FATF发布DeFi专项报告:93%辖区零监管,”去中心化”项目中的中心化控制点必须被纳入监管

FATF发布DeFi专项报告:93%辖区零监管,

Aiying 艾盈一家专注加密资产合规咨询服务机构,本文为团队原创,转载需授权。

导语:7 月 22 日,FATF 发布了一份专门针对 DeFi 的监管报告,结论直白——大部分 DeFi 项目并非真正的去中心化,93% 的辖区至今未对任何 DeFi 安排适用监管标准。在朝鲜黑客利用 DeFi 协议盗取超过 5.7 亿美元的同一年,FATF 正在收紧对”去中心化”标签的审视。

发生了什么

FATF 发布 DeFi 专项报告:三层分类法划定监管边界

7 月 22 日,金融行动特别工作组(FATF)发布了针对去中心化金融的专项报告,将 DeFi 项目分为三类(Decrypt,7月22日):

第一类:存在可识别控制者——通过治理代币集中、管理权限、升级密钥、”杀死开关”功能、费用或风险参数设置权、前端运营控制、雇佣核心开发者的公司实体等指标判断。这一类直接纳入 VASP 监管。

第二类:实际中心化但运营者隐藏——控制权存在但刻意隐藏身份。FATF 要求各国通过链上和链下调查手段识别控制者。

第三类:真正去中心化——完全没有可识别控制者的极少数项目。FATF 承认这类项目不在其标准覆盖范围内,但建议通过稳定币发行方的冻结能力、交易所的法币通道、前端运营商等”咽喉点”进行间接监管。

93% 零执行率:全球 DeFi 监管真空的量化证据

报告中最令人震惊的数字:在接受 FATF 调查的 142 个辖区中,近 93% 从未将反洗钱标准适用于任何符合条件的 DeFi 安排。仅有 26 个辖区评估过 DeFi 风险,4 个辖区制定了相关许可规则,而真正完成过 DeFi 平台注册或许可的辖区——只有 2 个。

FATF 主席 Giles Thomson 在声明中表示,目标是”阻止犯罪分子利用新技术洗钱”,同时”支持负责任的金融创新”。但报告的措辞已经非常明确:只要有可识别的控制者,DeFi 就应当像其他金融企业一样接受许可和监管

朝鲜黑客的 DeFi 战场:Drift + KelpDAO = 5.7 亿美元

报告特别点名了朝鲜国家支持的黑客组织,指出 2026 年 4 月的两起攻击——Solana 永续合约交易所 Drift Protocol 2.85 亿美元攻击(仅用 12 分钟完成)和 KelpDAO 2.92 亿美元攻击——合计占当年加密黑客损失的 76%。报告还提到勒索软件团伙、专业洗钱网络和投资欺诈也在大量使用 DeFi 的混币器、跨链桥和兑换服务。

为什么重要

FATF 的”控制力测试”:去中心化标签不再管用

FATF 的核心逻辑很简单:不看项目自称为多去中心化,看是否有可识别的人或实体对协议拥有”控制或充分影响力”。判断标准包括:升级密钥和杀死开关功能、费用或风险参数设置权、治理代币的集中投票权、前端网站或应用的控制权、雇佣核心开发者或持有财库的公司实体。

这个标准一旦被各国采纳,意味着大多数 DeFi 协议——包括那些自称”社区治理”但实际由核心团队控制升级密钥的项目——都将被纳入 VASP 监管框架。

从软指南到硬后果:”灰名单”机制驱动全球趋同

FATF 的建议本身不是法律,但成员国会被评估其遵守程度。持续的不合规可能导致一个国家被列入 FATF”灰名单”——这将带来投资评级下调、跨境金融交易审查加强等实际经济后果。

报告发布前几天(7 月 16 日),FATF 刚发布了针对虚拟资产的第七次专项更新,指出 83% 的辖区已通过 Travel Rule 立法(FATF,7月16日),但只有 40% 实际执行了监管或执法行动。DeFi 领域的落差只会更大。

最严厉措施:禁止不合规平台在境内运营

报告中最强硬的条款:如果 DeFi 平台拒绝配合监管,辖区可以作为最后手段禁止其在本国境内运营。这意味着未来可能出现某些 DeFi 协议在某些国家被全面封禁的场景——类似 Tornado Cash 被 OFAC 制裁,但范围更广、以 AML 合规而非制裁合规为主要依据。

怎么看

  • DeFi 的”去中心化”叙事正在面临制度性压力:FATF 的三层分类法提供了一个全球统一的判断框架。协议的治理结构、升级权限、前端控制权不再只是社区讨论话题——它们可能直接决定协议是否需要申请 VASP 牌照。
  • 93% 的执行真空是风险也是机会:对于合规从业者而言,这意味着未来 2-3 年内会有大量辖区出台 DeFi 监管规则。先发优势在于帮助 DeFi 协议在监管框架出台前嵌入合规设计——尤其是智能合约层面的 AML 筛选和 KYC 门控。
  • 真正去中心化的”豁免区”可能非常狭窄:FATF 对”真正去中心化”的定义极其严格——完全没有任何可识别控制者。绝大多数 DeFi 协议可能连第一关都过不了。那些保留升级密钥或多签治理的协议,几乎没有可能被认定为”第三类”。
  • 美国司法实践与 FATF 标准正在趋同:Samourai Wallet 创始人获刑、Tornado Cash 开发者 Roman Storm 被定罪——这些案件建立的法律先例与 FATF 报告的核心逻辑完全一致:构建和运行代码的人可以被视为受监管的货币服务企业。

一句话总结

FATF 用一份 93% 零执行率的量化证据告诉全球监管者:DeFi 的”去中心化”标签不是免监管的理由——只要有升级密钥、治理代币集中、前端控制者,项目就应该像银行一样接受 AML 监管


本文基于 Decrypt(2026年7月22日)FATF 官方报告FATF 第七次 VA/VASP 专项更新(2026年7月16日) 等一手信源撰写。朝鲜黑客攻击数据引自 FATF 报告及 Decrypt 相关报道。

发表回复