Market Nyheder
Et nærmere kig på “Illicit Finance Risk Assessment of Decentralized Finance” fra det amerikanske finansministerium

Det amerikanske finansministerium har offentliggjort sin allerførste analyse af de potentielle farer ved decentraliseret finans (DeFi)-tjenester og konkluderer, at DeFi-platforme, der ikke overholder anti-hvidvask og bekæmpelse af terrorfinansiering (CFT)-regler, udgør den mest betydningsfulde aktuelle risiko for ulovlig finansiering.
Rapporten konstaterer, at DeFi-tjenester ofte har et styrende organ, der udøver centraliseret kontrol og tilsyn.
Rapporten advarer også om, at DeFi-tjenester ofte ikke implementerer AML/CFT-kontroller eller andre processer til at identificere kunder, hvilket muliggør øjeblikkelig og pseudonym lagdeling af indtægter. Som følge heraf er DeFi snarere blevet et yngleområde for kriminelle, hackere og ondsindede aktører fra Den Demokratiske Folkerepublik Korea (DPRK), som hvidvasker indtægter fra kriminalitet.
Finansministeriet har anbefalet at vurdere mulige forbedringer af de amerikanske AML/CFT-krav og regler for DeFi-tjenester samt at indhente input fra den private sektor for at informere fremtidige handlinger.
“Klart, vi kan ikke gøre dette alene,” sagde Brian Nelson, finansministeriets undersekretær for terrorisme og finansiel efterretning. “Vi opfordrer den private sektor til at bruge resultaterne af risikovurderingen til at informere jeres egne risikoreduktionsstrategier.”
Rapporten fremhæver også behovet for at styrke AML/CFT-tilsynet og give yderligere vejledning til den private sektor om overholdelsestjek for DeFi-tjenester. Den anbefaler desuden, at udbydere af DeFi-tjenester registrerer sig hos relevante tilsynsmyndigheder og etablerer samt vedligeholder tilstrækkelige AML/CFT-kontroller for at forhindre kriminel udnyttelse.
Selvom DeFi kan udgøre udfordringer med at identificere de personer, der står bag forretningsaktiviteter, understregede rapporten, at tjenester er underlagt Bank Secrecy Act, uanset om de er centraliserede eller decentraliserede.
Ifølge Nelson kan nogle enheder, der påstår at være fuldstændigt decentraliserede, engagere sig i aktiviteter, der er mere lig traditionelle finansielle institutioner, end de påstår. Således er de, på trods af deres modsatrettede påstande, ikke ægte decentraliserede. Nelson foreslår, at disse enheder er “kun decentraliserede i navnet”.
Markedsstrukturen
Den 40‑siders 2023 DeFi Illicit Finance Risk Assessment‑rapport blev udgivet onsdag og omhandler DeFi-tjenester i forhold til AML/CFT‑regulatoriske forpligtelser.
I USA bestemmes AML/CFT‑forpligtelser af de aktiviteter, en person engagerer sig i. Finansielle institutioner såsom banker, investeringsfonde, mægler‑handlere, penge‑servicevirksomheder (MSB’er), futures‑kommissionshandlere (FCM’er) og introduktionsmæglere er påkrævet at overholde AML‑ og CFT‑regler.
Disse forpligtelser omfatter implementering af et effektivt AML‑program samt vedligeholdelse af registre og rapporteringskrav, såsom krav om rapportering af mistænkelig aktivitet (SAR).
Commodities Future Trading Commission (CFTC), Financial Crimes Enforcement Network (FinCEN) og Securities and Exchange Commission (SEC) regulerer sådanne aktiviteter, og graden af centralisering påvirker ikke AML/CFT‑forpligtelserne for finansielle institutioner, ifølge rapporten.
Hvis en DeFi-tjeneste driver forretning fuldt ud eller i væsentlig grad i USA og accepterer og overfører virtuelle aktiver, vil den sandsynligvis blive klassificeret som en pengeoverfører og være underlagt de samme AML/CFT‑forpligtelser som en pengeoverfører, der tilbyder tjenester i fiat‑valuta, tilføjede den. Rapporten bemærkede også, at graden af decentralisering ikke har betydning for disse forpligtelser, så længe tjenesten opfylder definitionen af en finansiel institution i henhold til BSA eller andre regulatoriske rammer.
Rapporten angiver, at selvom kryptobranchens påstand er, at der er utilstrækkelig regulatorisk klarhed i DeFi‑området, især hvad der kvalificerer som et værdipapir, hvilke tilsynsmyndigheder der skal registreres hos, og om DeFi‑tjenester opfylder definitionen af en finansiel institution, så hævder CFTC, FinCEN og SEC, at de i løbet af det sidste årti har leveret vejledning og håndhævelsesforanstaltninger for at tydeliggøre regulatoriske forpligtelser. Disse agenturer har også understreget, at automatiseringen af visse funktioner via smarte kontrakter eller computerkode ikke påvirker forpligtelserne for finansielle institutioner, der tilbyder dækkede tjenester, tilføjede de.
Desuden skal DeFi-tjenester med enhver form for tilstedeværelse i USA eller ledet af amerikanske borgere overholde de økonomiske sanktioner, der administreres og håndhæves af Finansministeriets Office of Foreign Assets Control (OFAC). Ikke‑amerikanske personer har også OFAC‑sanktionsoverholdelsesforpligtelser i visse situationer. Disse forpligtelser er de samme, uanset om en transaktion er denomineret i virtuelle aktiver eller traditionel fiat‑valuta.
DeFi-tjenester er ikke funktionelt decentraliserede
Mens rapporten diskuterer elementerne af centralisering i DeFi‑tjenester, påpeger den, at decentraliseringen af DeFi‑tjenester kan påvirkes af styringsstrukturer, adgangspunkter til tjenesten og den afregningslag, som tjenesten er bygget på.
Derfor kan DeFi‑tjenester hævde at være fuldstændigt decentraliserede, men i virkeligheden er det slet ikke tilfældet, udtalte rapporten. Faktisk er der, på trods af påstande om fuldstændig decentralisering, ofte styringsstrukturer i DeFi‑tjenester, bemærkede rapporten, idet i visse tilfælde ejer eller operatør af en DeFi‑tjeneste bevarer en administrativ nøgle, som giver dem mulighed for at ændre eller deaktivere tjenestens smarte kontrakter i overensstemmelse med kontraktens specifikationer.
Rapporten bemærkede desuden, at styringen påstås at blive administreret af en DAO, og at governance‑tokens giver deltagerne mulighed for at fremsætte og stemme om forslag, der bestemmer funktionen af en blockchain eller protokoller.
Dog varierer processen med at fremsætte og stemme om beslutninger, den procentdel af stemmer, der udgør vedtagelse af en beslutning, og hvordan en beslutning implementeres, betydeligt mellem DeFi‑tjenester. Desuden kan koncentrationen af governance‑tokens eller stemmerettigheder resultere i, at et lille antal personer udøver en høj grad af kontrol.
Applikationsudviklere er også afgørende for brugervenligheden af DeFi‑tjenester, og information leveret via applikationer kan være integreret i transaktioner, der bruger DeFi‑infrastruktur. Afregningslag‑blockchains kan også variere i graden af decentralisering, udtalte den.
De fleste blockchains, som DeFi‑tjenester opererer på, er tilladelsesfri, hvilket betyder, at brugere ikke behøver forudgående godkendelse for at deltage i netværksaktiviteter, læser rapporten, og tilføjer, at nogle blockchains dog er mere centraliserede end andre, og dette kan påvirke graden af decentralisering af DeFi‑tjenester, der er bygget på dem.
Trusler mod ulovlig finansiering
Mens rapporten dækker trusler om ulovlig finansiering, beskriver den, hvordan DeFi‑tjenester er sårbare over for misbrug af ulovlige aktører, herunder cyberkriminelle og svindlere, som vender sig til dem for at hvidvaske deres ulovlige indtægter.
Kriminelle udnytter cybersikkerhedssvagheder til at kompromittere DeFi‑tjenester og stjæle virtuelle aktiver, sagde rapporten og bemærkede, at Nordkorea, under pres fra internationale sanktioner, i stigende grad stjæler krypto fra både centraliserede Virtual Asset Service Providers (VASPs) og DeFi‑tjenester.
Hvidvask er et betydeligt problem i forbindelse med DeFi‑tjenester, og kriminelle bruger forskellige metoder og tjenester, såsom at udveksle virtuelle aktiver for andre virtuelle aktiver og anvende cross‑chain‑broer, mixere og likviditetspuljer som en form for lagdeling for at hvidvaske deres indtægter, sagde den.
Ifølge rapporten anvendes chain hopping for at gøre det vanskeligere for retshåndhævelse at spore finansielle transaktioner; mixere for at skjule kilde, destination eller beløb af en transaktion, og likviditetspuljer for at generere midler fra handelsgebyrer, hvilket skaber udfordringer for efterforskere, der forsøger at spore ulovlige indtægter.
Disse tjenester er attraktive for kriminelle, fordi de ikke er forpligtet til at levere kundeidentifikationsoplysninger, hvilket gør det lettere for dem at bruge tjenesterne uden at blive opdaget, sagde rapporten.
Mens rapporten diskuterer forskellige typer af ulovlige aktiviteter, dækkede den også ransomware‑angreb, som er blevet mere alvorlige og sofistikerede i de senere år. En anden type er tyveri, hvor cyberkriminelle udnytter sårbarheder i smarte kontrakter, der styrer DeFi‑tjenester, for at stjæle virtuelle aktiver til en værdi af milliarder af dollars. Svindel og bedragerier oplever også en markant stigning i tab relateret til virtuelle aktiver, som rapporteret af flere amerikanske regeringsagenturer.
Rapporten diskuterer også, at narkotikahandelsorganisationer i stigende grad bruger virtuelle aktiver til at hvidvaske midler, samt DPRK’s involvering i ulovlige kryptorelaterede aktiviteter for at generere indtægter til sine ulovlige våbenprogrammer.
Årsager til sårbarheder i DeFi
Finansministeriets risikovurdering af ulovlig finansiering i DeFi‑rapporten har identificeret, at ikke‑overholdende DeFi‑tjenester, der opererer i USA og ikke implementerer AML/CFT‑kontroller eller andre processer til at identificere kunder, er ansvarlige for de eksisterende sårbarheder i DeFi‑tjenester.
Sådanne DeFi‑tjenester muliggør, at lagdeling af indtægter foregår øjeblikkeligt og pseudonymt, ved brug af lange strenge af alfanumeriske tegn i stedet for navne eller andre personligt identificerende oplysninger.
DeFi‑tjenester, der er involveret i aktiviteter dækket af BSA, har AML/CFT‑forpligtelser, og alle DeFi‑tjenester underlagt amerikansk jurisdiktion har forpligtelser til overholdelse af sanktioner, uanset deres status som dækkede finansielle institutioner, ifølge rapporten.
Disintermediering er en anden medvirkende faktor, da den tillader brugere af ikke‑hostede tegnebøger at opretholde forvaring af og overføre deres digitale aktiver uden at involvere en reguleret finansiel institution. I dette tilfælde kan DeFi‑tjenester, der falder uden for den nuværende definition af en finansiel institution i henhold til BSA, undlade at implementere AML/CFT‑foranstaltninger.
Ulovlige aktører kan også udnytte regulatorisk arbitrage på grund af den grænseoverskridende karakter og huller i AML/CFT‑regimer, hvilket gør det muligt for VASPs, herunder visse DeFi‑tjenester, at operere i udlandet med utilstrækkelige eller ingen AML/CFT‑kontroller, og dermed udgøre en trussel mod det amerikanske finansielle system, sagde rapporten.
Afhjælpningsforanstaltninger
Rapporten fremhæver behovet for øget regulatorisk tilsyn med DeFi‑tjenester for at afbøde risiciene ved DeFi.
Med hensyn til afhjælpningsforanstaltninger forklarer rapporten de regulatoriske rammer på globalt og nationalt niveau for DeFi‑tjenester og undersøger de afhjælpende virkninger af elementer specifikke for den virtuelle aktiv‑ og DeFi‑økosystem. Rapporten bemærker, at disse foranstaltninger kun delvist kan afbøde risiciene for ulovlig finansiering, men ikke tilstrækkeligt adresserer de identificerede sårbarheder.
Det amerikanske AML/CFT‑reguleringsramme betragtes som en grundlæggende afhjælpningsforanstaltning for at tackle risiciene for ulovlig finansiering forbundet med DeFi‑tjenester, der opererer i landet. Arbejde i internationale fora, især FATF, kan også spille en væsentlig rolle i udviklingen af standarder og fremme implementeringen af disse standarder for at adressere risiciene for ulovlig finansiering forbundet med DeFi‑tjenester, sagde den.
Transaktioner, der involverer DeFi‑tjenester, foregår ofte på den offentlige blockchain, og de pseudonyme transaktionsdata er synlige og sporbare på en blockchains offentlige regnskab, hvilket ifølge rapporten kan understøtte myndigheders efterforskning af bevægelser af ulovlige indtægter. (Klik her for at lære om forskellene mellem offentlige og private blockchains)
Ikke desto mindre kan udfordringen med at afbøde ulovlige finansielle aktiviteter i den decentraliserede finans (DeFi)-arena ikke undervurderes. Selvom offentlige blockchain‑data giver en vis indsigt, udgør deres iboende begrænsninger betydelige hindringer. Den pseudonyme karakter af disse digitale regnskaber, kombineret med brugertaktikker som mixere, cross‑chain‑broer og anonymitetsforbedrede kryptovalutaer (AEC’er), kan effektivt sløre transaktionssporet. Som følge heraf bliver sporing og efterforskning af aktiviteter inden for DeFi‑området stadig mere kompleks og krævende.
Finansministeriet påpeger desuden, at flere aktører i kryptobranchens økosystem undersøger foranstaltninger for at øge privatlivets fred for kryptotransaktioner, herunder brug af Layer‑2‑teknologi eller private blockchains, hvor offentlige regnskaber ikke vil være synlige, og blockchain‑sporing ikke vil være anvendelig.
Selvom DeFi‑brugere kan have brug for at få adgang til centraliserede VASPs for at udveksle virtuelle aktiver til fiat‑valuta for at købe varer og tjenester, så afhjælper afhængigheden af AML/CFT‑programmer fra centraliserede VASPs kun delvist risiciene forbundet med ikke‑overholdende DeFi‑tjenester, bemærkede den.
Ifølge rapporten er mange centraliserede VASPs selv ikke i overensstemmelse med internationale AML/CFT‑standarder og er ofte baseret i jurisdiktioner med svage eller ikke‑eksisterende AML/CFT‑krav. Derudover er der identificeret tilfælde af centraliserede VASPs, som er underlagt disse krav, men alligevel undlader at implementere de nødvendige AML‑programmer for de tjenester, de leverer.
Agenturet sagde, at en yderligere adoption af virtuelle aktiver kan reducere behovet for centraliserede VASPs som ind- og udgangspunkter for mange transaktioner. Selvom de fleste handlende, virksomheder og finansielle institutioner i øjeblikket ikke accepterer virtuelle aktiver som betalingsmiddel, vil de, efterhånden som virtuelle aktiver bliver bredt accepteret, blive brugt i stigende grad som direkte betalingsmiddel, hvilket reducerer afhængigheden af centraliserede VASPs, tilføjede den.
Handlingsanbefalinger for at imødegå risiciene
Rapporten anerkender, at DeFi‑området udgør en mindre del af det samlede virtuelle aktiv‑økosystem, og at ulovlige aktiviteter fortrinsvis foregår ved brug af fiat‑valuta eller traditionelle aktiver i stedet for krypto. Ikke desto mindre foreslår rapporten, at yderligere handling er nødvendig for at imødegå risiciene forbundet med DeFi‑tjenester.
Rapporten anbefalede flere handlinger, herunder at styrke den amerikanske AML/CFT‑tilsyn med kryptovirksomhed. Den amerikanske regering bør arbejde på at styrke de eksisterende tilsyns‑ og håndhævelsesfunktioner for at øge overholdelsen af AML/CFT‑ og andre regulatoriske krav, herunder DeFi‑tjenester med BSA‑forpligtelser, sagde den, og tilføjede: tilsynsmyndighederne bør give yderligere vejledning til branchen for at afklare, hvordan gældende regler gælder for DeFi‑tjenester.
At vurdere mulige forbedringer af det amerikanske AML/CFT‑reguleringsregime, som anvendes på DeFi‑tjenester, er en anden handling, der kan iværksættes. Vurderingen anbefaler også at styrke regimet for DeFi‑tjenester ved at lukke eventuelle identificerede huller i BSA for at sikre, at visse DeFi‑tjenester ikke falder uden for omfanget af dens definition af finansielle institutioner.
Desuden foreslår rapporten, at regeringen bør fortsætte samarbejdet med udenlandske partnere for at lukke huller i implementeringen af internationale standarder vedrørende virtuelle aktiver og VASPs. Derudover bør USA dele resultaterne af denne rapport med udenlandske partnere og opfordre dem til at vurdere risiciene ved DeFi‑tjenester samt udvikle og implementere afhjælpningsforanstaltninger.
Den amerikanske regering bør også fortsætte med at overvåge eventuelle ændringer i DeFi‑økosystemet, som kan påvirke risiciene for ulovlig finansiering eller anvendelsen af AML/CFT‑forpligtelser på enheder i området, sagde den. Dette kan ske gennem forskning og engagement med den private sektor.
Rapporten opfordrer desuden myndighederne til fortsat at fremme, at DeFi‑tjenester indfører realtidsanalyse, overvågning og grundig test af kode for at identificere sårbarheder og reagere på mistænkelig aktivitet samt dele information med virtuelle aktivvirksomheder og offentligheden om potentielle trusler og afhjælpningsforanstaltninger, som virksomheder kan tage for at forbedre deres forsvar.
Den amerikanske regering bør engagere sig med udviklere for at fremme innovation, der søger at afbøde risiciene for ulovlig finansiering i DeFi‑tjenester, sagde den, og tilføjede, at politikere og tilsynsmyndigheder også bør søge og vurdere nødvendige ændringer i regulering eller vejledning for at støtte disse udviklinger.
Indhentning af offentlig input
Afslutningsvis anbefaler rapporten, at den amerikanske regering bør tage flere skridt for at imødegå risiciene forbundet med DeFi‑tjenester, herunder styrkelse af AML/CFT‑tilsyn, forbedring af det amerikanske AML/CFT‑reguleringsregime, samarbejde med udenlandske partnere, fremme af cyber‑modstandsdygtighed og ansvarlig innovation af afhjælpningsforanstaltninger.
Ved at implementere disse anbefalinger kan den amerikanske regering bedre beskytte det amerikanske finansielle system mod ulovlige aktiviteter, der muliggøres gennem DeFi‑tjenester, sagde rapporten.
Som en del af de anbefalede handlinger søger Finansministeriet også offentlig input om, hvordan man håndterer de regulatoriske udfordringer, som DeFi‑tjenester udgør.
Spørgsmålene omfatter at fastslå, om DeFi‑tjenester falder ind under BSA‑definitionen af en finansiel institution, at opmuntre til risikoreduktionsforanstaltninger for ikke‑BSA‑DeFi‑tjenester og at afklare AML/CFT‑forpligtelser for BSA‑definerede DeFi‑tjenester. Varierende AML/CFT‑forpligtelser for forskellige typer af DeFi‑tjenester overvejes også.












