FATF点名DeFi伪去中心化:93%辖区零监管,朝鲜黑客5.7亿美元被盗成制度催化剂

FATF点名DeFi伪去中心化:93%辖区零监管,朝鲜黑客5.7亿美元被盗成制度催化剂

Aiying 艾盈一家专注加密资产合规咨询服务机构,本文为团队原创,作者 Tony,转载需授权。

几乎没有人执行。这是FATF周二发布的DeFi专项报告中最扎眼的数据——142个受调查辖区中,93%尚未对任何符合条件的DeFi安排适用反洗钱规则,仅4个司法管辖区在书面上有相关许可规则,仅有2个真正发过牌照。FATF主席Giles Thomson的表态很直接:目标是阻止犯罪分子利用新技术”洗脏钱”,同时”支持负责任的金融创新”(Decrypt, 2026-07-22)。

三层分类法:谁在控制,谁就得持牌

“去中心化”只是一个标签——实际控制才是关键

FATF将DeFi项目分为三类:有可识别控制者的、运营上中心化但操作者隐藏的、真正无领导的。报告明确指出,只有最后一类——真正去中心化的少数项目——才能不受FATF标准约束。但FATF发现”中心化元素在实践中频繁持续存在”:治理代币集中持有、管理员权限、升级密钥、”杀死开关”功能、设定费率或风险参数的能力、控制前端网站或应用、雇用核心开发人员或持有财库的法人实体。只要这些控制迹象存在,FATF认为背后的开发者、大户、前端运营方或资助者都应像传统金融机构一样接受许可和监管(FATF, 2026-07-22)。

前端运营即可触发VASP资格

一个容易被忽视但影响深远的标准:仅运行一个将用户引导到协议的前端界面,就可能足以构成虚拟资产服务提供商(VASP)。这意味着大量DeFi聚合器、收益优化器、甚至提供UI的工具类项目,在FATF框架下都可能面临持牌要求。

朝鲜黑客5.7亿美元:FATF最有力的”为什么要管”案例

两起攻击占全年加密黑客损失的76%

报告将朝鲜国家关联黑客作为DeFi犯罪的核心证据。今年4月,朝鲜黑客在两起攻击中共盗走超过5.7亿美元:一是Solana永续合约协议Drift Protocol的2.85亿美元漏洞利用,在12分钟内完成;二是KelpDAO的2.92亿美元被盗。两起事件合计占今年以来加密黑客损失的约76%(Decrypt, 2026-04)。

报告还点名了勒索软件团体、专业洗钱网络和投资欺诈者,他们大量使用DeFi的混合器、跨链桥和交换协议。DeFi的TVL今年已达866亿美元,较2023年增长约85%,前12大协议持有超过60%的价值——这意味着风险集中度极高。

美国的刑事判例正在与FATF同步推进

FATF的立场并非孤立。美国检察官今年已经为Bitcoin混合器Samourai Wallet的两位联合创始人争取到监禁刑期,并对Tornado Cash开发者Roman Storm获得洗钱罪名定罪——这些案件都建立在同一个逻辑上:构建和运行代码的人可以被视为受监管的货币业务Decrypt, 2026-02)。这与FATF要求的”找到控制者并监管”一脉相承。

怎么看

  • 93%零执行率不是”路还很长”,而是”灰名单倒计时”:FATF虽然不制定法律,但持续的执行差距可能将国家推上灰名单——一旦上了灰名单,跨境资本流动、银行代理关系、主权评级都会受影响。26个已评估风险的辖区和4个有书面规则的辖区之间,隔着巨大的政治意志和执行能力鸿沟。
  • “禁止为最后手段”是双刃剑:FATF建议对拒绝合作的平台实施禁令,同时要求银行和交易所对接触的DeFi平台进行尽职调查——否则停止交易。这意味着不配合的DeFi项目可能被逐出全球银行体系。
  • 朝鲜因素正在改变制度容忍度:5.7亿美元不是”合规成本”可以淡化的数字。当国家支持的黑客成为DeFi犯罪的主要驱动力时,监管动力从”要不要管”变成了”怎么管最快”。Samourai和Tornado Cash的判例为刑事执法铺路了。
  • 前端=VASP这条标准值得所有DeFi项目重新评估:哪怕协议本身是完全去中心化的智能合约,只要有人在运营入口界面,就可能被纳入监管范围。协议代币持有者如果通过治理投票设定费率参数,同样触发”控制”认定。

一句话总结

FATF的思路很清晰:不要看DeFi标签上写的是什么,要看谁手里握着升级密钥、谁在设定费率、谁在运营前端、谁在收手续费。找到那个人,发牌照,否则就是最后手段——禁止。93%的执法差距看起来像”还有时间”,但灰名单机制和朝鲜黑客的5.7亿美元账单可能让这个时间窗口比想象中短得多。


本文为 Aiying 艾盈原创,作者 Tony。转载需授权。来源:DecryptFATF(2026-07-22)。

发表回复