AMLConsensus · курс
Программа · Урок 5.5
Раздел 5 · Урок 5.5

Мониторинг адресов: проверка не заканчивается сделкой

Одна из самых частых и опасных ошибок новичка — считать, что если адрес чист сегодня, то он чист навсегда. Блокчейн живёт: адрес, который вчера прошёл проверку с нулевым скором, завтра может получить связь с миксером, попасть в санкционный список или оказаться в цепочке кражи. AML-проверка — это не разовый снимок, а процесс. В этом уроке разберём, почему риск-статус адреса меняется во времени и как поставить адреса на мониторинг, чтобы узнавать о проблеме первым, а не последним.

Почему чистый сегодня адрес завтра «пачкается»

Риск-скор адреса — это не свойство самого адреса, а отражение его окружения и истории. И то, и другое меняется. Разберём главные механизмы, из-за которых статус ползёт вверх.

Сегодня
скор 5, чисто
Входящее из миксера
Завтра
скор 70, mixer
Ключевая мысль. Вы проверяете не «человека», а состояние адреса на конкретную секунду. Между проверкой и следующей сделкой проходит время — и в этот зазор риск может измениться. Мониторинг закрывает именно этот зазор.

Кому и зачем нужен мониторинг

Мониторинг критичен не для всех одинаково. Разберём типовые роли и их интерес.

  1. Обменник/сервис. Хранит на своих адресах средства клиентов и оборотный капитал. Если казначейский адрес получил грязное входящее — надо знать сразу, чтобы не «размазать» его по выплатам.
  2. Держатель крупной суммы. Принял оплату по сделке, деньги лежат месяц. За месяц контрагент мог попасть в список — при выводе на биржу это всплывёт, и заморозят именно вас.
  3. Комплаенс-офицер. Ведёт список клиентов и их адресов. Ему нужно узнавать об изменении риска у уже принятых клиентов (ongoing due diligence — постоянная проверка, а не только на входе).
  4. Частный владелец. Хочет знать, если на его адрес «прилетело» подозрительное, чтобы не тратить эти монеты и держать их отдельно.

Как поставить адрес на мониторинг

Технически мониторинг — это подписка на события по адресу. Вы говорите системе: «следи за этим адресом и уведоми меня, если...». Условия уведомления (триггеры) настраиваются.

Технически уведомление приходит через вебхук (система стучится на ваш сервер), письмо/сообщение в мессенджер (для человека) или через периодический пересчёт по расписанию (например, раз в час система переоценивает все адреса из вашего списка). В боевых системах именно так и делают: список наблюдаемых адресов + регулярный пересчёт + алерт при пробитии порога.

Список адресов
Пересчёт /час
Порог пробит → алерт

Что делать при срабатывании алерта

Алерт — это не приговор, а сигнал к разбору. Паника и поспешные действия вредят так же, как и бездействие.

  1. Зафиксируйте состояние. Сохраните отчёт на момент алерта: скор, категория, конкретная транзакция-триггер, дата и время. Это ваша доказательная база.
  2. Локализуйте. Поймите, что именно изменилось: новое входящее? обновление списка? рост косвенной экспозиции? От этого зависит реакция.
  3. Изолируйте средства. Если грязное «капнуло» — не смешивайте эти монеты с чистыми, держите на отдельном адресе. Смешивание превращает локальную проблему в тотальную.
  4. Оцените материальность. 0.3% косвенной экспозиции в 4 хопах — это одно; прямое входящее из миксера — совсем другое. Не все алерты равны.
  5. Примите решение. Продолжить наблюдение, приостановить операции с адресом, инициировать возврат средств или готовить обращение в комплаенс — в зависимости от тяжести.
Ложные срабатывания и усталость от алертов. Если поставить порог слишком низко, вы утонете в уведомлениях и перестанете на них реагировать — это опаснее, чем их отсутствие. Настраивайте триггеры по риску и категории, а не «на каждое движение». Лучше три точных алерта в месяц, чем триста бесполезных.

Мониторинг и регуляторика. Постоянный контроль (ongoing monitoring) — это не блажь, а требование риск-ориентированного подхода FATF и большинства AML-политик. Регулятор ожидает, что вы следите за клиентом не только в момент приёма, но и на протяжении всех отношений. Настроенный мониторинг — часть вашей комплаенс-гигиены.

Практический пример: как «испачкался» казначейский адрес

Разберём типовой сценарий, где мониторинг спасает бизнес. Обменник держит на казначейском адресе оборотный запас USDT и раздаёт с него выплаты клиентам. Однажды на этот адрес приходит входящий возврат от контрагента — сумма небольшая, операцию никто вручную не проверял. Через сутки этот контрагент попадает в санкционный список: аналитики раскрыли его связь с подсанкционной биржей.

  1. Без мониторинга. Обменник ничего не знает. Он продолжает раздавать выплаты с казначейского адреса — и «размазывает» санкционную экспозицию по десяткам ни в чём не повинных клиентов. Каждый из них при вводе на биржу рискует получить заморозку. Проблема разрослась из локальной в массовую.
  2. С мониторингом. Казначейский адрес стоит на наблюдении с триггером по категории sanctions. В момент обновления списка приходит алерт. Оператор немедленно приостанавливает выплаты с этого адреса, изолирует пришедшую сумму, переносит чистый остаток на новый адрес и продолжает работу. Ущерб — минимален.

Разница между этими двумя исходами — это разница между «настроил мониторинг за час» и «потерял банковские отношения и клиентов». Именно поэтому для сервиса мониторинг ключевых адресов не опция, а обязательный элемент операционной безопасности.

Не мониторьте «всё подряд». Ставьте на наблюдение то, что действительно важно: казначейские и депозитные адреса, крупные принятые суммы, адреса ключевых клиентов. Пытаться следить за каждым адресом, который когда-либо мелькнул, — путь к перегрузке и потере фокуса. Мониторинг силён приоритизацией.

Главное из урока

Материалы носят образовательный характер.