一家加密交易所站得住的反洗钱体系,立足于四层:一份基于风险的评估、地址与交易筛查、告警复核,以及可迎检的记录。身份核查看不见钱包层面的风险。一个地址可以在几分钟之内把资金跨链转走、或者送进混币器。这四层必须在第一笔入金到账之前、以及每一笔出金之后协同工作。本文按顺序把每一层搭起来。更宽的工作流见 Phalcon Compliance。本页属于加密反洗钱合规中心。
加密交易所为什么需要一套专门的链上反洗钱体系
传统反洗钱体系是围绕身份建起来的。它知道客户是谁、钱从哪来、在哪些银行账户之间流动。而一家在链上结算的交易所没有这些锚点:一个钱包地址几秒钟就能生成、不带任何经核验的身份、用完一笔交易就可以丢弃。资金流动也比任何人工复核回路更快——跨链跳转、混币器路由与跨链桥穿越,可以在合规官处理完早班队列之前,就把被污染的价值跨网络转走。
监管的底线已经跟着这个现实移动了。FATF 面向 VASP 的风险为本方法把第 15 项建议适用于任何规模的虚拟资产服务提供商。一家交易所应把控制措施校准到它自己评估出的洗钱与恐怖融资风险上,而不是校准到一套一体适用的标准上。FinCEN 对在美国经营的货币服务企业(含加密交易所)施加反洗钱体系义务,所以一份书面体系文件、持续培训、独立复核与可疑活动报送,都是基线责任。对一位合规官来说,问题已经不是「要不要搭一套链上反洗钱体系」,而是「怎么搭一套在这两套权威之下都扛得住的体系」。学科层面的完整框架,在加密反洗钱合规平台这个中心里铺开。
不搭的代价是具体的。跳过基于风险的体系的交易所,面对的是执法行动、牌照吊销,以及失去一家受监管企业赖以运转的代理行与银行关系。这个代价不是抽象的监管风险,它是「在一次检查中无法为监管会问到的那些控制措施举证」的代价——而这是可以靠一套有结构的体系避开的。FinCEN 的《银行保密法》体系要求,就是一位美国检查官衡量这套体系时所用的基线,所以交易所搭的控制措施必须能直接对应到那些义务上。
第一步:为交易所做基于风险的评估
基于风险的评估是这套体系的地基,也是监管第一个会索取的东西。FATF 的风险为本方法期望一家交易所点名自己具体的洗钱与恐怖融资敞口,并把控制措施校准到它们上面。这套体系不必完美,它必须站得住——意思是合规官能解释清每一道控制措施为什么存在、它应对的是哪一项被评估出的风险。
对一家交易所而言,这些敞口与一家银行或支付公司的长得不一样。评估应当产出一份检查官读得懂的结构化清单。下面这份清单,覆盖的是交易所合规团队通常要为之辩护的那些风险面。
| 交易所特有的风险面 | 它暴露什么 |
|---|---|
| 入金与出金筛查 | 带有制裁、洗钱或诈骗敞口的交易对手地址进入或离开平台 |
| 混币器与制裁敞口 | 经混币器、tumbler 或被制裁地址路由的资金,污染了接收钱包 |
| 高频微额交易 | 拆散成许多小额转账以规避门槛的拆分或 smurfing 模式 |
| 跨链桥资金流 | 经跨链桥转移以掩盖来源的资金,需要跨链追踪才跟得上 |
| 非托管钱包交互 | 出金到未托管钱包,那里不收集任何交易对手身份 |
| 受制裁辖区敞口 | 与 FATF 高风险或灰名单辖区相关的用户或地址 |
表里的每一行都是一个站得住的输入。一家在评估里点名了这些敞口的交易所,可以把每一项映射到下一层里的一道具体控制措施——而这恰恰是检查官想看到的。一家跳过评估的交易所,日后会很难为任何一个单独的筛查决定给出理由,因为它从来没有记录过那个决定本来要应对的那项风险。
第二步:部署筛查、监控与持续重新分析
把这套体系串起来的链上工具层,是 Phalcon Compliance 里 KYA、KYT 与 Monitor 这三件套,而 Monitor 是那个在不消耗筛查额度的前提下维持一份持续被筛查的钱包清单的部分。三个模块按触发类型分摊工作量:KYA 给地址打分,KYT 监控交易,Monitor 随时间对钱包群体重新分析。一个昨天干净、明天变成高风险的地址,不必人工重扫就能被抓到。
Phalcon Compliance 的 KYA 拿每一个交易对手地址去比对一个超过 6 亿带标签地址的数据库,返回一个风险等级以及背后那些可追溯的风险指标。Phalcon Compliance 的 KYT 在交易落地时实时监控它们,为行为风险模式与风险交互浮出告警,于是交易所可以在结算把敞口叠加起来之前拦截或升级。Phalcon Compliance 的 Monitor 跑一个动态计划,持续对已筛查过的地址重新分析风险变化并发出变更告警,且不消耗筛查额度。平台的评分建立在 200 多种信号类型之上,按 17 个风险指标类别组织;每一个都可独立追溯,于是每条告警都带着底层那个指标与触发它的那次地址交互。这 17 个风险指标类别包括被制裁、恐怖融资、人口贩卖、毒品贩卖、攻击、诈骗、勒索软件、儿童虐待材料;其余是洗钱、混币、暗网市场、暗网业务、被封禁、赌博、无 KYC 交易所、FATF 高风险辖区、FATF 灰名单辖区。
三个模块之间的分工,直接对应第一步里识别出的那些风险面。KYA 跑在入金与出金处——在那里,一个交易对手地址必须在资金被接受之前先打分。KYT 跑在交易层——在那里,快速穿透或高频微额交易这类行为模式,只有在资金动起来时才会显形。Monitor 跑在已经开户的钱包群体上——在那里,一个开户时干净的地址,日后可能碰到某个被制裁实体或某个混币器,变成一份交易所仍然要承担的风险。下面这张表把这个分工写明,于是合规官可以为「哪个模块覆盖哪项义务」辩护。
| 模块 | 触发层级 | 频率 | 在体系中的角色 |
|---|---|---|---|
| KYA 筛查 | 地址层 | 每笔入金、出金或批量 | 在资金被接受或放行之前给交易对手风险打分 |
| KYT 监控 | 交易层 | 实时 | 在交易落地时就行为风险模式与风险交互发出告警 |
| Monitor 重新分析 | 钱包群体 | 动态计划 | 对已筛查地址重新分析风险变化,不消耗筛查额度 |
这三件套交付的是连续覆盖。一次性的开户筛查抓的是开户那一刻存在的风险,但链上风险不是静态的。一个下周会与混币器交互的钱包,与开户时的同一个钱包,是不同的敞口。这套体系必须抓到这个漂移才算站得住,而 Monitor 存在的意义正是补上这个缺口。因为它不消耗筛查额度,交易所在决定「要把多大规模的钱包群体放在持续观察之下」时,不必在预算与覆盖之间做取舍。

第三步:告警分流 SOP 与可审计的记录
筛查与监控会产出告警,而一套体系是靠「这些告警最后怎么了」来评判的。一个没有分流 SOP 的告警队列是一项负债:每一条未结的告警都是一个没有书面记录的决定,而每一个没有书面记录的决定,都是一项正等着发生的审计发现。分流这一层,正是把告警变成检查官读得懂的处置的东西。
一套站得住的分流 SOP 有四个阶段。一条告警先按附着在它上面的风险等级分类,依据是那些风险指标与敞口数字。然后它走过自动分流规则——这些规则用附着的证据给出一个建议处置。这正是可解释的分值能做到、黑箱分值做不到的事。接着,任何超过阈值的告警、或者规则无法有信心关闭的告警,交由人工分析师复核。最后,经复核仍然存续的告警,被升级成一份提交给相关监管机构的可疑活动报告或可疑交易报告。
| 分流阶段 | 输入 | 产出 |
|---|---|---|
| 严重度分类 | 风险指标、敞口金额与占比 | 高、中或低等级 |
| 自动分流 | 附着在告警上的可追溯证据 | 带书面依据的建议处置 |
| 人工复核 | 超过阈值或规则解不掉的告警 | 确认的处置、升级或关闭 |
| 监管报送 | 已确认的高风险处置 | SAR 或 STR 申报材料包 |
可审计的记录,是把整套体系串起来的那个产出。每一个处置都应当带着它的判断依据以及它所依据的数据,于是一位在几个月后阅读这份记录的检查官,能沿着分析师走过的同一条路走一遍。触发的那个风险指标、触发它的那次地址交互、敞口金额与占比,都活在同一份记录上;采取动作的那条分流规则或那位人工复核者、以及最终的处置,也在。记录保存期遵循交易所持牌所在辖区的义务。合规官有责任去确认适用的保存期限,而不是依赖某个默认值。如何调优分流以降低误报,在专门那篇降低加密反洗钱监控误报里深入讲。本层覆盖的是让分流站得住的那个结构,不是调优本身。
为交易所合规评估 Phalcon Compliance
为一家加密交易所搭建链上反洗钱体系,是一件有顺序的工作。先做基于风险的评估。然后是一套把每一项被评估出的风险映射到一道控制措施的筛查与监控部署。然后是一套把告警变成处置的分流 SOP。最后是能在检查中扛住的可审计记录。这个平台给合规团队的是 KYA、KYT 与 Monitor 三件套,用一个超过 6 亿带标签地址的数据库把这套体系立起来;那个数据库带着 200 多种信号类型,按 17 个风险指标类别组织。为交易所合规评估这个平台,并在下一个检查周期之前,把交易所评估出的那些风险映射到一套站得住的控制措施上。