這份文件是什麼類型,決定怎麼讀
TRM Labs 是家區塊鏈情報公司,2025 年 5 月出了這本《The Complete Crypto Compliance Program Guide for Financial Institutions》。它不是教科書(不教你密碼學原理),不是學術論文(不證明什麼定理),也不是某一本操作手冊,而是一份實務白皮書/合規框架:面向銀行合規、AML、風控團隊,講「怎麼識別加密敞口、評估風險、建一套能對監管交代(defensible)的合規計劃」。順帶,它也是 TRM 自家產品的導購——文裏到處是 "TRM in action"、Know-Your-VASP、Transaction Monitoring。但骨架是紮實的,不是純軟文,它給的是一套可操作的盡調與監控流程。我的讀法是:先抓全書結構(下面的內容地圖),再提煉幾個硬核觀點,最後説清楚它能借來幹什麼、對誰有用。專業術語——AML/KYC、VASP、SoW/SoF、BSA/AML、Travel Rule——照英文留,方便回查;其餘是我自己的體會,儘量説真話。它和這個博客其他金融讀物不同:那些講「錢怎麼生錢」,這份講「錢流過加密時,銀行這道關怎麼不失守」。
內容地圖:43 頁怎麼收攏
白皮書主線很乾淨——銀行已經不可避免地碰到加密,問題不是「要不要碰」,而是「怎麼知道並管好」。下面把五章加引言、結論、附錄收成六塊,先看森林。
① 引言:不知道才有風險
- 全書最核心的一句:對銀行來説,最大風險不是「接觸了加密資產」,而是「根本不知道自己已經接觸了」
- 加密與傳統金融的連接點,絕大多數時候落在電匯(wire transfer)上
- 三個關鍵問題:敞口長什麼樣、合規該做哪幾步、怎麼和監管打交道
② 第 1 章 電匯暴露
- 用美國特勤局(USSS)「Sea Dragon Remodel」案開頭:虛幣投資騙局,洗錢卻靠 60+ 個殼公司銀行賬戶電匯完成,不是純鏈上
- 8 個電匯紅旗:短期多交易所分散入金、異常 FFC 指示、多產品快速移動、金額階梯放大、遠超 AUM、跨轄區不一致、業務目的不一致、未註冊中介
- 6 項加密關聯實體評估:轄區足跡、牌照狀態、資產風險偏好、服務客群、對手方、AML/KYC 控制
③ 第 2 章 機構內識別敞口
- 企業級風險評估:業務線地圖 → 測漏洞 → 現有控制
- 客戶/交易級:CIP/CDD/EDD 嵌加密因子(onboarding 問卷問有無加密財富)
- 9 個可能已有敞口的場景:對手方交易、資管、私行、投行、加密 ETP、證券化借貸、託管、代幣化、員工外部活動
- 建議設跨職能「卓越中心」(CoE)
④ 第 3 章 VASP 盡調
- 五因素:轄區足跡、牌照、服務類型、資產種類(如隱私幣 Monero)、AML/KYC 控制
- 高風險實體五特徵:對 Nobitex/Garantex(伊朗/俄羅斯受制裁交易所)暴露、註冊在毛里求斯/塞舌爾/香港/聖基茨等離岸地、牌照缺失或被撤、KYC 弱(只要姓名郵箱不要身份證)、與高風險 facilitator(OTC 店/支付處理商/賭博站)連接
⑤ 第 4 章 高净值 SoW/SoF
- 先把客戶分兩類:財富來自「涉及加密實體的傳統報酬」(如交易所高管)vs 「直接持幣交易」
- 三步:提問建敘事 → 收證據(交易記錄、鏈上哈希、簽名消息、交易所對賬單) → 鏈上驗證三貼士
- 貼士:勿穿透交易所 omnibus 錢包、查多風險類別、看全量數據點;TRM Signatures® 自動識別 peel-chain、跨鏈互換
⑥ 第 5 章 監管應對 + 附錄
- 美監管演變:FDIC "pause letters" → 2023 三機構聯合警告「高度可能不符合安全穩健」→ 2025 特朗普轉向(OCC 允許託管/代幣化存款/質押)
- 5 個貼士:早溝通、做紮實風險評估並留檔、併入現有 BSA/AML(別另起爐灶)、書面雙向溝通、主動自我披露
- 附錄:CeFi/DeFi/工具服務商分類表
這份指南的硬核觀點
不是逐章摘要,是我通讀 43 頁後真正裝進腦子、以後還會翻出來用的幾條——每條都落在銀行合規的實務現實上。
基於風險、可辯護、主動溝通——這份指南的脊梁
整本反覆強調同一套邏輯:用風險為本(risk-based)的方法去識別敞口、分級管理,而不是一刀切阻斷;所有判斷要能寫成文件、對監管交代(defensible);出問題主動講,而不是等查。這三句話看著平,但它是後面所有工具箱的底層哲學——沒有這套,紅旗清單和高風險特徵都只是清單,不成體系。
電匯是銀行與加密的主連接點
指南用「Sea Dragon」案把一個常識釘死:加密犯罪絕大多數不是純鏈上完成的,它要落地成法幣、要進出銀行體系,而銀行這頭的接口幾乎全是電匯。所以合規團隊的第一戰場不是錢包,是電匯監控。我的體會:這點對亞洲機構尤其實用——我們談加密合規,常常盯著鏈上,卻忘了自己行裏每天過手的那些「對手方名字帶 crypto 字樣」的匯款才是真正的第一線。
VASP 盡調五因素:轄區、牌照、服務、資產、AML/KYC
對一家虛擬資產服務商(VASP)做 onboarding,指南給了五個維度:它在哪個轄區經營、拿沒拿該拿的牌照、服務的是機構還是散戶、上不上隱私幣這類高風險資產、內部的交易監控與 KYC 落到什麼程度。我的體會:這五個裏,前兩個——轄區和牌照——往往比後面的鏈上打分更基礎。一家在受制裁轄區運作、或根本沒註冊 MSB 的交易所,後面再怎麼分析都是高風險,沒必要糾結。
高風險實體的五個共性特徵
指南用自家鏈上情報做了風險排名,歸納出次一檔高風險交易所最常見的五個共性:對伊朗 Nobitex、俄羅斯 Garantex 這類受制裁交易所的暴露;註冊在毛里求斯/塞舌爾/香港/聖基茨等離岸地;牌照缺失或被撤;KYC 弱到只要姓名郵箱;與 OTC 店、支付處理商、賭博站這類「高風險 facilitator」連接。我的體會:這五條其實是給合規官的一張「快速篩查表」——不用等模型輸出分數,先掃這五項就能過掉大部分明顯有問題的對手方。
SoW/SoF 是雙軌:傳統盡調 + 鏈上情報,敘事必須對得上
對高净值加密客戶做財富來源(SoW)/資金來源(SoF)分析,指南的作法不是二選一,而是雙軌:先問清「敘事」(持什麼幣、怎麼來的、佔淨資產多少、怎麼變現、報沒報稅),再用傳統文件(對賬單、稅單)和鏈上數據(錢包地址、交易哈希、簽名消息)去驗。我的體會:關鍵不在「收了多少證據」,在「敘事和鏈上是不是同一回事」。客戶説自己 2017 年挖礦起家,結果錢包全是用來跑 OTC 和賭博站的,這種對不上才是真紅旗。
監管「別另起爐灶」——併入現有 BSA/AML
第 5 章最實用的一條:別為加密單獨建一套 AML 框架。FDIC 曾明確批評某銀行想做「平行的交易監控流程」——會造成監控不一致、可疑活動申報出漏洞。指南的建議是:把區塊鏈情報和檢查,織進既有的 CDD/EDD 流程和 BSA/AML 基礎設施裏。我的體會:這是踩過坑的經驗,不是顧問的漂亮話。合規最怕「孤島」——新業務一套、老業務一套,最後誰都看不全,漏洞就在縫裏。
鏈上情報不是萬能
指南自己承認一個關鍵限制:你沒法「穿透」交易所、OTC 這類服務的彙總錢包(omnibus)去追溯資金源頭——因為它們把客戶的幣混在一起管,穿透只會得出錯誤結論。所以鏈上工具的自動打分有盲點,最終還得人來讀敘事、做判斷。我的體會:這點它説得克制,但很重要。工具能畫出壞人和服務的連接圖,可一旦資金進了交易所的池子,再漂亮的追蹤鏈也斷了——這時候靠的是對客戶的整體理解,不是演算法。
能借來幹什麼,對誰有用
白皮書的價值不在「讀完」,在「用得上」。下面是我自己判斷的借鑑點——分人分場景説。
我在金融這行待得久,合規、AML、跨境架構都碰過,但把這份指南通讀下來,才第一次把「銀行怎麼接住加密這波」從零散的焦慮,收成一根完整的脈。下面多寫幾段我真在席位上撞見過、或這兩年看亞洲市場特別有體會的。
這份指南補上了「合規那半邊」
我這個博客之前讀的多是「錢怎麼生錢」——投機、長線、衍生品、PE。這份講的是另一半:錢流過加密時,銀行這道關怎麼不失守。它不跟我講投資哲學,它把「客戶拿幣來、銀行怎麼知道、怎麼查、查到可疑怎麼辦」從電匯一路拆到監管對話。對我這種既做金融又碰跨境的人,它正好補上之前缺的那半邊——守門的那半邊。
電匯紅旗,在席位上要當「多資產」來用
指南説犯罪分子用一切金融工具——電匯、加密、支票、信用卡都來。我的體會是:紅旗清單別只拿來盯「明顯的加密匯款」。一個賬戶先存支票、隔天就電匯去交易所,這種「多產品快速移動」才是真信號。我見過被騙的長者,第一筆很小、很正常,幾週後金額階梯式放大——指南的「ramping amounts」紅旗,説的就是這種。監控規則配的時候,要把這幾條當組合看,別拆開。
VASP 盡調,「轄區 + 牌照」比鏈上打分更基礎
做亞洲業務,我第一眼看的是對手方在哪、拿沒拿牌。一家聲稱「全球交易所」但核心實體註冊在塞舌爾、在主要市場都沒 MSB 或同級牌照的,後面鏈上數據再漂亮我也先打問號。指南把「牌照」列為五因素之一,我會把它提到最前——這是合規的入場券,沒有就別談其他。反過來,一家在主要轄區都有牌、只服務機構客戶的,風險檔次天然低一截。
鏈上驗證的盲點,我親眼看過
指南講「別穿透交易所 omnibus 錢包」,這點我完全同意,而且見過同行栽在這。有人拿著一筆從某交易所出來的幣,硬要沿著地址往上追「源頭」,追到交易所的熱錢包就斷了,然後硬猜——結論當然錯。我的規矩是:資金一旦進了受監管交易所的池子,就停止鏈上追蹤,轉回傳統盡調(要對賬單、要客戶説清這筆幣的來歷)。工具是輔助,最後那一步判斷,得是人。
香港那點,我得説句公道話
指南把「香港」列進高風險交易所的離岸註冊地之一,和毛里求斯、塞舌爾並列。這點我不同意籠統這麼看。中國香港自 2023 年 6 月起由證監會(SFC)對虛擬資產交易平台(VATP)發牌,屬 FATF 脈絡下的正規 VASP 監管——有發牌門檻、有冷錢包託管要求、有保險和資本規定。不能因為有些離岸基金用香港殼公司註冊,就把香港整個司法管轄區等同「弱監管」。真做香港業務的機構,重點是 SFC 發牌制度、《打擊洗錢及恐怖分子資金籌集條例》、以及 Travel Rule 的落實,而不是被這份指南的歸類帶偏。這也是我讀外國指南一直保持的態度:框架拿來用,落地要回到自己這邊的規則。
「別另起爐灶」這條,是踩坑經驗
第 5 章説加密合規要併進現有 BSA/AML,別搞平行監控——FDIC 明文批評過。我讀這段特別有體會。新業務上線,團隊容易興奮,想「乾淨地重起一套」,結果老系統的告警邏輯、申報時限、質檢標準都沒帶過來,縫裏就漏了。我的判斷:新風險要用新手法控,但新手法得織進老框架裏,別讓合規變成兩張皮。這和做信託、做跨境架構是同一個道理——結構再新,底層的治理和監控不能斷。
結:框架值錢,但落點在自家規則
讀完這 43 頁,我最深的體會是:這份指南的框架本身——基於風險、可辯護、主動溝通、鏈上加傳統雙軌——對任何要碰加密的銀行合規團隊都是正路,不是花架子。但它有兩個邊界得認清:一是它帶 TRM 自家產品視角、以美/西方監管為主,具體門檻和法條不寫,落到實操得回到各自司法管轄區;二是鏈上情報有盲點,最後那步判斷始終是人。對我這種在亞洲做金融的人,它是最好的「起點地圖」,但不是「終點答案」。拿著它,再去把香港、新加坡、瑞士各自的發牌和申報義務補上,才是一套真能對監管交代的計劃。
關於這份原文
本篇基於 TRM Labs 公開發布的《The Complete Crypto Compliance Program Guide for Financial Institutions》(2025 年 5 月,43 頁)整理與讀後感。這是一份面向金融機構免費公開的合規實務指南,可在 trmlabs.com 取得。本篇為 Ben 個人閱讀心得,術語與機構名稱保留英文原樣以便回查;觀點部分是我自己的體會,歡迎一起聊。