FATF, DeFi piyasası hakkında ne düşünüyor
Merkeziyetsiz finans (DeFi), uzun süredir düzenleyici organlar için sorun yaratıyor. Protokoller olarak da adlandırılan DeFi projeleri, önemli operasyonel avantajlar sunabilir: işlemlerin otomatik olarak sonuçlandırılması, programlanabilir finansal hizmetler ve günün her saati çalışabilme imkânı. Ancak bu tür projelerin yönetişim modellerindeki çeşitlilik, mevcut kara para aklama ve terörün finansmanıyla mücadele (AML/CFT) gerekliliklerinin bunlara ne zaman ve nasıl uygulanması gerektiğini belirlemeyi zorlaştırıyor.
DeFi'nin işte bu «düzenleyici sorunlarına», kara para aklama ve terörün finansmanıyla mücadele alanında küresel standartları belirleyen uluslararası kuruluş olan Mali Eylem Görev Gücü'nün (FATF) yeni 49 sayfalık raporu ayrılmıştır. FATF, finansal kuruluşların DeFi'nin avantajlarından yararlanmakla ilgilendiğini kabul ediyor ve devletlerin böyle bir etkileşim için koşullar oluşturması gerektiğini düşünüyor. Ancak DeFi'yi iyi niyetli kullanıcılar için cazip kılan özelliklerin aynısı, suçluları da cezbediyor.
Raporda ele alınan başlıca sorunlardan biri düzenlemenin kapsamıyla ilgilidir. Bir devlet, bir DeFi protokolünün, FATF'ın kripto para borsaları ve stabilcoin ihraççıları gibi sanal varlık hizmet sağlayıcıları (VASP) için belirlediği kurallarla düzenlenip düzenlenmemesi gerektiğini nasıl belirleyebilir?
FATF, devletlerin kontrol veya yeterli etkinin varlığını değerlendirebileceği bir çerçeve önerse de, bu değerlendirme için tek bir adım adım algoritma belirlememektedir. Bununla birlikte, son derece önemli bir imkâna işaret ediyor: blok zinciri analizi. Bu analiz, doğrudan blok zincirinde olup bitenlere dair veriler sağlar ve bu sayede söz konusu çerçeve pratikte işleyebilir: denetim organları COSI testini uygulama imkânı kazanır, düzenlemeye tabi kuruluşlar DeFi ile daha güvenli biçimde etkileşime girebilir ve DeFi protokollerinin kendisi de verimlilik ve yenilikçilikten ödün vermeden kontrol mekanizmaları uygulayabilir.
Kontrol veya yeterli etki (COSI) testi
FATF'ın önerdiği çerçeve, DeFi'nin çok çeşitli biçimlerde var olduğunu kabul ediyor. Tüm protokolleri tek bir kategoriye yerleştirmek yerine, birinin kontrol uygulayıp uygulamadığına veya yeterli etkiye sahip olup olmadığına bağlı olarak üç grup ayırt ediyor:
- Merkezî: belirli kişilerin veya kuruluşların açık bir kontrol uyguladığı ya da yeterli etkiye sahip olduğu protokoller. Bunlar FATF standartlarının kapsamına girer ve VASP olarak değerlendirilmelidir.
- Merkezî, ancak kontrolü elinde bulunduran kişileri henüz belirlenmemiş olanlar: kimlikleri henüz tespit edilememiş kişilerin kontrolü veya önemli etkisi altındaki protokoller. Bunlar da FATF standartlarının kapsamına girer. FATF, bu tür protokollerin arkasında kimin bulunduğunu tespit etmek için denetim organlarının ulusal devlet yapılarıyla, yabancı meslektaşlarıyla ve blok zinciri analiz araçları sağlayıcılarıyla iş birliği yapmasını önerir.
- Gerçekten merkeziyetsiz: herhangi bir belirli kişi veya kuruluş tarafından kontrol edilmeyen ve onun yeterli etkisi altında bulunmayan protokoller. Bunlar FATF standartlarına tabi değildir, ancak yine de belirli riskler taşır; bu riskleri azaltmak için risk değerlendirmesine dayalı başka önlemler uygulanmalıdır.
«Kontrol veya yeterli etkinin» varlığını ve buna bağlı olarak bir protokolün üç gruptan hangisine ait olduğunu belirlemek için FATF, bir dizi göstergenin dikkate alınmasını öneriyor.
Doğrudan blok zincirinde tespit edilen göstergeler:
- Yönetişimin yoğunlaşması: az sayıda kişi veya kuruluş, protokolün finansal faaliyetini önemli ölçüde etkileyecek kadar yönetişim tokenine sahiptir. Birkaç cüzdan - ya da birbiriyle dışarıdan bağlantısız görünen birkaç cüzdan - finansal işlemler üzerinde önemli bir kontrole sahip olabilir. FATF, denetim organlarını cüzdanların kümeler hâlinde birleştirilebileceği ihtimalini dikkate almaya ve gizli kontrol modellerini ortaya çıkarmak için blok zincirindeki oylamayı incelemeye çağırıyor. Bununla birlikte, tek başına yüksek token yoğunlaşması henüz merkezileşmeyi kanıtlamaz.
- Yönetici ayrıcalıkları: belirli kişilerin veya kuruluşların, akıllı sözleşmeleri güncellemeye, parametrelerini değiştirmeye, protokolün çalışmasını durdurmaya veya erişimi yönetmeye olanak tanıyan özel anahtarlara sahip olması.
- Komisyonlar ve hazine fonları: protokol komisyonlarının alınması, hazine fonlarının kontrol edilmesi veya protokol içindeki ekonomik değeri yönlendirme imkânı.
Blok zinciri analizi, denetim organlarının FATF'ın önerdiği çerçeveyi pratikte uygulamasına yardımcı olabilir. Onun yardımıyla birbiriyle ilişkili cüzdanlar birleştirilebilir; komisyonların ve hazine fonlarının DeFi protokolleri, köprüler ve merkeziyetsiz borsalar üzerinden hareketi izlenebilir; ayrıca blok zincirindeki faaliyet, 27'den fazla blok zincirinde ve 40 milyondan fazla varlık üzerinde işlemlerin gerçek katılımcılarıyla ilişkilendirilebilir. Bu, denetim organlarının bir protokol üzerinde gerçekte kimin kontrol uyguladığını veya yeterli etkiye sahip olduğunu, yalnızca protokolün adına, merkeziyetsizlik iddialarına veya kamuya yapılan açıklamalara dayanmak yerine, somut verilere dayanarak değerlendirmesini sağlar.
FATF ayrıca blok zincirinin dışında yer alan göstergeleri de öne çıkarıyor; özellikle kullanıcıların protokolle etkileşime girdiği arayüzler, kaynak kod depoları ve protokolün değiştirilebileceğine dair kamuya yapılan açıklamalar üzerindeki kontrolü. Bunlar da COSI testiyle yapılan değerlendirmede önem taşır.
COSI testinin amacı, protokolün genel kontrolünü kimin elinde tuttuğunu belirlemektir; protokolün sorumlu güvenlik ve uyum önlemlerini gönüllü olarak uygulamaya karar verip vermediğini saptamak değildir. Dikkat çekicidir ki FATF, acil durum kesicileri ve durdurma mekanizmaları gibi güvenlik işlevlerinin yanı sıra, örneğin kullanıcıların protokol arayüzü üzerinden doğrulanması ve yaptırım listelerine göre kontrol edilmesi gibi AML risk azaltma araçlarının tüm DeFi kategorilerinde kullanılmasını aktif olarak teşvik ediyor. Bu ayrım önemlidir: protokoller sağlam koruma mekanizmaları uygulamaya istekli olmalıdır, çünkü düzenleyici çerçeve, sunulan finansal hizmetler üzerindeki kontrolü veya yeterli etkiyi değerlendirmek için tasarlanmıştır; etkili koruma önlemlerinin uygulanmasını cezalandırmak için değil.
Bu, devletler ve denetim organları için ne anlama geliyor
Şimdiye kadar devletler, DeFi ile ilgili sorunlara oldukça yavaş tepki verdi; bu da mevcut kontrol ve uygulama mekanizmalarının etkinliğinde boşluklar oluşturdu.
Bu, yeni raporda önerilen çerçevenin önemini vurguluyor.
DeFi raporu, ortaya çıkan risklerle daha etkili biçimde mücadele etmek için devletleri DeFi protokolleri, sanal varlık hizmet sağlayıcıları ve blok zinciri analizi şirketleriyle iş birliği yapmaya çağırıyor. Bu kamu-özel ortaklığı modeli, FATF'ın yedinci hedefli güncellemesinde de vurgulandı. Benzer bir yaklaşım, kripto para dolandırıcılığını önlemek için devlet soruşturma organları ile özel sektörün ortak operasyonları çerçevesinde daha önce de uygulanmıştı. Bu modelin DeFi ekosistemine genişletilmesi bir sonraki adım olabilir.
Finansal kuruluşların çalışması nasıl değişecek
Rapor, finansal kuruluşların DeFi'ye risk odaklı bir yaklaşım uygulamasını bekliyor. Hem geleneksel hem de kripto alanında faaliyet gösteren tüm finansal kuruluşlar, DeFi'deki karşı taraflarını yönetişim yapısını, AML/CFT mekanizmalarının fiilen uygulanmasını ve hack'ler dâhil riskleri azaltma kapasitesini dikkate alarak değerlendirmelidir. Bu önlemler, finansal kuruluşların blok zincirindeki işlemlerle ilişkili riskleri azaltmak için hâlihazırda kullandığı işlem izleme sistemleri ve kripto cüzdan doğrulaması gibi araçları tamamlıyor.
Yüksek riskler tespit edilirse - örneğin köprülerin, mikserlerin ya da farklı blok zincirleri arasında işlem yapmaya yarayan araçların kullanımıyla veya sınırlı uyum mekanizmalarına sahip protokollerle etkileşimle ilgili riskler -, düzenlemeye tabi kuruluşların güçlendirilmiş durum tespiti uygulaması bekleniyor. Bu, fonların hareketinin daha derinlemesine analizini, yüksek riskli hizmetlerle temasların izlenmesini veya işlemlerin şüpheli olarak işaretlendiği eşik değerlerin düşürülmesini içerebilir.
Stabilcoin ihraççıları, DeFi ekosistemi içinde özel bir sorumluluk taşır. Stabilcoinleri DeFi'de başlıca teminat biçimi hâline getiren özellikler - değeri dünya genelinde anında ve günün her saati aktarabilme imkânı - aynı zamanda onları, bu imkânlardan yararlanmak isteyen suçlular için cazip kılıyor.
Stabilcoinlerin doğrudan DeFi'de kullanımı arttıkça, ihraççıları finansal suçların önlenmesi ve bastırılması üzerinde önemli ölçüde etkili olma konusunda eşsiz bir fırsat elde ediyor.
Yeni kurallar DeFi protokollerini nasıl etkileyecek
Bir DeFi protokolünün COSI testine göre hangi kategoriye ait olduğu, FATF'ın önerilerinin ona nasıl uygulanacağını belirler.
Merkezî DeFi
Bir protokolün belirlenmiş kontrol sahibi kişileri varsa - ya da bu tür kişiler henüz tespit edilmemişse -, ona diğer herhangi bir VASP ile aynı AML/CFT gereklilikleri uygulanır: lisanslama, müşteri doğrulaması, işlem izleme, yaptırım gerekliliklerine uyum ve uygulanabilir olduğu yerlerde Travel Rule'a uyum. FATF ayrıca kontrol mekanizmalarının doğrudan protokolün altyapısına yerleştirilmesini de öneriyor: fonların otomatik dondurulması, doğrudan blok zincirinde risk değerlendirmesi ve işlemlerin engellenmesi. Akıllı sözleşme denetimi zorunludur ve sürekli izleme standart bir uygulama hâline gelmelidir.
Gerçekten merkeziyetsiz DeFi
Hiçbir kişi veya kuruluşun kontrol uygulamadığı ve yeterli etkiye sahip olmadığı protokoller FATF rejimine tabi değildir. Ancak düzenlemenin yokluğu, riskin yokluğu anlamına gelmez. FATF, denetim organlarının bu tür protokolleri blok zinciri analiziyle izlemesini öneriyor; onlarla etkileşim noktalarında bulunan düzenlemeye tabi kuruluşlardan gerekli durum tespitini yapmalarını bekliyor ve ek bir koruma katmanı olarak stabilcoin ihraççılarının kontrol mekanizmalarına güveniyor.
Pratik sonuç şudur: gerçekten merkeziyetsiz protokoller bile, uyum mekanizmalarını daha tasarım aşamasında ve lansmandan önce gönüllü olarak uygulamaktan yarar sağlar. İlk işaretler, kurumsal sermayenin, kontrollerin, izlemenin ve yönetişim mekanizmalarının önceden öngörüldüğü protokolleri tercih etmeye başladığını gösteriyor. Böylece uyum, giderek yalnızca bir düzenleyici yükümlülük değil, aynı zamanda piyasada rekabet avantajı hâline geliyor.
Yeni kuralların pratikte uygulanmasının sorunları
FATF'ın DeFi raporu, işlevsel, teknolojik açıdan tarafsız ve orantılı bir düzenleyici çerçeve oluşturuyor. Uzun süredir düzenleyicilerden daha fazla belirlilik talep eden bir sektör için bu, yapıcı bir sonuçtur. Ancak bu çerçevenin etkinliği, pratikte tam olarak nasıl uygulanacağına bağlı olacaktır. Çözülmemiş birkaç soru, DeFi'nin bundan sonraki gelişimini belirleyecek.
Çerçeveden pratiğe: COSI testi çok sayıda gösterge öngörüyor, ancak bunların pratikte uygulanması kaçınılmaz olarak sorular doğuracaktır. En bariz risk, DeFi'yi yeterince tanımayan devletlerin, bir protokolde herhangi bir merkezî kontrol veya etki unsuru tespit eder etmez onu merkezî saymaya başlamasıdır. FATF, protokolleri tam da bu yaklaşımı önlemek için üç kategoriye ayırdı.
Devletlerin bu sınıflandırmayı risklerle orantılı biçimde uygulaması, önemsiz operasyonel ayrıntılar üzerindeki yoğunlaşmış kontrolün ya da güvenlik amacıyla sınırlı teknik işlevlerin korunmasının, tek başına bir protokolün otomatik olarak merkezî sayılmasına yol açmaması gerektiğini anlaması önemlidir.
FATF'ın gösterge listesi kapsayıcı değildir ve bir referans işlevi görür; devletlerin bunları mekanik biçimde uygulaması değil, bir bütün olarak değerlendirmesi gerekecek. Temel soru, tespit edilen kontrolün veya etkinin bir finansal hizmetin sunulması açısından esaslı olup olmadığı olmalıdır; yalnızca bir şeyi değiştirmenin teknik olarak mümkün olup olmadığı değil.
Başka sorular da varlığını sürdürüyor: gerekli kontrol mekanizmalarının sonradan yerleştirilmesinin imkânsız olduğu değiştirilemez protokollerle ne yapılacağı; blok zincirindeki oylama fiziksel dünyadaki gerçek etkiyi yansıtmadığında yönetişim yoğunlaşmasının nasıl değerlendirileceği; ve coğrafi bağı olmayan protokoller üzerinde yargı yetkisinin nasıl belirleneceği. Bunlar, çerçevenin kendisindeki eksiklikler değil, pratikte uygulama sorunlarıdır; ancak devletler COSI testini kullanmaya başladıkça yanıtlanmaları gerekecek.
Kademeli merkeziyetsizleşme: birçok protokol, çalışmaya merkezî bir biçimde başlar ve ardından kontrolü kademeli olarak diğer katılımcılara devreder. Böyle bir protokol, hangi noktada düzenlemeye tabi olanlar kategorisinden onun dışında kalanlar kategorisine geçer? Rapor bu soruyu doğrudan yanıtlamasa da, sağlam risk azaltma mekanizmalarının - hem AML/CFT kontrollerinin hem de siber güvenlik önlemlerinin - uygulanmasının her zaman makul bir uygulama olarak kaldığını açıkça ortaya koyuyor.
Sınır ötesi koordinasyon: bir protokolün akıllı sözleşmeleri, arayüz operatörü, yönetişim tokenlerinin sahipleri ve vakfı farklı yargı bölgelerinde bulunduğunda, düzenlemeyi kim yapmalıdır? Blok zincirindeki veriler devlet sınırlarında durmazken, düzenleyicilerin yetkileri ulusal yargı bölgeleriyle sınırlıdır.
Ortak bir analitik altyapıyla birleştirilen uluslararası iş birliği kritik önem taşıyacaktır.
Siber güvenlik ile AML/CFT'nin yakınlaşması: siber güvenlik geleneksel olarak kara para aklama ve terörün finansmanıyla mücadele sisteminin merkezî bir unsuru olmamıştır. Ancak DeFi'de bu iki alan birbirinden ayrılmazdır. Bir akıllı sözleşmenin hacklenmesi, daha sonra aklanması gereken yasa dışı yollarla elde edilmiş fonların ortaya çıkmasına yol açar; Kuzey Kore gibi devlet aktörleri için bu tür fonlar askeri programların finansmanında kullanılabilir.
Geleneksel finansal kuruluşlar DeFi ile giderek daha aktif biçimde etkileşime girdikçe, siber güvenliğin denetim sisteminin tam bir unsuru olarak dikkate alınması giderek daha önemli hâle gelecektir.
