1. Цели и область применения
Цели: не допустить использование эквайринга для отмывания денег, финансирования терроризма, обхода санкций, мошенничества, кассинга даркнет-рынков, миксеров и схем с похищенными активами; сохранять следы операций для расследований; защищать добросовестных Мерчантов и инфраструктуру газа/горячих кошельков.
Область: онбординг Мерчантов и магазинов, входящие депозиты на инвойсы, исходящие выплаты (включая массовые CSV/JSON), конвертация на балансе, смена реквизитов вывода, связка Telegram, API-ключи, ручные правки администратора, заморозка funds_frozen.
Политика распространяется на все поддерживаемые сети и активы каталога. «Стейблкоины» не считаются низкорисковыми автоматически: USDT/USDC наследуют риск адреса-отправителя и эмитентские заморозки.
2. Риск-ориентированный подход (RBA)
Ресурсы контроля пропорциональны риску клиента, продукта, географии, канала доставки и паттерна транзакций. Низкий риск (легальный e-commerce с прозрачным сайтом, мелкие чеки, повторяемые юрисдикции) — стандартный KYB. Высокий риск — усиленная проверка (EDD), более низкие лимиты вывода, обязательный скрининг каждого входящего, ручной review при меньшем score.
Факторы повышения риска: наличные интенсивные модели, VPN-кластеры при онбординге, несовпадение URL и юрлица, новостная негативная репутация, платежи сразу после регистрации, дробление (smurfing) инвойсов, адреса с метками mixer/darknet/sanctions, юрисдикции FATF grey/black list, отказ предоставить бенефициаров, совпадение устройства/IP с ранее заблокированными аккаунтами.
Факторы понижения (не иммунитет): длительная положительная история, прозрачная отчётность, белый список адресов вывода, совпадение KYB и сайта, умеренные чеки, сотрудничество с запросами compliance.
3. Организация контроля
Ответственность за Политику несёт Оператор. Операционные роли: администратор Платформы, сотрудник поддержки (не одобряет AML в одиночку при конфликте интересов), сотрудник compliance (очередь review/blocked, запросы документов), devops (секреты RPC/AML API, алерты газа).
Несовместимо: одно лицо одновременно бесконтрольно меняет тариф, размораживает SDN-совпадение и выводит газ-кошелёк без audit log. Все действия staff пишутся в журнал (кто, что, какой entity id).
Обучение: персонал с доступом к платежам знакомится с Политикой, типовыми red flags, запретом tipping-off (нельзя предупреждать клиента, что готовится сообщение в ПФР, если закон это запрещает).
4. Онбординг Мерчанта (KYB/KYC)
Минимум до полноценного приёма: идентификация лица (email + верифицируемые контакты), описание бизнеса, URL, категория товаров, страна, ожидаемый оборот и сети. Магазин может быть в статусе pending до ручного одобрения.
Для юридических лиц (KYB): свидетельство о регистрации, устав/выписка, адрес, директора, бенефициарные владельцы (ориентир — доля 25% и выше, плюс контроль иным способом), лицензии если деятельность лицензируемая, санкционный скрининг имён.
Для ИП/физлиц-мерчантов: документ, удостоверяющий личность, где это требует закон; адрес; источник средств на стартовое пополнение газа/оборотного крипто-остатка, если применимо.
PEP (политически значимые лица), санкционные совпадения, негативные СМИ — повод EDD или отказа. Оператор не обязан мотивировать отказ так, чтобы это стало инструкцией по обходу.
Повторная идентификация: при смене бенефициаров, адреса вывода на новый кластер, резком росте оборота, смене URL на высокорисковую нишу, истечении документов.
5. Надлежащая проверка клиента (CDD) и EDD
CDD: понимание «кто клиент», «чем торгует», «откуда поток», «куда выводы». Сверка сайта и API order_id с заявленной моделью (нельзя заявлять «онлайн-курсы», а по факту принимать оплату за нелицензированный беттинг).
EDD включает: расширенные документы по источнику богатства (SoW) и источнику средств (SoF), договоры с крупными покупателями, доказательства отгрузки, скрины кошельков, пояснение связи адресов, открытые источники, запрос лицензии VASP если Мерчант сам принимает чужую крипту как посредник.
Нельзя использовать Zenith как «вложенный» незадекларированный VASP (платить субагентам без KYC). Такие схемы закрываются.
6. Санкции и запрещённые юрисдикции
Платформа стремится не обслуживать лиц, организаций и кошельки из списков: ООН, OFAC SDN и SSI где применимо, EU, UK OFSI, а также локальные перечни страны Оператора. Совпадение имени/адреса/tx с санкционным кластером — основание немедленной остановки зачисления, заморозки и эскалации.
Запрещены обходные маршруты: компании-прокладки, «дружественный» Мерчант для товара, который фактически идёт в санкционную юрисдикцию, смешение через DeFi, если цель — скрыть конечного получателя под санкциями.
Перечень стран и территорий с отказом или EDD по умолчанию определяется внутренним списком Оператора и может включать юрисдикции с всеобъемлющими санкциями и призывом FATF к countermeasures. Список не публикуется полностью, если это снижает эффективность контроля; Мерчант получает отказ точечно.
7. Запрещённые клиенты, товары и паттерны
Запрещены: наркотики и даркнет-маркетплейсы; детская эксплуатация; оружие незаконного оборота; заказное насилие; торговля людьми; ransomware и инфраструктура вымогательства; продажа доступов к взломанным счетам, логам, CVV; миксер как основной продукт; незадекларированные hawala-подобные коридоры.
Высокий риск, часто запрет без отдельного договора: азарт, пирамиды, «гарантированная доходность», нелицензированный forex/бинарные опционы, оборот персональных данных, биориск.
Паттерны транзакций: много мелких инвойсов с разных адресов сразу на один вывод в миксер; депозит с tagged stolen funds; быстрый in-out без экономического смысла (layering); круглые суммы, типичные для касс; ночные пики с IP высокорисковых ASN сразу после создания магазина.
8. Аналитика блокчейна и интеграция провайдеров
Каждый релевантный входящий перевод может проверяться: локальный denylist, эвристики (упоминания mixer/tornado/blender и аналоги в метаданных), внешний API (Crystal, Chainalysis или совместимый GET с полями risk_score/score и labels/signals/category).
Внешний провайдер получает адрес, сеть, опционально хеш транзакции. Ответ мапится на внутренний балл 0–100. Ошибка API не означает «можно принять всё»: при недоступности провайдера Оператор может удерживать зачисление в review или принимать только низкий локальный риск — по настройке периода инцидента.
Метки (darknet, sanctions, mixer, scam, stolen, ransomware, exchange.licit и т.д.) интерпретируются консервативно: сомнение — в пользу задержки, не в пользу мгновенного credit_business.
9. Пороги риска, статусы инвойса и заморозка
По умолчанию (каб. администратора может изменить): review_score 60 — инвойс в статус review, средства не зачисляются на бизнес-баланс до ручного решения; freeze_score 85 — статус blocked/failed, зачисление нет; при auto_freeze может быть включена заморозка всего кабинета Мерчанта.
Администратор может пересканировать инвойс и «пропустить и зачислить» только если EDD удовлетворительна. Одобрение фиксируется в audit. Ошибочное одобрение не создаёт прецедент для следующих tx.
Заморозка кабинета блокирует выводы и новые операции по правилам регистра. Разморозка — после снятия риска, не «по звонку без документов». Частичная разморозка (лимит вывода в сутки) допустима как мера EDD.
10. Текущий мониторинг
Сканер наблюдает мемпул/подтверждения; смена паттерна Мерчанта (средняя сумма ×10, новая сеть, новая страна IP выводов) поднимает риск. Массовые выплаты дополнительно проверяют баланс и газ, но не отменяют AML адреса получателя.
Правило «не обслуживаем миксеры»: вывод на известный контракт миксера / coinjoin-координатор отклоняется или удерживается. Входящие с миксера — review/block по порогу.
Алерты здоровья (падение Redis/воркера, низкий TRX на газе) не заменяют AML, но предотвращают «слепой» период, когда депозиты принимаются без обработки очереди.
11. Правило путешествия (Travel Rule) и VASPs
Где закон обязывает передавать сведения об отправителе/получателе при переводах между провайдерами виртуальных активов свыше порога, Оператор внедряет доступный ему механизм (формат IVMS101 или аналог) либо ограничивает такие коридоры до внедрения.
Переводы на некастодиальные адреса («unhosted wallets») могут требовать декларации контроля над адресом (screenshot, satoshi-test, message sign) при превышении внутренних порогов.
Мерчант, сам являющийся VASP, обязан иметь свою AML-программу; Zenith не «крышует» чужой незарегистрированный обмен.
12. Обязанности Мерчанта по AML
Правдиво описывать бизнес; не принимать платежи за запрещённое; не подсказывать Покупателям, как обойти скрининг (другие сети, дробление, memo-трюки); хранить свои договоры с клиентами; отвечать на запросы SoF/SoW; использовать белый список выводов; защищать sk_ чтобы злоумышленник не вывел оборот на dirty address.
Мерчант не должен обещать Покупателю «гарантированную анонимность от государства». Блокчейн прозрачен, Платформа сотрудничает с законом.
Передача кабинета третьему «арендатору» без KYC — нарушение, равное предоставлению ложных сведений.
13. Покупатели и входящие кошельки
Zenith обычно не проводит полный KYC каждого Покупателя Мерчанта. Скринится on-chain источник. Если Мерчант обязан идентифицировать Покупателя (высокорисковый товар, закон страны), это лежит на Мерчанте.
Покупатель, отправивший крипту с «грязного» кластера, рискует не получить товар: Мерчант не зачислен, инвойс в review/blocked. Претензии о «пропавшей» крипте в этом сценарии рассматриваются через AML, а не как баг сканера.
14. Сообщения о подозрительных операциях
При признаках ОД/ФТ Оператор готовит внутренний отчёт и, если обязан по праву страны регистрации/лицензии, направляет STR/SAR в финансовую разведку. Сроки и формы — по закону, не по удобству Мерчанта.
Tipping-off запрещён: сотрудники не сообщают клиенту, что «на вас отправили SAR», если это незаконно. Можно сообщать о формальной задержке «проверка compliance», без деталей расследования.
Примеры триггеров STR: санкционное совпадение; объяснения Мерчанта заведомо ложны; ransomware-метка; попытка давления «разморозьте или DDoS»; структурирование под пороги.
15. Хранение документов и данных
Идентификация, переписка compliance, инвойсы, tx_hash, риск-баллы, решения review, файлы массовых выплат — не менее 5 лет после окончания отношений или операции (что позже), либо дольше, если идёт расследование.
Удаление аккаунта «в один клик» не уничтожает AML-архив. Это согласовано с Политикой конфиденциальности: законный интерес и юридическая обязанность превалируют над полным забвением транзакций.
16. Заморозка, арест, взаимодействие с эмитентами
Помимо внутренней заморозки регистра, стейблкоины могут быть заморожены эмитентом (Tether, Circle и др.) на уровне контракта. Zenith не компенсирует такую заморозку.
Законный ордер суда/следователя на сохранение активов исполняется в пределах фактического контроля Оператора (баланс регистра, горячий кошелёк). Средства, уже ушедшие on-chain на внешний адрес Мерчанта, могут быть вне контроля.
17. Сотрудничество с государством и провайдерами
Запросы с надлежащей правовой основой (судебный акт, запрос уполномоченного органа в предусмотренной форме) обрабатываются через compliance. Объём раскрытия — минимально достаточный.
Провайдеры аналитики и RPC получают только технически нужные поля. Оператор не продаёт базы Мерчантов «в рынок».
18. Внутренние лимиты, газ и казначейство
Горячий, тёплый, холодный остатки казны задаются операционно. Низкий газ (TRX ниже порога алерта) может остановить выводы — это контроль операционного риска, смежный с AML (нельзя «спамить» неподписанными попытками). Алерты уходят в Telegram чат администраторов.
Ручные корректировки регистра (adjust) пишутся в audit с причиной. Беспричинные начисления трактуются как инцидент.
19. Нарушения и последствия
Последствия для Мерчанта: reject магазина, отключение API, freeze, отказ в выводе, удержание на период расследования, расторжение Условий, передача материалов в органы, гражданский иск о возмещении.
Последствия для сотрудника: отзыв доступа, дисциплинарные меры, сообщение регулятору если закон требует.
Попытка подкупа сотрудника compliance, угрозы, заказ атаки на инфраструктуру — отдельное основание немедленного отказа в обслуживании.
20. Пересмотр Политики, контакты
Политика пересматривается не реже раза в год и вне плана — при смене санкционных пакетов, инциденте, подключении новой сети (например, добавление конфиденциальных активов потребовало бы отдельного запрета или особого режима: активы с сильной протокол-анонимностью могут быть недоступны именно по AML-причинам).
Вопросы: тикет «AML» в кабинете. Срочно при ошибочной заморозке добросовестного платежа приложите tx_hash, order_id, пояснение источника, документы KYB. Срок разбора — разумный, не «минуты», если задействован внешний граф меток.
Публичная страница /legal/aml информирует рынок. Детальные playbook сотрудников (как именно эскалировать SAR) могут быть внутренними и не публиковаться полностью.
21. Каталог красных флагов (ориентир FATF для VA)
Клиент: отказывается назвать бенефициара; номинальные директора; свежесозданная фирма с оборотом «миллионы»; документы с явными признаками монтажа; совпадение с PEP без декларации; хождение вокруг даркнет-брендов в истории домена.
Транзакции: серия инвойсов чуть ниже порога review; мгновенный вывод всего депозита на новый адрес; депозит с кластера ransomware/darknet/mixer; использование множества сетей за минуты без бизнес-логики; memo с инструкциями «не светить»; массовая выплата сотням адресов без зарплатной ведомости/оферты партнёрам.
Поведение: давление «деньги уже в блоке, отгружайте в обход review»; просьба выключить скрининг «для VIP»; регистрация пачки аккаунтов с одним IP/устройством; смена webhook на сервер в несвязанной юрисдикции в день крупного всплеска.
22. Специфика виртуальных активов
Скорость, псевдонимность адресов, кросс-чейн мосты, DeFi, NFT-обёртки, стейкинг-деривативы — всё это повышает сложность трассировки. Мосты: входящий с «чистого» адреса после моста может наследовать риск исходной цепи, если провайдер это показывает — мы учитываем labels как есть.
Конфиденциальные активы и протоколы сильной анонимности по умолчанию не подключаются. Если актив нельзя разумно трассировать, он не подходит для эквайринга под этой Политикой.
NFT и нестандартные токены не принимаются как оплата инвойса, пока не включены в каталог. «Аирдроп на депозитный адрес» не является оплатой.
23. Лимиты, пороги и периодический пересмотр клиента
Платформа может задать min/max чека по активу, дневной оборот, дневной вывод, число магазинов. Превышение — review или отказ API. Лимиты не публикуются полностью, чтобы не стать инструкцией по структурированию.
Периодический review KYB: низкий риск — ориентир раз в 2–3 года или при событии; высокий — ежегодно и при каждом всплеске. События: смена бенефициара, смена URL, инцидент fraud, запрос органа.
24. Правила для сотрудников и конфликта интересов
Нельзя модерировать инвойс связанного лица. Нельзя подсказывать Мерчанту, какой «чистый» адрес купить. Нельзя отключать AML API «чтобы проходили оплаты» без письменного решения владельца риска на ограниченный инцидент.
Секреты провайдеров Crystal/Chainalysis, ADMIN_KEY, ключи горячих кошельков — по принципу least privilege. Утечка — инцидент информационной безопасности и compliance одновременно.
25. Тестовый режим и ложные срабатывания
Mock-chain в development не моделирует реальный граф меток. Боевые пороги нельзя калибровать только по dev. Ложные срабатывания возможны (общий адрес биржи, ошибочная кластеризация). Путь обжалования — тикет + tx_hash + документы, не повторная отправка с миксера «на всякий случай».