Ключевая тема Комплаенс
AML-триггеры: как биржи и фонды выявляют подозрительные транзакции
AML-триггер: правило или паттерн в системе транзакционного мониторинга, который автоматически помечает операцию для проверки комплаенс-офицером. Триггер срабатывает по конкретному сигналу: совпадение адреса с санкционным реестром, аномальная серия платежей ниже отчётного порога, связь кошелька с миксером. После срабатывания система пересчитывает риск-скор транзакции, комплаенс-офицер получает алерт и, если подозрение подтверждается, формирует SAR (отчёт о подозрительной деятельности) для уполномоченного органа: этот путь от сигнала до отчёта разобран по шагам далее в материале. Международный стандарт для таких систем задаёт FATF (Financial Action Task Force), рекомендации которой исторически формируют основу национального регулирования, включая 115-ФЗ в России; членство России в FATF приостановлено с 24 февраля 2023 года, но обязательства по внедрению стандартов формально сохраняются. Материал разбирает категории триггеров, механику риск-скора, инструменты детекции и то, что происходит с транзакцией после срабатывания сигнала, для комплаенс-офицеров бирж и фондов, юристов и специалистов по расследованиям.
Из каких компонентов состоит система AML-мониторинга на бирже
Система AML-мониторинга биржи объединяет четыре модуля: правило-ориентированный движок (rule-based), скоринговую модель, риск-профиль клиента и интеграцию с блокчейн-аналитикой. Каждый модуль обрабатывает свой тип данных и передаёт результат в общий риск-скор транзакции, а не работает изолированно. Такая архитектура проверяет поведенческие паттерны, санкционные списки и историю блокчейн-адреса параллельно, без ручного вмешательства комплаенс-офицера на каждом шаге.
Данные проходят через систему в четыре шага:
- KYC-модуль
Собирает и верифицирует данные клиента при регистрации, устанавливая личность и бенефициара.
- KYT-модуль
Анализирует маршрут и происхождение средств каждой транзакции в реальном времени, а не только при онбординге.
- Санкционный скрининг
Сопоставляет клиента и адрес кошелька с реестрами вроде OFAC SDN.
- Риск-скоринговая модель
Агрегирует результаты первых трёх шагов в единое значение, на основе которого биржа решает: пропустить операцию, запросить дополнительные документы или заморозить счёт.
Почему модули не работают поодиночке
Ни один модуль не принимает решение о блокировке в одиночку: система комбинирует результаты KYC, KYT и скрининга в риск-скор именно для того, чтобы единичное совпадение (например, старый неактивный адрес в санкционном реестре) не приводило к автоматической блокировке без риск-оценки в контексте остальных данных.
KYC vs KYT vs AML vs CFT: в чём разница
KYC и AML в большинстве обзорных материалов разграничивают, а KYT остаётся упомянутым вскользь или вовсе не называется, хотя это отдельный самостоятельный процесс. Таблица ниже сводит все четыре термина вместе.
| Термин | Этап жизненного цикла клиента | Функция | Кто выполняет |
|---|---|---|---|
| KYC (Know Your Customer) | Онбординг, разовая верификация | Установление личности и бенефициара | Комплаенс-отдел при регистрации |
| KYT (Know Your Transaction) | Непрерывно, при каждой операции | Анализ маршрута и происхождения средств транзакции | Автоматизированная система мониторинга |
| AML (Anti-Money Laundering) | Весь период сотрудничества с клиентом | Совокупность процедур предотвращения легализации доходов | KYC + KYT + скрининг + отчётность вместе |
| CFT (Combating the Financing of Terrorism) | Весь период сотрудничества с клиентом | Отдельная ветка контроля, нацеленная на финансирование терроризма | Тот же комплаенс-контур, что и AML |
KYC входит в состав AML как первый этап, но не заменяет его: AML продолжает работать после верификации клиента через непрерывный KYT-мониторинг. CFT формально выделяется из AML в отдельную категорию FATF-стандартов, хотя на практике реализуется тем же инструментарием.
Категории AML-триггеров
AML-триггеры делятся на четыре типа по источнику сигнала: поведенческие, количественные, списочные и технологические. Каждая категория требует своего механизма детекции и по-разному влияет на итоговый риск-скор транзакции. Отдельно от этих четырёх категорий стоит момент вывода средств с DEX (децентрализованной биржи) на регулируемую платформу: сама DEX не проводит AML-мониторинг, поэтому триггер срабатывает постфактум, в момент депозита на централизованную биржу, а не в момент самой сделки на DEX.
Пороговые и поведенческие триггеры
Threshold-транзакция превышает установленную сумму и автоматически запускает расширенную проверку (EDD, Enhanced Due Diligence). Различают два вида порогов: законодательный, зафиксированный регулятором (например, порог отчётности по Travel Rule), и внутренний, который биржа устанавливает сама на основе собственного риск-аппетита. По 115-ФЗ под обязательный контроль попадают, в частности, операции с наличными на сумму от 1 млн рублей и частые переводы от разных физических лиц на счёт одного получателя.
Структурирование (smurfing) представляет собой поведенческий триггер, при котором клиент дробит крупную сумму на серию платежей ниже отчётного порога, чтобы избежать проверки. Система распознаёт паттерн по частоте и синхронности мелких транзакций между связанными адресами, а не по единичной операции: перевод 950 USD раз в день с одного адреса на один и тот же получатель выглядит подозрительнее одной транзакции на 5000 USD, хотя формально каждый отдельный платёж ниже порога Travel Rule. Большинство обзорных материалов ограничивается общим описанием «дробления платежей» без этого термина, хотя именно частота и синхронность платежей, а не только их размер, отличают структурирование от обычной серии мелких переводов.
Санкционные, PEP и технологические триггеры
Санкционный скрининг сопоставляет клиента и адрес кошелька с реестрами OFAC SDN, санкционными списками ЕС и Великобритании. Скрининг повторяется при каждом обновлении реестра, а не только на этапе онбординга, поскольку статус контрагента может измениться после регистрации на бирже: адрес, который был чистым при регистрации клиента, может попасть в реестр месяцы или годы позже. PEP-статус (Politically Exposed Person, публичное должностное лицо) добавляет отдельную категорию повышенного контроля независимо от суммы операции, поскольку риск для этой категории клиентов оценивается по должности и связям, а не по объёму транзакций.
Миксер как технологический триггер
Миксер и технология CoinJoin относятся к технологическому типу триггера: они разрывают публичную цепочку транзакций, из-за чего адрес автоматически получает повышенный риск-скор при последующем выводе на регулируемую платформу. Биржа реагирует на факт использования миксера, а не на цель клиента: намерение анонимизировать перевод расценивается как сигнал риска независимо от происхождения средств. Для клиента это означает, что даже полностью легальные средства, прошедшие через миксер по неосторожности или по совету третьих лиц, с высокой вероятностью получат повышенный риск-скор при последующем выводе на биржу.
Как считается риск-скор и работает кластеризация адресов
Риск-скор представляет собой derived-атрибут: значение не хранится в базе как готовое число, а вычисляется алгоритмически на основе истории адреса и его связей при каждом запросе. Диапазон обычно выражается в процентах риска, и граница «чистого» кошелька различается между сервисами: у AMLBot чистым считается адрес с риском 0-25%, у GetBlock 0-30%. Разница в пороге означает, что один и тот же кошелёк может получить разную оценку в зависимости от выбранного инструмента, поэтому крупные биржи, как правило, сверяют результат нескольких сервисов, а не полагаются на один риск-скор.
Кластеризация адресов группирует связанные кошельки в единый узел на основе паттернов их совместного использования в транзакциях, а не на основе заявленной клиентом информации. Алгоритм проходит через три шага:
- Фиксация co-spend heuristic
Система фиксирует адреса, которые расходуют средства из одного и того же входа транзакции: если два адреса хотя бы раз потратили средства совместно в одной транзакции, они считаются частью одного кластера.
- Присвоение совокупного риск-скора
Кластер получает общий риск-скор, если хотя бы один из адресов внутри связан с санкционным субъектом, миксером или даркнет-площадкой.
- Перенос риска на транзакции
Риск переносится на все транзакции, проходящие через помеченный кластер, даже если конкретный адрес клиента ранее не вызывал подозрений и никогда напрямую не взаимодействовал с рискованным адресом.
Практический эффект третьего шага: клиент может получить повышенный риск-скор из-за связи через несколько транзакций с адресом, о существовании которого он не знал, а не из-за собственных действий.
Опорный материал · Методология Что такое блокчейн-форензика: методология трейсинга и стандарт DaubertИнструменты блокчейн-аналитики для детекции триггеров
Chainalysis предоставляет скоринг кошельков и инструменты расследований на базе обширной базы размеченных адресов, используемых биржами, финансовыми институтами и регуляторами по всему миру. Elliptic специализируется на выявлении связей транзакций с санкционными адресами, даркнетом и мошенническими схемами при поддержке мониторинга по множеству блокчейнов. Crystal Blockchain предлагает визуализацию цепочек транзакций и подготовку отчётности для комплаенс-служб и правоохранительных органов.
Помимо трёх корпоративных платформ, на рынке работает более узкий сегмент доступных сервисов проверки: AMLBot анализирует счета и транзакции по 20+ источникам риска и поддерживает несколько блокчейнов через веб-интерфейс и Telegram-бот. GetBlock, будучи блокчейн-обозревателем, интегрирует инструменты AML-проверки и оценки риска напрямую в интерфейс просмотра транзакций. CoinKYT и Shard (ШАРД) закрывают нишу доступных по цене разовых проверок для трейдеров и OTC-участников, а MistTrack предлагает бесплатную разовую проверку адреса с риск-оценкой на 19+ сетях.
| Инструмент | Специализация | Аудитория |
|---|---|---|
| Chainalysis | Скоринг кошельков, расследования | Биржи, регуляторы, финансовые институты |
| Elliptic | Связи с санкциями, даркнетом, мошенничеством | Комплаенс-службы бирж |
| Crystal Blockchain | Визуализация цепочек транзакций | Комплаенс-службы, правоохранительные органы |
| AMLBot | Риск-скоринг по 20+ источникам, веб и Telegram-бот | Трейдеры, разовые проверки |
| GetBlock | AML-модуль внутри блокчейн-обозревателя | Разовые и массовые проверки |
| CoinKYT / Shard | Доступные разовые проверки риска кошелька | OTC-трейдеры, частные проверки |
| MistTrack | Бесплатная разовая проверка на 19+ сетях | Индивидуальные пользователи |
Что происходит после срабатывания триггера
Срабатывание AML-триггера запускает цепочку из пяти шагов, которую большинство обзорных материалов описывает лишь частично:
- Алерт.
Система формирует алерт и присваивает транзакции обновлённый риск-скор.
- Расследование.
Комплаенс-офицер получает алерт и проводит ручное расследование, запрашивая у клиента документы о происхождении средств.
- Ограничение доступа.
При высоком риске биржа временно замораживает счёт или ограничивает вывод средств до завершения проверки.
- Формирование отчёта.
Если подозрение подтверждается, компания формирует SAR (Suspicious Activity Report, отчёт о подозрительной деятельности).
- Передача в орган.
SAR передаётся в уполномоченный орган финансового мониторинга: в России это Росфинмониторинг, в США FinCEN.
Каждый шаг может завершить цепочку досрочно: если на шаге 2 комплаенс-офицер снимает подозрение, шаги с 3 по 5 не запускаются, и клиент не замечает срабатывания триггера вообще.
Клиента, как правило, не уведомляют о факте подачи SAR: разглашение сведений о начатой проверке подозрительной операции может расцениваться как противодействие расследованию (tipping-off) в большинстве юрисдикций, применяющих стандарты FATF. Если проверка не выявляет связи с незаконной деятельностью, счёт разблокируется без дальнейших последствий для клиента.
Смежный материал · Юридическая практика Заморозка криптоактивов: как это работает технически и юридическиРегуляторная база триггерных систем
FATF задаёт международный стандарт для триггерных AML-систем через свои рекомендации, включая Recommendation 16, известную как Travel Rule. Согласно этому стандарту, при переводе виртуальных активов на сумму от 1000 USD/EUR VASP обязаны собирать и передавать полные данные об отправителе и получателе; в июне 2025 года FATF пересмотрела Recommendation 16, расширив её цели на предотвращение мошенничества и финансирование распространения оружия. Порог применения различается по юрисдикциям: в Евросоюзе действует нулевой порог для всех крипто-переводов, а в США Bank Secrecy Act устанавливает порог 3000 USD для традиционных банковских переводов.
| Регулятор / норма | Юрисдикция | Что регулирует |
|---|---|---|
| FATF, Travel Rule (Rec. 16) | Международно | Стандарт передачи данных отправителя/получателя при переводе виртуальных активов от 1000 USD/EUR |
| FinCEN, Bank Secrecy Act | США | Требования к VASP и порог 3000 USD для банковских переводов |
| 115-ФЗ | Россия | Обязанность организаций финансового мониторинга идентифицировать клиента и направлять сведения о подозрительных операциях в Росфинмониторинг |
| AMLR (Regulation 2024/1624) + AMLD6 + AMLA | Европейский союз | Единый свод правил AML/CFT для крипто-провайдеров (CASP) и новый надзорный орган AMLA; полностью применяется с 10 июля 2027 года, порог CDD в 1000 EUR для крипто-операций уже отменён |
115-ФЗ в действующей редакции распространяет требования банковского контроля на операции с криптовалютой, включая переводы между физическими лицами и операции индивидуальных предпринимателей. Закон обязывает финансовые организации приостанавливать подозрительные транзакции и направлять сведения в Росфинмониторинг, а не принимать решение о блокировке самостоятельно и окончательно. Регуляторная база для крипто-провайдеров в разных юрисдикциях движется в одном направлении: от общих рекомендаций к прямым обязательствам с конкретными порогами и отдельным надзорным органом, что видно по эволюции европейского пакета от AMLD5 к AMLR/AMLD6/AMLA.
Почему AML-системы дают ложные срабатывания
Ложное срабатывание (false positive) возникает, когда статичное правило помечает транзакцию без учёта контекста конкретного клиента. Правило вида «сумма выше X» одинаково реагирует на клиента с многолетней историей легальных операций и на новый аккаунт без истории, хотя риск в этих случаях принципиально разный. Высокая доля ложных срабатываний перегружает комплаенс-команду и увеличивает время проверки для добросовестных клиентов.
Риск-скоринг с учётом истории клиента снижает долю ложных алертов за счёт того, что оценивает не отдельную транзакцию, а её отклонение от типичного поведения конкретного аккаунта. Донастройка порогов по сегментам клиентов, например по объёму торгов или сроку регистрации, дополнительно повышает точность триггеров без потери чувствительности к реальным аномалиям.
Заключение
AML-триггер запускает цепочку от алерта до SAR через риск-скор, который система пересчитывает на основе категории сигнала: поведенческой, количественной, списочной или технологической. Точность этой цепочки определяет и защиту биржи от регуляторных рисков, и число ложных блокировок для клиентов. Материал о форензике блокчейн-транзакций разбирает техническую сторону трассировки, на которой строится большинство инструментов из этого материала.
FAQ
Кто настраивает пороги срабатывания триггеров на бирже?
Законодательный порог задаёт регулятор, например через Travel Rule (1000 USD/EUR) или 115-ФЗ. Внутренний порог биржа устанавливает самостоятельно на основе собственного риск-аппетита, и он может быть строже законодательного минимума.
Уведомляют ли клиента о том, что по его счёту подан SAR?
Нет, стандарты FATF трактуют разглашение факта подачи SAR как tipping-off, что запрещено в большинстве юрисдикций. Клиент видит только заморозку счёта или запрос документов, но не сам факт отчёта в уполномоченный орган.
Распространяются ли регуляторные требования на фонды, а не только на биржи?
Да, рекомендации FATF применяются к VASP (Virtual Asset Service Provider) в целом, а не только к биржам. Фонды, работающие с криптоактивами клиентов, подпадают под те же требования Travel Rule и национального законодательства, включая 115-ФЗ в России.
Может ли AML-мониторинг работать без KYC-данных?
Технически нет: KYT-модуль анализирует транзакции в привязке к риск-профилю клиента, а профиль формируется на основе KYC-данных, собранных при онбординге. Без KYC-данных система видит только адрес кошелька без привязки к личности, что резко ограничивает точность риск-скоринга.
В чём разница между KYT и блокчейн-аналитикой?
KYT представляет собой методологию анализа транзакций внутри AML-программы конкретной биржи. Блокчейн-аналитика (Chainalysis, Elliptic, Crystal) представляет собой внешний инструмент, который поставляет данные для этой методологии, включая кластеризацию адресов и историю риска.