Отсутствие стандартов разметки и уязвимости AML-сферы

Информационная безопасность | #3 | 2026 | 05.08.2026

Александр Подобных, руководитель отдела аналитики и крипторасследований VeroTrace, руководитель комитета по безопасности цифровых активов и противодействию мошенничеству АРСИБ, судебный эксперт (компьютерно-техническая и экономическая экспертиза), член СРО АСЭ “Центр судебной экспертизы”  Разная разметка криптоадресов и разные оценки риска – одна из главных проблем международного крипторынка. Причина не в технологиях, а в санкциях, требованиях регуляторов и разных методиках, используемых AML-провайдерами. В результате один сервис считает адрес безопасным, другой – высокорисковым. Разберем, почему так происходит и к каким последствиям это приводит. Санкции против российского бизнеса и криптосферы напрямую влияют на AML-разметку. Ограничения вводят регуляторы США, ЕС и Великобритании, а также эмитенты стейблкоинов Tether (USDT) и Circle (USDC), регулярно блокирующие связанные с санкциями активы. Поэтому адреса, связанные с российскими санкционными субъектами, нередко получают высокорисковую разметку. При этом единого стандарта оценки не существует. Каждый AML-провайдер использует собственные методики и базы данных, поэтому один и тот же адрес может получать диаметрально противоположные оценки. Например, один российский сервис оценивает риск биржи WhiteBIT в 10%, тогда как другие – в 100%. Ситуацию осложняет отсутствие окончательного регулирования рынка. Государство обсуждает, кто будет устанавливать требования к AML-провайдерам, контролировать их деятельность и лицензировать такие сервисы. Если в будущем их отнесут к объектам критической информационной инфраструктуры, для работы могут потребоваться лицензии ФСБ России и ФСТЭК России. AML и KYT Два ключевых элемента финансового комплаенса в криптовалютной индустрии – AML/CFT (в российской банковской сфере – ПОД/ФТ) и KYT. AML (Anti-Money Laundering) – это система правил и процедур, направленных на противодействие отмыванию денег (ПОД), финансирование терроризма (ФТ) и обход санкций. Она включает идентификацию клиентов (KYC), мониторинг операций, выявление подозрительных транзакций и блокировку адресов, связанных с незаконной деятельностью. KYT (Know Your Transaction) – технический инструмент AML, который анализирует происхождение средств, историю адреса, связи с санкционными, мошенническими и хакерскими кошельками, присваивает транзакциям рискрейтинг и при необходимости отправляет их на дополнительную проверку. Проще говоря, KYC отвечает на вопрос "кто клиент?", AML определяет правила контроля, а KYT проверяет происхождение и маршрут средств. Поэтому крупные биржи используют решения Chainalysis, Elliptic, TRM Labs и других аналитических сервисов, чтобы соответствовать требованиям регуляторов и снижать риски. Однако KYT не дает абсолютной гарантии. Его можно обходить с помощью кроссчейн-мостов, Privacy-коинов и миксеров, да и новые нелегальные адреса появляются быстрее, чем их успевают разметить. Несмотря на это, сегодня KYT стал отраслевым стандартом для большинства крупных криптобирж. Большинство стран пока не лицензирует AML/KYT-провайдеров так же, как банки или криптобиржи. Это ИТ-компании, которые не хранят деньги клиентов, поэтому формально финансовыми организациями не считаются. Однако с 2025 г. требования к ним начали заметно ужесточаться. Самый жесткий подход действует в ЕС. Регламент MiCA обязал криптобиржи использовать KYT, а вступивший в силу в 2025 г. DORA распространил надзор и на поставщиков таких решений. Если сервис становится критически важным для финансового рынка, европейские регуляторы получают право проводить проверки, требовать документы и при менять санкции. Формально лицензии нет, но фактически уже действует режим постоянного контроля. В США лицензирование тоже отсутствует, однако качество AML-сервисов контролируется через требования к биржам. Финансовые регуляторы NYDFS, FinCEN и OFAC требуют использовать эффективные системы мониторинга и регулярно проверять их работу. Аналогичный подход применяется в Сингапуре, Гонконге, Японии, ОАЭ и Южной Корее: регуляторы не лицензируют самих провайдеров, но обязывают биржи использовать надежные KYT-решения и подтверждать их эффективность. Таким образом, отдельной лицензии для компаний вроде Chainalysis, Elliptic или TRM Labs пока не существует. Однако мировой тренд уже очевиден: регулирование постепенно смещается от криптобирж к поставщикам инфраструктуры, и следующим шагом вполне может стать их прямое лицензирование, если регуляторы признают таких провайдеров системно значимой частью финансового рынка. Chainalysis и Elliptic Различия между AML-провайдерами проявляются не только в итоговой оценке риска, но и в подходе к анализу. Они поразному расставляют приоритеты, используют разные методики и концентрируются на разных категориях угроз. Это хорошо видно на примере крупнейших аналитических компаний – Chainalysis и Elliptic. В своих ежегодных отчетах Chainalysis показывает, какую долю в общем объеме незаконных криптотранзакций занимают различные категории адресов. В 2023 г. санкционные организации и юрисдикции получили $14,9 млрд, или 61,5% всего незаконного объема. В 2024 г. этот показатель составил $15,8 млрд (39%), а общий объем нелегальных средств вырос до $40,9 млрд. Однако наиболее резкий скачок произошел в 2025 г. По данным Chainalysis, через санкционные организации прошло около $104 млрд – почти 67% всего незаконного объема в $154 млрд. По сравнению с предыдущим годом рост составил 694%. Такая динамика отражает не только изменение крипторынка, но и смену приоритетов и методик самой Chainalysis. До конца 2022 г. компания в основном занималась расследованием взломов, деятельности хакерских групп и других киберпреступлений. Затем основной акцент сместился на выявление и разметку санкционных адресов, юрисдикций и связанных с ними криптовалютных потоков. В отличие от Chainalysis, Elliptic не публикует сводную годовую статистику по санкционным средствам, а делает ставку на отдельные расследования преступных схем, организаций и юрисдикций. В 2023 г. компания исследовала отмывание через кроссчейн-инфраструктуру и деятельность миксера Sinbad, связанного с Lazarus Group. В 2024 г. аналитики установили, что около 9,7% исходящих средств P2P-биржи Bitpapa направлялось на санкционные адреса, после чего OFAC включило биржу в санкционный список. В 2025 г. Elliptic продолжила расследования кроссчейн-отмывания, российского стейблкоина A7A5 и деятельности Prince Group, впоследствии также попавшей под санкции OFAC. Интересный пример – экосистема TON. После появления криптокошелька в мессенджере существовал риск, что связанные с ней адреса получат высокорисковую AML-разметку. Чтобы этого избежать, TON еще в 2023 г. начала сотрудничать с Elliptic, а в 2025 г. кошелек встроил ее решения для проверки адресов и скоринга транзакций. Уязвимости AML-сферы Несмотря на развитие блокчейн-аналитики, существующие AML-системы остаются далекими от совершенства. Их работа основана на вероятностной оценке риска, поэтому отдельные механизмы могут использоваться злоумышленниками или приводить к ошибочным выводам. Теоретически злоумышленник может попытаться искусственно повысить риск большого числа криптоадресов. Для этого достаточно купить небольшой объем грязной криптовалюты и разослать ее в виде микротранзакций (пыли) на адреса бирж, эмитентов стейблкоинов, обменников, мостов и других крупных участников рынка. На первый взгляд кажется, что через несколько хопов это должно привести к массовой высокорисковой разметке и блокировкам. На практике такой сценарий маловероятен. AML/KYT-системы учитывают не только происхождение средств, но и их объем, долю в балансе, историю операций, характер связей и другие факторы. Несколько центов, поступивших на адрес биржи с миллиардными оборотами, практически не влияют на итоговую оценку риска. Разовая транзакция также не способна перевесить многолетнюю историю легальной активности. Высокорисковая разметка обычно появляется не из-за случайного перевода, а при устойчивой связи с противоправной деятельностью. Анализируются регулярность операций, их объемы, структура переводов и принадлежность адресов к известным кластерам. По этой же причине Tether и Circle не блокируют адреса из-за случайно полученной «пыли» – такие решения принимаются после требований регуляторов или при наличии убедительных доказательств нарушений. Большинство AML-провайдеров также игнорирует незначительные переводы, постепенно снижает вес старых транзакций и учитывает, что с каждым новым хопом влияние первоначального источника уменьшается. Используется и кластерный анализ, позволяющий определять фактических владельцев адресов и их устойчивые связи. Поэтому одиночная микротранзакция сама по себе не становится основанием для высокой оценки риска. Тем не менее подобные сценарии показывают главное ограничение AML/KYTсистем. Любой скоринг – это баланс между чувствительностью к новым угрозам и защитой от ложных срабатываний. Поэтому аналитические компании постоянно корректируют свои алгоритмы и дополняют автоматическую оценку экспертным анализом. Регуляторы также ориентируются прежде всего на прямые связи с санкционными адресами, а не на любые подозрительные переводы.