일회성 검사는 딱 한 가지 사실만 알려줍니다. 질문한 그 순간에 주소가 어떤 상태였는가. 하지만 주소는 가만히 있지 않습니다. 1월에 완벽하게 깨끗했던 지갑이 3월에 랜섬웨어 수익금을 받을 수도 있고, 6월에 OFAC이 지정할 클러스터의 일부가 될 수도 있습니다. 바로 여기서 KYT — Know Your Transaction — 가 등장합니다. 검사를 정지된 사진에서 살아 있는 신호로 바꿔주는 지속적 모니터링입니다. 이 가이드에서는 KYT 모니터링이 정확히 무엇을 하는지, 무엇이 알림을 발생시키는지, KYC와 어떻게 다른지, 어떤 주소를 감시할 가치가 있는지, 그리고 팀을 소음에 빠뜨리지 않는 실용적인 프로세스를 어떻게 구축하는지 설명합니다.

추적 중인 주소와 새 알림이 표시된 KYT 모니터링 대시보드
추적 중인 주소와 새 알림이 표시된 KYT 모니터링 대시보드

일회성 검사로는 왜 부족한가

여섯 달 전에 고객 주소를 검사했고 결과가 완벽하게 깨끗했다고 해봅시다. 어떤 제재 명단과도 일치하지 않았고, 믹서 노출도 없었으며, 라벨링된 어떤 엔터티와도 연결되지 않았습니다. 결과를 문서로 남기고 다음 일로 넘어갔습니다. 그 시점에서는 그것이 정확히 올바른 판단이었습니다.

하지만 블록체인은 멈추지 않습니다. 이후 여섯 달 동안 그 주소는 나중에 투자 사기의 일부로 밝혀진 지갑에서 두 건의 송금을 받았고, 이어 잔액 일부를 믹서로 보냈습니다. 이 중 어떤 것도 당신의 보고서에는 없습니다. 그 보고서는 1월을 묘사하고 있는데 지금은 7월이기 때문입니다.

이것은 이론적인 문제가 아닙니다. 실제 조사에서, 마지막 검사와 문제가 드러나는 순간 사이의 공백이야말로 손실이 쌓이는 지점입니다. 더 나쁜 것은 보통 제3자로부터 알게 된다는 점입니다. 코레스 은행, 규제 기관, 또는 기자로부터요. 지속적 모니터링은 이 순서를 뒤집습니다.

KYT 모니터링이 실제로 하는 일

주소를 KYT 모니터링에 올리면 그 주소는 재분석 일정에 등록됩니다. 단 한 번의 검사 대신, 주소는 주기적으로 — 최대 2시간마다 — 동일한 100개 이상의 제재·리스크 소스700만 개의 라벨링된 엔터티 기반으로 재평가됩니다.

각 주기마다 엔진은 현재 그림을 이전 그림과 비교하며 두 가지를 찾습니다. 리스크 프로필을 바꾼 새로운 거래, 그리고 데이터 자체의 변화입니다. 두 번째 경우가 일반적으로 생각하는 것보다 더 중요합니다. 주소가 거래를 전혀 하지 않았는데도 고위험이 될 수 있습니다. 1년 전에 상호작용했던 지갑이 방금 형사 수사에 연루되었기 때문입니다.

변화가 임계값을 넘으면 알림을 받습니다. 이것이 근본적인 차이입니다. 검사는 당신이 던진 질문에 답합니다. KYT는 묻지 않아도 답이 바뀌었을 때 알려줍니다.

KYT와 KYC: 완전히 다른 질문

둘은 자주 혼동되지만 전혀 다른 질문에 답합니다. KYC는 묻습니다. 이 사람은 누구인가? 그리고 신분증, 생체 인증, 감시 명단 대조를 통해 신원을 확인합니다. 보통 가입 시 한 번 이루어지고, 많아야 몇 년에 한 번 반복됩니다.

KYT는 묻습니다. 이 돈은 무엇을 하고 있는가? 지갑의 소유자가 누구인지는 관심 밖입니다. 자금이 어디서 왔고 어디로 갔으며 패턴이 바뀌었는지가 중요합니다. 본질적으로 지속적입니다.

실질적인 차이는 이렇습니다. 흠잡을 데 없는 KYC도 실제 고객이 나중에 도난 자금을 받는 것을 막지 못합니다. 그리고 깨끗한 KYT도 지갑 뒤의 사람이 정말 본인이 주장하는 사람인지는 알려주지 않습니다. 진지한 프로그램은 둘 다 필요하며, 이유는 완전히 다릅니다.

무엇이 알림을 발생시키는가

알림은 무작위로 생성되지 않습니다. 주요 트리거는 네 가지입니다.

  • 새로운 직접 노출: 주소가 제재 대상 주소에서 자금을 받거나 그쪽으로 보냈거나, 믹서·다크넷 마켓·알려진 사기로 라벨링된 엔터티와 상호작용했습니다. 최우선 순위입니다.
  • 간접 노출 악화: 주소 자체는 변하지 않았지만, 위험 소스로 추적 가능한 자금 비율이 임계값을 넘었습니다.
  • 데이터 재분류: 주소가 이전에 상호작용했던 엔터티가 방금 고위험으로 표시되었습니다. 새로운 거래는 없고, 바뀐 것은 지식입니다.
  • 패턴 이상: 해당 주소로서는 이례적인 규모나 빈도의 갑작스러운 활동입니다.

임계값은 리스크 성향에 맞춰 설정합니다. 리테일 플랫폼은 간접 노출 5%에서 알림을 걸 수 있고, 기관 고객을 상대하는 OTC 데스크는 1%로 낮출 수 있습니다.

팀이 실제로 감당할 수 있는 알림

KYT에서 가장 흔한 실수는 임계값을 지나치게 민감하게 설정하는 것입니다. 하루에 마흔 건의 알림을 받는 팀은 2주 안에 알림을 읽지 않게 됩니다. 그 시점에서 당신은 안전이 아니라 안전하다는 느낌에 돈을 지불한 셈입니다.

실용적인 규칙은 이렇습니다. 사람이 하루 근무 시간에 실제로 조사할 수 있는 만큼만 인간 검토로 넘어오도록 임계값을 조정하세요. 파트타임 분석가가 한 명뿐이라면, 제대로 조사되는 하루 다섯 건이 자동으로 닫히는 쉰 건보다 낫습니다.

보수적으로 시작하세요. 높은 임계값, 적은 알림, 직접 노출 우선. 그리고 실제로 어느 정도 비율이 상부 보고를 받을 만한지 파악한 뒤 점진적으로 조이세요. 반대 방향, 즉 고민감도로 시작해 완화하는 방식은 시스템을 보정할 기회를 갖기도 전에 팀의 신뢰를 무너뜨립니다.

모든 알림과 그 종결 결정을 문서화하세요. 결정이 '조치 없음'이더라도 마찬가지입니다. 마흔 건을 검토하고 서른여덟 건을 서면 근거와 함께 종결했음을 보여주는 기록은, 아무 기록도 없는 것보다 훨씬 강력합니다.

매일 밤의 보고서와 감사 기록

즉각적인 알림 외에도 모니터링은 추적 중인 모든 주소의 리스크 상태를 요약한 매일 밤 PDF 보고서를 생성합니다. 이는 알림의 복사본이 아니라 다른 목적을 수행합니다.

알림으로는 사건을 관리합니다. 매일 밤의 보고서는 감사인, 코레스 은행, 이사회에 보여주는 것입니다. 실제로 감시하고 있음을, 어떤 주기로 하는지, 무엇을 발견했는지를 입증합니다. 파트너 은행이 통제 장치를 물을 때, 12개월에 걸친 날짜별 보고서 묶음은 정책에 대한 구두 설명과는 비교할 수 없이 강력합니다.

이 보고서들을 아카이브에 보관하세요. 감사인은 근거 있는 결정에는 좀처럼 이의를 제기하지 않습니다. 그들이 항상 문제 삼는 것은 증거의 부재입니다.

어떤 주소를 모니터링해야 하나

모든 것을 모니터링하는 것은 비싸고 불필요합니다. 우선순위를 정하세요.

항상 모니터링: 비즈니스 파트너의 정산 주소 — 마켓메이커, 유동성 공급자, 결제 처리업체, OTC 데스크. 이들은 거래량이 큰 지속적 관계이며, 여기서 리스크 프로필이 바뀌면 당신에게 직접 영향을 미칩니다.

한시적 모니터링: 첫 검사에서 중간 점수가 나왔고 유보 조건을 달아 수락한 고객 주소. 90일간 감시하고, 아무것도 나오지 않으면 해제하세요.

선별적 모니터링: 당신 자신의 트레저리 지갑. 스스로를 믿지 못해서가 아니라, 들어오는 자금이 그것을 오염시킬 수 있고 그 사실을 은행보다 먼저 알고 싶기 때문입니다.

모니터링하지 않을 것: 일회성으로 끝난 거래의 주소. 거래 시점의 검사로 충분합니다.

비용: 모니터링이 검사보다 저렴한 이유

이 점은 많은 사람을 놀라게 합니다. 모니터링 주기 한 번의 비용은 완전히 새로운 검사보다 상당히 저렴합니다. 이유는 구조적입니다. 재분석은 이미 구축된 인프라와 저장된 결과를 재사용하므로 그래프를 처음부터 만들 필요가 없습니다.

실질적으로 이것은, 한 주소를 한 달 내내 지속 감시하는 비용이 같은 기간에 산발적으로 몇 번 수동 검사를 하는 것보다 저렴할 수 있다는 뜻입니다. 게다가 시간적 공백을 남기지 않으므로 커버리지는 훨씬 낫습니다.

Arya Crypto의 요금은 토큰 기반입니다. 각 모니터링 주기는 검사, KYC, KYB에 사용하는 것과 동일한 잔액에서 차감됩니다. 별도 구독도, 사용자별 월 요금도 없으며, 언제든 주소를 모니터링에서 제외할 수 있습니다. 덕분에 감시 범위를 예산이 아니라 실제 리스크에 맞춰 조정할 수 있습니다.

API로 KYT 배포하기

대시보드를 통한 등록은 수십 개 주소에 적합합니다. 그 이상 규모에서는 API를 사용하세요. POST 요청 하나가 주소를 모니터링에 올리고, 다른 하나가 해제하며, 웹훅이 알림이 발생하는 즉시 수신합니다.

일반적인 패턴은 등록을 비즈니스 관계의 생애주기에 묶는 것입니다. 새 파트너를 온보딩할 때 정산 주소를 자동으로 등록하고, 관계가 종료되면 해제합니다. 이렇게 하면 수동 관리 없이도 감시 목록이 현실과 일치합니다.

웹훅 알림은 공용 메일함이 아니라 티켓 시스템으로 보내세요. 공용 수신함에 떨어진 알림은 사라지지만, 특정 담당자에게 배정된 티켓은 닫힙니다. 이 작은 차이가 실제로는 프로그램의 성패를 가르는 경우가 많습니다.

과도한 설계 없이 시작하기

시스템을 만드는 것으로 시작하지 마세요. 정말 중요한 열 개의 주소 — 아마도 정산 파트너들 — 로 시작해서 대시보드에서 모니터링에 올리세요. 한 달 동안 무엇이 들어오는지 지켜보세요.

두 가지를 알게 됩니다. 당신의 실제 거래량이 얼마나 많은 알림을 만들어내는지, 그리고 어떤 유형의 알림이 팀의 시간을 쓸 가치가 있는지. 자동화는 이 지식 위에 구축되어야 하며, 사전 추측 위에 구축되어서는 안 됩니다.

첫 달이 지나면 점진적으로 범위를 넓히고, API로 등록을 자동화하고, 누가 어떤 기한 안에 알림을 검토하며 어떤 기준으로 상부 보고하는지 규정한 짧은 서면 정책을 작성하세요. 한 페이지면 충분하지만, 그것을 문서로 남기는 것이 도구를 진짜 통제 장치로 바꾸는 일입니다.

실제 사례: 의미 있었던 알림

한 OTC 데스크가 열두 파트너의 정산 주소를 모니터링하고 있습니다. 평범한 어느 날 알림이 들어옵니다. 한 파트너의 주소가, 사흘 전 거래소 도난 사건 수사 과정에서 라벨링된 클러스터로부터 두 단계 거리에서 자금을 받았다는 내용입니다. 비중은 작습니다. 최근 유입의 약 4%. 하지만 매우 최근입니다.

파트너는 이를 몰랐습니다. 자금은 그의 고객으로부터 온 것이었습니다. 하지만 알림이 몇 달이 아니라 몇 시간 만에 도착했기 때문에, 데스크는 정산을 일시 중단하고 파트너에게 자금 출처 설명을 요청하며, 추가 트랜치가 쌓이기 전에 모든 것을 문서화할 수 있었습니다.

결말은 극적이지 않았습니다. 그 고객은 가해자가 아니라 피해자였고, 관계는 일주일 뒤 재개되었습니다. 하지만 파일에는 이제 데스크가 스스로 문제를 발견하고 즉시 대응했음을 보여주는 완전한 기록이 남았습니다. 이것이 바로 잘 운영되는 조직과 은행이 알려주기를 기다리는 조직을 가르는 지점입니다.

KYT가 해결하지 못하는 것

모니터링은 체인에서 무슨 일이 일어나는지 알려줍니다. 왜 그런지는 알려주지 않습니다. 새로운 믹서 노출 알림은 자금세탁을 의미할 수도, 프라이버시를 중시하는 사용자를 의미할 수도, 고객 자금 흐름을 집계하는 거래소를 의미할 수도 있습니다. 신호를 해석하는 일은 여전히 사람의 몫이며, 그래서 분석가의 역량이 설정의 정교함보다 중요합니다.

모니터링은 또한 완전히 체인 밖에서 일어나는 일은 다루지 못합니다. 한 거래소 내부 장부에서 이루어지는 이체는 블록체인에 나타나지 않으므로 KYT에게는 보이지 않습니다. 이는 제품의 결함이 아니라 구조적 한계입니다. 체인 분석은 체인에 기록된 것을 정확히 볼 뿐, 그 이상은 볼 수 없습니다.

마지막으로, KYT는 정책의 부재를 보완하지 못합니다. 아무도 읽지 않고 서면 규칙에 따라 상부 보고되지도 않는 알림을 생성하는 도구는 통제 장치가 아니라 비용입니다. 가치는 둘이 함께일 때 생깁니다. 신호, 그리고 그에 따라 움직이는 프로세스. 둘 중 하나만 있으면 비용이거나 선의일 뿐, 어느 쪽도 규제 당국 앞에서 방어되지 않습니다.

모니터링 주기: 얼마나 자주가 충분한가

모든 주소가 같은 주기를 필요로 하지는 않으며, 이를 제대로 맞추면 커버리지를 희생하지 않고도 실제 비용을 아낄 수 있습니다.

활발한 파트너의 대규모 정산 주소는 이용 가능한 최고 주기 — 최대 2시간마다 — 를 받을 만합니다. 그 정도 규모에서는 발견되지 않은 문제가 빠르게 불어나기 때문입니다. 두 시간 만에 잡는 것과 하루 만에 잡는 것의 차이는 수십 건의 추가 거래를 의미할 수 있습니다.

중간 점수 이후 예방적으로 감시 중인 고객 주소는 일 단위 주기로 충분합니다. 이런 주소는 대개 활동이 적으며, 감시의 목적은 순간이 아니라 추세를 잡는 것입니다.

자체 트레저리 지갑은 그 중간에 있습니다. 평상시에는 매일, 월간 정산이나 인수합병 이후처럼 활동이 집중되는 시기에는 주기를 높입니다.

일반 원칙은 이렇습니다. 주기는 불안의 정도가 아니라 피해가 쌓이는 속도에 맞추세요. 이 배분은 분기마다 재검토하세요. 주변적으로 보이던 파트너가 몇 달 만에 핵심이 될 수 있고, 그 반대도 마찬가지입니다.

이번 주에 시작할 수 있는 짧은 체크리스트

이 글을 행동으로 옮기고 싶다면, 엔지니어링 작업 없이 일주일 안에 실제로 끝낼 수 있는 것들이 여기 있습니다.

  • 1일차: 정기적으로 자금을 보내거나 받는 모든 비즈니스 파트너를 목록화하세요. 목록은 대개 생각보다 짧습니다.
  • 2일차: 그들의 정산 주소를 모으고 각각 한 번씩 검사해 문서화된 기준선을 만드세요.
  • 3일차: 대시보드에서 각각을 의도적으로 보수적인 임계값으로 KYT 모니터링에 올리세요.
  • 4일차: 알림을 읽을 책임자 한 명을 지정하고, 알림이 언제 누구에게 상부 보고되는지 한 페이지에 적으세요.
  • 5일차: 매일 밤 보고서를 보관할 공유 폴더를 만들고, 실제로 도착하는지 확인하세요.

한 달 뒤에는 자신의 알림 규모에 대한 실제 데이터를 갖게 됩니다. 이후 어떤 자동화를 하든 그것이 올바른 토대입니다. 그리고 못지않게 중요한 것은 습관이 생긴다는 점입니다. 매 근무일마다 특정한 누군가가 알림 목록을 열고 그것을 정리합니다. 통제 장치를 이루는 것은 도구 자체가 아니라 바로 이 반복되는 일상입니다.

규제 당국이 지속적 모니터링에 기대하는 것

지속적 모니터링은 진지한 사업자에게 더 이상 선택 사항이 아닙니다. 가상자산사업자를 위한 FATF 권고는 진입 시점의 단일 검사가 아니라 \"거래 관계에 대한 지속적 모니터링\"을 명시적으로 언급합니다. 논리는 단순합니다. 거래 관계가 시간에 걸쳐 지속된다면, 그에 대한 통제도 지속적이어야 합니다.

실무적으로 규제 기관과 코레스 은행은 세 가지를 봅니다. 첫째, 무엇을 왜 모니터링하는지 규정한 서면 프로세스가 있는가? 둘째, 그 프로세스가 정기적이고 입증 가능한 방식으로 실행되는가? 셋째, 무언가 발견되었을 때 대응하고 그 대응을 기록하는가?

이 질문들 중 어느 것도 완벽함을 요구하지 않는다는 점에 주목하세요. 모든 의심 거래를 잡아내라고 기대하는 사람은 없습니다. 다만 규모와 리스크에 비례하는 체계적인 노력을 보여주기를 기대합니다. 그리고 그것은 의도가 아니라 기록으로 입증됩니다.

즉각 알림과 아카이브된 야간 보고서의 조합이 특히 강력한 이유가 여기 있습니다. 전자는 대응을, 후자는 지속성을 입증합니다. 2년 뒤 증거를 요구받아도 기억에 의존해 무언가를 재구성할 필요가 없습니다.

기존 컴플라이언스 체계에 알림 통합하기

모니터링 도구는 고립된 섬이 아닙니다. 이미 갖고 있는 것들과 연결될 때 가치가 배가됩니다.

웹훅 알림을 티켓 시스템으로 보내 각 알림마다 담당자와 기한이 지정된 기록이 생성되게 하세요. 주소 식별자를 내부 시스템의 고객 프로필과 연결해, 분석가가 수작업 검색 없이도 누구와의 관계이며 그 이력이 어떤지 즉시 확인할 수 있게 하세요.

의심거래보고 절차가 있다면, 알림에서 보고서 초안으로 넘어가는 과정을 별도 프로젝트가 아니라 한 단계로 만드세요. 컴플라이언스 프로그램을 가장 자주 정체시키는 것은 정보 부족이 아니라, 문제를 발견하는 것과 그에 따라 행동하는 것 사이의 마찰입니다.

마지막으로, 모든 PDF 보고서를 고객의 KYC 문서를 보관하는 곳과 같은 위치에 저장하세요. 감사가 시작되면 모든 것이 한 파일에 있다는 사실이 며칠을 절약해 줍니다.

KYT 프로그램이 작동하는지 측정하기

도구는 작동합니다. 그런데 프로그램은 작동하나요? 간단한 지표 세 가지면 충분합니다.

상부 보고 비율: 알림의 2% 미만만 어떤 조치로 이어진다면 임계값이 지나치게 민감한 것이고, 팀의 시간을 낭비하고 있는 것입니다. 30%를 넘는다면 임계값이 너무 느슨해 무언가가 그냥 지나가고 있을 가능성이 큽니다.

대응 시간: 알림 도착과 첫 인간 행동 사이에 얼마나 걸립니까? 일 단위로 측정된다면, 즉각 알림은 월간 보고서 이상의 가치를 주지 못하고 있는 것입니다.

발견의 출처: 가장 중요한 지표입니다. 마지막으로 겪은 실제 문제를 누가 발견했습니까 — 당신입니까, 외부인입니까? 성숙한 프로그램은 압도적인 다수의 경우 스스로 문제를 찾아냅니다. 매번 은행에서 듣는다면, 문제는 도구가 아니라 그 주변의 프로세스입니다.

이 세 지표를 분기마다 검토하고 무엇을 왜 바꿨는지 기록하세요. 그 기록 자체가 프로그램이 벽에 걸린 선언문이 아니라 살아 움직이고 있다는 증거가 됩니다. 감사인이 가장 인상적으로 보는 것도 완벽한 수치가 아니라, 조직이 스스로를 점검하고 조정해 온 흔적입니다.

첫 주소를 KYT 모니터링에 올려보세요 — 요금 · 서비스 · KYT · KYC · KYB · Exchange · Prop