Прежде чем принять депозит, заплатить контрагенту или сохранить кошелёк клиента, важнее всего один вопрос: касался ли этот адрес подсанкционных структур, украденных средств, даркнет-маркетов или мошеннической инфраструктуры? AML-проверка отвечает на него за секунды. Тем не менее многие команды либо вовсе пропускают проверку, либо проводят её, не понимая смысла результата — и обе ошибки дорого обходятся. В этом руководстве — что именно происходит при проверке, как собираются данные под капотом, как читать каждое поле отчёта, где в рабочем процессе место скринингу и что делать в неприятный момент, когда адрес оказывается высокорисковым.

Скрининг адреса кошелька с санкционным совпадением и риск-вердиктом
Скрининг адреса кошелька с санкционным совпадением и риск-вердиктом

Что на самом деле проверяет AML-проверка

Термин «AML-проверка» звучит просто, но за ним стоит целая инфраструктура сбора, разметки и постоянного обновления данных — и понимание этого механизма определяет, доверяете ли вы результату или просто верите ему на слово. AML-проверка сопоставляет адрес кошелька или хеш транзакции с накопленной риск-разведкой. Это не один список, а объединённая картина, собранная из государственных санкционных программ, раскрытий правоохранителей, данных о злоупотреблениях от бирж и атрибуции, выстроенной за годы расследования реальных дел.

В Arya Crypto каждая проверка проходит по более чем 100 санкционным и риск-источникам, включая список SDN OFAC, консолидированный список ЕС, список Совбеза ООН и британский OFSI, плюс национальные реестры и правоохранительные фиды, которые никогда не попадают в заголовки новостей. За этими списками стоит база из более чем 7 миллионов размеченных сущностей и свыше 2 миллионов подсанкционных адресов в 43 блокчейн-сетях.

Движок одновременно оценивает две разные вещи. Во-первых, прямую экспозицию: числится ли именно этот адрес в каком-либо источнике? Во-вторых, косвенную экспозицию: откуда пришли деньги в этот кошелёк и куда они ушли? Именно во втором вопросе прячется большая часть реального риска, потому что подсанкционные акторы почти никогда не получают средства на публично листингованный адрес.

Прямая и косвенная экспозиция

Прямая экспозиция однозначна и легко актируема. Адрес числится в санкционном списке или принадлежит кластеру, который следователи пометили как оператора вымогателей, даркнет-маркет, известный скам или миксер. Интерпретация не нужна — у вас есть именованное совпадение с именованным источником.

Косвенная экспозиция тоньше и встречается гораздо чаще. Адрес получил средства через один, два или пять переводов от помеченного источника. Ничего в самом адресе не листинговано; риск приходит через контрагентов. Именно грамотная оценка этого отделяет серьёзный скрининговый движок от простой таблицы поиска.

Хороший движок взвешивает три фактора. Дистанцию в хопах: сколько переводов отделяет ваш адрес от рискованного источника. Долю стоимости: какая часть общего притока кошелька прослеживается к этому источнику. Давность: произошла ли экспозиция на прошлой неделе или четыре года назад. Кошелёк, получивший вчера 60% баланса в двух хопах от подсанкционного миксера, — реальная проблема. Кошелёк с 0,05% экспозиции в восьми хопах от 2021 года — статистический шум, и блокировка стоит вам клиента без всякой пользы.

Именно поэтому результат приходит как риск-скор с разбивкой по категориям, а не как бинарное да/нет. Реальность не помещается в булеву переменную.

Откуда берутся исходные данные

Стоит понимать, что вы на самом деле покупаете, платя за скрининг, потому что качество проверки целиком зависит от качества данных.

Государственные санкционные списки — твёрдый минимум. С тех пор как OFAC начал публиковать криптоадреса вместе с обозначениями SDN, санкционный комплаенс стал напрямую применимым он-чейн. Эти списки авторитетны, но неполны — они называют адреса, известные регулятору на момент включения, а подсанкционные акторы перемещают средства в течение минут после листинга.

Атрибуция сущностей закрывает этот пробел. Аналитики кластеризуют адреса, доказуемо принадлежащие одному актору, используя он-чейн эвристики — совместное владение входами, паттерны сдачи, временные корреляции — а затем размечают эти кластеры офчейн-доказательствами: судебными материалами, раскрытиями бирж, изъятой инфраструктурой, отчётами о скамах. Поэтому база из 7 миллионов размеченных сущностей ценнее списка из 2 миллионов подсанкционных адресов: метки говорят вам, чем адрес является, а не просто что кто-то его обозначил.

Категорийная разведка покрывает остальную поверхность риска: миксеры, даркнет-маркеты, гэмблинг-сервисы, высокорисковые биржи со слабым или отсутствующим KYC, кластеры мошенничества и понци-схем, адреса, связанные с зарегистрированными кражами. Эти категории несут разный вес в разных юрисдикциях и при разном риск-аппетите, поэтому отчёт разделяет их, а не сворачивает всё в одно число.

Как читать риск-вердикт

Каждая проверка возвращает балл вместе с разбивкой по категориям. Балл — сигнал для триажа; реальное решение принимается на основе разбивки.

Низкий балл означает, что значимой экспозиции не найдено ни в одной категории. Продолжайте и архивируйте отчёт — запись пригодится позже, даже для чистых случаев, особенно для чистых случаев.

Средний балл — самый интересный, и тот, с которым команды справляются хуже всего. Откройте детали категорий, прежде чем что-либо решать. Два кошелька могут нести одинаковый средний балл по противоположным причинам: у одного маленький, но очень свежий санкционный след, у другого — большая, но давняя доля гемблинга. Первый требует эскалации сегодня; второй, вероятно, приемлем по любой разумной риск-политике. Итоговое число не может их различить — разбивка может.

Высокий балл должен останавливать операцию, пока человек в комплаенсе не прочитает полный отчёт. Не автоматизируйте этот шаг. Высокие баллы достаточно редки, чтобы человеческий разбор был по карману, и достаточно значимы, чтобы быть необходимым.

  • Низкий: продолжайте, архивируйте отчёт.
  • Средний: изучите категории, долю стоимости и давность перед решением.
  • Высокий: заморозьте средства, эскалируйте в комплаенс, задокументируйте результат.

Пошаговая проверка

Механика намеренно проста. Зарегистрируйте аккаунт, откройте дашборд и вставьте адрес кошелька или хеш транзакции в поле проверки. Сеть определяется автоматически среди 43 поддерживаемых блокчейнов — Bitcoin, Ethereum, TRON, BNB Chain, Solana, Polygon, Arbitrum, Base и остальной экосистемы L2 — так что заранее знать сеть адреса не нужно.

Результат приходит за секунды. Новые аккаунты получают бонусные токены, а значит первые реальные проверки ничего не стоят; вы можете сверить инструмент на адресах, чью историю уже знаете, прежде чем выделять на него бюджет. Это действительно хороший способ оценить любого скрининг-провайдера: прогоните его на деле, которое вы уже расследовали, и посмотрите, найдёт ли он то же, что нашли вы.

Каждая завершённая проверка формирует скачиваемый PDF-отчёт с баллом, разбивкой по категориям, сработавшими источниками и меткой времени. Приложите его к делу. Когда через восемь месяцев кто-то спросит, почему вы приняли конкретный депозит, этот PDF — ваш ответ, и он куда надёжнее институциональной памяти.

Что означает каждое поле отчёта

Отчёт рассчитан на чтение комплаенс-офицером, а не только инженером. Балл и уровень риска дают вердикт для триажа. Разбивка по категориям показывает, какие виды экспозиции внесли вклад и в какой пропорции — именно это поле определяет ваше реальное решение.

Сработавшие источники называют конкретные списки или датасеты, давшие совпадение, что критично важно, когда нужно обосновать решение перед регулятором или банковским партнёром: «совпадение с SDN OFAC» и «повышенная близость к высокорисковой бирже» — совершенно разные утверждения с совершенно разными обязательствами.

Детали контрагентов показывают размеченные сущности, с которыми взаимодействовал этот адрес, давая форму отношений, а не просто вердикт. Метки времени важнее, чем принято думать: проверка — это оценка на момент времени, и отчёт трёхмесячной давности описывает мир, которого, возможно, уже не существует.

Когда проверять в рабочем процессе

Проверяйте на каждой границе доверия — каждой точке, где стоимость переходит из-под чужого контроля под ваш, или наоборот.

На практике это значит: перед зачислением клиентского депозита; перед выпуском вывода на новый адрес назначения; перед расчётом по OTC-сделке; при онбординге маркетмейкера, поставщика ликвидности или платёжного партнёра; и перед любым крупным или необычным переводом независимо от истории контрагента.

Случай с выводом команды упускают чаще всего, и он несёт реальный риск. Скрининг депозитов защищает вас от получения заражённых средств. Скрининг адресов вывода защищает вас от отправки средств на подсанкционный адрес, что в большинстве юрисдикций является более серьёзным нарушением.

Для контрагентов, с которыми вы работаете регулярно, разового скрининга недостаточно. Риск не статичен: адрес, чистый сегодня, может получить доходы от вымогателей в следующем месяце или попасть под санкции OFAC в следующем квартале. Поставьте постоянных контрагентов под непрерывный KYT-мониторинг, чтобы их адреса переанализировались по расписанию — вплоть до каждых двух часов — и вы получали оповещение при изменении картины, а не узнавали об этом во время аудита.

Депозитные адреса бирж и самостоятельно хранимые кошельки

Не каждый адрес означает одно и то же, и одинаковая трактовка порождает плохие решения. Кошелёк с самостоятельным хранением контролируется одной стороной, поэтому история его транзакций напрямую отражает поведение этой стороны. Найденная там экспозиция относится к вашему контрагенту.

Депозитный адрес биржи — другое дело. Он принадлежит кастодиальному сервису, держащему средства множества клиентов, и его история отражает совокупные потоки платформы, а не поведение вашего контрагента. Помечать клиента лишь потому, что биржа, с которой он выводил средства, где-то в своей истории обрабатывала подсанкционные деньги, значит пометить большую часть индустрии.

Для кастодиальных адресов важен риск-профиль самого сервиса: применяет ли он KYC, лицензирован ли в надёжной юрисдикции, упоминался ли в исполнительных действиях? Именно это даёт атрибуция сущностей — отчёт сообщает, что адрес принадлежит конкретной бирже и классифицирована ли она как высокорисковая.

Практическое правило: для самостоятельно хранимых адресов взвешивайте экспозицию. Для кастодиальных — взвешивайте институцию. Путаница между ними порождает ложные срабатывания на обычных пользователях и ложные пропуски на реально рискованных площадках.

Чего проверка сказать не может

Честные ограничения важны, потому что команда, неверно понимающая, что доказывает скрининг, будет чрезмерно доверять ему именно в неправильных местах.

Проверка рассказывает об он-чейн истории и известной атрибуции. Она не может сказать, кто физически контролирует приватный ключ, действует ли ваш клиент под принуждением, или принадлежит ли кошелёк с безупречной историей преступнику, которого просто ещё не поймали. Чистый результат означает «известной экспозиции не найдено», а не «этот человек безопасен».

У атрибуции тоже есть пределы покрытия. Свежесозданная инфраструктура может быть ещё не размечена; скам, запущенный на прошлой неделе, может не сразу появиться ни в одном датасете. Поэтому скрининг дополняет, а не заменяет другие механизмы контроля — верификацию личности, поведенческий мониторинг, разумные лимиты транзакций и сотрудников, которым разрешено эскалировать плохое предчувствие.

Наконец, проверка — это оценка на момент времени. Она описывает цепочку такой, какая она есть в этот момент. Это настоящая сила — данные актуальны — но это значит, что сегодняшний чистый результат не даёт никаких гарантий на следующий месяц. Непрерывный мониторинг существует именно потому, что разовые проверки устаревают.

Автоматизация скрининга через API

Ручные проверки в дашборде работают при низком объёме. Дальше скрининг должен быть в вашем транзакционном конвейере. Тот же движок доступен через REST API: один запрос POST отправляет адрес или транзакцию, а ответ несёт балл, категории и сработавшие источники в структурированном JSON.

Типичный паттерн интеграции — вызывать API в пути зачисления депозита и в пути одобрения вывода, применять пороги программно, автоматически одобрять чистое большинство и направлять в очередь ручного разбора только средние и высокие результаты. Зарегистрируйте вебхук, и результаты доставляются вам по завершении анализа, без постоянного опроса.

Поскольку API и дашборд разделяют один токеновый баланс и один аудиторский след, аналитик, разбирающий помеченный кейс в дашборде, видит ровно то же, что видел конвейер. Эта согласованность важна, когда через месяцы вы восстанавливаете ход принятого решения.

Записи, аудит и бумажный след

Защитимая AML-программа держится на документации не меньше, чем на детекции. Регуляторы редко упрекают компании за то, что те не поймали каждого плохого актора — такой стандарт невозможен. Их упрекают за отсутствие разумного процесса или за неспособность доказать процесс, который они заявляют.

Так что храните всё. Каждая проверка в Arya Crypto порождает датированную запись с баллом, разбивкой по категориям и использованными источниками данных, экспортируемую в PDF. Для отслеживаемых адресов ночной PDF-отчёт резюмирует текущую риск-позицию по всему, что вы наблюдаете, — готовый артефакт для аудиторов, банковских партнёров и вашего собственного совета директоров.

Когда банк-партнёр спрашивает, как вы скринируете контрагентов, сильный ответ — не описание намерений. Это отчёт с датой, показывающий проверку, которую вы провели перед перемещением денег.

Как выбрать поставщика скрининга

При сравнении инструментов всегда просите показать полный образец отчёта, а не маркетинговый скриншот. Реальный отчёт быстро выявляет, действительно ли поставщик детализирует категории или прячет всё за одним эффектным числом. Не все скрининговые инструменты равны, и разница редко видна, пока вы не проверите их на реальном кейсе. Спросите про размер базы размеченных сущностей и число поддерживаемых сетей — проверка, покрывающая одну-две сети, бесполезна, если ваши клиенты работают с пятью разными сетями. Спросите, как часто обновляются данные и достаточно ли прозрачно ценообразование, чтобы прогнозировать затраты при масштабе.

Важнее всего: попросите проверить инструмент на адресе, чью историю вы уже знаете. Хороший поставщик даёт пробный баланс без обязательств; отказ уже сам по себе сигнал. А инструмент, возвращающий только одно число без разбивки по категориям, — не серьёзное средство проверки, а источник решений, которые вы потом не сможете обосновать. Спросите также о скорости ответа под нагрузкой: задержка в пару секунд на каждую проверку быстро накапливается при обработке тысяч операций в день.

Реальный пример: от депозита до решения

Представьте платформу, получающую депозит на 40 000 долларов с адреса, которого раньше не видела. Проверка автоматически запускается через API до зачисления баланса. Отчёт возвращает средний балл: 18% истории адреса проходит через известную высокорисковую биржу со слабым KYC, но нет прямого совпадения ни с одним санкционным списком, нет экспозиции миксеров, а последняя подозрительная транзакция датируется более чем годом ранее. Аналитик — опираясь на разбивку, а не только на цифру — решает принять депозит, поставив адрес под 90-дневный KYT-мониторинг. Именно такое взвешенное решение отличает зрелую комплаенс-программу от политики «блокировать всё» или «принимать всё». Через девяносто дней без новых эскалаций адрес снимается с усиленного мониторинга, а полная запись решения остаётся в деле для любой будущей проверки.

Выполните первую AML-проверку бесплатно — Тарифы · Услуги · KYT · KYC · KYB · Exchange · Prop