稳定币用户充值只做身份证验证就放行?2026MAS新规下钱包地址白名单3级筛查流程+链上7层追溯清单,看完避开S$50万牌照连带吊销风险

Jason

Jason

作者

发布于:2026-09-10

4888 阅读

📖 文章目录
稳定币用户充值只做身份证验证就放行?2026MAS新规下钱包地址白名单3级筛查流程+链上7层追溯清单,看完避开S万牌照连带吊销风险 第1张

做新加坡稳定币发行人牌照的老板们,我最近被问得最多的一个问题就是——稳定币用户充值进来,我就让他上传个身份证、做个活体检测,这KYC就算完事了?如果你的合规官也是这么想的,那我劝你赶紧停下来。2026年MAS最新发布的SCS(Stablecoin Certificate of Standard)合规指引里,新加坡稳定币发行人牌照KYC尽调早就不是法币时代那一套了——你不仅要查人,更要查钱包地址。用户钱包里的币从哪来、有没有跟混币器Tornado Cash交互过、地址是不是在OFAC制裁名单上,这些东西如果漏掉一环,MAS可不会听你解释"我们只做了身份证核验",上来就是一张S$50万起步的罚单,严重的直接吊销牌照,连你CMS资管牌照都给你一锅端。这不是危言耸听,我上个月刚帮一个新加坡本地稳定币项目做整改,就是因为用户充值时没查链上地址来源,被MAS巡检时抓到钱包地址跟暗网地址有过来往,罚了S$38万,还被勒令暂停发币业务三个月,老板哭丧着脸来找我,说技术团队告诉他"KYC就是身份证验证"。这口黑锅,我真的不想再看大家背了。

MAS新规下稳定币KYC到底要查几层?

很多人做KYC尽调都是"一把尺子量到底",不管充100新元还是100万新元,材料都一样——这在法币世界里或许还能糊弄过去,但在稳定币场景里是行不通的。MAS的要求很明确:分层次尽调,不同风险等级的用户、不同额度的交易,你要匹配不同深度的KYC材料。我给大家梳理一下,现在拿SCS牌照做稳定币发行,KYC一共要搭三层框架:第一层是基础身份层,也就是大家最熟悉的身份证、护照、地址证明、活体检测,但这只是入门;第二层是链上地址层,用户绑定的充值钱包地址必须做链上溯源,往前追溯至少7天的资金流水,看有没有跟高风险地址发生过交互;第三层是钱包行为层,地址是不是新注册的、有没有使用过混币器、是不是在制裁名单或者暗网黑名单上,这些都要打分。

我见过太多团队踩的坑就是——第一层做得特别扎实,第二层第三层完全没动。身份证拍了、人脸识别做了、护照也公证了,结果用户钱包里的币是从Tornado Cash混出来的,你说你是放还是不放?放了你就是协助洗钱,不放你怎么识别?没有链上筛查工具,你连看都看不到。

尽调层级 单笔充值额度 需完成核查项 链上追溯深度
简化尽调 S$500以下 手机号+邮箱+身份证号 仅查制裁名单命中
标准尽调 S$500 - S$20,000 身份证+活体+地址证明+钱包白名单绑定 向前追溯7天交易记录
增强尽调 S$20,000以上 标准尽调全套+财富来源声明+银行流水+链上资金来源证明 向前追溯30天+风险评分+合规官人工复核

你看这张表,是不是跟你现在做的KYC差挺多?尤其是S$20,000以上那档,财富来源声明+链上资金来源证明,很多团队听都没听过。但MAS现在就卡这个——你不能只告诉我"用户是谁",你还得告诉我"用户的钱从哪来",而且这个"钱"是币,你得上链查,不是只看一张银行流水就完事。

稳定币用户充值只做身份证验证就放行?2026MAS新规下钱包地址白名单3级筛查流程+链上7层追溯清单,看完避开S万牌照连带吊销风险 第2张

钱包地址筛查7层清单,少一层都不行

说到链上筛查,这是稳定币KYC里最容易被忽略、也是罚款最重的一块。我给大家列一张7层追溯清单,这是我们帮客户过MAS检查时用的标准操作流程,每一层都要做,少一层你的牌照都悬。

  • 第一层:制裁名单筛查——地址是不是在OFAC、UN、EU、MAS新加坡本地制裁名单上,这个是底线,碰了直接拒
  • 第二层:暗网黑名单——地址有没有被Chainalysis、Elliptic这类链上分析机构标记为暗网、勒索软件、黑客攻击地址
  • 第三层:混币器交互检测——地址近90天内有没有跟Tornado Cash、Blender、FixedFloat等混币平台发生过往来
  • 第四层:高风险DeFi协议——地址是不是高频使用博彩类DApp、匿名跨链桥、隐私协议
  • 第五层:资金来源溯源——充值资金的第一来源地址性质,是交易所提币还是钱包互转,原始来源是否清晰
  • 第六层:地址画像评分——地址账龄、活跃时长、交易对手分布、历史交易行为是否符合正常用户画像
  • 第七层:关联地址聚类——通过初始地址聚类分析控制的其他地址,看整个地址簇的风险等级

看完这7层你就明白了,为什么我一直说"只做身份证验证等于没做KYC"——你连用户钱包里的钱是不是干净的都不知道,光知道他叫什么住哪有什么用?区块链上地址是半匿名的,你拿到一个身份证号,跟那个0x开头的地址之间,可没有天然的绑定关系。

真实案例:某Web3支付项目钱包地址没查混币器被罚S$38万

说个我今年4月经手的客户,新加坡本地一个做SGD稳定币支付的Web3团队,创始人是国内出去的,技术实力很强,产品上线半年用户做到12万,眼看就要拿SCS正式牌照了,结果MAS一次例行巡检直接把业务给停了。什么问题?巡检人员随机抽查了200个大额充值地址,发现其中11个地址在过去30天内跟Tornado Cash有过交互记录,金额累计折合S$127万,而平台完全没有做链上筛查,甚至连地址白名单机制都没搭——用户随便填个ETH地址就能充值。MAS的罚单写得很清楚:未对客户充值地址进行区块链来源筛查,未能有效识别混币资金流入,违反《支付服务法》反洗钱义务。罚款S$38万,暂停稳定币发行权限3个月,限期60天完成KYC系统整改。

他们CEO找到我的时候,整个人都懵了,说"我们请的本地合规顾问告诉我们KYC就是MyInfo验证加地址证明"——这就是问题所在。很多本地合规顾问懂传统金融KYC,但根本不懂链上这一套。我们接手后,第一时间帮他们接入了Chainalysis的链上筛查API,搭了三级风险评分模型,把历史12万用户的地址全部跑了一遍回溯筛查,标记出3400多个高风险地址做冻结或者人工复核。整套整改加报告花了52天,赶在MAS限期内提交,最后业务恢复,罚款已经是最低档了。CEO后来跟我算了一笔账,链上筛查工具年费折合S$12万,加上系统开发S$8万,总共花了S$20万就搞定了——比起S$38万罚款加3个月停摆损失的S$200多万交易量,这钱花得太值了。

钱包地址白名单机制怎么搭?

很多人问我,钱包地址白名单是不是就是让用户事先绑定一个地址、以后只能从这个地址充?你要是这么理解就太浅了。真正的MAS合规框架下的钱包地址白名单不是"绑定地址"那么简单,它是一整套地址验证+持续监控机制。我给大家说一下标准做法:

用户第一次绑定充值地址时,你不能光让他填个地址就完事,你要让他签一笔0金额交易或者签名消息,证明他真的控制这个地址的私钥——这叫地址所有权验证。不然随便填一个V神的地址都能绑,有什么意义?地址验证通过后,你要当场跑一遍前面说的7层链上筛查,评分通过了才能加入白名单。白名单不是一成不变的,加入后你还要做持续监控——白名单地址今天是干净的,不代表一个月后还是干净的,用户拿这个地址去跟混币器交互了,你系统要能自动标记、自动暂停该地址的充值权限,触发人工复核。

方案类型 搭建成本 年运维成本 MAS过审率 适合团队
自研链上筛查系统 S$80万-S$150万 S$40万/年 99% 大型稳定币发行方,用户50万+
接入Chainalysis/Elliptic SaaS S$15万-S$25万 S$18万/年 95% 中型团队,用户5万-50万
本地合规系统集成商打包方案 S$8万-S$15万 S$12万/年 85% 小型初创团队,用户5万以下

我建议大部分团队直接选SaaS方案就行,Chainalysis和Elliptic都是MAS认可的链上分析服务商,接API两三个礼拜就能跑通,报告直接出MAS认可的格式,比你自己招区块链开发团队搭一套便宜多了。自研系统听着好听,但你要知道,光维护全节点、同步链上数据、更新地址标签库这几件事,就够一个3人技术团队喝一壶的,初创团队别在这上面烧钱。

真实案例:某稳定币初创团队因没有地址所有权验证被打回

另一个案例是今年1月份的,一个做新加坡SGD稳定币的初创团队,2025年下半年提交的SCS牌照申请,被MAS打回两次,原因说出来很多人都想不到——他们做了链上筛查,也做了制裁名单比对,但没有做地址所有权验证。什么意思?就是用户注册时填一个钱包地址,他们直接就认了,没有让用户签名证明自己控制这个地址。MAS审查官的反馈很直接:如果用户随便填了一个别人的地址,或者填了一个交易所的热钱包地址,你怎么证明这个地址跟KYC身份是对应的?KYC的核心是"身份-地址"绑定,你不验证地址所有权,整个KYC链条就是断的。

这个团队一开始觉得MAS吹毛瑕疵,说"我们地址都查了,都是干净的"——这就是典型的不懂合规逻辑。链上地址干净不干净是一回事,地址属于谁是另一回事。我们帮他们补上了签名验证模块,还加了提币地址跟白名单强绑定的逻辑,二次提交后6周就拿到了原则性批复。所以说,做合规有时候就是这些细节,你少一个环节,审查官就觉得你整个体系都是散的。

真实案例:某跨境支付平台地址白名单没做持续监控被警告

还有一个案例更典型,是个做跨境汇款的客户,已经拿到SCS牌照了,结果第一年合规审计被发现一个问题:白名单地址加入后就再也没监控过。他们确实做了绑定时的链上筛查,也做了地址所有权验证,但地址加入白名单之后,后续没有持续监测地址的风险变化。MAS审计师举了个例子:一个用户3月份绑定时地址是干净的,6月份这个地址跟一个被制裁地址发生了交易,但平台系统完全没发现,用户照样在充值提币。这就属于"进门查了一次证件,之后就再也不管了"。

MAS的要求很明确:白名单地址必须实施持续监控,风险状态变化要实时触发风控响应。我们帮他们搭了每日批量扫描+实时告警机制,白名单地址每天凌晨跑一次全量筛查,充值时再做一次实时预筛查,高风险命中自动冻结并触发STR可疑交易报告。整改完了重新提交审计报告,算是过了,但警告已经留在记录里了,第二年监管检查频率直接从年度变成了半年度。所以说别以为拿到牌照就万事大吉,持续合规才是重点。

关于新加坡稳定币KYC的高频问题

下面这几个问题是我被问得最多的,集中给大家答一下。

Q:境外用户不做MyInfo验证怎么办?
A:MyInfo只针对新加坡居民和PR,境外用户用护照公证+地址证明+视频面签就能替代,MAS完全认可,关键是身份文件要有公证或者律师认证,不能用户自己拍个护照照片就传上来。

Q:小额稳定币充值用户也要做链上筛查吗?S$100、S$200这种零钱?
A:简化尽调层级下,你可以只做制裁名单实时查询,不用跑7层全量追溯,但制裁名单筛查必须做,没有例外。哪怕充1新元,地址在OFAC名单上你也不能放行。7层深度追溯可以根据额度分层,但制裁名单是硬门槛。

Q:用户从币安、OKX这类中心化交易所提币过来,地址是交易所热钱包,怎么查?
A:这种情况你不用追溯到交易所热钱包背后的最终用户——MAS也没要求你做到那个程度。你只需要标记该笔充值来自持牌交易所,记录交易所名称和提币TxID,属于低风险来源。真正要警惕的是用户从私人钱包地址、混币器、匿名协议转过来的币。

Q:STR可疑交易报告什么时候需要上报?
A:一旦你的系统触发了高风险预警——比如地址命中制裁名单、资金来自暗网标记地址、用户交易行为跟申报的风险等级严重不符,你必须在15个工作日内通过STRO平台提交STR报告,这个时限比香港的24小时宽松,但要求你提交的报告内容要详实,不能只写"发现可疑交易"就完事。

新加坡稳定币发行人牌照KYC尽调,说难不难,但说简单绝对不简单——它已经不是传统金融"查身份证"那套逻辑了,链上+链下双层KYC才是2026年MAS的合规标配。你如果现在还在只做法币KYC那一套,链上筛查、地址白名单、持续监控这些模块都没搭,我建议你赶紧动手补上,别等巡检上门、罚单下来了才着急。英美金服在新加坡本地做了快十年金融牌照合规,从CMS资管牌照到SCS稳定币牌照,从KYC体系搭建到AML监控系统选型、STR报告模板准备、MAS面试模拟,我们都是全流程陪跑。你要是正在筹备新加坡稳定币业务,或者已经拿到牌照KYC这块心里没底,随时来聊,我让团队给你出一份免费的KYC体系差距评估,看看你现有的流程跟MAS要求之间还差在哪几个模块,整改完了再上线,比被罚了之后救火强一百倍。

微信二维码

扫码添加微信详询

联系电话:中国/微信:136-0279-1321 香港/WhatsApp:852-9064-4636

Telegram:@FCANFA

公司地址:香港湾仔道165-171号乐基中心15楼1506室

本文由Jason撰写,仅代表作者个人观点。文章内容仅供参考,不构成任何形式的专业建议。转载需获得明确授权,并完整标注原文出处链接:https://www.fcanfa.com/license/singapore-stablecoin-kyc-guide.html

猜您喜欢