FATF 發布《虛擬資產及虛擬資產服務提供商 FATF 標準實施情況定向更新報告》:全球監管進展與風險威脅解讀
7月16日,金融行動特別工作組(FATF)發布了第七份《虛擬資產及虛擬資產服務提供商FATF標準實施情況定向更新報告》,報告基於對147個司法管轄區的問卷調查、149份互評估報告以及VACG會議成果,系統評估了全球R.15的實施進展,並揭示了殺豬盤詐騙、朝鮮駭客組織盜幣、穩定幣濫用、非託管錢包P2P交易、離岸虛擬資產服務提供商、DeFi監管真空等風險威脅。
Beosin 將對報告的核心內容進行解讀,幫助讀者快速掌握全球虛擬資產合規進展與風險威脅趨勢,提升對虛擬資產相關合規風險的認知與應對能力。
一、全球 R.15 實施現狀:整體小幅提升
R. 15 是《打擊洗錢、恐怖融資與擴散融資的國際標準:FATF 建議》的第 15 項建議,其核心要求各國與金融機構必須辨識、評估並防範新興技術帶來的洗錢、恐怖主義融資及擴散融資風險。2018 年 FATF 修訂 R.15,將虛擬資產(VA)及虛擬資產服務提供商(VASP)納入其反洗錢、反恐怖主義融資及反擴散融資的要求範圍。
1.1 全球合規評級數據
截至2026年4月,已有149個司法管轄區接受了R.15合規評估。全球實施情況較2025年略有改善:
- 完全合規(Compliant):僅1個司法管轄區(巴哈馬) - 基本合規(Largely Compliant):從2025年的29%上升至34%(51個),小幅提升 - 部分合規(Partially Compliant):從50%降至43%(64個) - 不合規(Non Compliant):從20%升至22%(33個)
報告指出,不同地區的實施情況差異顯著,能力較低的司法管轄區在實施 R.15 方面仍面臨巨大困難。
1.2 VA 及 VASP 風險評估所面臨的挑戰
報告顯示,86% 的受訪管轄區(145 個中的 124 個)已完成虛擬資產行業的洗錢/恐怖融資/擴散融資風險評估,較 2025 年的 76%(163 個中的 124 個)大幅上升。但絕大多數管轄區無法依據風險評估結果落實配套的防控與監管措施。互評數據顯示,在 149 個受訪管轄區中,僅有 48 個完全/基本完成 R15.3 風險評估並採用風險為本的方法。這表明許多國家的風險評估仍停留在報告層面,缺乏將評估結果轉化為具體監管措施的執行方案與機制。
1.3 VASP 監管路徑選擇及對應挑戰
報告顯示,具有明確監管路徑的管轄區比例從 2025 年的 82% 上升至 2026 年的 89%(144 個中的 128 個);尚未確定監管方案的管轄區比例從 18% 下降至 11%(16 個)。其中已確定的監管模式為:
(1)允許 VASP 合法運營:66%(95 個)
(2)完全或部分禁止 VASP:23%,呈逐年上升趨勢(2023 年 11% → 2024 年 14% → 2025 年 20% → 2026 年 23%)
其中部分禁止的典型方式為禁止虛擬資產作為支付工具,但在受控框架內允許投資交易;對隱私幣、挖礦、託管等高風險業務施加額外限制。
特別需要注意的是,禁止 VASP 的監管模式落地存在巨大缺口。33 個全面/部分禁止虛擬資產的轄區中,僅 6 個達到基本合規;僅 1 個禁令轄區完整落地 R15.3 風險評估要求。如果無法有效執行禁令,沒有配套的主動識別與執法機制,黑市、離岸平台氾濫問題將持續存在,增加全球金融風險。
在允許 VASP 合法運營的管轄區中,實際完成 VASP 發牌、註冊的有 76 個,與 2025 年數量並無提升。FATF 標準要求管轄區對本地設立、實際經營的服務商強制註冊 / 持牌;114 個建立牌照制度的管轄區中,44% 僅覆蓋本地服務商,34% 採用更廣監管口徑,要求符合條件的離岸服務商同步完成本地註冊。目前,各國普遍存在識別虛擬資產業務實際經營主體的難題。
1.4 Travel Rule 立法推進快,執法跟進慢
Travel Rule 將 FATF 支付透明度要求(建議 16)延伸至虛擬資產領域:虛擬資產服務商、金融機構在轉賬時,必須即時、安全採集、留存、傳輸付款方與收款方完整資訊。
Travel Rule 的立法進展大幅加速,83% 的受訪司法管轄區(109 個中的 91 個)已通過 Travel Rule 立法,而 2025 年僅為 73%。然而,55 個已立法的司法管轄區尚未開展任何與旅行規則相關的監管檢查或執法行動。多數管轄區的立法落地時間較短,監管體系仍在搭建階段,執法嚴重滯後。
二、與虛擬資產相關的非法金融風險
2.1 虛擬資產被用於上游犯罪、洗錢、恐怖融資、擴散融資
東南亞詐騙園區已成為全球虛擬資產非法資金的核心來源,典型犯罪為「殺豬盤」投資詐騙,每年產生數十億美元非法收益。犯罪團伙透過多層非託管錢包、OTC 及區域地下金融渠道清洗資金。報告以柬埔寨某大型金融集團(匯旺集團)清洗至少 40 億美元贓款並被朝鮮駭客網絡利用為例,揭示弱反洗錢管轄區的系統性風險;缺乏 KYC 管控的區域實體可同時為多類非法主體提供洗錢通道。
報告指出,擴散融資、恐怖融資與規避制裁共用一套虛擬資產基礎設施與犯罪模式。規避制裁團伙逐步從境內交易所轉向離岸中介、全球平台、場外交易與穩定幣支付通道;朝鮮持續利用交易所、DeFi、跨鏈橋、多重簽名錢包與場外網絡清洗贓款。在恐怖融資方面,犯罪分子大量使用波場鏈 USDT 穩定幣,並配備掩蓋手續費資金流向的工具。報告列舉了西班牙 2025 年「博雷利行動」,該行動搗毀了一個涉案金額達 4.6 億歐元的跨境加密貨幣詐騙網絡,受害用戶超過 5000 人。該團伙藉由香港空殼公司與銀行賬戶偽裝成正規投資平台,透過現金、銀行轉賬與虛擬資產多層劃轉洗白贓款,顯示跨國詐騙網絡已趨向分層化與工業化,並與人口販運、規避制裁及跨境洗錢深度交織。
此外,人工智能的濫用可能會放大上述虛擬資產犯罪鏈條的風險。AI 正被用於生成深度偽造影片、分析智能合約漏洞、自動生成攻擊代碼,加速了對 DeFi、跨鏈基礎設施的入侵。而贓款透過穩定幣、去中心化交易所、跨鏈橋快速拆分轉移,大幅提升追蹤凍結難度。報告明確指出,各國監管需將 AI 賦能虛擬資產犯罪視為結構性風險,完善深度偽造識別、原生區塊鏈調查工具、公私資訊共享機制。
2.2 穩定幣成為非法資金首選載體
2025 年 84% 的非法加密交易透過穩定幣完成,USDT/USDC 為恐怖組織、駭客、販毒集團的主要工具。
犯罪團體專門開發可避開執法凍結的自有穩定幣,成為新型風險,例如某柬埔寨金融集團(匯旺集團)發行與美元掛鉤的穩定幣,聲稱不受監管機構監管、資產無法凍結。此前第三方穩定幣發行方凍結了該集團相關錢包的 2900 萬美元資產,促使犯罪集團自行研發抗凍結穩定幣,並在多條鏈上部署,大幅提高追蹤難度。此案例表明,虛擬資產服務商無法單純依賴發行方的凍結功能實現風險控制,各國必須強制穩定幣發行方建置可配合執法凍結與扣押代幣的技術能力,全面納入反洗錢監管。
此外,恐怖組織(ISIS、基地組織)逐步放棄比特幣,優先使用穩定幣:透過輪換錢包地址、小額拆分轉賬、多層場外交易、搭配 DeFi 與非託管錢包規避合規審查。
2.3 非托管錢包 P2P 交易風險
非託管錢包的點對點交易無持牌中介參與,不受反洗錢合規義務約束,構成了監管結構性漏洞。鏈上交易雖可溯源,但匿名特性讓犯罪分子透過多層錢包隔離資金來源,加大了追蹤溯源的複雜度,而穩定幣跨境秒清算進一步放大跨境洗錢風險。此類交易無強制可疑交易報告主體,僅穩定幣發行方可配合執法凍結涉案錢包、提交可疑交易報告作為補充手段。
在 66 個受訪管轄區中,88% 將點對點交易評定為高風險;但僅 23%(133 個中的 31 個)持續統計和監測點對點交易的市場規模,行業數據割裂導致風險量化困難。
*有關穩定幣與非託管錢包 P2P 交易風險的更詳細解讀,請閱讀FATF 發布《穩定幣與非託管錢包專項報告》:風險威脅與應對策略解讀》
2.4 離岸 VASP 監管套利問題
離岸虛擬資產服務商(oVASP)指註冊地、經營地與服務客戶管轄區分離的平台。若離岸服務商註冊地的反洗錢監管薄弱,將同時為註冊地和客戶所在管轄區帶來洗錢風險;若客戶管轄區未強制要求離岸服務商註冊,平台可完全避開本地監管。
更進一步的風險在於嵌套帳戶問題,如果離岸服務商偽裝普通零售用戶在境內合規交易所開設帳戶,大額非法交易遠超正常散戶規模,而境內平台風控薄弱,將引入制裁名單、非法資金等重大風險。
報告強調監管套利是底層結構性風險:離岸服務商選擇監管寬鬆的管轄區註冊,減免客戶盡職調查、旅行規則等合規成本,以低價競爭擠壓合規持牌平台,破壞行業公平監管環境,衝擊本地監管體系。
各國已逐步出台管控手段:依托區塊鏈分析、開源情報、境內平台可疑交易報告識別離岸服務商;採用「業務屬地監管」,只要平台面向本地居民營銷、接入本地支付通道,即強制註冊;部分轄區要求離岸服務商設立本地合規負責人,完整留存客戶資料。針對拒不配合的離岸服務商,應分級實施公開警示、應用商店下架、切斷境內金融通道、刑事追責;依托國內跨部門協同、國際監管機構互訪、FIU 網絡開展跨境協作。
2.5 去中心化金融(DeFi)監管空白
全球普遍難以識別 DeFi 項目實際控制主體,絕大多數轄區未對納入 FATF 監管範圍的 DeFi 項目設置牌照、註冊要求。DEX、跨鏈橋、隱私工具切斷鏈上資金追蹤鏈路的問題難以解決,洗錢風險管控缺口持續擴大。
在 2026 年的調查數據中,僅 18%(142 個中的 26 個)完成了 DeFi 行業風險評估,9% 正在推進評估。93%(132 個)無法識別境內符合 VASP 定義的 DeFi 項目,31%(44 個)現有的風控規則涵蓋 DeFi,但僅 4 個設置了牌照強制要求,僅 2 個實際完成 DeFi 項目註冊發牌,僅 35%(50 個)主管機關與行業開展交流,梳理 DeFi 商業模式與風險。
DeFi 監管的核心難點在於跨境運營、無實體法人、無明確監管抓手。監管機構缺乏區塊鏈技術專業能力,難以判定項目實際控制權,針對違規 DeFi 項目的執法案例報告僅有 1 起。
三、公私部門風險應對與合規建議
3.1 面向監管機構的核心任務
3.1.1 Comprehensive Risk Assessment
無論採用許可還是禁令模式,都必須對 VA/VASP 的洗錢/恐怖融資/擴散融資風險建立清晰、全面的理解。風險評估應涵蓋境內 VASP、離岸 VASP、穩定幣發行方、DeFi、非託管錢包、行業新技術、新犯罪商業模式等主體/場景。
3.1.2 Build a Complete VASP Regulatory Framework
- 許可證/註冊強制機制:本地 VASP、符合標準的穩定幣發行方、合規 DeFi 必須持證;跨境離岸服務商在滿足條件時同步強制註冊。
- 常態化監管檢查:現場 + 非現場雙軌檢查,核查旅行規則、KYC 等反洗錢合規落實情況,並向機構出具整改指導。
- 非法業務處罰機制:建立渠道識別、查處無牌經營虛擬資產業務的個人與企業。
3.1.3 Strengthen cross-border public-private collaboration and establish a channel for freezing and recovering illicit assets
建立正式與非正式跨境、跨部門資訊共享渠道,快速定位犯罪主體與贓款;完善穩定幣、加密資產快速凍結、沒收法律框架,以應對離岸、DeFi 跨區域非法資金。
3.2 面向 VASP、穩定幣發行方、合規 DeFi 的合規義務
3.2.1 Build a full-process AML/CFT compliance system and strictly enforce the Travel Rule
- 持續動態評估自身業務風險,重點監控穩定幣、非託管錢包、離岸服務商、DeFi 相關新型風險;
- 配套風險控制工具:客戶盡職調查 KYC、鏈上錢包篩查、黑白名單、資產阻斷凍結功能,可快速迭代以應對新型詐騙和洗錢手法;
- 主動配合監管機構及同行機構,共享可疑交易特徵與風險預警訊號,協助執法調查與取證。
3.2.2 Implement targeted control measures for high-risk scenarios
- 加強非託管錢包交易監控,對高風險錢包交易執行強化客戶盡職調查(EDD);
- 部署鏈上監測、區塊鏈分析工具(如 Beosin KYT),實現對大額資金快速劃轉、分層洗錢等可疑行為的自動化識別和預警,分析並追蹤超過 120 種複雜的跨鏈協議和混幣交易,以評估 DeFi 協議、跨鏈橋、混幣器等工具的洗錢風險;
- 對離岸 VASP 進行嚴格盡職調查,識別偽裝成普通散戶的離岸平台帳戶,限制高風險合作渠道,監測與無牌離岸平台對接的法幣出入金通道。
四、結語
FATF 第七次定向更新報告表明,全球在虛擬資產監管方面有所進步,但執法缺位、DeFi 監管真空、離岸平台套利、穩定幣與自託管錢包 P2P 漏洞等核心風險仍持續存在。報告強調了一個核心邏輯:虛擬資產無國界,一個司法管轄區的監管缺口就是全球金融體系的漏洞。對於具有重要 VASP 活動的司法管轄區,FATF 要求加快 R.15 的有效實施。尚未啟動的轄區應優先開展風險評估和建立法律框架;已有進展的應優先開展實質性監管行動。在全球虛擬資產市場規模持續擴大、犯罪手法日趨複雜的背景下,監管的速度須匹配風險演化的速度。這既是 FATF 的呼籲,也是全球虛擬資產金融安全體系的現實要求。
報告連結:https://www.fatf-gafi.org/en/publications/Fatfrecommendations/targeted-updated-virtualassets-vasps-2026.html
Beosin 作為全球最早從事形式化驗證的區塊鏈安全公司,主打「安全+合規」全生態業務,在全球 10 多個國家和地區設立了分部,業務涵蓋項目上線前的代碼安全審計、項目運行時的安全風險監控與阻斷、盜取追回、虛擬資產反洗錢(AML)以及符合各地監管要求的合規評估等「一站式」區塊鏈合規產品+安全服務。歡迎點擊公眾號留言框與我們聯繫。

