如何撰写加密 SAR 或 STR 报告

组织一份经得起监管审视的链上叙述

KYT合规SAR / STR
2026年8月15日阅读约 1 分钟

一条 KYT 告警从「被标记的交易」升级为「真实的敞口」的那一刻,随后要提交的那份申报就开始计时了。加密可疑活动报告,是一家 VASP 把这次升级呈现给金融情报单位的方式。无论是以 SAR 还是 STR 的形式提交,它覆盖的都是那些越过某个门槛、看起来已经不像普通客户活动的链上行为。它也是监管检查一个反洗钱体系时最先索取的文件——因为正是在这里,监控、调查,以及分析师所做的那些决定,第一次落到纸面上变得可见。本文讲一份加密 SAR 或 STR 包含什么、这类申报在加密领域为什么更费时,也讲一份站得住的叙述长什么样,以及怎样在不削减证据的前提下更快地把它组织出来。产出这些告警的整套交易监控工作流见 Phalcon Compliance。本页属于 KYT 资源中心

加密 SAR 是什么,以及 VASP 何时必须提交

可疑活动报告是一份向金融情报单位提交的结构化披露。在美国,这份文件是 FinCEN SAR。按《银行保密法》,FinCEN 要求金融机构(含加密交易所)就达到其报送门槛的交易提交 SAR。在国际层面,FATF 第 20 项建议为虚拟资产服务提供商设定了可疑交易报送义务,要求每一家 VASP 向其本国金融情报单位报送可疑交易。许多辖区把它称为 STR 而不是 SAR。功能是一样的:把一条内部告警转成一份执法机关可以据以行动的披露。

触发条件是基于风险的,不是纯数字的。FinCEN 的 SAR 报送义务,附着于机构知道、怀疑、或有理由怀疑涉及非法活动资金的那些交易。同一标准也覆盖那些为规避报送而设计的、没有明显商业目的的、或者利用该机构协助实施犯罪活动的交易。对货币服务企业(含加密交易所)而言,2000 美元的合计门槛是美国 SAR 提交的下限,但义务的依据是那份怀疑,不是那个金额。一批为规避检测而结构化的、单笔低于门槛的转账,本身就是一个危险信号。FATF 第 20 项建议在国际层面为 VASP 镜像了这一点,并把它接回 FATF 第 1 项建议里的风险为本方法——那项建议要求 VASP 识别、评估并理解自身的洗钱与恐怖融资风险,并采取与这些风险相称的控制措施。

提交还有时限。FinCEN 期望在初次发现可能构成提交依据的事实后 30 个日历日内提交 SAR;在未识别出嫌疑人时可能延长至 60 天。STR 的时限因辖区而异,但都在同一区间。正是这个时钟,让加密领域的起草负担变得尖锐——支撑一份站得住的申报所需的证据在链上,而它必须在同样的截止压力下被组织起来。

加密 SAR 为什么比传统 SAR 更费时

加密领域的起草负担在结构上比传统金融重,而这个差距不是工具偏好,它是资金在一个公开账本上如何流动这件事的性质。一份传统 SAR 描述的是机构内部的一组交易:账号、日期、金额,以及把它们串起来的一段叙述。一份加密 SAR 要描述的是一张图。资金在没有已知所有者的地址之间流动,在链之间跳转,穿过混币器或跨链桥;在抵达提现出口之前,它们会拆分或重新汇合。叙述必须把这条路径追出来,并解释每一跳为什么要紧——而且要在一份非区块链分析师的读者也跟得上的文件里做到这一点。

从业者的体验反映了这个差距。SAR 起草被普遍体验为一项沉重的手工任务,一份申报常规地要吃掉分析师好几个小时。其底层机制与上面那个结构性差距是一致的:瓶颈在链上叙述,而一份通用的 SAR 模板对此帮不上忙。

做错的代价是双向的。一份对怀疑支撑不足的申报,会引来监管问「这家机构究竟为什么要提交」。一份夸大了证据的申报,会引来相反的问题。一份站得住的加密 SAR 必须落在两者之间。这意味着起草者需要一个连贯的链上故事、量化它的那些敞口数字,以及触发这条告警的那些风险指标。

一份站得住的 SAR 里有什么

一份站得住的加密 SAR 靠四块证据支撑。每一块回答一个复核者一定会问的问题,而每一块都必须来自链上调查,而不是来自模板。

第一块是多跳资金流向。这是从客户地址出发,穿过它交易过的那些地址,跟到分析师能跟到的最多跳数的那条追踪。它在资金抵达一个已知出口、或一个已被标记为高风险的交易对手时结束。这条追踪必须给出地址、交易哈希与顺序。一个跟不上这条路径的复核者,无法评估这份怀疑。

第二块是敞口金额与敞口占比。敞口金额是那些碰过平台已归类为高风险的地址(例如与已知非法活动关联的地址)的资金的美元数字。敞口占比把这个数字表达为它相对于流经该客户地址的总流量的比例。它让复核者看出这份风险是边缘性的污染,还是资金的主要来源。这两个数字,把原本只是一句「这个地址有风险」的含糊断言给量化了。

第三块是触发这条告警的那组风险指标。风险指标是平台风险引擎里附着在一个地址或一笔交易上的、带标签的属性,取自一套 17 个风险指标类别。这些类别覆盖的来源包括暗网市场、诈骗、被盗资金、勒索软件、混币器、制裁,以及儿童性虐待材料。SAR 的叙述必须点明是哪些指标触发的、在哪些地址上、在第几跳。这些指标把链上证据与「怀疑」这条标准连了起来。一份只说「这个地址看起来有风险」而不点明指标的 SAR,是在要求复核者凭信任接受结论。

第四块是处置决定及其理由。SAR 记录机构做了什么——冻结资金、限制账户、终止关系,还是把案件移交执法——同时也记录为什么这个处置与该风险相称。处置是监控、调查与政策交汇的地方,而 SAR 就是这次交汇的记录。

STR 报告,展示结构化的可疑交易报告

怎样更快地组织出链上叙述

SAR 起草的瓶颈不在写字,而在于:在提交截止期限之内,把那四块证据组织成一段连贯的叙述。手工做这件事意味着重跑追踪、复制地址与交易标识、重新计算敞口、把风险指标重新列进另一份文档。这正是把一份申报的耗时拖过两小时的那份手工搬运。

Phalcon Compliance 把这份组装收敛成一次导出。平台对它跟踪的每一个案件,本来就已经持有多跳资金流向、敞口金额与占比,以及那套 17 类风险指标。案件导出(Essential 及以上档位可用)把这些块组装成一份结构化的可疑交易报告,把追踪路径、敞口数字与风险指标一起带上,并附上审计轨迹。这份导出就是合规官原本要手工搭出来的那份文件——只不过它是从调查员已经工作过的同一个案件档案里生成的。

导出的意义不在于跳过人的判断。合规官仍然要决定这个案件是否达到怀疑门槛、仍然要写那段把证据与结论连起来的叙述、仍然要为处置签字。导出移除的是调查与申报之间的那份转录工作——而时间成本与出错风险,正集中在那份转录里。一个手工起草要两小时的案件,可以转到一条更快的工作流上:调查员复核已经组装好的证据、确认叙述、导出,审计轨迹一并留存。

地址筛查风险摘要,为 SAR 的叙述决策提供输入

保留监管期望的那条审计轨迹

SAR 不是监管在检查期间索取的唯一材料。它背后的审计轨迹分量相当,因为它显示这份申报是一次真实调查的产物,而不是填了一份模板。FATF 第 11 项建议要求 VASP 保存记录,以证明那些风险为本的控制措施确实被施加过;第 20 项建议把记录保存延伸到可疑交易报送流程本身。检查官会把「没有审计轨迹」读作「没有这道控制措施」。

一条站得住的审计轨迹有三层。第一层是告警轨迹:是哪次筛查触发了这条告警、什么时候、在哪个地址或交易上、触发了哪些风险指标。第二层是调查轨迹:谁接了这个案子、跑了哪些追踪、观察到哪些敞口数字、得出了什么结论。第三层是处置轨迹:谁复核了这个结论、谁批准了提交、提交了什么、什么时候提交的、之后采取了什么行动。

Phalcon Compliance 通过 Audit Trails、Audit Logs 与 Risk Engine Details 记录全部三层,每一项都可导出为 PDF 或 CSV。Audit Trail 记录案件上调查动作的顺序;Audit Logs 记录每个动作由谁在何时做出;Risk Engine Details 记录触发了哪些风险指标、风险评分是如何计算的。三者一起导出,就构成一份监管可以从告警一路跟到提交、中间不断线的记录。它们还与 SAR 导出一同流转,于是证据包与审计包不会各自漂开。

审计轨迹的实用检验标准是:第二个分析师、或者一位检查官,能不能仅凭这些记录就重建出那个决策。如果这条轨迹逼他们去问原来那个分析师「当时发生了什么」,那这条轨迹就是不完整的。导出模型的设计目标,正是让这次重建可以仅凭这些材料完成——而这同样也是原来那位分析师离职之后,保护这家机构的东西。

附在 SAR 证据包上的敞口路径审计轨迹

提交工作流与多辖区要点

那种经得起检查的提交工作流是一个序列,不是一次冲刺。检出抬起告警。分流确认它不是误报。调查搭出链上叙述、量化敞口、识别风险指标。复核确认这个案件达到怀疑门槛。审批为处置签字。提交在辖区规定的时限内把 SAR 或 STR 递交给金融情报单位。记录保存把案件档案、叙述与审计轨迹留存到保存期满——FinCEN 下是五年,其他地方大体相当。

跨辖区经营的 VASP 还多一层。在美国持牌的 VASP 向 FinCEN 提交。在欧洲经济区经营的 VASP 向其本国金融情报单位提交,依据是欧洲银行管理局所设的框架与各国对反洗钱指令的相应转化。其他辖区各有自己的金融情报单位、门槛与表格,不过 FATF 第 20 项建议是共同的骨干。实操上的做法是:让调查与证据包保持与辖区无关——因为链上叙述不会因为跨了国境而改变;辖区特定的提交格式,可以在最后一步再做映射。一份由单次导出组装、并附有审计轨迹的案件档案,可以在不重做调查的前提下被重新映射到另一个辖区的表格上。这正是导出模型在多辖区布局下耐用的原因。

站得住的标准在每个辖区都是同一套:把多跳资金流向摊出来、把敞口量化、点明风险指标、记录处置、留存审计轨迹。这五件事做对了,这份申报读起来就是一个正在运转的体系的产物;其中任何一件做错了,它读起来就是这个体系需要解释的一个缺口。了解 Phalcon Compliance 如何组装 SAR 证据包与审计轨迹,STR 与 SAR 导出在 Essential 及以上档位可用。

常见问题

构建实时、自动、可审计的 KYT 合规能力

从读懂监管义务到落地技术架构,系统性地提升虚拟资产交易的风险监控能力。