每一个站得住脚的链上反洗钱判断背后
链上反洗钱是这样一门功夫:用链上数据识别非法活动、评估钱包与交易的风险,并把可疑资金一路追到监管认可的证据。它靠四项能力串成一条流水线:钱包筛查、实时交易监控、可解释的风险情报,以及跨链调查。
Phalcon Compliance 把 KYA、KYT、告警处理与报告收进同一条工作流。案子需要更深入的分析时,MetaSleuth 接手,带着调查穿过多条链、跨链桥、混币器和实体,而证据链不断。
免费试用 Phalcon Compliance · 了解 MetaSleuth
搭一条团队真能落地执行的链上反洗钱流程
逛一逛这个加密反洗钱中心
链上反洗钱到底是什么
链上反洗钱用链上数据识别非法活动、评估钱包与交易的风险、追踪可疑资金。传统的客户核查只回答一个问题:这个客户是谁。链上筛查回答余下的部分——客户的资金从哪来、这个钱包碰过哪些实体、以及它的风险自开户以来有没有变化。
一个客户可以周一通过身份核验,周二就收到被制裁的资金。KYA 在资金动之前查钱包风险,KYT 在那之后盯住交易与后续活动,Travel Rule 体系负责机构之间的信息传递。FATF 的风险为本方法说明了这些控制措施如何适用于虚拟资产。
具体到操作:筛查引擎拿地址去比对标签与链上情报,返回一个带信号依据的风险结果。监控让这套检查在开户之后继续跑,地址一旦出现新的风险敞口就触发告警。本中心各篇指南会逐一拆解 KYA 与 KYT 的工作流。
一个链上反洗钱平台的核心能力
链上反洗钱平台立足于四项能力:地址筛查、交易监控、可解释的风险评分、实时 API 接入。每一项都对应合规团队真会遇到的一个具体问题。四项加在一起,划定了「能算一个正经链上反洗钱工具」的门槛。
地址筛查(常按 Know Your Address 简称 KYA)是入口。平台拿到一个钱包地址,去比对带标签的地址库。这个库有多深、多新,决定了结果有没有用。标签集单薄或陈旧,恰恰会在最关键的那些地址上返回空命中。覆盖到数亿量级、且是全天候更新而不是每月跑一次批处理,才能让分析师在凌晨三点拿到可以据以行动的东西。
交易监控(常按 Know Your Transaction 简称 KYT)把筛查延伸到持续的活动上。开户时低风险的地址,一周后可能就沾上了非法敞口。监控盯住新交易、新交易对手与敞口变化,风险画像一变就发告警。
可解释的风险评分说明地址或交易为什么被标记。分析师在放行或升级一条告警之前,会先看结果背后的风险指标、敞口金额与具体活动。这能压缩复核时间、让判断口径一致,也留下一份经得起审计的记录。
实时 API 接入决定了上述能力是嵌在公司自己的开户或交易流程里,还是躲在另一个浏览器标签页里。毫秒级响应、批量端点、敞口变化的 webhook 回调,是接入的三块基本件。没有 API,筛查就成了一个手工步骤,忙起来第一个被跳过;有了 API,筛查就是决策发生那一刻的一道卡点,每次都在。
Phalcon Compliance 怎么实现这四项能力
Phalcon Compliance 沿用 BlockSec 各合规页面一贯的运作模型:尽早识别风险、读懂完整的链上背景、通过结构化的工作流处置。团队筛查交易对手,优先处理真正带证据的告警,并把记录备好,随时可供内部复核或监管报送。
Phalcon Compliance 把这些能力集中在一个平台上。它使用一个持续更新的地址库,带标签地址超过 6 亿个,覆盖 17 个风险指标类别下的 200 多种信号类型。行为风险引擎补上基于活动的信号,风险敞口则给出与已识别风险相关联的金额。API 支持实时、批量与监控三类工作流。具体例子见这几篇指南:直接与间接敞口、降低误报、KYT API 接入。
搭建链上反洗钱体系
工具只是反洗钱体系的一部分。团队还需要在风险评估、筛查与监控、告警分流、报送这几件事上有明确规则,并由审计把闭环收上。一个能落地的体系有四个运作阶段。
这四个阶段是一条从风险评估到审计的生命周期落到实处的样子,展开是六步。基于风险的评估先摸清公司的敞口在哪。KYA 筛查在开户时逐个查地址。KYT 监控在开户之后盯住每一笔交易。告警分流给每一条命中都留下有据可查的处置结论。敞口升级时,监管报送提交一份可疑活动报告(31 CFR 1022.320)。独立审计再回过头检查这套体系是否仍然站得住。每一步都喂给下一步:评估决定在哪里加重筛查,筛查与监控产出告警,分流判定每条告警意味着什么,报送把结论送到监管手里,审计合上闭环并把学到的东西反馈回评估。把这个闭环持续跑起来——而不是一年一次到期时跑一遍——才是监管所说的「基于风险的体系」。
第一阶段是基于风险的评估。公司把自己的敞口按客户类型、资产类型、司法辖区与交易模式摸一遍,再据此决定筛查该在哪里加重。对所有客户一律同等强度筛查的体系,会在低风险人群上浪费力气,又在敞口真正所在之处投入不足。基于风险的评估逼着公司把这些取舍摆到明面上。监管要求这一阶段留下书面记录,因为出事时他们审的就是这份记录。
第二阶段是筛查与监控的部署。公司把 KYA 接进开户流程,让每个新钱包在第一笔交易到账前先被筛一遍;把 KYT 接进后续活动,让开户之后才产生的敞口也能被抓到;把 API 接进自家系统,让筛查成为一道卡点而不是一个手工步骤。上一节讲的那些能力,是在部署这一步真正落地的。
第三阶段是告警分流。每一条筛查与监控的命中都会变成一条告警,而每条告警都需要一个处置结论。没有分流 SOP 的体系会被告警淹掉;有分流 SOP 的体系,会把每条告警导向一个明确动作、把判断记录下来,并产出监管想看的审计轨迹。误报处理是分流的核心一环。加密反洗钱监控的误报率区间很宽,而它之所以宽,恰恰是因为各家的分流质量差别很大。把每个分值背后的「为什么」摊开的平台,能让分流分析师快速排掉一个误报;黑箱式的分值则逼分析师从零开始查,成本就是在这里堆起来的。
第四阶段是监管报送。当一条告警升级成一个真实敞口,这套体系要能产出监管读得懂的报告——一份金融情报单位可以据以行动的申报,以及一份执法移交时用得上的证据包。报送阶段是这套体系站得住还是散架的分水岭。筛查勤勉但报送敷衍的体系,跟压根不筛查也没好到哪儿去。
DeFi 团队用的是同样这四个阶段,只是部署长得不一样。筛查可能落在智能合约交互处或前端网关上,监控则必须跟得上以分钟计的活动节奏。搭建链上反洗钱体系这篇指南分别讲了交易所与 DeFi 团队的落地做法。
调查与取证
筛查与监控负责识别风险,调查负责跟着资金走。当攻击已经发生,或者一个地址被列入制裁名单,调查人员需要看清资产去了哪里、谁收了。
跨链追踪之所以要紧,是因为非法资金很少待在一条链上。资产可以先过跨链桥、再进混币器、再走一趟去中心化交易所,然后落在另一条链的新地址上。单链视角会在跨链桥处丢线。跨链调查从目标链那笔交易接上,让资金流向保持连续。
调查这一侧的应对办法,是跟着资金穿过每一跳而不断线。一个正经的工具,起点地址只需播一次种,就能跟着它穿过跨链桥、在同一个工作区里接上目标链的活动、再继续穿过混币器或 DEX 兑换。完整路径渲染成一张连通的图。调查员在这张图上工作,时间花在分析路径上,而不是重新拼接路径。另一种做法是:每到一个跨链桥就导出地址、在目标链上另开一个工具、再把碎片手工缝起来。这条路慢、每个接缝都在丢信息,而且难以在事后自证。
调查人员还得应付混币器、隐私工具、DEX 兑换和反复的跨链跳转。这些手法常被组合使用,用来掩盖资金的来源与去向。完整工作流见这两篇指南:如何选跨链调查工具、追踪穿过混币器的被盗资产。
垫在跨链这门功夫底下的资金追踪 SOP,形状是稳定的——尽管每个案子的地址和链都不一样。调查员从一个已知的失陷点出发,把它设为源头,然后向前追而不是向后追,因为向前追才是顺着被盗资金的实际流向走。每一跳都记成一个节点,带上地址、链、资产、金额、时间戳,以及背后的实体标签背景。路径遇到跨链桥或进入混币器时,追踪在目标链上、或在混币后的输出上继续,不在混淆事件处止步。整条路径重建成一张连通的图,而不是一串互不相连的截图。调查员关于资金去向的每一个结论,都必须能从这张图上复现出来。复现不出来的路径,是辩方一定会攻的路径。
MetaSleuth 是 BlockSec 的加密资金追踪与调查平台。它在一个工作区里追踪资金穿过 DeFi 协议、混币器、跨链桥与多条链的流向,并且用的是与 Phalcon Compliance 同一套地址情报,所以调查员在跟案子的同时就能看到实体与风险背景。
调查还需要一份清楚的证据包:记录资金路径、时间戳、交易哈希、实体背景,以及每个结论所依据的来源。这样交易所、监管机构或执法团队才有足够的东西去复核并据以行动。追踪穿过混币器的被盗资产那篇指南讲了完整过程。
「什么算可信证据」这条标准,随着这个资产类别一起变了。法院要据以认定欺诈,需要的不只是一张图,而是一份金融情报单位、交易所合规团队、乃至最终的事实认定者都能读懂并核验的材料包。这份材料包在正经的调查里有一个可辨认的形状:它带上起点地址,以及触发追踪的源头事件;记录每一个实质性的跳转,连同链、资产与时间戳;附上资金经过的每个地址背后的实体标签背景;标明退出的那一刻,无论是在交易所换成法币、进了混币器,还是进了一个新的自托管钱包;最后以一份可复现的可视化收尾,让复核者能够端到端走一遍路径,而不必在任何一环上采信调查员的说法。可溯源性是承重结构:材料包里的每一个数据点都必须能回溯到一条可核验的链上记录,每一个推论都必须能从该记录推导出来,而不是断言出来。一份经得起独立复核的证据包,才能把一次链上追踪变成一个可以推进的案子。没有这份材料包的追踪,最好的情况下也只是一条线索。
为真实的加密合规工作流而建
工作流应当贴合各自的运作模式,而不该把所有团队塞进同一套控制设计。本中心的各篇专题指南会讲,如何把「筛查—分析—处置」这个通用模型适配到各自的环境里。
挑一家链上反洗钱厂商,并判断它是否可信
搭链上反洗钱体系的公司,最终都要做一次厂商决策。这个决策难做,因为这个品类不透明、各家的说法听起来差不多,而选错的代价要等几个月后监管来问「筛查为什么没拦住」时才显形。挑厂商看三个维度:定价弹性、可独立验证的有效性、厂商自身的可信度。三个都不能省。
第一个因素是定价。团队应当能先试筛查,再决定要不要签大额年单,并且能换到与自己业务量匹配的档位。Phalcon Compliance 提供免费档、按量付费的筛查包,以及 Essential、Scale、Enterprise 三档订阅。筛查包走 PAYG 额度,50 次筛查的包起价 95 美元,单次成本随包的大小在 1.10 到 1.90 美元之间。面向小型 VASP 的定价指南讲了各个公开档位,以及什么情况下按量付费比订阅更合适。
第二个维度是可独立验证的有效性,也是绝大多数厂商说法崩塌的地方。每家都承诺筛查准确、误报低、覆盖新鲜,但很少有谁把验证这些说法所需的证据摊出来。可解释评分就是那道试金石:一家厂商如果把每个分值背后的风险指标 ID 摊开、把敞口量化、并且允许分析师复现整个判断,那它的有效性就是可以查的;只返回一个分值、不给任何拆解的厂商,是在要求你凭信任买单。独立验证一个链上反洗钱工具有效性的详细清单,另有一篇专文。要点在于:有效性是分析师可以查证的属性,不是厂商许下的承诺。
第三个维度是厂商可信度。把合规筛查交给某家厂商,等于把监管最终会来审的那份证据也交给了它。这家厂商需要有可核验的资质、公开发表的工作、真实案例上的战绩,以及一份两年后还在的生意。如何评估一家厂商是否可信,另有一篇专文深入讲。要点在于:可信度是可核验的。跳过这道核验的公司,买回来的是风险,不是覆盖。
链上反洗钱接下来往哪走
链上反洗钱在三个方向上持续变化。
第一个是 DeFi 的监管前沿。监管仍在琢磨:为中心化中介设计的义务,怎么套到根本没有中介的协议上。Travel Rule 是最清楚的例子——它是为可识别的中介写的,把它套到两个自托管钱包之间的一笔交易上,这是个范畴问题,不是实现细节。随着各辖区把第 15 项建议更多地写进本国法律,前面讲的那套体系骨架,将不得不适配那些没有合规预算、也容不下额外延迟的协议。
第二个是跨链洗钱成为系统性威胁。跨链跳转已经是洗钱的默认手法,而随着跨链桥的交易量增长,单链工具能覆盖的面在不断缩小。FATF 已经把跨链、跨服务的资金流动列为一条结构性的洗钱通道——任何单一辖区或单链视角都覆盖不了它。这也是调查这一侧正在向「不断线的跨链追踪」收敛的原因。
第三个是可编程合规。现在的模型是返回一个分值、由人据以行动。下一个模型是把证据以程序可读的方式暴露出来,让公司自己的系统据此分派、升级或拦截,高风险的判断仍然保留人在环里。API 接入、可解释的风险评分、实时监控,是这件事的三个前提。三项都有的平台,已经走了大半路程。
监管、跨链洗钱与流程自动化,会继续塑造团队管理加密风险的方式。现在就把筛查、监控、调查与报送搭起来的团队,在要求变化时会更从容。
对一个正在评估链上反洗钱的团队来说,下一步是具体的:拿上面讲的四项能力、四个体系阶段、三个选型维度去衡量平台。按这套框架评估 Phalcon Compliance 的链上反洗钱能力,而不是去对着一份销售材料评估。或者拿一个真实地址去试一下 MetaSleuth 的跨链追踪,看看这条追踪面对你正在追的那笔资金站不站得住。