BLOCKSEC KYT 中心

什么是 KYT?加密交易监控中心

KYT
2026年8月15日阅读约 12 分钟

Know Your Transaction(KYT):加密交易监控完全指南

加密交易所上的每一笔入金、每一笔出金,都是合规团队要在实时之内担下来的一个决策。KYT 就坐在那个决策点上:读每一笔交易、给它的风险打分、在资金动之前给出一个动作,并在资金动之后留下一份站得住的记录。Phalcon Compliance 是 BlockSec 的 KYT 与 KYA 引擎,把实时筛查、白箱评分、持续监控、STR 导出与审计轨迹收进同一条工作流。本中心先把 KYT 当作一门产品功夫讲清楚,再把它对应到一个你可以实际评估的平台上。

用 Phalcon Compliance 筛查交易 · 了解 KYT API

逛一逛这个 KYT 中心

01 理解 02 评估 03 运营 04 报送 05 选型
KYT 是什么、与相邻层的区别、VASP 为什么需要它。 实时筛查、白箱评分、持续监控、多链覆盖。 规则调优、降低误报、日常运营。 SAR/STR、审计轨迹、可自证性、迎检准备。 六个维度、PAYG 还是订阅、API 接入。

KYT 是什么

KYT(Know Your Transaction,了解你的交易)是实时的链上交易风险筛查。KYT 引擎拿到一个地址或一笔交易,读它的链上行为与交易对手敞口,返回一个合规团队能在决策点上据以行动的风险结果。它的定义性特征是「主动」:它跑在交易之前或交易当中,而不是资金已经没了之后。

KYT、链上分析、身份核验的区别

加密合规的讨论里,有三层东西常被混为一谈,而它们回答的是不同的问题。

层级 它回答的问题 什么时候跑 谁在用
身份核验 这个客户是谁? 一次,在开户时 前台与开户团队
KYT(交易监控) 这笔交易在做什么,此刻风险高不高? 每笔交易之前与之中 合规官与风险团队
链上分析(调查取证) 事后看,这些资金去了哪? 事件发生或被列入名单之后 调查员与取证分析师

身份核验在开户时确认证件与人对得上,但此后对这个钱包是盲的。KYT 补上这个缺口——它持续读交易,所以一个开户时干净、后来收到混币器敞口的地址仍然能被抓到。链上分析在攻击或制裁列名之后跟踪资金,产出的是证据链而不是实时决策。一个健全的体系三层都跑。

VASP 为什么需要 KYT

FATF 针对虚拟资产服务提供商的风险为本方法,义务附着于行为,而不是附着于某个标签。FATF 第 10 项建议要求 VASP 持续监控交易并识别可疑活动,第 11 项要求可审计的记录,第 20 项要求把可疑交易报送金融情报单位——而报送位于监控这道控制措施的下游。一家 VASP 若能筛查钱包地址、给出可解释的评分、并记录每一个处置结论,它做的就是这件事。FinCEN 的反洗钱体系规则(31 CFR 1022.210)可疑活动报送规则(31 CFR 1022.320),配合 FinCEN 的2019 年虚拟货币指引(FIN-2019-G001)一起读,共同使持续监控成为加密交易所及其他美国货币服务企业的必需项。

KYT 与 Travel Rule 的边界

Travel Rule 出自 FATF 第 16 项建议,是一项独立的义务。KYT 对应的是第 10 与第 11 项——监控交易、保留可审计记录,产出是一个风险评分、一个处置结论和一条审计轨迹。Travel Rule 对应的是第 16 项——转账发生时在 VASP 之间传递发起方与受益方信息。把两者混为一谈,结果要么是监控缺口,要么是传递缺口;同时受两项约束的 VASP 需要两道控制措施,各管一项义务。

延伸阅读

一个 KYT 引擎必须做到什么

KYT 产品立足于四项能力,四项加在一起,划定了「能算一个正经 KYT 工具」的门槛。

能力 它回答的问题 该看什么
实时筛查 这笔交易放行之前,我能拿到风险结论吗? 低延迟 API、亚秒级响应、异步更新有 webhook
可解释评分 这笔交易为什么被标记? 白箱式风险指标,ID 可追溯,敞口可量化
持续监控 开户之后才变高风险的钱包,我抓得到吗? 持续重新筛查,且不消耗单次检查额度
多链覆盖 引擎看得见我客户真正在用的那些链吗? 主流网络原生覆盖,而不是单链加跨链桥凑数

交易前的实时筛查

一笔法币电汇可以撤回或冻结,一笔已确认的链上转账不能。所以,出金结算之后才到的风险结论只是一份报告,不是一道控制措施。延迟预算很紧,端到端的可用上限在数百毫秒量级。BlockSec 给 Phalcon Compliance 实时单次检查标注的是 100 毫秒以内的 API 响应;任何内部 SLA 都应当拿公司自己的真实流量去量。闸口把分值映射成处置动作,这个映射以代码形式定义:

区间 风险评分 动作 复核路径
放行 无风险 直接放行
放行 直接放行
挂起 暂停并送入队列 分析师复核指标与敞口
拦截 放行前拦下 开出告警并附证据链
拦截 极高 放行前拦下 开出告警并附证据链

放行必须占绝大多数流量,挂起负责接住模糊地带,而拦截干的是任何事后手段都复现不了的预防工作。真正的分量在审计链上:每一个处置结论都必须在几个月之后还能复现——当时返回的是哪个分值、由哪些指标驱动、闸口采取了哪个动作,都要复现得出来。

可解释的白箱风险评分

每个 KYT 引擎都会返回一个风险评分,问题在于它是否连背后的证据一起返回。Phalcon Compliance 用两个数字量化非法资金敞口:敞口金额(Exposure Value),即经由已追踪路径抵达该地址的非法资金绝对值;敞口占比(Exposure Percentage),即该金额占总流入的比例。在敞口之上,分值汇总 17 个风险指标类别,取自超过 6 亿个带标签地址,覆盖检查官会看的那些面——从被制裁实体、暗网市场,到混币器、被盗资金与勒索软件。每个指标都是一个有标签、可归因的信号,可以逐个查看、也可以写进申报材料;行为风险引擎再叠加一层,抓那些可能还没被打上标签的分层与拆分模式。

持续监控 vs 一次性筛查

一次性筛查是快照,持续监控是录像。一个开户时筛出干净的钱包,只要收到来自被制裁、混币器或欺诈关联交易对手的资金,那一刻就带上了敞口——因为区块链不会把一个地址的交易对手名单冻结在筛查那一刻。在 Phalcon Compliance 里,Monitor 模式会按动态周期对已筛查过的地址重新分析,在其风险发生变化时触发,且不消耗单次检查的筛查额度。于是团队可以说:这个地址在检查时是干净的、此后一直在盯、变化的那一刻就发了告警——这正是检查官想听到的那句话。

多链覆盖

通过跨链桥、混币器与去中心化交易所做跨链跳转,是洗钱的默认手法,而单链引擎在资金跨到第二个网络的那一刻就失去了视野。Phalcon Compliance 原生覆盖十条链:Ethereum、Tron、BNB Chain、Polygon、Base、Optimism、Avalanche C-Chain、Arbitrum、Bitcoin、Solana,并按固定节奏扩充。覆盖缺口不会以告警的形式出现,它表现为「一片安静」。所以该问的不是总共覆盖多少条,而是有没有覆盖本机构实际发生交易的每一条链。

延伸阅读

调优规则,压低误报

一个 KYT 产品的好坏,上限在它里面配的那套规则。上面讲的能力是引擎「能做什么」,规则决定它在一家具体的公司、一份具体的风险偏好之下「实际做什么」。规则是一个有保质期的假设:交易对手聚类在演化,混币器让位给跨链桥,制裁名单在更新——一套不调优的规则集会漂移。

误报是这件事没做好的结构性代价。加密监控的误报率一直居高,而各家差别之所以那么大,恰恰是因为配置质量差别很大。这里有个机械性的陷阱:靠抬高全局阈值来压噪音,同时也压掉了下一个共用同一模式的真信号。白箱设计是出路——面对具名风险指标的团队,可以把产噪音的那个指标单独降权,而保住带信号的那些;黑箱分值只给你一个总体阈值可调。调优流程、五个预置规则模板,以及一套围绕 FATF 风险为本方法搭的默认规则集,见下面各篇专题指南。

延伸阅读

出具 SAR 并通过监管检查

KYT 不是在公司的闸口据其输出拦下一笔交易时就算完了,而是在它产出监管所要求的那些记录时才算完。在美国,这份报告是向 FinCEN 提交的可疑活动报告(SAR),须在初次发现后 30 个日历日内提交;在其他辖区,对应的是 FATF 第 20 项建议下的可疑交易报告(STR)。一份加密 SAR 要描述的是一张图——把资金穿过无主地址、混币器与跨链桥的流向,写成一段非专业读者也跟得上的叙述。这正是为什么写一份站得住的申报可能要花上几个小时。一份站得住的申报靠四块证据支撑:资金流向、敞口量化、触发的具名风险指标、处置理由。Phalcon Compliance 把这份材料的组装收敛成一次案件导出(Essential 及以上可用),带上追踪路径、敞口数字与指标,并附上审计轨迹。

审计轨迹是产出的另一半:一道跑过但没留下记录的控制措施,从检查官的椅子上看,跟没跑过没有区别。Phalcon Compliance 记录全部三层——告警轨迹、调查轨迹、处置轨迹——分别通过 Audit Trails、Audit Logs 与 Risk Engine Details 提供,均可导出为 PDF 或 CSV。监管检查考的是这套体系的记录,而不是它的意图;收到问询之后再去补材料,这个补的动作本身就是「记录从来没留过」的证据。申报流程、关于自动关闭的争议,以及一份模拟检查清单,见下面各篇专题指南。

延伸阅读

挑一个 KYT 工具,并选一种定价模式

搭 KYT 体系的公司最终都要做一次厂商决策,而选错的代价要等几个月后监管来问「筛查为什么没拦住」时才显形。选型看六个维度,每一个都靠实测而不是靠厂商说法来验。

维度 它衡量什么 为什么要紧
API 延迟 一次实时筛查调用多快返回 决定筛查能否嵌进交易流程里
规则可配置性 团队能把规则调多细、把误报压多低 决定引擎是否贴合一份具体的风险偏好
评分可解释性 分值是否带着可追溯的证据 决定有效性能否被验证、复核能否快
多链覆盖 引擎原生读多少条链 决定引擎跟不跟得上跨链跳转
审计轨迹与 STR 导出 引擎是否产出监管可用的记录 决定这套体系在检查中能否自证
定价弹性 团队能否不签大额年单就开始用 决定公司能否先验证再投入

反复出现的危险信号与这六个维度一一对应:黑箱分值会让团队在解释「为什么挂起这笔交易」时手里没有证据;单链覆盖会硬造出一个盲区;没有审计轨迹会逼你在检查时手工补材料;而只有僵硬的订阅、没有 PAYG 路径,说明厂商做这个产品时心里想的是谁。这六个维度要按公司自身的画像称重:高频交易所更看重延迟与定价,规模较小的 VASP 更看重规则可配置性与审计轨迹。

KYT 定价:PAYG 还是订阅

老一套的定价形态是按需报价的企业订阅,按链、席位、API 用量、地区逐项定制,这把中型团队直接挡在了这个品类之外。新兴的形态是按量付费(PAYG),推动它的是从业者所说的「订阅疲劳」:被锁进年单的团队,要么为用不掉的量多付钱,要么在量突增时覆盖不够。PAYG 把采购这一步压缩掉,并把一笔固定的年度开销变成可变成本。Phalcon Compliance 把 PAYG 作为一个五档结构的入口:

档位 定价形态 为谁而设
免费 0 美元,每月 3 次筛查,覆盖全部支持的链 在花钱之前先亲手评估风险评分
筛查包(PAYG) 95 美元起,单次 1.10 到 1.90 美元 筛查量不固定,且不想承担月度承诺
Essential 39 美元/月起 需要常态化交互式筛查的小型合规团队
Scale 699 美元/月起 要把筛查嵌进产品流程的 API 接入团队
Enterprise 联系销售 需要多席位协作与定制范围的大型机构

各档之间的路径是顺序的:从免费或 PAYG 起步,验证评分并估算量;筛查成为日常之后转 Essential;筛查需要活在产品流程里时转 Scale——实时 API 接入的门槛就在 Scale 与 Enterprise;需要多席位协作或主服务协议时上 Enterprise。最上层的判断依据是量:量小适合 PAYG,量大且可预测适合订阅。

延伸阅读

KYT 接下来往哪走

KYT 在三个方向上持续变化:筛查与监控正在合并成一个连续的面;风险指标证据被以程序可读的方式暴露出来,让公司自己的系统据此分派、升级或拦截;PAYG 正在成熟为默认的商业模式。现在就把实时筛查、白箱评分、持续监控、STR 产出与审计轨迹搭起来的团队,在这三件事各自成熟时会更从容。下一步是具体的:拿上面这套框架去用 Phalcon Compliance 筛查交易,而不是去对着一份销售材料评估。

常见问题

开始使用 Phalcon Compliance

面向钱包筛查与 KYT 的加密合规中枢