Market Nyheter

En närmare titt på ”Riskbedömning av olaglig finansiering inom decentraliserad finans” av USAs finansdepartement

mm
Lägg till Securities.io bland dina föredragna källor på Google

USA:s finansdepartement har publicerat sin första någonsin analys av de potentiella riskerna från decentraliserade finansierings (DeFi) tjänster och drar slutsatsen att DeFi-plattformar som inte följer anti‑penningtvätt (AML) och motterroristfinansierings (CFT) regler utgör den mest betydande nuvarande risken för olaglig finansiering.

Rapporten visar att DeFi-tjänster ofta har en styrande organ som utövar centraliserad kontroll och tillsyn.

Rapporten varnar också för att DeFi-tjänster ofta inte implementerar AML/CFT‑kontroller eller andra processer för att identifiera kunder, vilket möjliggör omedelbar och pseudonym lagerläggning av intäkter. Som ett resultat har DeFi snarare blivit en grogrund för kriminella, hackare och illvilliga aktörer från Demokratiska folkrepubliken Korea (DPRK) för att tvätta pengar från brott.

Finansdepartementet har rekommenderat att man utvärderar möjliga förbättringar av USA:s AML/CFT‑krav och regler för DeFi-tjänster, samt att man söker input från den privata sektorn för att informera framtida åtgärder.

”Det är tydligt att vi inte kan göra detta ensamma,” sade Brian Nelson, finansdepartementets undersekreterare för terrorism och finansiell underrättelse. ”Vi uppmanar den privata sektorn att använda resultaten från riskbedömningen för att informera era egna riskmitigeringsstrategier.”

Rapporten understryker också behovet av att stärka AML/CFT‑regulatorisk tillsyn och ge ytterligare vägledning till den privata sektorn om efterlevnadskontroller för DeFi-tjänster. Den rekommenderar vidare att leverantörer av DeFi-tjänster registrerar sig hos lämpliga tillsynsmyndigheter och etablerar samt upprätthåller adekvata AML/CFT‑kontroller för att förhindra kriminell exploatering.

Även om DeFi kan medföra svårigheter att identifiera individerna bakom affärsverksamheter, betonade rapporten att tjänster är föremål för Bank Secrecy Act, oavsett om de är centraliserade eller decentraliserade.

Enligt Nelson kan vissa enheter som påstår sig vara fullt decentraliserade ägna sig åt aktiviteter som är mer lik traditionell finans än de påstår. Således, trots deras motsatta påståenden, är de inte verkligt decentraliserade. Nelson föreslår att dessa enheter är ”decentraliserade enbart i namn”.

Marknadsstrukturen

Den 40‑sidiga 2023‑rapporten “DeFi Illicit Finance Risk Assessment” rapporten släpptes på onsdagen och behandlar DeFi-tjänster i förhållande till AML/CFT‑regulatoriska skyldigheter.

I USA bestäms AML/CFT‑skyldigheter av de aktiviteter en person ägnar sig åt. Finansiella institutioner såsom banker, fonder, mäklare, penningtjänsteföretag (MSB), futureskommissionärer (FCM) och introduktionsmäklare är skyldiga att följa AML‑ och CFT‑regler.

Dessa skyldigheter inkluderar att implementera ett effektivt AML‑program samt upprätthålla register och rapporteringskrav, såsom krav på rapportering av misstänkt aktivitet (SAR).

Commodities Futures Trading Commission (CFTC), Financial Crimes Enforcement Network (FinCEN) och Securities and Exchange Commission (SEC) reglerar sådana aktiviteter, och graden av centralisering av en person påverkar inte AML/CFT‑skyldigheterna för finansiella institutioner, enligt rapporten.

Om en DeFi-tjänst bedriver verksamhet helt eller i väsentlig del i USA och accepterar samt överför virtuella tillgångar, är den sannolikt en penningöverföringsleverantör och omfattas av samma AML/CFT‑skyldigheter som en penningöverföringsleverantör som erbjuder tjänster i fiat‑valuta, tillade den. Rapporten noterade också att graden av decentralisering inte har någon inverkan på dessa skyldigheter så länge tjänsten uppfyller definitionen av en finansiell institution enligt BSA eller andra regulatoriska ramverk.

Rapporten konstaterar att medan kryptobranschen har påstått att det saknas tillräcklig regulatorisk tydlighet i DeFi‑området, särskilt vad som kvalificerar som en värdepapper, vilka tillsynsmyndigheter man ska registrera sig hos och huruvida DeFi‑tjänster uppfyller definitionen av en finansiell institution, så hävdar CFTC, FinCEN och SEC att de har tillhandahållt vägledning och verkställande åtgärder under det senaste decenniet för att klargöra regulatoriska skyldigheter. Dessa myndigheter har också betonat att automatiseringen av vissa funktioner via smarta kontrakt eller datorprogramkod inte påverkar skyldigheterna för finansiella institutioner som erbjuder täckta tjänster, tillade de.

Dessutom måste DeFi-tjänster med någon form av närvaro i USA eller som leds av amerikanska medborgare följa ekonomiska sanktioner som administreras och verkställs av Treasury’s Office of Foreign Assets Control (OFAC). I vissa fall har även icke‑amerikanska personer OFAC‑sanktionstillhörighet. Dessa skyldigheter är desamma oavsett om en transaktion är denominerad i virtuella tillgångar eller traditionell fiat‑valuta.

DeFi‑tjänster som inte är funktionellt decentraliserade

När man diskuterar elementen av centralisering i DeFi‑tjänster påpekar rapporten att decentraliseringen av DeFi‑tjänster kan påverkas av styrningsstrukturer, åtkomstpunkter till tjänsten och den avvecklingsnivå som tjänsten är byggd på.

Därför kan DeFi‑tjänster påstå att de är fullt decentraliserade, men i verkligheten är det inte fallet alls, enligt rapporten. Faktum är att trots påståenden om fullständig decentralisering är styrningsstrukturer ofta närvarande i DeFi‑tjänster, rapporten sade, och noterar att i vissa fall behåller ägaren eller operatören av en DeFi‑tjänst en administrativ nyckel som ger dem möjlighet att ändra eller inaktivera tjänstens smarta kontrakt enligt kontraktets specifikationer.

Rapporten noterade vidare att styrning påstås hanteras av en DAO, och styrningstoken låter deltagare föra in och rösta om förslag som bestämmer funktionerna för en blockchain eller protokoll.

Dock varierar processen för att föra in och rösta om beslut, den procentandel av röster som krävs för att ett beslut ska gå igenom, och hur ett beslut implementeras avsevärt mellan DeFi‑tjänster. Dessutom kan koncentrationen av styrningstoken eller rösträtt leda till att ett litet antal personer utövar en hög grad av kontroll.

Applikationsutvecklare är dessutom kritiska för DeFi‑tjänsternas användbarhet, och information som tillhandahålls via applikationer kan vara integrerad i transaktioner som använder DeFi‑infrastruktur. Avvecklingslagrets blockkedjor kan också variera i grad av decentralisering, enligt rapporten.

De flesta blockkedjor som DeFi‑tjänster opererar på är tillståndslösa, vilket betyder att användare inte behöver någon förhandsgodkännande för att delta i nätverksaktiviteter, läser rapporten, och tillägger att vissa blockkedjor är mer centraliserade än andra, vilket kan påverka graden av decentralisering för DeFi‑tjänster som byggs på dem.

Hot för olaglig finansiering

När rapporten behandlar hot mot olaglig finansiering talar den om hur DeFi‑tjänster är sårbara för missbruk av olagliga aktörer, inklusive cyberkriminella och bedragare, som vänder sig till dem för att tvätta sina illegala intäkter.

Kriminella utnyttjar cybersäkerhetsbrister för att kompromettera DeFi‑tjänster och stjäla virtuella tillgångar, rapporten säger och noterar att Nordkorea, under press från internationella sanktioner, i ökande grad stjäl krypto från både centraliserade Virtual Asset Service Providers (VASP) och DeFi‑tjänster.

Penningtvätt är ett betydande problem kopplat till DeFi‑tjänster, och kriminella använder olika metoder och tjänster, såsom att byta virtuella tillgångar mot andra virtuella tillgångar samt använda cross‑chain‑broar, mixrar och likviditetspooler som en form av lagerläggning för att tvätta sina intäkter, enligt rapporten.

Enligt rapporten används kedjeskift för att göra det svårare för brottsbekämpande myndigheter att spåra finansiella transaktioner; mixrar för att dölja källa, destination eller belopp av en transaktion, och likviditetspooler för att generera medel från handelsavgifter, vilket skapar utmaningar för utredare som försöker spåra olagliga intäkter.

Dessa tjänster är attraktiva för kriminella eftersom de inte krävs att tillhandahålla kundidentifikationsinformation, vilket gör det enklare för dem att använda tjänsterna utan att bli upptäckta, enligt rapporten.

När man diskuterade olika typer av olagliga aktiviteter behandlade den även ransomware‑attacker, som har blivit mer allvarliga och sofistikerade de senaste åren. En annan typ är stöld, där cyberkriminella utnyttjar sårbarheter i smarta kontrakt som styr DeFi‑tjänster för att stjäla virtuella tillgångar värda miljarder dollar. Bedrägerier och bluffar ser också en kraftig ökning av förluster relaterade till virtuella tillgångar, rapporterade av flera amerikanska myndigheter.

Rapporten diskuterar också hur narkotikahandelsorganisationer blir mer bekväma med att använda virtuella tillgångar för att tvätta pengar och DPRK:s inblandning i olagliga kryptorelaterade aktiviteter för att generera intäkter till sina olagliga vapenprogram.

Orsaker till sårbarheter i DeFi

Finansdepartementets riskbedömning av olaglig finansiering i DeFi‑rapporten har identifierat att icke‑efterlevande DeFi‑tjänster som verkar i USA, vilka inte implementerar AML/CFT‑kontroller eller andra processer för att identifiera kunder, är ansvariga för de befintliga sårbarheterna i DeFi‑tjänster.

Sådana DeFi‑tjänster möjliggör att lagerläggning av intäkter sker omedelbart och pseudonymt, med långa strängar av alfanumeriska tecken istället för namn eller annan personligt identifierande information.

DeFi‑tjänster som är involverade i verksamhet som omfattas av BSA har AML/CFT‑skyldigheter, och alla DeFi‑tjänster som är föremål för amerikansk jurisdiktion har sanktionstillhörighetskrav, oavsett deras status som täckta finansiella institutioner, enligt rapporten.

Disintermediering är en annan bidragande faktor, eftersom den tillåter användare av ohostade plånböcker att behålla förvaringen av och överföra sina digitala tillgångar utan att involvera en reglerad finansiell institution. I detta fall kan DeFi‑tjänster som faller utanför den nuvarande definitionen av en finansiell institution enligt BSA sakna AML/CFT‑åtgärder.

Olagliga aktörer kan också utnyttja regulatorisk arbitrage på grund av den gränsöverskridande naturen och luckor i AML/CFT‑regimer, vilket möjliggör för VASP, inklusive vissa DeFi‑tjänster, att verka utomlands med otillräckliga eller inga AML/CFT‑kontroller, vilket därmed utgör ett hot mot USA:s finansiella system, enligt rapporten.

Motåtgärder

Rapporten understryker behovet av ökad regulatorisk tillsyn av DeFi‑tjänster för att mildra riskerna med DeFi.

För motåtgärder förklarar rapporten de regulatoriska ramverken på global och nationell nivå för DeFi‑tjänster och utforskar de mildrande effekterna av element specifika för den virtuella tillgången och DeFi‑ekosystemet. Rapporten noterar att dessa åtgärder kan delvis mildra riskerna för olaglig finansiering men inte tillräckligt adresserar de identifierade sårbarheterna.

Det amerikanska AML/CFT‑regulatoriska ramverket anses vara en grundläggande motåtgärd för att hantera riskerna för olaglig finansiering som är förknippade med DeFi‑tjänster som verkar i landet. Arbete i internationella forum, särskilt FATF, kan också spela en viktig roll i att utveckla standarder och främja implementeringen av dessa standarder för att hantera riskerna för olaglig finansiering som är förknippade med DeFi‑tjänster, enligt rapporten.

Transaktioner som involverar DeFi‑tjänster sker ofta på den offentliga blockchainen, och de pseudonymiserade transaktionsdata är synliga och spårbara på en blockkedjas offentliga huvudbok, vilket rapporten sade kan stödja myndigheternas undersökningar för att spåra rörelser av olagliga intäkter. (Klicka här för att lära dig om skillnaderna mellan offentliga och privata blockkedjor)

Trots detta får man inte underskatta utmaningen att mildra illegala finansiella aktiviteter inom den decentraliserade finansieringsarenan (DeFi). Även om offentliga blockchain‑data ger viss insikt, medför dess inneboende begränsningar betydande hinder. Den pseudonymiserade naturen hos dessa digitala huvudböcker, i kombination med användartaktiker som mixrar, cross‑chain‑broar och anonymitetsförstärkta kryptovalutor (AEC), kan effektivt fördunkla transaktionsspåret. Som ett resultat blir spårning och spårning av aktiviteter inom DeFi‑området alltmer komplext och krävande.

Finansdepartementet påpekar vidare att flera aktörer i kryptobranschen utforskar åtgärder för att öka integriteten för kryptotransaktioner, inklusive användning av Layer‑2‑teknik eller privata blockkedjor, där offentliga huvudböcker inte kommer att vara synliga och blockchain‑spårning inte kommer att vara tillämplig.

Även om DeFi‑användare kan behöva komma åt centraliserade VASP för att byta virtuella tillgångar mot fiat‑valuta för att köpa varor och tjänster, så minskar förlitandet på AML/CFT‑program för centraliserade VASP bara delvis riskerna relaterade till icke‑efterlevande DeFi‑tjänster, noterade rapporten.

Enligt rapporten är många centraliserade VASP själva icke‑efterlevande med internationella AML/CFT‑standarder och är ofta baserade i jurisdiktioner med svaga eller obefintliga AML/CFT‑krav. Dessutom har man identifierat fall av centraliserade VASP som är föremål för dessa krav men ändå misslyckas med att implementera de nödvändiga AML‑programmen för de tjänster de tillhandahåller.

Myndigheten sade att en ytterligare spridning av virtuella tillgångar kan minska behovet av centraliserade VASP som in- och utgångar för många transaktioner. Även om de flesta handlare, företag och finansiella institutioner för närvarande inte accepterar virtuella tillgångar som betalningsmedel, blir de mer allmänt accepterade. Och när det sker kommer vi att se en ökande användning av virtuella tillgångar som direkt betalningsmedel, vilket minskar beroendet av centraliserade VASP, tillade den.

Rekommenderade åtgärder för att hantera riskerna

Rapporten erkänner att DeFi‑området är en liten del av det övergripande ekosystemet för virtuella tillgångar, och olagliga aktiviteter sker mestadels med fiat‑valuta eller traditionella tillgångar istället för krypto. Trots detta föreslår rapporten att ytterligare åtgärder behövs för att hantera riskerna som är förknippade med DeFi‑tjänster.

Rapporten rekommenderade flera åtgärder, inklusive att stärka USA:s AML/CFT‑tillsyn av kryptoverksamheter. Den amerikanska regeringen bör arbeta för att stärka de befintliga tillsyns- och verkställande funktionerna för att öka efterlevnaden av AML/CFT och andra regulatoriska krav, inklusive DeFi‑tjänster med BSA‑skyldigheter, sade den, och tillade: regulatorerna bör ge ytterligare vägledning till branschen för att klargöra hur tillämpliga regler gäller för DeFi‑tjänster.

Att utvärdera möjliga förbättringar av det amerikanska AML/CFT‑regime som tillämpas på DeFi‑tjänster är en annan åtgärd som kan vidtas. Bedömningen rekommenderar också att stärka regime som tillämpas på DeFi‑tjänster genom att stänga eventuella identifierade luckor i BSA för att säkerställa att vissa DeFi‑tjänster inte faller utanför omfattningen av dess definition av finansiella institutioner.

Dessutom föreslår rapporten att regeringen bör fortsätta arbeta med utländska partners för att stänga luckor i implementeringen av internationella standarder rörande virtuella tillgångar och VASP. Dessutom bör USA dela resultaten av denna rapport med utländska partners och uppmuntra dem att bedöma riskerna med DeFi‑tjänster samt att utveckla och implementera motåtgärder.

Den amerikanska regeringen bör också fortsätta att övervaka eventuella förändringar i DeFi‑ekosystemet som kan påverka riskerna för olaglig finansiering eller tillämpningen av AML/CFT‑skyldigheter på enheter i området, sade den. Detta kan göras genom forskning och samarbete med den privata sektorn.

Rapporten uppmanar dessutom myndigheterna att fortsätta förespråka att DeFi‑tjänster inför realtidsanalys, övervakning och rigorös testning av kod för att identifiera sårbarheter och svara på misstänkt aktivitet samt dela information med virtuella tillgångsföretag och allmänheten om potentiella hot och motåtgärder som företag kan vidta för att förbättra sina försvar.

Den amerikanska regeringen bör engagera sig med utvecklare för att främja innovation som syftar till att minska riskerna för olaglig finansiering i DeFi‑tjänster, sade den, och tillade att politiker och regulatorer också bör söka och bedöma nödvändiga förändringar i reglering eller vägledning för att stödja dessa utvecklingar.

Söker offentligt input

Sammanfattningsvis rekommenderar rapporten att den amerikanska regeringen bör vidta flera steg för att hantera riskerna som är förknippade med DeFi‑tjänster, inklusive att stärka AML/CFT‑tillsynen, förbättra det amerikanska AML/CFT‑regime, samarbeta med utländska partners, främja cybersäkerhet och ansvarsfull innovation av motåtgärder.

Genom att implementera dessa rekommendationer kan den amerikanska regeringen bättre skydda det amerikanska finansiella systemet från olagliga aktiviteter som underlättas genom DeFi‑tjänster, sade rapporten.

Som en del av de rekommenderade åtgärderna söker finansdepartementet även offentligt input om hur man hanterar regulatoriska utmaningar som DeFi‑tjänster medför.

Frågor inkluderar att fastställa huruvida DeFi‑tjänster faller under BSA:s definition av en finansiell institution, att uppmuntra riskmitigeringsåtgärder för icke‑BSA‑DeFi‑tjänster, och att klargöra AML/CFT‑skyldigheter för BSA‑definierade DeFi‑tjänster. Varierande AML/CFT‑skyldigheter för olika typer av DeFi‑tjänster övervägs också.

Gaurav började handla med kryptovalutor 2017 och har sedan dess blivit förälskad i kryptorummet. Hans intresse för allt som rör kryptovalutor förvandlade honom till en skribent som specialiserar sig på kryptovalutor och blockchain. Snart fann han sig själv arbeta med kryptoföretag och mediekanaler. Han är också en stor Batman-entusiast.