AML-проверка — это чтение публичных данных блокчейна. В этом модуле научимся видеть то же, что видит аналитик: устройство адресов и транзакций, работу с обозревателями, метки и граф транзакций. После него слова «экспозиция в двух хопах» перестанут быть магией.
Адрес (0x… в Ethereum, T… в TRON, bc1… в Bitcoin) — публичный идентификатор, которым может управлять кто угодно: человек, биржа, смарт-контракт, бот. Имени на нём нет, но вся история операций публична навсегда: суммы, время, контрагенты.
Один человек обычно владеет многими адресами, а биржа — миллионами (каждому клиенту выдаётся депозитный адрес, средства с которого сгребаются на «горячие» кошельки). Задача аналитики — сгруппировать адреса по владельцам и навесить метки.
Метка — это атрибуция адреса конкретной сущности: «Binance 14», «Tornado Cash», «Lazarus Group». Метки собирают из открытых источников (биржи сами публикуют свои адреса), из инцидентов (адрес хакера становится известен после взлома), из кластеризации (адреса, действующие вместе, получают общую метку) и из санкционных списков.
Именно базы меток — главный актив AML-сервисов и главная причина расхождений между ними. В AMLConsensus, например, используется собственный слой из 30 000+ публичных меток плюс санкционные списки и данные MistTrack.
Представьте адреса точками, а переводы — стрелками между ними. Это граф транзакций. Hop (хоп) — один шаг по стрелке. Если хакер → адрес A → адрес B → вы, то вы в трёх хопах от хакера.
Весь профессиональный AML-анализ — это прогулки по графу: откуда средства пришли (входящие пути), куда ушли (исходящие), через кого. Чем короче путь до рискового адреса и чем больше доля средств, пришедших по нему, тем выше риск. Как это превращается в число от 0 до 100 — тема модуля 4.
Посмотреть на граф своими глазами можно в визуализации связей AMLConsensus.
Материалы курса носят образовательный характер и не являются юридической консультацией. Курс подготовлен командой AMLConsensus — сервиса AML-проверки криптокошельков.