重要提示:本指南仅为一般性信息,不构成法律意见。旅行规则(Travel Rule)的合规义务取决于所提供的服务、涉及的实体以及与转账相关的司法管辖区。在做出任何实施决策之前,请寻求针对具体司法管辖区的法律和监管建议。.
加密货币旅行规则与反洗钱目标概述
旅行规则合规性是指金融机构和虚拟资产服务提供商在数字资产转让过程中,为收集、验证和安全传输发起人与受益人数据而遵循的流程。该规则最初源于银行传统的电汇要求,并于2019年6月扩大适用于虚拟资产服务提供商(VASP),这也是为什么加密货币旅行规则适用于交易所、托管钱包以及处理跨司法管辖区虚拟资产转让的其他企业。.
对于涉及加密货币和其他数字资产交易的合规官、监管团队、金融机构以及虚拟资产服务商(VASP)而言,这个问题既是实际问题,也是法律问题。合规的数据共享有助于检测可疑交易,并支持防止 洗钱 并打击金融交易中的洗钱行为,同时降低交易对手风险和合规执行风险。金融行动特别工作组将其标准描述为打击洗钱、恐怖融资和扩散融资的全球框架。.
本指南阐述了法律基础、所需的数据字段与阈值、实施与技术工作流、欧盟与美国的差异、数据保护问题、监控与报告职责,以及主要的合规挑战及应对策略。.
主要收获
- 将旅行规则视为一种运营模式:有效的合规衔接 客户尽职调查, ,对手方控制、安全信息交换、监控以及证据保留。.
- 应用正确的司法管辖规则:FATF标准提供了国际基线,但国家规则决定了交易的确切范围、门槛和时间。.
- 在资金划转前验证数据:发起人或受益人信息不完整应触发有案可查的决定,以对该转账进行修复、扣留、拒绝、退回或升级处理。.
- 日出问题设计:当其他司法管辖区或交易对手遵循不同的实施时间表或技术协议时,您的控制措施必须能够正常运行。.
- 通过设计保护个人数据:仅发送必要信息、加密信息、控制访问权限,且仅在法律要求的期限内保留数据。.
- 使证据经得起审计:政策、决策、筛查结果、消息日志、异常情况以及员工培训记录应当可检索且内在一致。.
图 1:旅行规则合规工作流程:虚拟资产转账的实用且可重复的顺序。.
专业提示:切勿将旅行规则视为一项独立的报文传输要求。应将其融入转账生命周期中,使信息、风险和运营决策从客户入职到转账后监控始终保持贯通。.
谁必须遵守:金融机构与虚拟资产服务提供商 (VASPs)
金融机构和虚拟资产服务商在其活动属于相关司法管辖区的“旅行规则”及相关反洗钱规则的适用范围时,必须予以遵守。法律称谓虽有不同,但核心问题在于其功能性:该机构是否接收、传输、兑换、保管、管理或以其他方式中介了一笔受管制的转账?
受涵盖的金融机构可以包括银行、支付机构、货币服务业务商、经纪商、托管机构、交易所及其他受监管的金融机构。在数字资产语境下,相关类别通常包括虚拟资产服务提供商、加密资产服务提供商、加密服务提供商,或者在欧盟术语中称为加密资产服务提供商。某些法律框架将这些企业称为受义务主体。具体称谓和范围由国家法律决定。.
VASP 通常包括这样一类业务:将虚拟资产兑换为法定货币或其他虚拟资产、替他人转移虚拟资产、保管或管理虚拟资产或能够控制虚拟资产的工具,或者参与与发行人发售或出售虚拟资产相关的金融服务。个人使用的自托管钱包并不仅仅因为它持有加密资产就自动成为 VASP。这种区分之所以重要,是因为交易中是否存在受监管的中介机构,往往决定了会产生哪些数据共享和控制义务。.
传统金融机构和虚拟资产服务提供商(VASP)可能会面临关于电汇和虚拟资产活动的平行合规义务。例如,提供支付服务和数字资产托管的银行集团不应运营两个互不相干的控制环境。它应当绘制出连接每项活动的法律实体、产品、传输通道、数据存储库和司法管辖区的关系图。.
受涵盖的组织或活动 | 纳入范围的典型原因 | 核心控制焦点 |
银行或支付机构 | 执行或居间转账受保基金 | 付款人/收款人数据、支付报销、记录保存、制裁管控 |
加密货币交易所 | 为客户便利虚拟资产的转账或交换 | 发起人/受益人数据、交易对手VASP识别、钱包风险 |
托管钱包提供商 | 保障或控制客户虚拟资产 | 转账发起控制,客户验证,自托管钱包评估 |
货币服务企业 | 代客传值 | 客户信息、交易监控、报告与留存 |
企业级加密货币服务提供商 | 向企业客户提供转账、结算或托管服务 | KYB、受益所有人、授权人员控制、交易对手尽职调查 |
实际收获:从实体与活动图谱开始,而不是从产品名称入手。当公司接受转移指令、控制资产或在转移价值中扮演角色时,看起来像是简单技术基础设施的活动可能属于受监管的金融中介。.
法律基础:FATF 旅行规则与银行保密法
法律基础因司法管辖区而异,但共同的目标是可追溯性。反洗钱金融行动特别工作组(FATF)作为反洗钱和打击恐怖融资规则的国际标准制定机构,通过第16号建议设定了基准。换句话说,金融行动特别工作组(FATF)将数据共享的期望从电汇扩展到了虚拟资产服务提供商(VASP)之间的虚拟资产转移。.
金融行动特别工作组(FATF)标准并非自行生效的法律。各国通过国内立法、监管规定、监督指导和执法来落实这些标准。FATF的虚拟资产相关材料将虚拟资产描述为可用于数字交易、转账或支付的价值的数字化表示,其基于风险的方法要求各国评估并缓释源自虚拟资产活动及服务商的风险。.2
根据美国《银行保密法》框架,受监管机构必须针对特定转账收集、保留并传输所需的汇款人和收款人信息。这些规则最初适用于传统的电汇,随后在实际操作中被调整并应用于虚拟资产及相关活动。美国“旅行规则”使用了“转账指令”和“汇款机构”这两个术语,其涵义刻意比某些仅适用于银行的支付术语更为广泛。.
各项要求在适用范围、时间、门槛和执法力度上因司法管辖区而异。FATF在其虚拟资产“旅行规则”标准中历来采用1,000美元/欧元的门槛,但各国对该标准的实施各不相同。因此,合规控制框架必须根据适用于实际转账的法律(而非通用的全球规则)来计算相关的门槛和数据要求。.
专业建议:由合规部和法务部共同维护一份经签署确认的司法管辖区矩阵。该矩阵应明确公司开展或接收转账业务的每个市场的触发点、必填字段、验证标准、自托管钱包的处理方式、保留期限以及升级路径。.
FATF旅行规则要求:数据字段、阈值与尽职调查
对于符合条件的虚拟资产转移,旅行规则合规要求在虚拟资产服务提供商(VASP)之间共享发起人和受益人数据。发送方 VASP 通常在发送转移之前收集所需信息,并将其安全地传递给接收方 VASP。接收方 VASP 检查信息是否存在且可用,然后在数据缺失、不完整或可疑时遵循既定的记录流程。.
必需的发起人数据字段通常包括发起人的姓名、用作转账标识符的账号或钱包地址,以及实体地址、国民身份证号、客户识别号或出生日期和出生地(具体取决于适用的监管制度)。对于法人实体,同等的信息可能包括法定实体识别码、注册号或其他要求的客户识别号。.
要求的受益人信息通常包括受益人的姓名以及账号或钱包地址。在超过相关阈值的情况下,对于符合条件的转账,通常要求提供发起方和受益方的相关信息。仅凭交易哈希值或许有助于对账,但在法律要求提供识别数据的情况下,它不能替代这些数据。.
适用的旅行规则门槛必须按逐笔交易进行评估。FATF的最低门槛通常被描述为针对符合条件的虚拟资产转移的1,000美元/欧元,而当地法规可能会有所不同。根据FATF的基准,旅行规则适用于超过1,000美元的交易,具体取决于当地的实施情况。门槛逻辑还需要处理资产估值、换算时间、费用处理、关联转移以及客户指令变得不可撤销的时刻。.
验证职责同样重要。在适用规则要求的情况下,VASP必须在处理转账之前验证客户信息。如果适用规则要求进行验证,仅仅将客户提供的名称复制到消息中是不够的。KYC流程应在客户能够使用受监管的服务之前确定身份;更高风险的情况可能需要 强化尽职调查, ,其他资金来源信息或人工审核。.
数据字段与阈值示例
精确的字段集必须由相关法律和报文标准决定。以下示例仅为操作说明,不能替代当地的法律法规汇编。.
转移场景 | 用于收集和传输的示例字段 | 业务说明 |
低于阈值的传输 | 汇款人姓名、按要求填写的收款人姓名、转账金额、钱包地址或账户标识符、唯一交易参考号 | 某些规则允许精简信息集,但风险、制裁和可疑活动控制措施仍然适用。. |
超阈值 VASP 到 VASP 转移 | 发起方姓名、经验证的标识符或要求的地址/出生日期、发起方钱包地址、受益人姓名、受益人钱包地址、金额、交易参考号 | 在发布前验证必填字段和交易对手能力。. |
企业原始权益人转移 | 法定姓名、公司标识符或(在需要时)法律实体标识符、授权人详细信息、发起方钱包地址、受益人数据 | 在转让之前,可能需要提供KYB(企业身份认证)和受益所有人证明。. |
自托管钱包转账 | 客户数据、外部钱包地址、风险指标、必要的权属/控制证明、转账详情 | 应用适用于未托管或自托管钱包的相关本地规则和基于风险的程序。. |
“微量”(de minimis)一词可能会产生误导,如果它让员工误以为低价值转让就等于低风险。在特定的监管体制下,可能存在较低的信息门槛,但该转让仍需进行制裁筛查。, 交易监控, ,以及对可疑指标的响应。为了规避控制而将几笔低价值转账进行结构化处理,本身就是一个重大的风险场景。.
实用建议:建立一个数据字典,将法律义务转化为具体的字段名称、允许的值、验证规则、保留标签和所有权。这是将广泛的政策语言转化为可重复的操作控制的关键所在。.
数字资产中旅行规则合规的操作步骤
一个强有力的旅行规则合规计划始于转账界面之前。它将客户入驻、交易对手治理、交易控制和事件处理整合到一个业务流程中,并且 旅行规则创造了 在所有这些阶段中的运营合规义务。.
首先,实施支持完全合规履行加密货币转账“旅行规则”(Travel Rule)义务的KYC流程。客户记录应包含经过验证的身份数据、适当的风险分类、当前的制裁筛查状态,以及生成合规转账报文所需的信息。它还应记录数据的验证时间和证据来源。.
其次,为企业客户实施KYB(企业了解你的客户)。确定企业的法定身份、受益所有人、下达指令人员的权限以及预期活动的性质。企业的数字资产资金流向可能涉及交易实体、资金管理职能、, 支付处理商, ,或投资工具。控制设计必须识别客户和转让目的,而不能自动将合法的复杂性视为可疑。.
第三,整合制裁筛查。根据公司的适用义务,对客户、受益所有人及交易对手进行筛查。在风险评估支持的情况下,对钱包地址和区块链风险敞口进行筛查。系统应防止未授权的放行,将潜在匹配项路由至审核环节,并保存处理结果的证据。.
第四,在实施旅行规则(Travel Rule)的过程中,在KYC、制裁筛查和数据交换等环节建立安全的数据传输工作流程。发送流程应识别接收方VASP、确定协议兼容性、准备所需信息、验证必填字段、安全交换数据,并在根据政策要求释放价值之前记录响应,因为旅行规则要求VASP根据政策和法律的要求,在执行交易之前或同时共享发起人和受益人数据。这些控制措施有助于筛查交易、降低风险,并支持跨境交易的合法执行。.
第五,建立事件升级应急预案。未能满足这些要求可能会使企业面临监管处罚、客户损害、隐私风险以及金融犯罪风险。应急预案应明确谁负责处理被拦截的转移交易、必须以多快的速度采取行动、可以要求提供哪些信息、法律部门或反洗钱报告官员何时介入,以及允许哪些处理结果。.
A 关系管理 工作流可以帮助金融机构将客户、企业和合规记录连接起来,使授权团队能够在单一的受控视图下开展客户关系管理。其目的并非自动化每一次判断,而是确保做出判断的人员能够看到最新的客户信息、已记录的警报以及清晰的审计追踪。.
六步操作流程
- 界定转让范围:识别产品、资产、实体、司法管辖区、转让价值和钱包类型。.
- 确认客户和权限:检查 KYC 或 KYB 状态、账户权限、风险等级以及任何限制。.
- 识别交易对手:确定目的地是另一个 VASP、受监管的金融机构还是自托管地址。.
- 验证信息:应用相关的阈值规则,收集必需的发起人和受益人数据,并处理异常情况。.
- 交换 并决定:通过安全兼容的通道发送数据,审查筛查和风险结果,然后执行、暂挂、拒绝或升级。.
- 监控并保留证据:监控转移后风险,在必要时提交报告,并保存用于审计和调查的记录。.
技术解决方案:协议、互操作性与安全数据传输
旅行规则既是一个数据治理问题,也是一个合规问题。解决方案必须在不将敏感个人信息发布到区块链上的前提下可靠地交换这些信息,同时还要连接可能使用不同技术网络的交易对手。.
评估 IVMS101 的兼容性。IVMS101 是一种通用数据模型,旨在提高 VASP 与更广泛信任框架内的其他金融机构之间交换信息的一致性。使用通用标准还可以提高与金融合作伙伴的信任,因为每一方都能更清楚地理解某个字段的含义、它接受的格式,以及特定转账中哪些元素是强制要求的。.
支持多种旅行规则协议或提供有据可查的互操作路径。对手方识别是虚拟资产服务提供商(VASP)面临的一大挑战,在通过不同协议交换旅行规则数据时尤其如此。当重要客户或对手方无法通过某种特定协议路径接收数据时,单一协议的设计可能会成为运营瓶颈。.
选择一个支持互操作性的旅行规则解决方案,以实现跨境转账以及汇款人和收款人安全的数据交换。供应商应被评估为关键的合规依赖项,而不仅仅是一个技术供应商。评估其数据驻留模型、加密、访问控制、服务连续性、协议覆盖范围、事件通知条款、审计支持以及监管变更路线图。.
实现个人身份信息(PII)的端到端加密。数据在传输和存储时均应加密,且加密密钥管理必须进行适当隔离。应通过基于角色的访问控制将员工权限限制在合理的业务需求范围内,同时通过日志记录识别谁查看、修改、发送或发布了信息。.
保留防篡改的审计日志。一份良好的证据记录应将客户指令、风险评估、所需数据、消息状态、交易对手结果、转账决定、区块链交易参考、异常管理以及后续报告关联起来。该记录应可按客户、账户、钱包、日期、转账标识符和案件编号轻松检索。.
技术控制 | 优秀标准 | 缺席导致失败的风险 |
|---|---|---|
交易对手名录 | 已验证VASP身份、法定名称、司法管辖区、注册状态、协议端点和风险状态 | 数据可能会被发送给错误的接收方,或者在没有进行充分尽职调查的情况下进行转账。. |
模式验证 | 在传输前会检查必填字段、格式和业务规则 | 发起人或受益人信息不完整会导致人工补录和延误。. |
安全信息传递 | 加密、经过身份验证的端点、证书管理以及消息确认 | 个人身份信息泄露、消息欺诈或无法证明送达。. |
互操作层 | 支持的协议、路由逻辑、故障转移和受控的手动程序 | 技术上的不匹配最终会演变成合规或客户服务方面的失败。. |
不可篡改的审计证据 | 带时间戳的日志、案例链接、保留控制和导出功能 | 该公司无法证明在审计或调查期间发生了什么。. |
实际启示:技术无法决定一个可疑的模式是否可以解释,但它能确保事实的可靠性、及时性,并将其提供给必须做出决定的人。. 投资玻璃 可以提供围绕该决策的关系管理层,包括案件背景、客户记录、工作流分配以及记录在案的结果。.
风险场景:洗钱和恐怖主义融资风险与托管钱包
自托管钱包需要采用基于风险的方法,因为接收或发送端可能不是能够交换旅行规则信息的受监管中介机构。它们本质上并非非法。然而,它们可能会使对手方识别和数据验证变得更加复杂,特别是当无法轻易确定某个地址的所有权或控制权时。.
对于客户、转账、地域风险敞口、交易模式、制裁信息或资金来源情况呈现出较高风险的自托管钱包,实施强化尽职调查。目标是有助于防止非法资金通过金融系统转移,并降低面临金融犯罪及其他金融犯罪的风险敞口,同时避免施加无法律或风险依据的一刀切限制。.
将可疑转账升级至调查人员。对虚拟货币和加密资产活动的审查应考虑客户画像、交易规模和频率、钱包历史、交易对手、相关时使用的混币器或混淆工具、资金的快速转移、与欺诈类型的关联以及制裁风险。没有任何单一的危险信号能证明存在犯罪行为。多个风险指标,或无法得到合理解释的严重指标,可能成为进行更深入审查的理由。.
使用区块链分析来进行钱包归属,并协助追踪涉及较高风险钱包模式的虚拟资产。分析只是一种参考输入,而非最终结论。机构应了解提供商的方法论、置信度水平、数据限制以及解决误报的流程。.
专业提示:将收集旅行规则信息的决定与批准转账的决定分离开来。完整的信息并不能取代对制裁筛查或可疑活动监控的需求,而不完整的信息本身可能就是一个风险指标。.
针对虚拟资产服务商(VASP)和金融机构的尽职调查与交易对手信任
交易对手尽职调查 是旅行规则合规的核心,因为发送方和接收方机构必须准确、安全地交换敏感信息。机构不能仅仅因为另一家虚拟资产服务提供商(VASP)使用了相同的商业协议,就轻率地认为对方具备必要的控制措施。.
采用基于风险的方法对虚拟资产服务提供商 (VASP) 进行入职尽职调查,以评估交易对手,包括其控制措施、牌照或注册状态、所有权、所在司法管辖区、制裁和负面媒体曝光情况、筛查标准、数据保护态势、旅行规则 (Travel Rule) 能力以及升级联系人。审查的深度应反映出该关系的风险和预期交易量。.
维护一个交易对手信任注册表,类似于公司在代理银行业务关系中记录信赖关系的方式。该注册表应包括交易对手的已验证身份、授权法人实体、监管状态、适用管辖区、技术端点、支持的标准、风险评级、尽职调查证据、批准日期、审查日期以及任何限制。.
定期开展交易对手重新评估。交易对手可能会更换其技术提供商、进入新市场、遭受执法行动,或者屡次发送不完整报文。这些事件中的每一项都会改变关系风险状况。在适当地点索取证明文件,但在可靠来源可用的情况下,切勿以证明文件替代独立核查。.
严格的交易对手尽职调查和旅行规则标准的采纳可以增强金融合作伙伴的信任。它还能改善客户体验,因为转账不太可能在最后一刻因可预防的协议或信息问题而被扣留。.
规范化的实施可以集中管理交易对手档案、审核提醒、审批记录以及支持风险决策的相关文档。这有助于客户经理、运营团队和合规专员查看相同的经验证的交易对手状态,而无需依赖未经跟踪的电子表格或收件箱搜索。.
欧盟特定要求:TFR、MiCA与零门槛的影响
欧盟《资金转移条例》((EU) 2023/1113号条例)将伴随转移的信息规则扩展至加密资产。其摘要规定,发起方加密资产服务提供商必须确保转移附带发起方和受益人的详细信息,包括姓名、分布式账本地址以及加密资产账号。.
对于涉及加密资产服务提供商(CASP)的转账,企业应计划对所需信息采取零门槛方法。在实际操作这意味着,即使对于低价值的加密货币转账,也需要严格的流程规范。该法规不适用于发件人和收款人均以自己名义行事、且无加密资产服务提供商参与的真正的点对点转账。.
欧盟框架还包含特定的自托管地址控制措施。欧盟官方法律摘要指出,加密资产服务提供商(CASP)在交易金额超过1000欧元时,需验证自托管地址是否由发起人所有或控制,并且收款方侧的CASP需对超过该金额的来自自托管地址的相关交易进行所有权或控制权评估。企业在配置其程序之前,应评估详细的法律文本以及当前国家监管机构的期望。.
将MiCA牌照合规检查与“旅行规则”控制框架保持一致。MiCA和TFR是不同的法律工具,但对于欧盟的加密资产服务提供商(CASP)而言,其运营范围可能会重叠。欧洲银行业管理局(EBA)指出,《(欧盟)2023/1113号条例》规定获批的CASP须遵守类似于信用和金融机构的反洗钱/打击资助恐怖主义(AML/CFT)要求和监管,并且“旅行规则”指导方针自2024年12月30日起适用。.
实际启示:切勿仅围绕金额触发点来构建欧盟业务处理模型。您的系统需要能够捕获数据、识别缺失信息,并为每笔在范围内的 CASP 转账支持有据可查的执行、拒绝、退回或暂停决策。.
美国运营商的银行保密法考量
美国运营商应区别对待《银行保密法》(BSA)中特定的资金转账规则与其业务模型适用的更广泛的反洗钱(AML)义务。对于受监管的资金转账,常见的标准是3,000美元。美国联邦金融机构检查委员会(FFIEC)的《BSA/AML检查手册》解释说,银行必须收集并保留金额在3,000美元或以上的资金转账的某些信息,且金融机构必须在金额达3,000美元或以上的汇款指令中包含特定信息。.3
对于汇款行的相关记录集,可能包括汇款人的姓名和地址、支付指令的金额和日期、支付指令、受益机构身份,以及随指令收到的受益人信息。所需信息取决于机构的角色以及该人员是否为已建立关系的客户。该手册还指出,在所述情况下,记录必须保存五年。.3
在《银行保密法》框架下,如适用,对电汇交易适用3,000美元的BSA门槛,这符合针对受监管美国企业的反洗钱法规。但不得将该门槛作为免除其他反洗钱义务的“安全港”。 即使交易金额低于3,000美元,仍可能涉及客户身份识别、可疑交易监控、制裁义务以及基于风险的审查。.
密切关注金融犯罪执法网络(FinCEN)的规则制定更新和权威指导。来自金融犯罪执法网络的指导明确了美国运营商对转账规则(Travel Rule)的预期,而州级牌照法律和公司的产品可能会增加进一步的合规义务。合规团队应正式跟踪监管变化、评估对运营的影响、明确权责归属,并记录由此产生的政策或系统变更。.
数据保护与跨境数据传输
旅行规则要求敏感信息在机构之间流转,有时甚至跨越多个司法管辖区。这使得隐私治理成为一项核心设计需求,而不是事后才考虑的问题。.
评估《通用数据保护条例》(GDPR)对个人身份信息(PII)传输的影响。受《通用数据保护条例》(GDPR)约束的企业必须确定适当的合法依据、提供透明的通知、实施数据最小化、维护安全措施、在适用情况下响应数据主体权利,并为受限制的国际传输建立有效的机制。旅行规则可能会产生处理特定数据的法律义务,但这并不能成为收集或共享超出相关规则和风险评估要求的数据的理由。.
实施合法的跨境传输机制。正确的机制取决于发送和接收组织所在地、数据访问地点以及它们之间的法律关系。合同控制、传输评估、补充保障措施和供应商尽职调查都可能相关。.
对传输中和静态的 PII 进行加密。加密必须得到健全的身份管理、安全软件开发、漏洞管理、事件响应和访问审查的支持。如果员工能够访问过多数据或记录被无限期保留,单纯加密消息并不能解决隐私问题。.
按需最小化共享数据字段。具备隐私意识的实现应确定相关司法管辖区所需的最小字段集,在可能的情况下使用结构化数据而非自由文本备注,防止不必要的数据进入区块链元数据,并按照批准的保留规则删除或归档信息。.
隐私问题 | 控制响应 |
我们为什么要处理这些数据? | 记录适用的法律义务、合法目的和政策依据。. |
需要什么信息? | 使用特定于司法管辖区的数据字典,并拒绝非必要的自由文本字段。. |
谁能看到它? | 应用基于角色的访问、审批控制、定期访问审查和监控。. |
它去哪儿了? | 绘制供应商、协议提供商、托管位置、支持访问权限及后续传输。. |
我们保留多久? | 应用保留计划、法律保留和合规销毁流程。. |
专家提示:在选择任何旅行规则(Travel Rule)供应商时,务必让隐私、安全、法务和合规利益相关者参与进来。一个能够正确处理报文但无法满足数据驻留、删除或审计要求的的产品,可能会引发另一种合规问题。.
监控、报告与审计:反洗钱控制
旅行规则数据应该加强而不是取代交易监控。可靠的发起人和受益人信息可以提高警报质量,因为调查人员可以将区块链活动与客户、交易对手、地点以及先前的风险决策联系起来。.
实施 交易监控规则 经过校准,可用于检测加密货币交易和虚拟资产转账中的可疑活动。场景可能包括:法币兑换后资产的快速转移、与客户画像不符的高风险敞口、刚好低于数据阈值的重复转账、对托管钱包的不寻常使用、受制裁地址指标,或与屡次提供不完整信息的交易对手进行转账。.
在事实和适用法律要求的情况下,触发可疑交易报告(SAR)工作流程,以帮助打击洗钱和恐怖融资风险。可疑交易报告流程应受到控制、保持保密、及时,并有清晰的案件证据支持。是否报告、不报告或继续监控的决定应根据公司的政策进行记录。.
保留监管机构审计的证据。不遵守旅行规则可能会导致监管处罚,但证据薄弱也会使企业显得无法管理自身的合规计划。应保留政策、风险评估、客户及交易对方记录、报文日志、筛选结果、例外决策、培训记录、系统变更审批以及独立测试结果。.
独立日程表 反洗钱计划 审查。审查应测试控制设计和运行有效性。它应对跨风险级别和司法管辖区的传输进行抽样,检查异常处理,跟踪从客户指令到区块链执行的记录,对阈值逻辑提出质疑,并验证所报告的管理信息的准确性。.
实用建议:合规仪表板展示的内容不应仅限于转账金额。InvestGlass 可以帮助梳理关系层面的风险、待处理审查、审批以及整改任务,以便高层管理人员能够了解异常情况集中在哪里以及问题是否得到按时解决。.
旅行规则合规实施路线图与运营检查清单
成功的推广是分阶段推进、权责明确且经过测试的。在缺乏清晰运营模式的情况下尝试部署旅行规则(Travel Rule)解决方案,往往会导致高昂的返工成本,特别是当政策、数据、交易对手方和技术负责人做出了不一致的假设时。.
指定一名高级合规负责人,赋予其协调法律解释、风险偏好、技术投资、运营、信息安全、数据保护以及业务优先级的权限。该负责人应向相应的治理论坛报告进展、决策、重大风险以及未解决的依赖关系。.
绘制端到端交易流程图,包括与虚拟资产相关的金融服务范围。内容涵盖客户入驻、钱包注册、转账发起、对手方发现、数据交换、制裁筛查、放行控制、区块链执行、确认、监控、记录保存以及调查。识别所有人工交接和数据重新录入点,因为这些是常见的错误来源。.
选择一家旅行规则(Travel Rule)供应商,并验证其对各个推出管辖区本地法规及货币管理局期望的支持情况。评估协议覆盖范围、IVMS101 支持、交易对手触达率、数据安全性、可用性、服务等级承诺、互操作性、报文凭证,以及在不中断服务的情况下更改规则的能力。.
与主要交易对手开展试点。测试正常转账、缺失数据、未知交易对手、高风险目的地、自托管钱包、误报制裁警报、协议故障以及司法管辖区不匹配的情况。在试点前培训运营和合规人员,收集他们的反馈,并在根据试点反馈意见调整政策。.
实施阶段 | 所需输出 | 所有者示例 |
1. 治理与范围 | 政策声明,法律清单,风险偏好,负有责任的高管 | 合规、法律、董事会委员会 |
2. 数据与工作流设计 | 数据字典,流程图,决策树,异常处理手册 | 运营,产品,数据,合规 |
3. 供应商与交易对方就绪情况 | 尽职调查,安全审查,协议测试,信任注册表 | 技术、采购、信息安全 |
4. 飞行员与培训 | 测试结果、员工材料、问题日志、执行/不执行标准 | 运营、合规、培训 |
5. 生产监控 | 关键绩效指标,质检样本,事件报告,整改计划 | 第一线和第二线风险 |
6. 独立保证 | 测试报告、发现、管理行动计划 | 内部审计或合格的独立审查人员 |
司法管辖区核对清单应纳入当地法规,例如新加坡对数字代币转让设定的1,500新加坡元门槛,以及英国金融行为监管局(FCA)为英国加密资产企业规定的2023年9月1日生效日期。FCA规定,自该日起,英国加密资产企业必须收集、核实并共享关于加密资产转让的信息,并期望企业在委托供应商时也采取合理措施并开展尽职调查。.
专业提示:使试点验收标准可衡量。例如,在更广泛发布之前,要求达到定义的成功消息率、最高异常解决时间、经过测试的证据检索、完成员工培训以及针对至少一个跨协议交易对手的批准程序。.
常见挑战与应对措施
最常见的旅行规则合规失效,很少是由某个缺失的字段引起的。它们往往源于不同的司法管辖区、交易对手、系统和团队在时间压力下做出了相互冲突的决策。.
通过属地管辖权检查来解决时差问题。当不同司法管辖区的交易对手遵循不同的当地法规或门槛规则时,旅行规则的实施往往会出现脱节。英国的指导意见明确承认全球采用的进度存在差异,并指示公司审查其他司法管辖区的实施状况并相应调整流程。.6
通过经过测试的路由、最新的交易对手目录、公认的标准、受控的降级机制以及清晰的手动异常处理流程,来缓解协议互操作性故障。手动路由必须是安全、经授权、限时且完全记录日志的。它不应成为配置不良的系统的失控变通方法。.
完善数据质量控制。不完整的主发起方或受益方信息可能会阻断加密货币转让并延误完全合规。采用字段级验证、标准化客户输入、参考数据检查、数据质量指标以及针对屡次发送错误消息的对手方的反馈机制。.
规划可扩展性以应对大容量转账。人工审核可能适用于少数复杂案例,但绝不能成为大容量业务的默认模式。优先实现确定性检查、路由和证据捕获的自动化,同时将经验丰富的审核人员的时间留给高风险或模棱两可的决策。.
这些缓解措施中的一个主要挑战是在交换旅行规则(Travel Rule)数据之前识别和验证交易对手。应通过治理流程来解决这一问题,而不是通过一次性的技术集成。交易对手的信任需要持续的验证、权责归属和证据。.
挑战 | 为什么会这样 | 切实缓解措施 |
日出问题 | 司法管辖区和交易对手在不同时间采纳规则 | 维护实施状态矩阵和特定于司法管辖区的决策规则。. |
未知受益人 VASP | 钱包地址不会自动显示其控制机构 | 利用交易对手发现、客户确认、核实过的名录和升级流程。. |
协议不匹配 | 发送方和接收方企业使用的是不兼容的网络 | 支持互操作性,测试后备路线,并记录手动控制。. |
数据质量差 | 客户记录缺乏结构化且经过验证的属性 | 完善引导数据,在源头验证字段,并定期进行质量审查。. |
隐私冲突 | 团队分享了超出解决歧义所需的个人身份信息 (PII)。 | 使用最少必要数据、合法传输机制、加密以及角色控制。. |
高运营成本 | 过多的例行异常情况交到了调查人员手中 | 自动化可重复的检查,并使用基于风险的分类。. |
附录:术语表、管辖权矩阵和加密资产说明
旅行规则与反洗钱术语表
虚拟资产服务商:指传输或保管数字资产的受监管企业,在适用监管制度将其纳入管辖范围的情况下,必须满足“旅行规则”的管控要求。.
虚拟资产:在受监管方之间转移时受反洗钱规则约束的价值的数字化表示。.
虚拟货币:某些数字价值体系的统称,根据司法管辖区的不同,可能属于其监管范围。.
发起方和受益方信息:必须收集、在需要时进行验证并随同受控转账一起传输的发送方和接收方数据。.
旅行规则阈值:在特定司法管辖区内触发更完整数据共享义务的交易金额。.
自托管钱包:由个人或组织控制而非通过 VASP 或 CASP 的托管账户控制的钱包地址。.
IVMS101:一种用于构建虚拟资产服务提供商之间交换的旅行规则信息公共数据模型。.
法人实体标识符:一种标准标识符,在相关且需要时,可用于协助识别法人实体。.
客户识别号:受监管机构分配给客户记录或根据适用制度确定的唯一标识符。.
唯一交易参考号:系统生成的参考号,用于对账转账、消息、决策和审计记录。.
管辖权阈值矩阵
司法管辖权或标准 | 说明性立场 | 运营 implication的翻译可以根据具体语境选择: 业务影响 / 运营影响 / 对运营的影响 |
FATF典型基准 | 虚拟资产“旅行规则”标准的 1,000 美元/欧元,以各国实施情况为准 | 用作国际参考标准,而非取代地方法律。. |
美国 | 针对适用的《银行保密法》(BSA) 资金转账“旅行规则”和记录保存要求的 3,000 美元 | 确定《银行保密法》(BSA)下的实体和交易范围,然后实施相关的反洗钱(AML)和制裁控制措施。. |
欧洲联盟 | 针对范围内的CASP加密资产转让的零门槛信息方法 | 为每个纳入范围的传输配置信息收集和异常处理。. |
新加坡 | 1,500 新元通常用于数字支付代币转移要求 | 在实施前,请确认当前新加坡金管局(MAS)的要求以及该公司的具体服务业务范围。. |
英国 | 自2023年9月1日起适用于加密资产企业的旅行规则要求 | 对涉及未实施该规则的司法管辖区的转账实施基于风险的处理方式。. |
字段示例包括账号、钱包地址、法人机构识别编码、客户识别号以及唯一交易参考编号。正确的字段集应始终从适用的监管规则中进行选择,根据交易对手的能力进行验证,并在公司的统一数据字典中一致地应用。.
常见问题
加密货币领域的“旅行规则”合规是什么
旅行规则合规性是指虚拟资产服务提供商 (VASP)、加密资产服务提供商 (CASP) 或受监管的金融机构用于收集、验证、传输、接收和保留有关受监管数字资产转账相关方所需信息的控制措施集合。它支持可追溯性,并帮助企业检测可能 洗钱、恐怖主义融资、制裁风险和欺诈行为。.
加密货币旅行规则适用于每一笔转账吗?
并非总是如此。答案取决于管辖区、涉及的实体、钱包类型以及法律规定的价值或其他触发条件。在欧盟,对于范围内的加密资产服务提供商(CASP)转让,企业应采用零门槛的信息处理方法,而其他监管体系则采用门槛或不同的范围确定规则。.
VASP(虚拟资产服务提供商)必须收集哪些数据?
所需数据通常包括汇款人和收款人的身份信息,以及钱包地址、账号或其他转账识别码。具体的字段、验证义务以及对企业客户的处理方式因司法管辖区和转账场景而异。.
FATF 旅游规则的金额门槛是多少?
FATF 虚拟资产标准通常与 1,000 美元/欧元的标准相关联。然而,FATF 标准需要由各国国内实施,因此实际生效的标准是与该交易相关的司法管辖区所确定的规则。.
托管钱包和自托管钱包有什么区别?
托管钱包通常由交易所或托管机构等中介机构提供或控制。自托管钱包由个人或组织直接控制,这可能会使另一方的识别和数据交换变得更加复杂。.
自托管钱包会使转账变得可疑吗?
不是。自托管钱包可用于合法目的,并非自动可疑。然而,在适用的规则或公司的风险评估要求时,它们可能需要进行额外的风险评估、所有权或控制权检查以及强化尽职调查。.
欧盟旅行规则与FATF基准有何不同?
欧盟《资金转移条例》对涉及加密资产服务提供商(CASP)且在其适用范围内的加密资产转移实施了信息随附转移框架,该信息要求不设最低豁免额度(de minimis)。它还对涉及价值超过1000欧元的自托管地址的转移提出了具体要求。.
日出问题
“日出问题”发生在发送方和接收方企业跨越不同司法管辖区运营的情况,而这些司法管辖区具有不同的旅行规则实施日期、门槛、技术标准或执法期望。企业需要进行司法管辖区检查、交易对手信息获取、后备程序以及基于风险的决策来管理这一差距。.
缺少旅行规则信息时应该如何处理?
接收或中间机构应遵循记录在案的政策,根据法律要求和风险评估,决定是否要求提供信息、扣留、拒绝、退回或执行该转账。同一交易对手屡次发送信息不全的报文,应导致强化监测、整改或业务关系限制。.
InvestGlass如何支持旅行规则(Travel Rule)合规操作?
InvestGlass 可以帮助团队集中管理客户和交易对手记录、分配审查任务、记录审批和例外情况、跟踪整改情况,并保存关系层面的审计线索。它应当与专门的“旅行规则”报送、筛查和区块链分析功能配合使用,而不是取代它们。.
结论
遵守旅行规则并不是买一个消息连接并将其开启就能做到的。金融机构和虚拟资产服务提供商(VASP)需要一个连贯的控制环境,将KYC与KYB、交易对手信任、数据质量、安全传输工作流、制裁筛查、监控、报告、隐私以及审计证据有机结合起来。.
最具韧性的项目始于特定司法管辖区的合规解读,将其转化为精确的数据字典和决策工作流,通过真实交易对手进行测试,并通过监测和独立保证不断完善。当合规管控以这种方式构建时,企业既能满足监管期望,又能减少可避免的划转延迟,并增强客户与金融伙伴的信任。.
InvestGlass 帮助金融机构整理围绕这些合规决策的客户、企业和工作流程背景信息。使用它可以创建可问责的流程、保留可靠的证据,并在转账成为风险事件之前,让授权团队全面了解客户关系。.



