Fiyatlar yükleniyor…

GENIUS ve MiCA Kapsamında Sınır Ötesi Stablecoin Uyumu

ABD’den Meksika’ya USDC koridorları için eyalet lisansları, MiCA CASP kaydı, FATF Travel Rule ve denetimlerde öne çıkan riskleri kapsayan pratik uyum haritası.

GENIUS ve MiCA Kapsamında Sınır Ötesi Stablecoin Uyumu

Bu uyum haritası aslında kimler için

Bu, stablecoin havale koridoru başlatan veya ölçeklendiren fintech'lerde, havale şirketlerinde ve neobank'larda çalışan uyum görevlileri, hazine liderleri ve ürün mühendisleri için bir çalışma belgesidir. İşlenmiş örnek, USDC kullanılarak ABD'den Meksika'ya yapılan akıştır, ancak aynı mantık doğru ikamelerle çoğu Latin Amerika, Avrupa ve Güneydoğu Asya koridoru için geçerlidir.

Devam etmeden önce iki varsayım. Birincisi, stablecoin'in ne olduğunu zaten anlıyorsunuz: değeri bir itibari para birimine, genellikle token başına 1 USD'ye sabitlenmiş, halka açık bir blockchain üzerindeki token. İkincisi, custodial ve non-custodial cüzdanlar arasındaki farkı anlıyorsunuz: custodial cüzdan, özel anahtarları sizin adınıza tutan lisanslı bir kuruluş tarafından işletilirken, non-custodial cüzdan kullanıcının kendi anahtarlarının kontrolünü kendisine verir. Her ikisi de ayrı uyum yükümlülükleri doğurur ve ikisi de aşağıda ele alınmaktadır.

Firmanızın akışın herhangi bir noktasında müşteri fonlarını stablecoin olarak tuttuğu custodial bir ürün geliştiriyorsanız, bir money services business sayılırsınız ve burada açıklanan tüm katmanlara tabisiniz. Non-custodial bir cüzdan geliştiriyorsanız ve hiçbir zaman saklama hizmeti vermiyorsanız, yükümlülükleriniz daha dardır ama sıfır değildir ve işlem hacmi arttığında hızla değişir.

Tek bir politika yazmadan önce risk görünümü

Stablecoin koridorları beyaz tahtada basit, üretim ortamında ise karmaşık görünür. Hata biçimleri az sayıda başlıkta toplanır ve denetçiler bunları sürekli görür.

\p>

Eşik altı yapılandırma. Suçlular da sıradan kullanıcılar da Travel Rule'un tetiklenmesini önlemek için ödemeleri 1.000 USD altındaki parçalara böler. US PATRIOT Act, AB'nin altıncı AML Directive'i ve FATF Recommendation 16 birçok durumda bu tutarın oldukça altında kayıt tutma yükümlülükleri getirir ve FinCEN tarihsel olarak risk temelli bir programın parçası olarak eşik altı örüntülerin izlenmesini beklemiştir. Travel Rule tutarı bir veri paylaşımı tabanıdır, izleme tavanı değildir.

Peer-to-peer sızıntı. Bir müşterinin self-custody cüzdanında USDC olduğunda, hiçbir VASP onu daha önce taramadığınız bir adrese göndermesini durduramaz. Bu sızıntıyı görmezden gelen ve yalnızca giriş ile çıkış rampalarında tarama yapan koridorlarda riskin büyük bölümü alıcı tarafta borsalara, OTC masalarına ve yüksek riskli üye işyeri edinicilerine temas eden akışlarda yoğunlaşır.

Yargı alanı arbitrajı. AB'de yerleşik bir alıcıya gönderim yapan ABD'de yerleşik bir müşteri, herhangi bir üye devlette bulunan bir CASP üzerinden yönlendirme yapabilir, ancak ABD firması yine de ABD yükümlülüklerini taşır. Benzer şekilde, Meksikalı bir alıcı lisanssız yerel bir acentede nakde çevrim yapabilir ve bu acente daha sonra farklı bir borsa üzerinden çıkış yapabilir. ABD'li göndericinin bankası, aracı zincirinin yerel Meksika hukukuna uyduğunu bilmek isteyecektir.

Yaptırım kör noktaları. OFAC, AB'nin kısıtlayıcı tedbirler rejimi ve Meksika yaptırım listeleri birbirinden bağımsız hareket eder. Yalnızca OFAC'a göre tarama yapan bir ABD firması AB ve Meksika listelerindeki kişileri kaçırır; yalnızca cüzdan düzeyinde tarama yapan bir firma ise bir borsa yatırma adresinin nihai faydalanıcısının değişmiş olabileceği gerçeğini kaçırır.

Stablecoin sabitinin bozulmasından kaynaklanan bulaşma. Mart 2023'te SVB, o dönemde en büyük ikinci dolar stablecoin'i olan USDC'nin bile ihraççısının bankacılık altyapısı sarsıldığında kısa süreliğine 0,87 USD'den işlem görebileceğini gösterdi. Alıcılara kesin bir peso tutarı vadeden FX koridorları, birinin defterlerinde FX riski yaratır ve bu kişi genellikle gönderen ya da likidite sağlayıcıdır. Denetçiler her mutabakatta sabit bozulma riskini kimin taşıdığını sorar.

Tarihsel silinmeler. SVB stresi sırasında 2022'de yaşanan USDC sabit bozulması, Mayıs 2022'de milyarlarca dolarlık değerin günler içinde yok olduğu TerraUSD çöküşü ve 2018'deki Tether sorunları uç örnekler değildir. GENIUS Act'in aylık tasdikler ve kısa vadeli Treasury'ler ile 1:1 rezerv desteği istemesinin nedeni bunlardır.

ABD’den Meksika’ya USDC koridorunun dayandığı hukuki yapı

ABD merkezli bir göndericinin Meksikalı bir alıcıya USDC göndermesi en az beş birbirine binen rejime dokunur. Bir akış şeması çizmeden önce bunları netleştirin.

1. ABD para aktarım lisansları. Müşteriler adına, bir havale işi kapsamında USDC aktarıyorsanız, Bank Secrecy Act ve çoğu eyaletin para aktarım yasalarına göre bir money transmitter sayılırsınız. Pratikte bu, hizmet verdiğiniz her eyalette MTL lisansları ve ayrıca FinCEN’e MSB olarak kayıt anlamına gelir. New York ve Texas dahil olmak üzere birkaç eyalet, fiat hiç bilançonuza girmese bile stablecoin saklamasını ve aktarımını money transmission olarak değerlendirir.

2. GENIUS Act (2025). Guiding and Establishing National Innovation for US Stablecoins Act, ABD kişileri tarafından ihraç edilen ödeme stablecoin’leri için federal bir çerçeve oluşturur. Sınır ötesi akışlarda önemli olan iki hüküm, yabancı ihraççı kısıtlamaları ve iflas önceliğidir. ABD dışı ödeme stablecoin ihraççıları, bir OCC trust charter’a sahip olmadıkça veya aynı standartları karşılayan, ABD’de kurulmuş bir iştirak üzerinden faaliyet göstermedikçe ABD müşterilerine hizmet veremez. Bu standartlar 1:1 rezervler, aylık tasdikler ve nominal değerden itfayı içerir. Circle’ın USDC’si ve Ripple’ın RLUSD’sinin ABD dağıtımını yeniden yapılandırmasının ve Tether gibi yabancı stablecoin’lerin doğrudan ABD perakende pazarından büyük ölçüde çekilmesinin nedeni budur. Offshore ihraççılara dayanan sınır ötesi koridorların 2025’in ortası ile sonu arasında lisanslı ihraççılara geçmesi gerekti.

3. MiCA CASP kaydı. AB’nin Markets in Crypto-Assets Regulation düzenlemesi 2024’te tamamen yürürlüğe girdi. EU müşterilerine asset-referenced tokens veya e-money tokens ihraç eden ya da dağıtan her şirketin Crypto-Asset Service Provider olarak kaydolması gerekir. Bir koridorun hem ABD hem de AB tarafını yönetmek için ya bir üye devlette CASP yetkisi alır ve bunu blok genelinde pasaportlarsınız ya da AB müşterisine hizmet veren mevcut bir CASP ile ortaklık kurarsınız, siz de ABD müşterisine hizmet verirsiniz. Denetçiler, müşteri ayrıştırmasını, şikayet yönetimini ve white-label sorumluluğunu kapsayan yazılı bir dağıtıcı sözleşmesi bekler.

4. FATF Travel Rule’u. Recommendation 16, gönderici ve alıcılardan ulusal eşiğin üzerindeki transferlerde, genel olarak 1.000 USD/EUR, ancak birçok yargı alanında daha düşük tutarlarda, tam gönderici ve alıcı bilgilerini paylaşmalarını ister. Asıl karşı taraf, göndericinin adını, adresini, hesap numarasını ve ulusal kimliğini, ayrıca alıcının adını ve hesap numarasını toplamalıdır. Pratikte bu, cüzdan altyapınızın bir Travel Rule protokolü konuşması anlamına gelir. Önde gelen açık seçenekler ABD tarafında TRISA, AB tarafında Codefi Notabene ve diğerleridir. Ortaklarınızın da aynısını yapması gerekir.

5. Meksika ve yerel ihraççı kuralları. Meksika’nın henüz MiCA’ya denk birleşik bir kripto yasası yoktur, ancak Ley Fintech (2018) elektronik ödeme kurumlarını kapsar ve CNBV rehberliği virtual asset service providers üzerindeki incelemeyi giderek artırır. Nakde çıkış ortaklarının, peso ayağının ABD bankanıza karşı savunulabilir olması için Meksika hukukuna göre lisanslı olması gerekir.

Koridoru tasarlamak, uyumun aslında nerede koptuğu

Her ilgili eyalette lisanslı, FinCEN’e kayıtlı, ters talep yoluyla veya bir AB ortağı üzerinden CASP yetkisi olan ve USDC’yi ABD müşterilerinden alıp yerel acentelerde pesoya çeviren Meksikalı alıcılara göndermeyi planlayan bir ABD şirketi düşünün. İskelet sorunsuz görünüyor. Asıl önemli iş birleşim noktalarında.

Onboarding. Müşteri kimlik tespiti, ürün katmanı için BSA eşiği ne ise gönderici tarafında o seviyede gerekir. Genelde hesap açılışında büyüklüğe bakılmaksızın CIP uygulanır. Ayrıca bu veriyi alıcı taraftaki Travel Rule muhatabıyla paylaşmak için sözleşmesel bir dayanağa da ihtiyacınız vardır. Meksika’daki alıcılar genellikle ödeme yapılmadan önce nakde çıkış ortağı tarafından kimliklendirilir. Kendi saklama cüzdanındaki alıcıların ise on-ramp ettikleri anda tanımlanması gerekir, bu da birçok koridorun atladığı bir adımdır.

Transfer. Koridor üzerinden 5.000 USDC gönderin. 1. adımda sisteminiz, gönderici ve alıcı verilerini bir Travel Rule mesajlaşma kanalı üzerinden alıcı ortağa iletir. 2. adımda her iki adresi ve bunların faydalanıcı sahiplerini OFAC, EU ve Meksika listelerine karşı tararsınız. 3. adımda USDC’yi Ethereum üzerinde, ya da daha ucuz olarak Base gibi bir layer 2 üzerinde aktarırsınız. 4. adımda alıcı ortak, verileri mesajınızla doğrular, alıcıyı krediler ve pesoya ödeme yapar. Bu adımda denetim açısından kritik noktalar, alıcı VASP üzerinde eksik karşı taraf incelemesi, veriler gelmeden işlemlerin yerleşmesine izin veren yavaş Travel Rule mesajlaşması ve layer-2 adresleri için otomatik yaptırım taramasının olmamasıdır.

İşlerin koptuğu yer. Yine de izlenmesi gereken 1.000 altı transferler, düzenlenmiş devri by-pass eden peer-to-peer teslimler, bir müşterinin daha izin verici bir eyaletteki bir arkadaş üzerinden yönlendirme yapması gibi yargı yetkisi arbitrajı ve olağan bir mutabakatı taraflardan birinin defterlerinde bir açığa dönüştüren stablecoin depeg anları. Sonraki iki alt bölüm bunların her birini ele alır.

1.000 altı problem ve Travel Rule, pratikte

FATF Recommendation 16, yaklaşık 1.000 USD/EUR’lük ulusal bir eşik belirler. ABD’de FinCEN’in 2020 rehberi ve Bank Secrecy Act’in kendisi, 3.000 USD üzerindeki gönderici fonları için uzun süredir gönderen bilgilerini toplamayı ve saklamayı zorunlu kılar, ancak FATF ile uyumlu beklenti ve Hazine’nin risk temelli bir programın parçası olarak izlemenizi beklediği yaklaşım, makul bir kişinin şüpheli diye işaretleyeceği her transferi kapsar. Denetçiler giderek iki şeyi test eder.

İlk olarak, eşik altı transferlerin yine de yaptırım listelerine karşı tarandığını ve structuring için izlendiğini belirten yazılı bir politikanız var mı? Bunu söylemeyen bir politika, bir müşteri tek bir öğleden sonra 800 USD’lik 10 transfer yaptığında ilk denetimde başarısız olur. İkinci olarak, Travel Rule teknik entegrasyonunuz bu eşik altı transferlerde gerçekten alıcı ve gönderici verilerini taşıyor mu, yoksa yalnızca eşik üzerindeki transferlerde mi? Uygulayıcılar bu açığa 'silent sub-threshold' der ve bu, SOC 1 raporlarında sık sık dikkate alınması gereken bir konudur.

Operasyonel olarak üç seçeneğiniz vardır. Büyüklüğüne bakılmaksızın her transfer için tam Travel Rule mesajlaşması uygularsınız. Bu en güçlü yaklaşımdır, ancak maliyet ekler. Büyüklüğüne bakılmaksızın her transfer için yaptırım ve AML taraması uygular, tam Travel Rule yükünü ise yalnızca eşik üzerinde taşırsınız. Politikanız açıksa bu kabul edilebilir. Travel Rule verisini yalnızca eşik üzerinde taşırsınız. Bu en zayıf seçenektir ve nadiren dış denetimden sağ çıkar.

Peer-to-peer teslimler ve denetçilerin bunlar hakkında ne yapmanızı istediği

Her koridor akışının bir kısmını peer-to-peer’e kaptırır. Kaliforniya’daki bir müşteri, saklama hesabından kendi non-custodial cüzdanına USDC gönderir, ardından o cüzdandan Meksika’daki bir alıcının borsa yatırma adresine aktarır. Şirketiniz ikinci sıçramayı hiç görmemiştir. Denetçiler yine de ne yaptığınızı sorar.

Temkinli cevap, kendi on-ramp ve off-ramp’inizi sıkı biçimde izlemek, ortadaki boşluğu hayatın bir gerçeği olarak kabul etmek ve bunu belgelemektir. Daha güçlü cevap, cluster analysis ve behavioral scoring dahil olmak üzere ilk sıçramada alıcılar üzerinde risk temelli izleme uygulamaktır. Böylece bir ABD müşterisinin sürekli olarak Meksika’ya nakde çıkış hizmetleriyle ilişkili adreslere gönderim yaptığı vakaları tespit edebilirsiniz. Uyum ekiplerinin küçük bir kısmı, Chainalysis, TRM Labs veya Elliptic gibi firmaların blockchain analytics araçlarını cüzdan düzeyinde kullanarak, bu adresler non-custodial olsa bile alıcı adreslerine risk puanı verir.

Platformunuzun kullanım koşullarında yaptırıma tabi veya yasa dışı kullanımı yasaklayan bir peer-to-peer maddesi gerekli ama yeterli değildir. Denetçiler ayrıca bir çıkış stratejisine de bakar. Elinizde, platformunuzu yaptırıma tabi adreslere fon aktarmak için kullandığına dair kanıt bulunan bir müşteriyi nasıl platformdan çıkarırsınız ve Bank Secrecy Act’in izin verdiği 30 günlük süre içinde nasıl SAR dosyalarsınız?

Denetçilerin ilk günden gerçekten talep ettikleri

SOC 1 Type 2 denetiminde veya eyalet düzeyinde para transferi lisansı incelemesinde karşınıza çıkanlara dair pratik rehberler genellikle ortak bir kontrol listesini paylaşır.

  • Yazılı bir AML programı. Atanmış uyum görevlisi, yazılı politikalar, bağımsız test, sürekli eğitim ve en az yılda bir yenilenen risk değerlendirmesi. Department of the Treasury, ilk transferinizi işlemeden önce bu unsurların mevcut olmasını bekler.
  • Travel Rule teknik uygulaması. Bir sunum dosyası değil. Travel Rule mesajlaşma protokolü üzerinde çalışan bir karşı taraf entegrasyonu ve kapsama giren işlemlerde verinin paylaşıldığını gösteren, günlüklerinizde karşı imzalı kanıt.
  • Ethereum ve layer 2'lerde yaptırım taraması. Ethereum mainnet üzerinde OFAC taraması artık temel beklentidir. Denetçiler ayrıca Base, Arbitrum ve Optimism üzerindeki adresleri taradığınızı ve güncellenen SDN listelerine karşı adresleri ne sıklıkla yenilediğinize dair yazılı bir politikanız olduğunu görmeyi bekler.
  • Stablecoin ihraççısı durum tespiti. USDC, EURC veya RLUSD kullanılan koridorlar için güncel bir rezerv tasdiki, ihraççıdan yakın tarihli bir SOC raporu ve itfa mekanikleri ile depeg riskine ilişkin yazılı bir analiz. GENIUS Act'in 1:1 karşılık ve aylık tasdik şartları bunu 2022'ye göre kolaylaştırıyor, ancak denetçiler yine de soruyor.
  • Karşı taraf VASP durum tespiti. Her borsa, OTC masası, likidite sağlayıcısı ve nakde çıkış aracısı için lisans durumu, düzenleyici kurum, yargı alanı, bilinebiliyorsa gerçek faydalanıcı sahiplik ve akışın yönettikleri bölümlerinde dayandığınız kontrolleri içeren yazılı bir risk değerlendirmesi.
  • SAR ve olay müdahale çalışma yönergeleri. Yapılandırma, yaptırım eşleşmeleri, depeg olayları ve Travel Rule mesajlaşma hataları için dosyalanmış ve süresi içinde dosyalamayı kapsayan çalışma yönergeleri. Denetçiler bunları en son sahte senaryoyu isteyerek test eder.

Bunların hiçbiri sıra dışı değildir. Bir denetçinin herhangi bir ödeme işletmesinden bekler hâle geldiği şeylerdir ve banka ortağınızın BSA görevlisinin bir sonraki üç aylık değerlendirmenizde isteyeceği şeylerdir.

Ekibiniz için pratik sonuçlar

Bunu gerçekten hayata geçirmek zorunda olan uyum ve hazine ekipleri için üç çıkarım. Birincisi, koridoru lisanslı ihraççıyı düşünerek kurun. Koridorunuzun Circle üzerinden USDC kullanacağını varsayıyorsanız, sözleşmeyi ve operasyonel entegrasyonu GENIUS Act'in yabancı ihraççı kurallarına dayanabilecek OCC-trust-chartered bir yol etrafında tasarlayın. EURC'nin gelecekteki bir koridorun AB tarafında yer alacağını varsayıyorsanız, MiCA CASP'lerinin sizi white-label olarak sunabileceği şekilde tasarlayın. Bu kararları sonradan uyarlamak, bu alandaki en pahalı başarısızlık biçimidir.

İkincisi, Travel Rule'u arka ofis uyum kutusu olarak değil, bir ürün özelliği olarak ele alın. Müşteriler hangi verilerin neden paylaşıldığını giderek daha fazla görmek isteyecek ve alıcı VASP'yi adlandıran açık bir gizlilik bildirimi pazarlayabileceğiniz bir özellik olacaktır. Travel Rule işleyişini bir düzenleyici sorana kadar gizlemek önlenebilir sürtüşme yaratır.

Üçüncüsü, bir sonraki rejim değişikliğine hazırlık yapın. GENIUS Act 2025 tarihli bir yasadır; AB'de MiCA vardır; Meksika kendi çerçevesini tamamlamaktadır. Bugün çizdiğiniz lisanslama haritasının 18 ay içinde yenilenmesi gerekeceğini varsayın. Politikaları, tedarikçi sözleşmelerini ve karşı taraf anlaşmalarını, platformu yeniden kurmadan yeni bir kuralı içselleştirebilecek şekilde oluşturun.

Stablecoin ödemelerini ve bunların etrafındaki düzenlemeleri takip edin

Stablecoin koridorları ve bunların etrafındaki kurallar hızla değişir, haber akışı da öyle. GENIUS Act rehberlerini, MiCA CASP bildirimlerini, FATF güncellemelerini ve banka yaptırım kararlarını manuel olarak takip etmek kaybettiren bir oyundur. Zippfeed, stablecoin ve ödeme düzenlemelerine ilişkin haber başlıklarını duyarlılık puanlaması (bullish, neutral veya bearish) ve önem derecesiyle öne çıkarır, böylece bir sonraki üç aylık değerlendirmenizden önce neyin önemli olduğunu görebilirsiniz.

Sıkça sorulan sorular

ABD’den Meksika’ya USDC göndermek yasal mı?
Evet, fonları ileten ABD şirketi hizmet verdiği her eyalette money transmitter lisansına sahipse, FinCEN’e kayıtlıysa, yazılı bir BSA/AML programı yürütüyorsa, gönderici ve alıcı için yaptırım taraması yapıyorsa ve gerekli Travel Rule verilerini alıcı taraftaki lisanslı karşı tarafla paylaşıyorsa yasaldır. GENIUS Yasası, akışta kullanılan USDC ihraççısının ABD müşterilerine hizmet vermeye yetkili olmasını da şart koşar. Fonların fiat yerine stablecoin cinsinden olması bu gereklilikleri değiştirmez. BSA, temel finansal faaliyete göre uygulanır.
FATF Travel Rule bir stablecoin koridorunda pratikte nasıl işler?
Hem gönderici VASP hem de alıcı VASP, ilgili ulusal eşiğin üzerindeki transferlerde, genellikle 1.000 USD/EUR, göndericinin tam adı, adresi, hesap numarası ve ulusal kimlik bilgisini, ayrıca alıcının adı ve hesap numarasını toplamak ve iletmek zorundadır. Uygulamada her şirket TRISA veya Notabene gibi bir Travel Rule mesajlaşma protokolüne bağlanır, on-chain transferi yayınlamadan önce karşı tarafa mesaj gönderir ve mesajı işlemle kriptografik olarak ilişkilendirilmiş şekilde saklar. Eşik altı transferlerde de risk temelli bir AML programı kapsamında yaptırım taraması ve parçalama, yani structuring, izleme yükümlülüğü devam eder.
Fintech şirketim MiCA kapsamında CASP yetkisi almalı mı, yoksa bir CASP ile ortaklık mı kurmalı?
Çoğu ABD şirketi için daha ucuz ve hızlı yol, mevcut bir MiCA kayıtlı CASP ile ortaklık kurmak ve AB’den kendiliğinden gelen, talep edilmemiş müşteriler için MiCA’nın belirli koşullarda izin verdiği reverse solicitation modelini kullanmaktır. Kendi CASP yetkinize başvurmak genellikle 6-12 ay sürer, tam bir AB varlığı gerektirir ve sürekli sermaye ile raporlama yükümlülükleri ekler. Doğru seçenek hacme, müşteri profiline ve AB işini white-label olarak mı yürütmek istediğinize yoksa düzenleyici riski doğrudan mı üstleneceğinize bağlıdır.
GENIUS Yasası’nın yabancı ihraççı kısıtlaması mevcut USDT koridorları için ne anlama geliyor?
GENIUS Yasası, ABD dışındaki payment stablecoin ihraççılarının OCC trust charter sahibi olmadan veya ABD ihraççılarıyla aynı rezerv, tasdik ve itfa standartlarını karşılayan uygun bir ABD iştiraki üzerinden faaliyet göstermeden ABD müşterilerine hizmet vermesini yasaklar. Tether böyle bir yetki almadığı için, geçmişte USDT kullanan ABD odaklı koridorlar USDC, RLUSD veya yurt içinde yetkilendirilmiş başka bir stablecoin’e geçmiştir. GENIUS Yasası USDT’yi yasa dışı hale getirmez, yalnızca ABD şirketlerinin bireysel müşterilere sunabileceği düzenlenmiş payment stablecoin setinden USDT’yi çıkarır.
İlgili tokenler
$USDC $EURC $RLUSD