Вы получили USDT за законную сделку. Есть переписка, договор, подтверждение перевода. Через некоторое время отправляете деньги на биржу, а она приостанавливает зачисление: «Высокий AML-риск». Сервис проверки рисует 38%, другой — 17%. Поддержка просит доказать происхождение средств.
Что именно стало грязным? Ваш кошелёк? Полученные токены? Человек, который вам заплатил? Или несколько лет назад кто-то неизвестный сделал что-то, за что теперь объясняться вам?
AML-проверка не определяет химический состав криптовалюты. Она оценивает известные связи и поведение по определённой модели риска. В основе могут быть сильные доказательства: адрес из материалов расследования взлома, установленный получатель выкупа, действующая санкционная запись. Но между таким фактом и блокировкой обычного пользователя лежат атрибуция, предположения аналитиков, алгоритмы и правила конкретной организации.
Разбираться в этой цепочке полезнее, чем искать сервис, который однажды выдаст пожизненный сертификат чистоты. Такого сертификата нет.
AML появился задолго до Bitcoin
AML — Anti-Money Laundering, противодействие отмыванию преступных доходов. Отмывание связано с сокрытием преступного происхождения имущества или приданием ему видимости законного. Само перемещение большой суммы не становится отмыванием только из-за размера.
Одна из опор современной системы — американский Bank Secrecy Act 1970 года: идентификация, учёт и сообщения о предусмотренных законом операциях. В 1986 году Money Laundering Control Act закрепил самостоятельную уголовную ответственность за отмывание и противодействие обходу отчётности. Это американские вехи, а не дата изобретения финансового контроля во всём мире. История законов FinCEN.
В 1989 году появилась FATF — межправительственная группа, разрабатывающая международные стандарты. После расширения мандата в 2001 году рядом с AML закрепилось CFT: Countering the Financing of Terrorism. Здесь есть содержательная разница: терроризм может финансироваться и средствами, изначально полученными законно. История FATF.
Государства возложили значительную часть проверки на банки и других обязанных участников рынка. Им нужно знать клиентов и бенефициаров, понимать деятельность, замечать подозрительные операции, хранить сведения и передавать сообщения уполномоченным органам. Так привычное «покажите паспорт и объясните перевод» стало частью повседневного финансового обслуживания. KYC встроен в этот процесс; у него нет единственного мирового дня рождения.
Санкционный контроль развивался по своей линии. Его цель может быть внешнеполитической или связанной с национальной безопасностью, а происхождение денег — совершенно законным. Сегодня санкционные проверки и AML часто живут в одном программном интерфейсе, но юридически это разные основания ограничений. О задачах OFAC.
Криптовалюта принесла необычное сочетание: публичные переводы и отсутствие встроенных паспортов. В 2013 году FinCEN разъяснил применение BSA к участникам оборота виртуальных валют, отделив обычного пользователя от некоторых обменников и администраторов, выполняющих функции money transmitter. FATF в 2018 году уточнила Recommendation 15 применительно к виртуальным активам, а в 2019 году приняла подробные требования к VASP — поставщикам соответствующих услуг. FinCEN, FATF.
Из публичного реестра вырос отдельный бизнес: собирать сведения о том, кто стоит за адресами, восстанавливать связи и продавать эту картину биржам, банкам и следователям. Клиент покупает прежде всего базу знаний и инструменты интерпретации. Сами блоки доступны и без подписки на аналитическую платформу.
Кто клиент, откуда деньги и что произошло с переводом
Сокращения здесь легко перепутать. Особенно когда продавец называет любую кнопку «AML».
| Термин | На какой вопрос отвечает | Чего сам по себе не устанавливает |
|---|---|---|
| AML / AML-CFT | Как организация выявляет и ограничивает риски отмывания и финансирования терроризма? | Не сводится к одному баллу адреса |
| KYC — Know Your Customer | Кто клиент, как подтверждена его личность, соответствует ли обслуживание его профилю? | Паспорт не доказывает законность каждого перевода |
| KYB — Know Your Business | Что за организация, кто её контролирует, чем она занимается? | Регистрация компании не гарантирует добросовестность |
| KYT — Know Your Transaction | Что известно о транзакции, её участниках, происхождении и направлении средств? | Само название не задаёт единую методику |
| Transaction monitoring | Как операции клиента выглядят во времени, какие сценарии и отклонения появляются? | Разовая проверка адреса не заменяет наблюдение |
| Wallet / address screening | Что известно об адресе, связанном кластере и его контрагентах? | Адрес не равен человеку и не всегда равен кошельку |
| Counterparty screening | С кем проводится операция: человеком, компанией, VASP или адресом? | Проверка реквизита может не раскрыть конечного участника |
| Sanctions screening | Есть ли связь с действующими санкционными ограничениями? | Санкции не тождественны доказанному отмыванию |
| Travel Rule | Какие сведения об отправителе и получателе должны сопровождать перевод между обязанными участниками? | Это не процент риска и не запись паспорта в публичный блокчейн |
| Source of funds | Откуда взялись средства для конкретной операции? | Адрес биржи не объясняет, на какие доходы человек купил актив |
| Source of wealth | Как сформировалось состояние клиента в целом? | Отличается от истории одного поступления |
| EDD — Enhanced Due Diligence | Какие дополнительные проверки нужны при повышенном риске? | Дополнительные вопросы ещё не обвинение |
Основа такого разделения — рекомендации FATF для VASP, описания transaction monitoring, customer due diligence и EDD. KYB и KYT удобны как отраслевые обозначения, но не во всех странах являются названиями самостоятельных юридических процедур.
Пример: биржа знает ваше имя по KYC, проверяет конкретный депозит средствами KYT и одновременно сопоставляет его с историей операций. По Travel Rule она может запросить данные другого обслуживающего провайдера. А затем отдельно попросить договор продажи имущества, чтобы понять экономическое происхождение денег. Ни одна из этих проверок полностью не заменяет остальные.
Иногда встречается KYI. Само сокращение существует: например, в документах CMTA используется Know Your Issuer — проверка эмитента. Поэтому говорить, что KYI вообще выдуман, неправильно. Но устойчивым универсальным названием проверки криптотранзакций оно не является; в таком контексте, скорее всего, имеется в виду KYT. Стандарты CMTA.
Что видит аналитическая система
В Bitcoin система видит транзакции, входы, выходы, суммы и порядок включения в блоки. В Ethereum или Tron — ещё и взаимодействия с контрактами и переводы токенов. Но в реестре обычно не написано: «Это Иван, который продаёт автомобиль, а это клиент биржи, покупающий USDT».
Поэтому аналитика строится слоями.
Сначала собираются и нормализуются данные сети. Затем адреса связывают между собой и с известными субъектами. После этого рассчитывают связи с категориями риска, применяют правила клиента и формируют сигнал для решения. На каждом переходе появляется новая возможность ошибки.

Полезно держать в голове четыре разных утверждения:
- В блокчейне есть перевод с адреса A на адрес B.
- Аналитик считает, что B контролирует определённый сервис.
- Модель оценивает связь A с этим сервисом как рискованную.
- Биржа по своим правилам приостанавливает обслуживание владельца A.
Первое можно проверить по реестру. Второе требует доказательств атрибуции. Третье зависит от модели. Четвёртое — организационное и иногда юридически обязательное решение. Красная строка в интерфейсе часто прячет все четыре этапа за одним словом «риск».
Откуда берутся подписи к адресам
Attribution — это связь адреса или группы адресов с реальным субъектом: биржей, платёжным сервисом, организацией, человеком либо участником конкретного инцидента.
Источники бывают разной силы. Компания сама публикует адрес. Аналитик проводит документированное взаимодействие с сервисом и получает депозитные реквизиты. Потерпевший передаёт txid кражи. Правоохранительный орган раскрывает адрес в материалах дела. В санкционном списке появляется конкретный реквизит. OSINT связывает адрес с сайтом, объявлением, сбором пожертвований или инфраструктурой мошенников.
Другой слой — сведения клиентов и партнёров, собственные исследования провайдера, наблюдение за darknet-площадками и инфраструктурой вымогателей. Доступность таких данных ограничена законом, договорами и возможностями компании. Неверно представлять дело так, будто все биржи автоматически передают всем аналитикам полные базы паспортов.
В описании своей blockchain intelligence TRM перечисляет OSINT, кластеризацию, ручную проверку и партнёрские данные. Компания отдельно показывает источники и уверенность атрибуции. Это полезное направление прозрачности, но заявление поставщика о качестве своих данных не заменяет независимую проверку конкретного вывода.
Особенно опасно потерять объект атрибуции. Депозитный адрес может обслуживать счёт одного клиента биржи, а ключи контролирует сама биржа. Метка «Exchange X» обычно говорит об инфраструктуре сервиса. Она не раскрывает личность клиента и не приписывает каждому клиенту все действия биржи.
А адрес, куда отправили украденные средства, не обязательно является адресом вора: деньги могли попасть на депозит посредника или невольному получателю. Для сильного вывода нужны роль адреса, направление движения и контекст инцидента.
Как адреса объединяют в Bitcoin
Bitcoin учитывает неизрасходованные выходы транзакций — UTXO. Допустим, кошелёк собирает платёж из двух ранее полученных выходов. Для их расходования нужны соответствующие полномочия, поэтому аналитик может предположить общий контроль над входами. Это multi-input, или common-input ownership heuristic.
Далее возникает сдача: часть суммы ушла получателю, остаток вернулся отправителю. Если система правильно распознает change output, она расширит предполагаемую группу его адресов — кластер. Такие подходы подробно исследовались ещё в работе A Fistful of Bitcoins.
Эвристика — обоснованное предположение, а не правило консенсуса. CoinJoin объединяет действия разных участников. PayJoin тоже может включать входы отправителя и получателя. Механическое «все входы — один человек» здесь ошибочно. Новый выход не обязан быть сдачей, а крупный кластер может оказаться общим кастодиальным кошельком. Даже небольшая ошибка объединения способна разрастись в ложный суперкластер. Исследование PayJoin.
Peel chain — последовательность операций, где от крупного остатка постепенно отделяются меньшие выплаты, а остальная сумма движется дальше. Это удобный рисунок для анализа, но он встречается и в обычной работе кошельков. Поиск таких цепочек помогает проверять и расширять кластеры; сам рисунок преступления не доказывает. How to Peel a Million.
UTXO lineage — происхождение конкретного выхода через предыдущие транзакции. Hop — шаг по выбранному графу. При этом шаг между транзакциями, адресами и объединёнными entities может считаться по-разному. Фраза «три перехода от риска» без определения графа неполна.
Почему с Ethereum и Tron другая работа
В account-based сетях анализируют счета и изменение балансов. У токена нет отдельной банкноты с серийным номером: ERC-20-контракт ведёт остатки адресов и события переводов. Одна транзакция может вызвать контракт, который выполнит несколько действий, включая обмены и переводы разных активов. Поэтому внешний отправитель транзакции, адрес вызванного контракта и получатель токенов могут быть разными участниками. Аккаунты Ethereum, стандарт ERC-20.
Аналитике приходится разбирать события, вызовы и фактическое движение стоимости. DEX-пул, маршрутизатор агрегатора и мост выполняют разные роли. Если у пула тысячи независимых пользователей, простая общая связь через контракт не делает их сообщниками. Важны входной актив, выходной актив, адрес назначения и последовательность действий. Какие данные показывают блок-эксплореры.
Для USDT нужна точная сеть и правильный контракт токена. «Проверить USDT» без этого недостаточно. Одинаковый символ у настоящего токена и подделки не означает одинаковый актив. А красивый отчёт по адресу не гарантирует, что поставщик с той же полнотой анализирует все сети и типы операций.
Видно ли движение через разные сети
Иногда мост оставляет достаточно данных, чтобы связать отправку в одной сети с получением в другой. Иногда нужны разбор протокола, события контрактов и сопоставление сумм. Обмен через DEX также может быть прослеживаемым: изменился актив, но экономическая связь операций сохранилась. Это уже работающие возможности, а не только обещание будущего. Описание cross-chain tracing Elliptic.
Однако совпадение времени и суммы само по себе слабее явного идентификатора мостовой операции. Сложный маршрут, пакетные выплаты, неизвестный контракт, непокрытая сеть или приватный протокол увеличивают неопределённость. Для приватных сетей нельзя обещать такую же видимость, как для Bitcoin: например, сам проект Monero описывает ограничения и исследования, связанные с анализом скрытых связей. Исследовательские материалы Monero.
Самая частая логическая ошибка — продолжить непрерывный след через централизованную биржу. После депозита у клиента меняется внутренний баланс, а вывод может обслужить совершенно другой hot wallet. По одному публичному блокчейну обычно нельзя доказать, что конкретный вывод принадлежит тому же клиенту. Для этого могут понадобиться записи биржи и процессуальные запросы. Chainalysis прямо объясняет эту границу в материале о трассировке через сервисы.
Это ограничение видимости. Оно не превращает биржу в устройство юридической очистки денег.
Какие метки повышают риск
В одном отчёте могут соседствовать принципиально разные категории.
| Группа | Что за ней может стоять | Какой вывод делать нельзя |
|---|---|---|
| Sanctions | Включение адреса или контролирующего субъекта в определённый санкционный режим | Что все страны одинаково запрещают эту операцию |
| Stolen funds / hack | Средства конкретной кражи или взлома, установленные по истории инцидента | Что каждый последующий получатель участвовал во взломе |
| Ransomware / scam / fraud | Инфраструктура вымогателей, мошенническая схема, адреса получения платежей | Что любая связь означает осознанное содействие |
| Darknet market / illicit service | Атрибутированная площадка либо сервис незаконной деятельности | Что подпись всегда точна и актуальна |
| Terrorist financing | Конкретный установленный сбор, субъект или связанная инфраструктура | Что география либо национальность клиента заменяет доказательства |
| Mixer / privacy infrastructure | Сервис, затрудняющий связывание входа и выхода | Что использование приватности само по себе преступно |
| Gambling | Азартные игры; правовой статус зависит от лицензии и юрисдикции | Что любая выплата казино — преступные доходы |
| High-risk / unlicensed exchange | Риск-профиль посредника, отсутствие нужного допуска, неблагоприятные сведения | Что слово exchange гарантирует безопасность или, наоборот, преступность |
| Geographic risk | Санкционные ограничения, слабый надзор и другие страновые факторы | Что гражданство человека равнозначно происхождению его монет |
Конкретные названия и вес категорий различаются. Например, Chainalysis описывает сочетание категорий, прямых и косвенных связей и пользовательских порогов. У других поставщиков таксономия и настройки будут своими.
Здесь нужно различать доказанную кражу, официальную санкцию, подозрение в принадлежности и коммерческую оценку контрагента. Складывать всё в одну корзину «грязные деньги» удобно для интерфейса, но плохо для понимания.
Как «грязь» распространяется по цепочке
В протоколе Bitcoin нет встроенного признака «грязный сатоши». В USDT есть административные возможности эмитента, однако процент AML-риска тоже не является полем каждого токена. Аналитическая система накладывает на историю собственную модель связей.
Direct exposure — непосредственное взаимодействие с адресом или entity определённой категории. Indirect exposure — связь через промежуточные участки. У анализа есть направление: откуда стоимость пришла и куда ушла. А ещё есть сумма, доля, давность и степень уверенности в атрибуции.
По опубликованному описанию Chainalysis, indirect exposure может отслеживаться через неатрибутированные адреса до идентифицированного сервиса; сервис становится границей такого расчёта. Текущая страница KYT также говорит о проходе необходимого числа hops до известного сервиса. Поэтому универсальное «после трёх переводов риск исчезает» неверно. Описание модели, KYT.
Три модели и один условный пример
Исторические подходы taint analysis хорошо показывают, почему результат не задан природой монеты. В исследовании Bitcoin Redux обсуждаются poison, haircut и FIFO. Они помогают объяснить проблему, но нельзя считать, что каждый современный AML-сервис целиком работает по одной из этих схем.
Представим: в одной операции объединены 1 BTC из отмеченного источника и 9 BTC без выявленной связи с ним. Комиссию для простоты не учитываем.
| Модель | Что происходит с результатом объединения |
|---|---|
| Poison | Любой затронутый выход считается полностью связанным с отмеченным источником. При последовательном распространении охват быстро растёт |
| Haircut / пропорциональное распределение | Каждому выходу приписывается 10% стоимости из отмеченного источника |
| FIFO | Условно считается, что первыми расходуются первыми поступившие единицы; распределение зависит от заданного порядка |
Если затем разделить 10 BTC на сто выходов по 0,1 BTC, в пропорциональной модели каждому достанется 0,01 BTC отмеченного происхождения — те же 10%. Деление не создало и не уничтожило исходный 1 BTC. В poison все сто выходов могут оказаться затронутыми целиком. По FIFO результат будет другим.

И наоборот: при объединении потоков пропорциональная доля меняется, но история не исчезает. Из снижения относительного процента не следует, что организация обязана принять деньги: она может учитывать абсолютную сумму, прямую связь, категорию или запрет независимо от доли. Этот пример объясняет несовместимость моделей, а не способ улучшить отчёт переводами.
Один сатоши не обязан «заражать» весь UTXO по правилам Bitcoin. Такой эффект возникает из выбранного способа анализа или политики. В некоторых задачах достаточно зафиксировать любую связь; в других это породит бессмысленное число предупреждений.
Современные системы поэтому смотрят и на entities, типы сервисов, время, поведение, доли и денежную величину exposure. Distance decay — ослабление веса связи с расстоянием — возможная настройка модели. Это не закон сохранения чистоты и не универсальная отраслевая формула. В обзоре реальных настроек клиентов за 2026 год Chainalysis показывает различия порогов по категориям и между direct и indirect exposure. Обзор клиентов одного поставщика не является стандартом для всех бирж.
Взлом → миксер → биржа → пользователь → продавец
У взломщика сильная исходная связь с кражей. Миксер добавляет другой тип сигнала и может сделать дальнейшее сопоставление неопределённым. Биржа, принявшая поступление, должна оценивать конкретный депозит и клиента.
Но затем появляется обычный пользователь, выводящий собственные деньги с общего кошелька этой биржи. Он не становится владельцем похищенного депозита лишь потому, что выплаты обслужила та же инфраструктура. Для такого вывода не хватает внутреннего учёта биржи. Продавец, получивший оплату от пользователя, тем более не обязан автоматически наследовать все риски всех клиентов этой площадки.
При этом сама биржа может получить высокий риск-профиль, а связь с ней — стать основанием дополнительной проверки. Если имеются независимые доказательства, что конкретная выплата относится к похищенному имуществу, вопрос уже другой. Граница проходит между общей инфраструктурной связью и доказанной связью конкретной стоимости, участников и обстоятельств.
Так что ответ на вопрос «кого покрасят?» зависит от того, что именно считает система. Единой признанной всеми провайдерами модели переноса риска через такой маршрут нет.
Может ли получатель задним числом испортить оценку отправителя
Возьмём неудобный пример. Вы законно заплатили на новый адрес B. На момент платежа он нигде не помечен. Позже B отправил деньги на известный адрес преступной площадки C. Ваш адрес A теперь связан с C через промежуточного получателя.
Да, такая история может ухудшить оценку ваших исходящих связей. Но это не означает автоматического изменения происхождения вашего остатка.
Утверждение опирается на реальную функциональность: API Elliptic различает анализ source_of_funds и destination_of_funds. Во втором случае учитываются получатели средств со стороны адреса назначения. Это подтверждает возможность анализа дальнейшего направления, но не говорит, что каждая биржа обязательно применяет его ко всем клиентам. Документация анализа транзакций.

Разложим ситуацию точнее.
Происхождение ваших денег. Будущий перевод B → C не переписывает предшествующую историю входов A. Если система исследует только происхождение конкретного вашего UTXO, последующая трата контрагента не превращается в новый upstream-источник этого UTXO.
Направление ваших платежей. При downstream-анализе система может увидеть, куда позже дошла отправленная стоимость, и показать косвенную связь с C. Вес сигнала зависит от модели, временного окна, роли B и возможности продолжить трассировку. Если B — биржа с внутренним учётом, автоматическое продолжение потребует особенно осторожного отношения.
Принадлежность получателя. Позднее расследование может установить, что B уже во время вашей оплаты был адресом той же преступной entity C. Тогда старый платёж переинтерпретируется как прямое взаимодействие с этой entity. Изменились знания о B. Это сильнее простой связи B → C, но ещё не доказывает, что вы знали о его принадлежности.
Оценка вас как клиента. Организация может объединить эти сведения с частотой платежей, документами и объяснением сделки. На этом этапе решение относится уже к вашему профилю, а не к одной монете.
Механизм пересмотра старых операций реален: системы непрерывного мониторинга возвращаются к истории при появлении новых данных. Меняться могут и ошибочные метки, и категории, и санкционные списки, и настройки самого клиента.
Насколько часто невиновному отправителю ограничивают обслуживание именно из-за будущих действий получателя? Надёжной открытой статистики с таким узким определением я не нашёл. Документация подтверждает техническую возможность и направление анализа. Из неё нельзя получить вероятность блокировки конкретного человека.
И ещё одно различие: новая информация о давнем преступлении и новые санкции — разные события. Нельзя автоматически считать платёж до введения санкций их нарушением. Нужны даты, применимый режим и факты конкретного дела.
Новый адрес: чистый или пока неизвестный
У нового адреса действительно может не быть негативной истории. Но вместе с ней может не быть и полезной информации вообще.
| Формулировка | Что она разумно означает |
|---|---|
| No known risk | В пределах данных и покрытия провайдера не обнаружены известные признаки риска |
| Low risk | Модель оценила доступные сведения как относительно низкорисковые |
| Unknown | Сведений недостаточно или субъект не установлен; это не самостоятельное доказательство опасности |
| Атрибутированный адрес известной организации | Есть основания связать адрес с конкретным субъектом; дальше нужно оценивать сам субъект и операцию |
Это смысловое различие, а не унифицированные названия полей всех продуктов. Некоторые сервисы покажут новому адресу нулевой балл, другие — отсутствие результата. Ноль без пояснения легко создаёт ложное чувство уверенности. В документации Elliptic, например, отдельно предусмотрено отсутствие risk score при отсутствии сработавших правил. Это не обещание, что владелец адреса добросовестен. Описание полей API.
Для нового неатрибутированного адреса точнее говорить об отсутствии известной негативной информации. Однако новый on-chain адрес иногда уже известен провайдеру из других источников. Отсутствие транзакций и отсутствие сведений — тоже не одно и то же.
Что означают 17%, 38% и «5% санкций»
Первый вопрос к такому результату: процент чего?
| Показатель | Возможный смысл | Неверное прочтение |
|---|---|---|
| Доля exposure | Часть учтённого объёма, отнесённая моделью к источнику или получателю определённой категории | «С такой вероятностью я преступник» |
| Risk score | Условный балл, иногда представленный как 0–100% | «Столько монет точно украдено» |
| Confidence | Уверенность в конкретной атрибуции или аналитическом выводе | «Такова доля незаконных денег» |
| Hops / distance | Число шагов или расстояние по графу; может влиять на вес связи | «Каждый переход очищает фиксированный процент» |
| Порог срабатывания | Настройка, при которой система создаёт alert или направляет операцию на проверку | «Закон разрешает всё, что ниже» |
Условные 5% sanctioned exposure могут означать долю стоимости, связанной в выбранном направлении и окне анализа с санкционной entity. Но сначала нужно проверить знаменатель: вся история адреса, входящие за период, определённая транзакция или иной объём. Баланс на сегодня может вообще не быть основой расчёта.
Поля risk_score и contribution_percentage в API Elliptic существуют отдельно; в документации указан диапазон risk score 0–10. Уверенность атрибуции — ещё один тип показателя, который TRM раскрывает в своём интерфейсе. Поэтому перевод любого числа в «вероятность преступления» методически неверен. Даже confidence нельзя автоматически считать статистически откалиброванной вероятностью: для этого нужны определение показателя и проверка его точности на известной выборке.
Другая иллюстрация — ШАРД: пользователь может менять вес риск-меток в собственной модели. Тот же граф при других настройках способен дать другой итог. Руководство платформы, раздел Risk Model.
Представим условный отчёт: из 10 000 единиц учтённого входящего объёма 400 отнесены к mixer exposure. Получаются 4%. Но если правило организации реагирует на сам факт определённого прямого контакта, маленькая доля не спасёт от проверки. А 38 баллов агрегированного риска у другого поставщика не обязаны иметь никакого арифметического отношения к этим 400 единицам.
Категории также не обязательно складываются в сто процентов: один субъект может иметь несколько меток, направления анализа могут различаться, неизвестная часть данных может учитываться отдельно. Правила суммирования нужно читать у конкретного продукта.
Полезный отчёт показывает объект, сеть, дату проверки, категорию, направление, direct/indirect exposure, сумму, долю, основание атрибуции и сработавшее правило. Единственная цифра без расшифровки — слабая основа для решения о большой сумме.
Почему разные сервисы дают разные ответы
У поставщиков различаются базы адресов и скорость обновления. Один уже получил материалы расследования, другой ещё не связал адрес с инцидентом. Один кластеризовал адреса широко, другой предпочёл не объединять их при недостаточной уверенности.
Различаются и объекты сравнения. Проверка конкретного поступления и проверка всей истории кошелька отвечают на разные вопросы. В одном отчёте могут учитываться исходящие связи, в другом — только входящие. Один поставщик поддерживает нужный мост, другой теряет на нём контекст. Отличаются временные окна, глубина, границы сервисов и обработка мелких нежелательных поступлений.
Поверх данных лежит политика клиента. Scorechain прямо предлагает настраиваемые модели, глубину анализа и сценарии расследования под работу организации. Поэтому даже один движок у двух клиентов не обязан выдавать одинаковую реакцию. Описание платформы и подхода Scorechain.
Наконец, ручная проверка может исправить исходную метку или добавить недостающие документы. Встречается и обычная ошибка интеграции: продукт получил одно поле, интерфейс подписал его другим словом.
Отсюда авторский вывод: AML-score — результат сочетания данных, метода и политики риска на конкретный момент. Это делает его полезным, но не объективным физическим свойством монеты. Без объекта, направления, метода и даты два процента могут оказаться несопоставимыми.
И усреднять два отчёта не стоит. Если один сервис нашёл существенную санкционную связь, а второй её не знает, среднее арифметическое не разрешит противоречие. Нужно выяснить, какая информация различается.
Дробление: вы снижаете риск, compliance задаёт вопросы
Допустим, нужно обменять $100 000. Вы не хотите отдавать незнакомому контрагенту всю сумму сразу: сначала $5 000, затем следующая часть после встречного исполнения.
С точки зрения управления риском это разумно: вы ограничиваете сумму, которая в данный момент находится у другой стороны без встречного результата. При условии, что действительно дожидаетесь завершения этапа. Но успешный небольшой обмен не доказывает надёжность контрагента на большей сумме: мошенник тоже способен исполнить первый платёж.
Почему тогда появляются вопросы? Потому что внешне похожая серия операций может использоваться для обхода контроля. В определении FinCEN ключевой элемент structuring — цель уклониться от требований отчётности или учёта. Само количество платежей этой цели не устанавливает. Американские правила нельзя механически переносить на любую криптотранзакцию в любой стране.
| Ситуация | Экономический смысл |
|---|---|
| Небольшая тестовая транзакция | Проверить сеть, адрес и работоспособность маршрута |
| Поэтапное исполнение крупной сделки | Ограничить открытый риск на контрагента |
| Несколько расчётов из-за ликвидности | Исполнить сделку в доступном объёме |
| Управление UTXO | Выбрать входы, сдачу и стоимость будущих операций |
| Намеренное дробление ради обхода KYC, отчётности или проверки | Скрыть совокупную операцию либо уклониться от применимых требований |
Smurfing обычно подразумевает дополнительное распределение операций между людьми или счетами. В бытовых текстах термины используют непоследовательно, поэтому важнее фактическая схема и цель.
Дополнительные сигналы — отсутствие понятной деловой причины, несоответствие оборота профилю клиента, участие множества несвязанных лиц, противоречивые объяснения, попытки скрыть общую сумму или намеренно избежать запрошенной проверки. Это поводы изучить контекст. FATF прямо предупреждает: один red flag не обязательно означает преступную деятельность; признаки нужно оценивать вместе с экономическим объяснением. Доклад FATF о red flags.
Практический путь для законной крупной сделки — заранее согласовать общую сумму и этапы, сохранить условия и быть готовым объяснить, что ограничивается риск контрагента. Документы помогают, но не заставляют сервис принять любую схему.
Дробить операции специально ради обхода AML, KYC или отчётных требований не нужно. При этом объявлять подозрительным любое поэтапное исполнение — плохая аналитика: она игнорирует реальные причины поведения клиента.
Ошибки системы: когда связь есть, а обвинение неверно
Ложное срабатывание возникает не только из-за неправильно подписанного адреса. Иногда перевод установлен верно, но ему придают чрезмерное значение.
Например, кошелёк биржи обслуживает множество независимых пользователей. CoinJoin объединяет входы разных людей. Платёжный посредник пересылает деньги получателю. Сервис взломали: его адреса до и после компрометации нельзя интерпретировать без времени события. Общая инфраструктура не создаёт общего умысла.
Есть и обратная ошибка — false negative. Плохой адрес ещё не попал в базу, новый мост не разобран, связь скрыта вне блокчейна, а система показывает низкий риск. Низкий балл при плохом покрытии может говорить больше о базе поставщика, чем о контрагенте. Сам Elliptic связывает ложные сигналы и пропуски, в частности, с отсутствием контекста и неполной cross-chain видимостью. Разбор false positives.
Можно ли навредить чужому адресу нежелательным переводом
Получатель публичного адреса обычно не способен запретить постороннему отправить на него актив. Из этого возникла вполне реальная проблема.
После санкций против Tornado Cash в августе 2022 года посторонние отправляли через него средства на адреса людей, не заказывавших такие переводы. TRM подтвердил, что пользователи с непреднамеренной exposure теряли доступ к платформам, а настройки интеграций приходилось пересматривать. Поставщик подчёркивал: он передаёт данные, а параметры блокировки выбирают организации. Объяснение TRM.
Это задокументированный тип вреда от нежелательного соседства. Но ограничение фронтенда, приостановка биржевого счёта и заморозка токена в контракте — три разных события. Нельзя описывать любое из них как «AML заблокировал весь блокчейн-кошелёк».
Исторический статус тоже важен: 21 марта 2025 года Минфин США снял санкции с Tornado Cash. Старый кейс остаётся хорошим примером ошибки политики, но не основанием называть протокол санкционным сегодня по той же записи. Сообщение Treasury. Иные метки, внутренние ограничения сервисов и отдельные правовые вопросы от этого автоматически не исчезают.
Не всякая пыль означает такую атаку. Bitcoin dusting может использоваться для попыток связать адреса по будущему совместному расходованию. Спам-токен может служить приманкой для фишинга. Эти сценарии следует различать: одинаково маленькие суммы ещё не означают одинаковую угрозу.
Невиновные средства тоже могут попасть под ограничения
В сообщении о совместном расследовании с OKX и американским Минюстом в ноябре 2023 года Tether отдельно предусмотрел работу с законными владельцами, чьи кошельки могли оказаться охвачены заморозкой. Это признание возможного побочного воздействия конкретной операции, а не оценка его частоты. Сообщение Tether.
Публичной репрезентативной статистики, какая доля законных владельцев получает блокировки именно из-за косвенной AML-связи, нет в проверенных для этой статьи материалах. Жалобы показывают существование проблемы, но не дают знаменателя. Маркетинговый процент точности провайдера без определения тестовой выборки тоже не решает вопрос.
Поэтому фраза «у вас всё законно — бояться нечего» слишком сильна. Документы и добросовестность важны, однако не отменяют задержки, непрозрачные решения и расходы на разбирательство.
Кто продаёт blockchain analytics
Ниже — действующие международные платформы, проверенные по публичным материалам на дату статьи. Это обзор специализаций. Сопоставимого независимого теста, который позволял бы объявить одного победителя на всех сетях и сценариях, здесь нет.
Страна в таблице обозначает основную базу бизнеса либо указанное юридическое лицо. У международной группы договор с клиентом может заключать другое лицо.
| Компания | Происхождение | Продукты, аудитория и направления анализа |
|---|---|---|
| Chainalysis | США; основана в 2014 году | Reactor для расследований, KYT для мониторинга, Address Screening, VASP Risking; биржи, банки, правоохранители. Анализ entities, direct/indirect exposure, cross-chain расследования; публично описана граница трассировки на сервисах |
| TRM Labs | США, Сан-Франциско; 2018 год | Forensics, Wallet Screening, Transaction Monitoring, Entity Due Diligence; государственные органы и финансовые организации. Мультисетевая аналитика, поведенческие сигналы, раскрытие оснований атрибуции и кластеризации |
| Elliptic | Великобритания, Лондон; 2013 год | Lens, Investigator, Discovery, Ecosystem Monitoring; банки, криптокомпании, эмитенты, следователи. Holistic cross-chain анализ, раздельная оценка происхождения и назначения, настраиваемые правила |
| Crystal Intelligence | Crystal Blockchain B.V., Нидерланды; внутренний проект с 2016 года, публичный запуск в 2018-м | Crystal Expert, решения для compliance и investigations, Foresight для стейблкоинов. Биржи, финансовые организации, государственный сектор; трассировка, атрибуция и полевые источники данных |
| Scorechain | Люксембург; 2015 год | KYT, проверка адресов, отчёты и расследования для банков, VASP и публичного сектора. Настраиваемые risk scoring, глубина и сценарии; анализ входящих и исходящих потоков |
| Merkle Science | Сингапур; 2018 год | Compass для мониторинга, Tracker для расследований; криптокомпании, финансовые учреждения и государственные органы. Акцент на поведенческом выявлении риска, включая случаи без готовой метки адреса |
Основания для справки: история Chainalysis и продукты; TRM, история и юрисдикция и платформа; Elliptic и география компании; история Crystal и юридические сведения; Scorechain; Merkle Science и карточка инвестора SGInnovate.
У Crystal год требует пояснения: справочники часто пишут 2018, а сама компания в юбилейном материале 2026 года отсчитывает историю внутренней разработки от 2016-го. Публичный запуск и начало проекта — разные даты.
Примеры институционального использования тоже нужно читать аккуратно. Chainalysis называет BNY пользователем своей compliance-инфраструктуры. TRM публикует кейс работы HSI. Elliptic описывает интеграцию Lens у Paysafe. Crystal описывает сотрудничество с ЕЦБ. Scorechain сообщал о мониторинге пожертвований UNICEF Luxembourg, а Merkle Science — о выборе Compass проектом Acentrik компании Mercedes-Benz Singapore. Это подтверждение конкретных отношений, а не независимая гарантия безошибочности продукта. Scorechain и UNICEF Luxembourg, Merkle Science и Acentrik.
Логотип инвестора нельзя считать логотипом клиента. А фраза «работаем с государствами» без названного органа и проверяемого сообщения ничего не говорит о масштабе закупок.
Корпоративная платформа и розничная проверка — разные продукты
Enterprise-платформа даёт расследование, API, мониторинг, настройку правил, историю решений, совместную работу и поддержку доказательной базы. Небольшой сайт или бот может продавать разовый отчёт по данным такой платформы, собственной базе либо смеси источников.
Перепродажа данных сама по себе не недостаток. Проблема начинается, когда пользователь не знает поставщика, дату обновления, сеть, предмет расчёта и порядок оспаривания. Покупка ещё пяти цветных отчётов не заменяет ответа на вопрос, почему принимающая биржа возражает против конкретного депозита.
Не передавайте такому сервису seed-фразу или приватный ключ. Для анализа публичного адреса они не нужны. Сам запрос проверки тоже раскрывает интерес к адресу, а при привязке к аккаунту может добавить к публичному графу ваши персональные данные.
Российские решения: что можно подтвердить
Русскоязычный сайт ещё не означает российскую компанию. Для этой статьи важны юридическая принадлежность, собственный продукт и проверяемое описание возможностей.
«Прозрачный блокчейн» — официальное название государственной системы. На сайте Росфинмониторинга опубликовано описание программы «Прозрачный блокчейн. Государственный модуль»: мониторинг криптоопераций, анализ потоков, риск-мониторинг и финансовые расследования. Этот модуль предназначен преимущественно для внутреннего использования и не предусматривает коммерческого распространения. Официальная карточка.
Не следует смешивать её с отдельным учебным модулем или делать вывод, что любой человек может купить государственную базу через бот. Росфинмониторинг также сообщает о внедрении сервиса в работу правоохранителей и финансовых организаций. Сообщение о практическом использовании.
В открытой карточке нет достаточной спецификации, чтобы честно сравнить по каждой сети глубину анализа, полноту меток и точность с западными платформами. Не раскрыт и весь состав собственных и партнёрских данных. Наличие государственной системы подтверждено; её «всевидение» — нет.
ШАРД — подтверждённый российский коммерческий разработчик. На сайте указаны АО «ШАРД», московский адрес, ИНН 9704159322, ОГРН 1227700522719, основание в 2022 году и запись продукта в реестре российского ПО. Компания заявляет собственную разработку и обогащение блокчейн-данных внешними источниками и собственной аналитикой. Это заметно больше оснований, чем просто русское меню. Сведения о компании.
Публичное руководство описывает Bitcoin, Bitcoin Cash, Litecoin, Ethereum и Tron, граф транзакций, AML/KYT, мониторинг, API и корпоративное размещение. Целевая аудитория — банки, криптокомпании, участники внешней торговли, частные лица и компетентные органы. Настройка собственной риск-модели документирована. Но по открытым сведениям нельзя независимо установить происхождение каждой метки или состав всех платящих клиентов.
Это не исчерпывающий реестр российских поставщиков. По доступным материалам круг независимо проверяемых отечественных платформ заметно уже представленной международной выборки. Достоверной сравнительной оценки объёма российского рынка я не нашёл. Заполнять список малопонятными «AML-check» ради количества было бы хуже, чем прямо обозначить предел проверки.
Иностранные и российские продукты могут различаться не только базами, но и применяемыми перечнями и политикой. Отчёт, приемлемый для одного посредника, не обязан удовлетворить другого.
США, ЕС, Великобритания и Россия: разные правила поверх похожих технологий
Международная рамка FATF не является единым мировым законом прямого действия для каждого владельца кошелька. Страны реализуют стандарты через своё законодательство. В обновлении FATF от июля 2026 года по-прежнему отмечаются пробелы практического надзора, лицензирования и контроля трансграничной деятельности.
| Юрисдикция | Основной акцент | Что это означает для владельца |
|---|---|---|
| США | BSA/FinCEN для соответствующих финансовых посредников; отдельно OFAC | Проверка статуса участника, происхождения и операции; санкционные обязанности могут распространяться и за пределы банковского AML |
| ЕС | AML/CFT, MiCA для рынка и CASP, TFR для информации о переводах | Требования к посреднику, данные отправителя и получателя, дополнительные меры при взаимодействии с self-hosted адресами |
| Великобритания | Регистрация определённых криптобизнесов по MLR, Travel Rule, подготовка расширенного режима FSMA | Действующий AML-режим нужно отличать от будущего общего допуска криптобизнеса |
| Россия | 115-ФЗ и новая рамка цифровых валют 2026 года, цифровой анализ и регулируемые посредники | Режим зависит от участника, операции и переходных положений; личное хранение не равно деятельности обменника |
США: обычный пользователь и money transmitter
FinCEN различает использование виртуальной валюты для собственных целей и деятельность по её обмену или передаче для других. Название «self-custody» само по себе не освобождает бизнес, фактически выполняющий регулируемые функции. И наоборот: наличие у человека Bitcoin не делает его автоматически MSB с обязанностью строить банковскую AML-службу.
OFAC — отдельная проверка. Для попадающих под американскую юрисдикцию лиц значение имеют конкретные санкционные программы, заблокированные субъекты, имущество и разрешения. Руководство для криптоиндустрии предусматривает риск-ориентированные проверки, обновление сведений и анализ исторических операций. Это не требование применять универсальный порог «30% грязи». Руководство OFAC.
ЕС: Travel Rule уже действует, весь новый AML-пакет — ещё нет
Регламент 2023/1113 распространяет требования к информации о переводах на криптоактивы; соответствующие правила применяются с 30 декабря 2024 года. Чистый перевод между людьми без участия CASP нужно отличать от ввода или вывода через такого посредника. Для переводов свыше €1 000 с self-hosted адресом предусмотрены дополнительные меры оценки владения или контроля адреса клиентом. Это не общий порог, ниже которого можно забыть о Travel Rule или подозрениях. Регламент TFR, разъяснение EBA.
MiCA регулирует рынок, выпуск определённых активов и деятельность CASP. Он не заменяет AML и не делает разрешённую площадку неспособной обслужить подозрительного клиента. В свою очередь AML-пакет 2024 года включает новый единый AML Regulation, директиву и создание AMLA. Основное применение AMLR 2024/1624 начинается 10 июля 2027 года; прямой надзор AMLA за отобранными участниками предусмотрен с 2028-го. В сентябре 2026 года эти этапы ещё впереди. Пакет ЕС, AMLR, сроки AMLA.
Великобритания: два режима нельзя склеивать
Определённые криптообменные и кастодиальные услуги подпадают под MLR и регистрацию FCA. Travel Rule для криптобизнесов действует с 1 сентября 2023 года. Действующий AML/CTF-режим, Travel Rule.
По опубликованной информации FCA, расширенный режим FSMA должен начать действовать 25 октября 2027 года. Приём заявок запланирован с 30 сентября 2026-го. Подготовка к новому режиму не отменяет текущие AML-обязанности и не означает, что прежняя MLR-регистрация автоматически даёт будущую авторизацию. FCA о переходе.
Россия: обзор по старым правилам уже недостаточен
Базовый антиотмывочный закон — 115-ФЗ от 7 августа 2001 года. Он устанавливает обязанности для предусмотренных им субъектов: идентификацию, внутренний контроль, сообщения о подозрительных операциях и другие меры. Росфинмониторинг выполняет функции финансовой разведки; Банк России регулирует и контролирует соответствующих участников финансового рынка. Текст 115-ФЗ.
В 2024 году законодательство развивалось через регулирование майнинга и экспериментальный режим трансграничных расчётов. Но описывать сентябрь 2026 года только этой рамкой уже нельзя: принят Федеральный закон от 4 августа 2026 года № 282-ФЗ «О цифровых валютах и цифровых правах». Основная дата вступления — 1 сентября 2026-го, при этом отдельные нормы отложены. Разъяснение ЦБ о рамке 2024 года, закон 282-ФЗ, статья 56 о сроках.
Для темы AML особенно существенна статья 35 о цифровом анализе. Она описывает проверку активов и адресов, присвоение характеристик и оценку риска. Обязанность адресована перечисленным участникам инфраструктуры; предусмотрены особенности распределения анализа при работе через цифровые депозитарии. Привлечение внешнего поставщика не снимает ответственности с обязанного участника. Статья 35.
Параллельные изменения 115-ФЗ законом № 283-ФЗ добавляют регулирование передачи сведений при операциях с цифровыми валютами и правами. Это уже конкретная правовая рамка, а не только пожелание обменников «проверить кошелёк». Но её применение надо читать вместе со сроками и переходными нормами. Изменения 115-ФЗ.
Дата 1 июля 2027 года относится к отдельным отложенным положениям, включая ограничение круга организаторов обращения; для ряда переходов действующих участников предусмотрены собственные сроки в статье 55. Поэтому фраза «всем можно работать по-старому до июля 2027-го» слишком груба. Переходные положения.
Из этого не следует, что каждый гражданин с аппаратным кошельком стал обязанным AML-субъектом. Но посредник вправе и в предусмотренных случаях обязан запрашивать сведения о его операции. А российские бизнес-сценарии нельзя подавать как свободное разрешение принимать USDT за любые товары внутри страны: запрет внутренних расчётов сохраняется, трансграничная деятельность имеет отдельную рамку. Разъяснение Банка России.
Открытые материалы не позволяют здесь подтвердить готовность каждого подзаконного механизма и всех реестров на конкретную дату. Закон, поэтапный запуск инфраструктуры и доступность услуги у конкретной организации — разные уровни. Для запуска криптобизнеса нужен отдельный разбор его функций, а не копирование таблицы из статьи.
Наконец, российский закон, санкции США, политика иностранной биржи и рекомендации её поставщика могут давать разные ограничения. Просите организацию уточнить основание решения. Слово «AML» само по себе этого основания не раскрывает.
Где AML действительно помогает
В расследовании кражи публичная история — сильный инструмент. Можно проследить движение, найти обслуживающую площадку, сопоставить адрес с другими эпизодами и добиваться законного сохранения активов до вывода.
Показателен Colonial Pipeline. В июне 2021 года Минюст США сообщил об изъятии 63,7 BTC из выкупа, выплаченного вымогателям. Следствие проследило цепочку переводов и располагало приватным ключом к адресу изъятия. Здесь принципиально оба обстоятельства: увидеть след и получить возможность законно распоряжаться активом. Сам граф денег обратно не переводит. Сообщение DOJ.
Для бизнеса эффект прозаичнее: не принять очевидно проблемный депозит без разбирательства, не выплатить встречные деньги мошеннику, раньше заметить повторяющуюся схему. Для владельца — получить объяснимый сигнал до отправки значимой суммы.
Такая польза не требует веры в абсолютную точность. Она требует достаточно качественных данных, проверки контекста и соразмерного действия.
Где AML сам становится риском хранения
У владельца есть не только риск кражи ключа. Есть риск, что законно принадлежащим ему активом будет трудно воспользоваться: биржа задержит вывод, платёжный сервис откажет, банк запросит документы, эмитент ограничит движение токена.
У Bitcoin аналитический поставщик не имеет универсальной кнопки заморозки любого UTXO на уровне протокола. Но посредник может ограничить обслуживание. У централизованно выпускаемого токена добавляется административный контроль эмитента: в своих условиях Tether предусматривает заморозку и внесение адресов в чёрный список. Аппаратный кошелёк эту возможность не отменяет. Условия Tether.
Есть и экономическая асимметрия. Организации может быть дешевле отказаться от сложного клиента, чем подробно исследовать его законную историю. Пользователь при этом несёт расходы и теряет доступ к деньгам. Это авторская оценка устройства стимулов, а не утверждение, что любая проверка проводится недобросовестно.
Поэтому критиковать стоит конкретную практику: необъяснимый балл, отсутствие пересмотра, смешение разных типов связей, несоразмерную реакцию на мелкое нежелательное поступление. Требовать от системы не замечать доказанную кражу было бы другой крайностью.
Что делать обычному владельцу криптовалюты
До получения денег
Сначала выясните, кто платит и за что. Если деньги потом пойдут на биржу или через другого посредника, прочитайте его условия приёма, ограничения по источникам и порядок разбора спорных поступлений.
Для значимого платежа полезно заранее сохранить договорённость, сумму, сеть и реквизиты. Отдельный адрес на поступление облегчает учёт и дальнейшее разбирательство там, где это технически уместно. В Bitcoin один кошелёк может выдавать много адресов; создавать каждый раз новую seed-фразу не требуется.
Предварительная проверка адреса контрагента полезна, если он действительно известен. Но клиент может отправить с другого кошелька или вывести с биржи. Проверяйте фактически полученную транзакцию и средства, а не только заранее присланную строку адреса.
Для бизнеса, законно работающего с такими платежами, каждое поступление нужно отдельно принимать и проверять до консолидации: выделенный адрес либо другой подходящий для сети механизм, который действительно отделяет эти средства от остальных. Конкретный счёт связывается с конкретным поступлением и решением о его использовании. В account-based сетях memo или внутренний идентификатор помогают сопоставить платёж, но сами по себе не обеспечивают техническую изоляцию общего баланса.
После получения
Сохраните txid, сеть, актив и адреса, время и сумму, договор, счёт, чек либо другой документ, переписку и выписку площадки. Если делали проверку — сохраните сам отчёт с датой, объектом и поставщиком. Он фиксирует известное на момент проверки, хотя не гарантирует будущую оценку.
Для личных средств не всегда разумно покупать отчёт на каждый мелкий перевод между собственными кошельками. Глубина проверки должна соответствовать сумме, контрагенту и дальнейшему использованию. Для обязанного бизнеса дополнительно действуют его правовые и внутренние требования.
Спорное поступление не стоит автоматически объединять с резервом и другими клиентскими деньгами. В Bitcoin этому помогает учёт отдельных UTXO и coin control. В токеновых сетях нужен предусмотренный заранее порядок раздельного приёма и учёта. Такая изоляция сохраняет управляемость и доказательства; она не выдаёт остальным средствам юридическую гарантию.
Перед крупной отправкой
Проверьте контрагента, официальный канал связи, сеть и условия исполнения. Небольшой тест помогает обнаружить ошибку маршрута, но не подтверждает окончательное прохождение всех последующих проверок.
При поэтапной сделке согласуйте общий объём и причину этапов. Дожидайтесь именно встречного исполнения, а не скриншота «отправлено». Не считайте зачисление маленькой суммы обещанием, что большую примут на тех же условиях.
Если риск уже высокий или деньги задержаны
- Сохраните состояние. Не делайте серию переводов в надежде получить другой цвет. Зафиксируйте txid, отчёт, переписку и уведомление об ограничении.
- Уточните предмет претензии. Конкретная транзакция, адрес, кластер, санкционная entity или профиль клиента? Какая категория, направление и дата связи?
- Соберите объяснение происхождения. Для биржевого вывода — историю пополнения и торговли; для продажи — документы и расчёты; для заработка — подтверждение основания выплаты. Ончейн-маршрут и экономическое происхождение нужны вместе.
- Запросите ручной пересмотр. При ошибочной метке второй независимый источник может помочь выявить расхождение. Принимающий сервис всё равно оценивает свои обязанности и доказательства сам.
- Выясните правовой статус ограничения. Внутренняя проверка, санкционная блокировка, решение эмитента и процессуальный арест требуют разных действий. При существенной сумме и юридическом споре подключайте специалиста по соответствующей юрисдикции.
Организация не всегда вправе раскрыть детали сообщения о подозрительной операции. Но это не делает любой запрос документов бессрочным и не превращает частный балл в судебное решение. Доступные механизмы жалобы и сроки зависят от договора, статуса организации и страны.
Возврат — отдельная операция, а не кнопка «отменить»
Не отправляйте автоматически туда, откуда деньги пришли. Исходный адрес может принадлежать hot wallet биржи, смарт-контракту или технической инфраструктуре, которая не зачислит возврат вашему клиенту.
Сначала установите, допустим ли возврат вообще: при блокировке имущества или иных ограничениях самовольная отправка может быть запрещена. Затем через подтверждённый канал заново согласуйте с клиентом актуальный адрес для этого возврата, проверьте сеть, назначение и необходимые реквизиты. Актуальный не обязательно означает только что сгенерированный; новый адрес сам по себе риски не устраняет.
Базовый подход для изолированного спорного Bitcoin-поступления — сформировать допустимый возврат из полученного UTXO, вычесть согласованную сетевую комиссию из суммы и не добавлять UTXO компании только ради комиссии. Это операционная политика разделения потоков, которую нужно согласовать с договором и применимыми требованиями.
Для ERC-20/TRC-20 механика иная: комиссии или ресурсы оплачиваются средствами соответствующей сети. Финансирование ETH/TRX может создать дополнительную наблюдаемую связь, поэтому его порядок должен быть осознанным. Нельзя обещать токеновой операции ту же модель изоляции, что у Bitcoin UTXO.
Зафиксируйте основание возврата, согласованные реквизиты, сумму и txid. Сам возврат не удаляет прошлую историю и не обязывает аналитический сервис снять метку.
Куда движется отрасль
Уже работающие направления — непрерывный мониторинг с повторной оценкой прошлого, анализ мостов и DeFi, объединение on-chain графа с внешней информацией, проверка VASP и наблюдение за стейблкоинами. Постепенно объектом становится не один адрес, а субъект со связями в нескольких сетях и вне блокчейна. Holistic-платформа Elliptic, обновления кластеризации TRM.
AI/ML здесь решают разные задачи. Классификатор ищет похожее поведение, графовая модель выявляет связи, языковой помощник готовит описание расследования. Elliptic уже описывает copilot для работы с графом и рисками, TRM — инструменты AI-поддержки расследований. Наличие продукта подтверждает автоматизацию определённых действий; обещание «недели за минуты» остаётся заявлением поставщика без независимого сопоставимого теста. Elliptic copilot.
Главное ограничение никуда не делось: если адрес ошибочно подписан, красивое машинное объяснение способно лишь убедительнее пересказать ошибку. Для решения нужны проверяемые основания, временные рамки и возможность исправления.
Есть попытки совместить приватность и контроль. Например, Private Proofs of Innocence в экосистеме RAILGUN позволяют доказывать определённое условие относительно списка нежелательных источников без раскрытия всей приватной истории. Это реальная конструкция, но название не надо понимать буквально: доказательство соответствия выбранному списку не является доказательством невиновности человека и не гарантирует принятия биржей. Документация PPOI.
Регуляторы, в свою очередь, требуют больше сведений на границах между сервисами и self-hosted кошельками. Travel Rule усиливает обмен off-chain данными. Государственные системы расширяют возможности сопоставления. Возникает новый практический вопрос: кто получает эти сведения, как долго хранит и как защищает. Больше аналитики может означать лучшее расследование краж — и одновременно больше утечек контекста о законных владельцах.
Почему здесь нет одного процента «преступной криптовалюты»
Доля объёма переводов на известные незаконные адреса, доля самих адресов, доля полученной стоимости и косвенная exposure — разные показатели. Их нельзя менять местами.
Кроме того, состав известных адресов меняется: расследование может добавить к статистике прошлого года ранее нераспознанный поток. Для честного числа нужны год, сети, перечень категорий, методика, правила устранения повторного счёта и знаменатель. Даже аккуратная статистика известной незаконной активности не оценивает вероятность блокировки вашего кошелька.
Поэтому эффектное «столько-то процентов всей крипты грязные» здесь было бы скорее помехой. Понимание собственной операции даёт владельцу больше, чем чужой глобальный процент без подходящего контекста.
Кому в итоге доверять
Публичная транзакция — проверяемый факт. Принадлежность адреса — утверждение, для которого нужны основания. Exposure — расчёт связи по модели. Ограничение обслуживания — решение, которое должно иметь собственное объяснение.
На этих различиях и стоит нормальное отношение к AML. Сильный отчёт полезен, потому что показывает конкретный риск и позволяет его исследовать. Слабый требует поверить цвету кружка и авторитету закрытой базы.
Я считаю неправильным перекладывать на следующего законного владельца всю историю чужих действий без оценки его роли и обстоятельств. Но из этой критики не следует, что происхождение имущества никого не касается. Между игнорированием доказанной кражи и наказанием за любое соседство есть большая область профессиональной работы: проверить связь, оценить контекст, запросить документы, исправить ошибку и принять соразмерное решение.
Для владельца практический результат простой: знать контрагента, сохранять происхождение значимых сумм, разделять спорные поступления и заранее понимать условия площадки, через которую деньги будут использоваться. Один удачный AML-отчёт эту работу не заменяет.
AML — лишь один риск вашей схемы хранения. Можно иметь безупречные документы и потерять seed-фразу; можно идеально защитить ключ и столкнуться с ограничением эмитента токена. Проверять стоит всю схему: кто контролирует актив, как принимаются средства и что произойдёт при потере доступа или отказе посредника. На этом построен бесплатный аудит проекта «Деньги по правилам».