イワシとサメ ― NYC編
本日、ニューヨークで初めての「Sardine and the Shark」円卓会議を開催しました。ネオバンク、決済プロセッサー、暗号資産取引所、そしてあらゆる形態・業態の組み込みフィンテック企業から参加者が集まりました。



トピック1:FedNowが稼働開始したときに何が起こるのか
最も多く出た質問は、「RTPやFedNowが本格的に始まったとき、不正行為はどうなるのか?」というものでした。
要するに、状況は良くなる前に悪化します。
ACH であれば、資金が引き出されてしまう前に払い戻しできるまで、少なくとも数日の猶予があります。より高速な決済手段では、お金は一瞬で消えてしまいます。また、詐欺師の立場から言えば、ACH の口座振替で盗まれた銀行口座に入金できるのであれば、RTP や FedNow を使って同じように簡単に資金を送り込むこともできます。
RTPやFedNowとの決定的な違いは、ACHの口座振替では責任がフィンテックのウォレット側にあるのに対し、RTP/FedNowではその責任が銀行側に移る点です。各国の事例から、どのRTPレールでも、サービス開始後まもなく大規模な詐欺や、利用者が送金を承認してしまうタイプの不正送金(APP詐欺)が多発することが分かっています。
では将来この問題を解決するために、私たちは何ができるでしょうか?
RTP/FedNow を通じてフィンテックウォレットに資金を送金する銀行には、その資金が有効なフィンテックウォレットに送られているか、例えばフィンテックウォレット上の氏名・住所が銀行口座の氏名・住所と一致しているかどうかを確認する責任があります。銀行の視点から見ると、フィンテックウォレットは取引相手方であり、不正の問題はカウンターパーティリスク評価の問題と同等のものへとシフトします。
米国は世界で最初にRTPレールを導入した国ではありません。この高速決済における不正の問題は世界的なパンデミックであり、英国、米国、ブラジル、インドなどでも発生しています。
カウンターパーティーリスクは重要です
金融サービスにおいて、カウンターパーティとは取引相手となる別の企業とその顧客のことを指します。金融機関は自社の顧客(KYC)については把握していても、取引相手側の顧客については把握していません。これはプライバシー保護や個人の自由を守るという観点からは望ましいことですが、不正対策に取り組もうとする企業にとっては大きな課題を生み出します。
歴史的に、金融機関はこの問題の一部を解決してきました。その代表的な例が、私の親しい友人であり同僚でもあるラヴィ・ロガナサンが構築した Early Warning Services(EWS)です。EWS は、個々の利用者のプライバシーを保護しつつ、最大手の銀行同士が口座不正に関する情報を共有できるようにする仕組みです。しかし、FedNow のような即時決済レールが増え、フィンテック企業も次々と登場している現在、そこには新たなギャップが生じています。
詐欺師たちは隙を突きます。
RTPの課題にはデータによる解決策が必要です
本質的には、即時決済における不正の問題は、世界で最も包括的なカウンターパーティーデータベースを構築する主体によって最もうまく解決されます。Sardine では、まさにそのようなコンソーシアムを構築するための第一歩を踏み出し、フィンテック企業と銀行を結集して、この世界的なパンデミックに先手を打とうとしています。
トピック2:犯罪者は決済レール間の隙を突く
私たちが議論した2つ目のトピックは、さまざまな決済ネットワーク間のインターフェース部分に存在する不正の問題でした。例えば、ZelleとACH引き落としの間、あるいはVisa DirectとACH引き落としの間で資金が移動する際に起こる不正などです。
この例では、盗まれたCashAppアカウント、ネオバンク口座、そして送金先のVenmoアカウントを持つ詐欺師を想定してみましょう。彼らはネオバンクを経由して、CashAppからVenmoへ資金を移動させようとしています。
- 詐欺師は、CashApp から Visa Direct(カードプッシュ)を使って、ネオバンクの16桁のカード番号に資金を送金します。
- Visa Direct による決済は即時に行われるため、資金はすぐにネオバンクのカードに入金されます。
- 次に、詐欺師はネオバンクのカードを支払い方法として追加し、Venmoウォレットに資金を入金することで、ネオバンクから資金を引き出します。
- そのお金は CashApp からフィンテックを経由して Venmo に移動します
CashAppアカウントを盗まれた被害者にとっては、自分のアカウントがFintechに接続されていたことしか分からず、Venmoの存在はまったく見えません。.
では、彼らはどうするのでしょうか?カードスキームの仕組みを通じて、CashAppへの送金に異議を申し立てるのです。
ここには本当にたくさんの微妙な違いがあります。詳しく見ていきましょう。
- まず第一に、これは典型的な詐欺とマネーロンダリングが組み合わさった事例であり、フィンテックが盗まれた資金の洗浄(レイヤリング)に利用されています。
- 次に、プッシュ型の支払い方法(Visa Direct)と通常のカードデビットレールとの間に相互作用があります。
Zelle とデビットカードのレール、あるいは Zelle と ACH デビットのレールとの間で、同様の奇妙な相互作用が起きているという話を聞いています。これらのネットワークはそれぞれ、独自の不正防止および紛争解決ルールによって運用されています。
詐欺師が、これらの仕組みの境界、つまり交差する部分で活動した場合、何が起きるのでしょうか?その場合、この詐欺の経路について本当に責任を負うのは誰なのでしょうか?
フィンテックが責任を負うことはまずありません。彼らは単に自覚のない共犯者にすぎません。Visa Direct や Mastercard Send のルールでは、送金側が不正による損失の責任を負うはずであり、この場合は CashApp が該当すると考えます。
つまり、紛争解決に関する明確さの欠如に加えて、決済プロセッサー側の不適切な手続きも絡んでいるようです。本来であれば、プロセッサーはそのような紛争が申し立てられること自体を許可すべきではなかったはずです。
次に、この例をさらに複雑にしてみましょう。
もし、使われているCashAppアカウントが盗まれたアカウントですらなかったとしたらどうでしょうか。実はそのアカウントは、盗まれた/合成された個人情報を使って詐欺師が正規のアカウントとして開設し、そのうえで盗まれた銀行口座から資金が入金されていたアカウントだったとしたらどうでしょうか。
この場合、盗まれた資金の流れは次のようになります。
銀行(ACH 引き落とし)→ Square Cash App(Visa Direct)→ ネオバンク(Visa AFT)→ Venmo
今、
- 銀行口座の本来の名義人が、CashApp に対して ACH 返金手続きを行うことになります。
- しかし、CashApp には実際には銀行に返金する資金がほとんど残っていません。というのも、そのお金はすでにネオバンクに渡ってしまっているからです。
- CashApp は Neobank の不正対策担当者やコンプライアンス責任者を探そうとすることはできますが、その時点ではすでに資金は CashApp から出て行ってしまっています。
- また、盗まれた銀行とCashAppの間のACH紛争の段階でも、ACHには紛争解決の仕組みがないため、CashAppにとっての支払い拒否(チャージバック)の手段がありません。
- せいぜい、金額が高額な場合には、盗まれた銀行とかCashAppは、高くつく裁判を経て、最終的に裁判所で和解することになるでしょう。
最悪だ。
データ共有の必要性
ではもし、盗難被害にあった銀行やCashApp、フィンテック各社が、第三者の仲介によって、314bの枠組みのもとで互いにこのすべての情報を共有できたとしたらどうでしょうか?
ここでは、Sardine が確実に役割を果たせます。
私たちは、FinCEN から承認を受け、当協会に加盟する金融機関が、マネーロンダリングやテロ資金供与などの疑いのある行為の検知、特定、または報告を目的として、個人・法人・団体に関する情報を他の金融機関と共有できるようになったことを、喜ばしくご報告いたします。
つまり、当コンソーシアムの参加者が、相手方に関する情報を当社経由で共有できるようになり、不正行為者を特定するために情報を突き合わせることが可能になるということです。今回のケースでは、文字通り取引の連なりを追跡し、ACH による不正の経路と Visa Direct の経路を結びつけて特定できるようになる、という意味です。
トピック3:日光は最高の消毒薬である
最後に、あるトピックが私自身にとって非常に気になる問題に触れました。以前の勤務先で不正対策を担当していたとき、私たちが直面している不正の手口について率直に話すことは決して許されませんでした。情報はいつも大幅に黒塗りにされるか、単に軽く受け流されて闇に葬られてしまい、その理由はマーケティングチームの間で「不正の問題を公の場で語ることはしない」という考え方が支配的だったからです。
しかし、不正行為はお金と同じくらい古くから存在しています。
実際には、お金よりも昔から存在しています。
それをなかったことにはできない。
そして、恥をかくリスクなしに公に共有できなければ、私たちは一つのエコシステムとして成長することはできません。
今日来てくださったすべての企業の皆さん、そしてこれを読んでいる皆さんへの私からの提案は――もしあなたのマーケティングチームがあなたの発言を妨げているのなら、私たちに連絡してください。
ぜひ私たちの不正対策ディナーにお越しいただき、チャタムハウス・ルールのもとで課題についてお話しいただきたいと思っています。不正を働く連中は組織的で、おそらくどこか深い地下室で自分たちの集まりを開いているはずで、それが彼らが一歩先を行っている理由の一つです。なぜ私たちも同じことができないのでしょうか?
私たちは、ここで話し合われるテーマが発言した個人や企業に帰属しないようにする「チャタムハウス・ルール」に基づいて、これらの不正対策ディナーを開催しています。今後のディナーに参加をご希望の場合は、下のコメントでお知らせいただくか、私までご連絡ください:soups@sardine.ai
私たちの円卓会議にお越しくださり、ご参加いただいた皆さまに感謝します。群れをなして泳ぐイワシは、サメをかわすことができます。
- アンドリュー・スティール(Activant Capital パートナー)
- カール・バルチュ - コンフィオ 最高リスク責任者(CRO)
- セサル・メディナ(Buildertrend 財務プロダクト責任者)
- コリン・バートウ(MX社 フィンテックパートナーシップ担当バイスプレジデント)
- David Berkowitz(共同創業者)と ZevMo Green(プロダクトマネージャー兼フィンテックプロダクトオーナー)― Boss Money by IDT 所属
- ディパンジャン・バタチャルジー(ONE社 リスク部門責任者)
- ギヨーム・バジュクスマン(暗号資産デスクおよびトレジャリーオペレーション部門マネージャー)
- ジャスティン・サスロー - Ribbit Capital パートナー
- マット・チオゴイジー(Blockchian.com プロダクトマネージャー)
- Maxim Spivakovsky(マキシム・スピヴァコフスキー) - Galileo / SoFi グローバル決済リスク管理 戦略・オペレーション担当シニアディレクター
- Propel Inc. デビットオペレーション部門責任者 マイク・ギャリス
- ニーア・ヴェラヴァルシー(Klarna 不正分析マネージャー)
- シダールト・シャー(シニアプロダクトマネージャー)
- Xapo Group のクライアントペイメント プロダクトオーナー、サイモン・マカダー
- ステファニー・ベラスケス - ピアモント銀行 BSA/AML アナリスト
- スミート・シン - A16Zのパートナー
- ヴィック・スコギンズ - Coinbase プロダクトリード


