上个月朋友扔给我一段数字人民币试点运行的链上原始数据,让我帮忙看「这一串拆单是不是有鬼」。我盯着屏幕看了五分钟,从一串地址和金额里反推出几个关键事实:单笔 5800 元 → 0.3 秒内拆成 12 笔(最小 480 元)→ 跨 3 个不同运营机构的钱包 → 最终汇聚到一个固定接收方。
按我对反洗钱的理解,这个模式基本就是教科书级别的「拆单 + 聚类」组合。但要让这个判断站住脚,需要回答三个问题:① 数字人民币到底能不能链上溯源;② 哪些特征算「可疑」、哪些算「正常」;③ 这套证据能不能被业务系统采信。
这篇文章把这条思路完整走一遍。先说结论:数字人民币能溯源,但可控匿名的破壁点是分层的——央行端能看全局,运营机构端能看自家用户,监管触发条件下才能解匿到个人。日常业务里 99% 的反洗钱工作停留在前两层,最后那 1% 需要走监管流程。
一、为什么这件事现在变得重要
数字人民币(e-CNY)的试点从 2019 年开始,2022 年起逐步扩大到 26 个城市、覆盖 5 亿多个人钱包。这两年开始走进真实的零售场景——部分城市的工资发放、补贴发放、跨城交通费、部分电商支付——流通量已经不小。
但流通量大不等于「洗钱风险大」。数字人民币的可控匿名设计,理论上比现金、银行卡更有反洗钱优势——因为央行端可以看到全量链上记录。问题是:业务端的可见性、监管触发条件、隐私边界都还在动态调整中。
从我接触的几起实际案例看,目前主要的应用瓶颈是业务系统的可疑识别能力跟不上链上数据的丰富度。交易所、电商平台、第三方支付机构都在补这套能力,但方法论差异很大。有的靠规则引擎跑阈值,有的靠机器学习聚类,有的直接调第三方反洗钱接口。结果是同一笔可疑交易,3 套系统可能给出 3 个不同的判定。
二、三层穿透:央行端 / 运营机构端 / 用户端
这是数字人民币链上溯源的物理结构。从上到下三层:
央行端:央行数研所 + 运营机构接口可以看到全量发行登记、流通记录、跨运营机构清算。这是最完整的视图,但业务系统通常拿不到这一层的数据——只有监管触发的反洗钱调查、跨运营机构的清算争议、试点运营总结这类场景才会用到。
运营机构端:工行、农行、中行、建行、交行、邮储 + 招行、微众等头部股份制银行各自运营一部分数字人民币钱包。运营机构端能看到自家用户的钱包开立记录、资金流向、跨行转账记录。这是业务系统最常用的层级——绝大多数反洗钱规则引擎在这一层跑。
用户端:用户的实名身份 + 子钱包(每张身份证最多 5 个子钱包)+ 设备指纹 + 交易习惯画像。用户端是最敏感的一层——只有监管触发才能把交易追溯到具体个人钱包。
三层穿透的工程价值在于:业务系统主要在运营机构端和用户端做识别,把可能异常的交易上报到央行端做跨行交叉。这套架构对中小银行比较友好——不需要自己造一套全国性反洗钱视图,只需要把「跨行可疑交易」上报给央行数研所做联合分析。
三、可控匿名的破壁点:什么时候解匿名
「可控匿名」是数字人民币的设计核心理念——日常交易保护用户隐私,只有在特定条件下才能追溯到具体个人。但这个「特定条件」的边界,我接触下来发现业务端普遍不清楚。
破壁点 1:实名级兑换。 数字人民币钱包分为匿名钱包(KYC 等级最低)和实名钱包(KYC 等级最高)。从匿名钱包向实名钱包转大额,或者反过来从实名钱包向匿名钱包转大额,本身就是解匿名的触发条件。2023 年央行规定,单笔 5000 元以上、累计 5 万元以上的兑换必须走实名钱包。这是第一道破壁点。
破壁点 2:跨运营机构转账。 数字人民币在不同运营机构之间的转账,理论上需要走央行清算,但中间环节会留下「跨行资金链」。单笔 5 万元以上的跨行转账会触发央行端的清算日志记录——这些记录本身不是解匿名,但方便后续追溯。
破壁点 3:监管触发条件下的解匿名。 这是最严格的一层。当反洗钱系统判定某笔交易为可疑后,央行数研所可以授权运营机构解匿名到具体个人钱包。这一步目前没有公开的流程文档,从业务端看是「黑盒」——只知道有这个能力,但不知道触发阈值和时效。
我自己的理解:业务系统的反洗钱工作,应该把 99% 的精力放在第一层和第二层破壁点上。第三层破壁是合规的最后手段,不是日常工具。
四、4 类可疑行为指纹:拆单 / 频闪 / 聚类 / 休眠唤醒
业务系统看链上数据,能直接识别出来的可疑行为模式主要是这四类:
拆单:单笔大额被拆成多笔小额,跨不同钱包轮转。识别要点:短时间内(< 60 秒)从同一来源钱包发往多个不同目标钱包、且单笔金额都低于阈值。例如开头那段 5800 元 0.3 秒内拆成 12 笔。
频闪:某个钱包在短时间内大量进出,间隔秒级。识别要点:单日交易笔数 > 50、且每次交易间隔 < 60 秒。这种模式常见于自动交易程序或高频对敲。
休眠钱包唤醒:长期不动(> 90 天)的钱包突然大额动账。识别要点:钱包上一次动账距今 > 90 天、且本次动账金额 > 钱包历史月均交易额的 10 倍。
聚类:多个钱包汇聚到同一接收方,且接收方钱包本身也表现出上述三种模式之一。识别要点:≥ 5 个不同来源钱包在 24 小时内向同一目标钱包转入、且目标钱包本身有拆单 / 频闪 / 休眠唤醒特征。
四类指纹要叠加看。只有 ≥ 2 个指纹同时命中,才算高置信度可疑。单个指纹的误报率非常高——比如节假日商户小额高频零售、跨年红包回流、节前集中发放的工资,都会触发「频闪」或「聚类」指纹。
五、误报陷阱:哪些看起来可疑但其实正常
做反洗钱最容易踩的坑是把「异常 ≠ 可疑」。我从几起实际案例里归纳出三种典型的「假可疑」:
节假日商户零售小额高频:春节期间商户收款钱包会触发「频闪」(单日几百笔、单笔几十元)。这是正常业务流,但单看数据形态和真实可疑交易几乎一样。区分要点:商户钱包有工商登记 + 经营流水 + 税务记录,可以与可疑钱包区分。
跨年红包回流:春节期间用户 A 给用户 B 发红包,B 再发回给 A,或者 A 给 B 的同时给 C 转账。这种行为模式像「聚类」,但实际上是社交活动。区分要点:红包回流通常金额很小(< 200 元)、且收发双方有社交关系链。
节前集中发放工资:每月 5-10 号是大量公司发放工资的时段,目标钱包会收到大量小额转入,模式上像「聚类」。区分要点:工资发放的目标钱包通常是固定的几个(HR 专用钱包),不会随机分散。
降噪的核心是「场景识别」:不能只看交易模式,必须叠加业务场景信息。这也是数字人民币反洗钱比传统反洗钱难的地方——传统反洗钱有银行账户的工商、税务、社保等参照信息,数字人民币目前这些参照信息还不够全。
六、链上证据如何变成可采信的尽调材料
最后是工程问题:链上识别出来的可疑交易,怎么用到实际的尽调或反洗钱报告里?这条链路是「链上原始记录 → 钱包画像 → AML 系统交叉 → 尽调留档」。
链上原始记录:直接从数字人民币运营机构拿到的链上数据,包括交易 ID、时间戳、金额、来源钱包、目标钱包。这一层数据本身可信度高,但缺乏业务含义——只是「一笔交易」。
钱包画像:把链上原始记录聚合到钱包维度,形成「这个钱包过去 90 天的所有行为」。画像包括交易频次、金额分布、对手方网络、地理活跃范围。
AML 系统交叉:把钱包画像和反洗钱系统的规则引擎、机器学习模型、黑名单数据库交叉。这一层是判定环节,输出「该钱包是否可疑、可疑类型是什么、可疑置信度多大」。
尽调留档:把以上三层的证据整理成可采信材料——包括链上原始数据截图、钱包画像报告、AML 系统判定记录、人工复核记录。这一层是合规要求,必须留痕、可回溯、可审计。
我看到的几起反洗钱案例,证据被驳回主要发生在第四层——链上识别很准确,但尽调材料不完整(缺少人工复核环节、缺少钱包画像报告、缺少 AML 系统判定记录)。所以证据链最关键的不是技术准确性,是流程完整性。
七、实战案例复盘:某试点城市的可疑交易识别全流程
把上面的方法论落到一起,讲一个脱敏后的实战案例——某运营机构在 2025 年 6 月发现的一起数字人民币可疑交易识别全过程。关键数据都做了脱敏处理,但流程完整保留。
第一步:链上异常触发。某运营机构的反洗钱规则引擎在 6 月 12 日凌晨 2 点触发警报:「同一来源钱包在 60 秒内向 8 个不同目标钱包发起转账、且单笔金额均为 4980 元」(恰好低于 5000 元实名兑换阈值)。这是典型的「拆单」特征。
第二步:钱包画像聚合。系统自动把来源钱包过去 90 天的行为拉出来:该钱包 5 月底开立、6 月累计转出 28 万元、目标钱包涉及 47 个不同主体。这是「聚类」特征。
第三步:AML 系统交叉。把钱包画像送入反洗钱系统:① 黑名单数据库匹配——目标钱包中有 3 个和已知高风险商户关联;② 机器学习模型——输出「高度可疑」置信度 87%;③ 规则引擎——同时命中「拆单 + 聚类」两类指纹。两个指纹同时满足,达到高置信度可疑阈值。
第四步:人工复核。反洗钱分析师介入复核,验证:① 来源钱包的工商登记信息(空壳公司);② 目标钱包的转账记录(多数是个人子钱包、且部分钱包在 24 小时内再次转出);③ 与税务系统交叉(该空壳公司没有对应的经营流水)。人工复核结论:维持「高度可疑」判定。
第五步:上报与解匿名申请。反洗钱分析师将完整证据包(含链上原始数据、钱包画像报告、AML 系统判定记录、人工复核记录)上报给合规部门,合规部门通过专用通道申请央行端解匿名。
第六步:央行端联合分析。央行数研所调取跨运营机构清算日志,确认这 47 个目标钱包中,有 12 个分布在另外 3 家运营机构。这构成「跨运营机构资金链」,进一步确认了拆单行为。
第七步:处置与留档。监管触发条件下的解匿名申请通过后,确认 47 个目标钱包涉及 23 个个人实名身份。证据包完整归档,进入司法处置流程。
这个案例的几个要点值得记一下:
- 从异常触发到处置留档,全流程用了 7 天——其中央行端联合分析占了 4 天。这说明跨运营机构的反洗钱工作有较高的时间成本。
- 证据链最薄弱的环节是「人工复核」——很多业务系统的反洗钱流程只到 AML 系统判定就停了,没做到完整的人工复核。人工复核记录不完整是证据被驳回的最大原因。
- 跨运营机构资金链的识别必须依赖央行端——单一运营机构看不到完整视图,必须通过央行数研所联合分析。
这套流程跑下来一次,业务系统的反洗钱能力会显著提升——因为它把「可疑识别」「证据收集」「合规留档」三个环节串起来,形成了闭环。
最后一个观察:业务系统的反洗钱能力建设不是一次性投入,是持续运营。上面这套 7 步流程跑顺之后,还需要:① 规则引擎每季度迭代一次(新的可疑模式会不断出现);② 钱包画像模型每月重训(用户行为模式会变化);③ 跨运营机构数据交换协议每半年评审一次(业务合作会调整)。把这三件事排进日常运营,业务系统的反洗钱能力才会稳定。
八、边界与未做:哪些事还做不到
最后留几条留白,避免误用这套方法:
① 央行数研所试点范围未覆盖所有运营机构。截至 2025 年下半年,部分股份制银行、城商行还没完全接入数字人民币反洗钱系统。业务系统对接前要先确认运营机构是否在试点范围。
② 个人钱包隐私边界:仅监管触发可解匿名。日常反洗钱工作不应直接读取用户实名信息,需要通过合规流程申请解匿名。这一步目前流程不统一,有的运营机构支持在线申请、有的需要邮件。
③ 信息安全责任分配仍待细则。业务系统拿到的链上数据,如何存储、如何传输、何时销毁,目前没有全国统一的细则。业务系统建设初期建议参考银保监会的金融数据安全分级规范,按敏感级别处理。
这套方法用对了是反洗钱的利器,用错了会触碰合规红线——特别是把「可疑」当成「违法」、跳过合规流程直接处置,会带来严重的法律风险。
本文关联的 AIFA(AI金融分析师)认证相关知识点为:数字人民币可控匿名机制与反洗钱证据链构建,欢迎前往 AIFA 金融分析讨论区 学习了解。