FATF重磅发布首份DeFi报告:监管不看标签,只问谁在控制

FATF发布首份DeFi专项报告,提出以“控制或充分影响”取代项目方自我“去中心化”标签作为AML/CFT监管判定标准。调查显示仅26/142辖区完成DeFi风险评估,真正去中心化协议虽不在标准之列,但洗钱与恐怖融资风险仍被点名。

反洗钱金融行动特别工作组(FATF)发布首份专门针对去中心化金融(DeFi)的报告,为监管机构划定了一套判断框架:DeFi协议何时应落入现有反洗钱(AML)与反恐怖融资(CFT)规则范围,不再看项目方如何自我描述,而是看是否存在“控制或充分影响”的实际主体。

这份49页的报告于7月发布,并未为DeFi单独设立一套反洗钱制度,而是沿用FATF“技术中立”的既有方法,把监管评估的核心问题进一步聚焦:谁对DeFi安排行使“控制或充分影响”?

这一区分之所以重要,是因为FATF不会仅仅因为底层智能合约提供了金融功能,就将其视为受监管实体。而是看是否存在可识别的个人或实体,对提供金融服务的安排实施控制或充分影响。也就是说,一个协议自称“去中心化”并不能决定其是否进入监管边界。

从代码转向控制

报告区分了DeFi底层的去中心化技术与围绕其形成的治理结构。智能合约可以在没有中介的情况下自动执行交易,但管理这些合约的个人或实体,仍可能在升级、国库资产、费用、用户或其他关键功能上保留重大权力。

报告将DeFi安排划分为三大类:

第一类是“中心化DeFi”:存在可识别的个人或实体行使控制或充分影响。当这些安排提供受框架约束的活动时,落入FATF标准适用范围。

第二类是“实际中心化但控制者不明确”:控制存在,但监管机构难以确定谁在行使控制。FATF认为此类安排同样在监管范围内,并鼓励当局利用额外信息来源识别相关主体。

第三类是“真正去中心化DeFi”:没有任何个人或实体行使控制或充分影响。此类安排不在FATF标准范围内,但FATF指出,它们仍可能带来重大的洗钱、恐怖融资和扩散融资风险,需要采取替代性缓解措施。

这一方法为监管机构提供了一种途径,以区分真正的去中心化与主要停留在技术或营销层面的“去中心化”。

监管机构将审视哪些指标

FATF没有制定一套僵硬的检查清单,而是给出了一份非穷尽式指标清单,监管机构可根据协议结构灵活运用。

链上指标包括:

升级与管理权限(如升级密钥、代理合约、紧急功能控制权);参数设置权限(如调整费用、风险限额、抵押因子或奖励);对预言机的控制或修改关键数据源的能力;对关键智能合约基础设施的控制;费用流向与经济利益(协议费、清算罚金、MEV相关支付、代币增发);白名单或访问权限等准入控制;治理集中度(少数群体能否决定投票结果、升级或资金库决策)。

此外,FATF还关注区块链之外的因素。对协议前端、公司实体、开发路线图、关键链下基础设施、品牌和传播渠道的控制,都可能成为“影响”的证据。

开发者、治理代币持有者、核心维护者、前端运营方、投资者、预言机提供方、基金会和公司实体,都可能因实际行为而被纳入控制评估。FATF强调,清单并非穷尽,司法辖区应采取功能性方法。

值得注意的是,并非所有技术能力都自动构成控制。报告举例称,出于安全目的保留的紧急功能本身可能不构成控制。当局应考察权力的性质与重要性,而非机械地将所有管理功能视为中心化证据。

DeFi监管仍是重大执行缺口

这一框架的必要性,恰恰源于各国在将现有FATF标准应用于DeFi方面进展缓慢。根据FATF 2026年调查,142个受访辖区中仅26个完成了DeFi相关风险评估;另有132个辖区未识别出在其境内运营的符合资格的DeFi安排。仅有4个辖区对符合条件的DeFi安排实施了许可或注册要求,而实际发牌或注册的只有2个。

FATF将缺口归因于DeFi的跨境结构、司法管辖权锚定不清、治理模型复杂,以及识别表面去中心化安排背后实际控制人的难度。

报告呼吁各辖区开展DeFi专项风险评估,并根据DeFi活动在本国市场的重要性投入监管资源。

FATF还注意到DeFi活动高度集中。北美和欧洲合计占全球活动约60%,中东和非洲合计不足10%。报告称,全球最大的12个协议占全球锁定总价值的60%以上。

区块链分析正式进入监管工具包

报告更实际的意涵之一,是赋予区块链分析在识别控制和调查非法活动中的作用。

FATF表示,当局可以将公开的链上数据与治理提案、投票记录、协议文档等信息结合,并借助第三方区块链分析和取证、交易流转图谱、服务商披露以及金融情报机构和执法部门的信息。

在仅靠协议文档难以理解治理集中度或资金流向时,这一点尤为重要。比如,监管者可能需要判断多个钱包是否关联、少数人是否有效控制投票权、谁在收取协议费用,以及谁对资金库和升级功能拥有权限。

FATF还建议金融机构和虚拟资产服务提供商(VASP)在与DeFi交互时,使用实时区块链分析作为风险缓解手段。在调查中,FATF呼吁公私合作,将区块链分析与资金追踪工具纳入执法行动,尤其是在资金跨链流动或经过复杂交易路径的情况下。

这并不意味着区块链分析可以替代传统证据。报告将链上情报视为更广泛评估的一部分,评估还可包括公司记录、通讯记录、治理数据和执法情报。

对金融机构和VASP意味着什么?

FATF同时涉及了DeFi关系的另一端:与协议交互的受监管机构。金融机构和VASP仍需确保其DeFi交互符合适用的反洗钱/反恐怖融资要求。

报告建议,金融机构在接入DeFi协议前,应评估其治理结构、反洗钱/反恐怖融资控制及风险状况。若风险敞口较高,可能需要采取额外措施,包括强化尽职调查和实时链上监控。

FATF也承认,真正去中心化的协议可以在不变得中心化的情况下实施控制机制。比如在智能合约或前端层面引入第三方或内嵌式KYC/CDD解决方案、白名单和黑名单。如果这些控制能有效降低残余风险,监管者在受监管机构与真正去中心化安排交互时,可考虑采取更有针对性的方式。

这就在“控制”与“合规”之间划出了一条重要界线:协议可以采用安全或反洗钱保障措施,但这并不必然证明有人控制协议;反过来,一个协议表面去中心化,却可能在关键经济功能上保留集中控制权。

下一场考验:监管执行

FATF的报告并未解决所有DeFi监管问题,而是为各辖区提供了一个框架,接下来它们需要将其应用于日益复杂的结构。

一个悬而未决的问题是:监管机构将如何评估那些正在渐进去中心化的协议?一个项目可能最初由公司或开发团队控制,之后将治理权移交给DAO。FATF的指标表明,监管者需要审查这种移交究竟是控制权的实质转移,还是只是正式治理形式的改变。

跨境执法是另一项挑战。协议的开发者、治理参与者、前端运营方、基金会和基础设施提供方可能分布在多个司法辖区,而用户和交易则遍布全球。

因此,FATF强调国际合作和公私信息共享,包括当局与DeFi项目、VASP、金融机构和区块链分析公司之间的协作。

更广泛的信息是:与其说要把所有DeFi纳入监管,不如说让“去中心化”成为一个需要评估的问题,而不是一个默认假设。对于存在可识别控制的协议,现有FATF框架即可适用;对于无人行使充分影响的协议,标准可能不直接适用,但金融犯罪风险依然存在。

越来越清晰的分界线,不是协议是否运行在智能合约上,或者是否自称DAO,而是:谁实际上能做出决策、转移资金、修改代码,或者实质性影响所提供金融服务。

免责声明:本文提供的信息不是交易建议。BlockWeeks.com不对根据本文提供的信息所做的任何投资承担责任。我们强烈建议在做出任何投资决策之前进行独立研究或咨询合格的专业人士。

(0)
区块链小猫的头像区块链小猫作者
上一篇 6小时前
下一篇 6小时前

相关推荐

发表回复

登录后才能评论
分享本页
返回顶部