Platform
Çözümler
Kaynaklar
Şirket
Kaynaklar
Çözümler

Kripto varlık hizmet sağlayıcılarda MASAK uyumu ve cüzdan riski

Kripto varlık hizmet sağlayıcıları 5549 sayılı Kanun kapsamında yükümlü ve MASAK bu grup için ayrı bir şüpheli işlem bildirim rehberi yayımlıyor. Rehberin sektöre özgü bölümü 93 tip sayıyor ve bunların önemli bir bölümünün öznesi bir kişi değil, bir cüzdan adresi. TruvaLI kimlik tespitini, tarama sonuçlarını, zincir üstü ve zincir dışı işlem verisini tek müşteri görünümünde tutar. Kurulum bulutta, özel bulutta ya da kendi sunucunuzda yapılır.

Kripto varlık hizmet sağlayıcıları 5549 sayılı Kanun kapsamında yükümlüdür ve faaliyet düzenleyicisi SPK'dır. Sektörün ayırt edici yanı taranan öznenin değişmesidir: kişi adının yanında cüzdan adresinin kendisi de bir öznedir ve adresin geçmişi taramanın konusudur.

Kimler yükümlü, süreç nasıl işliyor?

Kripto varlık hizmet sağlayıcıları, 5549 sayılı Suç Gelirlerinin Aklanmasının Önlenmesi Hakkında Kanun kapsamında yükümlü. MASAK bu grup için ayrı bir şüpheli işlem bildirim rehberi yayımlıyor ve bildirimlerin MASAK.Online sistemi üzerinden elektronik ortamda yapılmasını bekliyor.

Rehber yalnızca "hangi işlem şüphelidir" sorusunu cevaplamıyor. Bildirim formunun hangi alanları taşıyacağını, işlemlerin hangi referans tablolarına göre kodlanacağını ve şüphenin hangi kategoriye yerleştirileceğini de tanımlıyor.

Rehber hangi göstergeleri sayıyor?

GrupTip sayısıNeye bakıyor
Müşteri profili17Beyan, belge ve beyandan kaçınma
Kripto varlık hizmet sağlayıcılar93Cüzdan, transfer, anonimlik, platform
Terör örgütleri ve riskli ülkeler22Taraf ve coğrafya
Kâr amacı gütmeyen kuruluşlar10Yönetici ve mali yetkili hareketleri
Kitle imha silahlarının finansmanı17Yaptırım rejimi

Taranan özne kim, adres mi kişi mi?

Diğer sektörlerin rehberlerinde tarama müşteriye yapılır. Kripto rehberinde bir adım daha var: adresin kendisi de taranan bir özne.

T-010-2.8 ulusal ve uluslararası yetkili kurumlarca yayımlanan yasaklılar, şüpheliler yahut arananlar listesinde yer alan kişilere ya da adreslere transfer yapılmak istenmesini şüphe göstergesi sayıyor. Bu, yaptırım tarama akışının kişi adının yanında cüzdan adresini de kabul etmesi gerektiği anlamına geliyor.

T-010-2.27 aynı kripto varlık adresine belirli bir süre içinde farklı müşteriler tarafından parçalı aktarım yapılmasını sayıyor. Bu tip tek bir müşterinin hesabına bakarak görülmez: aynı hedef adres etrafında birden fazla müşterinin davranışının birleştirilmesini gerektirir.

Anonimlik göstergeleri

TipNe diyorHangi veri gerekiyor
T-010-2.32Kripto varlıkların bir borsaya yatırıldıktan kısa süre sonra anonim bir cüzdana çekilmesiYatırma ve çekme arasındaki süre, hedef adres sınıflandırması
T-010-2.53Anonim veya tanınmamış cüzdanlara düzenli olarak büyük miktarlarda transferAdres itibar sınıflandırması, tekrar örüntüsü
T-010-2.62Anonimlik sağlayan borsalarla ya da merkeziyetsiz borsalarla sık işlem yapılmasıKarşı platform sınıflandırması
T-010-2.74Sık sık token değiştirme (swap) hizmetleri kullanılarak varlık değiştirilmesiSwap işlem geçmişi

Dördü de aynı şeyi soruyor: karşı tarafın kim olduğu bilinebiliyor mu. Bunun için adresin ve platformun sınıflandırılmış olması gerekiyor; işlem tutarına bakarak cevaplanmıyor.

Borsa dışı kanallar

T-010-2.54 müşterinin eşler arası (P2P) platformları üzerinden sürekli ve yüksek tutarlı transfer yapmasını, T-010-2.71 ise tezgah üstü (OTC) piyasalar üzerinden sürekli ve yüksek tutarlı alım satım yapmasını sayıyor. T-010-2.59 kripto varlık ATM'lerinden sık ve yüksek tutarlı yatırma ve çekme işlemlerini ekliyor.

Bu üçü, riskin yalnızca platformun kendi defterinde değil, müşterinin platform dışındaki davranışında da olduğunu gösteriyor.

Hesabın kendi davranışı

T-010-2.9 müşterinin hesabına, hesap açıldıktan kısa süre sonra yüksek tutarlı transferlerin gelmesini ve gelen transferlerle uzunca süre işlem yapılmamasını sayıyor. T-010-2.13 çok düşük bakiyeli bir hesaba yüklü tutarda para ya da kripto varlık yatırılıp belli aralıklarla çekilmesini ekliyor.

T-010-2.66 değeri kısa sürede hızla artan ya da azalan kripto varlıklara büyük miktarda alım yapılıp hızla satılmasını, T-010-2.61 ise yüksek tutarlı NFT satın alınıp ardından satılmasını gösterge sayıyor.

T-010-2.23 ayrı bir başlıkta duruyor: müşterinin kripto varlık hizmet sağlayıcı gibi işlemler gerçekleştirmesine rağmen faaliyetini beyan etmemesi. Yani bir müşterinin fiilen aracı gibi davranıp davranmadığı da izlenmesi gereken bir şey.

Kabul anındaki veri

T-010-2.17 güvenilmeyen e-posta sunucularına ait adreslerle hesap açılmasını ve ödeme işlemi gerçekleştirilmesini sayıyor. T-010-2.2 ise görünürde birbirinden bağımsız hareket eden müşterilerin aynı adres, telefon ve benzeri iletişim bilgilerini vermesini ve aynı kişilerle alım satım ilişkisi içinde olmasını kapsıyor.

İkisi de kabul anında toplanan veriye dayanıyor. O an alınmayan e-posta ve iletişim verisi sonradan üretilemez.

Bildirim formu ne istiyor?

Parasal değer içermeyen şüpheli hususlar formun şüpheli işlem bölümüne değil açıklama bölümüne yazılır. Yani bir vaka, parasal olmayan olayları da taşıyabilmelidir.

Bir bildirim tek bir işleme dayanabileceği gibi belli bir tarih aralığındaki birden fazla işleme de dayanabilir; çoklu işlem hâlinde toplam tutar ve tarih aralığı birlikte raporlanır. Şüpheli işlemler farklı kanallarda veya türlerde yoğunlaşıyorsa form bölümü her küme için tekrarlanabilir.

Şüphe kategorisi nasıl seçiliyor?

Bildirim yapılırken şüphe, MASAK'ın referans tablosundaki kategorilerden birine yerleştiriliyor ve her kategori ilgili yasal düzenlemeyle eşleştirilmiş durumda. Liste bilişim suçlarından dolandırıcılığa, vergi kaçakçılığından mal varlığının dondurulması kararının ihlaline kadar uzanıyor.

Bu, vaka yönetiminin kendi serbest etiketleriyle değil bu taksonomiyle çalışması gerektiği anlamına geliyor.

Erteleme talepli bildirimde eşik nedir?

5549 sayılı Kanun'un "İşlemlerin ertelenmesi" başlıklı 19/A maddesine dayanan yönetmelik, bildirime istinaden işlemin ertelenmesini düzenliyor. Rehber bunun için açık bir eşik koyuyor: işleme konu mal varlığının aklama veya terörizmin finansmanı suçuyla ilişkili olduğuna dair salt şüpheden öte, şüpheyi destekleyen belge veya ciddi emare bulunması ve gerekçeleriyle birlikte gönderilmesi.

Bu eşik doğrudan bir sistem gereksinimi üretiyor: kanıtın vakaya iliştirilmiş, gerekçenin yazılı ve kararın kim tarafından verildiğinin kayıtlı olması gerekir.

TruvaLI bunu nasıl karşılıyor?

Adres de taranan bir özne

Yaptırım, PEP ve kurum içi liste taraması kişi adının yanında cüzdan adresini de kabul eder. Kurum kendi kara listelerini ve adres listelerini oluşturabilir; liste bir site adresi verilerek otomatik çıkarılabilir ya da resmi belge yüklenerek kurulabilir. T-010-2.8 bu yapı olmadan karşılanmaz.

Kabulde toplanan veri

Uzaktan kimlik tespitinde belge çip okuma, canlılık ve yüz eşleştirme tek akışta yürür. Aynı anda e-posta ve IP skoru hesaplanır: e-posta tarafında sağlayıcı listeleri ve sistemdeki benzer adreslerle bulanık karşılaştırma; IP tarafında ip2location ile konum, RIPE ile sahiplik, rDNS ile proxy ya da VPN olup olmadığı. T-010-2.17 ve T-010-2.2 bu veriye dayanıyor.

Zincir üstü ve zincir dışı verinin birleşmesi

Cüzdan adresi, karşı taraf ve üçüncü taraf risk etiketleri kurumun kendi sistemlerinden ya da entegre veri sağlayıcılarından gelir ve müşteri kaydına bağlanır. Alan eşleme dinamiktir, kurumun veri modeli değiştirilmeden bağlanır.

Kural motoru ve ilişki analizi

Rehberdeki tipler kurala dönüştürülür: iç içe mantık, serbest toplama pencereleri ve kuraldan callback ile. "Yatırmadan sonraki iki saat içinde anonim sınıflandırmalı bir adrese çekim" gibi süreye bağlı kurallar tek bir kuralda kurulur.

Ortak IP, cihaz, iletişim bilgisi ve hedef adres üzerinden müşteriler arasındaki ilişki ağı çıkarılır. T-010-2.27 gibi aynı adres etrafında birden fazla müşteriyi birleştiren tipler tekil hesap kontrolüyle görülmez.

Yeni bir kuralı canlıya almadan önce simülasyonda geçmiş trafikte denersiniz ve üreteceği uyarı hacmini görürsünüz. Kuralı prompt ile kendi dilinizle tarif edip taslağı onaylayabilirsiniz.

Vaka, kanıt ve kategori

Uyarı sahibi, süresi ve kanıtı olan bir vakaya dönüşür. Vaka parasal olmayan olayları da taşır, bir tarih aralığındaki işlemleri toplam olarak verebilir ve kanala göre ayrı kümeler üretebilir. Şüphe kategorisi MASAK'ın taksonomisinden seçilir.

Kanıt ve karar gerekçesi değiştirilemez denetim izine yazılır, ikinci çift göz onayı maker/checker ile yürür, erteleme talepli bildirimin gerektirdiği belge ve gerekçe vakaya iliştirilir. Bildirim taslağı aynı vaka verisinden hazırlanır ve imza kurumda kalır.

İlgili akışlar: kripto cüzdan taraması, müşteri kabulü, fon kaynağı incelemesi, sürekli izleme ve düzenleyici raporlama. Avrupa Birliği tarafında kripto varlık hizmet sağlayıcılar doğrudan denetim kapsamındadır: AMLA ve AB düzenlemeleri. Çerçeve MASAK yükümlülükleri sayfasında.

Kaynak

MASAK, "Kripto Varlık Hizmet Sağlayıcılar Şüpheli İşlem Bildirim Rehberi", sürüm 2.0.

Bu sayfa mevzuat yorumu değildir, rehberde sayılan göstergeleri ve usulleri aktarır. Kurallar, eşikler ve aksiyonlar kurumun kendi risk politikasına ve yükümlülüklerine göre yapılandırılır.

Sık sorulan sorular

Yaptırım taraması cüzdan adresi üzerinden yapılabilir mi?
Evet. Tarama akışı kişi adının yanında cüzdan adresini de kabul eder ve kurum kendi adres listelerini oluşturabilir. Rehberin T-010-2.8 tipi, yasaklılar ve arananlar listesinde yer alan kişilere ya da adreslere transfer yapılmak istenmesini kapsıyor.
Aynı adrese farklı müşterilerden gelen parçalı aktarım nasıl görülür?
Hedef adres üzerinden müşteriler arasındaki ilişki ağının çıkarılması gerekir. Tek bir hesaba bakarak görülmez. Rehberin T-010-2.27 tipi budur.
Anonim cüzdan ve merkeziyetsiz borsa göstergeleri nasıl kurallaştırılır?
Adresin ve karşı platformun sınıflandırılmış olması gerekir. Bu veri kurumun kendi sistemlerinden ya da entegre veri sağlayıcılarından gelir; kural motoru bunu süreye bağlı koşullarla birleştirir.
Müşteri verisi kurumun dışına çıkar mı?
Kurum içi kurulumda çıkmaz. Yazılım kurumun kendi altyapısında çalışır, veri kurumun bilgi sistemlerinde kalır, anahtarlar ve denetim izi kurumun kontrolündedir.
Kripto varlık hizmet sağlayıcılarının düzenleyicisi kim?
Türkiye'de faaliyet düzenleyicisi SPK'dır. Aklama yükümlülükleri bakımından muhatap MASAK'tır.
Kripto için ayrı bir sistem gerekiyor mu?
Gerekmiyor. Cüzdan adresi tarama akışında kişi adının yanında bir özne olarak kabul edilir; zincir üstü ve zincir dışı veri aynı müşteri görünümünde birleşir.
Adres taramasında neye bakılıyor?
Doğrudan yaptırım eşleşmesi, listelenmiş bir adrese mesafe, karıştırıcı teması, küme ilişkisi ve fonun yolu.
AB tarafında kripto kapsamda mı?
Evet. (AB) 2024/1620 sayılı Tüzük'ün doğrudan denetim tanımı kripto varlık hizmet sağlayıcıları ayrıca sayıyor.

İlgili yazılar