Market Nieuws

Een nadere blik op de “Illicit Finance Risk Assessment of Decentralized Finance” van het Amerikaanse ministerie van Financiën

mm
Voeg Securities.io toe aan je voorkeursbronnen op Google

Het Amerikaanse ministerie van Financiën heeft haar allereerste analyse gepubliceerd van de potentiële gevaren van gedecentraliseerde financiële (DeFi) diensten, en concludeert dat DeFi‑platformen die niet voldoen aan anti‑witwas (AML) en tegen‑terrorismefinancierings (CFT) regelgeving het meest significante huidige illegale financiële risico vormen.

Het rapport stelt dat DeFi-diensten vaak een bestuursorgaan hebben dat gecentraliseerde controle en toezicht uitoefent.

Het rapport waarschuwt ook dat DeFi‑diensten vaak geen AML/CFT‑controles of andere processen om klanten te identificeren implementeren, waardoor onmiddellijke en pseudonieme layering van opbrengsten mogelijk is. Als gevolg hiervan is DeFi eerder een broedplaats geworden voor criminelen, hackers en kwaadwillende actoren uit de Democratische Volksrepubliek Korea (DPRK) om opbrengsten uit criminaliteit wit te wassen.

Het ministerie heeft aanbevolen om mogelijke verbeteringen van de Amerikaanse AML/CFT‑eisen en de regels voor DeFi‑diensten te beoordelen, evenals input van de private sector te zoeken om toekomstige acties te informeren.

“Duidelijk, we kunnen dit niet alleen doen,” zei Brian Nelson, ondersecretaris van het ministerie voor terrorisme en financiële inlichtingen. “We roepen de private sector op om de bevindingen van de risico‑beoordeling te gebruiken om uw eigen risicobeperkende strategieën te informeren.”

Het rapport benadrukt ook de noodzaak om de AML/CFT‑regulatoire supervisie te versterken en extra richtlijnen te bieden aan de private sector over nalevingscontroles voor DeFi‑diensten. Het beveelt bovendien aan dat DeFi‑dienstverleners zich registreren bij de juiste toezichthouders en adequate AML/CFT‑controles opzetten en handhaven om criminele uitbuiting te voorkomen.

Hoewel DeFi uitdagingen kan opleveren bij het identificeren van de individuen achter zakelijke activiteiten, benadrukt het rapport dat diensten onder de Bank Secrecy Act vallen, ongeacht of ze gecentraliseerd of gedecentraliseerd zijn.

Volgens Nelson kunnen sommige entiteiten die beweren volledig gedecentraliseerd te zijn, activiteiten uitvoeren die meer lijken op traditionele financiën dan ze beweren. Dus, ondanks hun tegenstrijdige beweringen, zijn ze niet echt gedecentraliseerd. Nelson suggereert dat deze entiteiten “alleen in naam gedecentraliseerd” zijn.

De marktstructuur

Het 40‑pagina tellende 2023 DeFi Illicit Finance Risk Assessment‑rapport werd woensdag uitgebracht en bespreekt DeFi-diensten in relatie tot de AML/CFT‑regulatoire verplichtingen.

In de Verenigde Staten worden AML/CFT‑verplichtingen bepaald door de activiteiten die een persoon onderneemt. Financiële instellingen zoals banken, beleggingsfondsen, broker‑dealers, geldservicebedrijven (MSB’s), futures‑commissies (FCM’s) en introductiebrokers moeten voldoen aan AML‑ en CFT‑regelgeving.

Deze verplichtingen omvatten het implementeren van een effectief AML‑programma en het bijhouden van administratie‑ en rapportagevereisten, zoals de vereisten voor het melden van verdachte activiteiten (SAR).

De Commodity Futures Trading Commission (CFTC), het Financial Crimes Enforcement Network (FinCEN) en de Securities and Exchange Commission (SEC) reguleren dergelijke activiteiten, en de mate waarin een persoon gecentraliseerd is, heeft geen invloed op de AML/CFT‑verplichtingen van financiële instellingen, aldus het rapport.

Als een DeFi‑dienst volledig of in substantieel deel zaken doet in de VS en virtuele activa accepteert en overdraagt, zal deze waarschijnlijk worden geclassificeerd als een geldtransmitter en onder dezelfde AML/CFT‑verplichtingen vallen als een geldtransmitter die diensten in fiat‑valuta aanbiedt, voegde het rapport toe. Het rapport merkte ook op dat de mate van decentralisatie geen invloed heeft op deze verplichtingen zolang de dienst voldoet aan de definitie van een financiële instelling onder de BSA of andere regelgevende kaders.

Het rapport stelt dat hoewel de crypto‑industrie beweert dat er onvoldoende regelgevende duidelijkheid is in de DeFi‑ruimte, met name over wat kwalificeert als een effect, bij welke toezichthouders men zich moet registreren, en of DeFi‑diensten voldoen aan de definitie van een financiële instelling, CFTC, FinCEN en SEC beweren dat zij de afgelopen tien jaar richtlijnen en handhavingsacties hebben verstrekt om de regelgevende verplichtingen te verduidelijken. Deze agentschappen hebben ook benadrukt dat de automatisering van bepaalde functies via slimme contracten of computercode de verplichtingen van financiële instellingen die gedekte diensten aanbieden, niet beïnvloedt, voegde het rapport toe.

Bovendien moeten DeFi‑diensten met enige vorm van aanwezigheid in de VS of geleid door Amerikaanse burgers voldoen aan de economische sanctieregelingen die worden beheerd en gehandhaafd door het Office of Foreign Assets Control (OFAC) van het ministerie. Ook niet‑Amerikaanse personen hebben onder bepaalde omstandigheden OFAC‑sanctie‑nalevingsverplichtingen. Deze verplichtingen zijn hetzelfde, ongeacht of een transactie wordt uitgedrukt in virtuele activa of traditionele fiat‑valuta.

DeFi-diensten die niet functioneel gedecentraliseerd zijn

Tijdens de bespreking van de elementen van centralisatie in DeFi-diensten wijst het rapport erop dat de decentralisatie van DeFi-diensten kan worden beïnvloed door bestuursstructuren, toegangspunten tot de dienst en de afwikkelingslaag waarop de dienst is gebouwd.

Daarom kunnen DeFi-diensten beweren volledig gedecentraliseerd te zijn, maar in werkelijkheid is dat absoluut niet het geval, stelde het rapport. In feite, ondanks beweringen van volledige decentralisatie, zijn bestuursstructuren vaak aanwezig in DeFi-diensten, aldus het rapport, waarbij in bepaalde gevallen de eigenaar of exploitant van een DeFi-dienst een administratieve sleutel behoudt, die hen de mogelijkheid geeft de slimme contracten van de dienst te wijzigen of uit te schakelen op basis van de specificaties van het contract.

Het rapport merkte verder op dat het bestuur zogenaamd wordt beheerd door een DAO, en governance‑tokens deelnemers in staat stellen voorstellen in te dienen en te stemmen die de functie van een blockchain of protocol bepalen.

Echter, het proces van het indienen en stemmen over beslissingen, het percentage stemmen dat nodig is voor goedkeuring van een besluit, en hoe een besluit wordt geïmplementeerd, varieert sterk per DeFi-dienst. Bovendien kan de concentratie van governance‑tokens of stemrechten ertoe leiden dat een klein aantal personen een hoge mate van controle uitoefent.

Applicatie‑ontwikkelaars zijn bovendien cruciaal voor de bruikbaarheid van DeFi-diensten, en informatie die via applicaties wordt verstrekt kan integraal zijn voor transacties die DeFi‑infrastructuur gebruiken. Afwikkelings‑layer blockchains kunnen ook variëren in mate van decentralisatie, aldus het rapport.

De meeste blockchains waarop DeFi-diensten opereren zijn permissieloos, wat betekent dat gebruikers geen voorafgaande goedkeuring nodig hebben om deel te nemen aan netwerkactiviteiten, aldus het rapport, toevoegend dat sommige blockchains echter meer gecentraliseerd zijn dan andere, en dit kan de mate van decentralisatie van de DeFi-diensten die erop zijn gebouwd beïnvloeden.

Illegale financiële bedreigingen

Bij het behandelen van illegale financiële bedreigingen bespreekt het rapport hoe DeFi-diensten kwetsbaar zijn voor misbruik door illegale actoren, waaronder cybercriminelen en oplichters, die zich tot hen wenden om hun illegale opbrengsten wit te wassen.

Criminelen exploiteren zwakke punten in de cyberbeveiliging om DeFi-diensten te compromitteren en virtuele activa te stelen, aldus het rapport, waarbij wordt opgemerkt dat Noord‑Korea, onder druk van internationale sancties, steeds vaker crypto steelt van zowel gecentraliseerde Virtual Asset Service Providers (VASPs) als DeFi-diensten.

Witwassen is een belangrijk probleem dat verband houdt met DeFi-diensten, en criminelen gebruiken verschillende methoden en diensten, zoals het uitwisselen van virtuele activa voor andere virtuele activa en het gebruik van cross‑chain bridges, mixers en liquiditeitspools als een vorm van layering om hun opbrengsten wit te wassen, aldus het rapport.

Volgens het rapport wordt chain‑hopping gebruikt om het voor wetshandhavers moeilijker te maken financiële transacties te traceren; mixers om de bron, bestemming of hoeveelheid van een transactie te verbergen, en liquiditeitspools om fondsen te genereren uit handelskosten, wat uitdagingen oplevert voor onderzoekers die proberen illegale opbrengsten te traceren.

Deze diensten zijn aantrekkelijk voor criminelen omdat ze niet verplicht zijn klantidentificatie‑informatie te verstrekken, waardoor het voor hen gemakkelijker is de diensten te gebruiken zonder detectie, aldus het rapport.

Tijdens de bespreking van verschillende soorten illegale activiteiten behandelde het rapport ook ransomware‑aanvallen, die de afgelopen jaren ernstiger en geavanceerder zijn geworden. Een ander type is diefstal, waarbij cybercriminelen kwetsbaarheden in slimme contracten die DeFi-diensten regelen exploiteren om virtuele activa ter waarde van miljarden dollars te stelen. Fraude en oplichting vertonen ook een sterke toename in verliezen gerelateerd aan virtuele activa, gerapporteerd door meerdere Amerikaanse overheidsinstanties.

Het rapport bespreekt ook dat drugshandelsorganisaties zich steeds meer op hun gemak voelen bij het gebruik van virtuele activa om geld wit te wassen en de betrokkenheid van de DPRK bij illegale crypto‑gerelateerde activiteiten om inkomsten te genereren voor haar illegale wapenprogramma’s.

Oorzaken van kwetsbaarheden in DeFi

De illegale financiële risico‑beoordeling van het DeFi‑rapport door het ministerie heeft vastgesteld dat niet‑conforme DeFi-diensten die in de VS opereren, en die geen AML/CFT‑controles of andere processen om klanten te identificeren implementeren, verantwoordelijk zijn voor de bestaande kwetsbaarheden in DeFi-diensten.

Dergelijke DeFi-diensten maken het mogelijk dat layering van opbrengsten onmiddellijk en pseudoniem plaatsvindt, met gebruik van lange reeksen alfanumerieke tekens in plaats van namen of andere persoonlijk identificeerbare informatie.

DeFi-diensten die activiteiten uitvoeren die onder de BSA vallen, hebben AML/CFT‑verplichtingen, en alle DeFi-diensten die onder de jurisdictie van de VS vallen, hebben sanctie‑nalevingsverplichtingen, ongeacht hun status als gedekte financiële instellingen, volgens het rapport.

Disintermediatie is een andere bijdragende factor, omdat het gebruikers van niet‑gehoste wallets in staat stelt de bewaring van hun digitale activa te behouden en over te dragen zonder een gereguleerde financiële instelling te betrekken. In dit geval kunnen DeFi-diensten die buiten de huidige definitie van een financiële instelling onder de BSA vallen, geen AML/CFT‑maatregelen implementeren.

Illegale actoren kunnen ook profiteren van regelgevingsarbitrage vanwege de grensoverschrijdende aard en hiaten in AML/CFT‑regimes, waardoor VASPs, inclusief bepaalde DeFi-diensten, in het buitenland kunnen opereren met onvoldoende of geen AML/CFT‑controles, waardoor ze een bedreiging vormen voor het Amerikaanse financiële systeem, aldus het rapport.

Mitigatiemaatregelen

Het rapport benadrukt de noodzaak van verhoogd regulatoir toezicht op DeFi-diensten om de risico’s van DeFi te mitigeren.

Voor mitigatiemaatregelen legt het rapport de regelgevende kaders op mondiaal en nationaal niveau voor DeFi-diensten uit en onderzoekt de verzachtende effecten van elementen die specifiek zijn voor het virtuele‑asset‑ en DeFi‑ecosysteem. Het rapport merkt op dat deze maatregelen de illegale financiële risico’s gedeeltelijk kunnen verminderen, maar de geïdentificeerde kwetsbaarheden niet voldoende aanpakken.

Het Amerikaanse AML/CFT‑regelgevende kader wordt beschouwd als een fundamentele mitigatiemaatregel om illegale financiële risico’s die verband houden met DeFi-diensten die in het land opereren, aan te pakken. Werk in internationale fora, met name de FATF, kan ook een essentiële rol spelen bij het ontwikkelen van normen en het bevorderen van de implementatie van die normen om illegale financiële risico’s die verband houden met DeFi-diensten aan te pakken, aldus het rapport.

Transacties die DeFi-diensten betreffen vinden vaak plaats op de openbare blockchain, en de pseudonieme transactiedata zijn zichtbaar en traceerbaar op het openbare grootboek van een blockchain, wat volgens het rapport autoriteiten kan ondersteunen bij het traceren van de bewegingen van illegale opbrengsten. (Klik hier om meer te leren over de verschillen tussen openbare en private blockchains)

Desalniettemin mag de uitdaging om illegale financiële activiteiten in de gedecentraliseerde financiële (DeFi) arena te mitigeren niet worden onderschat. Hoewel openbare blockchain‑data enig inzicht biedt, vormen de inherente beperkingen aanzienlijke hindernissen. De pseudonieme aard van deze digitale grootboeken, gecombineerd met gebruikersstrategieën zoals mixers, cross‑chain bridges en anonimiteit‑verhogende cryptocurrencies (AEC’s), kan het spoor van transacties effectief vertroebelen. Als gevolg hiervan wordt het volgen en traceren van activiteiten binnen de DeFi‑ruimte steeds complexer en veeleisender.

Het ministerie wijst er bovendien op dat verschillende deelnemers uit de crypto‑industrie maatregelen onderzoeken om de privacy van crypto‑transacties te vergroten, waaronder het gebruik van Layer‑2‑technologie of private blockchains, waarvoor openbare grootboeken niet zichtbaar zullen zijn en blockchain‑tracering niet van toepassing zal zijn.

Hoewel DeFi‑gebruikers mogelijk toegang moeten hebben tot gecentraliseerde VASPs om virtuele activa om te wisselen voor fiat‑valuta om goederen en diensten te kopen, vermindert de afhankelijkheid van AML/CFT‑programma’s van gecentraliseerde VASPs de risico’s die verband houden met niet‑conforme DeFi-diensten slechts gedeeltelijk, merkte het op.

Volgens het rapport zijn veel gecentraliseerde VASPs zelf niet‑conform met internationale AML/CFT‑normen en vaak gevestigd in jurisdicties met zwakke of niet‑bestaande AML/CFT‑vereisten. Bovendien zijn er gevallen geïdentificeerd van gecentraliseerde VASPs die onder deze vereisten vallen maar desalniettemin de noodzakelijke AML‑programma’s voor de diensten die ze leveren niet implementeren.

Het agentschap stelde dat de verdere adoptie van virtuele activa de noodzaak van gecentraliseerde VASPs als in- en uitgangen voor veel transacties zou kunnen verminderen. Hoewel de meeste handelaren, bedrijven en financiële instellingen momenteel virtuele activa niet als betaalmiddel accepteren, zal dit veranderen naarmate virtuele activa breder geaccepteerd worden. En zodra dat gebeurt, zullen we een toenemend gebruik van virtuele activa als direct betaalmiddel zien, waardoor de afhankelijkheid van gecentraliseerde VASPs afneemt, voegde het toe.

Aanbevolen acties om de risico’s aan te pakken

Het rapport erkent dat de DeFi-ruimte een klein deel uitmaakt van het algehele virtuele‑asset‑ecosysteem, en dat illegale activiteiten voornamelijk plaatsvinden met fiat‑valuta of traditionele activa in plaats van crypto. Desondanks suggereert het rapport dat verdere actie nodig is om de risico’s die verband houden met DeFi-diensten aan te pakken.

Het rapport beveelt verschillende acties aan, waaronder het versterken van de Amerikaanse AML/CFT‑toezicht op crypto‑activiteiten. De Amerikaanse overheid moet werken aan het versterken van de bestaande toezichthoudende en handhavingsfuncties om de naleving van AML/CFT en andere regelgevende vereisten te verhogen, inclusief DeFi-diensten met BSA‑verplichtingen, aldus het rapport, toevoegend: de toezichthouders moeten extra richtlijnen aan de industrie geven om te verduidelijken hoe toepasselijke regelgeving van toepassing is op DeFi-diensten.

Het beoordelen van mogelijke verbeteringen van het Amerikaanse AML/CFT‑regelgevende regime zoals toegepast op DeFi-diensten is een andere actie die kan worden ondernomen. De beoordeling beveelt ook aan het regime te verbeteren zoals toegepast op DeFi-diensten door eventuele geïdentificeerde hiaten in de BSA te sluiten, zodat bepaalde DeFi-diensten niet buiten de reikwijdte van de definitie van financiële instellingen vallen.

Bovendien suggereert het rapport dat de overheid moet blijven samenwerken met buitenlandse partners om hiaten te sluiten bij de implementatie van internationale normen met betrekking tot virtuele activa en VASPs. Daarnaast moet de VS de bevindingen van dit rapport delen met buitenlandse partners en hen aanmoedigen om risico’s met DeFi-diensten te beoordelen en mitigatiemaatregelen te ontwikkelen en implementeren.

De Amerikaanse overheid moet ook blijven monitoren of er veranderingen zijn in het DeFi‑ecosysteem die de illegale financiële risico’s of de toepassing van AML/CFT‑verplichtingen op entiteiten in deze ruimte kunnen beïnvloeden, aldus het rapport. Dit kan worden gedaan via onderzoek en betrokkenheid met de private sector.

Het rapport roept de autoriteiten bovendien op om te blijven pleiten voor DeFi-diensten om realtime‑analyse, monitoring en rigoureuze code‑tests in te voeren om kwetsbaarheden te identificeren en te reageren op verdachte activiteiten, evenals om informatie te delen met virtuele‑asset‑bedrijven en het publiek over potentiële bedreigingen en mitigatiemaatregelen die bedrijven kunnen nemen om de verdediging te verbeteren.

De Amerikaanse overheid moet samenwerken met ontwikkelaars om innovatie te bevorderen die gericht is op het mitigeren van de illegale financiële risico’s van DeFi-diensten, aldus het rapport, toevoegend dat beleidsmakers en toezichthouders ook moeten zoeken naar en beoordelen welke noodzakelijke wijzigingen in regelgeving of richtlijnen nodig zijn om deze ontwikkelingen te ondersteunen.

Openbare input zoeken

Concluderend beveelt het rapport aan dat de Amerikaanse overheid verschillende stappen moet ondernemen om de risico’s die verband houden met DeFi-diensten aan te pakken, waaronder het versterken van AML/CFT‑toezicht, het verbeteren van het Amerikaanse AML/CFT‑regelgevende regime, samenwerking met buitenlandse partners, het bevorderen van cyber‑weerbaarheid, en verantwoordelijke innovatie van mitigatiemaatregelen.

Door deze aanbevelingen te implementeren, kan de Amerikaanse overheid het Amerikaanse financiële systeem beter beschermen tegen illegale activiteiten die via DeFi-diensten worden gefaciliteerd, aldus het rapport.

Als onderdeel van de aanbevolen acties zoekt het ministerie ook publieke input over het aanpakken van regelgevende uitdagingen die DeFi-diensten met zich meebrengen.

Vragen omvatten onder meer het bepalen of DeFi-diensten onder de BSA-definitie van een financiële instelling vallen, het aanmoedigen van risicobeperkende maatregelen voor niet‑BSA DeFi-diensten, en het verduidelijken van AML/CFT‑verplichtingen voor BSA‑gedefinieerde DeFi-diensten. Ook worden verschillende AML/CFT‑verplichtingen voor verschillende soorten DeFi-diensten overwogen.

Gaurav is in 2017 begonnen met het verhandelen van cryptocurrencies en is sindsdien verliefd geworden op de crypto-ruimte. Zijn interesse in alles wat met crypto te maken heeft, heeft hem ertoe gebracht een schrijver te worden die zich specialiseert in cryptocurrencies en blockchain. Al snel vond hij zichzelf werken met crypto-bedrijven en media-uitzendingskanalen. Hij is ook een grote fan van Batman.