Aiying 艾盈是一家专注于传统金融及Web3的合规咨询服务机构,本文为团队原创,转载需授权。
8月8日,卢森堡《第8722号法案》将正式生效。这部7月14日获议会一致通过、7月22日颁布的法律,首次为卢森堡金融情报部门(Cellule de Renseignement Financier,CRF)提供了向加密货币交易所发送跨机构反欺诈预警的法律依据。它的背后,是2024年Caritas慈善基金会6100万欧元被洗入加密资产、跨越13个司法管辖区最终如CRF负责人所言”人间蒸发”的惨痛教训——也是欧盟MiCA监管拼图中一直缺失的一块。
发生了什么:8722号法案给了CRF一个什么”新权限”?
从”只能收”到”可以发”——FIU情报共享的合法化
法案的核心是在卢森堡《司法组织法》中插入新的article 74-4bis,赋予CRF一项前所未有的权力:主动向受AML/CFT约束的金融机构发送账户级欺诈预警。预警内容被严格限定为两类信息:已引起CRF注意且构成重大欺诈风险的账户号码(IBAN、虚拟IBAN或加密钱包地址),以及这些账户被使用的欺诈类型学(如大规模钓鱼、CEO欺诈、商业电子邮件入侵等)(Financial Crime Luxembourg,2026-07-17)。
这不是一般性的市场情报分享。它是账户级别的、与具体欺诈模式绑定的预防工具。机构需要主动向CRF订阅这一信号,该订阅持续有效直到被撤回。所有信息交换通过CRF的安全平台进行,CRF至少每六个月与参与机构回顾信号的实用性(Financial Crime Luxembourg,2026-03-20)。
CASPs首次被纳入与银行同等的反欺诈预警体系
这是卢森堡AML法律框架中一个里程碑式的变化:加密资产服务提供商(CASPs)首次被明确列为与信用机构、金融行业专业人士(PSFs)同等的反欺诈预警接收方。在此之前,CASPs在卢森堡AML体系中的角色是”报告方”——它们有义务向CRF提交可疑交易报告(STR),但无权接收CRF的反向情报。8722法案打破了这一单向流动,把加密交易所从AML信息流的”只进不出”变成了双向互通。
这一变化有切实的数据支撑。CRF负责人Max Braun在议会作证时指出,数字攻击”在频率和复杂程度上都在增长”,钓鱼信息、虚假投资要约和涉及加密货币的攻击正在上升。CRF预计今年从加密行业收到每月约1000份可疑交易报告。与此同时,2024年卢森堡警方记录了6382起欺诈案件(同比增长3.89%),金融从业者提交的诈骗报告超过18000起(同比增长32%)(Radio ARA,2026-08-06)。
为什么重要:Caritas案暴露的制度性漏洞,8722法案如何修补?
€61M”人间蒸发”的解剖课
要理解8722法案的制度意义,必须回到2024年震动卢森堡的Caritas基金会诈骗案。2024年2月至7月间,Caritas基金会财务总监通过一系列精心设计的商业电子邮件入侵(BEC)和CEO欺诈操作,将约6100万欧元从基金会账户转移出去。资金随后通过14个西班牙账户分流,经多层洗钱结构后转换为加密货币,最终跨越13个司法管辖区(RTL Infos,2025-07-22)。
到2025年7月,卢森堡检方的结论是:“资金已人间蒸发”。尽管动员了SIENA平台(100+条信息交换)、Europol、Interpol、Eurojust、13国调查委托书和54项资金冻结令,追回的金额仍微不足道。CRF负责人Max Braun在议会听证中一语道破核心困境:“除非在24小时内采取行动,否则追回资金的机会微乎其微”(Radio ARA,2026-08-06)。
Caritas案暴露的制度性漏洞正是8722法案试图修补的:CRF掌握欺诈账户信息,但没有法律依据向其他金融机构发出预警。这意味着一个在银行A被发现的欺诈账户,可以继续被用来攻击银行B的客户、交易所C的用户——而CRF对此完全知情却无法作为。正如法案起草说明中指出的,”欺诈者可以继续使用同一账户瞄准另一家银行的客户,即使一家银行已经将其标记为可疑”。
配套的隐私保护设计:6个月删除+禁止通风报信
与预警权限同步建立的是严格的使用限制。新article 5-1(插入AML/CFT法)规定了接收方在使用CRF信号时必须遵守的三条红线:只能用于AML、相关上游犯罪和恐怖融资目的;六个月内必须删除信息(国务委员会解释为”最长保留期,而非强制六个月的存储义务”——如果预防目的不再需要,应提前删除);以及强化的non-tipping-off规则——不得告知客户或任何第三方曾收到CRF预警。这一设计体现了卢森堡在反欺诈效率与GDPR数据保护之间的精心平衡。
MiCA监管拼图中一直缺失的那一块
如果站在欧盟加密监管体系的高度看,8722法案解决的是一个系统性问题。MiCA法规要求CASPs遵守全面的AML义务——包括客户尽职调查(CDD)、交易监控和可疑交易报告(STR)——但它没有规定FIU如何向CASPs反向传递情报。换句话说,MiCA建立了一条”从CASPs到FIU”的信息高速公路,但”从FIU到CASPs”的回程通道是空白的。
8722法案正是填补了这一空白。它标志着一种范式转换:CASPs不再仅仅是AML信息流的起点(报告方),而是成为反欺诈网络的主动防御节点。对于在欧盟运营的VASP而言,卢森堡的这一立法很可能产生示范效应——其他成员国在FATF互评估压力下,大概率会跟进类似的情报共享机制。
怎么看:三条合规要点和两个未解问题
- 即时行动窗口:CRF预警的价值在于速度——Braun的”24小时法则”意味着收到预警后的内部响应流程必须以小时计,而非以天计。VASP需要评估自己是否具备7×24小时接收和处理CRF信号的操作能力。
- 技术对接成本:CASPs需要接入CRF的安全通信渠道,建立6个月内自动删除的技术实现(时间戳标记+自动清除机制),并确保non-tipping-off规则在客户沟通流程中的合规落地——这对中小型交易所是不容忽视的合规投入。
- 跨境协作空白:Caritas案涉及13国司法协作,8722法案仅解决卢森堡境内的信息共享——跨境欺诈预警仍是空白。CRF负责人已警告”追回资金的跨境障碍越来越大”,但法案并未建立与其他成员国FIU的自动化预警互认机制。
两个未解的结构性问题值得持续关注。第一,“自愿订阅”的合规漏洞——如果CASPs选择不向CRF订阅信号,预警机制便形同虚设。国务委员会在审查意见中已注意到这一风险,但法案最终保留了自愿性质。第二,6个月数据保留期与长期欺诈模式分析的矛盾——删除义务可能削弱CASPs对重复欺诈模式的历史分析能力,卢森堡的”GDPR优先”路径与英美的长期情报保留模式形成鲜明对比。
一个更宏观的背景是FATF互评估的时间压力。卢森堡在2026年密集推进了六项反洗钱相关法案(Bill 8679至8734),从非法赌博打击到资产没收办公室重组,再到FIU情报共享通道的合法化——这些并非孤立的立法动作,而是一个面向FATF 2030年现场评估的系统性合规升级。8722法案是其中最直接影响加密行业的环节。
一句话总结
8722法案看似只是给FIU加了一个”通知权限”,但本质上是一次制度性升级——把加密交易所从AML信息流的”只进不出”变成”双向互通”。对在卢森堡持牌或计划持牌的VASP而言,现在就需要开始评估:是否具备7×24小时接收和处理CRF预警的操作能力、是否建立了6个月自动删除的技术方案、是否能在non-tipping-off规则下设计客户沟通流程。FATF 2030评估倒计时已经开始,卢森堡的合规标准只会越来越高。
本文基于以下一手信源撰写:Financial Crime Luxembourg(2026-07-17、2026-03-20)、Radio ARA Luxembourg(2026-08-06)、RTL Infos(2025-07-22)、Delano Luxembourg(2026)。线索来源:吴说区块链转载。


