Market Uutiset
Lähemmin tarkasteltuna Yhdysvaltain valtiovarainministeriön “Hajautetun rahoituksen laittoman rahoituksen riskiarvio”

Yhdysvaltain valtiovarainministeriö on julkaissut ensimmäisen analyysinsä hajautetun rahoituksen (DeFi) palveluiden mahdollisista vaaroista, ja totesi, että DeFi-alustat, jotka eivät noudata rahanpesun torjuntaa (AML) ja terrorismin rahoituksen torjuntaa (CFT) koskevia säädöksiä, muodostavat merkittävimmän nykyisen laittoman rahoituksen riskin.
Raportti toteaa, että DeFi-palveluilla on usein hallintoelin, joka harjoittaa keskitettyä valvontaa ja ohjausta.
Raportti varoittaa myös, että DeFi-palvelut eivät usein toteuta AML/CFT -valvontaa tai muita prosesseja asiakkaiden tunnistamiseksi, mikä mahdollistaa tulojen välittömän ja pseudonyymin kerrostamisen. Tämän seurauksena DeFi onkin muuttunut rikollisten, hakkereiden ja pahantahtoisten toimijoiden, kuten Korean demokraattinen kansantasavalta (DPRK) rahanpesua varten, suosimaksi ympäristöksi.
Valtiovarainministeriö on suositellut arvioimaan mahdollisia parannuksia Yhdysvaltain AML/CFT-vaatimuksiin ja DeFi-palvelusääntöihin sekä hakemaan yksityissektorin näkemyksiä tulevien toimien informoimiseksi.
“Selvästi emme pysty tekemään tätä yksin,” sanoi Brian Nelson, Valtiovarainministeriön aliministeri terrorismin ja rahoitustiedustelun osastolta. “Kutsumme yksityissektoria käyttämään riskiarvioinnin tuloksia omien riskienhallintastrategioidenne informoimiseksi.”
Raportti korostaa myös tarvetta vahvistaa AML/CFT -sääntelyn valvontaa ja antaa lisäohjeita yksityissektorille DeFi-palveluiden vaatimustenmukaisuustarkastuksista. Lisäksi se suosittelee, että DeFi-palveluntarjoajat rekisteröityvät asianmukaisille viranomaisille ja luovat sekä ylläpitävät riittäviä AML/CFT -valvontatoimia rikollisen hyväksikäytön estämiseksi.
Vaikka DeFi voi aiheuttaa haasteita liiketoimintaa harjoittavien henkilöiden tunnistamisessa, raportti korosti, että palvelut ovat Bank Secrecy Actin alaisia riippumatta siitä, ovatko ne keskitettyjä vai hajautettuja.
Nelsonin mukaan jotkut täysin hajautetuksi väittävät tahot saattavat harjoittaa toimintoja, jotka muistuttavat enemmän perinteistä rahoitusta kuin he väittävät. Näin ollen, vastoin heidän väitteitään, ne eivät ole todellisuudessa hajautettuja. Nelson ehdottaa, että nämä tahot ovat “vain nimellisesti hajautettuja”.
Markkinarakenteen rakenne
40-sivuinen 2023 DeFi Illicit Finance Risk Assessment –raportti julkaistiin keskiviikkona ja käsittelee DeFi-palveluita AML/CFT-sääntelyn velvoitteiden näkökulmasta.
Yhdysvalloissa AML/CFT -velvoitteet määräytyvät henkilön harjoittamien toimintojen perusteella. Pankit, sijoitusrahastot, välittäjät, rahapalveluyritykset (MSB:t), futuurikauppiaat (FCM:t) ja esittelyvälittäjät ovat velvollisia noudattamaan AML- ja CFT-säädöksiä.
Nämä velvoitteet sisältävät tehokkaan AML-ohjelman toteuttamisen sekä kirjanpidon ja raportointivaatimusten ylläpitämisen, kuten epäilyttävän toiminnan raportointivaatimukset (SAR).
Commodity Futures Trading Commission (CFTC), Financial Crimes Enforcement Network (FinCEN) ja Securities and Exchange Commission (SEC) säätelevät tällaisia toimintoja, ja henkilön keskitettyyden aste ei vaikuta rahoituslaitosten AML/CFT -velvoitteisiin, raportin mukaan.
Jos DeFi-palvelu harjoittaa liiketoimintaa kokonaan tai merkittävällä osalla Yhdysvalloissa ja vastaanottaa sekä siirtää virtuaalisia varoja, se todennäköisesti luokitellaan rahansiirtopalveluksi ja on alttiina samoille AML/CFT -velvoitteille kuin fiat-valuuttaa tarjoava rahansiirtopalvelu, raportti lisäsi. Raportti totesi myös, että hajauttamisen aste ei vaikuta näihin velvoitteisiin, kunhan palvelu täyttää rahoituslaitoksen määritelmän BSA:n tai muiden sääntelykehysten mukaan.
Raportti toteaa, että vaikka kryptoteollisuus on väittänyt sääntelyn epäselvyyttä DeFi-alueella, erityisesti siitä, mikä luokitellaan arvopaperiksi, mihin viranomaisiin rekisteröityä ja täyttävätkö DeFi-palvelut rahoituslaitoksen määritelmän, CFTC, FinCEN ja SEC väittävät, että ne ovat viimeisen vuosikymmenen aikana antaneet ohjeita ja toteuttaneet valvontatoimia selventääkseen sääntelyvelvoitteita. Nämä viranomaiset korostivat myös, että tiettyjen toimintojen automatisointi älykkäiden sopimusten tai tietokonekoodin avulla ei vaikuta rahoituslaitosten velvoitteisiin, jotka tarjoavat näitä palveluita, raportti lisäsi.
Lisäksi DeFi-palvelut, joilla on minkä tahansalainen läsnäolo Yhdysvalloissa tai joita johtavat Yhdysvaltain kansalaiset, on noudatettava talouspakotteita, joita hallinnoi ja valvoo Valtiovarainministeriön Office of Foreign Assets Control (OFAC). Myös ei-yhdysvaltalaisilla on joissakin tilanteissa OFAC-pakotteiden noudattamisvelvoitteita. Nämä velvoitteet ovat samat riippumatta siitä, onko tapahtuma denominointi virtuaalisissa varoissa vai perinteisessä fiat-valuutassa.
DeFi-palvelut eivät ole toiminnallisesti hajautettuja
Keskustellessaan DeFi-palveluiden keskittämisen elementeistä raportti toteaa, että DeFi-palveluiden hajauttamiseen voivat vaikuttaa hallintorakenteet, palvelun käyttöpisteet sekä toteutuskerros, jonka päälle palvelu on rakennettu.
Sen vuoksi DeFi-palvelut saattavat väittää olevansa täysin hajautettuja, mutta todellisuudessa näin ei ole, raportti totesi. Itse asiassa, vaikka väitetään täydellistä hajauttamista, hallintorakenteet ovat usein läsnä DeFi-palveluissa, raportti sanoi, huomauttaen, että tietyissä tapauksissa DeFi-palvelun omistajalla tai operaattorilla on hallinnollinen avain, joka antaa heille mahdollisuuden muokata tai poistaa palvelun älykkäät sopimukset sopimuksen määrittelyn perusteella.
Raportti lisäsi, että hallintoa väitetään hallinnoivan DAO, ja hallintotunnukset antavat osallistujille mahdollisuuden esittää ja äänestää ehdotuksia, jotka määrittävät lohkoketjun tai protokollien toiminnan.
Kuitenkin päätösten esittämisen ja äänestämisen prosessi, päätöksen läpimenon vaadittava äänimäärä sekä päätöksen toteuttamistapa vaihtelevat merkittävästi DeFi-palvelukohtaisesti. Lisäksi hallintotunnusten tai äänioikeuksien keskittyminen voi johtaa siihen, että pieni määrä henkilöitä käyttää suurta valtaa.
Sovelluskehittäjät ovat myös keskeisiä DeFi-palveluiden käytettävyyden kannalta, ja sovellusten kautta tarjottava tieto voi olla olennainen DeFi-infrastruktuuria hyödyntävissä tapahtumissa. Toteutuskerroksen lohkoketjut voivat myös vaihdella hajauttamisen asteessa, raportti totesi.
Suurin osa lohkoketjuista, joilla DeFi-palvelut toimivat, on permissionless-tyyppisiä, mikä tarkoittaa, että käyttäjät eivät tarvitse ennakkohyväksyntää osallistuakseen verkon toimintaan, raportti kertoo, lisäten, että jotkut lohkoketjut ovat kuitenkin keskitetympiä kuin toiset, ja tämä voi vaikuttaa näiden päälle rakennettujen DeFi-palveluiden hajauttamisen asteeseen.
Laittomat rahoitusriskit
Käsitellessään laittomia rahoitusriskiteemoja raportti kertoo, miten DeFi-palvelut ovat alttiita laittomien toimijoiden, kuten kyberrikollisten ja petosten tekijöiden, hyväksikäytölle, jotka turvautuvat niihin laittomien tuottojen rahanpesuun.
Rikolliset hyödyntävät kyberturvallisuuden heikkouksia DeFi-palveluiden kompromettoimiseksi ja virtuaalisten varojen varastamiseksi, raportti totesi, huomauttaen, että Pohjois-Korea, kansainvälisten pakotteiden paineen alaisena, varastaa yhä enemmän kryptovaluuttoja sekä keskitettyiltä virtuaalisten varojen palveluntarjoajilta (VASPs) että DeFi-palveluilta.
Rahanpesu on merkittävä DeFi-palveluihin liittyvä ongelma, ja rikolliset käyttävät erilaisia menetelmiä ja palveluita, kuten virtuaalisten varojen vaihtamista toisiin virtuaalisiin varoihin sekä ristiinketjuisten siltojen, sekoittimien ja likviditeettipoolien käyttöä kerrostamisena rahanpesuun, raportti totesi.
Raportin mukaan ketjujen hyppimistä (chain hopping) käytetään vaikeuttamaan lainvalvonnan kykyä jäljittää taloudellisia tapahtumia; sekoittimia (mixers) piilottamaan tapahtuman lähde, kohde tai määrä, ja likviditeettipoolia tuottamaan varoja kaupankäyntimaksuista, mikä luo haasteita tutkijoille, jotka pyrkivät jäljittämään laittomia tuottoja.
Nämä palvelut houkuttelevat rikollisia, koska ne eivät vaadi asiakastietojen antamista, mikä helpottaa palveluiden käyttöä ilman havaitsemista, raportti totesi.
Käsitellessään erilaisia laittomia toimintoja raportti käsitteli myös kiristyshyökkäyksiä, jotka ovat viime vuosina tulleet vakavammiksi ja kehittyneemmiksi. Toinen tyyppi on varkaus, jossa kyberrikolliset hyödyntävät DeFi-palveluita hallitsevien älykkäiden sopimusten haavoittuvuuksia varastaakseen miljardeja dollareita arvoisia virtuaalisia varoja. Petokset ja huijaukset ovat myös kokeneet jyrkän kasvun virtuaalisiin varoihin liittyvissä menetyksissä, joita on raportoitu useiden Yhdysvaltain hallituksen virastojen toimesta.
Raportti käsittelee myös huumekauppajärjestöjen kasvavaa mukavuutta käyttää virtuaalisia varoja varojen rahanpesuun sekä DPRK:n osallistumista laittomiin kryptoon liittyviin toimintoihin tuottaakseen tuloja laittomille aseohjelmilleen.
DeFi:n haavoittuvuuksien syyt
Valtiovarainministeriön DeFi-raportin laittoman rahoituksen riskiarvio on todennut, että Yhdysvalloissa toimivat, AML/CFT -valvontaa tai muita asiakastunnistamisprosesseja toteuttamattomat, noudattamattomat DeFi-palvelut ovat vastuussa DeFi-palveluiden olemassa olevista haavoittuvuuksista.
Nämä DeFi-palvelut mahdollistavat tulojen kerrostamisen tapahtuvan välittömästi ja pseudonyymisti, käyttämällä pitkiä alfanumeerisia merkkijonoja nimien tai muiden henkilökohtaisia tietoja paljastavien tietojen sijaan.
DeFi-palvelut, jotka harjoittavat BSA:n kattamaa toimintaa, omaavat AML/CFT -velvoitteet, ja kaikki Yhdysvaltain lainkäytön alaiset DeFi-palvelut ovat pakotteiden noudattamisvelvollisia riippumatta siitä, ovatko ne kattavia rahoituslaitoksia, raportin mukaan.
Välittäjän poistaminen on toinen vaikuttava tekijä, koska se mahdollistaa ilman isäntärahakortteja (unhosted wallets) käyttävien käyttäjien pitää hallussaan ja siirtää digitaalisia varojaan ilman säänneltyä rahoituslaitosta. Tässä tapauksessa DeFi-palvelut, jotka eivät kuulu BSA:n määrittelemään rahoituslaitoksen määritelmään, eivät välttämättä toteuta AML/CFT -toimenpiteitä.
Laittomat toimijat voivat myös hyödyntää sääntelyarbitraasia rajan ylittävän luonteen ja AML/CFT -järjestelmien aukkojen vuoksi, mikä mahdollistaa VASP:ien, mukaan lukien tietyt DeFi-palvelut, toimimisen ulkomailla riittämättömien tai puuttuvien AML/CFT -valvontojen kanssa, aiheuttaen näin uhkan Yhdysvaltain rahoitusjärjestelmälle, raportti totesi.
Riskienhallintatoimenpiteet
Raportti korostaa tarvetta lisätä sääntelyn valvontaa DeFi-palveluille riskien lieventämiseksi DeFin kanssa.
Riskienhallintatoimenpiteiden osalta raportti selittää DeFi-palveluiden sääntelykehyksiä globaalilla ja kotimaisella tasolla sekä tutkii virtuaalisten varojen ja DeFi-ekosysteemin erityispiirteiden lieventäviä vaikutuksia. Raportti toteaa, että nämä toimenpiteet voivat osittain lieventää laittoman rahoituksen riskejä, mutta eivät riittävän kattavasti käsittele tunnistettuja haavoittuvuuksia.
Yhdysvaltain AML/CFT -sääntelykehystä pidetään perustavanlaatuisena riskienhallintatoimenpiteenä DeFi-palveluiden maassa toimimien laittoman rahoituksen riskien torjumiseksi. Työ kansainvälisissä foorumeissa, erityisesti FATF:ssa, voi myös näytellä keskeistä roolia standardien kehittämisessä ja niiden toteuttamisen edistämisessä DeFi-palveluihin liittyvien laittoman rahoituksen riskien torjumiseksi, raportti totesi.
DeFi-palveluihin liittyvät tapahtumat tapahtuvat usein julkisessa lohkoketjussa, ja pseudonyymit tapahtumatiedot ovat nähtävissä ja jäljitettävissä lohkoketjun julkisessa kirjanpidossa, mikä raportin mukaan voi tukea viranomaisten tutkimuksia laittomien tuottojen liikkeiden jäljittämisessä. (Klikkaa tästä oppiaksesi julkisten ja yksityisten lohkoketjujen erot)
Siitä huolimatta laittomien rahoitustoimien lieventämisen haasteita hajautetussa rahoituksessa (DeFi) ei voi aliarvioida. Vaikka julkisen lohkoketjun tiedot tarjoavat jonkinlaista näkemystä, niiden sisäiset rajoitukset aiheuttavat merkittäviä esteitä. Näiden digitaalisten kirjanpitojen pseudonyymi luonne, yhdessä käyttäjien taktiikoiden kuten sekoittimien, ristiinketjuisten siltojen ja anonymiteettia parantavien kryptovaluuttojen (AEC) kanssa, voivat tehokkaasti hämärtää tapahtumien jälkiä. Tämän seurauksena DeFi-alueen toiminnan seuranta ja jäljittäminen muuttuvat yhä monimutkaisemmiksi ja vaativammiksi.
Valtiovarainministeriö korostaa lisäksi, että useat kryptoteollisuuden toimijat tutkivat toimenpiteitä kryptotapahtumien yksityisyyden lisäämiseksi, mukaan lukien Layer 2 -teknologian tai yksityisten lohkoketjujen käyttö, joilla julkisia kirjanpitoja ei ole nähtävissä eikä lohkoketjun jäljittämistä voida soveltaa.
Vaikka DeFi-käyttäjien on ehkä käytettävä keskitettyjä VASPeja virtuaalisten varojen vaihtamiseen fiat-valuuttaan tavaroiden ja palveluiden ostamiseksi, keskitettyjen VASPejen AML/CFT -ohjelmiin luottaminen lieventää vain osittain noudattamattomien DeFi-palveluiden riskejä, raportti totesi.
Raportin mukaan monet keskitetyt VASPat eivät itse noudata kansainvälisiä AML/CFT -standardeja ja sijaitsevat usein oikeusjärjestelmissä, joissa AML/CFT -vaatimukset ovat heikkoja tai puuttuvat kokonaan. Lisäksi on havaittu tapauksia, joissa keskitetyt VASPat ovat näiden vaatimusten alaisia, mutta eivät toteuta vaadittuja AML-ohjelmia tarjoamiinsa palveluihin.
Virasto totesi, että virtuaalisten varojen laajempi omaksuminen saattaa vähentää keskitettyjen VASPejen tarvetta monien tapahtumien sisään- ja ulostulopisteinä. Vaikka suurin osa kauppiaista, yrityksistä ja rahoituslaitoksista ei tällä hetkellä hyväksy virtuaalisia varoja maksuvälineenä, virtuaalisten varojen hyväksymisen yleistyessä. Kun näin tapahtuu, nähdään virtuaalisten varojen kasvava käyttö maksuvälineenä suoraan, mikä vähentää riippuvuutta keskitetystä VASPeista, raportti lisäsi.
Suositellut toimet riskien hallitsemiseksi
Raportti tunnustaa, että DeFi-alue on pieni osa koko virtuaalisten varojen ekosysteemiä, ja laittomat toimet tapahtuvat enimmäkseen fiat-valuutan tai perinteisten varojen avulla krypton sijaan. Siitä huolimatta raportti ehdottaa, että lisätoimia tarvitaan DeFi-palveluiden laittoman rahoituksen riskien hallitsemiseksi.
Raportti suositteli useita toimia, mukaan lukien Yhdysvaltain AML/CFT -valvonnan vahvistaminen kryptotoiminnassa. Yhdysvaltain hallituksen tulisi pyrkiä vahvistamaan olemassa olevia valvonta- ja täytäntöönpanotoimintoja AML/CFT- ja muiden sääntelyvaatimusten noudattamisen lisäämiseksi, mukaan lukien DeFi-palvelut, joilla on BSA-velvoitteita, raportti totesi, lisäten: sääntelijöiden tulisi antaa lisäohjeita teollisuudelle selventääkseen, miten sovellettavat säädökset koskevat DeFi-palveluita.
Mahdollisten parannusten arviointi Yhdysvaltain AML/CFT -sääntelykehykseen DeFi-palveluihin sovellettuna on toinen toteutettavissa oleva toimenpide. Arviointi suosittelee myös kehittää sääntelyä DeFi-palveluihin soveltamalla BSA:n mahdollisesti havaitut aukot sulkemalla, jotta tietyt DeFi-palvelut eivät jää rahoituslaitosten määritelmän ulkopuolelle.
Lisäksi raportti ehdottaa, että hallituksen tulisi jatkaa yhteistyötä ulkomaisten kumppaneiden kanssa kansainvälisten standardien toteuttamisen aukkojen sulkemiseksi virtuaalisten varojen ja VASPien osalta. Lisäksi Yhdysvaltojen tulisi jakaa tämän raportin löydökset ulkomaisten kumppaneiden kanssa ja kannustaa heitä arvioimaan DeFi-palveluihin liittyviä riskejä sekä kehittämään ja toteuttamaan riskienhallintatoimenpiteitä.
Yhdysvaltain hallituksen tulisi myös jatkaa DeFi-ekosysteemin mahdollisten muutosten seurantaa, jotka voivat vaikuttaa laittoman rahoituksen riskeihin tai AML/CFT -velvoitteiden soveltamiseen alalla toimiviin tahoihin, raportti totesi. Tämä voidaan toteuttaa tutkimuksen ja yhteistyön kautta yksityissektorin kanssa.
Raportti kehottaa lisäksi viranomaisia jatkamaan DeFi-palveluiden kannatusta reaaliaikaisen analytiikan, valvonnan ja koodin perusteellisen testauksen käyttöönotossa haavoittuvuuksien tunnistamiseksi ja epäilyttävään toimintaan reagoimiseksi sekä jakamaan tietoa virtuaalivarayrityksille ja yleisölle mahdollisista uhkista ja riskienhallintatoimenpiteistä, joita yritykset voivat toteuttaa puolustuksensa parantamiseksi.
Yhdysvaltain hallituksen tulisi tehdä yhteistyötä kehittäjien kanssa edistääkseen innovaatiota, jonka tavoitteena on lieventää DeFi-palveluiden laittoman rahoituksen riskejä, raportti totesi, lisäten että päättäjien ja sääntelijöiden tulisi myös etsiä ja arvioida tarvittavia sääntelyn tai ohjeistuksen muutoksia näiden kehitysten tukemiseksi.
Kutsutaan julkista mielipidettä
Lopuksi raportti suosittelee, että Yhdysvaltain hallitus toteuttaisi useita toimenpiteitä DeFi-palveluihin liittyvien riskien hallitsemiseksi, mukaan lukien AML/CFT -valvonnan vahvistaminen, Yhdysvaltain AML/CFT -sääntelyn kehittäminen, yhteistyö ulkomaisten kumppaneiden kanssa, kyberkestävyyden edistäminen sekä vastuullinen riskienhallintatoimenpiteiden innovointi.
Toteuttamalla nämä suositukset Yhdysvaltain hallitus voi paremmin suojata Yhdysvaltain rahoitusjärjestelmää DeFi-palveluiden mahdollistamia laittomilta toimilta, raportti totesi.
Osana suositeltuja toimia Valtiovarainministeriö hakee myös julkista mielipidettä DeFi-palveluiden aiheuttamien sääntelyhaasteiden ratkaisemiseksi.
Kysymyksiin sisältyy selvittää, kuuluvatko DeFi-palvelut BSA:n rahoituslaitoksen määritelmään, kannustaa riskienhallintatoimenpiteisiin noudattamattomille BSA:n ulkopuolisille DeFi-palveluille sekä selventää AML/CFT -velvoitteita BSA:n määrittelemille DeFi-palveluille. Eri DeFi-palvelutyyppien erilaiset AML/CFT -velvoitteet ovat myös harkinnassa.












