Разовая проверка сообщает вам ровно один факт: каким адрес был в тот момент, когда вы задали вопрос. Но адреса не стоят на месте. Кошелёк, безупречно чистый в январе, может получить доходы от вымогателей в марте или попасть в кластер, который OFAC внесёт в списки в июне. Здесь и вступает KYT — Know Your Transaction, непрерывный мониторинг, превращающий проверку из статичного снимка в живой сигнал. В этом руководстве: что именно делает KYT-мониторинг, что запускает алерт, чем он отличается от KYC, какие адреса стоит держать под наблюдением и как построить вокруг этого рабочий процесс, который не утопит команду в шуме.
Почему разовой проверки недостаточно
Представьте, что вы проверили адрес клиента полгода назад и он вернулся идеально чистым. Никаких совпадений с санкционными списками, никакой экспозиции миксеров, никаких связей с размеченными сущностями. Вы задокументировали результат и продолжили работу — и тогда это было абсолютно правильным решением.
Но блокчейн не останавливается. За следующие шесть месяцев тот адрес получил два перевода от кошелька, который позже оказался частью инвестиционной аферы, а затем отправил часть баланса в миксер. Ничего этого нет в вашем отчёте, потому что ваш отчёт описывает январь, а на дворе июль.
Это не теоретическая проблема. В реальных расследованиях именно разрыв между последней проверкой и моментом, когда проблема всплывает, — то место, где накапливаются убытки. Хуже того, узнаёте вы об этом обычно от третьей стороны: банка-корреспондента, регулятора или журналиста. Непрерывный мониторинг переворачивает этот порядок.
Что на самом деле делает KYT-мониторинг
Когда вы ставите адрес под KYT-мониторинг, он попадает в расписание переанализа. Вместо одной проверки адрес периодически переоценивается — с частотой до каждых двух часов — по той же базе из 100+ санкционных и риск-источников и 7 миллионов размеченных сущностей.
На каждом цикле движок сравнивает текущую картину с предыдущей и ищет две вещи: новые транзакции, изменившие риск-профиль, и изменения в самих данных. Второй случай важнее, чем принято думать: адрес может вообще не совершать транзакций и всё равно стать высокорисковым, потому что кошелёк, с которым он взаимодействовал год назад, только что попал в уголовное расследование.
Когда изменение превышает ваш порог, приходит алерт. В этом принципиальная разница: проверка отвечает на вопрос, который задали вы; KYT сообщает, когда ответ изменился, без всякого вопроса.
KYT против KYC: совершенно разные вопросы
Их часто путают, хотя они отвечают на совсем разные вопросы. KYC спрашивает: кто этот человек? И проверяет личность через документы, биометрию и сверку со списками наблюдения. Обычно это происходит один раз при регистрации, максимум повторяется раз в несколько лет.
KYT спрашивает: что делают эти деньги? Ему безразлично, кто владеет кошельком; ему важно, откуда пришли средства, куда ушли и изменился ли паттерн. По своей природе он непрерывен.
Практическая разница: безупречный KYC не мешает реальному клиенту позже получить краденые средства. А чистый KYT не скажет вам, действительно ли человек за кошельком тот, за кого себя выдаёт. Серьёзной программе нужны оба — и по совершенно разным причинам.
Что вызывает алерт
Алерты не генерируются наугад. Основных триггеров четыре.
- Новая прямая экспозиция: адрес получил средства с подсанкционного адреса или отправил на него, либо взаимодействовал с сущностью, размеченной как миксер, даркнет-маркет или известная афера. Наивысший приоритет.
- Ухудшение косвенной экспозиции: сам адрес не изменился, но доля средств, прослеживаемая к рискованному источнику, превысила ваш порог.
- Переклассификация данных: сущность, с которой адрес взаимодействовал раньше, только что помечена как высокорисковая. Новых транзакций нет — изменилось знание.
- Аномалия паттерна: внезапная активность нетипичного для этого адреса объёма или частоты.
Пороги настраиваются под ваш риск-аппетит. Розничная площадка может ставить алерт на 5% косвенной экспозиции; OTC-деск, работающий с институциональными клиентами, — на 1%.
Алерты, которые команда действительно потянет
Самая частая ошибка в KYT — выставить пороги слишком чувствительно. Команда, получающая сорок алертов в день, через две недели перестанет их читать, и тогда вы заплатили за ощущение безопасности вместо самой безопасности.
Практическое правило: настраивайте пороги так, чтобы до человеческого разбора доходило столько, сколько один человек реально способен расследовать за рабочий день. Если у вас один аналитик на неполной ставке, пять алертов в день с настоящим разбором полезнее пятидесяти, закрываемых автоматически.
Начинайте консервативно — высокие пороги, мало алертов, приоритет прямой экспозиции — и постепенно ужесточайте, когда узнаете, какая доля алертов действительно заслуживает эскалации. Обратный путь, от высокой чувствительности к смягчению, разрушает доверие команды раньше, чем вы успеете откалибровать систему.
Документируйте каждый алерт и решение по его закрытию, даже если решение — «без действий». Запись, показывающая, что вы разобрали сорок алертов и закрыли тридцать восемь с письменным обоснованием, куда сильнее, чем отсутствие записей вообще.
Ночной отчёт и аудиторский след
Помимо мгновенных алертов мониторинг формирует ночной PDF-отчёт, обобщающий риск-позицию по всем отслеживаемым адресам. Это не дубликат алертов — у отчёта другая задача.
Алертами вы управляете инцидентами. Ночной отчёт — это то, что вы показываете аудиторам, банкам-корреспондентам и совету директоров. Он демонстрирует, что вы действительно наблюдаете, с какой частотой и что обнаружили. Когда банк-партнёр спрашивает о ваших контролях, серия датированных отчётов за двенадцать месяцев несравнимо убедительнее устного описания политики.
Храните эти отчёты в архиве. Аудиторы редко оспаривают обоснованное решение; они всегда оспаривают отсутствие доказательств.
Какие адреса стоит мониторить
Мониторить всё дорого и не нужно. Расставьте приоритеты.
Мониторить всегда: расчётные адреса деловых партнёров — маркетмейкеров, поставщиков ликвидности, платёжных процессоров, OTC-десков. Это длительные отношения с большими объёмами, и изменение риск-профиля здесь касается вас напрямую.
Мониторить временно: клиентские адреса, показавшие средний балл при первой проверке и принятые с оговорками. Поставьте их под наблюдение на девяносто дней; если ничего не всплыло — снимайте.
Мониторить выборочно: ваши собственные казначейские кошельки. Не потому, что вы себе не доверяете, а потому, что входящие средства могут их загрязнить, и вы хотите узнать об этом раньше своего банка.
Не мониторить: адреса разовых завершённых сделок. Проверки в момент транзакции достаточно.
Стоимость: почему мониторинг дешевле проверок
Это многих удивляет: каждый цикл мониторинга стоит существенно меньше полноценной новой проверки. Причина структурная — переанализ использует уже построенную инфраструктуру и сохранённые результаты, ему не нужно строить граф с нуля.
На практике это значит, что держать адрес под непрерывным наблюдением целый месяц может обойтись дешевле, чем провести несколько разрозненных ручных проверок за тот же период, — и при этом покрытие несравнимо лучше, потому что не остаётся временных дыр.
Тарификация в Arya Crypto токеновая: каждый цикл мониторинга списывается с того же баланса, который вы тратите на проверки, KYC и KYB. Никакой отдельной подписки и никакой ежемесячной платы за пользователя, а снять адрес с мониторинга можно в любой момент.
Развёртывание KYT через API
Регистрация через дашборд удобна для десятков адресов. На большем масштабе используйте API: POST-запрос ставит адрес на мониторинг, другой снимает, а вебхук принимает алерты сразу после их появления.
Обычный паттерн — привязать регистрацию к жизненному циклу деловых отношений: при онбординге нового партнёра автоматически ставить его расчётные адреса на мониторинг, при завершении отношений — снимать. Так список наблюдения совпадает с реальностью без ручного сопровождения.
Направляйте вебхук-алерты в вашу тикет-систему, а не в общий почтовый ящик. Алерт, попавший в общую почту, теряется; тикет, назначенный конкретному человеку, закрывается.
Как начать без лишней инженерии
Не начинайте со строительства системы. Начните с десяти адресов, которые для вас реально важны, — скорее всего, это расчётные партнёры, — и поставьте их на мониторинг через дашборд. Понаблюдайте месяц.
Вы узнаете две вещи: сколько алертов порождает ваш реальный объём и какие типы алертов заслуживают времени команды. Именно на этом знании и нужно строить автоматизацию — а не на догадках заранее.
После первого месяца постепенно расширяйте охват, автоматизируйте регистрацию через API и напишите короткую письменную политику: кто разбирает алерты, в какой срок и по каким критериям происходит эскалация. Хватит одной страницы, но именно её наличие превращает инструмент в настоящий контроль.
Разобранный пример: алерт, который имел значение
OTC-деск мониторит расчётные адреса двенадцати партнёров. В обычный день приходит алерт: адрес одного из партнёров получил средства в двух хопах от кластера, размеченного три дня назад в рамках расследования кражи с биржи. Доля небольшая — около 4% недавнего притока, — но очень свежая.
Партнёр об этом не знал: средства пришли от его собственного клиента. Но поскольку алерт пришёл за часы, а не за месяцы, деск смог временно приостановить расчёты, запросить у партнёра пояснение источника и задокументировать всё это до того, как накопились новые транши.
Развязка оказалась не драматичной: клиент был жертвой, а не соучастником, и через неделю отношения возобновились. Но в деле теперь есть полная запись, показывающая, что деск обнаружил проблему сам и отреагировал немедленно. Именно это отличает хорошо управляемую организацию от той, которая ждёт, пока ей сообщит банк.
Чего KYT не решает
Мониторинг сообщает, что происходит на блокчейне. Он не сообщает, почему. Алерт о новой экспозиции миксера может означать отмывание, может — пользователя, заботящегося о приватности, а может — биржу, агрегирующую потоки клиентов. Интерпретация сигнала остаётся человеческой работой, и именно поэтому квалификация аналитика важнее тонкости настроек.
Мониторинг также не покрывает то, что происходит полностью вне блокчейна. Перевод внутри книг одной биржи не появляется в сети и, следовательно, невидим для KYT. Это структурное ограничение, а не дефект продукта: блокчейн-аналитика видит ровно то, что записано в блокчейне, и ни байтом больше.
И наконец, KYT не компенсирует отсутствие политики. Инструмент, генерирующий алерты, которые никто не читает и не эскалирует по написанному правилу, — это расход, а не контроль. Ценность возникает из двух вещей вместе: сигнала и процесса, который на него реагирует.
Чего регуляторы ждут от постоянного мониторинга
Непрерывный мониторинг давно перестал быть факультативной практикой для серьёзного бизнеса. Рекомендации FATF для провайдеров услуг виртуальных активов прямо говорят о «постоянном мониторинге деловых отношений», а не об одной проверке на входе. Логика проста: деловые отношения продолжаются во времени, значит и контроль над ними должен быть продолжающимся.
На практике регуляторы и банки-корреспонденты смотрят на три вещи. Первое: есть ли у вас письменный процесс, определяющий, что вы мониторите и почему? Второе: исполняется ли этот процесс регулярно и доказуемо? Третье: когда что-то всплывает, реагируете ли вы и фиксируете ли реакцию?
Обратите внимание: ни один из этих вопросов не требует совершенства. Никто не ждёт, что вы поймаете каждую подозрительную транзакцию. Но ждут, что вы продемонстрируете систематические усилия, соразмерные вашему масштабу и рискам, — а это доказывается записями, а не намерениями.
Именно поэтому сочетание мгновенных алертов и архивируемого ночного отчёта особенно сильно: первое доказывает реакцию, второе — непрерывность. И когда доказательства запросят через два года, вам не придётся восстанавливать что-либо по памяти.
Встраивание алертов в существующий комплаенс-стек
Инструмент мониторинга — не изолированный остров. Его ценность многократно возрастает, когда он подключён к тому, что у вас уже есть.
Заведите вебхук-алерты в тикет-систему, чтобы на каждый алерт создавалась запись, назначенная конкретному человеку, с установленным сроком. Свяжите идентификатор адреса с профилем клиента в вашей системе, чтобы аналитик сразу видел, чьи это отношения и какова их история, без ручного поиска.
Если у вас есть процесс подачи сообщений о подозрительных операциях, сделайте переход от алерта к черновику сообщения одним шагом, а не отдельным проектом. Чаще всего комплаенс-программы буксуют не из-за нехватки информации, а из-за трения между обнаружением проблемы и действием по ней.
Наконец, храните каждый PDF-отчёт там же, где лежат KYC-документы клиента. Когда придёт аудит, наличие всего в одном деле сэкономит вам дни работы.
Как измерить, работает ли KYT-программа
Инструмент работает. Но работает ли программа? Достаточно трёх простых показателей.
Доля эскалированных алертов: если действие следует менее чем за 2% алертов, ваши пороги слишком чувствительны и вы тратите время команды впустую. Если доля выше 30% — пороги слишком мягкие, и что-то, вероятно, проходит мимо.
Время реакции: сколько проходит между поступлением алерта и первым человеческим действием? Если счёт идёт на дни, мгновенный алерт не даёт ничего сверх ежемесячного отчёта.
Источник обнаружения: самый важный показатель. Кто обнаружил вашу последнюю реальную проблему — вы или внешняя сторона? Зрелая программа в подавляющем большинстве случаев находит свои проблемы сама. Если вы каждый раз узнаёте от банка, дело не в инструменте, а в процессе вокруг него.
Пересматривайте эти три показателя раз в квартал и фиксируйте, что и почему изменили. Сама эта запись становится доказательством того, что программа развивается, а не висит на стене как декларация.
Частота мониторинга: как часто достаточно часто
Не всем адресам нужна одинаковая частота, и грамотная настройка здесь экономит реальные деньги без потери покрытия.
Высокообъёмные расчётные адреса активных партнёров заслуживают максимально доступной частоты — вплоть до каждых двух часов, — потому что при таких объёмах необнаруженная проблема разрастается быстро. Разница между обнаружением за два часа и за сутки может означать десятки дополнительных транзакций.
Для клиентских адресов под предупредительным наблюдением после среднего балла ежедневной частоты вполне достаточно. Такие адреса обычно малоактивны, и цель наблюдения здесь — уловить тенденцию, а не момент.
Ваши собственные казначейские кошельки находятся посередине: ежедневный мониторинг в обычное время с повышением частоты в периоды интенсивной активности — при месячных расчётах или после слияния.
Общее правило: частота должна соответствовать скорости накопления ущерба, а не уровню вашей тревоги. Это распределение полезно пересматривать раз в квартал: партнёры, бывшие второстепенными, за несколько месяцев могут стать ключевыми, и наоборот.
Короткий чек-лист, чтобы стартовать на этой неделе
Если вы хотите превратить эту статью в действие, вот что реально успеть за одну неделю без всякой инженерной работы.
- День первый: составьте список всех деловых партнёров, которым вы регулярно отправляете средства или от которых их получаете. Список чаще всего оказывается короче, чем вы думали.
- День второй: соберите их расчётные адреса и проверьте каждый один раз, чтобы задокументировать базовую линию.
- День третий: поставьте каждый под KYT-мониторинг через дашборд, с намеренно консервативными порогами.
- День четвёртый: назначьте одного ответственного за чтение алертов и опишите на одной странице, когда и кому эскалируется алерт.
- День пятый: создайте общую папку для архива ночных отчётов и убедитесь, что они действительно приходят.
Через месяц у вас будут реальные данные о вашем объёме алертов — правильная основа для любой последующей автоматизации. И, что не менее важно, у вас появится привычка: кто-то конкретный каждый рабочий день открывает список алертов и закрывает его. Именно эта рутина, а не сам инструмент, и составляет контроль.
Поставьте первый адрес под KYT-мониторинг — Тарифы · Услуги · KYT · KYC · KYB · Exchange · Prop