钱包风险分为两半,本中心把两半都梳理清楚。前一半是你和谁打交道:在接受一个钱包地址之前先对它做风险筛查,这正是交易所、支付服务和托管机构在准入环节执行的检查。后一半是你签的是什么:在你的私钥批准一笔交易之前先读懂它。下面各节依次讲这两半,然后是各篇指南。
本页按工作流顺序展开。先讲筛查是什么、为什么它不再是可选项,再讲它在你的流程中处于什么位置、一份结果包含什么,以及团队如何从人工检查逐步走向自动化。后半部分转向钱包风险的签名一侧,面向自己持有资金的人。页末的导航表列出了本系列的全部指南。
什么是钱包筛查
在接受一个钱包之前执行的检查
筛查是针对钱包地址的风险检查。系统会把地址与风险标签和行为信号数据库进行比对,输出一个风险评级,为业务决策提供依据:接受这个钱包、进行复核,还是放弃。它在资金流动之前执行,在客户首次充值时执行,并在业务关系持续期间反复执行。
它回答的问题范围很窄,而且依据是公开的:这个地址一直在做什么?区块链上的地址是一份公开可见的记录,涵盖它发生过的每一笔转账。筛查把这段历史转化为一幅风险画像,让批准这笔充值的人看到的是证据,而不是一串光秃秃的字符。
什么算「接受一个钱包」,取决于具体业务。对交易所来说,是一笔充值到账的时候;对支付服务来说,是有人申请付款的时候;对托管机构来说,是客户带来一个地址的时候。每种情况下检查都是一样的,而且每种情况下它都在业务关系开始之前执行,而不是之后。
它与 KYC 和交易监控有何不同
筛查最容易与两类检查混淆:身份核验和监控。KYC 依据的是证件,解决的是这个人自称是谁;筛查依据的是链上数据,解决的是这个地址一直在做什么。如果只做前者,一个身份完全核实的客户仍然可能从一个与被盗资金相关的钱包充值,而这正是筛查要填补的空白。
交易监控是这组检查中的第三个成员,它与筛查的分界线在于时间。筛查是时间点检查:现在执行,得到当下的画像,然后做决定。监控是持续进行的:钱包被接受之后,观察仍在继续,因为地址附带的风险可能随新的行为而变化。筛查是门口的检查;监控是门打开之后发生的事。
为什么筛查成为虚拟资产服务提供商(VASP)的硬性要求
是合规底线,而不是加分项
虚拟资产服务提供商过去把钱包检查当作差异化卖点。监管机构已经把它变成了底线。FATF 建议通过各国规则落地,要求机构了解资金来自哪里,而 Travel Rule 进一步要求在转账时一并传递发起方信息。在欧洲,MiCA 把同样的要求纳入了统一的市场框架。
落到日常工作中,这意味着:一个平台如果收到经过跨链桥、去中心化交易所或混币服务的充值,就应当知道这一点,并且已经检查过所涉及的钱包。这正是筛查所做的工作。它不再是额外用心的证明,而是持牌机构向检查人员展示的最低要求。
检查人员这一方会问一个朴素的问题:请展示你们如何检查钱包,以及你们对发现的情况做了什么处理。筛查记录回答前一半,一份附有处置决定的书面政策回答后一半。这两半都不再是可选项,而且都无法在事后如实补做。
深入的监管指南在哪里
本中心专注于实务层面:如何检查钱包,以及如何读懂你签的内容。其下的监管层面,逐个框架地展开,是一个独立的主题。在反洗钱方面,反洗钱中心汇集了更深入的指南,本系列在工作流相衔接之处会链接过去。
筛查在你的工作流中处于什么位置
筛查不是一次性事件,而是一个序列中的一个环节。下面的地图展示了大多数团队都熟悉的几个站点,每个站点都有专门的指南。
在准入时筛查
第一次检查是你在一段业务关系上所能做的成本最低、最有用的一次:一个地址,一个风险评级,在任何资金流动之前、在一次错误的接受演变成纠纷之前完成。每个评级意味着什么,由你的书面政策决定,而不是由当下的情境决定。从首次检查到可供审计的记录,完整的四步流程见如何筛查数字货币钱包。
批准之后持续观察
一个今天通过检查的钱包,今晚就可能收到受污染的资金,所以批准是监控的开始,而不是结束。风险评级会随新的活动而变化,真正重要的告警,是你已经接受的地址发生了等级变化。关于这一点最常被问到的问题,即一个干净的钱包是否会变得有风险,在 KYT 系列中有专门的深度解读。
扩大规模并作出响应
当每日业务量超出一个人能认真检查的范围时,检查就要转入流水线:用批量接口、自动化结果和告警渠道替代复制粘贴。最后一站是响应:每条告警都要有处置决定,而越过红线的那些告警,会成为可疑活动报告(SAR)的主体内容。自动化路径有专门的指南,在下文第二节介绍。
一份筛查结果包含什么
一份结果的设计目标是:读起来要快,经得起慢慢推敲。最醒目的是一个五级风险评级,从无风险到极高,对单个地址的返回时间在 100 毫秒以内(据 BlockSec)。在它下面是证据:全天候维护的超过 6 亿个风险标签、200 多个风险信号、17 个风险指标类别,覆盖约 10 条筛查链。
这两层承担不同的职能。标签是记忆:制裁名单、诈骗团伙、被盗资金、混币服务,每一个都把地址与一个已知的风险类别关联起来。信号是行为:地址当前的资金流动模式,即使尚无标签适用,它们也会推动评分变化。
把各个等级落实为具体行动,就要交给政策了。无风险意味着今天一切正常;低和中意味着存在值得人工查看的敞口;高和极高意味着存在直接关联,大多数政策会将其导向拒绝或冻结。各档的边界由工具给出;每一档内部如何处理,由运营方事先写明,并且每次都以同样的方式执行。
第三个特性是可解释性。一个监管机构无法追问的评级,在审计时价值甚微,因此结果需要展示其证据:哪些标签、哪些信号、哪条链。风险评分背后的推理逻辑以及如何为其辩护,在反洗钱系列中有可解释评分的专题解读。
从人工检查到自动化筛查
大多数合规项目都沿着同一架梯子,一级一级往上爬。
从一个地址开始
起步刻意做得很轻:在 BlockSec 网站注册,每月可免费进行三次风险检查,每次都能在几秒内返回单个地址的五级评级。这是「先搜索」的模式,也是在讨论任何工作流之前,最快看清标签和信号如何综合成结论的方式。
当业务量需要 API 时
迈上下一级的触发点很实在:第一次因为没时间而跳过检查的时候。到了这一步,筛查已经不再是一项控制措施,于是由批量接口接手:整批地址输入,结构化评级输出,在你自己的流水线中运行。接口、速率限制和告警接入的内容,见自动化地址筛查。
让监控来盯住变化
最高一级让闭环得以闭合。已接受的地址进入观察名单,风险变化事件通过团队真正会看的渠道推送告警,工作流变成筛查、批准、观察、响应,每一步都有记录。这正是检查人员期望看到的形态,也是能够经受住安全事件考验的形态。
值得点名的一项纪律是响应时延。一条整个周末都无人查看的告警,意味着监控项目徒有其名。设计上要考虑的不只是选用哪些渠道,还有等级变化要多快才能送达一个能采取行动的人,以及这个人首先要做什么。
钱包风险的另一半:你签的是什么
钱包风险的前一半是你和谁打交道。后一半是你批准的是什么:一个硬件钱包在屏幕上显示你读不懂的十六进制数据,就是在让你签署一个你看不见的东西。过去两年中最大的几起盗窃案恰恰发生在这里,私钥从未被盗,所有者是自愿签名的。本中心的这一半,面向自己持有资金的人。
当你读不懂自己批准的内容时
盲签,指的是批准一笔你读不懂其内容的交易。合约调用以编码数据的形式传递,而屏幕很小的签名设备往往无法把它还原成文字,于是只显示原始形式。在 2025 年 2 月的 Bybit 事件中,界面上呈现的是一笔转账,而交易实际执行的是一次合约升级,近 15 亿美元因此流出了这家交易所。
这正是 Safe{Wallet} Monitor 所处理的层面,它是我们安全产品线中的一款独立工具,而不属于合规产品组合。它把交易载荷翻译成清晰易懂的说明,检查一笔交易实际会做什么,并能在签名完成之前、交易上链之前的窗口期发出警告。其概念、案例,以及翻译能解决什么、不能解决什么的真实边界,见盲签指南。
通往签名安全的四条路径
有四篇指南覆盖这一半,每篇回答一个不同的问题。盲签指南回答屏幕显示无法读懂的数据时到底发生了什么。多签指南回答何时应把签名权分散到多把私钥上,以及这种取舍的代价。助记词存储指南回答助记词本身应当如何保管。而多签核查流程则带你在最终签名之前,对一笔交易逐一完成四项检查。
边界说明:交易排序攻击、MEV 和三明治攻击属于另一类风险,不在本页讨论范围内。
Phalcon Compliance
筛查引擎覆盖哪些内容
Phalcon Compliance 运行一对 KYA(了解你的地址)与 KYT 引擎:在同一份数据上进行地址筛查和交易筛查。标签库拥有超过 6 亿个风险标签,全天候更新,覆盖约 10 条筛查链。在速度方面,筛查响应在 100 毫秒以内返回(据 BlockSec),这正是高业务量的充值和提现流水线在高峰期所需要的。
两个引擎分工明确。KYA 筛查地址本身,适用于准入和充值审核;KYT 筛查交易,追踪资金的流动。大多数工作流会同时调用两者,结果以相同的记录格式落地,使审计档案集中在一处。
定价如何构成
定价从免费档起步:在 BlockSec 网站注册即可每月获得三次免费检查。超出之后,可以按需购买额度包,或者在筛查成为日常工作后改用月度订阅。这样设计的用意是,团队可以从一次筛查一个地址开始,逐步过渡到自动化,中间无需经历一轮采购流程。
真实的局限
任何如实的介绍都应包含三项局限。筛查降低风险,但不能消除风险,因为一次快照是对今天的陈述,而不是对明天的承诺。API 访问仅在 Scale 和 Enterprise 套餐中提供,因此团队在基于它进行开发之前应先确认自己的套餐。此外,工具提供评级和证据,而围绕它们的处置决定和书面政策仍然是运营方自己的工作。完整的产品详情见 Phalcon Compliance 页面;对于钱包风险的签名一侧,对应的工具是 Safe{Wallet} Monitor,它属于我们的安全产品线,而不属于合规产品组合。
探索钱包风险系列
本系列分为两条线,每篇指南各占一个位置。
地址筛查,面向合规团队:
签名安全,面向自托管持有者:
相邻的 KYT 中心提供更深入的交易监控内容。如果你在考虑从哪里入手:合规团队从筛查概念开始,自托管持有者从盲签开始。
随着系列不断扩充,新的指南会陆续加入本中心,而两条线是有意保持分开的。合规团队运行筛查项目并不需要签名习惯,自托管持有者保护助记词也不需要可疑活动报告工作流。浏览一下表格,挑出与你今天处境相符的那一页即可。