合规官员对一个存款地址进行筛查。标准检查通过了。两小时后,上游三跳处的一个地址遭到制裁认定。已到账的资金在源头就已被污染。标准客户尽职调查询问的是客户是谁,却从未追问资金接触过什么。这个问题属于增强尽职调查(EDD)的范畴——即当客户、地址或交易的风险信号超出基准线时,VASP 所执行的更高级别检查。
什么是 EDD,它与 CDD 有何不同
增强尽职调查是 VASP 在标准 CDD 无法消除残余风险时所采用的更高级别客户尽职调查。CDD 确认身份并记录基准风险状况,而 EDD 则针对资金来源、业务关系目的及交易对手风险收集额外证据。对于加密地址而言,EDD 所要求的新证据是链上风险证明,而非另一份身份文件。

可以将 CDD 视为常规体检,将 EDD 视为专科转诊。CDD 回答的是客户是谁以及基准风险状况如何;EDD 回答的是为何这笔特定资金流动存在较高风险,以及支持该判断的证据是什么。这一区分在加密领域尤为重要,因为身份验证由 VASP 负责,而地址和交易风险证据来自链上筛查。两个数据源必须在 EDD 档案中合并使用,而不能相互替代。
FATF 基于风险的方法要求 VASP 在识别出更高风险时必须执行 EDD。具体义务由 FATF 第 10 号建议及其解释性说明第 20 段规定,要求在识别出较高风险时采取增强措施。规则的核心是比例原则:风险越高,尽职调查越深入。关于监管基准,请参阅 FATF 虚拟资产基于风险方法指引。
什么情况下会触发加密地址的 EDD
EDD 并非例行更新,而是由特定风险信号触发——这些信号使某个地址或交易超出标准 CDD 的阈值。与 FATF 基于风险方法相符、大多数合规团队所认可的触发条件可归纳为五大类。

-
地址本身带有高风险标签。受制裁、恐怖主义融资、人口贩卖、毒品贩卖、混币、暗网市场、诈骗、勒索软件及洗钱等指标均符合条件。带标签的地址是最强的触发因素,因为其风险已获外部认证。
-
资金流动呈现异常行为。超过定义阈值的大额转账(Phalcon Compliance 默认引擎设为 50,000 美元)、看似拆分的高频小额付款,以及资金快速流转中间地址,均是分层洗钱的标准信号。每种模式都表明资金正在被转移以掩盖其来源。
-
地址或其交易对手位于受制裁或 FATF 灰名单司法管辖区。单凭地理位置无法证明非法意图,但在基于风险的方法下,它会提高尽职调查的标准。
-
该地址与被列入黑名单的交易对手存在直接交互。与受制裁地址的单次确认接触即足以触发升级。
-
业务关系涉及政治公众人物或其他高风险实体,例如无监管赌博服务、身份核验不足的交易所,或曾被稳定币发行方冻结的地址。
这些信号并非抽象概念,它们直接对应于源自 FATF 的默认风险引擎规则集。该规则集包括:非法实体持有的钱包、高风险实体持有的钱包、大额转账的未知地址、高频交易地址、潜在中间地址,以及 FATF 灰名单司法管辖区实体持有的钱包。一旦触发条件激活,下一步不是再次筛查,而是更深入的评估——这正是加密地址风险评估方法论发挥作用的地方。
EDD 流程与文件清单
一旦触发 EDD,工作流程将经历五个阶段:触发确认、强化风险评估、文件收集、决策与归档,以及持续审查。Phalcon Compliance 介入第二阶段和第五阶段,提供 EDD 档案所需的链上风险证据,不负责 VASP 自身承担的身份验证或文件收集工作。
第一阶段确认触发条件。合规团队审查警报、风险标签以及触发它的风险敞口路径。

第二阶段执行强化风险评估。KYA 筛查针对十七项风险指标生成地址级别风险标签,涵盖制裁、恐怖主义融资、混币、诈骗及 FATF 灰名单司法管辖区等类别。交互路径跨多个跳数追踪,以查明资金来源及去向。两项量化输出结果将纳入 EDD 档案:风险敞口价值(Exposure Value)是源自或接触风险来源的资产总美元价值;风险敞口比例(Exposure Percentage)是受污染部分占总流入或流出的比例。在交易层面,KYT 筛查对每笔转账单独评估,追踪流入时方向设为"存款",追踪流出时设为"提款"。
第三阶段收集高风险案例所需文件,包括资金来源证明、业务目的声明、交易对手身份信息以及风险评估记录。此阶段(含身份验证步骤)由 VASP 负责,Phalcon Compliance 不承担该职责。
第四阶段记录决策结果。案件被接受、拒绝,或升级为可疑交易报告。KYA 报告和逐笔 STR 导出文件作为合规留存记录归档。
第五阶段为持续审查。EDD 不是一次性档案。在基于风险的方法下,周一通过筛查的地址可能在周四就与非法活动产生关联。Monitor 按动态计划运行,持续重新分析地址,并在四类事件发生时发出警报:风险等级上升、风险等级下降、警报触发和警报过期。这一持续循环机制将 EDD 从一次性快照转变为持续性风险跟踪。
将 EDD 从概念落地为闭环流程
EDD 是入门概念。更深层的问题在于:地址究竟如何评分、十七项指标如何综合形成风险等级,以及交互路径如何逐跳追踪。这套方法论存在于评估层,而非尽职调查定义层。关于将 CDD、EDD 和持续监控整合为一体的完整 AML 合规架构,请参阅加密资产 AML 合规。
→ 预约 Phalcon Compliance 演示,为您的 EDD 案例运行链上风险证明:预约演示
常见问题
EDD 与 KYC 是同一回事吗?
不是。KYC 在客户入职时验证身份。EDD 是 VASP 在风险信号超出标准阈值时执行的更高级别客户尽职调查。EDD 建立在 KYC 之上,而非取代 KYC。
加密地址何时应从 CDD 升级为 EDD?
当以下触发信号之一激活时:高风险标签、异常资金流动、制裁或 FATF 灰名单敞口、直接黑名单交互,或涉及政治公众人物等高风险实体关系。
Phalcon Compliance 是否执行完整的 EDD 流程?
不。EDD 包括身份验证和文件收集,这些属于 VASP 的责任。Phalcon Compliance 提供纳入 EDD 档案的链上地址和交易风险证据,并提供持续监控以支持后续审查。
EDD 档案通常包含哪些文件?
资金来源证明、业务目的声明、交易对手身份信息、风险评估记录,以及作为合规留存记录的 KYA 和 STR 导出报告。
EDD 是一次性检查吗?
不是。在基于风险的方法下,EDD 是一项持续性义务。筛查时通过的地址此后可能产生新的风险,因此持续监控按动态计划重新运行,并在风险等级发生变化时向团队发出警报。



