Cách đây một tuần, tôi nhận được email từ một quỹ đầu tư có trụ sở tại London. Họ hỏi tôi về chiến lược hedging cho danh mục đang nắm giữ USDC và ETH. Nhưng câu hỏi thực sự của họ nằm ở dòng cuối: "Nếu một địa chỉ ví mà chúng tôi nhận thanh toán sau đó bị phát hiện có liên quan đến IRGC, liệu chúng tôi có thể vào tù không?"
Tôi không đùa. Câu trả lời là có, nếu bạn không chứng minh được mình đã làm đủ để "biết" trước khi nhận giao dịch. Và đó chính xác là những gì Đạo luật An ninh Quốc gia 2023 của Anh, cụ thể là Mục 17C mới, sẽ làm với ngành crypto từ ngày 17 tháng 7 năm 2024.
Hãy quên các khoản phạt hành chính hay đóng băng tài sản tạm thời. Luật này đưa hình phạt hình sự lên tới 14 năm tù giam cho bất kỳ ai "nhận, giữ hoặc sử dụng lợi ích kinh tế" có liên quan đến một thực thể bị chỉ định – trong trường hợp này là Lực lượng Vệ binh Cách mạng Hồi giáo Iran (IRGC). Và vì blockchain là blockchain, giao dịch không thể bị từ chối sau khi đã được xác nhận. Bạn chỉ có thể… vào tù.
Tôi là Phạm Phong, một Options Strategist sống tại Stockholm, người đã mất tiền vì ICO 2017 và tự học audit Solidity để sống sót. Bài viết này không phải là tư vấn pháp lý, mà là một phân tích kỹ thuật về cách luật này va chạm với thực tế on-chain. Và tin tôi đi, nó tệ hơn bạn nghĩ.
Bối cảnh: Luật không nói về crypto, nhưng nó được viết để bắt crypto
Điều trớ trêu: Mục 17C không bao giờ đề cập đến "crypto asset". Ngôn từ của nó đủ rộng để bao trùm mọi hình thức "lợi ích kinh tế" – từ tiền mặt, vàng, cho đến token ERC-20. Nhưng vấn đề nằm ở chỗ: blockchain là một hệ thống không thể đảo ngược. Một giao dịch đã được xác nhận bởi mạng lưới thì không thể bị "hoàn tiền" như chuyển khoản ngân hàng.
Luật nói: Bạn không được phép "nhận" lợi ích từ một tổ chức bị chỉ định. Nhưng blockchain không hỏi bạn có muốn nhận hay không. Một ai đó gửi token đến ví của bạn, và bạn đã "nhận" nó ngay khi giao dịch được xác nhận. Bạn không thể từ chối. Và nếu sau đó bạn phát hiện ra người gửi có liên quan đến IRGC, bạn đã vi phạm luật từ thời điểm bạn… không làm gì cả.

OFSI (Văn phòng Thực thi Trừng phạt Tài chính Anh) đã công bố báo cáo đánh giá mối đe dọa tài sản kỹ thuật số, thừa nhận rằng "các công ty crypto không thể từ chối các giao dịch blockchain đến". Họ biết điều đó. Luật vẫn được thông qua. Và giờ đây, trách nhiệm đổ lên vai các công ty: họ phải "biết" trước khi giao dịch đến, hoặc phải chứng minh rằng họ đã có quy trình để phát hiện và xử lý sau khi giao dịch được xác nhận.
Điều này tạo ra một nghịch lý thời gian: giao dịch đến trước, kiến thức về nguồn gốc đến sau. Và bạn có thể bị kết tội ngay cả khi bạn không biết gì vào thời điểm giao dịch, nếu tòa án cho rằng bạn "lẽ ra phải biết".
Phân tích kỹ thuật: Bẫy tử thần cho các sàn giao dịch, nhà phát hành stablecoin và cả bạn
1. Vấn đề nhận dạng ví và thời điểm
Luật không yêu cầu KYC toàn bộ. Nhưng nó yêu cầu bạn phải có khả năng xác định liệu một địa chỉ ví có liên quan đến IRGC hay không. Vấn đề là: việc gán địa chỉ cho một thực thể (address attribution) là một quá trình động. Một địa chỉ hôm nay sạch sẽ có thể ngày mai bị phát hiện là một phần của cụm địa chỉ liên quan đến IRGC. Khi đó, tất cả các giao dịch trước đó với địa chỉ đó đều trở thành "có vấn đề".
Tôi đã từng viết bot arbitrage trên Uniswap v2 năm 2020. Bot của tôi giao dịch với bất kỳ ai cung cấp thanh khoản. Nếu một trong số các đối tác thanh khoản đó sau này bị xác định là có liên quan đến IRGC, thì các giao dịch của bot tôi – được thực hiện tự động, không có sự can thiệp của con người – có thể bị coi là "nhận lợi ích" từ IRGC. Và tôi, với tư cách là người lập trình bot, có thể phải chịu trách nhiệm hình sự.
2. Vấn đề stablecoin: USDT/USDC không thể đóng băng nếu không có hành động riêng
Luật nói rõ: việc đóng băng stablecoin yêu cầu hành động riêng từ nhà phát hành hoặc cơ quan pháp lý. Điều này có nghĩa là nếu một sàn giao dịch nhận được USDC từ một địa chỉ nghi ngờ, họ không thể tự ý đóng băng nó trên blockchain (vì chỉ Tether hay Circle mới có thể làm điều đó). Họ phải chờ nhà phát hành hành động. Nhưng trong thời gian chờ đợi, họ đã "giữ" stablecoin đó, và nếu sau đó phát hiện ra nó đến từ IRGC, họ đã vi phạm luật vì đã không "ngăn chặn" kịp thời.
3. Phạm vi áp dụng ngoài lãnh thổ
Điều 17C có thể áp dụng cho hành vi diễn ra hoàn toàn ở nước ngoài, nếu lợi ích được cung cấp tại Anh hoặc từ Anh, hoặc nếu người thực hiện hành vi là người Anh. Điều này có nghĩa: một công ty crypto đặt tại Singapore nhưng có người dùng Anh, hoặc có một nhân viên là công dân Anh, sẽ phải tuân thủ luật này. Nếu không, họ có thể bị truy tố.
Góc nhìn phản trực giác: Đây không phải là luật chống crypto, mà là luật chống sự lười biếng
Nhiều người cho rằng Anh đang "sát hại" ngành công nghiệp crypto. Tôi không đồng ý. Đây là một luật được thiết kế để buộc các công ty crypto phải trưởng thành. Giống như năm 2017 tôi mất 2000 USD vì không audit ICO, giờ đây các công ty sẽ mất nhiều hơn nếu không có quy trình compliance tự động.
Thực tế, luật này tạo ra một cơ hội lớn cho các công cụ phân tích on-chain, các giải pháp RegTech, và các dịch vụ lưu ký tổ chức có khả năng chặn giao dịch theo chính sách. Những công ty có thể cung cấp "bằng chứng về sự siêng năng" – timestamp, dữ liệu rủi ro ví tại thời điểm giao dịch, báo cáo phân tích – sẽ trở thành người chiến thắng.

Nhưng có một góc nhìn khác: luật này thực chất là một "tax" đánh vào tính phi tập trung. Các giao thức DeFi thực sự, nơi không có điểm kiểm soát trung tâm, sẽ gần như không thể tuân thủ. Ai sẽ chịu trách nhiệm? Các nhà phát triển? Các DAO? Hay người dùng? Tôi nghi ngờ luật này sẽ thúc đẩy sự phát triển của các giao thức có "front-end có kiểm soát" (geoblocking, KYC) và làm suy yếu các giao thức không có front-end.
Takeaways: Hành động ngay hoặc chấp nhận rủi ro
Dựa trên kinh nghiệm audit và giao dịch của tôi, tôi khuyên: - Nếu bạn vận hành một sàn giao dịch, sàn cho vay hoặc dịch vụ lưu ký có liên quan đến Anh: hãy triển khai ngay hệ thống giám sát on-chain theo thời gian thực, kết hợp với quy trình "phản ứng sau giao dịch" (post-trade review) để phát hiện các địa chỉ bị nhiễm và đóng băng tài sản tương ứng. - Giữ lại tất cả dữ liệu vào thời điểm giao dịch: timestamp của khối, dữ liệu rủi ro ví tại thời điểm đó (không phải dữ liệu sau này đã thay đổi), và các bước phân tích bạn đã thực hiện. - Nếu bạn là nhà phát triển DeFi: hãy suy nghĩ về cách giao thức của bạn có thể chặn các tương tác từ địa chỉ bị chỉ định. "Permissionless" là một lý tưởng, nhưng 14 năm tù là một thực tế.
Tôi đã từng nói "Năm 2017 dạy tôi: lòng tham không biết audit là gì". Năm 2024, tôi học được rằng: "sự lười biếng trong compliance có thể đưa bạn vào tù".
