身份证正反面传上去,进度条走完,页面回一句「审核中」。然后呢?那两张图去了哪,谁打开过,什么时候会被删——这几个问题很少有人正经回答,答案又不难懂。这一篇就顺着这条路走一遍。
先从三个缩写讲起。中间会插一段大多数中文文章不写的:证件从你手机里出去之后,到底经过了几层。
KYC、AML、CTF 分别指什么
三个缩写老是一起出现,但它们不是一回事:KYC 是动作,AML 和 CTF 是目的。
| 缩写 | 全称 | 一句话 |
|---|---|---|
| KYC | Know Your Customer | 了解你的客户。在给你开账户之前,先确认你是谁、住在哪、钱大概从哪来。 |
| AML | Anti-Money Laundering | 反洗钱。一整套用来阻止把非法所得洗成合法资金的制度,KYC 是其中最靠前的一环。 |
| CTF | Counter-Terrorist Financing | 反恐怖融资。防止资金流向恐怖活动,逻辑和 AML 相似,但盯的是钱要去哪儿,不只是从哪儿来。 |
把顺序理顺就清楚了:因为要防洗钱和防恐怖融资,所以得知道账户后面站着的是谁;要知道是谁,就得看证件、看住址、必要时问钱的来路。你在页面上被要求做的每一件事,往上倒都能倒到这两个目的上。
被问得最多的一句是:我又没做什么,凭什么查我?
答案不太好听但很简单——它不是先怀疑你再核你,而是给所有人架了同一道门槛。你被问到,通常不代表你被盯上了。
有个常见的误解顺带说一下:KYC 不是一次性的。开户时做的那次只是起点,后面账户行为变了、证件过期了、平台所在辖区的规则调整了,都可能让它再来找你补材料。这在行业里叫持续尽职调查,说白了就是「隔一阵再看你一眼」。
那为什么加密这一行显得格外啰嗦?两个原因叠在一起。一是链上转账不经过银行系统,传统上靠银行做的那道筛查落到了交易所身上;二是这个行业年头短、出过事,监管方普遍不放心,对新进来的机构要求就压得更紧。你办银行卡时不用交自拍视频,在这边要交,差别多半来自这里。
这套规矩是谁定的,怎么传到你面前的
这一节先说一个贯穿全篇的概念,叫风险为本:不对所有人用同一把尺子,而是按风险高低分配审查力度,低风险的走得快,高风险的问得细。它决定了下面这条链上每一层的松紧,也解释了那个让人火大的现象——同样的材料,别人一天过,你被要求补三样;看着像被针对,只是被算进了另一档。至于规则本身,不是交易所定的,它是从一个国际层面的标准,一层层落到你面前那张表上的。
最上面是 FATF(金融行动特别工作组),一个专门给各国反洗钱制度定标准的政府间组织。它本身不立法,出的是建议;但成员国之间会互相评估,评得不好,本国金融机构在国际业务上会实实在在地被为难。所以这些建议的分量,比「建议」两个字听起来重得多。
往下一层是各国和各地区的法律与监管规则。国际标准被写进本地立法,再由本地的金融监管部门变成对持牌机构的具体要求:客户身份要怎么核、记录要留多久、什么情况下必须上报。
这一层的差异很大,同一件事在两个地方的做法可以完全不同。再往下才是平台。它拿到的是一份合规义务清单,然后把清单翻译成产品:一个上传证件的页面、一个人脸识别的弹窗、一个问你钱从哪来的表单。你看到的每一格,背后都对应着清单上的某一条。
我本来想在这一节里标出具体是哪一条国际建议、从哪一年开始适用到加密行业。写这篇的时候(2026 年 9 月)我没能打开那个组织的官方页面核对,所以年份和条目编号一律不写。宁可这一段读起来虚一点,也不给你一个我自己没验过的数字。
这条链能解释两件事:你换一家平台,多半还是要交同样的东西,它们面对的是同一套上游标准;客服也帮不了你多少忙,那些要求不是他能松口的。
同一家交易所,为什么在不同地方要的东西不一样
还有一层现实:不同地区能用到的功能、要交的材料并不一样,而且会随着当地规定调整。所以这里没有逐地清单,也不会有「去哪个地区注册更容易过」这种话——那类内容帮不了正在填表的你,我也不打算写。
机制不复杂:平台是按你登记的居住地,把你归进某一套本地要求里的。同一个网址、同一个 App,背后套用的规则集可以不一样——有的地方多要一份住址文件,有的地方对某一级认证多问一层,有的地方连可用的功能都被先裁过一遍。你和另一个城市的朋友对着同一个页面互相说「我这儿没让传这个」,两个人说的都是真的。
这件事在官方页面上是看得见的,不用听我说。币安的隐私声明不是一份,而是做成了一张索引:顶上一行是全局的那一份,往下按地区分开列,一个地区一份。同一家平台,在你这儿和在别处,适用的那份文件本来就不是同一份。
差异不止在「要不要交」这一层,还在「往哪一级走、走到那一级要交什么」上:有人对着朋友的截图准备材料,结果自己这边多要一样、少要一样,白折腾一趟。而且这套东西是会动的。本地监管出了新规、平台在当地拿到或者换了牌照、和本地银行渠道的合作变了,任何一样动一下,页面上要你交的东西就跟着动。所以你半年前顺顺利利做完一次,这次回来发现多了一项,不一定是你哪儿做错了,可能只是规则那头改了。
所以对你来说,最没用的准备方式是照着别人的经验清单来,尤其是照着一篇没写年月、也没写作者身在何处的帖子。你账户里那个认证页面,是按你登记的居住地生成的,它列什么你备什么,比任何外部整理都贴你的情况。要是你刚搬过家,先把居住地这一格理顺再提交,别拿旧的居住地去配新的地址证明,那是两头都不对。
把交完证件之后那种茫然拆开,多半是三个具体问题。第一个到这儿已经答完了,后面两节分别挖后面两个:
| 问题 | 一句话的答案 |
|---|---|
| 平台是自己想要我的证件吗? | 不是。这是从国际反洗钱标准一层层传下来的义务,它要是不留记录,先出事的是它自己。 |
| 是谁在看我的证件? | 第一道多半是机器,机器背后常常是一家专做身份核验的外部公司;人工只看机器拿不准的那些。 |
| 我能让它删掉吗? | 非法定必须保留的部分可以申请删除,跟身份核验和反洗钱有关的那部分,公开资料里没给出明确的保留期限。 |
真正看你证件的,多半不是交易所的员工
「审核」这个词会让人想象一个人坐在屏幕前,把你的证件打开看一眼。实际的第一道关是机器,而这台机器往往不属于交易所自己,是一家专门做身份核验的外部公司在提供——你上传的那两张图,绝大多数情况下没有被任何一个客服单独打开过。
这个行业是存在的,规模也不小。银行、券商、租车、共享住宿、交易所,凡是需要在线上确认「你是不是你」的生意,多半都在向这类公司买服务。他们不做业务,只做一件事:把一张证件照片和一张自拍,变成一个「像不像、真不真、活不活」的判断。这个行业里你可能见过的名字有 Sumsub、Jumio、Onfido 这几家。至于币安用的是哪一家——公开资料里没点名。
这道机器流水线,大致会做这么几件事:
- 先看图能不能用:清不清楚、有没有反光、四角在不在画面里、分辨率够不够
- 把上面的字读出来:姓名、证件号、出生日期、有效期,这一步靠光学字符识别
- 校验证件本身:机读码、条码、版式和防伪特征跟这类证件的标准模板对不对得上
- 把证件上的头像和你的自拍做人脸比对,算出一个相似度
- 判断自拍的那张脸是不是活的,不是照片、不是视频回放、不是屏幕翻拍
- 拿姓名和出生日期去做名单筛查
- 以上任何一步拿不准,转人工队列
知道有这一层之后,好几件让人费解的事就说得通了。
比如为什么拒绝理由总是那么笼统。机器给出的是一个代码,代码背后是「第几项没过、分数差多少」。可这个信息在传到你眼前之前被压掉了,一部分是因为跨了公司、跨了系统,一部分是故意的——把判定细节讲太清楚,等于把绕过它的办法一起讲了。于是你收到的就是一句「信息不符」。
再比如为什么「我什么都没改,重拍一张就过了」。因为大部分判断不是是非题,是分数和阈值。同一个人,光线换一下、角度正一点,分数就可能从阈值下面挪到上面。这不代表第一次判错了,只代表第一次的证据不够。
机器判不了的那些,会转到人工。这一层的工作状态跟很多人想的不一样:审核员面前是一个队列,一屏一屏地看,每一屏就是一组图加几个字段,他不知道你是谁、不知道你昨天试了几次、也没法跟你说话。他能做的是照着一份内部标准打勾或者打叉。所以你在客服对话里写的长篇解释,多半到不了他眼前。这也是为什么改材料比写申诉有用得多。
那些图存在哪儿,也是个正经问题。跨境的服务商很常见,数据可能在跟你不同的国家处理和保存。这类安排一般会写在隐私声明里,写法都比较概括,你很难从中读出具体的机房位置。想弄明白的话,去看适用于你所在地区的那一份,比看通用页面有用。
顺着这条外包链还能再看一层:这类外部公司通常是以受托处理的身份在做事,合同上会约定处理范围、保存期限和安全要求,数据的所有权仍归委托方。这是行业通行的做法。但具体到某一家平台用的是哪一家、留了什么、留在哪个国家的机房——币安公开的隐私门户连同顶上那份全局声明,这一次我是从头读到尾的,没找到点名。声明的正文里确实有讲跟第三方共享数据的一节(那一节在文件里面,本篇截图只拍到了门户的索引那一屏),只是没写清是谁在做证件核验这一环。查不到就是查不到,我不替它编一个名字给你。
这些资料会被留多久,能不能要求删掉
直说:公开资料里查不到一个明确的保留期限。这是我这次查证的实际结果,不是回避。
我在 2026 年 9 月打开币安的隐私门户、点进顶上那份全局声明读过一遍,讲保留期限的那一段写得很笼统——出于税务、会计、反洗钱、处理争议和法律主张这一类法律要求,会保留你的个人数据,具体多久要看适用于你所在辖区的那份隐私声明。这一段在上面那张截图上是看不到的:截图拍的是门户的索引页,这句要再点进声明正文、往下翻才有。也就是说,期限不写在一处,而是散在各地的版本里,随当地法律走。页面之后会改,以你自己打开时读到的为准。
同一份声明里,删除权是承认的,但跟着一条明确的限制:跟财务交易明细、身份核验过程、反洗钱措施相关的信息,因为法律和监管要求,必须保留一段时间。行使隐私权利的入口和一个数据保护方面的联系邮箱,也是这次翻的时候看到的,同样不在截图那一屏上。
把这两条合起来看,落到普通用户身上的结论是硬的:
销户不等于资料清零。你交出去的证件影像和核验记录,很可能在你不再用这个账户之后仍然存在一段时间,而这段时间有多长,不由你决定。所以还留在你手里的那一步,只有「交之前」。
想更具体一点的话,有一件事你现在就能做:去找适用于你所在地区的那份隐私声明,直接跳到讲保留期限和权利行使的那两段。同一家平台在不同辖区的版本可以差很多,通用页面上笼统的地方,本地版本里有时反而写得清楚。花十分钟,比在论坛上问一圈靠谱。
见过最省事的一种做法,是把这件事当成只有一次机会来准备。我劝人别在同一件事上反复上传,理由就在这儿:每传一次,系统里就多一份影像副本,多一次流转。一次传对,比传五次再解释要干净得多。少传一次,系统里就少一份你的证件副本。
为什么它会追问你的钱是哪来的
因为这是同一套反洗钱要求的下半段。确认你是谁只是第一步,接下来还要看这笔钱本身合不合理。币安为这件事专门写了一篇资产来源和资金来源验证指南,把两个容易被混为一谈的概念分了开:
资产来源 (SoW) —「整体情况」:指您截至目前如何积累总净资产。这不仅限于薪资收入,也可能是职业生涯、商业投资或继承等多种来源的组合,共同构成您当前的总资产。
资金来源 (SoF) —「特定充值」:指充值到币安账户的特定法币或加密货币资金的来源。
一个问的是你这些年怎么攒下这份家底,一个问的是这一笔钱哪儿来的。被问懵的人多半是把两个问题当成了一个,然后回答得又笼统又对不上。同一页上还有一句提醒,很关键:
资金来源不同于通常意义上的「收入」。
它想知道的是这笔钱到账之前的路径,不是你月薪多少。
什么情况下会被问到,我不给你一个金额门槛——这类阈值平台不公布,公布了也会变,任何写死数字的说法你都该怀疑。能说的是方向:金额和你已知情况明显不匹配、资金路径绕、账户行为突然变化,这几类更容易触发追问。怎么答、要不要附凭证,本站单独写了一篇:「资金来源」该怎么填。
被问到的时候,最常见的两种错法是相反的:一种是觉得受了侮辱,回一句「我的钱关你什么事」;另一种是慌,把家底一股脑地写一大段,还附上一堆不相干的截图。前一种会让流程停在那里。后一种的问题要回到前面说的那个队列——坐在那头的人一屏一屏地翻,你多塞进去的每一份材料都要在那一屏上占位置、都要被逐项核过,而他没有义务替你把它们串成一个完整的故事。材料越厚,能被挑出来的破绽越多。就着它问的那一笔回答,把那一笔说清楚,是最快的走法。
至于为什么非问不可,那一页自己给了理由,一句话,没有修饰:
币安致力于遵守所有适用的反洗钱 (AML) 和反恐怖融资 (CTF) 法规及行业最佳实践。
跟银行开户那一套比,差在哪
要问的东西差不多,差别在于中间有没有一个能跟你解释的人。
| 银行柜台 | 交易所线上 | |
|---|---|---|
| 核验方式 | 当面看原件,柜员肉眼加系统 | 看影像,机器先判,人工兜底 |
| 出问题时 | 柜员当场告诉你缺什么 | 页面回一句笼统提示,你自己猜 |
| 补材料 | 回家取,下午再来 | 重新上传,重新排队等审核 |
| 后续 | 大额或异常时电话或短信问你 | 系统标记,可能直接限制功能再通知你 |
所以那种「银行没这么麻烦」的感觉,多半不是因为银行要得少,是因为银行那边有个人在跟你对话。线上这一套把成本压下来了,代价是把解释这一环也压没了。你面对的是一个不会跟你商量的判定结果。
差别里更实在的一处,是出错的代价不一样。在柜台填错一格,柜员抽出来重填一张;在线上填错一格,你可能要等两天才知道错了,重来一遍再等两天,而某些字段一旦确认就不归你改了。
同一个动作,线下可撤销,线上不一定。这也是这个站为什么盯着「填之前」不放。
反过来说,线上也有一个好处:你可以从容准备。柜台前你只能拿出兜里有的东西,在家里你可以把证件擦干净、换个光线好的位置、把地址证明下载成清楚的 PDF,再点提交。这个便利很多人没用上,赶时间随手拍一张就传。
你能做的,其实只有交之前那几步
你没法改规则,也没法让已经交出去的东西回来。能动的只有这几处:
- 只在该交的地方交。正规平台不会通过邮件、私信要你把证件照片发过去。任何让你把证件发到聊天窗口的,都不用犹豫,直接不理。
- 一次传对,别反复试。每一次重传都是一份新的影像副本。传之前把清晰度、四角、反光这几样先看一遍。
- 想清楚要不要加水印。加了可能被判为篡改,不加又怕被挪用,两头都有代价,怎么权衡见证件照该不该加水印。
- 拍完之后收拾一下。证件照拍完往往就留在相册里,跟着自动备份进了云端,再跟着某次分享进了聊天记录。传完之后把那几张单独挪走或者删掉,这一步花不了半分钟,防的是几年后的麻烦。
- 自己留一份记录。什么时候、给哪个平台、传了哪几样,记一笔。将来真出了纠纷,你至少知道自己交过什么。
- 把账户本身守好。二次验证开着、密码不复用。资料泄露的风险和账户被盗的风险,后者对普通人来说来得更快。
这一篇从头到尾讲的是一件收不回来的事:资料交出去就收不回,而钱不一样,钱是你可以不交的。证件是平台按规矩必须要、你也躲不开的东西;本金不是——加密资产价格波动大,本金有可能全部亏光,而你认证做没做完、做得顺不顺,跟这件事一点关系都没有。
留给你的只有交之前那几分钟:看清楚要交给谁,看清楚交的是什么,然后一次交对。