FATF публікує оновлений звіт про впровадження стандартів FATF для віртуальних активів та постачальників послуг віртуальних активів: аналіз глобального регуляторного прогресу та ризиків
16 липня Фінансова діяльність спеціальної робочої групи (FATF) опублікувала сьомий орієнтований оновлений звіт про впровадження стандартів FATF щодо віртуальних активів та постачальників послуг віртуальних активів. Звіт, заснований на опитуванні 147 юрисдикцій, 149 звітах про взаємну оцінку та результатами зустрічей VACG, систематично оцінив прогрес у впровадженні глобального R.15 і виявив ризики, такі як шахрайські схеми «поросяча гра», крадіжка коштів хакерськими групами з Північної Кореї, зловживання стабільними монетами, P2P-узгодження через неподільні гаманці, оффшорні постачальники послуг віртуальних активів та регуляторна порожнеча в DeFi.
У цій статті Beosin розгляне ключові аспекти звіту, щоб допомогти читачам швидко зрозуміти глобальні тенденції щодо відповідності віртуальних активів та загроз, а також підвищити рівень усвідомленості та здатність реагувати на ризики, пов’язані з відповідністю віртуальних активів.
I. Поточний стан впровадження R.15 у світі: загальний невеликий ріст
R. 15 — це рекомендація 15 «Міжнародні стандарти боротьби з відмиванням коштів, фінансуванням тероризму та фінансуванням поширення зброї: Рекомендації FATF», яка вимагає від країн та фінансових установ виявляти, оцінювати та запобігати ризикам відмивання коштів, фінансування тероризму та фінансування поширення зброї, пов’язаним з новими технологіями. У 2018 році FATF оновила R.15, включивши віртуальні активи (VA) та постачальників послуг віртуальних активів (VASP) до своїх вимог щодо боротьби з відмиванням коштів, фінансуванням тероризму та фінансуванням поширення зброї.
1.1 Дані глобальної оцінки відповідності законодавству
На квітень 2026 року 149 юрисдикцій прийняли оцінку відповідності R.15. Глобальне впровадження трохи покращилось порівняно з 2025 роком:
- Повна відповідність (Compliant): лише 1 юрисдикція (Багамські острови) - В основному відповідність (Largely Compliant): зростання з 29% до 34% (51) — невелике підвищення - Часткова відповідність (Partially Compliant): зниження з 50% до 43% (64) - Невідповідність (Non Compliant): зростання з 20% до 22% (33)
Звіт вказує, що реалізація в різних регіонах відрізняється, і юрисдикції з нижчим рівнем здатності все ще стикаються з великими труднощами у реалізації R.15.
1.2 Виклики, пов’язані з оцінкою ризиків VA та VASP
Згідно зі звітом, 86% опитаних юрисдикцій (124 з 145) завершили оцінку ризиків відмивання коштів / фінансування тероризму / фінансування поширення зброї у сфері віртуальних активів, що є значним зростанням порівняно з 76% (124 з 163) у 2025 році. Однак більшість юрисдикцій не можуть реалізувати відповідні заходи з запобігання та регулювання на основі результатів оцінки ризиків. Дані взаємних оцінок показують, що лише 48 з 149 опитаних юрисдикцій повністю або в основному завершили оцінку ризиків за R15.3 та застосували підхід, заснований на ризиках. Це свідчить про те, що оцінка ризиків у багатьох країнах залишається на рівні звітності, не маючи конкретних планів та механізмів для перетворення результатів оцінки на конкретні регуляторні заходи.
1.3 Вибір шляху регулювання VASP та відповідні виклики
Відсоток юрисдикцій із чітким регуляторним шляхом зростав з 82% у 2025 році до 89% у 2026 році (128 із 144); відсоток юрисдикцій, які ще не визначили регуляторну стратегію, знизився з 18% до 11% (16). Серед вже визначених регуляторних моделей:
(1) Дозволити VASP легально функціонувати: 66% (95)
(2) Повний або частковий заборона VASP: 23%, що поступово зростає (2023 рік — 11% → 2024 рік — 14% → 2025 рік — 20% → 2026 рік — 23%)
Деякі типові заборони включають заборону використання віртуальних активів як засобу оплати, але дозвіл інвестиційних угод у контролюваному рамках; додаткові обмеження для високоризикованих бізнесів, таких як приватні монети, майнінг та депонування.
Варто особливо звернути увагу на те, що реалізація регуляторної моделі заборони VASP має значні прогалини. Серед 33 юрисдикцій із повним або частковим забороною віртуальних активів лише 6 досягають базової відповідності; лише 1 юрисдикція з забороною повністю реалізувала вимоги R15.3 щодо оцінки ризиків. Якщо заборону неможливо ефективно виконувати без супутніх механізмів активного виявлення та застосування закону, проблеми з чорним ринком та оффшорними платформами продовжуватимуться, що збільшує глобальні фінансові ризики.
У юрисдикціях, де дозволено легальне функціонування VASP, фактично видано ліцензії або зареєстровано 76 VASP, що не змінилося порівняно з 2025 роком. Стандарти FATF вимагають, щоб юрисдикції зобов’язували реєстрацію або отримання ліцензії локальними постачальниками послуг; з 114 юрисдикцій, що ввели систему ліцензування, 44% охоплюють лише локальних постачальників, а 34% застосовують ширший регуляторний підхід, вимагаючи від відповідних оффшорних постачальників також зареєструватися локально. Наразі всі країни стикаються з труднощами у визначенні фактичних суб’єктів, що здійснюють діяльність у сфері віртуальних активів.
1.4 Законодавство про правило подорожей просувається швидко, а виконання — повільно
Travel Rule поширює вимоги FATF щодо прозорості платежів (рекомендація 16) на сферу віртуальних активів: постачальники віртуальних активів та фінансові установи повинні відразу, безпечно збирати, зберігати та передавати повну інформацію про платника та одержувача під час переказів.
Законодавче впровадження Правила подорожей значно прискорилося: 83% опитаних юрисдикцій (91 із 109) вже прийняли законодавство про Правило подорожей, порівняно з 73% у 2025 році. Однак 55 юрисдикцій, які вже прийняли законодавство, ще не проводили жодних регуляторних перевірок чи енфорсментних заходів, пов’язаних із Правилом подорожей. У більшості юрисдикцій законодавство було впроваджене недавно, регуляторна система все ще знаходиться на етапі формування, а виконання значно відстає.
Друге: Незаконні фінансові ризики, пов’язані з віртуальними активами
2.1 Віртуальні активи використовуються для злочинів у верхньому ланцюзі, відмивання грошей, фінансування тероризму та фінансування поширення
Схеми шахрайства в Південно-Східній Азії стали глобальним центром незаконних коштів у сфері віртуальних активів, типовим злочином є інвестиційні шахрайства «поросяча гра», що щороку приносять десятки мільярдів доларів незаконного доходу. Злочинні групи відмивають кошти через багатошарові неуправліні гаманці, OTC та регіональні підземні фінансові канали. У звіті наведено приклад великої камбоджійської фінансової групи (Huiwang Group), яка відмивала щонайменше 4 мільярди доларів США та була використана хакерською мережею Північної Кореї, щоб розкрити системні ризики слабких юрисдикцій у сфері боротьби з відмиванням коштів; регіональні суб’єкти без контролю KYC можуть одночасно надавати канали для відмивання коштів різним типам незаконних суб’єктів.
За даними звіту, інфраструктура віртуальних активів та кримінальні схеми використовуються спільно для фінансування поширення, фінансування тероризму та уникнення санкцій. Групи, що уникують санкцій, поступово переходять від внутрішніх бірж до оффшорних посередників, глобальних платформ, позабіржових угод та каналів оплати стабільними монетами; Північна Корея продовжує використовувати біржі, DeFi, мостові з’єднання між ланцюгами та мультипідписні гаманці для промивання коштів. У сфері фінансування тероризму злочинці масово використовують стабільну монету USDT на ланцюзі TRON, супроводжуючи це інструментами для приховування напрямків руху комісій. У звіті наведено іспанську операцію «Бореллі» 2025 року, під час якої було розгромлено транснаціональну криптовалютну шахрайську мережу з обсягом злочинних коштів у 460 мільйонів євро, жертвами якої стали понад 5000 користувачів. Група використовувала гонконгські компанії-оболонки та банківські рахунки, щоб виглядати як легальні інвестиційні платформи, і промивала кошти через готівку, банківські перекази та багатошарове переказування віртуальних активів, що свідчить про розшарування та індустріалізацію транснаціональних шахрайських мереж, а також про їх глибоке переплетення з торгівлею людьми, уникненням санкцій та трансграничним промиванням коштів.
Крім того, зловживання штучним інтелектом може посилити ризики у ланцюжку злочинів із віртуальними активами. ШІ використовується для створення глибоких підробок, аналізу вразливостей інтелектуальних контрактів та автоматичного генерування атакуючого коду, що прискорює вторгнення до DeFi та міжланцюгових інфраструктур. Проте вилучені кошти швидко розподіляються та пересилаються через стабільні монети, децентралізовані біржі та міжланцюгові мости, що значно ускладнює відстеження та заморожування. Звіт чітко зазначає, що регулятори країн повинні розглядати злочини з використанням ШІ у сфері віртуальних активів як структурний ризик, покращуючи ідентифікацію глибоких підробок, розробляючи нативні інструменти для розслідування блокчейну та механізми обміну інформацією між державою та приватним сектором.
2.2 Стабільні монети стають улюбленним інструментом для незаконних коштів
У 2025 році 84% незаконних криптовалютних транзакцій здійснювалися через стабільні монети, USDT/USDC є основним інструментом для терористичних організацій, хакерів та наркокартелів.
Злочинні групи розробляють власні стабільні монети, призначені для обходу заморожування правоохоронними органами, що стає новим ризиком. Наприклад, камбоджійський фінансовий груп (Huiwang Group) випустив стабільну монету, прив’язану до долара США, і заявив, що її не підлягає нагляду регуляторів і її активи не можна заморозити. Раніше треті сторони, що випускають стабільні монети, заморозили 29 мільйонів доларів США активів, пов’язаних із цією групою, що спонукало злочинців розробити власну стабільну монету, стійку до заморожування, з багатоланцюговим розгортанням, що значно ускладнює її відстеження. Цей випадок показує, що сервіси віртуальних активів не можуть лише покладатися на функцію заморожування випускачів для управління ризиками; усі країни повинні обов’язково вимагати від випускачів стабільних монет розробити технічні засоби, що дозволяють співпрацювати з правоохоронними органами у справах заморожування та конфіскації токенів, повністю включивши їх до системи боротьби з відмиванням коштів.
Крім того, терористичні організації (ІСІС, «Аль-Каїда») поступово відмовляються від біткоїна, надаючи перевагу стабільним монетам: за допомогою зміни адрес гаманців, дрібних розбитих переказів, багатошарових офф-трейд транзакцій та поєднання з DeFi та неконтрольованими гаманцями для уникнення відповідності регуляторним перевіркам.
2.3 Ризики P2P-угодов з неманіжованим гаманцем
Неконтрольовані гаманці для пір-до-пір торгівлі не передбачають участі ліцензованих посередників і не підлягають обов’язкам щодо виконання вимог з боротьби з відмиванням коштів, що створює структурну прогалину в регулюванні. Хоча ланцюгові транзакції можуть бути відстежені, анонімність дозволяє злочинцям ізольовувати джерела коштів за допомогою багаторівневих гаманців, що збільшує складність відстеження. Крім того, миттєве міжнародне розрахування стабільних монет ще більше посилює ризик міжнародного відмивання коштів. Такі транзакції не передбачають обов’язкового звітування про підозрілі операції; лише випускники стабільних монет можуть співпрацювати з правоохоронними органами для заморожування підозрюваних гаманців і подання звітів про підозрілі операції як додатковий інструмент.
88% із 66 опитаних юрисдикцій вважають пір-до-пір торгівлю високоризикованою; однак лише 23% (31 із 133) постійно збирають та моніторять ринковий розмір пір-до-пір торгівлі, що через фрагментацію даних у галузі ускладнює квантифікацію ризиків.
*Детальніше розуміння ризиків, пов’язаних із P2P-угодами з стабільними монетами та нетримуваними гаманцями, можна знайти уЗвіт FATF «Стабільні монети та нетримувані гаманці: аналіз загроз і стратегій реагування»»
2.4 Проблема регуляторного арбітражу оффшорних VASP
Офшорний віртуальний активний сервісний провайдер (oVASP) — це платформа, місце реєстрації та експлуатації якої відрізняється від юрисдикції клієнтів. Якщо юрисдикція реєстрації офшорного провайдера має слабкий контроль за відмиванням коштів, це створює ризик відмивання коштів як для юрисдикції реєстрації, так і для юрисдикції клієнтів; якщо юрисдикція клієнтів не вимагає реєстрації офшорних провайдерів, платформа може повністю уникнути місцевого регулювання.
Ще більший ризик полягає у проблемі вкладених облікових записів: якщо зарубіжні сервіси видають себе за звичайних роздрібних користувачів і відкривають облікові записи на внутрішніх регульованих біржах, величезні незаконні транзакції, що значно перевищують масштаби звичайних інвесторів, а слабка система контролю ризиків на внутрішніх платформах, призведе до внесення санкційних списків, незаконних коштів та інших серйозних ризиків.
Звіт підкреслює, що регуляторний арбітраж є фундаментальною структурною ризиком: оффшорні провайдери обирають регіони зі слабким регулюванням для реєстрації, зменшуючи витрати на виконання вимог, такі як перевірка клієнтів і правило подорожей, що дозволяє їм конкурувати за низькими цінами, витісняючи з ринку легальні платформи та підриваючи справедливу регуляторну середовище та локальну регуляторну систему.
Країни поступово впроваджують засоби регулювання: використовуючи аналіз блокчейну, відкриті джерела інформації та звіти про підозрілі транзакції на місцевих платформах для ідентифікації оффшорних постачальників послуг; застосовуючи принцип «регулювання за місцем ведення бізнесу» — якщо платформа здійснює маркетинг для місцевих жителів або підключена до місцевих платіжних каналів, вона обов’язково повинна зареєструватися; деякі юрисдикції вимагають від оффшорних постачальників послуг призначення місцевого відповідального за дотримання норм, а також повного зберігання даних клієнтів. У випадку неповаги до вимог оффшорних постачальників послуг слід застосовувати поступові заходи: публічні попередження, видалення з магазинів додатків, переривання місцевих фінансових каналів та кримінальне переслідування; використовуючи внутрішню міжведомствену координацію, взаємні візити міжнародних регуляторних органів та мережу FIU для міжнародної співпраці.
2.5 Регулятивна порожнеча у сфері децентралізованих фінансів (DeFi)
У всьому світі важко визначити реальних власників проектів DeFi, і більшість юрисдикцій не встановлюють ліцензійних або реєстраційних вимог для проектів DeFi, що підпадають під нагляд FATF. Проблеми з перериванням ланцюжків відстеження коштів у мережі через DEX, мостові з’єднання та інструменти конфіденційності залишаються нерозв’язаними, і розриви у контролі ризиків відмивання коштів постійно збільшуються.
У дослідженні 2026 року лише 18% (26 із 142) провели оцінку ризиків у сфері DeFi, а 9% перебувають у процесі її проведення. 93% (132) не змогли ідентифікувати DeFi-проекти, що відповідають визначенню VASP у межах країни; 31% (44) мають існуючі правила керування ризиками, що охоплюють DeFi, але лише 4 встановили вимогу до ліцензування, лише 2 реально зареєстрували та видали ліцензії DeFi-проектам, і лише 35% (50) регуляторних органів проводять діалог із галуззю для аналізу бізнес-моделей та ризиків DeFi.
Основні складності регулювання DeFi полягають у транскордонній діяльності, відсутності юридичної особи та відсутності чітких інструментів регулювання. Регуляторні органи не мають професійних знань у галузі блокчейн-технологій, що ускладнює визначення фактичного контролю над проектами, а звітів про виконання заходів щодо порушувальних DeFi-проектів існує лише один.
Три: Ризики та рекомендації щодо дотримання вимог для державного та приватного секторів
3.1 Основні завдання щодо регуляторних органів
3.1.1 Всебічна оцінка ризиків
Незалежно від того, чи використовується дозвільна чи заборонна модель, необхідно створити чітке та всебічне розуміння ризиків відмивання коштів/фінансування тероризму/фінансування поширення зброї для VA/VASP. Оцінка ризиків повинна охоплювати суб’єкти/сценарії, такі як внутрішні VASP, офшорні VASP, емітенти стабільних монет, DeFi, некеровані гаманці, нові технології галузі та нові кримінальні бізнес-моделі.
3.1.2 Створення повної регуляторної системи VASP
- Механізм обов’язкового ліцензування/реєстрації: місцеві VASP, випускники стабільних монет, що відповідають стандартам, та компліантні DeFi повинні мати ліцензії; зарубіжні оффшорні сервіси обов’язково реєструються при виконанні відповідних умов.
- Регулярні наглядові перевірки: одночасно офлайн- та онлайн-перевірки, перевірка виконання правил подорожей, KYC та інших заходів щодо боротьби з відмиванням коштів, надання рекомендацій щодо виправлення недоліків для інституцій.
- Механізм покарання за незаконну діяльність: встановлення ідентифікації та виявлення фізичних осіб та підприємств, що здійснюють незаконну діяльність з віртуальними активами.
3.1.3 Посилення публічно-приватного співробітництва на міжнародному рівні, створення каналів для заморожування та конфіскації незаконних активів
Створити офіційні та неофіційні канали обміну інформацією між країнами та відділами для швидкого виявлення злочинців та вилучення коштів; удосконалити правову базу для швидкого заморожування та конфіскації стабільних монет та криптоактивів для боротьби з нелегальними коштами за кордоном та у DeFi.
3.2 Обов’язки щодо дотримання вимог для VASP, випускників стабільних монет, регульованого DeFi
3.2.1 Створення повноцінної системи відповідності AML/CFT та строге виконання правил подорожей
- Постійно оцінюйте ризики вашого бізнесу, зосереджуючись на моніторингу стабільних монет, неконтрольованих гаманців, оффшорних сервісів та нових ризиків, пов’язаних із DeFi;
- Відповідні інструменти управління ризиками: перевірка клієнтів (KYC), сканування блокчейн-гаманців, чорні та білі списки, функції блокування та заморожування активів — швидко оновлюються для протидії новим схемам шахрайства ти відмивання коштів;
Активно співпрацюйте з регуляторами та іншими інституціями, діліться ознаками підозрілих транзакцій та сигналами про ризики, надавайте допомогу у слідчих заходах.
3.2.2 Впровадження спеціальних заходів контролю для високоризикованих сценаріїв
- Підсилено моніторинг транзакцій у нетрістованих гаманцях, для транзакцій з високоризикованими гаманцями виконується поглиблена перевірка клієнта (EDD);
- Впроваджено моніторинг у ланцюжку та інструменти аналізу блокчейну (наприклад, Beosin KYT) для автоматичного виявлення та попередження про підозрілі дії, такі як швидкі перекази великих сум і багатошарове промивання коштів; аналіз та відстеження понад 120 складних міжланцюгових протоколів та транзакцій із змішуванням коштів для оцінки ризиків промивання коштів у DeFi-протоколах, міжланцюгових мостах, змішувачах тощо;
- Проводьте строгий ділова перевірка офшорних VASP, виявляйте облікові записи офшорних платформ, які приховуються під виглядом звичайних роздрібних інвесторів, обмежуйте ризиковані канали співпраці та моніторте канали грошових переказів, що з’єднуються з офшорними платформами без ліцензії.
Чотири. Висновок
Звіт про сьоме цільове оновлення FATF свідчить про прогрес у регулюванні віртуальних активів на глобальному рівні, але основні ризики — відсутність виконавчої влади, регуляторна порожнеча в DeFi, арбітраж на оффшорних платформах, а також вразливості стабільних монет і P2P-гаманців з самоконтролем — залишаються актуальними. У звіті підкреслюється ключова логіка: віртуальні активи не мають кордонів, і будь-яка прогалина у регулюванні однієї юрисдикції стає вразливістю для глобальної фінансової системи. FATF вимагає від юрисдикцій із значними активностями VASP прискорити ефективне впровадження R.15. Юрисдикції, які ще не розпочали цей процес, повинні пріоритезувати оцінку ризиків та створення правової бази; ті, що вже досягли певного прогресу, повинні зосередитись на реальних регуляторних заходах. На тлі постійного зростання ринкового розміру віртуальних активів і все більшої складності злочинних схем, швидкість регулювання має відповідати швидкості еволюції ризиків. Це не лише заклик FATF, а й реальна вимога до глобальної системи безпеки фінансів у сфері віртуальних активів.
Посилання на звіт: https://www.fatf-gafi.org/en/publications/Fatfrecommendations/targeted-updated-virtualassets-vasps-2026.html
Beosin — одна з перших у світі блокчейн-безпекових компаній, що спеціалізується на формальній верифікації, з фокусом на повноцінні екосистемні рішення «безпека + відповідність». Компанія має філії в понад 10 країнах та регіонах, надаючи «однохвилинні» послуги з відповідності та безпеки блокчейну: аудит безпеки коду до запуску проекту, моніторинг та блокування ризиків під час роботи проекту, відновлення вкрадених коштів, антигрошове прання (AML) віртуальних активів та оцінка відповідності місцевим регуляторним вимогам. Зв’яжіться з нами через поле для повідомлень у нашому каналі.

