美国一家交易所的合规官员打开检查员的来信。调查结果在每个周期中反复出现:监控仅在入职时运行,可疑交易报告提交滞后,许可证续期因注册缺口而陷入停滞。加密货币交易所的反洗钱合规并非一项单一任务,而是虚拟资产服务提供商(VASP)必须持续执行的五项义务的叠加。任何一层出现疏漏,都会给许可证、银行合作伙伴,或两者同时带来压力。
加密货币交易所的反洗钱合规含义
加密货币交易所的反洗钱合规,是指 VASP 合法运营所必须履行的一整套反洗钱与反恐怖融资义务。这些义务依据 FATF 针对虚拟资产的建议,以及美国金融犯罪执法网络(FinCEN)的货币服务业务规则而设定。交易所须承担全部五层义务,而非仅限于入职时的客户审核。
VASP 是监管层面对任何为客户兑换、转移或托管虚拟资产的实体的统称。交易所一旦上线某个代币交易对,即被贴上这一标签。其反洗钱义务并非银行合规项目的复制,而是建立在链上地址和交易之上——这些交易可在数秒内跨链完成,且往往经过混币器中转。
这种速度改变了工作的形态。银行对照姓名列表和交易对手数据库筛查一笔付款;而交易所则需筛查一笔存款,该存款可能在上游三跳之前就经过了混币器,且只有在追溯资金路径时风险才会显现。客户档案无法携带这一信号,链上数据才能。这正是为什么五项义务中的交易监控,不存在银行侧同等速度的对应机制,必须直接读取链上数据。
本文界定框架,聚焦于"是什么"。操作层面的"如何做"、筛查工作流程以及报告导出,均在单独的实施指南中详述。关于定义 VASP 标签及其义务的全球标准,请参阅 FATF 虚拟资产指南。
五项核心 VASP 义务详解
该框架包含五项义务,每项义务均对应一条 FATF 建议,对于美国交易所而言,还对应一条 FinCEN 规则。仅覆盖其中部分义务的合规项目将无法通过审查。前两项和最后一项属于传统合规基础设施,中间两项则是链上数据发挥关键作用之所在。

1. 注册与许可。 在服务客户之前,交易所必须向主管机关进行注册。在美国,这意味着向 FinCEN 注册为货币服务业务,并持有州级货币传输许可证。欧盟 MiCA 制度和纽约 BitLicense 另有各自的授权步骤。未经注册即开展业务本身即构成违规,与后续任何反洗钱失职相互独立。《天才法案》(公法第 119-27 号)于 2025 年 7 月签署成法,待 FinCEN 完成规则制定后于 2027 年 1 月生效,将支付稳定币发行方纳入《银行保密法》管辖,因此处理稳定币资金流的交易所现已与发行方同处于同一反洗钱监管边界之内。
2. 客户尽职调查。 交易所必须识别客户身份、评估其风险,并对较高风险关系实施强化尽职调查。身份验证属于这一支柱的组成部分,用于确认客户所声称的身份,但不涉及交易审查。客户可以通过入职审核,仍然提交一笔资金源头来自混币器的存款,因为身份信息与资金流向是两个不同的维度。
3. 交易监控。 交易所必须对持续发生的活动进行监控,以识别可疑模式。在加密货币领域,这意味着需要筛查其所接触的地址以及与其钱包相关的交易,而不仅仅是客户档案。风险在入职后仍会持续演变,因此监控必须是连续且实时的。周一通过审查的地址,可能在周四就被关联至非法活动;周五的存款所携带的资金,可能在三跳之前尚属合规,而其来源却已受到污染。
4. 可疑交易报告。 当监控标记出疑似洗钱或恐怖融资的活动时,交易所必须提交报告。在美国,该报告为可疑活动报告(SAR);其他司法管辖区称之为可疑交易报告(STR)。在美国,SAR 的提交窗口为自最初发现之日起 30 个日历日(若嫌疑人身份未经确认,可延长至 60 天)。其他司法管辖区的要求更为严格——香港要求在 24 小时内提交。报告须包含足以令检查员信服的证据。
5. 记录保存。 交易所必须保留证明其已履行前四项义务的记录。依据美国《银行保密法》,这意味着须将客户尽职调查档案、监控日志及已提交的报告保存五年。检查员将记录缺失视同控制措施缺失。保存期限超越客户关系的存续周期,因此相关日志在钱包注销后仍须长期可供审计。
| # | VASP 义务 | 监管依据 | 链上监控覆盖 |
|---|---|---|---|
| 1 | 注册与许可 | FinCEN MSB(31 CFR Ch. X)、州级货币传输许可证、欧盟 MiCA、纽约 BitLicense | 机构(法律顾问) |
| 2 | 客户尽职调查(身份) | FATF 建议第 10 条(CDD) | 机构(CDD 供应商) |
| 3 | 交易监控 | FATF 建议第 10 条(持续 CDD)+ 第 15 条(VASP 风险为本方法)+ 第 20 条(STR) | Phalcon Compliance:KYA + KYT |
| 4 | 可疑交易报告 | FinCEN SAR / STR | Phalcon Compliance:覆盖多个主要司法管辖区的 STR 导出 |
| 5 | 记录保存 | BSA 五年保存要求 | Phalcon Compliance 筛查日志作为数据来源 |
五项义务是 VASP 视角,描述了交易所必须履行的职责,与反洗钱项目内部支柱有所不同——后者涵盖政策、指定合规官员、培训、独立审计及客户尽职调查项目本身。项目视角属于另一议题,留待另文探讨。本文的视角聚焦于交易所必须履行的义务。
落实交易监控支柱
在五项义务中,交易监控与可疑交易报告是两项依赖链上数据的义务,而这类数据无法通过银行工具读取。Phalcon Compliance 通过 KYA 和 KYT 覆盖这两个支柱。它不提供客户尽职调查身份验证、注册或许可证建议,也不提供记录保存基础设施。其范围限于监控与筛查层。

KYA(了解您的地址)利用已标注地址数据库及其周围的交互图谱,对钱包地址进行反洗钱和反恐怖融资风险筛查。KYT(了解您的交易)对交易内每笔代币转账进行筛查,按存款或取款方向追溯资金路径,并赋予风险等级。两者回答的是两个不同问题:KYA 回答该地址是什么,KYT 回答该交易做了什么。
两者背后的风险引擎使用 17 项风险指标,涵盖受制裁方、恐怖融资、混币、勒索软件及 FATF 灰名单司法管辖区等类别。每个被筛查的地址或转账将被归入六个风险等级之一,从严重、高、中、低、信息性到无风险依次递减。各等级可配置,团队可将每一层级映射至自身的内部政策和风险偏好。基于 FATF 指南的默认引擎开箱即用,并可根据交易所的风险为本方法进行调整。
当筛查标记某笔转账时,系统将通过团队选定的渠道触发警报。分析师确认风险敞口后,可针对该笔转账导出可疑交易报告,并在筛查时指定存款或取款方向。该报告与主要监管司法管辖区保持一致,可通过特定地区模板导出以直接提交。导出的 STR 是报告支柱的证据,筛查日志则作为记录保存支柱的数据来源。一个工具,闭合两项义务。
BlockSec 未覆盖的三个支柱属于传统合规基础设施:交易所的注册来自法律顾问,身份验证来自客户尽职调查供应商,记录保存来自档案系统。监控与报告支柱是链上原生工具发挥作用之处,因为这两个支柱所需处理的数据本就存在于链上。关于 KYT 在交易所交易生命周期中的操作指南,请参阅 KYT 合规指南。
从框架到行动
定义是起点,而非终点。一旦合规团队能够清晰阐述五项 VASP 义务,下一步便是付诸实践。以下两条路径可资参考:如需阅读完整的反洗钱合规框架及监控支柱背后的平台,请访问 Phalcon Compliance;如需从定义走向交易所部署,请参照加密货币交易所 KYT 合规实施指南。

北美交易所应优先考量 FinCEN 货币服务业务注册及州级货币传输许可证层面,因为未经注册运营本身即构成独立违规。交易监控和报告支柱次之,且会随链上业务量的增长而相应扩展。
常见问题
加密货币交易所的反洗钱合规是什么? 即交易所必须持续履行的五项 VASP 义务:注册与许可、客户尽职调查、交易监控、可疑交易报告以及记录保存。
五项 VASP 义务与反洗钱项目的五大支柱是否相同? 不同。VASP 义务是交易所必须履行的职责,反洗钱项目支柱是其合规部门的建设方式。本文聚焦于义务层面。
KYC 是否属于独立义务? 不属于。身份验证是客户尽职调查支柱内部的一个环节,用于确认客户身份,不涉及交易筛查。
链上监控覆盖哪些义务? 交易监控与可疑交易报告。地址和交易筛查读取链上数据,导出的 STR 即为报告凭证。
美国交易所须保存反洗钱记录多长时间? 依据《银行保密法》,须保存五年,涵盖客户尽职调查档案、监控日志及已提交的报告。



