KI-gestützte Kriminalität im Krypto-Bereich: AML-Best-Practices für Unternehmen
KI-gestützte Bedrohungen, von Deepfakes zur Umgehung von Identitätsprüfungen bis hin zu illegalen KI-Diensten, die auf Darknet-Marktplätzen verkauft werden, erreichen das Kryptoasset-Ökosystem mit einer Geschwindigkeit, die die bestehenden AML-Kontrollen der meisten Unternehmen übersteigt. Eine branchenübergreifende Konsultation, die 2024 unter Einbeziehung von Strafverfolgungsbehörden, Anbietern virtueller Vermögenswerte (VASPs), Regulierungsbehörden, Technologie-Start-ups und akademischen Forschern durchgeführt wurde, hat einen Rahmen von Best Practices hervorgebracht, der der Branche helfen soll, diesen Risiken voraus zu sein. Für Wirtschaftsprüfungsgesellschaften, Abschlussprüfer und CFOs, die auf Krypto-Buchhaltungssoftware angewiesen sind, um korrekte Aufzeichnungen über digitale Vermögenswerte zu führen, ist das Verständnis der Schnittstellen zwischen KI-Kriminalität und Compliance-Pflichten nicht mehr optional.
Warum KI die AML-Bedrohungslandschaft verändert
Traditionelle Finanzkriminalität im Krypto-Bereich stützte sich auf Verschleierungstechniken wie Chain-Hopping, Mixer und geschichtete Wallet-Strukturen. KI führt ein qualitativ anderes Problem ein: Sie senkt die Einstiegshürde für sophistizierte Angriffe und erhöht gleichzeitig die Obergrenze des Machbaren. Deepfake-Technologie kann heute Führungskräfte oder Kunden bei video-basierten KYC-Prüfungen überzeugend imitieren. Generative KI kann synthetische Identitätsdokumente erstellen, die automatisierte Verifizierungsebenen passieren. Illegale KI-Dienste, die manchmal als "Fraud-as-a-Service"-Tools verkauft werden, bündeln diese Fähigkeiten für nicht-technische Kriminelle.
Die branchenübergreifende Konsultation identifizierte diese als aufkommende Risiken, was bedeutet, dass die Evidenzbasis noch im Entstehen begriffen ist, die Entwicklung aber klar genug ist, dass frühzeitiges Handeln gerechtfertigt ist. Unternehmen, die auf eine präskriptive regulatorische Antwort warten, bevor sie ihre Kontrollen aktualisieren, werden auf Vorfälle reagieren, anstatt sie zu verhindern.
Deepfakes und Identitätsverifizierung
Video- und Audio-Deepfakes stellen einen direkten Angriff auf KYC-Prozesse dar, die während und nach der Pandemie auf Fernabwicklung umgestellt wurden. Ein Compliance-Team, das sich bei der Aufnahme von High-Value-Kunden ausschließlich auf Live-Videoanrufe verlässt, sieht sich nun einem glaubwürdigen Identitätsmissbrauchsrisiko gegenüber. Die Best-Practice-Antwort besteht darin, Liveness-Erkennung mit Dokumentenforensik und Verhaltenssignalen zu kombinieren, anstatt eine einzelne Prüfung als abschließend zu betrachten.
Illegale KI-Dienste und synthetischer Betrug
Über Deepfakes hinaus wies die Konsultation auf die Verbreitung von KI-Toolkits hin, die speziell für Finanzbetrug vermarktet werden. Dazu gehören Generatoren für synthetische Identitäten, die plausibel klingende, aber fiktive Kundenprofile erstellen können, automatisierte Transaktionsstrukturierungstools, die darauf ausgelegt sind, unterhalb von Überwachungsschwellen zu bleiben, und KI-gestützte Phishing-Kits, die auf Mitarbeiter von Krypto-Unternehmen abzielen. Die praktische Implikation ist, dass Transaktionsüberwachungsregeln, die auf Betrug mit menschlicher Geschwindigkeit und menschlichen Mustern kalibriert sind, KI-generierte Aktivitäten systematisch übersehen können.
Wer konsultiert wurde und was sie beigetragen haben
Die Breite der Konsultation ist relevant, weil sie einen sektorübergreifenden Konsens signalisiert und nicht die Sicht eines einzelnen Anbieters. Strafverfolgungsbehörden steuerten Erkenntnisse über aktive KI-Kriminalitätstypologien bei. VASPs teilten operative Daten zu versuchten Betrugsmustern. Regulierungsbehörden lieferten Kontext dazu, wie aufsichtsrechtliche Erwartungen wahrscheinlich aussehen werden, wenn die Bedrohung reift. Technologie-Start-ups brachten Perspektiven dazu ein, welche KI-Tools bereits zugänglich sind, und akademische Forscher steuerten Risikomodellierungsrahmen bei.
Dieser Multi-Stakeholder-Ansatz ist für Wirtschaftsprüfungsgesellschaften wichtig, weil er bedeutet, dass die resultierenden Best Practices auf realen Vorfallsdaten basieren und nicht auf theoretischen Szenarien. Er signalisiert auch, dass Regulierungsbehörden bereits mit dem Thema befasst sind, was die Erwartung rechtfertigt, dass aufsichtsrechtliche Leitlinien, sei es von FinCEN, der Financial Action Task Force (FATF) oder anderen Gremien, irgendwann einige dieser Praktiken in harte Anforderungen formalisieren werden.
Best Practices: Schlüsselthemen für Compliance-Funktionen
Der Konsultationsbericht strukturiert seine Empfehlungen nach Stakeholder-Gruppen und erkennt an, dass ein VASP, eine Depotbank und eine Aufsichtsbehörde jeweils unterschiedliche Angriffsflächen haben. Für Buchhaltungs- und Compliance-Fachleute stechen mehrere Themen hervor.
Früherkennung statt reaktiver Reaktion
Das zentrale Argument des Rahmens ist, dass KI-gestützte Kriminalität am besten bekämpft wird, bevor sie eskaliert, nicht nachdem eine Verdachtsmeldung eingereicht wurde. Das bedeutet, jetzt in Erkennungsfähigkeiten zu investieren, auch wenn das Volumen bestätigter KI-gestützter Vorfälle in einem bestimmten Unternehmen noch gering ist. Auf ein materielles Verlustereignis zu warten, um Kontrollverbesserungen zu rechtfertigen, ist die falsche Entscheidungslogik: Wenn der Verlust eintritt, hat das Angriffsmuster wahrscheinlich schon monatelang unentdeckt operiert.
Für Unternehmen, die Buchhaltungssoftware für digitale Vermögenswerte nutzen, hat dies eine direkte Implikation. On-Chain-Aufzeichnungen sind nur so zuverlässig wie die Identitäts- und Transaktionsüberwachungskontrollen, die sie umgeben. Wenn ein Betrüger einen Kunden durch ein Deepfake-gestütztes Onboarding erfolgreich imitiert hat, trägt jede nachfolgende Transaktion, die diesem Kunden im Hauptbuch zugeordnet wird, ein Integritätsrisiko.
Geschichtete Kontrollen und Red-Flag-Indikatoren
Einzelpunktkontrollen, sei es eine Liveness-Prüfung oder eine Transaktionsschwellenregel, sind gegen KI-generierte Angriffe, die darauf ausgelegt sind, spezifische Abwehrmaßnahmen zu besiegen, unzureichend. Die Best-Practice-Leitlinie weist auf geschichtete Architekturen hin: mehrere unabhängige Prüfungen beim Onboarding, kontinuierliche Verhaltensüberwachung nach dem Onboarding und Anomalieerkennung, die sich nicht ausschließlich auf regelbasierte Auslöser stützt.
Spezifische Red-Flag-Indikatoren, die in der Konsultation hervorgehoben wurden, umfassen: Inkonsistenzen zwischen dem angegebenen Profil eines Kunden und seiner On-Chain-Transaktionshistorie; ungewöhnliche Geschwindigkeitsmuster, die auf automatisierte statt menschlich initiierte Aktivität hindeuten; und Identitätsdokumente, die automatisierte Prüfungen bestehen, aber subtile forensische Anomalien aufweisen, die durch spezialisierte Überprüfung erkennbar sind.
Informationsaustausch im gesamten Ökosystem
KI-Kriminalitätstypologien entwickeln sich schnell. Ein Betrugsmuster, das bei einer Börse abgewehrt wurde, kann bei einer Depotbank innerhalb von Wochen leicht modifiziert wieder auftauchen. Die Konsultation legt erhebliches Gewicht auf strukturierten Informationsaustausch zwischen VASPs, Banken und relevanten Behörden als Mechanismus zur schnelleren Verbreitung von Threat Intelligence, als kriminelle Akteure iterieren können. Im US-Kontext bieten bestehende Rahmen wie das freiwillige Informationsaustauschprogramm 314(b) von FinCEN einen Kanal, obwohl die Leitlinie implizit systematischere und technologiegestützte Austauschvereinbarungen fordert.
Wirtschaftsprüfungsgesellschaften und Abschlussprüfer, die mehrere Krypto-Sektor-Kunden betreuen, sind positioniert, Muster über Kundenportfolios hinweg zu beobachten. Während direkt kundenspezifische Informationen nicht ohne Zustimmung geteilt werden können, können Unternehmen zu sektorweiten Threat-Intelligence-Initiativen beitragen und davon profitieren.
Governance und Bewusstsein auf Vorstandsebene
Der Bericht signalisiert, dass KI-Kriminalitätsrisiko auf der Tagesordnung des Vorstands stehen sollte, nicht nur innerhalb der Compliance-Funktion. CFOs und Vorsitzende von Prüfungsausschüssen in Unternehmen mit erheblichem Engagement in digitalen Vermögenswerten benötigen ausreichende Kenntnisse der Bedrohungslandschaft, um die Geschäftsführung dazu befragen zu können, ob die Kontrollen angemessen sind. Dies steht im Einklang mit dem breiteren Trend, Technologierisiko als Governance-Thema erster Ordnung zu behandeln, neben Kredit- und Marktrisiko.
Für Unternehmen, die ihren Krypto-Buchhaltungssoftware-Stack überprüfen, ist dies ein Anlass, Anbieter direkt nach ihrem Ansatz zur Datenintegrität unter KI-gestützten Betrugsszenarien zu fragen. Wie erkennt die Plattform anomale Wallet-Zuordnungen? Welche Kontrollen existieren, um Transaktionen zu kennzeichnen, die aus kompromittiertem Identitäts-Onboarding stammen könnten?
AML-Implikationen für Wirtschaftsprüfungsgesellschaften und Abschlussprüfer
Wirtschaftsprüfungsgesellschaften, die AML-Compliance-Dienstleistungen für VASPs erbringen oder digitale Vermögenswertportfolios prüfen, sehen sich zwei unterschiedlichen Implikationen gegenüber.
Aktualisierungen der Kundenrisikobewertung
KI-gestützter Betrug verändert das Risikoprofil von Kunden, die zuvor auf Basis ihrer KYC-Dokumentation und Transaktionshistorie als geringeres Risiko eingestuft wurden. Wenn die Identität eines Kunden durch einen Prozess festgestellt wurde, der nun bekanntermaßen anfällig für Deepfake-gestützten Identitätsmissbrauch ist, muss die historische Risikobewertung möglicherweise überprüft werden. Dies ist besonders relevant für Kunden, die in dem Zeitraum aufgenommen wurden, als vollständig remote-basiertes, video-basiertes KYC Standard wurde, etwa 2020 bis 2023, bevor Liveness-Erkennung und Dokumentenforensik weit verbreitet eingesetzt wurden.
Die technischen Entscheidungen, die das On-Chain-AML-Screening definieren, sind hier zunehmend relevant: Unternehmen sollten prüfen, ob ihre Screening-Infrastruktur die Verhaltensanomalien erkennen kann, die mit KI-generierten Transaktionsmustern verbunden sind, nicht nur die Wallet-Adressen auf bestehenden Sanktions- und Watchlists. Unsere frühere Analyse der technischen Entscheidungen, die das On-Chain-AML-Screening definieren, behandelt die architektonischen Entscheidungen, die direkt auf diese Fähigkeit einwirken.
Prüfungsverfahren und Beweisqualität
Externe Abschlussprüfer, die Verfahren über Bestände an digitalen Vermögenswerten durchführen, müssen berücksichtigen, ob die Kontrollen der Geschäftsführung ausreichen, um hinreichende Sicherheit dafür zu bieten, dass die erfassten Transaktionen echte wirtschaftliche Aktivität widerspiegeln. Wo KI-gestützter Betrug zu fiktiven Transaktionen oder falsch zugeordnetem Wallet-Eigentum geführt haben könnte, sind Standard-Bestätigungsverfahren möglicherweise nicht angemessen. Abschlussprüfer sollten verstehen, wie die Geschäftsführung KI-Kriminalitätsindikatoren erkennt und darauf reagiert, und dieses Verständnis in ihre Risikobewertung und die Ausgestaltung substanzieller Verfahren einfließen lassen.
Stablecoin-spezifisches Engagement
Der breitere Kontext der Konsultation berührt auch das Stablecoin-Risiko, das für US-fokussierte Unternehmen angesichts der Entwicklung der inländischen Stablecoin-Gesetzgebung besonders relevant ist. Emittenten von auf Dollar lautenden Stablecoins nutzen Transfer-Screening und kontinuierliche Überwachung ihrer eigenen Token. Unternehmen, die Stablecoins halten, verwahren oder verarbeiten, sind einem Sanktionsengagementrisiko ausgesetzt, wenn diese Token Verbindungen zu sanktionierten Jurisdiktionen aufweisen.
Die Schnittstelle zur KI-Kriminalität ist direkt: Wenn KI-gestützter Identitätsbetrug es einem sanktionierten Akteur ermöglicht, eine scheinbar saubere Wallet zu errichten, tragen nachfolgende Stablecoin-Flows durch diese Wallet ein unentdecktes Sanktionsengagement. Unter jedem zukünftigen föderalen Stablecoin-Rahmen würde die Behandlung eines nicht zugelassenen Stablecoins als zugelassen, weil die zugrunde liegende Due Diligence durch KI-gestützten Betrug kompromittiert wurde, einen Compliance-Verstoß darstellen, nicht nur eine Kontrollschwäche. Unternehmen sollten sicherstellen, dass ihre Stablecoin-Engagementüberwachung in ihre KI-Kriminalitätserkennungskontrollen integriert und nicht davon getrennt ist.
Die Beziehung zwischen Stablecoins und illegaler Finanzierung hat bereits erhebliche regulatorische Aufmerksamkeit erregt. Unsere Berichterstattung über OFAC-Sanktionen und Krypto-Wallet-Engagement für Unternehmen veranschaulicht, wie schnell eine Lücke zwischen Transaktionsscreening und wirtschaftlicher Realität materielle Haftung schaffen kann.
Praktische nächste Schritte für Compliance- und Finanzteams
Der Best-Practice-Rahmen schreibt keinen einzelnen Implementierungspfad vor, aber die folgenden Schritte stehen im Einklang mit seinen Themen und sind für Unternehmen in verschiedenen Phasen der Reife digitaler Vermögenswerte geeignet.
Onboarding-Kontrollen auf KI-Anfälligkeit überprüfen
Prüfen Sie den KYC-Prozess von Ende zu Ende mit besonderem Augenmerk auf Schritte, die auf Video-, Bild- oder Dokumentenprüfung beruhen. Identifizieren Sie, wo Liveness-Erkennung und Dokumentenforensik eingesetzt werden und wo sie fehlen. Für Kundenkategorien mit höherem Risiko sollten Sie erwägen, ob zusätzliche Verifizierungsebenen gerechtfertigt sind.
Transaktionsüberwachungstypologien aktualisieren
Arbeiten Sie mit Ihren Compliance-Technologieanbietern zusammen, um zu verstehen, ob aktuelle Überwachungsregeln KI-generierte Transaktionsmuster erkennen können, einschließlich ungewöhnlicher Geschwindigkeit, synthetischer Strukturierung und Verhaltensinkonsistenzen. Fordern Sie Dokumentation darüber an, wie die Plattform diese Szenarien adressiert.
Am sektoralen Informationsaustausch teilnehmen
Nehmen Sie, wo berechtigt, am Programm 314(b) von FinCEN oder gleichwertigen Informationsaustauschvereinbarungen in anderen Jurisdiktionen teil. Weisen Sie innerhalb der Compliance-Funktion die Verantwortung für die Überwachung veröffentlichter KI-Kriminalitätstypologien von FATF, FinCEN und relevanten Strafverfolgungsbehörden zu.
An die Governance eskalieren
Bereiten Sie ein Briefing für den Vorstand oder Prüfungsausschuss vor, das KI-gestützte Krypto-Kriminalität als aufkommende Risikokategorie darstellt, die eine explizite Berücksichtigung in der Risikobereitschaftserklärung des Unternehmens erfordert. Dies ist der Governance-Schritt, der Bewusstsein in Verantwortlichkeit umwandelt.
Häufig gestellte Fragen
Welche Arten von KI-gestützter Kriminalität sind derzeit für Krypto-Unternehmen am relevantesten?
Die branchenübergreifende Konsultation identifizierte Deepfakes zur Umgehung von KYC-Videoprüfungen, synthetische Identitätsdokumente und illegale KI-Dienste, die Betrugsmuster automatisieren, als führende Kategorien. Transaktionsstrukturierungstools, die darauf ausgelegt sind, regelbasierte Überwachung zu umgehen, werden ebenfalls als aufkommendes Problem gekennzeichnet.
Deckt die bestehende AML-Regulierung bereits KI-gestützten Betrug im Krypto-Bereich ab?
Aktuelle AML-Rahmenwerke, einschließlich der Bank Secrecy Act-Regeln von FinCEN und FATF-Empfehlung 15 zu neuen Technologien, verpflichten allgemein zur Identifizierung und Steuerung aufkommender Risiken. Sie schreiben noch keine KI-spezifischen Kontrollen vor. Die aufsichtsrechtlichen Erwartungen entwickeln sich jedoch weiter, und Unternehmen, die proaktiv KI-Kriminalitätskontrollen implementieren, werden besser positioniert sein, wenn spezifischere Leitlinien kommen.
Wie sollte eine Wirtschaftsprüfungsgesellschaft On-Chain-Aufzeichnungen behandeln, die möglicherweise von KI-gestütztem Identitätsbetrug betroffen sind?
Wenn Grund zu der Annahme besteht, dass die einer Transaktion zugrunde liegende Identität durch einen kompromittierten KYC-Prozess festgestellt wurde, ist die Zuverlässigkeit dieser Transaktion als Prüfungsnachweis reduziert. Unternehmen sollten die Angemessenheit der Kontrollen der Geschäftsführung bewerten und, wo diese Kontrollen unzureichend sind, substanzielle Verfahren entsprechend ausweiten.
Was ist die Verbindung zwischen KI-Kriminalität und Stablecoin-Compliance?
Wenn KI-gestützter Betrug es einer sanktionierten Partei ermöglicht, eine sauber aussehende Wallet zu errichten, tragen Stablecoin-Flows durch diese Wallet ein unentdecktes Sanktionsengagement. Dies ist ein sich verstärkendes Risiko: Der Betrug besiegt die Identitätsprüfung, und das Sanktionsscreening gibt dann eine Wallet frei, die es hätte kennzeichnen sollen. Beide Kontrollebenen müssen robust sein.
Wo können Unternehmen maßgebliche Leitlinien zu KI und AML im Krypto-Bereich finden?
Die FATF veröffentlicht Leitlinien zu virtuellen Vermögenswerten und Anbietern virtueller Vermögenswerte, einschließlich Bestimmungen zu neuen und aufkommenden Technologien. FinCEN gibt Advisories und Typologien heraus, die für den US-Markt relevant sind. Der Financial Stability Board und nationale Aufsichtsbehörden wie das OCC erstellen ebenfalls relevante Risikobewertungen. Dies sind die primären Quellen, die Unternehmen für Entwicklungen in diesem Bereich beobachten sollten.
Source: Elliptic
