把每个分值背后的风险指标 ID 摊开、把敞口量化、并且允许分析师复现整个判断,那它的有效性就是可以查的;只返回一个分值、不给任何拆解的厂商,是在要求你凭信任买单。独立验证一个链上反洗钱工具有效性的详细清单,另有一篇专文。要点在于:有效性是分析师可以查证的属性,不是厂商许下的承诺。

第三个维度是厂商可信度。把合规筛查交给某家厂商,等于把监管最终会来审的那份证据也交给了它。这家厂商需要有可核验的资质、公开发表的工作、真实案例上的战绩,以及一份两年后还在的生意。如何评估一家厂商是否可信,另有一篇专文深入讲。要点在于:可信度是可核验的。跳过这道核验的公司,买回来的是风险,不是覆盖。

延伸阅读

链上反洗钱接下来往哪走

链上反洗钱在三个方向上持续变化。

第一个是 DeFi 的监管前沿。监管仍在琢磨:为中心化中介设计的义务,怎么套到根本没有中介的协议上。Travel Rule 是最清楚的例子——它是为可识别的中介写的,把它套到两个自托管钱包之间的一笔交易上,这是个范畴问题,不是实现细节。随着各辖区把第 15 项建议更多地写进本国法律,前面讲的那套体系骨架,将不得不适配那些没有合规预算、也容不下额外延迟的协议。

第二个是跨链洗钱成为系统性威胁。跨链跳转已经是洗钱的默认手法,而随着跨链桥的交易量增长,单链工具能覆盖的面在不断缩小。FATF 已经把跨链、跨服务的资金流动列为一条结构性的洗钱通道——任何单一辖区或单链视角都覆盖不了它。这也是调查这一侧正在向「不断线的跨链追踪」收敛的原因。

第三个是可编程合规。现在的模型是返回一个分值、由人据以行动。下一个模型是把证据以程序可读的方式暴露出来,让公司自己的系统据此分派、升级或拦截,高风险的判断仍然保留人在环里。API 接入、可解释的风险评分、实时监控,是这件事的三个前提。三项都有的平台,已经走了大半路程。

监管、跨链洗钱与流程自动化,会继续塑造团队管理加密风险的方式。现在就把筛查、监控、调查与报送搭起来的团队,在要求变化时会更从容。

对一个正在评估链上反洗钱的团队来说,下一步是具体的:拿上面讲的四项能力、四个体系阶段、三个选型维度去衡量平台。按这套框架评估 Phalcon Compliance 的链上反洗钱能力,而不是去对着一份销售材料评估。或者拿一个真实地址去试一下 MetaSleuth 的跨链追踪,看看这条追踪面对你正在追的那笔资金站不站得住。

常见问题

开始使用 Phalcon Compliance

面向钱包筛查与 KYT 的加密合规中枢