每一款钱包筛查工具都会返回一个数字,而几乎每个团队都在误用它。风险评分是一个分诊信号,它告诉你应该把注意力放在哪里;它不是最终裁决,把它当作裁决既会产生让你流失客户的误判,也会造成代价高得多的漏判。本文说明地址风险评分究竟衡量什么、底层因素如何加权、低中高在你的流程中应当意味着什么,以及如何设定让团队不至于被告警淹没的阈值。

带有风险评分与类别细分的钱包筛查结果
带有风险评分与类别细分的钱包筛查结果

这个评分究竟在衡量什么

地址风险评分把若干条相互独立的发现压缩成一个数字。理解其中包含了什么,才能真正用好它。

引擎会将该地址与 100 多个制裁与风险来源比对——其中包括 OFAC、欧盟、联合国与英国的名单——并与一个包含 700 万个已标注实体的数据库比对,覆盖混币器、暗网市场、博彩服务、诈骗集群、高风险交易所以及与举报盗窃相关的地址,范围横跨 43 条网络

随后它评估两件事。直接暴露:这个具体地址是否出现在任何来源里?以及间接暴露:资金从哪里来、又去了哪里?绝大部分真实风险都藏在第二个问题中,因为老练的行为者很少在公开上榜的地址上收款。

各项因素如何加权

并非所有暴露都等价,一个把它们等同对待的引擎毫无用处。主要由三个因素承担判断。

  • 跳数距离:你的地址与风险来源之间隔了多少次转账。一跳是直接关系;在一条使用频繁的链上,八跳基本属于背景噪音。
  • 价值占比:钱包总流入中有多大比例可追溯到该来源。60% 是一个值得停下来看的发现;0.05% 只是舍入误差。
  • 时间远近:这次暴露发生在上周,还是四年前。风险会随时间衰减,把 2021 年的痕迹当成当下的痕迹处理,只会拦下正常用户。

一个昨天刚从受制裁混币器两跳之外收到大部分余额的钱包,是真实的问题。一个 2021 年在八跳之外只有微量暴露的钱包,则不是。两者都可能显示为非零;只有类别细分才能告诉你哪个是哪个。

低、中、高在实践中的含义

意味着在任何类别中都未发现有意义的暴露。可以继续,并把报告归档。即使是干净的案例你也想要这份记录——尤其是干净的案例,因为多年以后需要你解释的正是它们。

是团队表现最差的区间。在做任何决定之前,先打开类别明细。两个钱包可能因完全相反的原因得到同样的中等评分:一个带有小额但非常新鲜的制裁痕迹,另一个有大额但年代久远的博彩占比。前者今天就该上报;后者在任何理性政策下都可以接受。总分无法把它们分开。

应当暂停交易,直到有人读完完整报告为止。不要把这一步自动化掉。高分足够罕见,人工复核负担得起;同时后果又足够严重,使人工复核成为必需。

设定你真正跑得动的阈值

最常见的错误是把阈值设得过于敏感,然后悄悄忽略由此产生的告警。一个每天收到四十条标记的团队,两周之内就会停止阅读它们;到那时,你买到的是安全感而不是安全。

把阈值设定为:进入人工复核的数量,正好等于团队在一个工作日内真正能调查完的量。五条被认真调查的标记,胜过五十条被自动关闭的。从保守开始——高阈值、优先处理直接暴露——等你摸清究竟多大比例值得上报之后,再逐步收紧。

阈值也应当因场景而异。零售平台可能在 5% 间接暴露时采取行动;面向机构客户的 OTC 柜台可能设在 1%。两者都不算错,它们反映的是不同的风险偏好。建议每季度复核一次,并记录你改了什么、为什么改。

自托管钱包与交易所充值地址

同一个分数,来自不同类型的地址时含义完全不同,把两者混为一谈是产生错误决定的可靠来源。

自托管钱包由单一方控制,因此其历史直接反映该方的行为。在那里发现的暴露可以归因到你的交易对手身上。

交易所充值地址属于一个为众多客户保管资金的托管服务。它的历史反映的是平台的汇总资金流,而不是你交易对手的行为。仅仅因为客户提现所来自的交易所曾经处理过受制裁资金就标记这位客户,等于把行业里的大多数机构都标记一遍。在这种情况下真正重要的是该服务本身的风险状况——它是否执行 KYC、是否持牌、是否出现在执法行动中——而这正是实体归属所提供的信息。

从分数到有据可查的决定

一个你据以行动、却拿不出证据的分数,在监管机构眼中就是一次从未做过的检查。Arya Crypto 的每一次筛查都会生成一份带日期的 PDF,包含评分、类别细分、匹配来源以及涉及的交易对手。把它附到案卷里。

也请把制度写下来,哪怕只有一页:什么阈值触发什么动作、由谁复核、在多长时间内完成。审计师很少因为企业漏掉了某个坏人而问责——那样的标准根本达不到。他们问责的是企业没有合理流程,或者拿不出证据证明自己声称的流程。

分数会过期——另一半是持续监控

一次筛查是某个时间点的评估。它描述的是那一刻链上的状态,这是真正的优势,但也意味着今天的干净结果对下个月不作任何承诺。

今天评分很低的地址,三周后可能收到勒索软件赃款,或者下个季度被 OFAC 列名。对于反复往来的交易对手,把地址纳入持续的 KYT 监控,让它按计划——最快每两小时一次——重新分析,这样情况发生变化时你会收到提醒,而不是在审计时才发现。

在客户准入环节,把筛查与身份认证搭配使用;当交易对手是企业时,再加上 KYB。筛查告诉你这笔钱做过什么;它无法告诉你私钥在谁手里。

值得避开的常见错误

只要有任何暴露就一律拦截。在普通钱包里,尤其是较早创建的钱包,微量的历史混币器暴露极为常见。一套拦截所有非零结果的政策,会拒绝掉相当大比例的正常客户,并且会训练你的团队去绕开系统——这比没有系统更糟。

只筛查充值而不筛查提现。筛查充值保护你不接收被污染的资金。筛查提现保护你不把资金发送到受制裁地址,而在多数司法辖区这是更严重的违规。团队忽视后者的频率要高得多。

只看分数不看类别。数字告诉你要多紧急地去看,细分告诉你该做什么。仅凭数字做自动化,几乎必然让你对错误的案例采取行动。

免费筛查您的第一个钱包地址 — 定价 · 服务 · KYT · KYC · KYB · Exchange · Prop