Александр Подобных, руководитель отдела аналитики и крипторасследований VeroTrace, руководитель комитета по безопасности цифровых активов и противодействию мошенничеству АРСИБ, судебный эксперт (компьютерно-техническая и экономическая экспертиза), член СРО АСЭ “Центр судебной экспертизы” Разная разметка криптоадресов и разные оценки риска – одна из главных проблем международного крипторынка. Причина не в технологиях, а в санкциях, требованиях регуляторов и разных методиках, используемых AML-провайдерами. В результате один сервис считает адрес безопасным, другой – высокорисковым. Разберем, почему так происходит и к каким последствиям это приводит. Санкции против российского бизнеса и криптосферы напрямую влияют на AML-разметку. Ограничения вводят регуляторы США, ЕС и Великобритании, а также эмитенты стейблкоинов Tether (USDT) и Circle (USDC), регулярно блокирующие связанные с санкциями активы. Поэтому адреса, связанные с российскими санкционными субъектами, нередко получают высокорисковую разметку. При этом единого стандарта оценки не существует. Каждый AML-провайдер использует собственные методики и базы данных, поэтому один и тот же адрес может получать диаметрально противоположные оценки. Например, один российский сервис оценивает риск биржи WhiteBIT в 10%, тогда как другие – в 100%. Ситуацию осложняет отсутствие окончательного регулирования рынка. Государство обсуждает, кто будет устанавливать требования к AML-провайдерам, контролировать их деятельность и лицензировать такие сервисы. Если в будущем их отнесут к объектам критической информационной инфраструктуры, для работы могут потребоваться лицензии ФСБ России и ФСТЭК России. AML и KYT Два ключевых элемента финансового комплаенса в криптовалютной индустрии – AML/CFT (в российской банковской сфере – ПОД/ФТ) и KYT. AML (Anti-Money Laundering) – это система правил и процедур, направленных на противодействие отмыванию денег (ПОД), финансирование терроризма (ФТ) и обход санкций. Она включает идентификацию клиентов (KYC), мониторинг операций, выявление подозрительных транзакций и блокировку адресов, связанных с незаконной деятельностью. KYT (Know Your Transaction) – технический инструмент AML, который анализирует происхождение средств, историю адреса, связи с санкционными, мошенническими и хакерскими кошельками, присваивает транзакциям рискрейтинг и при необходимости отправляет их на дополнительную проверку. Проще говоря, KYC отвечает на вопрос "кто клиент?", AML определяет правила контроля, а KYT проверяет происхождение и маршрут средств. Поэтому крупные биржи используют решения Chainalysis, Elliptic, TRM Labs и других аналитических сервисов, чтобы соответствовать требованиям регуляторов и снижать риски. Однако KYT не дает абсолютной гарантии. Его можно обходить с помощью кроссчейн-мостов, Privacy-коинов и миксеров, да и новые нелегальные адреса появляются быстрее, чем их успевают разметить. Несмотря на это, сегодня KYT стал отраслевым стандартом для большинства крупных криптобирж. Большинство стран пока не лицензирует AML/KYT-провайдеров так же, как банки или криптобиржи. Это ИТ-компании, которые не хранят деньги клиентов, поэтому формально финансовыми организациями не считаются. Однако с 2025 г. требования к ним начали заметно ужесточаться. Самый жесткий подход действует в ЕС. Регламент MiCA обязал криптобиржи использовать KYT, а вступивший в силу в 2025 г. DORA распространил надзор и на поставщиков таких решений. Если сервис становится критически важным для финансового рынка, европейские регуляторы получают право проводить проверки, требовать документы и при менять санкции. Формально лицензии нет, но фактически уже действует режим постоянного контроля. В США лицензирование тоже отсутствует, однако качество AML-сервисов контролируется через требования к биржам. Финансовые регуляторы NYDFS, FinCEN и OFAC требуют использовать эффективные системы мониторинга и регулярно проверять их работу. Аналогичный подход применяется в Сингапуре, Гонконге, Японии, ОАЭ и Южной Корее: регуляторы не лицензируют самих провайдеров, но обязывают биржи использовать надежные KYT-решения и подтверждать их эффективность. Таким образом, отдельной лицензии для компаний вроде Chainalysis, Elliptic или TRM Labs пока не существует. Однако мировой тренд уже очевиден: регулирование постепенно смещается от криптобирж к поставщикам инфраструктуры, и следующим шагом вполне может стать их прямое лицензирование, если регуляторы признают таких провайдеров системно значимой частью финансового рынка. Chainalysis и Elliptic Различия между AML-провайдерами проявляются не только в итоговой оценке риска, но и в подходе к анализу. Они поразному расставляют приоритеты, используют разные методики и концентрируются на разных категориях угроз. Это хорошо видно на примере крупнейших аналитических компаний – Chainalysis и Elliptic. В своих ежегодных отчетах Chainalysis показывает, какую долю в общем объеме незаконных криптотранзакций занимают различные категории адресов. В 2023 г. санкционные организации и юрисдикции получили $14,9 млрд, или 61,5% всего незаконного объема. В 2024 г. этот показатель составил $15,8 млрд (39%), а общий объем нелегальных средств вырос до $40,9 млрд. Однако наиболее резкий скачок произошел в 2025 г. По данным Chainalysis, через санкционные организации прошло около $104 млрд – почти 67% всего незаконного объема в $154 млрд. По сравнению с предыдущим годом рост составил 694%. Такая динамика отражает не только изменение крипторынка, но и смену приоритетов и методик самой Chainalysis. До конца 2022 г. компания в основном занималась расследованием взломов, деятельности хакерских групп и других киберпреступлений. Затем основной акцент сместился на выявление и разметку санкционных адресов, юрисдикций и связанных с ними криптовалютных потоков. В отличие от Chainalysis, Elliptic не публикует сводную годовую статистику по санкционным средствам, а делает ставку на отдельные расследования преступных схем, организаций и юрисдикций. В 2023 г. компания исследовала отмывание через кроссчейн-инфраструктуру и деятельность миксера Sinbad, связанного с Lazarus Group. В 2024 г. аналитики установили, что около 9,7% исходящих средств P2P-биржи Bitpapa направлялось на санкционные адреса, после чего OFAC включило биржу в санкционный список. В 2025 г. Elliptic продолжила расследования кроссчейн-отмывания, российского стейблкоина A7A5 и деятельности Prince Group, впоследствии также попавшей под санкции OFAC. Интересный пример – экосистема TON. После появления криптокошелька в мессенджере существовал риск, что связанные с ней адреса получат высокорисковую AML-разметку. Чтобы этого избежать, TON еще в 2023 г. начала сотрудничать с Elliptic, а в 2025 г. кошелек встроил ее решения для проверки адресов и скоринга транзакций. Уязвимости AML-сферы Несмотря на развитие блокчейн-аналитики, существующие AML-системы остаются далекими от совершенства. Их работа основана на вероятностной оценке риска, поэтому отдельные механизмы могут использоваться злоумышленниками или приводить к ошибочным выводам. Теоретически злоумышленник может попытаться искусственно повысить риск большого числа криптоадресов. Для этого достаточно купить небольшой объем грязной криптовалюты и разослать ее в виде микротранзакций (пыли) на адреса бирж, эмитентов стейблкоинов, обменников, мостов и других крупных участников рынка. На первый взгляд кажется, что через несколько хопов это должно привести к массовой высокорисковой разметке и блокировкам. На практике такой сценарий маловероятен. AML/KYT-системы учитывают не только происхождение средств, но и их объем, долю в балансе, историю операций, характер связей и другие факторы. Несколько центов, поступивших на адрес биржи с миллиардными оборотами, практически не влияют на итоговую оценку риска. Разовая транзакция также не способна перевесить многолетнюю историю легальной активности. Высокорисковая разметка обычно появляется не из-за случайного перевода, а при устойчивой связи с противоправной деятельностью. Анализируются регулярность операций, их объемы, структура переводов и принадлежность адресов к известным кластерам. По этой же причине Tether и Circle не блокируют адреса из-за случайно полученной «пыли» – такие решения принимаются после требований регуляторов или при наличии убедительных доказательств нарушений. Большинство AML-провайдеров также игнорирует незначительные переводы, постепенно снижает вес старых транзакций и учитывает, что с каждым новым хопом влияние первоначального источника уменьшается. Используется и кластерный анализ, позволяющий определять фактических владельцев адресов и их устойчивые связи. Поэтому одиночная микротранзакция сама по себе не становится основанием для высокой оценки риска. Тем не менее подобные сценарии показывают главное ограничение AML/KYTсистем. Любой скоринг – это баланс между чувствительностью к новым угрозам и защитой от ложных срабатываний. Поэтому аналитические компании постоянно корректируют свои алгоритмы и дополняют автоматическую оценку экспертным анализом. Регуляторы также ориентируются прежде всего на прямые связи с санкционными адресами, а не на любые подозрительные переводы. Что в России? Развитие AML-инфраструктуры сопровождается изменением регулирования, в том числе в России. Законопроект о регулировании криптовалют вводит требования к иностранным участникам российского крипторынка и предусматривает их работу в рамках российского регулирования. Если документ примут, вывод средств на нерегулируемые в России площадки может стать недоступен через российские банки и биржи. Аналогичные проблемы могут возникнуть и у российских участников рынка, если ведущие мировые AML/KYT-провайдеры присвоятим высокорисковую разметку. 19 мая на конференции ЦИПР директор департамента финансовой политики Минфина Алексей Яковлев сообщил, что ко второму чтению законопроекта планируется ввести отдельное регулирование сервисов проверки происхож дения криптовалюты. Оно позволит Банку России установить единые требования к AML-сервисам и сформировать понятные правила их работы, сохранив при этом необходимую гибкость регулирования. По словам Алексея Яковлева, важно учитывать не только требования российских AML-сервисов, но и то, как эти же адреса оцениваются зарубежными системами. Итоговые проблемы Различия в оценке риска между западными провайдерами (Chainalysis, Elliptic, TRM Labs) и российскими AML-сервисами – не ошибка, а результат разных источников данных, требований регуляторов, методик и политического контекста. Пока эти подходы остаются разными, единого международного стандарта оценки криптовалютных рисков ожидать не приходится. Прежде всего различается понимание риска. Западные провайдеры ориентируются на санкции, хакерские атаки, мошенничество, наркоторговлю и финансирование терроризма. Российские сервисы – на требования российского законодательства, включая экстремизм, налоговые преступления, незаконный вывод капитала и другие внутренние риски. Поэтому одна и та же операция может получить противоположные оценки. Различается и покрытие данных. Международные компании лучше знают зарубежную инфраструктуру, российские – местные площадки, обменники и мошеннические схемы. Поэтому адрес с высоким уровнем риска в одной системе может отсутствовать в другой. После 2022 г. усилился политический фактор. Западные и российские AMLпровайдеры все чаще расходятся в оценке одних и тех же адресов. Особенно заметны такие различия при разметке адресов, связанных с российской инфраструктурой и финансированием терроризма, поскольку компании используют разные санкционные списки и национальные базы данных. Для бизнеса это создает практические проблемы. Использование только западного провайдера повышает риск ложных блокировок российских клиентов, а только российского – риск последующих санкций за рубежом. Поэтому крупные международные биржи обычно используют сразу несколько AML-провайдеров. При расхождении оценок они обычно выбирают наиболее консервативный сценарий и блокируют операцию, если высокий риск обнаружен хотя бы одним из провайдеров. Попытки выработать единые подходы уже ведутся, прежде всего на уровне FATF, однако обязательного международного стандарта пока не существует.

