合规讨论里满是缩写,其中三个经常被混为一谈。KYC 核验的是个人,KYB 核验的是企业,KYT 盯住的是资金本身。混淆三者会造成真实的漏洞——比如用个人身份流程给企业客户开户,或者以为身份核验就能覆盖交易风险。本文把三者划分清楚,并展示它们如何组合成一套经得起审查的合规体系。
KYC:了解你的客户
KYC 回答的问题是:\"这个人是他声称的那个人吗?\"典型流程包括采集身份证件、通过自拍完成活体检测、把姓名与监控名单和 PEP(政治敏感人物)名单比对。在 Arya Crypto,KYC 通过托管核验链接完成:你在控制台或通过 API 创建请求,用户在手机上完成核验,签名后的结果连同可下载的审计报告一起推送到你的 Webhook。KYC 是一个时间点事件:开户时做一次,风险需要时再刷新。
KYB:了解你的企业
KYB 回答的问题是:\"这家公司真实存在吗?实际控制人是谁?\"这意味着要核对注册信息、注册国,以及最关键的——最终受益人(UBO)和关联人员,每一位都要与国际名单比对。一家公司表面光鲜,股东之一却可能在制裁名单上;KYB 正是为发现这种情况而存在。它比 KYC 消耗更多精力(和代币)很正常:每个案件涉及的人员和文件更多。
KYT:了解你的交易
KYT 回答的问题是:\"这笔钱——今天——干净吗?\"它不是一次性事件,而是持续性工作:把充值和提现与制裁及风险来源比对,并按计划监控交易对手。身份核验看不到开户三个月后开始接收混币器输出的钱包;KYT 看得到,并在事件发生时立刻提醒你。
你需要哪几种?
取决于你服务的对象和流经你系统的资金:
- 零售交易所或钱包:对用户做 KYC + 对充提做 KYT。
- B2B 服务、OTC、支付服务商:对企业客户做 KYB + 对结算地址做 KYT。
- 持牌 VASP:三者齐备——开户时核身份、对法人做企业尽调、全生命周期交易监控。
常见错误是开户之后就停手。只核验不监控是一张照片;监管机构越来越想看完整的影片。
一套体系,一份预算
在 Arya Crypto,三项服务共用同一个代币余额:地址筛查和 KYT 复检单次成本很低,KYC 按人计费稍高,KYB 按企业计费最高——这正对应每项工作背后的真实工作量。一个 API、一个控制台、一条审计链,让你的合规档案讲述一个连贯的故事,而不是三个互不相通的工具。
AML 处在这三者之上的什么位置
KYC、KYB 和 KYT 都是控制措施。而 AML 是它们所处的整体框架——你所在司法辖区施加的制度、记录留存、员工培训和申报义务。人们常常把「AML」和「KYC」混用,这在与供应商沟通和接受审计时会造成实实在在的混乱。
实际区别在于:AML 是你被要求必须具备的东西,而 KYC、KYB、KYT 是你据以满足这一要求的三种机制。监管机构不会问你是否买了一套筛查工具;他们会问你的流程是什么、是否被一贯执行,以及你能否拿出证据。
三者在真实工作流中如何衔接
它们是先后顺序而非并行关系,每一步都依赖前一步。
在客户准入环节,对个人执行 KYC,如果客户是企业则执行 KYB。这一步确立身份。随后在入账之前和放行提现之前,筛查该客户实际使用的钱包地址。再往后,对于反复往来的交易对手,把这些地址纳入持续的 KYT 监控,这样你会在情况变化时得知,而不是在审计中才发现。
跳过任何一步都会留下具体的漏洞。没有 KYC 就筛查钱包,意味着收到告警却找不到人联系。有 KYC 却不筛查,意味着一个通过认证的客户,而你从不看他的资金。这两种都算不上一套体系。
一个代币余额,一条审计链
一个常见的运营抱怨是:做合规就意味着三家供应商、三份合同、三张账单。其实不必如此。
在 Arya Crypto,地址筛查、KYT 监控、KYC 与 KYB 全都从同一个代币余额中扣除。没有按用户计费的订阅;代币只在真正执行检测时才消耗,用户中途放弃的认证不会计费。这意味着你可以按业务真正需要的比例组合这四项,并且逐月调整这个比例,而无需重新谈判任何条款。
这同时也意味着只有一条审计链。当分析师复核一个被标记的案例时,他看到的与自动化管道看到的完全一致——这在数月后还原某个决定时非常重要。各项操作的实时费率见定价页面。
一套最小可用的合规组合
如果你从零开始,下面这个顺序能最快让你处在有据可依的位置。
- 第一周:在注册环节启用 KYC,并跑几次真实认证,其中故意放一份质量较差的证件,以摸清自己的通过率和复核率。
- 第二周:在入账前筛查充值地址,在放行前筛查提现目标地址。初期把阈值设得保守一些。
- 第三周:列出反复往来的交易对手,把他们的结算地址纳入监控。
- 第四周:写下那份一页纸的制度——谁在多长时间内复核什么、什么情况下上报——并建立报告归档。
当你开始接入企业客户而不再只是个人时,再加上 KYB。通常正是这一个变化让它成为必需。
KYB 究竟在什么时候成为必需
KYB 是团队拖得最久的一项控制,通常是因为第一位企业客户在任何人做好准备之前就已经上门了。
触发条件很简单:一旦你的交易对手是法人主体而不是自然人,个人身份认证就不再够用。此时你需要知道这家公司确实存在、注册在哪里、最终归谁所有,以及这些所有人当中是否有人出现在制裁名单上。公司是一种人们可以藏身其后的结构,KYB 正是为此而存在。
在实际操作中,这意味着收集注册信息与最终受益人资料,对公司及每一位受益人做国际筛查,复核案件,并在你的 Webhook 上收到带签名的结论。你可以通过一份由企业自行填写的公开表单来收集数据,如果资料已在手上,也可以手动提交。
各项核验之间的相对成本
这四项定价不同,是因为执行成本本就不同,理解其中缘由有助于做出符合实际的预算。
地址与交易筛查的单次成本最低:它是在已建立索引的数据上做查询。KYT 的自动重跑按周期算更便宜,因为重新分析复用了已有的监控基础设施,而不必重建图谱。个人 KYC 更贵一些,因为它要对上传的媒体文件执行证件鉴伪、生物特征比对和活体分析。企业 KYB 成本最高,因为它既要核查商业登记,还要对每一位最终受益人做筛查。
由此得出的实际结论是:对一个交易对手持续监控整整一个月,可能比在同一时期做几次零散的手动检测还便宜,而且覆盖度好得多,因为它不留任何时间空档。
在审计中暴露出来的错误
身份只核验一次,从不更新。证件会过期,股权结构会变化。多数监管框架都要求定期重新核验,周期应由客户风险决定。
只筛查充值不筛查提现。筛查充值让你不至于收到被污染的资金。筛查提现让你不至于把资金发送到受制裁地址,而后者通常是更严重的违规。
做了检测却不保留证据。一次你拿不出记录的检测,在监管机构眼中就是没有做过。
把干净的结果当成永久有效。每一次检测都是某个时间点的评估。只有持续监控才能让它保持有效。