FATF警示:DeFi成黑客重灾区,5.7亿美元损失引全球监管警觉
全球监管机构聚焦DeFi治理漏洞,应对朝鲜关联黑客事件
总部位于巴黎的金融行动特别工作组(FATF)近期发布新指引,要求加强对去中心化金融(DeFi)生态的监管力度。报告明确指出,多数所谓‘去中心化’项目仍由可识别实体实际控制或施加重大影响,因此相关主体应承担与传统金融机构同等的合规义务。
九成司法管辖区未落实DeFi反洗钱机制
在对142个司法管辖区的调研中,仅26个启动了针对DeFi项目的风险评估,4个建立许可制度,而真正完成平台注册或授权的仅有2个地区。这表明当前全球对DeFi的监管覆盖严重不足,近93%的国家尚未实施符合标准的反洗钱措施。
FATF将项目划分为三类:存在明确控制者的平台、实际中心化但运营者匿名的项目,以及真正去中心化的少数案例。只有后者可免于适用其建议。然而,大量项目虽宣称去中心化,却因治理代币高度集中、管理员权限独占、升级机制受控及内部激励结构倾斜等问题,实质上仍具高度中心化特征。
该组织列举了包括代码更新权、费用设定权、风险参数调整能力、公共接口管理权以及金库操控力在内的多种显性与隐性控制迹象。一旦发现此类控制关系,无论开发者、核心持币人、前端运营方或资金提供者,均需纳入监管框架并取得相应许可。即使仅提供用户接入界面,也可能构成实质控制行为。
执法协作与技术整合成为关键防线
FATF主席吉尔斯·汤姆森强调,目标是在防范犯罪资金通过DeFi渠道洗白的同时,保障合法创新空间。他提出,加强公私部门间的信息共享是提升执法效率的核心手段。报告敦促各国政府识别并追踪每项DeFi项目背后的实质责任人,将其视为虚拟资产服务提供商进行统一监管。
对于拒绝配合的项目,若存在系统性风险,各司法管辖区可考虑采取禁止本地运营等最终措施。同时,指南鼓励将制裁筛查、身份验证(KYC)等反洗钱功能嵌入智能合约逻辑或用户交互界面,实现合规前置。
即便为真正去中心化项目,监管重点也应转向关键节点——如稳定币发行方(具备冻结能力)、法币兑换中心化交易所,或负责用户访问入口的运营主体。银行与交易所被建议对其对接的任何DeFi服务开展尽职调查,必要时终止合作。
朝鲜黑客攻击暴露系统性风险
FATF特别指出,今年4月发生的两起重大攻击事件均与朝鲜关联黑客组织有关,合计造成逾5.7亿美元损失。其中,基于Solana链的Drift Protocol在短短12分钟内被劫走2.85亿美元;KelpDAO亦遭攻击,损失达2.92亿美元。这两起事件占本年度所有加密资产黑客损失总量的约76%。
近期美国司法部对Samourai Wallet联合创始人及Tornado Cash开发者罗曼·斯特罗姆的定罪进一步印证:即使项目本身去中心化,其背后的设计者与运营者仍可能被认定为货币服务业务主体,面临法律追责。此外,勒索软件团伙、跨境洗钱网络及欺诈性投资计划正广泛利用DeFi混币器、跨链桥和兑换工具进行资金漂白。
行业规模激增,监管滞后凸显矛盾
据FATF统计,2024年全球去中心化金融总锁仓价值(TVL)已达866亿美元,较2023年增长约85%。前12大协议占据超过六成市场份额,集中度持续上升。尽管增长迅猛,但监管体系未能同步跟进,形成显著安全缺口。
在受访的142个地区中,仅有约7%已开始执行与DeFi相关的FATF规则,26个完成初步风险评估,而正式实施许可或注册的仅2个。这一数据凸显出全球监管响应滞后于技术创新速度的严峻现实。
一分钟读懂:金融行动特别工作组(FATF)发布报告,指出去中心化金融平台普遍存在名义去中心化实则中心化问题,且被用于重大网络攻击。报告披露朝鲜关联黑客造成超5.7亿美元损失,并呼吁各国强化对责任方的合规监管。
