多链 KYT 覆盖:哪些链真正要紧?

补上跨链跳转者钻的那些盲区

KYT合规多链
2026年8月15日阅读约 1 分钟

一个 KYT 体系只看得见它的覆盖范围所允许它看见的东西。如果筛查工具读 Ethereum 但不读 TRON,那么每一个经 TRON 洗过的地址都会读作干净。引擎本来是能找出那份敞口的,只是它从来没看见那份数据。覆盖是所有其他能力——延迟、评分、告警分派——底下的那块地板。一条工具不读的链,就是一条风险可以无人挑战地藏身的链。本文讲多链覆盖为什么要紧、一个 KYT 体系必须覆盖哪些链、跨链盲区在哪里造成敞口,以及如何对照一家交易所或协议实际经手的资产组合来评估覆盖。KYT 的完整能力面见 Phalcon Compliance。本页属于 KYT 资源中心

多链覆盖为什么要紧

非法资金不会待在它被盗走的那条链上。一次抽干 Ethereum 上某个 DeFi 协议的攻击,常规操作是先经跨链桥进侧链,再在一条高吞吐 L2 上换成稳定币,最后往往从一个与原始事件毫无关联的 TRON 或 Bitcoin 钱包出去。价值跨账本流动的速度,比任何法币体系所允许的都快;而一道只盯一个账本的控制措施,盯住的只是实际流量的一小部分。FATF 面向虚拟资产服务提供商的风险为本方法把这一点定性为这个资产类别的核心结构性风险。

FinCEN 的面向货币服务企业的反洗钱体系规则(31 CFR 1022.210)对加密交易所及其他美国货币服务企业落到的是同一项预期:监控必须跟着风险走,而不是跟着「单链数据比较方便」走。运营层面的后果很直接:覆盖缺口不会以告警的形式出现,它表现为一片安静,而检查官会把这片安静读作体系薄弱。在一家机构实际发生交易的链上缺少控制措施,与压根没有这道控制措施,是无法区分的。

KYT 必须覆盖哪些链

覆盖不是均质的。有些链因为它们在生态中的角色、承载的资产、或者它们抹掉的摩擦,承载了不成比例的非法资金流量。一个稳妥的 KYT 体系按三条轴给链排优先级:机构自身的敞口在哪、非法价值集中在哪、以及资金退出时会走哪。

第一优先级是高交易量、高事件量的链。Ethereum 与 Bitcoin 合起来占了历史上加密非法价值的大多数。Bitcoin 仍然是勒索软件出金、暗网市场结算与规避制裁的主要通道。Ethereum 承载了 DeFi 相关盗窃、跨链桥攻击与稳定币洗钱的大部分。大多数稳定币发行与 DeFi 活动,要么活在它上面,要么活在继承其地址模型的 EVM 网络上。

第二优先级是因结构性原因而使非法资金流量集中的链。TRON 是最清楚的例子:它承载了很大一部分 USDT 发行,交易费用低廉,并且在多次制裁列名与执法行动中被反复指认为被列名主体转移稳定币所使用的网络。一个不读 TRON 的体系,无法筛查经它流过的稳定币资金。BNB Chain 因其低费用环境所吸引的零售驱动活动与代币迁移,处在一个类似的位置上。

第三优先级是活动正在迁入的稳定币链与 L2。随着发行方与交易所把交易量导向低费用环境,Polygon、Base、Optimism、Arbitrum 上的稳定币活动一直在增长。Avalanche C-Chain 承载了一部分跨链桥流量。L2 是新用户增长与新协议部署的落点——也就意味着,它们同样是新的非法活动的落点。

单链覆盖在哪里失手

跨链盲区,是「机构的 KYT 工具读得到什么」与「机构的用户实际在什么链上交易」之间的那段差距。最伤的是不对称的那种:一个覆盖 EVM 网络但漏掉 Bitcoin 或 TRON 的工具,或者反过来。这两种形态在现实中都有,而且产出的是同一个失败模式——一个地址返回了干净的风险评分,而它真实的敞口坐在工具没有查询过的那条链上。

一个盲区怎么变成一条漏掉的告警,机制很简单。作案者把资金从 Ethereum 跨到 TRON,用稳定币转账过几手,然后提交一个 TRON 地址做出金筛查。如果工具读 Ethereum 但不读 TRON,它看到的是空白或一段不相关的历史,于是返回一个低风险评分,出金被放行。那条本该触发的告警根本不存在,因为引擎从来没看见驱动它的那份数据。

这是一条有据可查的洗钱路径。OFAC 制裁名单与 FATF 的指引都把跨链流动描述为被列名主体使用的一项标准手法。一个只覆盖这条路径 EVM 那一侧的体系,只筛了半条踪迹——而它筛的那半条,正是被设计成看起来干净的那半条。

资金流向可视化,展示一个筛查结论背后的多路径敞口

Phalcon Compliance 的原生链覆盖

它目前支持跨十条链筛查:Ethereum、TRON、BNB Chain、Polygon、Base、Optimism、Avalanche C-Chain、Arbitrum、Bitcoin、Solana。这份名单覆盖了上面那四组优先级:高交易量高事件量的链(Ethereum、Bitcoin)、结构性高风险的稳定币链(TRON)、高吞吐的零售链(BNB Chain),也覆盖了稳定币与 DeFi 活动一直在迁入的 L2 与侧链那一组。新链按固定节奏随活动与风险的变化加入。机构今天评估的那份名单,在正式投入前应当拿当下受支持的集合重新核对一遍,而不是当作固定不变的。

落到实处,这套原生链集合的设计目标正是补上上面讲的那个不对称盲区。一个地址在这个引擎上被筛查时,比对的是它曾经交易过的那些链,而不只是它被提交上来的那条链。一个有过 Ethereum 敞口的 TRON 地址,会被跨相关各链一起读,而不是只对着一条链读。

筛查背后的风险数据,建立在超过 6 亿个带标签地址与 17 个以上风险指标类别之上,覆盖行为模式、对已知非法服务的敞口,以及交易对手风险。覆盖与数据是配合起作用的:有覆盖而没有带标签的数据,会返回一个分值但没有证据;有带标签的数据而没有覆盖,则是在对的链上读了错的地址。这个引擎把两者配在一起,于是筛查结论有底层的敞口与指标细节支撑,让决策可审计而不是不透明。

受支持的链名单按固定节奏随新链加入而变动,所以在把某条特定的链当作「已覆盖」或「未覆盖」之前,请查阅当下的文档。

筛查入口,多链覆盖在这里生效

按你自己的资产组合评估覆盖

评估覆盖的正确方式,不是横向比较各家厂商的链数量。两个列出同样链数的工具,覆盖的可能是完全不同的集合。一个覆盖更少链的工具,可能恰好覆盖了要紧的那些;而一个覆盖十五条链的工具,可能恰好漏掉了要紧的那条。评估必须从机构自身的敞口出发,而不是从厂商的宣传清单出发。

第一步是把内部的链敞口清单做出来。取一个有意义的时间窗(一个季度是常见的基线)的入金与出金流量,按交易量、地址数与事件历史,把机构用户实际发生交易的那些链排出来。产出是一份按真实敞口排序的清单,而不是按名气排序的。

第二步是把这份清单与任何待评估工具的受支持链集合对照。要问的不是这个工具总共覆盖多少条链,而是它有没有覆盖机构自己那份敞口清单上的每一条链。一个工具可能覆盖了敞口清单的 90%,却漏掉了承载不成比例风险的那一条。这个工具不是「好了 90%」,它是在不那么要紧的链上很强,在更要紧的那条链上全盲。

第三步是拿已知的洗钱路径去压测覆盖。取一批有据可查的跨链敞口地址样本:一个从 Ethereum 跨到 TRON 的、一个经混币器进 Bitcoin 的、一个经 BNB Chain 上某个被制裁实体路由的。逐个验证:工具读的是相关的跨链历史,还是只读了地址被提交上来的那条链。纸面上的覆盖必须转化成筛查结果里的覆盖。

第四步是拿新链加入的节奏对照机构自己的路线图。如果机构计划在某条工具尚未覆盖的链上上币,就问清工具什么时候会覆盖它,以及在那之前的过渡控制措施是什么。受支持链的集合是一个移动的靶子,把它当静态处理的评估,一个季度之内就会失效。

覆盖缺口与过渡办法

没有工具能覆盖每一条链,也没有覆盖清单能永远保持最新。一个成熟的 KYT 体系会对缺口保留一份书面立场:哪些链未覆盖、为什么、过渡控制措施是什么、缺口什么时候合上。缺少这份立场本身就是一项检查发现——因为它意味着这家机构还没有摸清自己的敞口。

对尚未支持的链,过渡控制措施通常是三项措施的组合。第一是对触及未覆盖链的交易对手做强化尽职调查,施加在开户时而不是交易时。第二是对未覆盖链上的入金或出金采取「挂起并复核」政策,由分析师在结算前确认交易对手。第三是盯住厂商的路线图,并拿到一个书面的接入日期,而不是无限期地等。

过渡办法不是覆盖的替代品。在一条未覆盖的链上采取「挂起并复核」,是在一条本该自动化的流量上加一道人工控制,随交易量增长它的可扩展性很差。它的作用只是在工具追上来之前保住机构。一个跨多个季度持续存在、且没有闭合计划的缺口,是这家机构已经默认接受了的缺口。新链加入的节奏本身就是一条选型标准:按可预期的时间表加链的工具,会在机构能够据以规划的时间线上合上缺口;只在客户压力下才加链的工具,会把缺口留给你事后去发现。

常见问题

构建实时、自动、可审计的 KYT 合规能力

从读懂监管义务到落地技术架构,系统性地提升虚拟资产交易的风险监控能力。