KYC 是 Know Your Customer(了解你的客户)的缩写,指核实开户者确实是其所声称的那个人,并且不属于法律禁止你提供服务的对象。对于一家交易所、钱包或金融科技公司而言,KYC 通常是你被要求落实的第一项合规控制,也是监管机构最先追问的一项。本文将说明一次 KYC 认证究竟包含哪些环节、哪些证件才有意义、KYC 与 AML 和 KYT 之间是什么关系、每次认证的成本如何构成,以及如何在不自建身份基础设施的前提下把它接入你的平台。
KYC 究竟是什么意思
KYC 是身份确信。当用户注册时,你收集能证明其身份的材料,核验这些材料是否真实,并确认提交者就是材料所描述的那个人。合规体系中的其他一切都建立在这一基础之上——对于一个你从未确认过身份的客户,你无法施加制裁规则、交易限额或申报义务。
现代的加密货币 KYC 认证包含三个部分。证件核验确认护照、身份证或驾照是真实的、在有效期内且未被篡改。生物特征比对将自拍照与证件上的照片进行比对。活体检测确认这张自拍来自真人,而不是打印照片、屏幕翻拍或深度伪造视频。
在此之上,客户的姓名与出生日期还会与制裁名单、政治公众人物(PEP)名录和负面新闻数据库进行比对。正是最后这一步让 KYC 与 AML 义务产生了交集,这也是两个术语经常被混淆的原因。
KYC、AML 与 KYT 如何配合
这三个缩写描述的是同一套体系的不同层级,把它们混为一谈会留下真实的漏洞。
- AML(反洗钱)是总框架,指你所处的整个法律体系,包括制度、记录留存、员工培训和申报。
- KYC 是 AML 之下的一项控制措施,回答的是:这个人是谁?它发生在客户准入环节,并需定期更新。
- KYT(了解你的交易)回答的是另一个问题:这笔钱在做什么?它持续运行,监控与账户关联的钱包和交易。
由此得出的实际结论是:只做 KYC 远远不够。一位持有真实护照、已通过认证的客户,下个月依然可能收到被盗资金。反过来说,干净的交易记录也无法告诉你账户持有人是真实个人还是被租用的身份。两者都需要;而对企业客户,你还需要 KYB 来核实公司主体及其最终受益人。
一次认证过程中发生了什么
从用户角度看,整个流程只需两三分钟。你通过控制台或 API 创建一个认证请求并获得链接。用户在手机上打开,拍摄证件、自拍,然后提交。
在这个简单流程背后,系统会检查证件的防伪特征、校验机读区、提取数据字段、进行人脸生物特征比对、执行活体分析,并把提取出的姓名与监控名单进行比对。结果以通过、拒绝或需人工复核的形式返回,同时附带提取的数据和判定理由。
结果会推送到你的 Webhook,因此无需持续轮询。每一次完成的认证都会生成一份带签名的记录,可导出为 PDF。这一点很重要:一份你拿不出证据的认证,在审计师眼中等同于从未发生过。
KYC 的费用与成因
KYC 按认证请求计费,而不是按用户席位。在 Arya Crypto,所有付费操作都从同一个代币余额中扣除,该余额在筛查、KYT 监控、KYC 与 KYB 之间共享,因此你无需管理多个独立订阅。
单次个人 KYC 认证的单价高于一次地址筛查,这个差异是结构性的,而非随意定价。地址检测是在已建立索引的数据上做查询;而 KYC 认证要对上传的媒体文件执行证件鉴伪、生物特征比对和活体分析,之后还要对结果做名单筛查——每次请求的工作量要大得多。
有两个细节值得了解。代币在最终判定时才扣除,而不是在你创建请求的那一刻,因此用户中途放弃的认证不会计费。另外新账户会获赠代币,你可以在投入预算之前完整跑通真实认证流程。各项操作的实时费率始终展示在定价页面,也可以通过程序读取。
把 KYC 接入你的平台
你无需自建身份基础设施。在控制台中创建一个业务主体、设置回调地址,即可获得一个八位业务代码。此后,一次 API 调用就能为指定用户签发认证链接,认证完成后带签名的结果会送达你的 Webhook。
常见的接入点是注册环节:用户注册时创建认证,把需要「已认证」状态才能使用的功能锁定,直到回调确认通过为止,并把少量「需人工复核」的情况转入人工队列。由于回调使用 HMAC-SHA256 签名,你可以在采取行动之前确认它确实来自我们。
对于交易所运营方,这与接入完整交易所平台的身份层是同一套,也与自营交易平台上交易员准入所使用的是同一套。这样无论你运营哪一款产品,合规架构都保持一致。
KYC 中的常见错误
认证一次就再也不管。证件会过期,客户情况也会变化。多数监管框架都要求定期重新认证,其周期应由客户风险决定,而不是套用一个固定日历。
把自动拒绝当作最终结论。真实客户会因为一些平常原因通不过自动检测:光线不足、证件磨损、姓名在不同系统里写法不一致。一条人工复核通道能挽回那些纯自动化会流失的真实用户。
收集超出需要的数据。每多一个字段,在数据保护法下都是一项义务,一旦发生泄露也多一个目标。只收集义务所要求的部分,不要更多。
误以为 KYC 已经覆盖了制裁义务。准入环节的姓名筛查能在注册当天识别出被列名者,但对他六个月后使用的钱包毫无作用——那是持续交易监控的职责。
KYC 与数据保护
KYC 天然会收集客户最敏感的数据:证件影像、面部、出生日期、住址。这使它同时成为一项合规控制和一项法律责任。
三条实用原则可以降低风险。第一,只收集最低限度:如果义务并不要求某个字段,就根本不要索取。第二,不要存储不需要的内容:很多情况下,你只需知道认证已通过以及通过的时间,而不必在自己的数据库里保留一份护照副本。第三,设定留存期限:把数据何时删除写进制度,并真正执行。
当认证由专业服务商完成时,原始媒体文件不会进入你的基础设施,你收到的只是带签名的判定结果。这缩小了攻击面,也让你在数据保护审计问及「你保存了什么、为什么保存」时更容易回答。
应该从哪里入手
如果你要从零搭建合规体系,合理的顺序是:先在准入环节用 KYC 核实身份,再筛查这些客户实际使用的钱包地址,然后把长期往来的交易对手纳入持续监控。当你开始接入企业客户而非个人时,再加上 KYB。
先用新账户的赠送代币做几次真实认证。把流程完整跑一遍——包括故意用一份不太清晰的证件——这样在这些数字产生商业影响之前,你就已经知道自己的通过率、拒绝率和复核率究竟是多少。
免费完成您的第一次 KYC 认证 — 定价 · 服务 · KYT · KYC · KYB · Exchange · Prop