Раздел 4 · Урок 4.4
Ложные срабатывания: когда высокий скор не значит вину
Одна из самых вредных ошибок начинающего комплаенс-специалиста — читать риск-скор как приговор. «Жёлтый — виноват наполовину, красный — преступник». Это неверно и опасно: так блокируют честных людей и упускают суть работы. Риск-скор — это вероятностная оценка связей, а не доказательство вины. В этом уроке разберём, почему абсолютно чистый кошелёк может получить жёлтый или красный скор, как отличить ложное срабатывание (false positive) от реального риска и что с этим делать. Это профессиональный навык, отделяющий аналитика от кнопконажимателя.
Что на самом деле означает скор
Риск-скор отвечает не на вопрос «виновен ли владелец?», а на вопрос «насколько адрес связан с рисковыми источниками и насколько эту связь нужно проверить вручную?». Это индикатор для внимания, а не вердикт.
- Скор косвенный. Он оценивает контрагентов и цепочки, а не намерения человека. Владелец может не знать и не контролировать, откуда пришли монеты.
- Скор вероятностный. Он построен на эвристиках и метках, которые иногда ошибаются (вспомните ложное склеивание кластеров из урока 2.6).
- Скор контекстно-зависимый. Одна и та же связь может быть невинной для розничного пользователя и тревожной для бизнеса.
Отсюда золотое правило: высокий скор запускает расследование, а не завершает его. Автоматический отказ по одному лишь числу — это плохой комплаенс и репутационный ущерб.
Почему честный кошелёк получает жёлтый или красный
Разберём самые частые причины ложных срабатываний — сценарии, в которых порядочный человек совершенно законно оказывается с высоким скором.
Причина 1: P2P-обмен «с историей»
Человек купил USDT у P2P-контрагента на бирже — честная сделка. Но продавец до этого прогонял через свой кошелёк средства сомнительного происхождения. В результате полученные вами монеты несут «след» рискового прошлого продавца.
- Почему скор высокий: система видит недавнюю связь ваших монет с рисковым источником через контрагента.
- Почему вины нет: покупатель не выбирал историю монет и не мог её проверить в момент сделки. Он жертва «грязного» продавца, а не соучастник.
Причина 2: dusting-атака
Злоумышленник или спамер массово рассылает микроскопические суммы («пыль») на тысячи адресов — иногда прямо с миксера или помеченного адреса, ради деанонимизации или спама. Ваш кошелёк получает 0.00000„ничего“ от рискового отправителя, и связь фиксируется.
- Почему скор высокий: формально есть входящая транзакция от рискового адреса.
- Почему вины нет: получатель dust не может отказаться от входящего перевода. Он ничего не делал — «грязь» прилетела сама.
Практический нюанс: dust опасно тратить вместе с чистыми средствами — тогда вы своей рукой связываете их в одной транзакции (common-input!). Само по себе получение dust вины не создаёт; проблема возникает, если его «смешать».
Причина 3: старый или далёкий контакт
Пять лет назад вы отправили другу немного крипты. Позже этот адрес друга оказался вовлечён в скам. Или: вы получили средства от контрагента, который через несколько «прыжков» (2–3 хопа) связан с миксером, хотя напрямую с вами всё чисто.
- Почему скор высокий: многие движки учитывают непрямые связи (indirect exposure) на несколько хопов и старые эпизоды.
- Почему вины нет: вы не отвечаете за то, что делали ваши контрагенты до или после взаимодействия с вами, и тем более за их контрагентов.
Причина 4: ошибка меток и кластеризации
Адрес ошибочно приписан к рисковой сущности из-за неточной метки в базе данных или ложного склеивания кластеров эвристикой. Разные провайдеры (Chainalysis, Elliptic, TRM) нередко расходятся в оценке одного адреса.
Именно поэтому серьёзный анализ не полагается на один источник и всегда допускает, что метка может быть неверной.
Ещё частые невинные источники высокого скора: использование легального сервиса, у которого «шумная» репутация (некоторые бриджи, гэмблинг-платформы в юрисдикциях, где это законно); получение выплаты от биржи, чей горячий кошелёк обслуживает и рисковых клиентов; возврат средств от DEX-контракта, ранее использованного отмывателями.
Как отличить ложное срабатывание от реального риска
Здесь начинается собственно мастерство. Аналитик смотрит не на число, а на пять измерений связи.
- Прямая или косвенная связь. Деньги пришли напрямую с миксера/санкционного адреса — серьёзно. Связь через 3–4 хопа — обычно слабый сигнал, характерный для false positive. Директность решает.
- Направление потока. Входящий рисковый перевод получатель не контролирует (возможный false positive). Осознанная отправка средств на миксер или их получение прямо от даркнета — это уже поведение владельца. Что вы получили ≠ что вы сделали.
- Доля и объём (exposure). 0.1% «грязного» exposure от dust — шум. 60% баланса пришло прямо со взломанной биржи — красный флаг. Смотрите процент, а не факт.
- Свежесть и повторяемость. Единичный старый эпизод пятилетней давности — почти всегда false positive. Регулярные свежие поступления из рисковых источников — паттерн, а не случайность. Разовость vs система.
- Категория источника. Санкции и террор (урок 3.6) — нулевая толерантность даже к малой связи. «Шумный», но легальный сервис — повод разобраться, а не блокировать. Не все риски равны.
Правило большого пальца. Реальный риск = прямая связь + исходящее/прямое получение + высокая доля + свежесть/повторяемость + тяжёлая категория. Ложное срабатывание = косвенная связь через несколько хопов + невольное входящее + мизерная доля + старый единичный эпизод + «шумный», но легальный источник.
Что делать при высоком скоре: алгоритм
- Не блокируйте автоматически. Высокий скор — сигнал к проверке, а не к отказу. Автоотказ по числу порождает несправедливость и жалобы. Пауза, а не приговор.
- Раскройте детализацию. Посмотрите, за что именно начислен риск: категория источника, число хопов, доля exposure, дата. Один клик в детали часто снимает тревогу. Читайте «почему», а не только «сколько».
- Оцените по пяти измерениям. Прогоните связь через директность / направление / долю / свежесть / категорию из блока выше. Структурированное суждение.
- Запросите контекст (RFI). Если сомнения остаются — попросите пользователя объяснить источник средств. Честный человек обычно легко отвечает: «купил на P2P, вот сделка». Диалог, а не молчаливый бан.
- Задокументируйте решение. Зафиксируйте, почему сочли срабатывание ложным (или реальным). Это защищает и вас, и клиента при будущих вопросах регулятора. Аудируемый след.
- Эскалируйте тяжёлые категории. Санкции/террор — всегда наверх и по процедуре, без «списываний на false positive». Красная линия остаётся красной.
Баланс двух ошибок. False positive (заблокировали честного) бьёт по клиентам, репутации и выручке. False negative (пропустили реального преступника) бьёт по лицензии и грозит уголовным делом. Профессионализм — не в том, чтобы обнулить одну из ошибок, а в том, чтобы осознанно балансировать: жёстко там, где категория тяжёлая, и с презумпцией добросовестности там, где связь косвенна и невольна.
Итог урока. Скор — это оценка связей и повод для проверки, а не доказательство вины. Честный кошелёк получает высокий скор из-за P2P-контрагента с историей, dusting-атаки, старого или далёкого контакта, ошибок меток и кластеризации. Отличить ложное срабатывание помогает анализ пяти измерений: прямая ли связь, входящая или исходящая, какова доля, свежая ли и повторяющаяся, какова категория источника. Правильная реакция — не автоблок, а детализация, оценка, запрос контекста и документирование, с обязательной эскалацией санкций и террора. Именно поэтому AMLConsensus показывает не только число, но и разбор «почему» — чтобы решение принимал думающий человек, а не слепой светофор.
Материалы носят образовательный характер.