MASAK-Compliance und Wallet-Risiko für Kryptodienstleister
Kryptodienstleister gehören zu den Verpflichteten gemäß dem Gesetz Nr. 5549, und MASAK veröffentlicht einen speziellen Leitfaden für Verdachtsmeldungen für diese Gruppe. Der branchenspezifische Abschnitt des Leitfadens listet 93 Typen auf, von denen ein erheblicher Teil auf eine Wallet-Adresse statt auf eine Einzelperson abzielt. Truvali führt Identitätsprüfung, Screening-Ergebnisse sowie On-Chain- und Off-Chain-Transaktionsdaten in einer einzigen Kundenansicht zusammen. Die Bereitstellung kann in der Cloud, in einer Private Cloud oder On-Premise erfolgen.
Kryptodienstleister sind Verpflichtete gemäß dem Gesetz Nr. 5549, und ihre zuständige Aufsichtsbehörde ist die SPK. Der entscheidende Unterschied in diesem Sektor ist die Verschiebung des geprüften Objekts: Neben dem Namen der Person ist die Wallet-Adresse selbst ein eigenständiges Objekt, und die Historie dieser Adresse ist Gegenstand des Screenings.\n\n## Wer ist verpflichtet und wie läuft der Prozess ab?\n\nKryptodienstleister sind Verpflichtete gemäß dem Gesetz Nr. 5549 zur Verhinderung der Geldwäsche von Erträgen aus Straftaten. MASAK veröffentlicht einen eigenen Leitfaden für Verdachtsmeldungen für diese Gruppe und erwartet, dass Meldungen elektronisch über das System MASAK.Online eingereicht werden.\n\nDer Leitfaden beantwortet nicht nur die Frage, „welche Transaktion verdächtig ist“. Er definiert auch, welche Felder das Meldeformular enthalten muss, welche Referenztabellen zur Codierung der Transaktionen zu verwenden sind und welcher Kategorie der Verdacht zugeordnet wird.\n\n## Welche Indikatoren listet der Leitfaden auf?\n\n| Gruppe | Anzahl der Typen | Was geprüft wird |\n| --- | --- | --- |\n| Kundenprofil | 17 | Erklärung, Dokumentation und Vermeidung von Erklärungen |\n| Kryptodienstleister | 93 | Wallet, Transfer, Anonymität, Plattform |\n| Terrororganisationen und Risikoländer | 22 | Gegenpartei und Geografie |\n| Gemeinnützige Organisationen | 10 | Transaktionen von Vorständen und Finanzverantwortlichen |\n| Finanzierung von Massenvernichtungswaffen | 17 | Sanktionsregime |\n\n## Wer wird überprüft: die Adresse oder die Person?\n\nIn den Leitfäden anderer Sektoren bezieht sich das Screening auf den Kunden. Im Krypto-Leitfaden gibt es einen zusätzlichen Schritt: Die Adresse selbst ist ebenfalls ein zu prüfendes Objekt.\n\nT-010-2.8 eingestuft als Verdachtsindikator den Versuch von Transfers an Personen oder Adressen, die auf von nationalen und internationalen Behörden veröffentlichten Verbots-, Verdachts- oder Fahndungslisten stehen. Dies bedeutet, dass der Workflow für das Sanktions-Screening neben dem Namen der Person auch die Wallet-Adresse verarbeiten muss.\n\nT-010-2.27 führt gestückelte Transfers auf, die von verschiedenen Kunden innerhalb eines bestimmten Zeitraums an dieselbe Krypto-Adresse getätigt werden. Dieser Typ kann nicht durch die Betrachtung des Kontos eines einzelnen Kunden erkannt werden: Er erfordert die Aggregation des Verhaltens mehrerer Kunden im Zusammenhang mit derselben Zieladresse.\n\n## Anonymitätsindikatoren\n\n| Typ | Inhalt | Erforderliche Daten |\n| --- | --- | --- |\n| T-010-2.32 | Abhebung von Kryptowerten auf ein anonymes Wallet kurz nach der Einzahlung auf einer Börse | Zeitspanne zwischen Ein- und Auszahlung, Klassifizierung der Zieladresse |\n| T-010-2.53 | Regelmäßige Transfers mit hohem Volumen an anonyme oder nicht erkannte Wallets | Klassifizierung der Adressreputation, Wiederholungsmuster |\n| T-010-2.62 | Häufige Transaktionen mit anonymitätsfördernden Börsen oder dezentralen Börsen | Klassifizierung der Gegenpartei-Plattform |\n| T-010-2.74 | Häufiger Tausch von Vermögenswerten über Token-Tauschdienste (Swaps) | Historie der Swap-Transaktionen |\n\nAlle vier stellen dieselbe Frage: Kann die Identität der Gegenpartei ermittelt werden? Dies erfordert eine Klassifizierung der Adresse und der Plattform; die Frage lässt sich nicht einfach durch den Blick auf den Transaktionsbetrag beantworten.\n\n## Außerbörsliche Kanäle\n\nT-010-2.54 führt kontinuierliche und volumenstarke Transfers des Kunden über Peer-to-Peer-Plattformen (P2P) auf, während T-010-2.71 kontinuierlichen und volumenstarken Handel über Over-the-Counter-Märkte (OTC) nennt. T-010-2.59 ergänzt häufige und volumenstarke Ein- und Auszahlungen an Krypto-Geldautomaten (ATMs).\n\nDiese drei zeigen, dass das Risiko nicht nur im eigenen Ledger der Plattform liegt, sondern auch im Verhalten des Kunden außerhalb der Plattform.\n\n## Eigenverhalten des Kontos\n\nT-010-2.9 führt volumenstarke Transfers auf, die kurz nach der Kontoeröffnung auf dem Kundenkonto eingehen, gefolgt von einer langen Phase der Inaktivität mit den transferierten Geldern. T-010-2.13 ergänzt das Einzahlen großer Beträge an Fiat- oder Kryptowerten auf ein Konto mit sehr geringem Guthaben und deren Abhebung in bestimmten Intervallen.\n\nT-010-2.66 wertet volumenstarke Käufe und schnelle Verkäufe von Kryptowerten, deren Wert in kurzer Zeit rapide steigt oder fällt, als Indikator, während T-010-2.61 den Kauf hochwertiger NFTs gefolgt von deren Verkauf auflistet.\n\nT-010-2.23 steht unter einer eigenen Überschrift: Der Kunde führt Transaktionen wie ein Kryptodienstleister durch, ohne seine Tätigkeit offenzulegen. Mit anderen Worten: Es muss auch überwacht werden, ob ein Kunde tatsächlich als Vermittler agiert.\n\n## Daten zum Zeitpunkt des Onboardings\n\nT-010-2.17 führt die Eröffnung von Konten und die Durchführung von Zahlungstransaktionen unter Verwendung von Adressen nicht vertrauenswürdiger E-Mail-Server auf. T-010-2.2 umfasst scheinbar unabhängige Kunden, die dieselbe Adresse, Telefonnummer oder ähnliche Kontaktdaten angeben und Handelsbeziehungen mit denselben Personen unterhalten.\n\nBeide basieren auf Daten, die zum Zeitpunkt des Onboardings erhoben werden. E-Mail- und Kontaktdaten, die in diesem Moment nicht erfasst werden, können später nicht mehr generiert werden.\n\n## Was verlangt das Meldeformular?\n\nVerdachtsmomente ohne monetären Wert werden im Erläuterungsbereich des Formulars erfasst, nicht im Abschnitt für verdächtige Transaktionen. Das bedeutet, dass ein Fall auch in der Lage sein muss, nicht-monetäre Ereignisse abzubilden.\n\nEine Meldung kann auf einer einzelnen Transaktion oder auf mehreren Transaktionen innerhalb eines bestimmten Zeitraums basieren: Bei mehreren Transaktionen werden der Gesamtbetrag und der Zeitraum zusammen gemeldet. Wenn sich verdächtige Transaktionen auf verschiedene Kanäle oder Typen konzentrieren, kann der Formularabschnitt für jedes Cluster wiederholt werden.\n\n## Wie wird die Verdachtskategorie ausgewählt?\n\nBei der Erstellung einer Meldung wird der Verdacht einer der Kategorien in der Referenztabelle von MASAK zugeordnet, und jede Kategorie wird mit der entsprechenden gesetzlichen Regelung verknüpft. Die Liste reicht von Cyberkriminalität über Betrug und Steuerhinterziehung bis hin zum Verstoß gegen Beschlüsse zur Einfrierung von Vermögenswerten.\n\nDas bedeutet, dass das Case Management mit dieser Taxonomie arbeiten muss und nicht mit eigenen, frei gestaltbaren Tags.\n\n## Wie hoch ist die Schwelle für Meldungen mit einem Antrag auf Aussetzung?\n\nDie auf Artikel 19/A des Gesetzes Nr. 5549 basierende Regelung mit dem Titel „Aussetzung von Transaktionen“ regelt die Aussetzung von Transaktionen auf der Grundlage einer Meldung. Der Leitfaden setzt hierfür eine klare Schwelle: Statt eines bloßen Verdachts müssen belegende Dokumente oder ernsthafte Anhaltspunkte vorliegen, dass der Gegenstand der Transaktion mit Geldwäsche- oder Terrorismusfinanzierungsdelikten im Zusammenhang steht, und diese müssen zusammen mit den Begründungen eingereicht werden.\n\nDiese Schwelle führt direkt zu einer Systemanforderung: Beweise müssen dem Fall beigefügt, die Begründung schriftlich festgehalten und die Person, die die Entscheidung getroffen hat, dokumentiert werden.\n\n## Wie löst Truvali das?\n\n### Die Adresse ist ebenfalls ein zu prüfendes Objekt\n\nDas Screening von Sanktionen, PEP und internen Listen verarbeitet die Wallet-Adresse neben dem Namen der Person. Das Institut kann eigene Blacklists und Adresslisten erstellen: Listen können automatisch durch Angabe einer Website-Adresse extrahiert oder durch das Hochladen offizieller Dokumente erstellt werden. Ohne diese Struktur kann T-010-2.8 nicht erfüllt werden.\n\n### Beim Onboarding erfasste Daten\n\nBei der digitalen Identitätsprüfung laufen das Auslesen des Dokumentenchips, der Liveness-Check und der Gesichtsabgleich in einem einzigen Prozess ab. Gleichzeitig werden E-Mail- und IP-Scores berechnet: Auf der E-Mail-Seite erfolgt ein Fuzzy-Vergleich mit Provider-Listen und ähnlichen Adressen im System; auf der IP-Seite werden der Standort über ip2location, die Inhaberschaft über RIPE und die Nutzung von Proxys oder VPNs über rDNS ermittelt. T-010-2.17 und T-010-2.2 basieren auf diesen Daten.\n\n### Konvergenz von On-Chain- und Off-Chain-Daten\n\nWallet-Adresse, Gegenpartei und Risiko-Tags von Drittanbietern stammen aus den eigenen Systemen des Instituts oder integrierten Datenquellen und werden mit dem Datensatz des Kunden verknüpft. Das Feld-Mapping erfolgt dynamisch und bindet die Daten an, ohne das Datenmodell des Instituts zu verändern.\n\n### Rule-Engine und Beziehungsanalyse\n\nDie Typen im Leitfaden werden in Regeln umgewandelt: mit verschachtelter Logik, flexiblen Aggregationsfenstern und Callbacks aus Regeln. Zeitabhängige Regeln wie „Abhebung auf eine als anonym klassifizierte Adresse innerhalb von zwei Stunden nach der Einzahlung“ werden in einer einzigen Regel eingerichtet.\n\nEin Beziehungsnetzwerk zwischen Kunden wird über gemeinsame IPs, Geräte, Kontaktdaten und Zieladressen ermittelt. Typen wie T-010-2.27, die mehrere Kunden um dieselbe Adresse herum aggregieren, können nicht durch individuelle Kontoprüfungen erkannt werden.\n\nBevor Sie eine neue Regel in der Produktivumgebung bereitstellen, können Sie diese in einer Regelsimulation auf historischem Datenverkehr testen, um das zu erwartende Alert-Volumen zu sehen. Sie können die Regel mithilfe eines Prompts in Ihrer eigenen Sprache beschreiben und den Entwurf freigeben.\n\n### Fall, Beweise und Kategorie\n\nEin Alert wird zu einem Fall mit einem Verantwortlichen, einer Frist und Beweisen. Der Fall enthält auch nicht-monetäre Ereignisse, kann Transaktionen innerhalb eines Zeitraums als Aggregat darstellen und separate Cluster basierend auf dem Kanal generieren. Die Verdachtskategorie wird aus der Taxonomie von MASAK ausgewählt.\n\nBeweise und die Begründung der Entscheidung werden in einem unveränderlichen Audit-Trail festgehalten, die Freigabe nach dem Vier-Augen-Prinzip erfolgt über Maker/Checker, und die für Meldungen mit Aussetzungsantrag erforderlichen Dokumente und Begründungen werden dem Fall beigefügt. Der Entwurf der Meldung wird aus denselben Falldaten erstellt, wobei die Freigabehoheit beim Institut verbleibt.\n\nVerwandte Workflows: Krypto-Wallet-Screening, Kunden-Onboarding, Prüfung der Mittelherkunft, fortlaufendes Monitoring und regulatorisches Meldewesen. Aufseiten der Europäischen Union stehen Kryptodienstleister unter direkter Aufsicht: AMLA und EU-Verordnungen. Der Rahmen ist auf der Seite MASAK-Verpflichtungen beschrieben.\n\n## Quelle\n\nMASAK, „Suspicious Transaction Reporting Guide for Crypto Asset Service Providers“, Version 2.0.\n\nDiese Seite stellt keine Rechtsauslegung dar; sie gibt die im Leitfaden aufgeführten Indikatoren und Verfahren wieder. Regeln, Schwellenwerte und Maßnahmen werden gemäß der eigenen Risikopolitik und den Verpflichtungen des Instituts konfiguriert.
Häufige Fragen
- Kann ein Sanktions-Screening über eine Wallet-Adresse durchgeführt werden?
- Ja. Der Screening-Workflow verarbeitet die Wallet-Adresse neben dem Namen der Person, und das Institut kann eigene Adresslisten erstellen. Typ T-010-2.8 des Leitfadens deckt Transferversuche an Personen oder Adressen auf Verbots- oder Fahndungslisten ab.
- Wie werden gestückelte Transfers von verschiedenen Kunden an dieselbe Adresse erkannt?
- Über die Zieladresse muss ein Beziehungsnetzwerk zwischen den Kunden ermittelt werden. Dies kann nicht durch die Betrachtung eines einzelnen Kontos erkannt werden. Dies entspricht Typ T-010-2.27 des Leitfadens.
- Wie werden Indikatoren für anonyme Wallets und dezentrale Börsen in Regeln umgewandelt?
- Die Adresse und die Plattform der Gegenpartei müssen klassifiziert werden. Diese Daten stammen aus den eigenen Systemen des Instituts oder integrierten Datenquellen; die Rule-Engine kombiniert dies mit zeitabhängigen Bedingungen.
- Verlassen Kundendaten das Institut?
- Nicht bei einer On-Premise-Bereitstellung. Die Software läuft auf der eigenen Infrastruktur des Instituts, die Daten verbleiben in den Informationssystemen des Instituts, und die Schlüssel sowie der Audit-Trail stehen unter der Kontrolle des Instituts.
- Wer ist die Aufsichtsbehörde für Kryptodienstleister?
- In der Türkei ist die SPK die operative Aufsichtsbehörde. In Bezug auf Geldwäscheverpflichtungen ist MASAK die zuständige Behörde.
- Ist für Krypto ein separates System erforderlich?
- Nein. Die Wallet-Adresse wird im Screening-Workflow als eigenständiges Objekt neben dem Namen der Person verarbeitet; On-Chain- und Off-Chain-Daten fließen in derselben Kundenansicht zusammen.
- Was wird beim Adress-Screening geprüft?
- Direkte Sanktionstreffer, die Nähe zu einer gelisteten Adresse, die Interaktion mit Mixern, Cluster-Beziehungen und der Weg der Gelder.
- Ist Krypto auf EU-Ebene abgedeckt?
- Ja. Die Definition der direkten Aufsicht in der Verordnung (EU) 2024/1620 listet Kryptodienstleister explizit auf.