Ao verificar uma carteira de criptomoedas antes de enviar ou receber fundos, o usuário costuma obter um de três resultados: risco baixo (Low Risk), risco médio (Medium Risk) ou risco alto (High Risk). No entanto, nem todos entendem o que exatamente essa avaliação significa e, o que é igualmente importante, o que ela não significa. Vamos analisar em detalhe como funciona o sistema de conformidade em criptomoedas do ponto de vista de um usuário comum.
A avaliação de risco de uma carteira de criptomoedas é um indicador de risco potencial, não um parecer jurídico. Trata-se de uma avaliação resumida baseada nas conexões da carteira com outros endereços, no seu histórico de transações e no grau de interação com diferentes categorias de fontes de fundos. Essa avaliação ajuda a tomar uma decisão: se é possível realizar uma transferência com segurança, se é necessário um exame mais detalhado do histórico de operações, se é preciso solicitar informações adicionais à outra parte da operação ou se convém suspender temporariamente a operação para uma verificação adicional. Ao mesmo tempo, a avaliação não garante que os fundos estejam totalmente «limpos» e não substitui nem o bom senso do usuário nem os procedimentos internos de verificação vigentes na empresa.
O que é a avaliação de risco de uma carteira de criptomoedas?
Em termos simples, essa avaliação permite entender se a carteira está de algum modo relacionada com fontes de fundos suspeitas ou potencialmente perigosas, e quão fortes são essas conexões.
Os dados obtidos são resumidos em um único nível de risco, muito mais fácil de usar na hora de tomar decisões. No cálculo são levados em conta diversos fatores: de onde vieram os fundos, para onde foram enviados, com quais serviços a carteira interagiu e se esses serviços pertencem a categorias de maior risco.
Ao mesmo tempo, a avaliação final é apenas um ponto de partida para uma análise posterior, não uma conclusão definitiva. O contexto sempre importa: um mesmo nível de risco pode ser interpretado de maneiras completamente diferentes conforme o valor da transferência, o objetivo da operação, a identidade da contraparte e o motivo concreto que acionou o sinal de risco.
O que significam os níveis Low Risk, Medium Risk e High Risk
Para que os resultados da verificação sejam mais fáceis de interpretar, são usados três níveis principais de risco: Low Risk, Medium Risk e High Risk.
Low Risk
O status Low Risk costuma significar que, no momento da verificação, não foram detectados indícios sérios de que a carteira esteja relacionada com categorias de alto risco ou com fontes de fundos claramente perigosas.
Essa carteira pode ter apenas cruzamentos mínimos com endereços potencialmente arriscados, ou então apresentar a atividade habitual característica da maioria dos usuários de criptomoedas, sem conexões notáveis com categorias perigosas conhecidas.
No entanto, é importante entender o que Low Risk não significa.
Esse resultado não garante que a carteira permanecerá segura para sempre, nem confirma a absoluta «limpeza» dos fundos. O nível de risco pode mudar a qualquer momento. Se, mais tarde, chegarem à carteira fundos de uma fonte duvidosa ou ela começar a interagir com endereços suspeitos, o seu perfil de risco também mudará.
Para um usuário comum, em uma transferência pontual entre partes de confiança, um resultado Low Risk costuma ser suficiente para prosseguir com a operação.
Para uma empresa, a pergunta deve ser formulada de outra maneira: não «a carteira tem risco baixo?», mas «as regras internas da empresa exigem ações adicionais mesmo com esse nível de risco?».
Medium Risk
O nível Medium Risk significa que há sinais que exigem um exame mais atento. Isso não significa de forma alguma que o proprietário da carteira participe de fraude ou atividade ilegal.
O risco médio pode surgir pelos mais diversos motivos: a presença de conexões suspeitas, a interação com serviços cujo propósito não pode ser determinado, operações com exchanges descentralizadas, serviços de infraestrutura ou outras plataformas pouco estudadas. Tais indícios não constituem, por si só, prova de infrações, mas exigem uma análise adicional.
Para um usuário particular, esse é um motivo para suspender temporariamente a transferência, examinar com atenção qual categoria de risco concreta motivou a avaliação e, se necessário, solicitar esclarecimentos adicionais ao remetente ou ao destinatário dos fundos.
Para as empresas, esse resultado costuma significar a necessidade de realizar uma verificação adicional: solicitar informações sobre a origem dos fundos, obter documentos comprobatórios ou encaminhar a operação a especialistas para uma análise manual.
Assim, Medium Risk não é uma recusa automática da operação, mas apenas um sinal de que a situação exige uma consideração adicional.
High Risk
O status High Risk indica a presença de indícios marcantes de risco elevado ou de conexões diretas com as categorias mais perigosas.
Para um usuário particular, tal resultado significa que não convém apressar-se em transferir os fundos. É necessário examinar com atenção a categoria de risco concreta, salvar os resultados da verificação e só então decidir se realiza a operação.
Para uma empresa, um nível de risco alto deve acionar um procedimento de verificação interno predefinido. Dependendo da categoria de risco, das circunstâncias da transferência e dos requisitos internos da empresa, isso pode significar suspender temporariamente a operação, solicitar explicações adicionais, impor restrições ao cliente ou encaminhar a situação aos especialistas sêniores de monitoramento financeiro.
É importante lembrar que um nível de risco alto não pode ser tratado como um número isolado, sem contexto. Ele deve se tornar motivo de uma revisão documentada que leve em conta a categoria de risco, as particularidades da operação concreta e a política vigente de prevenção à lavagem de dinheiro da organização.
Quais fatores influenciam o nível de risco de uma carteira cripto?
Ao verificar uma carteira, é exibido não apenas o nível de risco final, mas também os sinais com base nos quais ele foi calculado. Compreender quais conexões concretas levaram à avaliação obtida ajuda a interpretar corretamente o resultado.
Trusted Connections
A essa categoria costumam pertencer as interações com exchanges de criptomoedas conhecidas, plataformas de negociação populares e outros serviços reconhecidos.
Tais conexões refletem, na maioria das vezes, a atividade habitual dos usuários de criptomoedas: a compra de ativos digitais por meio de uma exchange licenciada, as transferências de fundos usando serviços conhecidos e outras operações padrão.
No entanto, a presença de conexões confiáveis não anula, por si só, outros fatores de risco. Se, ao lado delas, forem detectadas interações com categorias de endereços suspeitas ou perigosas, esses sinais também exigem atenção.
Suspicious Connections
As conexões suspeitas podem surgir da interação com serviços de infraestrutura, contratos inteligentes de exchanges descentralizadas, plataformas desconhecidas ou outros objetos que exigem uma análise adicional.
Isso não significa de forma alguma que a carteira seja usada em atividade ilícita. Ainda assim, tais resultados indicam a necessidade de examinar mais de perto a categoria de risco, o grau de distância da conexão e as circunstâncias da transação concreta antes de decidir sobre uma transferência de fundos.
Danger Connections
Quando tais categorias são detectadas, o nível de risco final, via de regra, aumenta de forma considerável. Antes de realizar qualquer operação nesse caso, recomenda-se efetuar a análise mais minuciosa possível.
Por que a avaliação de risco não é um veredicto definitivo
Este é um dos pontos mais importantes que se deve entender ao trabalhar com as avaliações de risco das carteiras de criptomoedas.
Uma conexão com fontes de maior risco pode ser tanto direta quanto indireta. Em uma conexão direta, a carteira interagiu diretamente com um endereço ou serviço pertencente a uma categoria de alto risco. Em uma conexão indireta, os fundos podem ter passado por um ou vários endereços suspeitos muito antes, antes de chegar à carteira analisada.
A presença dessa conexão indireta não significa de forma alguma que o proprietário atual da carteira tenha participado de uma atividade ilegal. É bem possível que os fundos tenham passado por um endereço intermediário arriscado muito antes de chegar a essa carteira.
A avaliação de risco reflete apenas a informação que se pode estabelecer a partir da análise dos dados da blockchain. Ela não permite determinar as intenções do proprietário da carteira, o seu conhecimento da situação ou a legalidade das suas ações. É justamente por isso que o contexto tem tanta importância na interpretação dos resultados.
Deve-se levar em conta:
- o valor da transferência;
- a direção do movimento dos fundos;
- o objetivo da operação realizada;
- se a identidade da contraparte é conhecida;
- qual categoria de risco concreta motivou o surgimento do sinal.
A avaliação de risco é uma ferramenta que ajuda a tomar decisões mais fundamentadas. Ela não é um parecer jurídico, não garante a segurança nem a ilegalidade dos fundos e não pode substituir uma avaliação profissional nem os procedimentos internos de controle financeiro.
Como as pessoas físicas devem usar a avaliação de risco antes de enviar ou receber criptomoedas
Uma vez que os fundos já foram enviados, a capacidade de influir na situação diminui consideravelmente. A verificação prévia permite obter as informações necessárias de antemão e tomar uma decisão fundamentada antes de realizar a operação. Após concluir a verificação, convém prestar atenção não apenas ao nível de risco geral, mas também a qual categoria ou conexão concreta motivou esse resultado.
Por exemplo, duas carteiras podem receber a mesma avaliação Medium Risk, mas os motivos serão completamente diferentes. Em um caso, pode dever-se à interação com um serviço desconhecido e, em outro, a esquemas suspeitos de realização de transações.
Se a verificação mostrou Medium Risk ou High Risk, recomenda-se não tomar uma decisão de imediato. Dependendo da situação, faz sentido:
- solicitar esclarecimentos adicionais ao remetente ou ao destinatário dos fundos;
- avaliar se o valor da transferência justifica os possíveis riscos;
- salvar os resultados da verificação caso surjam dúvidas ou disputas no futuro.
Se, desde a verificação anterior, passou-se um tempo considerável, ou a carteira foi usada de forma ativa e recebeu novas transações, convém verificá-la novamente. O nível de risco não é um valor constante. À medida que surgem novas operações e interações com outros endereços, o perfil de risco pode mudar de forma considerável.
Verificar logo antes de enviar ou receber criptomoedas reduz a probabilidade de uma interação inesperada com um endereço de alto risco ou de perguntas adicionais por parte da exchange de criptomoedas sobre a origem dos fundos.
Como as empresas devem usar a avaliação de risco das carteiras nos procedimentos AML
Para uma empresa, a avaliação de risco de uma carteira de criptomoedas é apenas um elemento do sistema de prevenção à lavagem de dinheiro (AML), não um fundamento autônomo para tomar uma decisão.
O nível de risco obtido deve ser integrado aos procedimentos internos da empresa, que determinam de antemão quais ações devem ser tomadas em cada caso concreto. Com um nível de risco baixo (Low Risk), as operações costumam poder ser processadas conforme as regras internas padrão.
Um nível de risco médio (Medium Risk), via de regra, exige uma verificação adicional. Ela pode incluir:
- solicitar informações sobre a origem dos fundos;
- analisar as circunstâncias da transação concreta;
- uma verificação adicional do cliente ou da contraparte;
- um monitoramento reforçado das operações posteriores.
Um nível de risco alto (High Risk) deve acionar um procedimento de resposta previamente aprovado. Ele pode prever o exame da categoria de risco concreta, a avaliação das circunstâncias da transferência e a decisão sobre suspender a operação, restringir o atendimento ao cliente, encaminhar a situação a especialistas sêniores ou recusar por completo a realização da transação conforme a política interna da organização.
Antes de decidir como tratar os fundos recebidos, as empresas devem analisar não apenas a avaliação de risco final da carteira, mas também a origem dos fundos, a categoria de risco e todas as informações disponíveis sobre o cliente ou a contraparte. Cada decisão tomada deve ser documentada.
É importante conservar não apenas a informação sobre se a operação foi aprovada ou rejeitada, mas também a explicação dos motivos dessa decisão.
Um nível de risco por si só não permite cumprir os requisitos da legislação de prevenção à lavagem de dinheiro. Ele apenas fornece um sinal de risco potencial, ao passo que a decisão final deve ser tomada no âmbito dos procedimentos internos de controle financeiro.
8 erros comuns ao interpretar a pontuação AML de uma carteira cripto
Os especialistas em conformidade cometem os mesmos tipos de erros ao trabalhar com os sistemas de avaliação de riscos AML.
Considerar Low Risk como garantia de segurança total
Um nível de risco baixo reflete o estado da carteira unicamente no momento da verificação. Isso não significa que a carteira permanecerá segura no futuro. Se, mais tarde, ela começar a interagir com novos endereços, o seu perfil de risco pode mudar de forma considerável.
Considerar Medium Risk como prova de fraude
Um nível de risco médio indica apenas a presença de fatores que merecem atenção adicional. Ele não confirma que o proprietário da carteira realiza ações ilícitas. A decisão correta sempre depende da categoria de risco concreta e das circunstâncias da operação.
Ignorar o motivo do surgimento da avaliação de risco
O nível de risco em si é apenas uma breve denominação resumida. O que realmente importa são justamente os motivos que levaram a essa avaliação: endereços sancionados, interação com misturadores, serviços desconhecidos ou outras categorias de risco. Por isso, convém sempre analisar os detalhes da verificação e não se limitar apenas ao rótulo Low, Medium ou High Risk.
Analisar uma única carteira sem levar em conta o contexto da operação
Uma carteira não existe por si só. Ao interpretar o resultado, deve-se levar em conta:
- o tamanho da transferência;
- a direção do movimento dos fundos;
- as informações sobre a contraparte;
- a finalidade do pagamento.
Sem isso é impossível avaliar corretamente o nível de risco obtido.
Verificar a carteira quando os fundos já foram enviados
Uma verificação após a transferência ter sido realizada já não permite mudar o desfecho da operação. É justamente a verificação prévia que oferece a possibilidade de desistir da transferência ou solicitar informações adicionais antes de enviar os fundos.
Não salvar os resultados da verificação
Se, mais tarde, um banco, uma exchange de criptomoedas ou uma contraparte levantarem dúvidas sobre a origem dos fundos, um relatório de verificação salvo pode se tornar uma prova importante da devida diligência aplicada. Não convém confiar unicamente na memória em tais situações.
Para as empresas: fechar alertas sem uma justificativa documentada
Ignorar um alerta de risco alto sem registrar os motivos dessa decisão é considerado uma deficiência grave do sistema de controle interno. Documentar por que uma ou outra decisão foi tomada não é menos importante do que a própria decisão.
Para as empresas: usar o mesmo procedimento para todos os níveis de risco
Os níveis de risco baixo, médio e alto pressupõem diferentes cenários de resposta. Se a todas as situações for aplicado o mesmo procedimento, o próprio sistema de avaliação de risco perde o seu sentido prático.
Quando se deve verificar novamente uma carteira de criptomoedas?
O resultado de uma verificação reflete o estado dos dados da blockchain apenas no momento em que foi realizada. As carteiras de criptomoedas mudam constantemente: recebem novos ingressos, enviam fundos, interagem com outros endereços e acumulam aos poucos um novo histórico de transações.
Por isso, uma verificação realizada há várias semanas ou meses pode já não refletir o nível de risco real.
O essencial: como ler corretamente a avaliação de risco
A avaliação de risco de uma carteira de criptomoedas é uma das ferramentas mais práticas para analisar os riscos potenciais antes de interagir com um endereço de criptomoedas.
Os níveis Low Risk, Medium Risk e High Risk são apenas sinais que resumem os resultados da análise. Eles não são características permanentes de uma carteira, nem pareceres jurídicos, nem uma garantia da segurança ou da ilegalidade dos fundos.
Para os usuários particulares, a melhor prática continua sendo verificar a carteira antes de enviar ou receber criptomoedas, examinar com atenção os motivos que influenciaram a avaliação final e verificar novamente quando as circunstâncias mudarem.
Para as empresas, a avaliação de risco deve ser usada como parte de um sistema AML formalizado, no qual a cada nível de risco corresponde um procedimento de atuação predefinido, todas as decisões são documentadas e os resultados da análise são considerados apenas em conjunto com as informações sobre a transação e a contraparte, e não de forma isolada.
