Essa diferença importa. Para prometer “exposição zero”, uma exchange teria de conhecer, antes de qualquer alerta aparecer, todo o histórico, a propriedade, a intenção e os movimentos futuros de cada cliente, carteira, ativo e contraparte. Não é esse o padrão regulatório descrito nas orientações disponíveis. O que se cobra é que os controles sejam proporcionais aos riscos enfrentados pela plataforma e que funcionem para mitigar e responder a atividades suspeitas .
Exchanges centralizadas são pontos importantes de controle, mas não são sistemas financeiros fechados. Materiais do GAFI/FATF identificam riscos de lavagem de dinheiro, financiamento do terrorismo e financiamento da proliferação ligados a DeFi, carteiras sem custódia e transações de pessoa para pessoa, ou P2P . Relatórios ligados ao FATF sobre stablecoins e carteiras sem custódia também apontam vulnerabilidades associadas à atividade P2P .
Na prática, isso impõe um limite. Uma exchange consegue analisar os clientes, carteiras e transações que passam por seus sistemas. Ela não consegue controlar totalmente o que aconteceu antes de os ativos chegarem, o que ocorrerá depois que eles saírem ou o que se passa em partes descentralizadas e de autocustódia do ecossistema de criptoativos .
Há ainda um problema global: a implementação das regras varia entre países. Atualizações ligadas ao GAFI/FATF apontaram aplicação desigual da Recomendação 15 e das medidas da Travel Rule em diferentes jurisdições . Quando regras e fiscalização mudam de um país para outro, mesmo uma exchange rigorosa pode reduzir o risco dentro da sua própria plataforma sem tornar todo o ecossistema cripto livre de risco.
Uma exchange séria ainda consegue reduzir substancialmente a exposição a finanças ilícitas. Entre os controles básicos estão due diligence de clientes, KYC, checagens de beneficiário final, filtros de sanções, monitoramento de transações e comunicação de atividades suspeitas dentro de um programa de PLD/FT baseado em risco .
Controles específicos para cripto podem ampliar a visibilidade. Exchanges podem usar análise de blockchain e pontuação de risco de carteiras, rejeitar ou congelar fluxos suspeitos quando apropriado e cooperar com autoridades competentes e forças de investigação . A conformidade com a Travel Rule também é parte importante do arcabouço de ativos virtuais, porque os padrões do GAFI/FATF estenderam expectativas de informação sobre transferências a VASPs, e países vêm sendo pressionados a implementar essas exigências .
A lógica baseada em risco também permite tratamento mais rígido para atividades de maior risco. Uma exchange pode limitar determinados produtos, jurisdições, contrapartes ou fluxos envolvendo carteiras sem custódia quando essas áreas elevam o risco de uso ilícito . Mas mesmo uma postura agressiva de redução de risco diminui a exposição; ela não a elimina.
No caso da Binance — ou de qualquer grande exchange —, a pergunta útil não é se toda exposição ilícita foi eliminada. A pergunta correta é se a empresa consegue demonstrar um programa de compliance bem financiado, testável e eficaz na prática, dentro de uma estrutura de PLD/FT baseada em risco .
Evidências relevantes incluem avaliações de risco documentadas, classificação de clientes por nível de risco, processos de checagem de sanções, alertas de monitoramento transacional, cobertura da Travel Rule, escalonamento de atividades suspeitas, medidas contra carteiras ou contrapartes de alto risco e cooperação com autoridades . Reguladores e usuários também devem observar se esses controles evoluem conforme os riscos mudam em torno de carteiras sem custódia, atividade P2P, stablecoins e DeFi .
Exchanges de cripto podem tornar o uso ilícito mais difícil, mais detectável e mais reportável. Elas podem bloquear clientes, sinalizar carteiras arriscadas, monitorar transações, rejeitar fluxos suspeitos e cooperar com autoridades .
Mas, em um ambiente aberto de ativos virtuais, “exposição zero a finanças ilícitas” não é um padrão realista. O padrão defensável é controle efetivo de risco: a exchange deve entender seus riscos, aplicar salvaguardas proporcionais e responder rapidamente quando surgirem sinais de atividade suspeita .