O que o GAFI pensa sobre o mercado de DeFi
As finanças descentralizadas (DeFi) há muito tempo criam problemas para os órgãos reguladores. Os projetos DeFi, também chamados de protocolos, podem oferecer vantagens operacionais significativas: liquidação automática das operações, serviços financeiros programáveis e a possibilidade de funcionar 24 horas por dia. No entanto, a diversidade dos modelos de governança desses projetos dificulta determinar quando e de que forma devem ser aplicados a eles os requisitos existentes de combate à lavagem de dinheiro e ao financiamento do terrorismo (AML/CFT).
É a essas «dificuldades regulatórias» das DeFi que se dedica o novo relatório de 49 páginas do Grupo de Ação Financeira Internacional (GAFI), a organização internacional que estabelece os padrões globais de combate à lavagem de dinheiro e ao financiamento do terrorismo. O GAFI reconhece que as instituições financeiras têm interesse em aproveitar as vantagens das DeFi e considera que os Estados devem criar as condições para essa interação. Contudo, as mesmas propriedades que tornam as DeFi atraentes para os usuários legítimos também atraem os criminosos.
Uma das principais questões abordadas no relatório diz respeito ao âmbito da regulação. Como um Estado pode determinar se um protocolo DeFi deve ser regulado pelas mesmas regras que o GAFI estabelece para os prestadores de serviços de ativos virtuais (VASP), como as corretoras de criptomoedas e os emissores de stablecoins?
Embora o GAFI proponha um marco com o qual os Estados possam avaliar a existência de controle ou influência suficiente, a organização não estabelece um único algoritmo passo a passo para essa avaliação. No entanto, ela aponta uma possibilidade da maior importância: a análise de blockchain. Ela fornece dados sobre o que acontece diretamente na blockchain, graças aos quais esse marco pode funcionar na prática: os órgãos supervisores passam a poder aplicar o teste COSI, as entidades reguladas podem interagir com as DeFi de forma mais segura, e os próprios protocolos DeFi podem implementar mecanismos de controle sem sacrificar a eficiência nem a inovação.
O teste de controle ou influência suficiente (COSI)
O marco proposto pelo GAFI reconhece que as DeFi existem numa ampla variedade de formas. Em vez de classificar todos os protocolos numa única categoria, ela distingue três grupos conforme alguém exerça controle ou detenha influência suficiente:
- Centralizados: protocolos nos quais determinadas pessoas ou organizações exercem controle evidente ou detêm influência suficiente. Eles se enquadram no âmbito de aplicação dos padrões do GAFI e devem ser tratados como VASP.
- Centralizados, mas com pessoas controladoras ainda não identificadas: protocolos que se encontram sob o controle ou a influência significativa de pessoas cuja identidade ainda não foi estabelecida. Eles também se enquadram no âmbito de aplicação dos padrões do GAFI. O GAFI recomenda que os órgãos supervisores atuem em conjunto com as estruturas estatais nacionais, com seus congêneres estrangeiros e com os fornecedores de ferramentas analíticas de blockchain para estabelecer quem está por trás desses protocolos.
- Realmente descentralizados: protocolos que não são controlados nem estão sob a influência suficiente de nenhuma pessoa ou organização específica. Eles não estão sujeitos aos padrões do GAFI, mas continuam apresentando certos riscos, que devem ser mitigados por meio de outras medidas baseadas na avaliação de riscos.
Para determinar a existência de «controle ou influência suficiente» e, consequentemente, estabelecer a qual dos três grupos pertence um protocolo, o GAFI propõe levar em conta uma série de indicadores.
Indicadores identificados diretamente na blockchain:
- Concentração da governança: um pequeno número de pessoas ou organizações detém tokens de governança em quantidade suficiente para influenciar de forma substancial a atividade financeira do protocolo. Diversas carteiras - ou diversas carteiras aparentemente não relacionadas entre si - podem deter controle significativo sobre as operações financeiras. O GAFI exorta os órgãos supervisores a considerar o possível agrupamento de carteiras em clusters e a analisar a votação na blockchain para identificar padrões ocultos de controle. Ao mesmo tempo, uma elevada concentração de tokens, por si só, ainda não comprova a centralização.
- Privilégios administrativos: determinadas pessoas ou organizações dispõem de chaves privadas que permitem atualizar os contratos inteligentes, alterar seus parâmetros, suspender o funcionamento do protocolo ou gerenciar o acesso.
- Taxas e fundos de tesouraria: o recebimento das taxas do protocolo, o controle sobre os fundos de tesouraria ou a possibilidade de direcionar o valor econômico dentro do protocolo.
A análise de blockchain pode ajudar os órgãos supervisores a aplicar na prática o marco proposto pelo GAFI. Com ela é possível agrupar carteiras relacionadas entre si, rastrear a movimentação das taxas e dos fundos de tesouraria através dos protocolos DeFi, das pontes e das corretoras descentralizadas, além de vincular a atividade na blockchain aos participantes reais das operações em mais de 27 blockchains e a mais de 40 milhões de ativos. Isso permite que os órgãos supervisores avaliem, com base em dados concretos, quem de fato exerce o controle ou detém influência suficiente sobre um protocolo, em vez de se basearem apenas em seu nome, nas declarações de descentralização ou nas declarações públicas.
O GAFI também destaca indicadores que se situam fora da blockchain, em particular o controle sobre as interfaces por meio das quais os usuários interagem com o protocolo, sobre os repositórios de código-fonte e sobre as declarações públicas relativas à possibilidade de modificar o protocolo. Eles também são relevantes na realização da avaliação pelo teste COSI.
O objetivo do teste COSI é determinar quem exerce o controle geral sobre o protocolo, e não estabelecer se o protocolo decidiu voluntariamente adotar medidas responsáveis de segurança e conformidade. É digno de nota que o GAFI incentiva ativamente o uso de funções de segurança, como interruptores de emergência e mecanismos de suspensão, bem como de ferramentas de mitigação de riscos AML, por exemplo a verificação dos usuários por meio da interface do protocolo e a checagem em listas de sanções, em todas as categorias de DeFi. Essa distinção é importante: os protocolos devem ter interesse em implementar mecanismos de proteção robustos, uma vez que o marco regulatório se destina a avaliar o controle ou a influência suficiente sobre os serviços financeiros prestados, e não a punir a aplicação de medidas de proteção eficazes.
O que isso significa para os Estados e os órgãos supervisores
Até agora, os Estados reagiram de forma bastante lenta aos problemas relacionados às DeFi, o que gerou lacunas na eficácia dos mecanismos de controle e de aplicação da lei existentes.
Isso ressalta a importância do marco proposto no novo relatório.
O relatório sobre DeFi conclama os Estados a cooperar com os protocolos DeFi, os prestadores de serviços de ativos virtuais e as empresas dedicadas à análise de blockchain para enfrentar com mais eficácia os riscos emergentes. Esse modelo de parceria público-privada também foi destacado na sétima atualização direcionada do GAFI. Uma abordagem semelhante já foi aplicada no âmbito de operações conjuntas entre os órgãos estatais de investigação e o setor privado para reprimir fraudes com criptomoedas. Ampliar esse modelo para o ecossistema DeFi pode ser o próximo passo.
Como mudará o trabalho das instituições financeiras
O relatório espera que as instituições financeiras apliquem às DeFi uma abordagem baseada em riscos. Todas as instituições financeiras - tanto as tradicionais quanto as que atuam no setor de criptomoedas - devem avaliar suas contrapartes nas DeFi levando em conta a estrutura de governança, a aplicação efetiva dos mecanismos AML/CFT e a capacidade de mitigar riscos, incluindo os riscos de hackeios. Essas medidas complementam as ferramentas que as instituições financeiras já utilizam para reduzir os riscos relacionados às operações na blockchain, como os sistemas de monitoramento de transações e a verificação das carteiras de criptomoedas.
Se forem detectados riscos elevados - por exemplo, os relacionados ao uso de pontes, mixers ou ferramentas para realizar operações entre diferentes blockchains, ou à interação com protocolos que possuem mecanismos de conformidade limitados -, espera-se que as entidades reguladas apliquem uma diligência devida reforçada. Ela pode incluir uma análise mais aprofundada da movimentação dos recursos, o rastreamento dos contatos com serviços de alto risco ou a redução dos limiares a partir dos quais as transações são sinalizadas como suspeitas.
Os emissores de stablecoins têm uma responsabilidade especial dentro do ecossistema DeFi. As propriedades que tornaram as stablecoins a principal forma de garantia nas DeFi - a possibilidade de transferir valor de forma instantânea e 24 horas por dia em todo o mundo - as tornam, ao mesmo tempo, atraentes para os criminosos que buscam explorar essas possibilidades.
À medida que cresce o uso das stablecoins diretamente nas DeFi, seus emissores obtêm uma oportunidade única de influenciar de forma substancial a prevenção e a repressão dos crimes financeiros.
Como as novas regras afetarão os protocolos DeFi
A categoria à qual pertence um protocolo DeFi segundo o teste COSI determina de que forma lhe são aplicadas as recomendações do GAFI.
DeFi centralizadas
Se um protocolo tem pessoas controladoras identificadas - ou se tais pessoas simplesmente ainda não foram identificadas -, aplicam-se a ele os mesmos requisitos AML/CFT que a qualquer outro VASP: licenciamento, verificação dos clientes, monitoramento das transações, cumprimento das exigências em matéria de sanções e cumprimento da Travel Rule onde ela for aplicável. O GAFI também recomenda integrar os mecanismos de controle diretamente na infraestrutura do protocolo: o congelamento automático dos recursos, a avaliação de riscos diretamente na blockchain e o bloqueio de transações. A auditoria dos contratos inteligentes é indispensável, e o monitoramento contínuo deve tornar-se prática padrão.
DeFi realmente descentralizadas
Os protocolos nos quais nenhuma pessoa ou organização exerce o controle nem detém influência suficiente não se enquadram no regime do GAFI. Mas a ausência de regulação não significa a ausência de riscos. O GAFI recomenda que os órgãos supervisores monitorem esses protocolos por meio da análise de blockchain, espera que as entidades reguladas situadas nos pontos de interação com eles realizem a devida diligência correspondente e conta com os mecanismos de controle por parte dos emissores de stablecoins como uma camada de proteção adicional.
A conclusão prática é que mesmo os protocolos realmente descentralizados se beneficiam de implementar voluntariamente mecanismos de conformidade já na fase de projeto e antes do lançamento. Os primeiros sinais mostram que o capital institucional já começa a dar preferência aos protocolos nos quais estão previstos de antemão as verificações, o monitoramento e os mecanismos de governança. Assim, a conformidade vai se transformando, aos poucos, não apenas numa obrigação regulatória, mas também numa vantagem competitiva no mercado.
Os desafios da aplicação prática das novas regras
O relatório do GAFI sobre DeFi cria um marco regulatório funcional, tecnologicamente neutro e proporcional. Para um setor que há muito tempo reivindicava maior segurança por parte dos reguladores, esse é um resultado construtivo. No entanto, a eficácia desse marco dependerá de como exatamente ele será aplicado na prática. Várias questões não resolvidas determinarão o desenvolvimento futuro das DeFi.
Do marco à prática: o teste COSI prevê inúmeros indicadores, mas sua aplicação na prática inevitavelmente suscitará dúvidas. O risco mais evidente é que os Estados pouco familiarizados com as DeFi comecem a considerar centralizado qualquer protocolo assim que detectarem nele algum elemento de controle ou influência centralizados. Foi precisamente para evitar essa abordagem que o GAFI dividiu os protocolos em três categorias.
É importante que os Estados apliquem essa classificação de forma proporcional aos riscos, entendendo que o controle concentrado sobre detalhes operacionais menores, ou a manutenção de funções técnicas limitadas para fins de segurança, não deveria, por si só, levar automaticamente a considerar centralizado um protocolo.
A lista de indicadores do GAFI não é exaustiva e serve de referência; os Estados terão de avaliá-los em conjunto, e não aplicá-los de forma mecânica. A questão central deve ser se o controle ou a influência detectados são substanciais para a prestação de um serviço financeiro, e não simplesmente se existe a possibilidade técnica de alterar algo.
Permanecem também outras questões: o que fazer com os protocolos imutáveis nos quais é impossível integrar posteriormente os mecanismos de controle necessários; como avaliar a concentração da governança quando a votação na blockchain não reflete a influência real no mundo físico; e como estabelecer a jurisdição sobre protocolos que não têm ancoragem geográfica. São questões de aplicação prática, e não deficiências do próprio marco, mas terão de ser respondidas à medida que os Estados começarem a utilizar o teste COSI.
Descentralização progressiva: muitos protocolos começam a funcionar de forma centralizada e depois transferem gradualmente o controle a outros participantes. Em que momento tal protocolo passa da categoria dos sujeitos à regulação para a dos que ficam fora dela? Embora o relatório não responda diretamente a essa pergunta, ele deixa claro que a implementação de mecanismos robustos de mitigação de riscos - tanto os controles AML/CFT quanto as medidas de cibersegurança - sempre continua sendo uma prática sensata.
Coordenação transfronteiriça: quando os contratos inteligentes de um protocolo, o operador da interface, os detentores dos tokens de governança e a fundação se encontram em jurisdições diferentes, quem deve exercer a regulação? Os dados na blockchain não param nas fronteiras estatais, ao passo que as competências dos reguladores estão limitadas às jurisdições nacionais.
A cooperação internacional, combinada com uma infraestrutura analítica comum, terá importância crítica.
A convergência da cibersegurança e do combate AML/CFT: a cibersegurança tradicionalmente não foi um elemento central do sistema de combate à lavagem de dinheiro e ao financiamento do terrorismo. No entanto, nas DeFi esses dois campos são inseparáveis. O hackeio de um contrato inteligente gera recursos obtidos de forma ilícita que depois precisam ser lavados; para atores estatais como a Coreia do Norte, tais recursos podem ser usados para financiar programas militares.
À medida que as instituições financeiras tradicionais interagem cada vez mais ativamente com as DeFi, considerar a cibersegurança como um elemento pleno do sistema de supervisão será cada vez mais importante.
