FATF、『仮想資産および仮想資産サービスプロバイダーのFATF基準実施状況に関する方向性更新報告書』を発表:グローバルな規制進展とリスク脅威の解説
7月16日、金融行動タスクフォース(FATF)は、第7回目の「仮想資産および仮想資産サービスプロバイダーに対するFATF基準の実施状況に関する特定更新報告書」を発表しました。この報告書は、147の司法管轄区に対するアンケート調査、149件の相互評価報告、およびVACG会議の成果を基に、グローバルなR.15の実施進捗を体系的に評価し、殺し屋詐欺、北朝鮮ハッカー組織による暗号資産の盗難、ステーブルコインの悪用、非預託ウォレットによるP2P取引、オフショア仮想資産サービスプロバイダー、DeFiの規制空白などのリスクを明らかにしました。
Beosinは、レポートの核心内容を解説し、読者がグローバルな仮想資産のコンプライアンス進展とリスク脅威の傾向を迅速に把握し、仮想資産に関連するコンプライアンスリスクに対する認識と対応能力を高めるお手伝いをします。
一、グローバルR.15の実施状況:全体的に小幅に向上
R. 15は「洗浄、テロ資金供与および拡散資金供与の国際基準:FATF勧告」の第15項勧告であり、その核心的要件は、各国および金融機関が新興技術に伴う洗浄、テロ資金供与および拡散資金供与のリスクを特定し、評価し、防止することである。2018年、FATFはR.15を改定し、仮想資産(VA)および仮想資産サービスプロバイダー(VASP)をその反洗浄、反テロ資金供与および反拡散資金供与の要件範囲に含めた。
1.1 グローバルコンプライアンス評価データ
2026年4月現在、149の司法管轄区域がR.15コンプライアンス評価を受け入れています。2025年と比較して、世界的な実施状況はやや改善されています:
- 完全準拠(Compliant):1か国(バハマ)のみ - 基本準拠(Largely Compliant):2025年の29%から34%(51か国)へ小幅上昇 - 部分準拠(Partially Compliant):50%から43%(64か国)へ低下 - 非準拠(Non Compliant):20%から22%(33か国)へ増加
報告によると、地域ごとの実施状況に大きな差があり、能力が低い司法管轄区はR.15の実施において依然として大きな困難に直面している。
1.2 VAおよびVASPのリスク評価が直面する課題
報告によると、86%の回答管轄区域(145か所中124か所)が仮想資産業界のマネーロンダリング/テロ資金供与/拡散資金調達リスク評価を完了しており、2025年の76%(163か所中124か所)と比較して大幅に向上した。しかし、大多数の管轄区域はリスク評価の結果を基に、対応する予防および監督措置を実施することができていない。相互評価データによると、149か所の回答管轄区域のうち、R15.3リスク評価を完全またはほぼ完了し、リスクベースのアプローチを採用したのは48か所のみである。これは、多くの国におけるリスク評価が報告レベルにとどまっており、評価結果を具体的な監督措置に転換するための実行計画やメカニズムが欠如していることを示している。
1.3 VASP監管パスの選択とその課題
明確な規制の道筋を示す管轄区域の割合は、2025年には82%(144か所中119か所)から2026年には89%(144か所中128か所)に上昇し、規制方針が未定の管轄区域は18%から11%(16か所)に低下した。確定した規制モデルは以下の通りである:
(1)VASPの合法的な運営を許可:66%(95件)
(2)VASPの完全または部分的な禁止:23%(年々増加傾向:2023年11% → 2024年14% → 2025年20% → 2026年23%)
その一部の典型的な禁止方法としては、仮想資産を支払い手段として禁止する一方で、管理された枠組み内で投資取引を許可し、プライバシーコイン、マイニング、預託などの高リスク業務に追加の制限を設けることです。
特に注目すべきは、VASPの規制モデルの実施に大きな隙間があることです。仮想資産を全面的または部分的に禁止している33の管轄区域のうち、基本的なコンプライアンスを満たしているのはわずか6つであり、禁令管轄区域のうちR15.3リスク評価要件を完全に実施しているのは1つだけです。禁令を効果的に執行できず、対応する積極的な識別および執行メカニズムが整っていない場合、ブラックマーケットやオフショアプラットフォームの蔓延は継続し、グローバルな金融リスクが高まります。
VASPの合法的な運営が許可されている管轄区域のうち、実際にVASPのライセンス発行または登録を完了したのは76か所であり、2025年の数値と比較して増加していない。FATFの基準では、管轄区域は自国内に設立され、実際に事業を展開するサービスプロバイダーに対して登録またはライセンス取得を義務付ける必要がある。114か所がライセンス制度を導入しているが、そのうち44%は自国内のサービスプロバイダーのみを対象としており、34%はより広範な監督枠組みを採用し、条件を満たす海外のサービスプロバイダーに対しても地元での登録を要求している。現在、各国では仮想資産事業の実際の事業主体を特定する課題が一般的に存在している。
1.4 トラベルルールの立法は急速に進んでいるが、執行は遅れている
Travel Ruleは、FATFの支払い透明性要件(勧告16)を仮想資産分野に拡大します。仮想資産サービスプロバイダーおよび金融機関は、送金時に送金者と受取人の完全な情報を即時かつ安全に収集し、保存し、転送しなければなりません。
Travel Ruleの立法が大幅に加速し、調査対象となった109の司法管轄区のうち91個(83%)がTravel Ruleの立法を通過させたが、2025年には73%にとどまった。しかし、55の立法済み司法管轄区は、Travel Ruleに関連する監督検査や執行行動をまだ行っていない。多くの管轄区では立法が比較的最近であり、監督体制はまだ構築段階にあり、執行が大きく遅れている。
二、仮想資産に関連する不法金融リスク
2.1 バーチャル資産は、上流犯罪、マネーロンダリング、テロ資金調達、拡散資金調達に使用されています
東南アジアの詐欺キャンプが、グローバルな仮想資産不正資金の主要な発信源となっており、代表的な犯罪は「豚肉盤」と呼ばれる投資詐欺であり、年間数百億ドルの不正収益を生み出している。犯罪組織は、複数層のノンカストディウォレット、OTC、地域の地下金融チャネルを通じて資金を洗浄している。本報告は、カンボジアの大型金融グループ(ウォンワングループ)が少なくとも40億ドルの不正資金を洗浄し、北朝鮮のハッカーネットワークに利用された事例を挙げ、反マネーロンダリング規制が弱い管轄区域のシステム的リスクを明らかにしている。KYC管理が欠如している地域の実体は、複数の不正主体に対して同時にマネーロンダリングの経路を提供することができる。
報告によると、資金洗浄、テロ資金調達、制裁回避は共通の仮想資産インフラと犯罪パターンを用いている。制裁回避グループは、国内取引所からオフショア仲介業者、グローバルプラットフォーム、オーバーザカウンター(OTC)、ステーブルコイン支払いチャネルへ段階的に移行している。北朝鮮は引き続き取引所、DeFi、クロスチェーンブリッジ、マルチシグウォレット、OTCネットワークを活用して不正資金を洗浄している。テロ資金調達に関しては、犯罪者はトロンチェーンのUSDTステーブルコインを大量に使用し、手数料の資金流れを隠蔽するツールを併用している。報告では、2025年のスペイン「ボレリ作戦」が、4億6千万ユーロに及ぶ国境を越える暗号資産詐欺ネットワークを摘発し、5,000人以上の被害者を出したことが挙げられている。このグループは香港のシェル会社と銀行口座を用いて正規の投資プラットフォームに見せかけ、現金、銀行振込、仮想資産の多段階送金を通じて不正資金を洗浄しており、国境を越える詐欺ネットワークが階層化・工業化していること、ならびに人身売買、制裁回避、国境を越えるマネーロンダリングと深く結びついていることを示している。
また、人工知能の悪用は、上記の仮想資産犯罪チェーンのリスクを拡大する可能性がある。AIはディープフェイク動画の生成、スマートコントラクトの脆弱性分析、攻撃コードの自動生成に使用されており、DeFiやクロスチェーンインフラへの侵入を加速している。不正資金は安定通貨、分散型取引所、クロスチェーンブリッジを通じて迅速に分割・移転され、追跡および凍結の難易度が大幅に上昇している。報告書は、各国の規制当局がAIを活用した仮想資産犯罪を構造的リスクと見なし、ディープフェイク検出、ネイティブブロックチェーン調査ツール、公私間情報共有メカニズムを整備する必要があると明確に指摘している。
2.2 ステーブルコインが不法資金の優先的な移動手段となる
2025年、非法暗号資産取引の84%がステーブルコインを通じて実行され、USDT/USDCはテロ組織、ハッカー、麻薬カルテルの主要なツールとなっている。
犯罪組織が、法執行機関の凍結を回避するために独自のステーブルコインを開発するという新たなリスクが浮上している。たとえば、あるカンボジアの金融グループ(ウォンワングループ)が米ドルに連動するステーブルコインを発行し、監督機関の規制を受けず、資産を凍結できないと主張している。これまで第三者のステーブルコイン発行者が、同グループに関連するウォレットの2900万ドル分の資産を凍結したことがきっかけとなり、犯罪組織は凍結に耐性のある独自のステーブルコインを開発し、複数チェーンに展開することで追跡の難易度を大幅に向上させた。この事例は、仮想資産サービスプロバイダーが発行者による凍結機能にのみ頼ってリスク管理を行うことは不可能であることを示しており、各国はステーブルコイン発行者に、法執行機関による凍結および差押えに対応できる技術的機能を必須とし、包括的にマネーロンダリング対策規制に組み込む必要がある。
また、テロ組織(ISIS、アルカイダ)は段階的にビットコインを放棄し、安定通貨を優先して使用しています:ウォレットアドレスのローテーション、小額分割送金、多層的なオーバーザカウンター取引、DeFiと非預託ウォレットの組み合わせにより、コンプライアンス監査を回避しています。
2.3 非保管型ウォレットによるP2P取引のリスク
非託管ウォレットによるピアツーピア取引は、ライセンス保有の仲介者を介さず、マネーロンダリング対策のコンプライアンス義務から除外されており、監督の構造的穴を生んでいる。チェーン上の取引は追跡可能であるが、匿名性により犯罪者が複数のウォレットを用いて資金源を分離し、追跡の複雑さを増している。さらに、ステーブルコインのクロスボーダー即時決済が、国境を越えたマネーロンダリングリスクをさらに拡大している。このような取引には、疑わしい取引報告の義務化された主体が存在せず、ステーブルコイン発行者による協力による関与ウォレットの凍結や疑わしい取引報告の提出が補助的な手段に過ぎない。
66の回答管轄区域の88%がピアツーピア取引を高リスクと判定しているが、そのうちわずか23%(133のうち31)がピアツーピア取引の市場規模を継続的に統計・監視している。業界データの断片化により、リスクの定量化が困難である。
*安定通貨と非管理型ウォレット間のP2P取引に関するリスクの詳細な解説は、FATFが発表した『安定通貨と非管理型ウォレットに関する特別報告書:リスクの脅威と対応戦略の解説』》
2.4 オフショアVASPの規制アービトラージ問題
オフショア仮想資産サービスプロバイダー(oVASP)とは、登録・運営地と顧客が所在する管轄区域が分離されているプラットフォームを指します。オフショアサービスプロバイダーの登録地がマネーロンダリング対策規制が弱い場合、登録地および顧客が所在する管轄区域の両方にマネーロンダリングのリスクが生じます。また、顧客が所在する管轄区域がオフショアサービスプロバイダーの登録を義務付けていない場合、プラットフォームは地元の規制を完全に回避できます。
より深刻なリスクは、ネステッドアカウントの問題です。オフショアサービスプロバイダーが一般小売ユーザーを装って国内の規制準拠取引所にアカウントを開設し、通常の小売投資家をはるかに超える大額の不法取引を行う場合、国内プラットフォームのリスク管理が脆弱であるため、制裁リストや不法資金などの重大なリスクが導入されます。
報告は、規制アービトラージが基盤的な構造的リスクであると強調しています。オフショアサービスプロバイダーは規制が緩やかな管轄区域に登録し、顧客デューデリジェンスやトラベルルールなどのコンプライアンスコストを削減し、低価格競争によってコンプライアンスを遵守した認可プラットフォームを圧迫し、業界の公平な規制環境を損なって、地元の規制体制に打撃を与えています。
各国は段階的に規制手段を導入しています:ブロックチェーン分析、オープンソース情報、国内プラットフォームによる疑わしい取引報告を活用してオフショアサービスプロバイダーを特定しています。「業務の所在地規制」を採用し、プラットフォームが地元住民にマーケティングを行い、地元の支払いチャネルに接続した場合、登録を義務付けます。一部の管轄区域では、オフショアサービスプロバイダーに地元のコンプライアンス責任者を設置し、顧客データを完全に保存することを要求しています。協力しないオフショアサービスプロバイダーに対しては、段階的に公的警告、アプリストアからの削除、国内金融チャネルの遮断、刑事責任の追及を実施します。国内の省庁間連携、国際監督機関間の相互訪問、FIUネットワークを活用して跨境協力を推進します。
2.5 ディセントラライズドファイナンス(DeFi)の規制空白
DeFiプロジェクトの実質的な支配主体を世界的に特定することが困難であり、ほとんどの管轄区域ではFATFの監督対象に含まれるDeFiプロジェクトに対してライセンスや登録要件を設けていない。DEX、クロスチェーンブリッジ、プライバシーツールによりオンチェーン資金の追跡が断たれる問題は解決されておらず、マネーロンダリングリスクの管理における穴は拡大し続けている。
2026年の調査データによると、DeFi業界のリスク評価を完了したのは18%(142件中26件)であり、9%が評価を推進中である。93%(132件)は、国内のVASP定義に該当するDeFiプロジェクトを特定できていない。31%(44件)は既存のリスク管理ルールにDeFiを含んでいるが、そのうち牌照の義務化を設定しているのは4件のみであり、実際にDeFiプロジェクトの登録・ライセンス発行を完了したのは2件のみである。また、主管機関が業界と交流し、DeFiのビジネスモデルとリスクを整理しているのは35%(50件)のみである。
DeFiの規制における核心的な課題は、国境を越えた運営、実体のある法人の不在、明確な規制の手がかりの欠如である。規制機関はブロックチェーン技術に関する専門的能力を欠いており、プロジェクトの実質的支配権を判断することが困難である。違反したDeFiプロジェクトに対する規制執行の事例報告は、これまでに1件のみである。
三、公的・民間部門におけるリスク対応とコンプライアンス提言
3.1 監督機関向けの核心的なタスク
3.1.1 Comprehensive Risk Assessment
許可制または禁止制のいずれのモデルを採用するにせよ、VA/VASPのマネーロンダリング/テロ資金供与/拡散資金供与のリスクについて明確で包括的な理解を構築しなければならない。リスク評価は、国内VASP、海外VASP、ステーブルコイン発行体、DeFi、非預託ウォレット、業界の新技術、新たな犯罪ビジネスモデルなどの主体/シナリオをカバーすべきである。
3.1.2 完全なVASP規制体制の構築
- ライセンス/登録義務メカニズム:ローカルVASP、基準適合型ステーブルコイン発行者、コンプライアンスDeFiはライセンス保有が必須;クロスボーダーオフショアサービスプロバイダーは条件を満たした場合、同時に登録が義務化されます。
- 定常的な監査チェック:対面および非対面の二重チェックにより、旅行ルールやKYCを含むマネーロンダリング対策の適合状況を確認し、機関に対して是正指導を提供します。
不法業務に対する処罰メカニズム:未認可の仮想資産業務を営む個人および企業を特定・摘発する体制を構築する。
3.1.3 越境公私連携を強化し、不法資産の凍結・徴収チャネルを構築する
公式および非公式の国境を越えた、部門を横断する情報共有チャネルを構築し、犯罪主体および不正資金を迅速に特定する。オフショアおよびDeFiを介した国境を越える不正資金に対応するため、ステーブルコインおよび暗号資産の迅速な凍結・没収に関する法的枠組みを整備する。
3.2 VASP、ステーブルコイン発行者、コンプライアンスDeFi向けのコンプライアンス義務
3.2.1 全フローAML/CFTコンプライアンス体制を構築し、トラベルルールを厳格に実施する
自社のビジネスリスクを継続的に動的評価し、安定通貨、非預託ウォレット、オフショアサービスプロバイダー、DeFi関連の新興リスクに重点的に監視する。
関連するリスク管理ツール:顧客本人確認(KYC)、チェーン上ウォレットスクリーニング、ホワイトリスト・ブラックリスト、資産のブロックおよび凍結機能により、新種の詐欺やマネーロンダリング手法に迅速に対応できます。
監督当局および業界機関と積極的に協力し、疑わしい取引の特徴やリスク警告シグナルを共有し、法執行機関の調査と証拠収集に協力します。
3.2.2 高リスクシナリオに対して専門的な管理措置を実施
非託管ウォレットの取引監視を強化し、高リスクウォレットの取引に対して強化された顧客デューデリジェンス(EDD)を実施します。
チェーン上モニタリングとブロックチェーン分析ツール(Beosin KYTなど)を導入し、大額資金の迅速な送金や階層的マネーロンダリングなどの疑わしい行動を自動的に識別・警告します。120種類以上の複雑なクロスチェーンプロトコルとミキサー取引を分析・追跡し、DeFiプロトコル、クロスチェーンブリッジ、ミキサーなどのマネーロンダリングリスクを評価します。
海外VASPを厳格にデューデリジェンスし、一般個人投資家に偽装した海外プラットフォームアカウントを特定し、高リスクの協力チャネルを制限し、無許可の海外プラットフォームと接続された法定通貨の入出金チャネルを監視する。
四、まとめ
FATFの第7回ターゲットアップデート報告書は、仮想資産規制におけるグローバルな進展を示しているが、執行の欠如、DeFiの規制空白、オフショアプラットフォームによるアービトラージ、ステーブルコインおよびセルフカストディーワレットのP2P脆弱性などの核心的リスクが依然として継続している。報告書は、仮想資産は国境を越えるものであり、ある司法管轄区域の規制の隙間がグローバル金融システムの脆弱性となるという核心的な論理を強調している。重要なVASP活動を有する司法管轄区域に対して、FATFはR.15の効果的な実施を加速するよう要請している。まだ開始していない管轄区域は、リスク評価と法的枠組みの構築を優先すべきであり、既に進展している管轄区域は、実質的な規制行動を優先すべきである。グローバルな仮想資産市場規模が継続的に拡大し、犯罪手法がますます複雑化する中で、規制のスピードはリスクの進化に追いつかなければならない。これはFATFの呼びかけであると同時に、グローバルな仮想資産金融セキュリティ体制の現実的な要請でもある。
報告リンク:https://www.fatf-gafi.org/en/publications/Fatfrecommendations/targeted-updated-virtualassets-vasps-2026.html
Beosinは、形式化検証に取り組む世界で最も初期のブロックチェーンセキュリティ企業の一つであり、「セキュリティ+コンプライアンス」のエコシステム全体を展開しています。世界10か国以上に拠点を設置し、プロジェクト上場前のコードセキュリティ監査、運用中のセキュリティリスク監視と遮断、盗難資産の回収、仮想資産のマネーロンダリング対策(AML)、および各国の規制要件に準拠したコンプライアンス評価など、「ワンストップ」のブロックチェーンコンプライアンス製品とセキュリティサービスを提供しています。公式アカウントのメッセージボックスからお気軽にお問い合わせください。

