Jedes Wallet-Screening-Werkzeug liefert eine Zahl, und fast jedes Team verwendet sie falsch. Ein Risikoscore ist ein Triagesignal, das zeigt, wo Aufmerksamkeit hingehört — er ist kein Urteil, und ihn als solches zu behandeln erzeugt sowohl Falschmeldungen, die Kunden kosten, als auch übersehene Fälle, die weit teurer sind. Dieser Leitfaden erklärt, was ein Adress-Risiko-Score tatsächlich misst, wie die zugrunde liegenden Faktoren gewichtet werden, was niedrig, mittel und hoch in Ihrem Prozess bedeuten sollten und wie Sie Schwellenwerte setzen, mit denen Ihr Team arbeiten kann, ohne in Alerts zu ertrinken.

Wallet-Screening-Ergebnis mit Risikoscore und Kategorienaufschlüsselung
Wallet-Screening-Ergebnis mit Risikoscore und Kategorienaufschlüsselung

Was der Score tatsächlich misst

Ein Adress-Risiko-Score verdichtet mehrere unabhängige Befunde zu einer Zahl. Zu verstehen, was darin eingeflossen ist, macht ihn erst brauchbar.

Die Engine prüft die Adresse gegen über 100 Sanktions- und Risikoquellen — darunter OFAC-, EU-, UN- und UK-Listen — sowie gegen eine Datenbank mit über 7 Millionen gelabelten Entitäten, die Mixer, Darknet-Marktplätze, Glücksspieldienste, Betrugscluster, Hochrisiko-Börsen und Adressen aus gemeldeten Diebstählen über 43 Netzwerke abdeckt.

Danach bewertet sie zwei Dinge. Direkte Exposition: Taucht genau diese Adresse in einer Quelle auf? Und indirekte Exposition: Woher kamen die Mittel und wohin gingen sie? Der Großteil des echten Risikos steckt in der zweiten Frage, denn erfahrene Akteure empfangen selten Gelder auf einer öffentlich gelisteten Adresse.

Wie die Faktoren gewichtet werden

Nicht jede Exposition ist gleich, und eine Engine, die sie gleich behandelte, wäre nutzlos. Drei Faktoren leisten die meiste Arbeit.

  • Hop-Distanz: wie viele Transfers die Adresse von der Risikoquelle trennen. Ein Hop ist eine direkte Beziehung; acht Hops sind in einer stark genutzten Chain Hintergrundrauschen.
  • Wertanteil: welcher Anteil des Gesamtzuflusses sich auf diese Quelle zurückführen lässt. 60 % sind ein Befund; 0,05 % sind ein Rundungsfehler.
  • Aktualität: ob die Exposition letzte Woche oder vor vier Jahren geschah. Risiko klingt ab, und eine Spur von 2021 wie eine aktuelle zu behandeln blockiert legitime Nutzer.

Eine Wallet, die gestern den Großteil ihres Guthabens zwei Hops von einem sanktionierten Mixer erhielt, ist ein echtes Problem. Eine Wallet mit Spurenexposition acht Hops entfernt aus 2021 nicht. Beide können ungleich null erscheinen; nur die Aufschlüsselung sagt, welche welche ist.

Niedrig, mittel und hoch in der Praxis

Niedrig heißt: keine nennenswerte Exposition in irgendeiner Kategorie. Fortfahren und Bericht archivieren. Diesen Nachweis wollen Sie auch für saubere Fälle — gerade für die, denn genau die sollen Sie Jahre später begründen.

Mittel ist die Kategorie, mit der Teams am schlechtesten umgehen. Öffnen Sie die Kategoriedetails, bevor Sie irgendetwas entscheiden. Zwei Wallets können denselben mittleren Score aus gegensätzlichen Gründen tragen: die eine mit kleiner, aber sehr frischer Sanktionsspur, die andere mit großem, aber altem Glücksspielanteil. Die erste braucht heute eine Eskalation; die zweite ist nach jeder vernünftigen Richtlinie akzeptabel. Die Kopfzahl trennt sie nicht.

Hoch sollte die Transaktion stoppen, bis ein Mensch den vollständigen Bericht gelesen hat. Automatisieren Sie das nicht weg. Hohe Scores sind selten genug, dass menschliche Prüfung bezahlbar ist, und folgenreich genug, dass sie nötig ist.

Schwellen setzen, die Sie betreiben können

Der häufigste Fehler ist, Schwellen zu empfindlich zu setzen und die entstehenden Alerts dann stillschweigend zu ignorieren. Ein Team mit vierzig Meldungen täglich hört binnen zwei Wochen auf, sie zu lesen — und ab da haben Sie ein Sicherheitsgefühl statt Sicherheit gekauft.

Setzen Sie Schwellen so, dass das an die menschliche Prüfung gehende Volumen dem entspricht, was Ihr Team an einem Arbeitstag wirklich untersuchen kann. Fünf ordentlich geprüfte Meldungen schlagen fünfzig automatisch geschlossene. Beginnen Sie konservativ — hohe Schwellen, direkte Exposition zuerst — und ziehen Sie nach, sobald Sie wissen, welcher Anteil tatsächlich eine Eskalation verdient.

Ihre Schwellen sollten sich auch nach Kontext unterscheiden. Eine Retail-Plattform handelt vielleicht bei 5 % indirekter Exposition; ein OTC-Desk mit institutionellen Kunden bei 1 %. Keines ist falsch; sie spiegeln verschiedene Risikobereitschaften. Prüfen Sie sie quartalsweise und halten Sie fest, was Sie warum geändert haben.

Self-Custody versus Börsen-Einzahlungsadressen

Ein und derselbe Score bedeutet je nach Adresstyp Verschiedenes, und beides zu vermengen ist eine verlässliche Quelle schlechter Entscheidungen.

Eine Self-Custody-Wallet wird von einer Partei kontrolliert, ihre Historie spiegelt also direkt deren Verhalten. Dort gefundene Exposition ist Ihrer Gegenpartei zuzurechnen.

Eine Börsen-Einzahlungsadresse gehört einem Verwahrdienst, der Gelder vieler Kunden hält. Ihre Historie zeigt die aggregierten Flüsse der Plattform, nicht das Verhalten Ihrer Gegenpartei. Einen Kunden zu markieren, weil die Börse, von der er abhob, einmal sanktionierte Mittel verarbeitet hat, würde einen Großteil der Branche markieren. Dort zählt das Risikoprofil des Dienstes — setzt er KYC durch, ist er lizenziert, wurde er in Durchsetzungsmaßnahmen genannt —, und genau das liefert die Entitätszuordnung.

Vom Score zur dokumentierten Entscheidung

Ein Score, auf den Sie reagiert haben, den Sie aber nicht belegen können, ist für eine Aufsicht eine nie durchgeführte Prüfung. Jedes Screening bei Arya Crypto erzeugt ein datiertes PDF mit Score, Kategorienaufschlüsselung, Treffer-Quellen und beteiligten Gegenparteien. Hängen Sie es an die Akte.

Halten Sie auch Ihre Richtlinie schriftlich fest, und sei es auf einer Seite: welche Schwelle welche Maßnahme auslöst, wer prüft und in welcher Frist. Prüfer werfen Firmen selten vor, einen schlechten Akteur übersehen zu haben — dieser Maßstab ist unmöglich. Sie werfen ihnen vor, keinen vernünftigen Prozess zu haben oder den behaupteten nicht belegen zu können.

Scores laufen ab — die andere Hälfte ist Monitoring

Ein Screening ist eine Momentaufnahme. Es beschreibt die Chain, wie sie gerade ist — eine echte Stärke, die aber bedeutet, dass das saubere Ergebnis von heute nichts über den nächsten Monat aussagt.

Eine heute niedrig bewertete Adresse kann in drei Wochen Ransomware-Erlöse empfangen oder im nächsten Quartal von OFAC gelistet werden. Für wiederkehrende Gegenparteien stellen Sie die Adresse unter kontinuierliches KYT-Monitoring, damit sie planmäßig neu analysiert wird — bis zu alle zwei Stunden — und Sie bei Veränderung eine Meldung erhalten, statt es bei einer Prüfung zu entdecken.

Beim Onboarding kombinieren Sie Screening mit Identitätsprüfung und ergänzen KYB, wenn die Gegenpartei ein Unternehmen ist. Screening sagt, was das Geld getan hat; wer den Schlüssel hält, sagt es nicht.

Häufige Fehler, die sich vermeiden lassen

Bei jeder Exposition blockieren. Spuren historischer Mixer-Exposition sind in gewöhnlichen Wallets, besonders älteren, extrem verbreitet. Eine Richtlinie, die jedes Ergebnis ungleich null blockiert, weist einen großen Teil legitimer Kunden ab und gewöhnt Ihr Team daran, das System zu umgehen — schlimmer, als gar keines zu haben.

Einzahlungen prüfen, Auszahlungen nicht. Einzahlungs-Screening schützt davor, belastete Mittel zu empfangen. Auszahlungs-Screening schützt davor, Mittel an eine sanktionierte Adresse zu senden, was in den meisten Rechtsordnungen schwerer wiegt. Teams vernachlässigen das Zweite deutlich häufiger.

Den Score ohne die Kategorien lesen. Die Zahl sagt, wie dringend Sie hinsehen sollten. Die Aufschlüsselung sagt, was zu tun ist. Reine Zahlenautomatik garantiert, dass Sie auf die falschen Fälle reagieren.

Prüfen Sie Ihre erste Wallet-Adresse kostenlos — Preise · Dienste · KYT · KYC · KYB · Exchange · Prop