AMLConsensus · курс
Программа · Урок 4.4
Раздел 4 · Урок 4.4

Ложные срабатывания: когда высокий скор не значит вину

Одна из самых вредных ошибок начинающего комплаенс-специалиста — читать риск-скор как приговор. «Жёлтый — виноват наполовину, красный — преступник». Это неверно и опасно: так блокируют честных людей и упускают суть работы. Риск-скор — это вероятностная оценка связей, а не доказательство вины. В этом уроке разберём, почему абсолютно чистый кошелёк может получить жёлтый или красный скор, как отличить ложное срабатывание (false positive) от реального риска и что с этим делать. Это профессиональный навык, отделяющий аналитика от кнопконажимателя.

Что на самом деле означает скор

Риск-скор отвечает не на вопрос «виновен ли владелец?», а на вопрос «насколько адрес связан с рисковыми источниками и насколько эту связь нужно проверить вручную?». Это индикатор для внимания, а не вердикт.

Отсюда золотое правило: высокий скор запускает расследование, а не завершает его. Автоматический отказ по одному лишь числу — это плохой комплаенс и репутационный ущерб.

Почему честный кошелёк получает жёлтый или красный

Разберём самые частые причины ложных срабатываний — сценарии, в которых порядочный человек совершенно законно оказывается с высоким скором.

Причина 1: P2P-обмен «с историей»

Человек купил USDT у P2P-контрагента на бирже — честная сделка. Но продавец до этого прогонял через свой кошелёк средства сомнительного происхождения. В результате полученные вами монеты несут «след» рискового прошлого продавца.

Причина 2: dusting-атака

Злоумышленник или спамер массово рассылает микроскопические суммы («пыль») на тысячи адресов — иногда прямо с миксера или помеченного адреса, ради деанонимизации или спама. Ваш кошелёк получает 0.00000„ничего“ от рискового отправителя, и связь фиксируется.

Практический нюанс: dust опасно тратить вместе с чистыми средствами — тогда вы своей рукой связываете их в одной транзакции (common-input!). Само по себе получение dust вины не создаёт; проблема возникает, если его «смешать».

Причина 3: старый или далёкий контакт

Пять лет назад вы отправили другу немного крипты. Позже этот адрес друга оказался вовлечён в скам. Или: вы получили средства от контрагента, который через несколько «прыжков» (2–3 хопа) связан с миксером, хотя напрямую с вами всё чисто.

Причина 4: ошибка меток и кластеризации

Адрес ошибочно приписан к рисковой сущности из-за неточной метки в базе данных или ложного склеивания кластеров эвристикой. Разные провайдеры (Chainalysis, Elliptic, TRM) нередко расходятся в оценке одного адреса.

Именно поэтому серьёзный анализ не полагается на один источник и всегда допускает, что метка может быть неверной.

Ещё частые невинные источники высокого скора: использование легального сервиса, у которого «шумная» репутация (некоторые бриджи, гэмблинг-платформы в юрисдикциях, где это законно); получение выплаты от биржи, чей горячий кошелёк обслуживает и рисковых клиентов; возврат средств от DEX-контракта, ранее использованного отмывателями.

Как отличить ложное срабатывание от реального риска

Здесь начинается собственно мастерство. Аналитик смотрит не на число, а на пять измерений связи.

  1. Прямая или косвенная связь. Деньги пришли напрямую с миксера/санкционного адреса — серьёзно. Связь через 3–4 хопа — обычно слабый сигнал, характерный для false positive. Директность решает.
  2. Направление потока. Входящий рисковый перевод получатель не контролирует (возможный false positive). Осознанная отправка средств на миксер или их получение прямо от даркнета — это уже поведение владельца. Что вы получили ≠ что вы сделали.
  3. Доля и объём (exposure). 0.1% «грязного» exposure от dust — шум. 60% баланса пришло прямо со взломанной биржи — красный флаг. Смотрите процент, а не факт.
  4. Свежесть и повторяемость. Единичный старый эпизод пятилетней давности — почти всегда false positive. Регулярные свежие поступления из рисковых источников — паттерн, а не случайность. Разовость vs система.
  5. Категория источника. Санкции и террор (урок 3.6) — нулевая толерантность даже к малой связи. «Шумный», но легальный сервис — повод разобраться, а не блокировать. Не все риски равны.
Правило большого пальца. Реальный риск = прямая связь + исходящее/прямое получение + высокая доля + свежесть/повторяемость + тяжёлая категория. Ложное срабатывание = косвенная связь через несколько хопов + невольное входящее + мизерная доля + старый единичный эпизод + «шумный», но легальный источник.

Что делать при высоком скоре: алгоритм

  1. Не блокируйте автоматически. Высокий скор — сигнал к проверке, а не к отказу. Автоотказ по числу порождает несправедливость и жалобы. Пауза, а не приговор.
  2. Раскройте детализацию. Посмотрите, за что именно начислен риск: категория источника, число хопов, доля exposure, дата. Один клик в детали часто снимает тревогу. Читайте «почему», а не только «сколько».
  3. Оцените по пяти измерениям. Прогоните связь через директность / направление / долю / свежесть / категорию из блока выше. Структурированное суждение.
  4. Запросите контекст (RFI). Если сомнения остаются — попросите пользователя объяснить источник средств. Честный человек обычно легко отвечает: «купил на P2P, вот сделка». Диалог, а не молчаливый бан.
  5. Задокументируйте решение. Зафиксируйте, почему сочли срабатывание ложным (или реальным). Это защищает и вас, и клиента при будущих вопросах регулятора. Аудируемый след.
  6. Эскалируйте тяжёлые категории. Санкции/террор — всегда наверх и по процедуре, без «списываний на false positive». Красная линия остаётся красной.
Баланс двух ошибок. False positive (заблокировали честного) бьёт по клиентам, репутации и выручке. False negative (пропустили реального преступника) бьёт по лицензии и грозит уголовным делом. Профессионализм — не в том, чтобы обнулить одну из ошибок, а в том, чтобы осознанно балансировать: жёстко там, где категория тяжёлая, и с презумпцией добросовестности там, где связь косвенна и невольна.
Итог урока. Скор — это оценка связей и повод для проверки, а не доказательство вины. Честный кошелёк получает высокий скор из-за P2P-контрагента с историей, dusting-атаки, старого или далёкого контакта, ошибок меток и кластеризации. Отличить ложное срабатывание помогает анализ пяти измерений: прямая ли связь, входящая или исходящая, какова доля, свежая ли и повторяющаяся, какова категория источника. Правильная реакция — не автоблок, а детализация, оценка, запрос контекста и документирование, с обязательной эскалацией санкций и террора. Именно поэтому AMLConsensus показывает не только число, но и разбор «почему» — чтобы решение принимал думающий человек, а не слепой светофор.

Материалы носят образовательный характер.