核心摘要
- 美国财政部 OFAC 于 2026 年 7 月 13 日首次将 VPN 基础设施提供商 First VPN Service(1VPNS)及其管理员列入 SDN 制裁名单,标志着加密合规审查从交易层、钱包层扩展至网络匿名基础设施层。
- OFAC 同时制裁白俄罗斯籍 cryptor 供应商 Yevgeniy Silayev——首次将恶意软件混淆工具(使勒索软件规避安全检测)的提供行为认定为可制裁活动,攻击使能者(enabler)正式进入 SDN 框架的打击半径。
- TRM Labs 链上追踪数据显示 Anubis、Qilin、Sinobi 等知名勒索软件组织直接向 1VPNS 支付加密资产购买基础设施服务,链上支付公开可查。
- 本次执法与英国 FCDO 同步协调执行,配合 FBI 波士顿分局及欧洲执法机构 2026 年 5 月对 1VPNS 基础设施的国际联合捣毁行动。
- 所有 VASP、加密交易所和支付处理商须立即筛查 SDN 名单中新增的 20 个加密地址(覆盖 BTC/ETH/LTC/TRX/DOGE/DASH/ZEC/SOL 八条链),违者面临严格责任民事处罚。
文章目录
- 制裁行动概览 — 三大被制裁主体与法律依据
- 1VPNS:以”无日志”为卖点的勒索软件基础设施 — 十年的犯罪论坛营销与假身份操作
- Cryptor 供应商首度入列 — 恶意代码混淆工具与合法加密工具的监管边界
- 链上足迹:勒索软件组织直接向 VPN 服务付款 — TRM Labs 追踪数据
- 持牌 VASP 合规义务 — SDN 地址筛查、50% 规则与严格责任执法
本文由 Aiying 艾盈合规团队原创,转载需授权。
2026 年 7 月 13 日,美国财政部外国资产控制办公室(OFAC)宣布将 VPN 服务提供商 First VPN Service(1VPNS)、其管理员 Dmytro Rashevskyi 及白俄罗斯籍 cryptor 供应商 Yevgeniy Vladimirovich Silayev 列入特别指定国民(SDN)制裁名单。这是 OFAC 历史上首次将 VPN 基础设施和恶意软件混淆工具(cryptor)的提供商纳入制裁范围——制裁逻辑从传统的”攻击者”扩展至”攻击使能者”(enabler),为全球加密合规团队划定了一个全新的制裁风险边界。
一、制裁行动概览
三大被制裁主体
本次 OFAC 行动覆盖三个目标:(1)First VPN Service(1VPNS)——被认定为主要客户为勒索软件组织和其他网络犯罪分子的 VPN 提供商;(2)Dmytro Rashevskyi——1VPNS 管理员,据称使用 “Maksim Sorin” 和 “Roman Chabanenko” 等虚假身份购买服务器基础设施以规避供应商审查;(3)Yevgeniy Vladimirovich Silayev——白俄罗斯籍,出售 cryptor(恶意代码混淆工具),帮助勒索软件操作者规避安全检测系统(美国财政部 OFAC 公告,2026-07-13)。
法律依据与政策背景
制裁依据为第 13694 号行政命令(经修订),并援引特朗普总统 2026 年 3 月 6 日签署的 第 14390 号行政命令——”打击针对美国公民的网络犯罪、欺诈与掠夺性计划”,要求联邦机构采取行动保护美国金融和数字系统免受外国网络犯罪威胁。财政部代理副部长 Gene Lange 表示:”我们将继续打击那些为针对美国人和关键基础设施的勒索软件攻击提供条件的行为者。”
美英同步协调 + FBI/欧洲联合执法
此次制裁与英国外交、联邦与发展办公室(FCDO)同步执行——FCDO 同日宣布对其他国家网络犯罪分子实施平行制裁。行动背景还包括2026 年 5 月欧洲执法机构在 FBI 波士顿分局支持下捣毁 1VPNS 网站及基础设施的国际联合行动,FBI 同步发布了 1VPNS 战术、技术与程序的网络安全咨询(FBI 网络安全咨询,2026-05)。
二、1VPNS:以”无日志”为卖点的勒索软件基础设施
十年犯罪论坛营销与拒绝执法合作
OFAC 调查显示,1VPNS 自 2014 年起在多个网络犯罪论坛公开广告其服务,核心卖点包括:(1)不保留用户身份或活动日志;(2)拒绝配合执法机构调查源自其服务器的非法活动。这一商业模式使 1VPNS 事实上成为勒索软件组织隐藏攻击来源、部署恶意软件、管理窃取数据的专用基础设施。
受害者涵盖美国企业、金融服务公司、医院和市级政府——利用 1VPNS 基础设施发起的勒索软件攻击累计造成数十亿美元损失。
假身份规避供应商审查
Rashevskyi 使用 “Maksim Sorin” 和 “Roman Chabanenko” 等虚假身份向服务器和基础设施供应商购买资源,原因是这些供应商在收到互联网服务提供商关于 1VPNS 服务器非法活动的滥用投诉后,已拒绝与其开展业务。
三、Cryptor 供应商首度入列
什么是 Cryptor?为什么它是可制裁的?
“Cryptor”(混淆器/加密器)是一种专门设计用于将恶意软件伪装成无害文件的工具,使杀毒软件、端点检测和响应(EDR)系统及其他安全控制工具无法检测或停用恶意代码。与保护数据隐私的合法加密工具不同,cryptor 的唯一目的是击败安全防御系统。
OFAC 将 Silayev 的 cryptor 销售行为定性为”为源自美国境外、合理可能导致美国国家安全威胁的网络使能活动提供物资、技术或服务支持”——这意味着安全工具供应商的商业模式若以犯罪组织为主要客户,将被纳入 OFAC 制裁的打击半径。
合法 VPN 与 Cryptor 的监管边界
OFAC 的制裁公告明确承认 VPN “具备合法的隐私和安全用途”。区分合法 VPN 服务与可制裁 VPN 基础设施的核心标准在于:(1)是否主动在犯罪论坛营销;(2)是否实行无日志+拒绝执法合作政策;(3)主要客户群是否为已知犯罪组织。这三个标准的叠加构成了合法性与可制裁性之间的边界。
四、链上足迹:勒索软件组织直接付款
TRM Labs 追踪的三笔关键付款
区块链分析公司 TRM Labs 在制裁公告发布前已开始追踪 1VPNS 的链上活动。追踪数据显示,多个知名勒索软件组织直接以加密资产向 1VPNS 支付基础设施订阅费用(TRM Labs,2026-07-13):
| 勒索软件组织 | 付款金额 | 付款时间窗口 |
|---|---|---|
| Anubis | 约 715 美元 | 2025 年 12 月 + 2026 年 3 月 |
| Qilin | 约 120 美元 | 2026 年 1 月 |
| Sinobi Group | 约 58 美元 | 2026 年 2 月 |
虽然单笔金额极小(VPN 基础设施订阅通常每月仅数十美元),但关键是付款公开可查、链上可追踪——勒索软件组织使用与受害者勒索相同的支付轨道向其服务提供商付款,而这些付款轨迹对区块链分析工具完全可见。
OFAC 公布的 20 个加密地址覆盖 8 条链
OFAC 为 1VPNS 列出了5 个加密地址(BTC/ETH/LTC/TRX,均指向高风险交易所 Cryptomus);为 Rashevskyi 列出了15 个加密地址(BTC/ETH/TRX/LTC/DOGE/DASH/ZEC/SOL),覆盖八条区块链。所有地址已纳入 SDN 名单,美国人和美国实体被禁止与其进行任何交易。
五、持牌 VASP 合规义务
立即行动:SDN 地址筛查
对于持有加密交易所牌照、支付牌照或托管牌照的机构,本次 OFAC 行动意味着:
- 立即更新 SDN 筛查名单——将 OFAC 7 月 13 日新增的 1VPNS 和 Rashevskyi 相关地址纳入交易监控系统,覆盖全部八条链;
- 严格执行 50% 规则——由一名或多名被制裁者直接或间接、单独或合计持有 50% 或以上权益的实体,自动被视为受制裁实体(即使未被 OFAC 单独列名);
- 追溯筛查历史交易——对与 Cryptomus 及已知勒索软件关联地址有交互历史的客户钱包进行回溯审查;
- 将”匿名基础设施支付”纳入 AML 风险信号——向已知的被制裁服务提供商(如 1VPNS)付款,或向被 OFAC 列入 SDN 名单的匿名化服务付款,应视为高风险交易触发条件。
严格责任执法:不知情非免责理由
OFAC 经济制裁执法指南明确规定:违反制裁可基于严格责任(strict liability)追究民事处罚——即被制裁方即使不知晓交易涉及 SDN 实体,仍可能被追究责任。罚款金额可达违规交易金额的两倍或法定上限(取较高者)。此外,OFAC 提醒非美国人士也禁止导致或共谋导致美国人知情或不知情地违反美国制裁,以及从事规避美国制裁的行为。
制裁解除路径
OFAC 的执法公告同时指出:制裁的最终目标”不是惩罚,而是促成行为的积极改变”。被列入 SDN 名单的个人和实体可通过向 OFAC 提交移除申请(Petition for Removal)寻求从名单中移除。FinCEN 举报人计划对提供违规线索、促成超 100 万美元罚金的举报人给予奖励。
常见问题(FAQ)
Q1:合规 VPN 服务商会否因 OFAC 制裁 1VPNS 而面临风险?
一般不会。OFAC 公告明确指出 VPN”具备合法的隐私和安全用途”。区分标准在于是否主动在犯罪论坛营销、实行无日志+拒绝执法合作政策并以犯罪组织为主要客户群。合规 VPN 服务商(如 NordVPN、ExpressVPN 等面向普通消费者的商业服务)不满足上述标准。但向已知勒索软件组织提供基础设施服务的 VPN 提供商直接面临制裁风险。
Q2:加密交易所如何具体执行 SDN 地址筛查?
首先,通过 OFAC 制裁搜索工具和 OFAC 的最新行动页面获取完整 SDN 实体与关联地址列表。其次,将新列入的 20 个加密地址集批量导入交易监控系统(TRM Labs、Chainalysis、Elliptic 等合规工具均可实现)。第三,不仅筛查直接交易对手,还应按 OFAC 50% 规则排查间接关联实体。最后,对于与 Cryptomus 等高风险交易所存在交互历史的客户钱包,建议在 KYT 流程中增设增强尽职调查(EDD)环节。
本文基于以下一手与权威信源撰写:
- 美国财政部 OFAC — 官方制裁公告(2026-07-13)
- TRM Labs — OFAC Sanctions FirstVPN and Ransomware Enablers(2026-07-13)
- CoinAlert News — OFAC Sanctions FirstVPN(2026-07-14)
- The Cyber Signal — US Treasury Sanctions First VPN Service(2026-07-14)
- Cryptika Cybersecurity — US Treasury Sanctions First VPN Service(2026-07-14)


