Прежде чем принять депозит, заплатить контрагенту или сохранить кошелёк клиента, важнее всего один вопрос: касался ли этот адрес подсанкционных структур, украденных средств, даркнет-маркетов или мошеннической инфраструктуры? AML-проверка отвечает на него за секунды. Тем не менее многие команды либо вовсе пропускают проверку, либо проводят её, не понимая смысла результата — и обе ошибки дорого обходятся. В этом руководстве — что именно происходит при проверке, как собираются данные под капотом, как читать каждое поле отчёта, где в рабочем процессе место скринингу и что делать в неприятный момент, когда адрес оказывается высокорисковым.
Что на самом деле проверяет AML-проверка
Термин «AML-проверка» звучит просто, но за ним стоит целая инфраструктура сбора, разметки и постоянного обновления данных — и понимание этого механизма определяет, доверяете ли вы результату или просто верите ему на слово. AML-проверка сопоставляет адрес кошелька или хеш транзакции с накопленной риск-разведкой. Это не один список, а объединённая картина, собранная из государственных санкционных программ, раскрытий правоохранителей, данных о злоупотреблениях от бирж и атрибуции, выстроенной за годы расследования реальных дел.
В Arya Crypto каждая проверка проходит по более чем 100 санкционным и риск-источникам, включая список SDN OFAC, консолидированный список ЕС, список Совбеза ООН и британский OFSI, плюс национальные реестры и правоохранительные фиды, которые никогда не попадают в заголовки новостей. За этими списками стоит база из более чем 7 миллионов размеченных сущностей и свыше 2 миллионов подсанкционных адресов в 43 блокчейн-сетях.
Движок одновременно оценивает две разные вещи. Во-первых, прямую экспозицию: числится ли именно этот адрес в каком-либо источнике? Во-вторых, косвенную экспозицию: откуда пришли деньги в этот кошелёк и куда они ушли? Именно во втором вопросе прячется большая часть реального риска, потому что подсанкционные акторы почти никогда не получают средства на публично листингованный адрес.
Прямая и косвенная экспозиция
Прямая экспозиция однозначна и легко актируема. Адрес числится в санкционном списке или принадлежит кластеру, который следователи пометили как оператора вымогателей, даркнет-маркет, известный скам или миксер. Интерпретация не нужна — у вас есть именованное совпадение с именованным источником.
Косвенная экспозиция тоньше и встречается гораздо чаще. Адрес получил средства через один, два или пять переводов от помеченного источника. Ничего в самом адресе не листинговано; риск приходит через контрагентов. Именно грамотная оценка этого отделяет серьёзный скрининговый движок от простой таблицы поиска.
Хороший движок взвешивает три фактора. Дистанцию в хопах: сколько переводов отделяет ваш адрес от рискованного источника. Долю стоимости: какая часть общего притока кошелька прослеживается к этому источнику. Давность: произошла ли экспозиция на прошлой неделе или четыре года назад. Кошелёк, получивший вчера 60% баланса в двух хопах от подсанкционного миксера, — реальная проблема. Кошелёк с 0,05% экспозиции в восьми хопах от 2021 года — статистический шум, и блокировка стоит вам клиента без всякой пользы.
Именно поэтому результат приходит как риск-скор с разбивкой по категориям, а не как бинарное да/нет. Реальность не помещается в булеву переменную.
Откуда берутся исходные данные
Стоит понимать, что вы на самом деле покупаете, платя за скрининг, потому что качество проверки целиком зависит от качества данных.
Государственные санкционные списки — твёрдый минимум. С тех пор как OFAC начал публиковать криптоадреса вместе с обозначениями SDN, санкционный комплаенс стал напрямую применимым он-чейн. Эти списки авторитетны, но неполны — они называют адреса, известные регулятору на момент включения, а подсанкционные акторы перемещают средства в течение минут после листинга.
Атрибуция сущностей закрывает этот пробел. Аналитики кластеризуют адреса, доказуемо принадлежащие одному актору, используя он-чейн эвристики — совместное владение входами, паттерны сдачи, временные корреляции — а затем размечают эти кластеры офчейн-доказательствами: судебными материалами, раскрытиями бирж, изъятой инфраструктурой, отчётами о скамах. Поэтому база из 7 миллионов размеченных сущностей ценнее списка из 2 миллионов подсанкционных адресов: метки говорят вам, чем адрес является, а не просто что кто-то его обозначил.
Категорийная разведка покрывает остальную поверхность риска: миксеры, даркнет-маркеты, гэмблинг-сервисы, высокорисковые биржи со слабым или отсутствующим KYC, кластеры мошенничества и понци-схем, адреса, связанные с зарегистрированными кражами. Эти категории несут разный вес в разных юрисдикциях и при разном риск-аппетите, поэтому отчёт разделяет их, а не сворачивает всё в одно число.
Как читать риск-вердикт
Каждая проверка возвращает балл вместе с разбивкой по категориям. Балл — сигнал для триажа; реальное решение принимается на основе разбивки.
Низкий балл означает, что значимой экспозиции не найдено ни в одной категории. Продолжайте и архивируйте отчёт — запись пригодится позже, даже для чистых случаев, особенно для чистых случаев.
Средний балл — самый интересный, и тот, с которым команды справляются хуже всего. Откройте детали категорий, прежде чем что-либо решать. Два кошелька могут нести одинаковый средний балл по противоположным причинам: у одного маленький, но очень свежий санкционный след, у другого — большая, но давняя доля гемблинга. Первый требует эскалации сегодня; второй, вероятно, приемлем по любой разумной риск-политике. Итоговое число не может их различить — разбивка может.
Высокий балл должен останавливать операцию, пока человек в комплаенсе не прочитает полный отчёт. Не автоматизируйте этот шаг. Высокие баллы достаточно редки, чтобы человеческий разбор был по карману, и достаточно значимы, чтобы быть необходимым.
- Низкий: продолжайте, архивируйте отчёт.
- Средний: изучите категории, долю стоимости и давность перед решением.
- Высокий: заморозьте средства, эскалируйте в комплаенс, задокументируйте результат.
Пошаговая проверка
Механика намеренно проста. Зарегистрируйте аккаунт, откройте дашборд и вставьте адрес кошелька или хеш транзакции в поле проверки. Сеть определяется автоматически среди 43 поддерживаемых блокчейнов — Bitcoin, Ethereum, TRON, BNB Chain, Solana, Polygon, Arbitrum, Base и остальной экосистемы L2 — так что заранее знать сеть адреса не нужно.
Результат приходит за секунды. Новые аккаунты получают бонусные токены, а значит первые реальные проверки ничего не стоят; вы можете сверить инструмент на адресах, чью историю уже знаете, прежде чем выделять на него бюджет. Это действительно хороший способ оценить любого скрининг-провайдера: прогоните его на деле, которое вы уже расследовали, и посмотрите, найдёт ли он то же, что нашли вы.
Каждая завершённая проверка формирует скачиваемый PDF-отчёт с баллом, разбивкой по категориям, сработавшими источниками и меткой времени. Приложите его к делу. Когда через восемь месяцев кто-то спросит, почему вы приняли конкретный депозит, этот PDF — ваш ответ, и он куда надёжнее институциональной памяти.
Что означает каждое поле отчёта
Отчёт рассчитан на чтение комплаенс-офицером, а не только инженером. Балл и уровень риска дают вердикт для триажа. Разбивка по категориям показывает, какие виды экспозиции внесли вклад и в какой пропорции — именно это поле определяет ваше реальное решение.
Сработавшие источники называют конкретные списки или датасеты, давшие совпадение, что критично важно, когда нужно обосновать решение перед регулятором или банковским партнёром: «совпадение с SDN OFAC» и «повышенная близость к высокорисковой бирже» — совершенно разные утверждения с совершенно разными обязательствами.
Детали контрагентов показывают размеченные сущности, с которыми взаимодействовал этот адрес, давая форму отношений, а не просто вердикт. Метки времени важнее, чем принято думать: проверка — это оценка на момент времени, и отчёт трёхмесячной давности описывает мир, которого, возможно, уже не существует.
Когда проверять в рабочем процессе
Проверяйте на каждой границе доверия — каждой точке, где стоимость переходит из-под чужого контроля под ваш, или наоборот.
На практике это значит: перед зачислением клиентского депозита; перед выпуском вывода на новый адрес назначения; перед расчётом по OTC-сделке; при онбординге маркетмейкера, поставщика ликвидности или платёжного партнёра; и перед любым крупным или необычным переводом независимо от истории контрагента.
Случай с выводом команды упускают чаще всего, и он несёт реальный риск. Скрининг депозитов защищает вас от получения заражённых средств. Скрининг адресов вывода защищает вас от отправки средств на подсанкционный адрес, что в большинстве юрисдикций является более серьёзным нарушением.
Для контрагентов, с которыми вы работаете регулярно, разового скрининга недостаточно. Риск не статичен: адрес, чистый сегодня, может получить доходы от вымогателей в следующем месяце или попасть под санкции OFAC в следующем квартале. Поставьте постоянных контрагентов под непрерывный KYT-мониторинг, чтобы их адреса переанализировались по расписанию — вплоть до каждых двух часов — и вы получали оповещение при изменении картины, а не узнавали об этом во время аудита.
Депозитные адреса бирж и самостоятельно хранимые кошельки
Не каждый адрес означает одно и то же, и одинаковая трактовка порождает плохие решения. Кошелёк с самостоятельным хранением контролируется одной стороной, поэтому история его транзакций напрямую отражает поведение этой стороны. Найденная там экспозиция относится к вашему контрагенту.
Депозитный адрес биржи — другое дело. Он принадлежит кастодиальному сервису, держащему средства множества клиентов, и его история отражает совокупные потоки платформы, а не поведение вашего контрагента. Помечать клиента лишь потому, что биржа, с которой он выводил средства, где-то в своей истории обрабатывала подсанкционные деньги, значит пометить большую часть индустрии.
Для кастодиальных адресов важен риск-профиль самого сервиса: применяет ли он KYC, лицензирован ли в надёжной юрисдикции, упоминался ли в исполнительных действиях? Именно это даёт атрибуция сущностей — отчёт сообщает, что адрес принадлежит конкретной бирже и классифицирована ли она как высокорисковая.
Практическое правило: для самостоятельно хранимых адресов взвешивайте экспозицию. Для кастодиальных — взвешивайте институцию. Путаница между ними порождает ложные срабатывания на обычных пользователях и ложные пропуски на реально рискованных площадках.
Чего проверка сказать не может
Честные ограничения важны, потому что команда, неверно понимающая, что доказывает скрининг, будет чрезмерно доверять ему именно в неправильных местах.
Проверка рассказывает об он-чейн истории и известной атрибуции. Она не может сказать, кто физически контролирует приватный ключ, действует ли ваш клиент под принуждением, или принадлежит ли кошелёк с безупречной историей преступнику, которого просто ещё не поймали. Чистый результат означает «известной экспозиции не найдено», а не «этот человек безопасен».
У атрибуции тоже есть пределы покрытия. Свежесозданная инфраструктура может быть ещё не размечена; скам, запущенный на прошлой неделе, может не сразу появиться ни в одном датасете. Поэтому скрининг дополняет, а не заменяет другие механизмы контроля — верификацию личности, поведенческий мониторинг, разумные лимиты транзакций и сотрудников, которым разрешено эскалировать плохое предчувствие.
Наконец, проверка — это оценка на момент времени. Она описывает цепочку такой, какая она есть в этот момент. Это настоящая сила — данные актуальны — но это значит, что сегодняшний чистый результат не даёт никаких гарантий на следующий месяц. Непрерывный мониторинг существует именно потому, что разовые проверки устаревают.
Автоматизация скрининга через API
Ручные проверки в дашборде работают при низком объёме. Дальше скрининг должен быть в вашем транзакционном конвейере. Тот же движок доступен через REST API: один запрос POST отправляет адрес или транзакцию, а ответ несёт балл, категории и сработавшие источники в структурированном JSON.
Типичный паттерн интеграции — вызывать API в пути зачисления депозита и в пути одобрения вывода, применять пороги программно, автоматически одобрять чистое большинство и направлять в очередь ручного разбора только средние и высокие результаты. Зарегистрируйте вебхук, и результаты доставляются вам по завершении анализа, без постоянного опроса.
Поскольку API и дашборд разделяют один токеновый баланс и один аудиторский след, аналитик, разбирающий помеченный кейс в дашборде, видит ровно то же, что видел конвейер. Эта согласованность важна, когда через месяцы вы восстанавливаете ход принятого решения.
Записи, аудит и бумажный след
Защитимая AML-программа держится на документации не меньше, чем на детекции. Регуляторы редко упрекают компании за то, что те не поймали каждого плохого актора — такой стандарт невозможен. Их упрекают за отсутствие разумного процесса или за неспособность доказать процесс, который они заявляют.
Так что храните всё. Каждая проверка в Arya Crypto порождает датированную запись с баллом, разбивкой по категориям и использованными источниками данных, экспортируемую в PDF. Для отслеживаемых адресов ночной PDF-отчёт резюмирует текущую риск-позицию по всему, что вы наблюдаете, — готовый артефакт для аудиторов, банковских партнёров и вашего собственного совета директоров.
Когда банк-партнёр спрашивает, как вы скринируете контрагентов, сильный ответ — не описание намерений. Это отчёт с датой, показывающий проверку, которую вы провели перед перемещением денег.
Как выбрать поставщика скрининга
При сравнении инструментов всегда просите показать полный образец отчёта, а не маркетинговый скриншот. Реальный отчёт быстро выявляет, действительно ли поставщик детализирует категории или прячет всё за одним эффектным числом. Не все скрининговые инструменты равны, и разница редко видна, пока вы не проверите их на реальном кейсе. Спросите про размер базы размеченных сущностей и число поддерживаемых сетей — проверка, покрывающая одну-две сети, бесполезна, если ваши клиенты работают с пятью разными сетями. Спросите, как часто обновляются данные и достаточно ли прозрачно ценообразование, чтобы прогнозировать затраты при масштабе.
Важнее всего: попросите проверить инструмент на адресе, чью историю вы уже знаете. Хороший поставщик даёт пробный баланс без обязательств; отказ уже сам по себе сигнал. А инструмент, возвращающий только одно число без разбивки по категориям, — не серьёзное средство проверки, а источник решений, которые вы потом не сможете обосновать. Спросите также о скорости ответа под нагрузкой: задержка в пару секунд на каждую проверку быстро накапливается при обработке тысяч операций в день.
Реальный пример: от депозита до решения
Представьте платформу, получающую депозит на 40 000 долларов с адреса, которого раньше не видела. Проверка автоматически запускается через API до зачисления баланса. Отчёт возвращает средний балл: 18% истории адреса проходит через известную высокорисковую биржу со слабым KYC, но нет прямого совпадения ни с одним санкционным списком, нет экспозиции миксеров, а последняя подозрительная транзакция датируется более чем годом ранее. Аналитик — опираясь на разбивку, а не только на цифру — решает принять депозит, поставив адрес под 90-дневный KYT-мониторинг. Именно такое взвешенное решение отличает зрелую комплаенс-программу от политики «блокировать всё» или «принимать всё». Через девяносто дней без новых эскалаций адрес снимается с усиленного мониторинга, а полная запись решения остаётся в деле для любой будущей проверки.
Выполните первую AML-проверку бесплатно — Тарифы · Услуги · KYT · KYC · KYB · Exchange · Prop