Eine einmalige Prüfung sagt Ihnen genau eine Sache: wie die Adresse in dem Moment aussah, in dem Sie gefragt haben. Aber Adressen bleiben nicht stehen. Eine im Januar makellose Wallet kann im März Ransomware-Erlöse empfangen oder im Juni Teil eines Clusters werden, das OFAC listet. Genau hier setzt KYT an — Know Your Transaction —, das laufende Monitoring, das aus der Prüfung statt einer Momentaufnahme ein lebendiges Signal macht. Dieser Leitfaden erklärt, was KYT-Monitoring genau tut, was einen Alert auslöst, worin es sich von KYC unterscheidet, welche Adressen Überwachung verdienen und wie Sie darum herum einen praxistauglichen Prozess bauen, der Ihr Team nicht in Rauschen ertränkt.

KYT-Monitoring-Dashboard mit überwachter Adresse und neuem Alert
KYT-Monitoring-Dashboard mit überwachter Adresse und neuem Alert

Warum eine einmalige Prüfung nicht reicht

Stellen Sie sich vor, Sie haben die Adresse eines Kunden vor sechs Monaten geprüft und sie kam makellos zurück. Kein Treffer auf einer Sanktionsliste, keine Mixer-Exposition, keine Verbindung zu gelabelten Entitäten. Sie haben das Ergebnis dokumentiert und weitergearbeitet — und das war zu diesem Zeitpunkt genau richtig.

Aber die Blockchain hält nicht an. In den folgenden sechs Monaten erhielt diese Adresse zwei Überweisungen von einer Wallet, die sich später als Teil eines Anlagebetrugs herausstellte, und schickte anschließend einen Teil des Guthabens an einen Mixer. Nichts davon steht in Ihrem Bericht, denn Ihr Bericht beschreibt den Januar, und wir haben Juli.

Das ist kein theoretisches Problem. In echten Ermittlungen ist die Lücke zwischen der letzten Prüfung und dem Moment, in dem das Problem auffliegt, genau die Stelle, an der sich Schäden anhäufen. Schlimmer noch: Sie erfahren es normalerweise von einem Dritten — einer Korrespondenzbank, einem Regulierer oder einem Journalisten. Laufendes Monitoring dreht diese Reihenfolge um.

Was KYT-Monitoring tatsächlich leistet

Wenn Sie eine Adresse unter KYT-Monitoring stellen, wird sie in einen Reanalyse-Zeitplan aufgenommen. Statt einer einzigen Prüfung wird die Adresse periodisch neu bewertet — bis zu alle zwei Stunden — gegen dieselbe Basis aus über 100 Sanktions- und Risikoquellen und 7 Millionen gelabelten Entitäten.

In jedem Zyklus vergleicht die Engine das aktuelle Bild mit dem vorherigen und sucht nach zwei Dingen: neuen Transaktionen, die das Risikoprofil verändert haben, und Änderungen an den Daten selbst. Der zweite Fall ist wichtiger, als gemeinhin angenommen: Eine Adresse kann überhaupt keine Transaktion tätigen und trotzdem hochriskant werden, weil eine Wallet, mit der sie vor einem Jahr interagierte, gerade in ein Strafverfahren geraten ist.

Übersteigt die Veränderung Ihren Schwellenwert, erhalten Sie einen Alert. Das ist der entscheidende Unterschied: Die Prüfung beantwortet eine Frage, die Sie stellen; KYT meldet sich, wenn sich die Antwort ändert — ungefragt.

KYT versus KYC: völlig unterschiedliche Fragen

Beide werden häufig verwechselt, obwohl sie ganz getrennte Fragen beantworten. KYC fragt: Wer ist diese Person? Und prüft die Identität über Dokumente, biometrische Verifikation und Abgleich mit Beobachtungslisten. Das geschieht meist einmal bei der Registrierung und wird höchstens alle paar Jahre wiederholt.

KYT fragt: Was tut dieses Geld? Wem die Wallet gehört, ist ihm gleichgültig; entscheidend ist, woher die Mittel kamen, wohin sie gingen und ob sich das Muster geändert hat. Es ist naturgemäß fortlaufend.

Der praktische Unterschied: Ein makelloses KYC hindert einen echten Kunden nicht daran, später gestohlene Mittel zu empfangen. Und ein sauberes KYT sagt Ihnen nicht, ob die Person hinter der Wallet wirklich die ist, die sie vorgibt zu sein. Ein ernsthaftes Programm braucht beides — aus völlig verschiedenen Gründen.

Was einen Alert auslöst

Alerts entstehen nicht zufällig. Es gibt vier Hauptauslöser.

  • Neue direkte Exposition: Die Adresse hat Mittel von einer sanktionierten Adresse erhalten oder an sie gesendet, oder mit einer Entität interagiert, die als Mixer, Darknet-Marktplatz oder bekannter Betrug gelabelt ist. Höchste Priorität.
  • Verschlechterung der indirekten Exposition: Die Adresse selbst hat sich nicht verändert, aber der Anteil der zu einer Risikoquelle zurückverfolgbaren Mittel hat Ihren Schwellenwert überschritten.
  • Neuklassifizierung von Daten: Eine Entität, mit der die Adresse zuvor interagiert hat, wurde gerade als hochriskant markiert. Keine neuen Transaktionen — geändert hat sich das Wissen.
  • Musteranomalie: Plötzliche Aktivität in einem für diese Adresse untypischen Volumen oder Rhythmus.

Die Schwellenwerte richten sich nach Ihrer Risikobereitschaft. Eine Retail-Plattform alarmiert vielleicht bei 5 % indirekter Exposition; ein OTC-Desk mit institutionellen Kunden setzt sie auf 1 %.

Alerts, die Ihr Team wirklich bewältigen kann

Der häufigste Fehler bei KYT ist, die Schwellenwerte zu empfindlich einzustellen. Ein Team, das vierzig Alerts pro Tag erhält, hört binnen zwei Wochen auf, sie zu lesen — und an diesem Punkt haben Sie für ein Sicherheitsgefühl bezahlt statt für Sicherheit.

Praxisregel: Stellen Sie die Schwellenwerte so ein, dass in die menschliche Prüfung so viel gelangt, wie eine Person an einem Arbeitstag tatsächlich untersuchen kann. Wenn Sie einen einzigen Teilzeit-Analysten haben, sind fünf ernsthaft untersuchte Alerts pro Tag mehr wert als fünfzig automatisch geschlossene.

Fangen Sie konservativ an — hohe Schwellen, wenige Alerts, Priorität auf direkter Exposition — und ziehen Sie schrittweise an, sobald Sie wissen, welcher Anteil wirklich eine Eskalation verdient. Der umgekehrte Weg, hochempfindlich zu starten und dann zu lockern, zerstört das Vertrauen des Teams, bevor Sie Gelegenheit zum Kalibrieren hatten.

Dokumentieren Sie jeden Alert und die Entscheidung zu seinem Abschluss, selbst wenn die Entscheidung „keine Maßnahme" lautet. Ein Nachweis, dass Sie vierzig Alerts geprüft und achtunddreißig mit schriftlicher Begründung geschlossen haben, ist weitaus stärker als gar kein Nachweis.

Der nächtliche Report und die Audit-Spur

Neben den sofortigen Alerts erzeugt das Monitoring einen nächtlichen PDF-Report, der die Risikolage aller überwachten Adressen zusammenfasst. Das ist kein Duplikat der Alerts — er erfüllt einen anderen Zweck.

Mit Alerts steuern Sie Vorfälle. Der nächtliche Report ist das, was Sie Prüfern, Korrespondenzbanken und dem Vorstand zeigen. Er belegt, dass Sie tatsächlich überwachen, in welchem Rhythmus und was Sie gefunden haben. Wenn eine Partnerbank nach Ihren Kontrollen fragt, ist eine über zwölf Monate datierte Reportserie unvergleichlich stärker als eine mündliche Beschreibung Ihrer Richtlinie.

Archivieren Sie diese Reports. Prüfer bestreiten selten eine begründete Entscheidung; sie bestreiten immer das Fehlen von Nachweisen.

Welche Adressen überwacht werden sollten

Alles zu überwachen ist teuer und unnötig. Priorisieren Sie.

Immer überwachen: Settlement-Adressen von Geschäftspartnern — Market Maker, Liquiditätsanbieter, Zahlungsdienstleister, OTC-Desks. Das sind laufende Beziehungen mit hohem Volumen, und eine Änderung des Risikoprofils betrifft Sie hier unmittelbar.

Vorübergehend überwachen: Kundenadressen, die bei der ersten Prüfung einen mittleren Score hatten und die Sie mit Vorbehalt akzeptiert haben. Stellen Sie sie für neunzig Tage unter Beobachtung; taucht nichts auf, nehmen Sie sie heraus.

Selektiv überwachen: Ihre eigenen Treasury-Wallets. Nicht, weil Sie sich selbst misstrauen, sondern weil eingehende Mittel sie kontaminieren können und Sie das vor Ihrer Bank wissen wollen.

Nicht überwachen: Adressen einmaliger, abgeschlossener Geschäfte. Die Prüfung zum Transaktionszeitpunkt genügt.

Kosten: Warum Monitoring günstiger ist als Prüfen

Das überrascht viele: Jeder Monitoring-Zyklus kostet deutlich weniger als eine komplett neue Prüfung. Der Grund ist strukturell — die Reanalyse nutzt bereits aufgebaute Infrastruktur und gespeicherte Ergebnisse und muss den Graphen nicht von Grund auf neu erstellen.

Praktisch heißt das: Eine Adresse einen ganzen Monat unter laufender Beobachtung zu halten, kann günstiger sein, als im selben Zeitraum ein paar vereinzelte manuelle Prüfungen durchzuführen — und die Abdeckung ist dabei weit besser, weil keine zeitlichen Lücken bleiben.

Die Abrechnung bei Arya Crypto erfolgt über Token: Jeder Monitoring-Zyklus wird vom selben Guthaben abgezogen, das Sie für Prüfungen, KYC und KYB nutzen. Kein separates Abonnement, keine monatliche Nutzergebühr, und Sie können eine Adresse jederzeit aus der Überwachung nehmen.

KYT über die API ausrollen

Die Anmeldung über das Dashboard eignet sich für Dutzende Adressen. In größerem Maßstab nutzen Sie die API: Ein POST-Request setzt eine Adresse auf Monitoring, ein weiterer nimmt sie herunter, und ein Webhook empfängt Alerts, sobald sie entstehen.

Das übliche Muster ist, die Anmeldung an den Lebenszyklus der Geschäftsbeziehung zu koppeln: Beim Onboarding eines neuen Partners dessen Settlement-Adressen automatisch aufnehmen, beim Ende der Beziehung wieder entfernen. So bleibt die Überwachungsliste ohne manuelle Pflege deckungsgleich mit der Realität.

Leiten Sie Webhook-Alerts in Ihr Ticketsystem, nicht in ein gemeinsames Postfach. Ein Alert, der in einem Sammelpostfach landet, geht verloren; ein Ticket, das einer konkreten Person zugewiesen ist, wird geschlossen.

Starten ohne Over-Engineering

Beginnen Sie nicht damit, ein System zu bauen. Beginnen Sie mit zehn Adressen, die Ihnen wirklich wichtig sind — höchstwahrscheinlich Ihre Settlement-Partner — und stellen Sie sie über das Dashboard unter Monitoring. Beobachten Sie einen Monat lang, was hereinkommt.

Sie lernen zwei Dinge: wie viele Alerts Ihr tatsächliches Volumen erzeugt und welche Alert-Typen die Zeit Ihres Teams verdienen. Genau darauf sollte die Automatisierung aufbauen — nicht auf einer Vorab-Vermutung.

Nach dem ersten Monat erweitern Sie schrittweise, automatisieren die Anmeldung per API und schreiben eine kurze Richtlinie, die festlegt, wer Alerts prüft, in welcher Frist und nach welchen Kriterien eskaliert wird. Eine Seite genügt, aber sie schriftlich zu haben, macht aus einem Werkzeug eine echte Kontrolle.

Ein durchgespieltes Beispiel: der Alert, der zählte

Ein OTC-Desk überwacht die Settlement-Adressen von zwölf Partnern. An einem gewöhnlichen Tag kommt ein Alert: Die Adresse eines Partners hat Mittel zwei Hops von einem Cluster entfernt erhalten, das drei Tage zuvor im Rahmen einer Ermittlung zu einem Börsendiebstahl gelabelt wurde. Der Anteil ist klein — rund 4 % des jüngsten Zuflusses — aber sehr frisch.

Der Partner wusste nichts davon; die Mittel kamen von einem seiner eigenen Kunden. Aber weil der Alert in Stunden statt in Monaten eintraf, konnte der Desk Settlements vorübergehend aussetzen, vom Partner eine Herkunftserklärung verlangen und alles dokumentieren, bevor sich weitere Tranchen ansammelten.

Der Ausgang war unspektakulär: Der Kunde war Opfer, nicht Täter, und die Beziehung wurde eine Woche später fortgesetzt. Aber die Akte enthält nun einen vollständigen Nachweis, dass der Desk das Problem selbst entdeckt und sofort gehandelt hat. Genau das unterscheidet eine gut geführte Organisation von einer, die wartet, bis ihre Bank es ihr sagt.

Was KYT nicht löst

Monitoring sagt Ihnen, was auf der Chain passiert. Es sagt Ihnen nicht, warum. Ein Alert über neue Mixer-Exposition kann Geldwäsche bedeuten, kann einen datenschutzbewussten Nutzer bedeuten, kann eine Börse bedeuten, die Kundenflüsse aggregiert. Das Signal zu interpretieren bleibt menschliche Arbeit — deshalb zählt die Qualifikation des Analysten mehr als die Feinheit der Einstellungen.

Monitoring deckt auch nicht ab, was vollständig außerhalb der Chain geschieht. Eine Überweisung innerhalb der Bücher einer einzigen Börse erscheint nicht auf der Blockchain und ist damit für KYT unsichtbar. Das ist eine strukturelle Grenze, kein Produktmangel: Chain-Analytik sieht genau das, was in der Chain steht, und kein Byte mehr.

Und schließlich ersetzt KYT keine fehlende Richtlinie. Ein Werkzeug, das Alerts erzeugt, die niemand liest und nach keiner schriftlichen Regel eskaliert, ist eine Ausgabe, keine Kontrolle. Der Wert entsteht aus beidem zusammen: dem Signal und dem Prozess, der darauf reagiert.

Monitoring-Frequenz: Wie oft ist oft genug?

Nicht jede Adresse braucht denselben Takt, und das richtig einzustellen spart echtes Geld, ohne Abdeckung zu opfern.

Volumenstarke Settlement-Adressen aktiver Partner verdienen die höchste verfügbare Frequenz — bis zu alle zwei Stunden — weil sich bei diesem Volumen ein unentdecktes Problem schnell hochschaukelt. Der Unterschied zwischen zwei Stunden und einem Tag kann Dutzende zusätzliche Transaktionen bedeuten.

Für Kundenadressen unter vorsorglicher Beobachtung nach einem mittleren Score genügt ein täglicher Takt vollkommen. Diese Adressen sind meist wenig aktiv, und der Zweck der Beobachtung ist, einen Trend zu erfassen, nicht einen Moment.

Ihre eigenen Treasury-Wallets liegen dazwischen: täglich in normalen Zeiten, erhöht in Phasen intensiver Aktivität wie Monatsabschlüssen oder nach einer Fusion.

Die allgemeine Regel: Richten Sie die Frequenz danach aus, wie schnell Schaden entsteht, nicht danach, wie nervös Sie sind. Überprüfen Sie diese Aufteilung quartalsweise — Partner, die peripher wirkten, können binnen weniger Monate zentral werden, und umgekehrt genauso.

Eine kurze Checkliste für diese Woche

Wenn Sie diesen Artikel in Handeln überführen wollen: Das hier lässt sich in einer Woche wirklich abschließen, ganz ohne Engineering.

  • Tag eins: Listen Sie jeden Geschäftspartner auf, an den Sie regelmäßig Mittel senden oder von dem Sie welche erhalten. Die Liste ist meist kürzer, als Sie denken.
  • Tag zwei: Sammeln Sie deren Settlement-Adressen und führen Sie je eine Prüfung durch, um eine dokumentierte Baseline zu schaffen.
  • Tag drei: Stellen Sie jede über das Dashboard unter KYT-Monitoring, mit bewusst konservativen Schwellenwerten.
  • Tag vier: Benennen Sie eine Person, die für das Lesen der Alerts verantwortlich ist, und halten Sie auf einer Seite fest, wann ein Alert an wen eskaliert wird.
  • Tag fünf: Legen Sie einen gemeinsamen Ordner für das Archiv der nächtlichen Reports an und prüfen Sie, ob sie tatsächlich ankommen.

Nach einem Monat haben Sie echte Daten zu Ihrem eigenen Alert-Volumen — die richtige Grundlage für jede folgende Automatisierung.

Stellen Sie Ihre erste Adresse unter KYT-Monitoring — Preise · Dienste · KYT · KYC · KYB · Exchange · Prop