> **Source:** https://permissionless.fi/zh/05-trading-ecosystem
> From *无需许可的金融* (无需许可的金融：从永续合约到链上全球市场) by Eric Cheung. Licensed under CC BY 4.0 (https://creativecommons.org/licenses/by/4.0/).

# 第 5 章 永续合约交易的服务商与生态

2022年11月11日，加密货币交易所 FTX 正式提交破产保护申请，其资产负债表上出现了高达87亿美元的客户资金缺口 [1]。随后接任首席执行官并负责破产清算程序的 John J. Ray III 向法院提交了一份宣誓声明，他在声明中指出，其40余年的法律与重组经验中从未见过如此彻底的企业控制权失效，以及如此完全缺乏可信财务信息的状况 [2]。这一事件往往被公众和媒体归结为创始人个人的欺诈行为，然而从市场微观结构与系统架构的视角审视，87亿美元客户资金缺口的形成本质上是一个架构问题，而非单纯的道德问题。FTX 的崩溃并非源于黑客攻击，也非源于市场崩盘或复杂的金融工程，而是源于一家同时扮演交易所、经纪商、清算所与托管人角色的机构在缺乏有效制衡的情况下，系统性地挪用了客户资金。在同一种功能高度捆绑的架构下，利益冲突从偶发的违规行为变为结构性的常态，任何足够大的利益诱惑都可能产生同一种结果。

本章的分析立场既非“中心化交易所天然劣于去中心化交易所（DEX）”的单向主张，亦非“每种架构各有优缺点”的折中表态，而是通过精确的分析框架帮助读者理解不同的服务商架构如何决定了用户面临的风险类型，以及在这些风险之间如何做出理性的选择。为此，本章将建立五个分析工具：风险替代定理以形式化表达“风险不可消灭、只能替换”这一核心洞见；不可能三角以刻画性能、透明度与去中心化之间的结构性张力；捆绑税以量化中心化交易所效率优势背后的隐性成本；可验证性阶梯以建立从“信任机构”到“验证代码”的5级评估标准；旧问题新形式以揭示链上“新问题”与传统金融“旧问题”之间的同构映射。

在分析框架建立之后，本章依次分析传统金融衍生品市场、中心化加密货币交易所与链上协议三种架构的内部运行逻辑，揭示跨架构的风险同构性，并分析架构演进对市场微观结构四个核心维度的系统性影响。第4章分析了“谁在永续合约市场中交易”，本章则转向“谁为交易提供基础设施”，而第6章将进一步探讨不同架构如何在竞争中动态演进。读完本章后，读者将能够运用风险替代定理与不可能三角评估任何交易服务商的架构选择，理解可验证性阶梯各层级的技术判据与适用边界，并在面对具体的平台选择时做出基于架构分析而非品牌信任的理性决策。

## 5.1 风险替代定理与服务商的不可能三角

加密资产交易平台的架构设计并非在真空中进行，而是在一组相互制约的变量中寻找最优解。在深入分析具体的服务商模式之前，有必要建立统一的分析工具，使其作为本章后续所有讨论的坐标系。本节将依次提出四个功能维度、风险替代定理、服务商的不可能三角以及可验证性阶梯，构成一个从功能分解到风险评估、从约束刻画到信任量化的完整理论框架。

### 5.1.1 交易生命周期的功能维度

任何永续合约服务商，无论其技术形态如何，都必须履行四个核心功能。这四个维度共同回答了“一笔交易是如何从意图安全地走向终局的”这一根本问题，其理论根基可追溯至 Harris 对市场微观结构功能的经典论述 [3]。Harris 将交易服务分解为提供即时性、管理对手方风险和促进价格发现等核心功能，并指出交易场所同时承担着信息聚合与搜索成本降低的经济功能。本章的四维框架是这一思想在永续合约市场的具体化应用：Harris 框架中的信息聚合功能主要被纳入交易执行维度（通过撮合引擎实现的价格发现），而搜索成本降低功能则分布于资产托管（降低信任成本）和风险管理（降低风险评估成本）两个维度之中。

资产托管回答的是“交易者的资金是否安全”这一问题。它涉及交易者资产的存放方式与控制权归属，直接决定了对手方风险的类型与程度。在传统金融中，资产托管通常由受严格监管的托管银行或中央证券存管机构负责，客户资产与机构自有资产之间存在法律上的隔离。在加密货币市场中，资产托管的方式决定了交易者是否保留对其私钥的控制权。中心化交易所采用汇集托管模式，交易者将资产存入平台控制的钱包，平台在内部数据库中记录用户的余额，这种模式在 FTX 事件中暴露出的风险是：当内部数据库可以被管理层篡改时，用户的“余额”可能只是一个不具有偿付保障的数字。去中心化协议则通过智能合约实现非托管交易，交易者在整个交易过程中始终保持对资产的控制，资金仅在智能合约设定的严格条件下进行转移。

交易执行回答的是“订单是否被公平执行”这一问题。它涵盖了买卖订单的撮合、价格发现、延迟优化以及执行公平性等环节。撮合引擎的性能直接决定了交易所的吞吐量与市场流动性的质量。中心化交易所通过高性能的定制化内存撮合引擎实现毫秒级甚至微秒级的撮合，2024年排名前10的中心化交易所永续合约总交易量超过58万亿美元，其中 Binance 的市场份额从年初的约43%降至年末的34% [4]。去中心化交易所则需要解决区块链状态更新延迟带来的挑战，发展出了自动做市商、链上订单簿以及链下撮合链上结算的混合模式。交易执行的公平性问题在链上环境中尤为突出，因为区块链的公开透明特性使得交易者的未确认订单可能被矿工或验证者观察并利用，形成抢跑交易与三明治攻击。值得注意的是，这种信息泄露与执行优先权的滥用并非全新问题，传统金融中围绕支付订单流（PFOF）的长期争议本质上具有相同的结构：经纪商将客户订单流出售给做市商，后者利用信息优势在执行前进行定位。MEV 是这一旧问题在链上透明环境中的技术重现，且因区块链的公开性而更加系统化。

清算结算回答的是“交易完成后的义务是否被履行”这一问题。对于永续合约这一高杠杆衍生品而言，清算结算环节包含了保证金要求的实时计算、未实现盈亏的盯市处理以及在仓位资不抵债时的强制平仓。中央对手方清算机制在传统衍生品市场中发挥着吸收违约风险的作用，其通过建立违约瀑布结构，即依次动用违约方保证金、违约基金份额、清算所自有资本与非违约会员的违约基金，来保障系统的稳定性 [5]。在链上金融中，智能合约替代了传统的清算所，通过预设的代码逻辑执行实时的、确定性的清算与结算，从而重构了传统清算中对手方风险的形态，并消除了结算延迟。然而，链上清算并未彻底消除对手方风险，而是将其转化为新的形式：穿仓损失通过保险基金或自动减仓机制社会化分摊至其他用户，清算人网络在极端行情下可能因燃料费飙升而响应延迟，预言机喂价的非确定性窗口则引入了标记价格偏离的风险。

风险管理回答的是“极端情况下系统是否会崩溃”这一问题。它涵盖了保证金的持续监控、强制平仓的触发与执行、穿仓损失的吸收以及系统性风险的防御。在中心化交易所中，风险引擎通常与撮合引擎紧密耦合，能够在毫秒内响应市场波动并触发清算。在链上协议中，风险管理的执行依赖于清算人网络的及时响应与预言机喂价的准确性，极端行情下可能出现清算延迟或价格操纵导致的不当清算。

这四个维度并非相互独立。托管方式直接影响风控的有效性：当资产由智能合约托管时，风控引擎可以在代码层面强制执行保证金要求，而无需依赖平台运营者的自律。执行模式与结算方式同样紧密相关：链上订单簿的原子结算能力使交易与结算在同一笔区块链交易中同步完成，消除了传统市场中交易执行与最终结算之间的时间差。理解维度间的交互作用，是理解不同服务商架构优劣的关键。传统金融将四个功能分配给不同的独立机构以实现职能分离，中心化加密货币交易所将它们集于一身以实现职能捆绑，而链上协议则用代码和密码学对其进行职能重构 [6]。

### 5.1.2 风险替代定理

在观察交易服务商从传统金融到中心化加密货币交易所、再到链上协议的演进过程时，一个普遍规律逐渐浮现。每一次架构转换都成功消除了前一代架构的某些核心风险，但同时不可避免地引入了新的风险类型。这一规律可以被表述为风险替代定理：对于任何服务商架构从 A 向 B 的转换，转换消除了 A 的特有风险集 $R_A$，同时引入了 B 的特有风险集 $R_B$。关键命题是：$R_B$ 始终非空，即不存在使所有类型的风险同时归零的架构。因此，架构选择不是“消除风险”，而是“选择风险类型”。选择的理性标准在于：$R_B$ 中的风险对于特定用户而言，是否比 $R_A$ 更可识别、更可量化、更可管理。

需要特别强调的是，风险替代定理描述的是风险类型的转换，而非风险总量的守恒。不同架构下的风险在期望损失（概率×规模）和尾部特征上可能存在数量级的差异。例如，中心化交易所的运营风险虽然频率较低，但一旦发生（如 FTX 的87亿美元缺口），可能导致接近100%的本金损失；而智能合约漏洞的单次损失规模通常较小，但发生频率更高。采用条件风险价值（CVaR）等尾部风险度量可以揭示：某些架构转换可能消除了已被监管有效缓释的低量级风险，却引入了缺乏外部约束的高量级风险。因此，不同用户的风险偏好（尾部厌恶型用户与均值-方差型用户）可能在同一组架构选择中得出截然不同的最优解。

将这一定理应用于交易服务商的3次架构变换，可以清晰地观察到每一次转换中被消除的风险集与被引入的风险集之间的对称结构（图 5-1），下文逐一展开。

![图 5-1](./images/fig-5-1.png)

**图 5-1.** 风险替代定理 — 三次架构变换的风险映射（概念映射示意，非实测数据；数据来源：Dell'Erba [6]、Yadav [7]、Three Sigma [8]）

传统金融市场通过多层中介机构的分工与严格的监管框架，有效控制了欺诈与资金挪用的风险。然而，这种架构引入了高昂的中介成本、较长的结算周期（通常为1至2个工作日）以及显著的准入壁垒与地域限制。中心化加密货币交易所的出现消除了这些效率摩擦，采用垂直整合的架构将所有功能集中于单一实体，实现了全天候的全球化交易与即时的资金划转。然而，这种转换同时引入了严重的平台挪用风险、运营不透明、单点故障以及利益冲突 [6]。FTX 的87亿美元客户资金缺口 [1] 以及2025年2月发生的 Bybit 黑客攻击事件（朝鲜黑客组织通过操纵多重签名钱包的签名流程窃取了约15亿美元的以太坊资产 [9]），均是这种中心化风险的极端体现。

当市场进一步向链上协议演进时，智能合约与区块链共识机制取代了中心化服务器。这种架构转换通过密码学验证消除了平台挪用风险与运营不透明问题，实现了无需信任的交易执行与结算。然而，风险并未因此消失，而是转移到了技术层面。链上协议引入了智能合约漏洞风险、最大可提取价值（文献中通常简称 MEV，早期亦称矿工可提取价值）的剥削风险、对外部预言机喂价的依赖风险以及用户因操作失误而不可逆转地丧失资产的风险。2024年去中心化金融领域的智能合约漏洞利用导致了约7.3亿美元的损失，较2023年的11.5亿美元有所下降，但仍然构成了显著的系统性威胁 [8]。值得注意的是，这一同比下降可能并非反映简单的安全提升，而是多重因素的叠加结果：链上锁仓总量（TVL）在同期经历了显著波动，且攻击向量的构成已从智能合约逻辑漏洞转向私钥盗窃和社会工程攻击，而后者不反映在合约漏洞统计中。据欧洲证券和市场管理局2025年7月的报告，自2022年9月以太坊合并以来，以太坊上的最大可提取价值收入累计约10亿至13亿美元，且套利（而非三明治攻击）贡献了最高的月度收入 [10]。

从通用公链上的去中心化交易所进一步演进至专用应用链时，风险替代的逻辑进一步显现。应用链通过构建专门优化的区块链消除了底层链拥堵、燃料费竞争以及共享区块空间带来的 MEV 问题，但同时引入了验证者集中化风险、跨链桥安全风险以及经济安全的反身性问题。经济安全的反身性尤其值得关注：应用链的经济安全通常锚定于其原生代币的市值，而代币市值又取决于用户的采用度和信心，形成“代币市值→质押安全→用户信心→采用度→代币市值”的正反馈循环。在上升期，这一循环自我强化，但在衰退期，一旦跌破某个临界阈值，安全性的下降将触发用户撤离，进而压低代币市值并进一步削弱安全性，形成难以逆转的负向螺旋（§5.4.3 将进一步分析这一机制）。跨链桥的安全记录同样值得关注：截至2025年，跨链桥攻击累计造成了超过25亿美元的损失，占整个去中心化金融领域被盗总额的近40% [11]。

风险替代定理的实践含义在于：当有人断言“去中心化交易所比中心化交易所更安全”时，这是一个不完整的命题。完整的表述应当是：去中心化交易所消除了中心化交易所的对手方风险，但引入了智能合约风险与 MEV 风险；如果用户有能力审计代码并使用相应的保护工具，那么去中心化交易所对该用户而言可能“更安全”，否则未必如此。架构选择的理性标准不在于风险的绝对量，而在于风险的可识别性、可量化性与可管理性。

### 5.1.3 服务商的不可能三角

在架构设计的权衡中，交易服务商面临着一个核心的结构性困境：性能、透明度与去中心化这三个目标在当前的底层技术约束下无法同时达到最优状态，平台必须在其中进行取舍。这一困境的根源在于分布式系统的基本约束：性能的提升要求减少参与共识的节点数量并简化验证流程以降低通信开销，而去中心化的增强恰恰要求扩大验证者集合并增加冗余验证；透明度的实现则要求所有交易数据向全网公开，这在增加验证负担的同时，也使未确认的交易信息暴露于潜在的抢先交易者面前。三者之间的张力根植于信息复制成本与共识达成效率之间的内在矛盾：要求更多独立节点验证同一状态必然消耗更多时间和带宽，而压缩验证过程则必然减少独立验证者数量或降低验证的完整性。

性能维度涵盖了交易的延迟、系统的吞吐量以及用户的交互体验。对于高频交易者与做市商而言，毫秒级的延迟差异可能决定了交易策略的成败。透明度维度要求交易的整个生命周期、平台的资产储备以及风险引擎的运行逻辑对所有市场参与者完全可见且可独立验证。去中心化维度则衡量了系统不依赖于单一实体或少数控制者的程度，包括网络节点的分布、治理权的归属以及抗审查的能力。

不同类型的服务商在这一三角中的选点位置差异显著（图 5-2），下文逐一分析。

![图 5-2](./images/fig-5-2.png)

**图 5-2.** 服务商的不可能三角 — 三种范式的选点标注（概念三角示意，定性位置非实测坐标、选点为作者定性判断，非实测数据；数据来源：CoinGecko [4]、The Block [12]）

中心化交易所优先保障性能，在透明度与去中心化方面做出了让步。Binance 在2024年的永续合约市场中处理了最大份额的交易量，能够提供微秒级的撮合延迟与深厚的流动性，但其撮合引擎、风控逻辑与资产管理的内部运行完全不透明，用户无法独立验证平台是否如实执行了其声称的规则 [4]。部署在通用公链上的去中心化交易所则最大化了透明度与去中心化，所有交易逻辑在链上公开运行，任何人都可以审计智能合约代码并验证每一笔交易的执行，但受限于底层区块链的区块时间与计算能力，其性能远逊于中心化竞争对手。以太坊主网约12秒的区块时间使得基于该链的永续合约交易所无法支持需要高频订单簿更新的复杂交易策略。

新一代的衍生品应用链试图在性能与透明度之间寻找更优的平衡点，但通常需要在去中心化程度上做出妥协。Hyperliquid 通过构建专门为订单簿交易优化的主权区块链，采用验证者网络执行的链上状态机撮合模式，在保持链上结算透明度的同时，实现了亚秒级的延迟。在其 HyperBFT 共识机制中，leader 节点主导撮合计算的执行，其他验证者验证状态转换结果，而非所有节点独立执行完整的撮合过程。然而，截至2025年初，其网络仅由约16个验证者节点维护（此后逐步扩展至约24个）[12]，与以太坊超过100万个验证者的规模相比，去中心化程度仍然有限。需要指出的是，以太坊的“100万验证者”是指32 ETH 质押单位的数量，而非独立节点运营者的数量，大量验证者由 Lido 等流动性质押协议集中控制，实际的独立运营者数量远低于这一数字。dYdX 的第四个版本同样采用了基于 Cosmos 的主权区块链架构，但其订单簿采用了不同于 Hyperliquid 的设计：订单簿在验证者内存中维护（链下订单簿），仅成交结果经过共识上链，订单的提交和取消并不经过区块链共识验证。这一设计使 dYdX v4 在性能上接近中心化交易所，但其验证者集合的规模与多样性同样面临类似的约束。

不可能三角的分析价值在于它解释了“为什么不存在完美的服务商”。每一种设计都是在三角内的一个选点，选点的位置由其目标用户的优先级决定。它同时预测了未来的技术进步方向：零知识证明、模块化区块链以及数据可用性层等技术，本质上都是在扩大三角的可行域面积，使三项目标可以在更高水平上同时实现，但三角本身作为结构性约束不会消失。这一不可能三角与经典的区块链不可能三角（安全性、去中心化与可扩展性）存在关联但并不相同 [13]：后者描述的是底层共识协议的约束，而本章的不可能三角描述的是交易服务商层面的约束。底层三角的约束向上传导，塑造了服务商层面三角的可行域边界。

### 5.1.4 可验证性阶梯

为了更精确地评估不同交易服务商在信任假设上的差异，有必要建立一个可验证性阶梯模型。该模型将交易平台的架构按照其功能在链上公开验证的程度，划分为从 L0 到 L4 的五个递进层次。可验证性的提升不是一个二元的开关，而是一个有梯度的连续进程。每一级的提升都意味着用户承担的“信任成本”下降一个台阶，但被替换为更多的“技术理解成本”。

该阶梯的五个层级从 L0 的完全不可验证（如崩溃前的 FTX）到 L4 的完全可验证（目前尚无平台达到）逐级递进，每一级的技术判据涵盖资产托管方式、撮合逻辑的公开程度、风控参数的可审计性以及治理机制的去中心化水平（图 5-3）。

![图 5-3](./images/fig-5-3.png)

**图 5-3.** 可验证性阶梯 — 从 L0 到 L4 的五级标准（概念分级框架，作者按技术判据归类，非实测数据；平台示例 as-of 2025，含 Binance、OKX 发布的储备金证明 PoR；数据来源：Ray [2]、Vidal-Tomas [14]、The Block [12]）

L0 代表不可验证架构。在这一层级，平台的所有功能均在封闭的中心化系统内运行，外部无法进行任何实质性的审计或验证。崩溃前的 FTX 即是典型的 L0 平台。John J. Ray III 在其宣誓声明中披露，FTX 甚至没有维护完整的资产负债表，公司使用即时通讯软件而非正式的会计系统来处理财务记录 [2]。在 L0 架构下，用户唯一的选择是“信任”，而这种信任缺乏任何可验证的基础。

L1 代表声明可验证架构。在 FTX 崩溃之后，多家中心化交易所开始定期发布储备金证明，采用默克尔树技术向用户证明其资产状况 [14]。然而，这种验证存在固有的局限性：储备金证明本质上是静态的时间点快照，且往往只覆盖资产端而难以全面验证负债端（其快照与负债端局限详见§5.3.5）。尽管透明度较 L0 有所提升，但系统的核心运行依然依赖于中心化实体的承诺与自律。

L2 代表部分可验证架构。在这一层级，平台开始将交易生命周期的关键环节拆分，将资金托管与最终结算交由链上智能合约执行，而订单路由与撮合仍由高性能的中心化服务器完成。dYdX 的第三个版本是这一架构的典型代表，其采用 StarkEx 的有效性证明技术在以太坊上实现链上结算，同时在链下运行高性能的撮合引擎。有效性证明提供了数学层面的确定性保障：运营者无法向以太坊主网提交错误的状态转换，因为任何不符合证明规则的结算都会被主网合约拒绝。这使得 L2 架构在资金安全维度上接近 L3 的保障水平。然而，这种混合架构的劣势在于撮合过程本身不可验证且存在审查风险，交易者仍需信任中心化撮合引擎的公平性与抗审查性。用户可以审计链上结算合约的代码，但无法验证链下撮合过程中是否存在订单优先级的操纵。

L3 代表大部分可验证架构。平台将撮合、结算与风控引擎全部迁移至链上，实现了交易全流程的公开可验证。Hyperliquid 与 dYdX 的第四个版本均采用了这种基于主权应用链的架构 [12]。dYdX v4 的链下订单簿设计（见§5.1.3）意味着订单的提交、取消和撮合本身不经过区块链共识，但每一笔成交结果都可通过区块链公开记录回溯验证，因而在 L3 内于撮合透明度上较 Hyperliquid 的全状态共识模型做出了更大妥协以换取性能。虽然核心交易逻辑已经完全透明化，但在节点的准入机制、协议的紧急升级权限以及治理参数的调整上，核心开发团队仍可能保留一定程度的中心化控制。这种控制在协议早期阶段具有实际的安全价值，因为当发现严重漏洞时，快速的紧急响应可能比完全去中心化的治理流程更能保护用户资产，但它同时构成了一个需要被明确标识的信任假设。

L4 代表完全可验证架构。这是目前理论上的最高标准，要求平台不仅在交易与结算层面实现完全的链上运行，其治理机制与协议升级也必须完全去中心化，并受到严格的时间锁与社区共识的约束。在这一层级，任何协议参数的修改都需要经过链上投票，投票结果在执行前必须经历一个公开的等待期，使所有利益相关方有充分的时间审查变更内容并在必要时退出系统。目前，永续合约交易领域尚未有平台能够完全达到这一标准，它代表的是行业演进的方向而非当前的现实。

可验证性阶梯的核心洞见在于：对于不具备技术能力审计代码的普通用户，“验证代码”相较于“信任机构”的优势在实践中可能难以实现；但对于具备相应能力的机构投资者，可验证性提供了中心化交易所模式下不可能实现的深度尽职调查能力。需要承认的是，可验证性是信任替代的必要条件而非充分条件，即使系统提供了完整的验证能力，信息过载和界面复杂性可能使大多数用户缺乏验证意愿，而“代码已审计”的标签反而可能制造虚假的安全感，使“验证意愿”系统性地滞后于“验证能力”。随着密码学技术与区块链性能的持续提升，交易服务商正沿着这一阶梯持续向更高层级演进，将越来越多的信任假设转化为可通过数学证明的确定性逻辑。这一趋势不仅重塑了交易服务商的竞争格局，也从根本上改变了金融基础设施中信任的生产方式。

## 5.2 传统金融的职能分离架构

传统金融衍生品市场的架构建立在职能分离的制度基础之上。经纪商、交易所、清算所与托管行各司其职，通过物理和法律层面的边界实现风险隔离。这种多层中介架构的形成并非一朝一夕，而是200年间历次金融危机教训的制度化积累。本节从一笔期货交易的完整流转出发，分析职能分离的制度理性与效率代价，以及中央对手方在管理系统性风险中的核心作用。

### 5.2.1 期货交易的多层中介流转

一笔标准化的期货交易在传统金融体系中的流转，并非由单一机构闭环完成，而是依赖于一个由多个独立实体构成的服务网络。以一笔标普500期货的买入交易为例：投资者向其开户的期货佣金商下达买入指令，期货佣金商在验证客户保证金充足后，将订单路由至芝加哥商品交易所的电子撮合引擎。芝加哥商品交易所在2024年录得日均约2650万手合约的成交量 [15]，其撮合引擎在微秒级别完成价格优先、时间优先的订单配对。交易达成的瞬间，芝加哥商品交易所的清算部门以中央对手方的身份介入，通过合约更替机制将原始的买卖双方合约拆分为两份独立合约：买方与中央对手方之间的合约，以及中央对手方与卖方之间的合约。此后，中央对手方计算每日盈亏并收取保证金，而最终的资金划转则由独立的结算银行执行，确保客户资产与交易机构的自有资产在法律和物理层面严格隔离。

在这一流程中，每个参与机构承担着截然不同的信任职能。期货佣金商作为代理人，对客户负有信义义务，必须将客户利益置于自身利益之上，这包括将订单路由至最优执行场所的最佳执行义务，以及代客户管理保证金账户和在必要时发出追加保证金通知的风险管理责任 [3]。期货佣金商还承担信用中介功能，向客户提供杠杆并持续评估信用风险，当客户违约时，损失由期货佣金商而非市场整体吸收，这层缓冲机制防止了个体违约向系统层面的直接传导。交易所的核心价值在于中立性：它不参与交易、不持有头寸，仅提供公平透明的价格发现平台，其收入来源于手续费而非交易利润，规则和撮合算法公开接受监管审查 [3]。中央对手方专注于风险管理，通过多边净额结算降低系统总敞口，并以违约瀑布机制吸收个别会员的违约损失。托管行则独立于所有交易活动之外，其唯一职责是保管客户资产并按照清算指令执行资金和证券的划转。

在这一架构中，经纪商处于客户接口层，承担信义义务与信用中介功能；交易所在撮合层提供中立的价格发现平台；中央对手方在清算层管理系统性违约风险；托管行在资产保管层确保客户资产的法律隔离。四个层级之间存在明确的职能边界，层级间职能隔离的制度屏障使得单一层级的失败不会直接贯穿至其他层级（图 5-4）。

![图 5-4](./images/fig-5-4.png)

**图 5-4.** 传统金融服务商的职能分离架构层级图（概念架构示意，基于 Harris 2003 职能分离框架，非实测数据；数据来源：Harris 市场微观结构理论框架 [3]）

这种由至少四个独立机构顺序参与的业务流转，在每一个交接节点都会产生时间延迟和摩擦成本。期货佣金商收取佣金，交易所收取撮合费，中央对手方收取清算费，托管行收取托管费。每一层摩擦在表面上降低了资金的周转效率，但在深层次上，它们是为实现风险隔离而支付的必要成本。这种架构设计的核心目的并非追求最高的交易速度，而是通过物理和法律上的边界，防止单一节点的失败引发全局性的系统崩溃。当交易所从会员制转变为上市公司后，商业利益与市场监察职能之间的张力日益凸显，但职能分离的制度框架确保了这种张力被限制在可控范围内，而非像后文将分析的中心化加密货币交易所那样，将所有角色集于一身并使利益冲突成为结构性的常态。

### 5.2.2 职能分离的制度理性

传统金融市场当前的职能分离架构，是过去200年间历次金融危机教训的制度化积累。在早期不受监管的市场中，集客资托管、自营交易和经纪业务于一身的机构屡见不鲜，但这种模式反复被证明容易在极端市场条件下导致客户资产被挪用或机构自身的投机损失波及无辜客户。1933年美国通过的格拉斯-斯蒂格尔法案，正是对1929年大萧条中商业银行利用客户存款进行投机交易这一系统性风险的立法回应，该法案从法律层面强制分离了商业银行业务与投资银行业务 [16]。值得注意的是，1999年《格雷姆-里奇-比利雷法案》部分废除了格拉斯-斯蒂格尔法案的分业限制，允许商业银行与投资银行重新整合。这一放松被广泛认为是2008年全球金融危机的制度性诱因之一，危机后围绕恢复职能分离的呼声再度高涨。这一历史反复印证了一个核心命题：职能分离的制度屏障一旦被移除，系统性风险便会沿着利益冲突的路径重新积累。格拉斯-斯蒂格尔法案的立法原则在此后的数十年中不断延伸至证券和衍生品市场的各个环节，最终形成了当前经纪商、交易所、清算所和托管行各司其职的制度格局。

职能分离的制度理性主要体现在风险隔离、利益制衡和可审计性三个相互强化的维度。风险隔离确保了单一机构的失败不会直接摧毁整个系统，损失被限制在该机构的职能边界之内。1995年巴林银行的倒闭提供了一个典型案例：该银行驻新加坡的衍生品交易与结算主管同时控制了前台交易和后台结算两个本应分离的职能，在缺乏独立监督的情况下累积了高达8.27亿英镑的隐藏亏损，最终导致这家拥有233年历史的银行破产 [17]。巴林银行事件的根本教训并非某个交易员的道德缺陷，而是职能合并消除了内部制衡机制，使得风险在被发现之前便已膨胀至不可挽回的规模。利益制衡则通过不同机构间的相互监督得以实现：期货佣金商监督交易所的执行质量，交易所接受监管机构的审查，而中央对手方独立于商业利益之外，专注于风险管理。在可审计性方面，每个独立运作的机构都构成一个清晰的审计节点，监管者可以分别核查托管行的资产报告和中央对手方的风险模型，而无需面对一个高度复杂且内部关联的黑箱系统。

信义义务是职能分离架构中最核心的法律基石。Harris (2003) 在其经典的市场微观结构理论中指出，经纪商对客户负有严格的信义义务，必须将客户利益置于自身利益之上 [3]。这一法律约束要求经纪商作为独立的信用中介，不能与客户进行对赌，从而从根本上抑制了利益冲突。信义义务的不可替代性在于，它为代理关系中的弱势方提供了法律保护：当经纪商违反信义义务时，客户可以通过司法途径获得救济。这种法律约束在中心化加密货币交易所的模式中完全消失，因为交易所同时扮演代理人和交易对手的双重角色，利益冲突不再是偶发的违规行为，而是内嵌于商业模式之中的结构性特征。

稳健性的前提在于每个参与机构都在其职能边界内独立运作，不存在跨越边界的利益关联。2011年 MF Global 的破产事件提供了一个典型的反面案例：该期货佣金商在面临流动性危机时，违规挪用了近十亿美元的客户隔离资金来填补自身在欧洲主权债券上的交易亏损 [18]。美国商品期货交易委员会的调查认定，MF Global 在其破产前的最后一周内系统性地违反了客户资金隔离规则。这一事件不仅引发了监管机构对期货佣金商客户资金隔离制度的全面强化，进一步证明了即便在职能分离的框架下，一旦物理隔离的底线被突破，系统性风险便会迅速蔓延。然而，MF Global 事件同时也验证了职能分离架构的韧性：由于客户资金在法律上享有破产优先权，绝大多数客户最终通过破产清算程序收回了全部资金 [18]，这与后文将讨论的中心化加密货币交易所破产中客户资产几乎无法追回的情形形成了明显差异。

### 5.2.3 CCP 的违约瀑布机制

中央对手方是传统金融市场管理对手方信用风险的核心枢纽，其运作基础是合约更替机制（参见第1章对中央对手方与违约瀑布的论述）：交易撮合成交后，中央对手方即刻介入，将原始的买卖双方合约替换为两份以其为对手方的独立合约，使双方无需评估彼此信用，只需信任中央对手方的偿付能力。2008年全球金融危机后，G20领导人于2009年达成共识，要求所有标准化场外衍生品进入中央清算，确立了中央对手方在现代金融体系中的系统性重要地位 [19]。2012年，国际清算银行支付结算体系委员会（CPSS，2014年更名为支付与市场基础设施委员会）和国际证监会组织联合发布了金融市场基础设施原则，为全球中央对手方的治理、风险管理和财务韧性设定了24项国际标准 [20]。

中央对手方通过多边净额结算大幅降低了系统内的总敞口，但同时也将对手方信用风险集中于自身。为了管理这种高度集中的风险，中央对手方建立了一套遵循“违约者付费”首要原则、并在极端情况下引入相互共济机制的多层级损失吸收机制，即违约瀑布——其自违约会员的初始保证金起，逐层动用违约基金份额、中央对手方自有资本直至恢复处置机制的五层结构，参见第1章对中央对手方与违约瀑布的论述 [21]。其中，第三层自有资本的投入通常被称为“风险共担”，旨在防范中央对手方的道德风险，确保其有足够的激励去维持严格的保证金标准和审慎的风险模型。违约瀑布的每一层都受到明确的法律强制力和监管审查，参数公开透明，调整需要经过正式程序，用户权益享有法律保护机制。

合约更替与违约瀑布的联动构成了中央对手方风险管理的核心流程：交易在交易所撮合成交后，中央对手方通过合约更替介入，将原始的双边合约替换为以自身为对手方的两份独立合约；此后若一方违约，瀑布的五个层级按预定义顺序逐层启动，直至损失被完全吸收或触发恢复机制（图 5-5）。

![图 5-5](./images/fig-5-5.png)

**图 5-5.** CCP 合约更替与违约瀑布流程图（机制流程示意，依据 CPMI-IOSCO PFMI [20]，非实测数据；数据来源：CPMI-IOSCO 金融市场基础设施原则 [20]）

违约瀑布的有效性高度依赖于投资组合的特征和市场流动性条件。2008年雷曼兄弟破产时，其在伦敦清算的利率互换投资组合包含66390笔交易，名义本金高达九万亿美元，但由于该组合相对平衡且利率互换市场流动性充足，中央对手方仅消耗了约三分之一的保证金便在数周内完成了头寸的对冲、拍卖和转移，未对其他清算会员造成任何损失 [21]。然而，这一成功有赖于一组特殊条件：利率互换市场本身具有充足的流动性，雷曼的组合相对平衡从而降低了净敞口对冲难度，且各国央行在同一时期向市场同步注入了大规模流动性。这些条件在加密永续合约市场中不具备：链上保险基金规模有限、极端行情下流动性可能瞬间枯竭，且不存在“最后贷款人”角色。中央对手方在雷曼违约事件中的表现被 Bell 和 Holden (2018) [21] 称为“不太可能的英雄”，因为即便在双边市场几乎完全冻结的极端条件下，中央清算仍然维持了正常运转。

然而，2018年瑞典纳斯达克清算所遭遇的违约事件则呈现出截然不同的结果。2018年9月10日，挪威交易员 Einar Aas 未能向纳斯达克清算所的商品清算部门补足保证金，随即被宣布违约。Aas 此前押注北欧与德国电力价格将趋于收敛，在纳斯达克奥斯陆交易所持有大量电力期货头寸。天气预报的变化和德国碳排放政策的调整推动两地电力价格急剧分化，导致其头寸价值大幅缩水。在随后的头寸拍卖中，清算所遭遇了超出 Aas 所提供抵押品价值1.14亿欧元的损失。纳斯达克清算所的违约瀑布按顺序启动：耗尽了 Aas 的全部保证金，随后动用了清算所700万欧元的自有资本，最终消耗了非违约会员1.66亿欧元违约基金中的大部分 [21]。事后分析揭示，纳斯达克清算所在保证金计算中给予了 Aas 高达50%的相关性抵扣，且未对其在北欧电力市场中占比过大的头寸收取集中度附加保证金，尽管该市场的交易量在过去十年中已大幅萎缩 [21]。Aas 事件的核心教训并非简单的“抵扣比例过高”，而是集中度风险未被充分定价以及相关性假设在尾部事件中的脆弱性。这与加密永续合约市场中巨鲸账户在单一交易对上的集中度风险，以及统一保证金模式下跨资产相关性假设的脆弱性，形成了直接的类比。

这两个相隔10年的违约事件表明了中央对手方模式的内在张力：它能够有效管理分散化的常规违约，但在面对高度集中、缺乏流动性且具有高度相关性的投资组合时，风险集中的特性可能使其自身成为系统性风险的传导节点，而非风险隔离机制。中央对手方在后危机时代被赋予了更大的系统性角色，但这也意味着其自身的失败将产生更为严重的系统性后果，这一悖论至今仍是全球金融监管的核心议题之一。

### 5.2.4 职能分离的效率代价

职能分离架构在提供制度性安全的同时，不可避免地牺牲了资本周转的效率。由于交易执行、清算和托管由不同机构分别处理，系统状态的同步需要时间，这直接体现为结算周期的存在。结算周期越长，交易双方在交割完成前暴露于对手方违约风险和市场价格波动风险的时间窗口就越大，所需的系统保证金规模也相应增加。

美国证券市场的结算周期演进反映了传统金融在安全与效率之间持续寻求新平衡的努力。1995年之前，美国证券交易的标准结算周期为 T+5，即交易日后第五个工作日完成交割。1995年，美国证券交易委员会通过第15c6-1号规则将结算周期缩短至 T+3。2017年，该规则进一步修订，将周期进一步压缩至 T+2。2024年5月28日，美国市场正式过渡至 T+1 结算周期 [22]。每一次周期的压缩都伴随着大规模的基础设施升级和行业协调，从纸质凭证的电子化到交易确认流程的自动化，再到跨时区结算指令的标准化。

美国投资公司协会、证券业与金融市场协会和美国存管信托与清算公司联合发布的事后评估报告显示，T+1 实施后，全国证券清算公司的清算基金规模从 T+2 环境下的128亿美元平均降至98亿美元，降幅达23%，这意味着约30亿美元的资本从保证金占用中释放出来 [22]。在结算质量方面，T+1 实施首日的连续净额结算失败率为1.90%，低于此前 T+2 环境下5月份2.01%的平均水平；至2024年7月，平均失败率稳定在2.12%，与 T+2 时期基本持平 [22]。交易确认效率也显著提升：近95%的交易在交易日当晚9点前完成确认，而2024年1月这一比例仅为73% [22]。这些数据表明，在多层级中介架构下，进一步压缩时间窗口并未显著恶化结算质量，但保证金释放的规模也揭示了此前因结算延迟而被锁定的资本效率损失之大。

尽管 T+1 改革取得了初步成功，但传统金融基础设施向 T+0 的迈进面临显著的技术与制度障碍。多层级架构的内在矛盾在于：每增加一层独立中介，虽然增强了风险隔离，但也成倍增加了信息对账和资金调拨的协调复杂度。在 T+0 环境下，交易和结算必须几乎同步发生，这要求经纪商、交易所、清算所和托管行之间实现瞬时的数据一致性和资金可用性。行业报告明确指出，在现有职能分离的框架下直接推行 T+0 并非简单的下一步，而是需要对整个市场结构进行全面的独立评估，因为时间缓冲的消失可能引发大规模的流动性短缺和结算失败 [22]。传统金融基础设施机构已开始积极探索区块链技术以寻求突破：美国存管信托与清算公司的 Project Ion 在2021年完成了分布式账本技术支持 T+0 结算的概念验证 [23]，并在此后持续推进数字资产的代币化试点，试图在保留职能分离优势的同时，借助原子结算消除结算周期本身带来的风险。

安全性的每一次增量，都以效率的某种牺牲为代价。当职能分离的制度屏障被视为阻碍资本效率提升的结构性限制时，将所有权力集中于一个实体以实现内部账本的瞬时结算，便成为了一种具有显著商业吸引力的替代方案。这种对效率的追求，正是中心化加密货币交易所崛起的核心逻辑，而它们所带来的结构性后果，则构成了下一节的分析起点。

## 5.3 中心化交易所的职能捆绑

中心化交易所的商业模式根植于将传统金融中分离的功能捆绑于一个实体。§5.2分析了传统金融如何通过职能分离来管理利益冲突和系统性风险，而中心化交易所则代表了一种截然相反的架构选择。这种捆绑带来了显著的效率收益，使中心化交易所在加密衍生品市场中占据了绝对的主导地位，但它同时也创造了一种不可消除的隐性成本，即本章提出的“捆绑税”概念。捆绑税是第1章“信任税”在服务商层面的镜像（§5.3.2 展开），也是评估不同服务商架构优劣的关键。

### 5.3.1 CEX 的五重角色捆绑

传统金融市场的架构建立在严格的职能分离之上。如§5.2所述，经纪商负责客户接口并对客户负有法定的信义义务，交易所提供中立的撮合平台且不参与交易博弈，做市商独立提供流动性并承担库存风险，清算所作为中央对手方管理系统性违约风险，而托管人独立于交易活动以确保客户资产的安全隔离 [3]。这五重角色的分离并非效率的浪费，而是200年金融危机教训的制度化积累，其核心设计理念在于通过分散权力使任何单一机构的失败都被控制在有限范围内。

中心化交易所根本性地改变了这一架构，将上述五重角色整合在一个高度集成的技术与商业实体中。在这种模式下，中心化交易所不仅提供交易界面和撮合引擎，还直接控制客户资产的存管，内部执行清算结算，并在许多情况下通过自营交易部门或关联方在平台上扮演最大的做市商。Dell'Erba (2024) [6] 将这种架构定义为“全服务商业模式”，并指出它创造了“前所未有的利益冲突”。这种功能的高度集中意味着有效的信息壁垒在实践中难以建立。交易所运营者在理论上和实践中都能够利用优先看到客户订单流的优势进行抢先交易，将托管钱包中的客户资金借给自营做市部门，通过调整清算参数来保护关联方的头寸，或者在市场波动时以不利于客户的方式处理清算订单。这些并非纯粹的理论推测，而是在加密市场中已经被多次证实的事实。

这种捆绑的范围可以通过逐一对照传统金融的五个独立角色来把握。经纪商的信义义务被压缩为账户系统的用户协议，交易所的中立撮合被纳入平台自身控制的引擎，做市商的独立性让位于自营交易部门，清算所的独立风控变为内部模块，托管人的资产隔离变为平台钱包系统的内部记账。表 5-1 将这5对映射关系及其原本的制度初衷逐项列出。

| 传统金融的独立角色 | CEX 中的对应 | 职能分离的初衷 |
| :--- | :--- | :--- |
| 经纪商 | 账户系统与用户接口 | 承担信义义务，代表客户利益行事 |
| 交易所 | 内部撮合引擎 | 保持中立性，不参与交易博弈 |
| 做市商 | 自营做市或关联方 | 独立于交易所，避免信息滥用 |
| 清算所 | 内部清算与风险引擎 | 维持独立的风险管理，不受商业利益影响 |
| 托管人 | 交易所控制的热/冷钱包系统 | 独立于交易活动，确保资产安全隔离 |

**表 5-1.** 传统金融职能分离与中心化交易所角色捆绑的映射（数据来源：基于 Harris 2003 与 Dell'Erba 2024 的理论框架 [3][6]）

这种角色混合并非偶然的技术失误，而是中心化交易所获取竞争优势的结构性选择。以 Binance 为例，其在 2022 年 9 月自动将客户持有的 USDC、USDP 和 TUSD 等竞争性稳定币转换为其自有稳定币 BUSD，这一举措直接推动了 BUSD 的市值达到205亿美元 [6]。这一案例清晰地展示了平台如何利用其同时作为托管人和交易所的双重身份来强化自身的商业利益，而这种行为在传统金融的职能分离架构下是不可能发生的。以“去中心化”为旗帜的加密行业，实际上创造出了比传统金融更中心化的中介机构，形成了 Yadav (2023) [7] 所描述的“中心化悖论”。截至2023年，绝大多数（据估计约九成）加密货币用户选择了托管型平台而非自托管方案 [7]。这一数据不应被简单解读为用户对效率的理性偏好。行为金融学的视角揭示了更复杂的驱动因素：现状偏差使早期在中心化平台注册的用户倾向于留在原平台，复杂性规避使非技术用户本能地回避私钥管理和智能合约交互的认知负担，而头部交易所的品牌营销则制造了一种可能缺乏实质基础的“安全感”。区分“理性偏好效率”与“认知偏差驱动的路径依赖”，对于评估链上替代方案的真实市场潜力至关重要。

当五重角色集于一身时，利益冲突不再是偶发现象，而是架构的内在属性。托管职能与自营交易之间存在资金挪用的结构性激励，撮合引擎与做市部门之间存在订单流信息优势的滥用通道，清算职能与关联方之间存在参数操纵的可能性。多条冲突路径相互交叉，形成自我强化的利益捆绑网络，正是职能捆绑将偶发风险转化为结构性风险的核心机制（图 5-6）。

![图 5-6](./images/fig-5-6.png)

**图 5-6.** 中心化交易所内部职能捆绑与利益冲突映射图（利益冲突概念示意图，边为机制关系、非实测规模，非实测数据；数据来源：基于 Dell'Erba 2024 的利益冲突分析 [6]）

### 5.3.2 捆绑税的定义与构成

职能捆绑架构的直接后果是产生了一种系统性的隐性成本。中心化交易所通过消除跨机构协调的摩擦带来了极高的交易效率，但这种效率并非没有代价。交易者实际上在为这种便利支付一种结构性的风险溢价，本章将其定义为“捆绑税”。

捆绑税是用户为中心化交易所的效率和便利所支付的结构性风险成本，它由三个不可分割的部分组成。不透明成本是捆绑税的第一个组成部分，源于用户无法独立验证资产的真实安全状态、订单执行的公平性以及风控机制的有效性。在中心化交易所的封闭系统中，用户只能依赖对交易所运营者的信任，而无法像审计链上智能合约那样自行验证关键参数。FTX 在崩溃前即是这种不透明性的极端体现，一如本章开篇引述的破产管理人声明所揭示的控制彻底失败与可信信息缺失 [2]。

利益冲突成本是捆绑税的第二个组成部分，源于同一实体同时控制托管、执行与清算这三个本应相互制衡的核心功能。当交易所既是规则的制定者又是规则的执行者，既是客户资产的保管人又是市场中最大的参与者时，自我优待的动机和能力同时具备。传统金融通过法定的信义义务和独立的监管审查来抑制这种利益冲突 [3]，但在中心化交易所的捆绑架构中，这些制衡机制在结构上不存在。

单点故障成本是捆绑税的第三个组成部分，也是最容易被忽视的一个。当所有核心功能集于一身时，任何一个环节的技术故障、管理失误或外部攻击都会立即波及并瘫痪整个系统。在传统金融中，即使一家经纪商破产，客户的资产仍然安全地存放在独立的托管机构中，交易所和清算所的运作不受影响。在中心化交易所中，这种风险隔离完全不存在。

从概念上，捆绑税可以被表述为三个分量的函数：$\mathrm{BT} = f\!\left(C_{\text{opacity}},\, C_{\text{conflict}},\, C_{\text{spof}}\right)$，其中 $C_{\text{opacity}}$、$C_{\text{conflict}}$ 和 $C_{\text{spof}}$ 分别代表不透明成本、利益冲突成本和单点故障成本。每个分量可以通过代理变量进行近似评估：$C_{\text{opacity}}$ 的代理变量包括储备金证明的发布频率和链上可验证资产的比例；$C_{\text{conflict}}$ 的代理变量包括关联方交易的披露程度与清算豁免条款的存在与否；$C_{\text{spof}}$ 的代理变量包括历史安全事件的规模与托管资产的集中度。值得注意的是，这三个成本分量之间并非简单的加性关系，而是存在乘性交互。$C_{\text{opacity}}$（不透明性）是 $C_{\text{conflict}}$（利益冲突）的使能条件，只有在外部无法观测的环境下，利益冲突才能被系统性地利用。这意味着降低捆绑税的最优策略应优先针对不透明性，因为透明度的提升会同时削弱利益冲突的可利用空间。这一框架虽然尚未发展出精确的定量模型，但它提供了在不同交易所之间进行结构性风险比较的分析基础。

这三个组成部分在现实中均已产生了严重后果。不透明成本在 FTX 事件中表现为崩溃前缺乏外部可验证的财务信息，利益冲突成本表现为 Alameda Research 获得清算豁免特权并挪用87亿美元客户资金，单点故障成本则在 Bybit 的15亿美元被盗事件中集中体现（图 5-7）。

![图 5-7](./images/fig-5-7.png)

**图 5-7.** 捆绑税的三个组成部分与实证案例（数据来源：CoinDesk FTX 客户欠款报告 [1]、FTX 破产文件 [2] 与 Wilson Center 安全报告 [9]）

捆绑税与第1章探讨的“信任税”构成了结构性的对应关系。传统金融通过强制的职能分离，让交易者支付“信任税”，即高昂的中介费用、漫长的结算周期和严格的准入壁垒，来换取系统的安全性和利益冲突的抑制。中心化交易所通过职能捆绑消除了大部分“信任税”，实现了毫秒级的交易体验和近乎零门槛的市场准入，但随之产生的“捆绑税”则要求交易者承担不透明性、利益冲突和单点故障这三重结构性风险。两者是同一权衡的两端，不存在无成本的架构选择。这种税负无法通过单纯的合规审查或技术升级来彻底消除，因为只要交易所同时控制客户资产的私钥和交易执行的撮合引擎，其规避外部审计的技术可能性就始终存在。在§5.1定义的可验证性阶梯上，中心化交易所最多只能通过发布储备金证明等声明达到 L1 级别的“声明可验证”，但结构性地无法升至 L2 及以上的“部分可验证”层级。

### 5.3.3 捆绑模式的效率优势

尽管捆绑税带来了显著的结构性风险，中心化交易所依然在加密衍生品市场中占据绝对的主导地位。2024年，排名前10的中心化交易所永续合约总交易量达到58.5万亿美元，较2023年的28万亿美元实现了翻倍增长 [4]。仅2024年第四季度的交易量就达到21.2万亿美元 [4]。这种市场主导地位并非偶然，其经济学根源在于职能捆绑所创造的三重效率优势以及由此产生的强大网络效应。

中心化交易所的第一重效率优势来自内部账本结算。在传统金融中，一笔期货交易从下单到最终结算需要经过经纪商、交易所、清算所和托管银行的顺序处理，每次跨机构的信息传递都不可避免地产生时间延迟和协调成本。中心化交易所将这些环节压缩在一个统一的技术栈内，使结算实质上变成了中心化数据库中的数值更新，从而将交易延迟降低到毫秒级别，支持了高频交易策略和复杂的算法执行。这种内部化的协调效率是传统金融的多机构架构在物理上无法匹敌的。

统一流动性池构成了第二重效率优势。所有用户的买卖意图都汇聚在同一个订单簿中，实现了流动性深度的最大化。深厚的流动性直接降低了交易者面临的买卖价差和执行大额订单时的价格冲击，这对于第4章分析的机构交易者和高频做市商具有直接影响。相比之下，链上协议的流动性分散在不同的区块链和协议之间，形成了碎片化的格局。然而，统一流动性池在极端行情下也可能成为风险集中的来源：当单一资产遭遇大规模清算时，损失可能消耗共享保险基金，影响所有交易对的安全边际。

极简的用户体验是第三重效率优势。用户无需管理复杂的私钥或助记词，无需理解底层区块链的燃料费机制和交易确认流程，仅需一个电子邮件地址即可开始交易。这种低门槛的设计显著扩展了潜在用户群体，使加密衍生品交易不再局限于具备技术能力的早期采用者。

这三重优势共同形成了一个强大的网络效应正反馈循环。充沛的流动性吸引了更多的交易者，交易者的聚集又吸引了做市商提供更窄的买卖价差，更优的报价进一步降低了交易成本并吸引更多的交易量。这种自我强化的循环使头部中心化交易所的市场地位难以撼动。即使像 Binance 这样的市场领导者在2024年的永续合约市场份额从43%下降至34%，流失的份额也主要被其他中心化交易所所吸收，而非流向链上协议 [4]。这一数据表明，中心化交易所之间的竞争虽然激烈，但捆绑模式作为一种架构范式的主导地位并未受到实质性挑战。

### 5.3.4 CEX 与 CCP 风险瀑布比较

清算和风险管理是交易服务商的核心职能之一。中心化交易所在设计其风险防御机制时，在形式上大量借鉴了传统金融中中央对手方的违约瀑布模型，但在实质的法律约束、透明度和用户保护方面存在根本差异。精确地比较这两种瀑布的异同，有助于揭示中心化交易所风险管理体系的结构性缺陷。

如§5.2.3所述，中央对手方的违约瀑布是一个受法律强制约束的多层级防御体系。Paddrik 和 Zhang (2020) [5] 的数据显示，在信用类中央对手方中，违约会员的初始保证金约占整个瀑布资源的77.9%，中央对手方自有资本约占2.0%。瀑布的每一个参数设定、触发条件和分摊规则都预先公开，并受到金融监管机构的强制审查 [20]。

中心化交易所的风险瀑布在形式上模仿了这一结构，但在三个关键维度上存在根本差异。在透明度维度上，中心化交易所的保证金参数由其单方面设定且可随时调整，调整历史通常不公开；保险基金的规模、资金来源和具体使用情况外部往往无法独立验证。在法律约束维度上，中央对手方的资本充足率、风险模型和违约处理程序受到法定监管要求的约束，而中心化交易所在多数司法管辖区缺乏同等水平的法定义务。在用户保护维度上，中央对手方的非违约会员享有预先公开的损失分摊规则和法定的恢复程序，而中心化交易所的用户在平台破产时通常只能作为普通无担保债权人参与破产清算，其权益排在有担保债权人之后。不过，这一概括存在显著的跨管辖区差异：FTX 破产案中便利类债权人（索赔额低于5万美元）最终获得了约119%的美元索赔回收率，但债权按2022年11月申请日的美元值固定，客户并未捕获其后加密资产的升值，超过100%的部分来自本金加约9%的法定利息及破产财产的回收；而日本 Mt. Gox 案则通过民事再生程序实现了实物（BTC）分配，在程序层面给予客户不同于美元固定索赔的待遇。一刀切的“无担保债权人”判断可能低估不同法律体系对用户保护的差异。

三种架构的风险瀑布在执行保障机制上存在本质差异：中央对手方的瀑布受法律强制约束，每一层的触发条件和分摊规则均经监管审查并预先公开；中心化交易所的瀑布由平台单方面声称，参数设定与调整历史对外部不可见；链上协议的瀑布由智能合约代码强制执行，规则硬编码且可由任何人审计。三者在瀑布层级的形式设计上高度相似，但在执行保障的性质上形成法律强制、平台声称、代码强制以及代码强制附加治理覆盖四种模式的鲜明对照（图 5-8），这正是决定瀑布在危机时刻能否被如实执行的关键变量。第四种模式，即代码强制附加治理覆盖，特指链上协议在智能合约自动执行之上保留的紧急治理干预能力。当极端事件超出代码预设参数的处理范围时（如§5.4.4 将分析的 JELLY 事件），验证者或治理代币持有者可通过共识投票覆盖代码逻辑。这种覆盖能力的存在条件包括：验证者集合足够小以实现快速协调、治理权力未被充分去中心化、以及缺乏对紧急干预的链上时间锁约束。其触发阈值通常是保险基金面临击穿或协议偿付能力受到威胁的临界情境。

![图 5-8](./images/fig-5-8.png)

**图 5-8.** 中央对手方、中心化交易所与链上协议的风险瀑布对比（机制结构对比示意，瀑布层级与“99% VaR”依据 CPMI-IOSCO PFMI [20]，非实测数据，[5] 的 77.9%/2.0% 数据在正文不在图；数据来源：Paddrik & Zhang 2020 [5] 与 CPMI-IOSCO 原则 [20]）

在正常市场环境下，法律强制、自我声称、代码强制这三种模式的差异可能并不明显，因为瀑布的前几层通常足以吸收日常的交易损失。然而，在极端波动导致系统性穿仓的危机时刻，缺乏法定恢复程序和透明分摊规则的中心化交易所，往往让用户面临不可预测的损失分配。当保险基金耗尽时，中心化交易所通常采用自动减仓机制，强制将盈利用户的头寸平仓以弥补亏损缺口，而这种排序机制的具体算法和执行细节同样缺乏透明度。

### 5.3.5 储备金证明的局限

为了缓解用户对不透明成本的担忧，中心化交易所在 FTX 崩溃后广泛引入了储备金证明机制。然而，学术研究和行业实践均表明，储备金证明在解决职能捆绑带来的结构性风险方面存在根本的局限性。

储备金证明的核心缺陷在于它只能提供特定时间点的资产快照，无法保证在审计间隔期内资产未被挪用或用于其他用途。更关键的是，储备金证明通常只展示交易所控制的链上资产余额，却无法有效揭示其隐藏的负债、复杂的关联方交易或表外承诺。Vidal-Tomás (2025) [14] 的研究进一步指出，为了在极端市场压力下维持偿付能力，中心化交易所实际上需要持有超过其负债6%至14%的额外储备金。该研究还发现，在所有交易所破产事件中，FTX 和 Celsius 的破产对整个中心化交易所市场的稳定性产生了最显著的负面冲击 [14]，这表明单一大型交易所的失败具有系统性传染效应。在中心化交易所这个高度不透明的系统中，外部审计的能力面临着不可突破的天花板，这并非审计技术不够先进，而是由职能捆绑架构本身决定的必然结果。当审计对象同时控制着被审计的资产和生成审计数据的系统时，审计的独立性在逻辑上就无法得到保证。

面对这些结构性风险，全球监管机构开始采取更为系统性的回应措施。2024年12月30日全面生效的欧盟加密资产市场监管法案（MiCA）要求加密资产服务提供商必须获得许可证，并严格遵守客户资产隔离、利益冲突披露和资本充足率等要求 [24]。值得注意的是，MiCA 将永续合约等加密衍生品排除在其直接监管范围之外，将其归入《金融工具市场指令》（MiFID II）的管辖，这意味着永续合约交易在欧盟面临的实际上是传统衍生品的监管框架，而非加密资产的专门框架。MiCA 第70条关于客户加密资产与资金一般保管的要求对职能捆绑模式构成了直接挑战，要求交易所在法律和操作层面将客户资产与自有资产分离。然而，这一监管框架在面对链上协议时陷入了执行困境：当“服务提供商”是一组分布在全球的验证者节点而非注册法律实体时，许可证制度和合规要求的强制执行缺乏明确的着力点。美国证券交易委员会也对多家头部中心化交易所发起了执法行动。这些监管举措在较大程度上提高了交易所违规行为的法律成本，但 Dell'Erba (2024) [6] 警告说，传统金融监管的有效性很大程度上依赖于职能分离架构所提供的明确监管切入点。当所有功能集中在一个实体内部时，监管者实际上是在试图从外部监督一个复杂且不透明的封闭系统。仅仅增加合规要求而不在结构上拆分中心化交易所的职能捆绑，其效果可能只是“在一个不稳定的地基上添加更多的层次” [6]。合规框架可以提高作恶的法律成本，但无法从技术底层消除作恶的可能性。在可验证性阶梯上，这意味着监管可以帮助中心化交易所从 L0 升至 L1，但无法推动其跨越到 L2 及以上的可验证层级。

### 5.3.6 FTX 与 Bybit 失败案例

中心化交易所职能捆绑模式的脆弱性在现实中已经通过两条截然不同的路径得到了验证：一条是内部治理的彻底崩溃，另一条是外部技术防御的失效。这两条路径分别代表了捆绑税中利益冲突成本和单点故障成本的极端实现，共同证明了该架构的结构性风险并非偶然的个案。

内部治理崩溃的极端案例是 FTX 的破产。2022 年 11 月 11 日，FTX 申请破产保护，调查随后揭示其挪用了约87亿美元的客户资金 [1]。这些资金被用于关联做市商 Alameda Research 的交易亏损弥补、高管个人贷款和奢侈房产购买。FTX 利用其同时作为撮合引擎运营者和风控管理者的双重身份，在代码层面给予 Alameda Research 免于自动清算的特权，使其能够在没有足额抵押品的情况下维持巨额头寸。这一事件的本质在于，职能捆绑将交易所的各项核心功能（托管、清算和风控）全部异化为服务于关联方利益的工具。职能捆绑使挪用在技术上变得轻而易举，因为控制撮合引擎的同一实体也控制着客户资产的私钥；缺乏外部独立监管使挪用在实践中长期未被发现，因为不存在独立的第三方能够验证资产的真实状态；而数十亿美元的商业利益诱惑则使挪用在动机上几乎不可避免。FTX 的案例证明，依靠中心化交易所的自我约束来管理利益冲突是完全不可行的。

技术脆弱性的典型代表则是 Bybit 在 2025 年 2 月 21 日遭遇的黑客攻击。由于交易所采用中心化托管模式，海量客户资产被集中存放在单一实体控制的钱包系统中，这种架构使其成为具有高回报预期的攻击目标。与朝鲜有关的 Lazarus Group 通过长达数月的社会工程学渗透和恶意软件部署，成功突破了交易所的内部安全防御，窃取了约15亿美元的数字资产 [9]。具体而言，攻击者利用供应链攻击渗透了多重签名冷钱包方案的签名界面，使签名者在视觉上看到的是正常交易，实际签署的却是恶意转账指令。这一攻击向量揭示了多签方案的实际安全边界远低于理论预期：当签名设备或界面被篡改时，多签的数量门槛变得毫无意义。值得注意的是，同类攻击向量同样适用于 DeFi 协议中的多签治理钱包，“自托管消除托管风险”的论断在面对供应链攻击时需要重新审视。被盗资金随后在最初48小时内分散至数十个各持约10,000枚以太坊代币的钱包地址，并进一步通过去中心化交易所、跨链桥与混币器进行分层洗钱 [9]，并利用去中心化交易所进行资产置换以规避冻结。Lazarus Group 关联地址涉及美国财政部外国资产控制办公室（OFAC）的制裁名单，这为整个链上生态带来了合规挑战，Tornado Cash 制裁先例表明，与被制裁地址交互的去中心化协议本身可能面临监管风险。这一事件是截至当时规模最大的加密货币盗窃案，其规模进一步证实了中心化托管模式的结构性脆弱性：在这种架构下，防守方必须在每一次攻击中都保持完美防御，而攻击方只需成功一次即可造成不可逆的重大损失。无论交易所在内部安全防护上投入多少资源，将海量资产集中存放在单一实体控制下这一事实本身，就构成了一个不可消除的系统性风险。

无论是 FTX 的内部腐败还是 Bybit 的外部失守，其根源都指向了同一个结论：职能捆绑模式的风险不是个别运营者道德败坏或技术疏忽的问题，而是架构本身的结构性属性。FTX 的崩溃暴露了捆绑架构在治理维度上的脆弱性，Bybit 的被盗则暴露了同一架构在技术维度上的脆弱性。两条失败路径的存在表明，即使一家中心化交易所的治理体系完善，它仍然面临技术层面的单点故障风险；反之，即使其技术防御体系完善，内部治理的失效仍可能从根本上摧毁整个系统。这种对“信任机构”模式的反复失望，正是推动市场更为严肃地探索替代方案的根本动力。那些试图通过公开可验证的代码和密码学来重建信任基础的链上交易模式，将在§5.4中详细分析。

## 5.4 链上交易模式

链上永续合约交易在过去数年间经历了爆发式增长。至2025年，去中心化交易所处理的永续合约交易量已达到6.7万亿美元，较前一年增长346%，占据了整体永续合约市场约10%的份额 [25] [26]。这种增长背后反映了交易者对中心化交易所替代方案的持续需求。然而，去中心化交易所并未消除金融市场中固有的风险，而是通过密码学和共识机制将风险从一种形式转化为另一种形式。本节将深入探讨链上永续合约交易的核心机制，分析其在自托管、执行模型和应用链架构中引入的新型风险敞口。

### 5.4.1 自托管与原子结算

去中心化金融基础设施的核心承诺在于通过密码学技术重塑资产控制权与交易结算流程。在传统的中心化交易所中，用户必须将资产存入平台控制的钱包，平台在内部数据库中记录用户的账户余额，并在撮合引擎中完成交易的记账。这种模式引入了极高的中心化托管风险，一旦平台遭遇黑客攻击或内部挪用，用户的资产将面临直接损失。前述 Bybit 约15亿美元被盗事件（§5.3.6）即进一步凸显了集中托管模式的脆弱性 [27]。

链上永续合约交易通过自托管机制消除了这种平台托管风险。在自托管模式下，用户通过私钥直接控制其在区块链上的资产，智能合约仅在获得用户密码学签名授权的特定条件下才能对资产进行操作。这种机制确保了平台无法单方面挪用用户资金，从根本上消灭了传统意义上的中心化托管风险。同时，链上交易采用原子结算机制，将交易撮合与资金划拨在同一区块链事务中不可分割地完成、任一环节失败即整体回滚，从而消除交收风险（参见第1章对原子结算的论述）。

链上永续合约交易的完整流程包含连接钱包、存入保证金、提交订单、链上撮合与结算、以及提取资金等环节（图 5-9）；各环节中资产始终由用户私钥控制，智能合约仅在满足密码学签名授权的特定条件下才能操作资金，撮合与资金划拨在同一区块链事务中原子性地完成。

![图 5-9](./images/fig-5-9.png)

**图 5-9.** 链上永续合约交易流程图（自托管与原子结算流程示意，非实测数据；数据来源：基于 dYdX Foundation [28] 与 Nansen Research [29] 的协议架构分析）

然而，这种风险的消除并非没有代价，它实质上是将机构级的系统性风险转化为用户级的操作风险和协议级的技术风险。自托管要求用户承担起保护私钥的全部责任。一旦私钥丢失或被盗，资产将面临不可逆的损失，且没有任何中心化机构可以提供恢复服务。此外，自托管的可行性正面临日益收紧的监管约束：欧盟《资金转移条例》（TFR）要求加密资产服务提供商对涉及非托管钱包（unhosted wallet）的转账实施额外的身份验证，FATF 的旅行规则（Travel Rule）同样将合规要求延伸至自托管用户，这可能在实践中限制自托管用户与受监管服务之间的交互便利性。此外，用户在与智能合约交互时，必须授权合约操作其钱包中的资产。如果用户不慎授权了恶意的智能合约，或者合法的智能合约存在漏洞，攻击者依然可以抽空用户的资产。

在跨链交易日益频繁的背景下，跨链桥合约成为了新的系统性风险聚集地。为了在不同的区块链网络之间转移资产，用户必须将资产锁定在源链的桥接合约中，并在目标链上铸造等量的映射资产。这种机制使得桥接合约成为了高价值攻击目标。如前所述，跨链桥黑客攻击的累积损失已超过25亿美元、约占整个 Web3 被盗价值的40% [11]，这表明虽然链上交易消除了单一交易所的托管风险，但跨链基础设施的复杂性引入了更为隐蔽且破坏力巨大的智能合约漏洞风险。

### 5.4.2 三种执行模型的比较

为了在去中心化环境中实现高效的衍生品交易，链上永续合约协议演化出了三种主要的执行模型。每种模型都在性能、去中心化程度和透明度之间做出了不同的取舍，并在实际运行中暴露出特定的风险特征。

虚拟自动做市商模型是早期链上永续合约的典型设计。该模型借鉴了现货市场中自动做市商的恒定乘积公式，但池中并不包含真实的储备资产，而是通过算法模拟流动性深度来决定价格。用户存入抵押品后，在虚拟池中进行多空博弈。这种设计的优势在于其高度的去中心化和无需许可的特性，任何人都可以基于算法创建新的交易对。然而，虚拟自动做市商完全依赖内部算法定价，当市场出现极端单边行情时，虚拟池的价格极易与外部现货市场价格发生严重脱锚。Perpetual Protocol 的第一版就曾因价格脱锚导致系统产生大量坏账，最终面临破产风险 [30]。脱锚对交易者的具体后果包括：持仓者在脱锚瞬间产生即时的未实现亏损、偏离真实价格的标记价触发不合理的强制清算、以及资金费率因多空比例极端失衡而飙升至异常水平。

预言机定价模型则采取了完全不同的思路。该模型放弃了内部价格发现机制，转而依赖外部预言机提供的主流交易所现货价格作为交易执行价格。在这种模型中，流动性提供者将资金汇聚成一个全局流动性池，作为所有交易者的统一对手方。交易者可以享受零滑点的交易体验，因为价格完全由外部预言机决定。然而，这种设计引入了根本性的预言机风险和流动性提供者亏损风险。预言机风险可系统性地分为四类：操纵风险，即攻击者在流动性较差的外部现货市场上操纵标的资产价格，利用喂价延迟在链上协议中进行无风险套利；喂价延迟风险，即预言机网络的更新频率无法完全匹配市场的瞬时变动，在极端波动中产生定价窗口；数据源上游依赖风险，即预言机聚合的价格来源集中于少数中心化交易所，上游数据源的中断或错误将直接传导至链上定价；运营者利益冲突风险，即当协议的验证者同时充当预言机节点时，定价权与结算权的合并可能产生自我优待的激励。2022年9月和2025年7月，GMX 等头部预言机定价协议多次遭遇此类价格操纵和重入攻击，造成了数百万至数千万美元的损失 [31] [32]。

链上订单簿模型代表了当前链上衍生品交易的最新发展方向。该模型试图在区块链上重建传统金融市场中经过时间检验的中央限价订单簿机制。早期的混合式架构将订单撮合放在链下中心化服务器上进行，仅将最终的资金结算提交至链上，以此换取较高的交易吞吐量。但这种妥协牺牲了撮合过程的透明度和抗审查性。新一代的链上订单簿协议则通过构建专用的应用链，将撮合引擎、保证金检查和清算逻辑全部内置于区块链的共识层中。这种模型能够提供接近中心化交易所的性能，同时保持了交易排序的确定性和完全的链上透明度。

值得注意的是，三种模型在资金费率机制的设计上存在结构性差异：虚拟自动做市商的资金费率隐含于虚拟池的曲线偏移之中，并非独立计算；预言机定价模型的资金费率通常基于多空持仓比例显式计算；链上订单簿模型的资金费率计算则更接近中心化交易所的方式，基于合约价格与标记价格的偏差。这些差异直接影响了不同模型下资金费率对价格锚定效率的贡献。三种模型在不可能三角中的相对位置见图 5-10。

![图 5-10](./images/fig-5-10.png)

**图 5-10.** 三种去中心化交易所执行模型在不可能三角中的位置对比（概念示意，定性位置非实测坐标、选点为作者判断，非实测数据；数据来源：Nansen Research [29]）

从图中可以观察到，三种模型的选点形成了一条从去中心化顶点向性能顶点延伸的演进路径：虚拟自动做市商最靠近去中心化与透明度顶点，但距离性能顶点最远；预言机定价模型居于中间地带，以对外部基础设施的依赖换取了较高的资本效率；链上订单簿模型通过应用链架构大幅推进了性能表现，但相应地远离了去中心化顶点。这一路径揭示了链上衍生品交易执行模型的核心演进逻辑：在保持链上透明度的前提下，以去中心化程度的渐进让步换取接近中心化交易所的性能体验。

### 5.4.3 应用链架构与验证者集中化

随着链上交易对低延迟和高吞吐量的需求不断攀升，通用区块链的性能瓶颈日益凸显。为了突破这一限制，头部去中心化交易所开始向应用链架构迁移。应用链是为特定去中心化应用量身定制的独立区块链，其核心理念是将底层的共识机制与上层的应用逻辑进行深度绑定。

在混合式架构中，去中心化交易所通常部署在以太坊等通用区块链或其二层网络上。虽然这种架构可以共享底层网络的庞大验证者集合和高度的安全性，但通用网络必须兼顾各类智能合约的执行，无法为高频交易提供确定性的低延迟保证。此外，混合式架构依赖亚马逊云服务等中心化基础设施进行链下撮合，这不仅引入了单点故障风险，还使得交易排序过程缺乏密码学层面的可验证性 [28]。

相比之下，应用链架构实现了从共识层到应用层的全栈一体化控制。以采用应用链架构的去中心化交易所为例，其通常会定制拜占庭容错共识算法，专门针对金融消息的吞吐量进行优化。在这种架构下，订单的提交、取消、撮合以及保证金的清算全部在链上共识的保护下进行。验证者节点不仅负责打包区块，还直接在内存中运行订单簿状态机，确保了每一笔交易的执行顺序都是全网一致且不可篡改的。这种深度定制使得应用链能够实现亚秒级的区块确认时间和每秒数十万笔订单的吞吐能力（此处“吞吐量”指消息吞吐量即订单提交、取消等消息的处理速率，实际成交吞吐量通常显著低于消息吞吐量）[33] [34]。

混合式架构与应用链架构的核心差异在于组件的分布位置与对应的信任假设。在混合式架构中，撮合引擎运行于链下的中心化服务器，仅最终结算提交至链上，用户需信任链下组件的公平性；在应用链架构中，撮合、保证金检查与清算逻辑全部内置于区块链共识层，交易排序由验证者集合共同决定。这种差异导致两种架构在延迟、吞吐量、透明度与抗审查性方面呈现不同的性能边界（图 5-11），其信任假设的根本差异在于：前者的信任重心在于“链下平台是否公正”，后者则转移至“验证者集合是否诚实”。

![图 5-11](./images/fig-5-11.png)

**图 5-11.** 混合式去中心化交易所与应用链的架构对比图（架构对比概念图，非实测数据；数据来源：dYdX Foundation [28]）

然而，应用链架构在获得高性能的同时，面临验证者集中化的显著代价。为了维持极高的网络同步速度，应用链通常只能容纳数量有限的验证者节点。例如，Hyperliquid 在2025年初仅由约16个验证者节点维护网络共识（此后扩展至约24个），且质押代币高度集中于早期投资者和团队手中 [12] [35]。除了治理层面的集中化风险外，验证者的基础设施集中同样构成了显著的运营风险：若多数验证者运行在同一云服务商或同一地理区域的数据中心，单个数据中心故障或网络分区即可导致网络丧失活性。Solana 在2021至2023年间经历的多次全网中断提供了先例：在网络中断期间，所有未结算的永续合约仓位面临无法被清算的风险，极端行情与网络停机的叠加可能导致保险基金的大规模损耗。这种高度集中的验证者结构显著削弱了区块链的抗审查性和去中心化信任假设。当少数验证者掌握了网络的绝对控制权时，他们不仅可以决定交易的排序，甚至有能力通过共识升级来更改协议的核心规则。这种权力的集中使得应用链在极端情况下可能表现出类似于中心化机构的专断特征，从而背离了去中心化金融的初衷。

### 5.4.4 架构审计与可验证性评级

为了客观评估应用链架构的安全性与去中心化程度，我们需要建立一个基于事实的可验证性评级框架。该框架不依赖于主观的评分，而是通过考察系统各个维度在链上是否可查、可审计以及是否由用户自控来进行结构化分析。以当前交易量领先的 Hyperliquid 为例（dYdX v4 等其他应用链架构面临相似的权衡），可以从四个核心维度对其架构进行深度审计。

在托管与资产安全维度，该应用链表现出较高的可验证性。用户的账户余额完全记录在链上状态中，任何人都可以通过运行全节点来独立验证其资产的真实性，无需依赖平台提供的财务报表 [36]。平台不持有用户的私钥，资产的转移必须获得用户密码学签名授权。然而，在出金路径上，系统存在部分受限的风险。由于该应用链是独立的网络，资产的跨链转移高度依赖于由验证者多重签名控制的跨链桥合约。虽然桥合约代码是公开可审计的，但其安全性最终锚定在验证者集合的诚实性上。

在交易执行与撮合维度，该系统实现了订单撮合的完全链上执行。不同于依赖中心化服务器的混合模型，其共识机制确保了交易排序的确定性，所有匹配逻辑都在验证者节点中公开运行。系统的低延迟和高吞吐量已在实际运行中得到验证。Hyperliquid 的核心节点代码曾长期保持闭源状态，直至面临社区的强烈质疑后才逐步开放 [37]。此外，在防止 MEV 方面，系统目前缺乏独立的第三方审计，交易排序的公平性在很大程度上仍需依赖对验证者的信任。

在清算与风险管理维度，系统的保证金检查与清算引擎逻辑均在链上执行，其触发条件和执行过程完全公开可查。保险基金的余额同样在链上透明显示，自动减仓机制的规则也硬编码在协议之中。然而，系统的预言机喂价机制存在显著的妥协。为了追求最高的更新速度，系统没有采用去中心化的第三方预言机网络，而是由自身的验证者集合直接维护价格预言机。这种设计虽然降低了延迟，但也使得验证者同时掌握了定价权和结算权，在极端行情下可能引发严重的利益冲突和操纵风险。

综合以上四个维度的审计结果，该应用链在托管与交易执行方面实现了较高的链上可验证性，在清算与风险管理方面因自建预言机的妥协而存在利益冲突隐患，在治理与应急响应方面则暴露出验证者集中化带来的裁量权风险（图 5-12）。

![图 5-12](./images/fig-5-12.png)

**图 5-12.** 应用链四维架构审计的可验证性评级矩阵（作者四维结构化评级，评级为作者审计判断，序数、非量化评分、非实测数据；约16个验证者为2025年初创世口径、此后扩展至约24个 [12][35]，JELLY 事件处置 [38][39]，约20万笔/秒为消息吞吐，指订单、撤单等消息、非成交，厂商口径 [33][34]，架构 [28]；OneKey Blog 为二手综述 [37]）

在治理与应急响应维度，该应用链暴露出最明显的集中化风险。验证者集合的数量有限且质押高度集中，使得系统的治理缺乏广泛的社区参与。在应对突发事件时，这种集中化结构赋予了验证者极大的自由裁量权。

2025年3月的 JELLY 事件是这一治理风险的深度案例 [38] [39]。一名交易者在 Hyperliquid 上针对低流动性代币 JELLY 建立了大量空头头寸，随后在外部现货市场上大幅拉升该代币价格。由于 JELLY 的现货流动性极度稀薄，少量资金即可显著推动预言机喂价，导致 Hyperliquid 流动性提供者金库（HLP）在被动接盘空头清算时面临约1200万美元的峰值未实现亏损（敞口一度约2.3亿美元）；由于头寸最终以 \$0.0095 的极低价格强制平仓，HLP 实际上录得小幅盈利。这一事件首先暴露了低流动性代币上市永续合约的根本性风险：当预言机喂价可被少量资金操纵时，永续合约的杠杆效应将操纵收益成倍放大。

验证者集合对这一危机的响应引发了更深层次的治理合法性问题。验证者迅速达成共识、决定强制下架 JELLY 并以 \$0.0095 的价格强制平仓所有相关头寸，而彼时预言机报价约为 \$0.50（需说明的是，链上下架投票机制在此事件之后才引入，当时的处置实为验证者之间的快速协调）。这一价格决定权的行使本质上是链下协调的产物，其合法性基础既非代码的自动执行，亦非社区的充分审议。Hyper Foundation 随后承诺对受影响用户进行补偿，但这一补偿机制本身是协议外的链下承诺，而非智能合约层面的确定性保障。

从法律风险维度审视，验证者单方面以远低于市场价的价格强制平仓，可能构成市场操纵或受托义务违反。CFTC 对 Ooki DAO 的执法先例已表明，去中心化治理并不免除参与者的法律责任，“代码即法律”的叙事在监管执法面前是脆弱的。

JELLY 事件对本章理论框架的含义是多维的。在可验证性阶梯上，Hyperliquid 在正常运行时具备 L3 级别的可验证性，但验证者在危机时刻的治理覆盖使其实质降至 L1，规则的最终执行取决于少数人的裁量而非代码的确定性。在不可能三角中，事件揭示了去中心化与性能之间的隐性第三维度：当危机到来时，有限的验证者集合被迫向中心化决策倾斜，以保护系统偿付能力为代价牺牲了规则的可预测性。社区对事件的反应也呈现出显著的框架效应分化：部分用户将干预视为“负责任的应急响应”，另一部分则将其视为“对去中心化承诺的根本背叛”，这种叙事博弈直接影响了市场对协议信任度的重新定价。

### 5.4.5 链上风险瀑布

§5.2.3和§5.3.4分别分析了传统中央对手方的法律强制型违约瀑布与中心化交易所的自我声称型风险瀑布。前者通过法定的多层级损失吸收机制管理系统性风险，参数公开且受监管审查；后者在形式上模仿了这一结构，但在透明度、法律约束和用户保护三个关键维度上存在根本差异。

链上永续合约协议在吸收了这两种模式经验的基础上，构建了独特的链上风险瀑布机制，但不同协议之间的瀑布结构存在显著差异。以 Hyperliquid 为例，其风险瀑布实际包含四层：第一层是交易者的初始保证金和维持保证金；第二层是 HLP（Hyperliquid 流动性提供者金库）的后备清算，即当常规清算人未能及时接盘时，由协议运营的做市金库被动承接清算头寸；第三层是链上保险基金（截至2025年初约3至5亿美元规模）；第四层是自动减仓（ADL）。dYdX v4 的瀑布则有所不同：保证金耗尽后，头寸由外部清算人网络接管，若清算产生穿仓损失，由保险基金（规模约数千万美元）吸收，保险基金耗尽后启动 ADL。

这些保险基金的绝对规模与传统中央对手方形成了数量级的差距。CME 的总违约资源（含担保基金与会员追加摊派的法定权力）超过100亿美元，其中担保基金本身约30亿美元，而链上协议的保险基金通常仅为数千万至数亿美元，且缺乏强制补充机制。由于区块链的透明性，所有的保证金余额和清算阈值都是公开可查的，任何市场参与者都可以监控系统的整体杠杆水平。当用户账户的保证金率低于维持水平时，智能合约会自动触发清算逻辑。与中心化交易所不同，链上协议通常允许外部清算人参与清算过程，并通过提供清算折扣来激励他们及时接管高风险头寸，从而利用市场化的力量来化解风险。然而，外部清算人网络的可靠性本身存在运营脆弱性。2020年3月“黑色星期四”期间，MakerDAO 的清算拍卖中出现了清算人以零价格竞拍成功的极端情况：当以太坊网络燃料费飙升导致清算交易成本高于清算折扣收益时，清算人选择退场，形成“清算人罢工”，使系统暴露于无保护状态。

链上保险基金的资金来源通常是协议收取的交易手续费分成，且其余额完全在区块链上公开可见 [40]。这种透明度使得市场能够实时评估协议的抗风险能力。当面临极端黑天鹅事件且保险基金被击穿时，自动减仓规则完全硬编码在智能合约中。系统会根据预先设定的算法，按照账户的杠杆率和盈利比例进行排序，透明、确定性地执行减仓操作。此外，在某些应用链架构中，正如§5.4.4 JELLY 事件所示，验证者集合还可以通过共识投票行使紧急干预权，例如强制暂停市场或修改结算价格。

值得单独讨论的是资金费率在风险瀑布中扮演的独特角色。资金费率本质上是一种持续运行的风险再分配机制，在传统中央对手方的违约瀑布中不存在对应物。在正常市场条件下，资金费率通过在多头和空头之间转移支付来维持合约价格与现货价格的锚定。然而，在极端行情下，资金费率可能产生正反馈效应：当市场急剧上涨时，正资金费率飙升，吸引做空者进入以赚取费率；若上涨趋势持续，这些做空者被清算，进一步推高价格和资金费率，形成“高费率→吸引做空→趋势延续→做空被清算→费率更高”的自我强化循环。这一机制意味着资金费率在极端情境下可能从稳定器转变为放大器，构成链上风险瀑布中一个独特的、区别于传统金融的风险传导通道。

三种市场结构在风险管理机制的五个关键维度上呈现出系统性差异：保证金监控的频率从每日结算到链上实时检查逐步提升，清算执行从封闭的内部引擎向开放的外部清算人网络演进，保险基金的透明度从定期审计报告到链上余额实时可查，最终兜底机制从法定的会员追加摊派到算法确定的自动减仓，规则执行的保障从法律约束到密码学与共识机制。表 5-2 将这五个维度的对比逐项列出。从表中可以读取一条贯穿所有维度的演进主线：从传统中央对手方到链上协议，保证金监控从离散的定期结算走向连续的实时检查，清算执行从封闭的会员体系走向开放的清算人市场，保险基金从定期审计走向链上实时可查。这种演进以透明度和确定性的提升为收益，以财务资源深度和危机应对灵活性的下降为代价。

| 比较维度 | 传统中央对手方 | 中心化交易所 | 链上衍生品协议 |
| :--- | :--- | :--- | :--- |
| 保证金监控 | 每日或盘中结算 | 实时风险引擎 | 链上智能合约实时检查 |
| 清算执行者 | 结算会员 | 平台内部引擎 | 外部套利者或协议清算人 |
| 保险基金透明度 | 定期审计报告 | 不透明或部分公开 | 链上余额实时可查 |
| 最终兜底机制 | 会员追加摊派 | 自动减仓（不透明） | 自动减仓（算法确定） |
| 规则执行保证 | 法律与监管约束 | 平台信誉与内部控制 | 密码学与共识机制 |

**表 5-2.** 衍生品市场三种结构下的风险管理机制对比（数据来源：Harris [3]、Paddrik & Zhang [5]、CPMI-IOSCO [20]）

总体而言，链上风险瀑布机制在透明度和规则的确定性上显著优于中心化交易所，但在财务资源的深度和应对极端危机的灵活性上仍不及受严格监管的传统中央对手方。链上交易模式并没有消除衍生品市场固有的杠杆风险和流动性风险，而是通过密码学可验证的智能合约和去中心化共识，将风险的管理过程从不可验证的内部操作转化为可公开审计的算法执行。这种转变赋予了用户更大的知情权和控制权，但同时也要求他们具备更高的风险识别能力，以应对智能合约漏洞、预言机失效和验证者共识合谋等新型的链上系统性风险。

## 5.5 跨架构的风险同构性

链上金融的许多新问题在更深层次上是传统金融中旧问题在新技术环境下的重现。识别这种同构性有助于剥离技术外壳，看到问题的本质，并借鉴传统金融200年的解决经验。与此同时，链上版本的新形式在速度、规模和传导机制上表现出根本差异，要求市场参与者重新评估风险的边界。本节将逐一分析4对核心的同构映射，并刻画跨模式风险传导的完整路径。

### 5.5.1 逆向选择与无常损失

逆向选择是做市商面临的核心困境，其本质是做市商总是在与比自己掌握更多信息的交易者进行交易，从而持续产生亏损。Glosten 和 Milgrom (1985) [41] 证明了在信息不对称条件下，即便做市商是风险中性的，其买卖价差仍然为正，因为价差是对逆向选择风险的理性补偿。在传统订单簿市场中，做市商通过调整报价宽度来管理这一风险：当知情交易者比例上升时，价差扩大以覆盖更高的逆向选择成本；当市场信息相对均匀时，竞争压力迫使价差收窄。Harris (2003) [3] 将逆向选择视为做市商经济学的核心议题，指出做市商的利润来源于非知情交易者的流动性需求，而亏损来源于知情交易者的信息优势。

在自动做市商中，流动性提供者面临的无常损失本质上是链上版本的逆向选择成本。当资产真实价格变动时，作为知情交易者的套利者利用定价公式与流动性池进行交易，直到池内价格与外部市场对齐。在这一过程中，套利者提取了价值，而流动性提供者承担了损失。Milionis 等人 (2022) [42] 提出了“损失与再平衡”模型，文献中简称 LVR，严谨地证明了无常损失可以被量化为流动性提供者因提供陈旧价格而被套利者剥削的成本。该模型的核心结论是，瞬时 $\text{LVR}$（单位时间的损失率，量纲为价值/时间）与标的资产价格波动率的平方 $\sigma^2$ 和价格处的边际流动性 $L(P)$ 成正比，这一形式与 Black-Scholes 期权定价中的 Gamma 风险结构高度类似，适用于所有恒定函数做市商。需注意，Black-Scholes 假设连续对冲与恒定波动率，而自动做市商（Automated Market Maker, AMM）再平衡受区块时间的离散约束，极端波动下区块间隔内的价格跳跃会使损失与再平衡（Loss-Versus-Rebalancing, LVR）实际损失显著偏离连续时间模型的预测。无论在传统订单簿还是自动做市商中，流动性提供者被信息优势方系统性提取价值的底层机制完全相同，只是表现形式从主动报价的被动成交转变为被动流动性的主动套利。两种结构的策略空间则存在重要差异：传统订单簿做市商可实时调整报价宽度与深度以应对信息事件，而 AMM 流动性提供者受制于池子的数学结构，价格变动时只能被动接受新的资产比例，这种不对称意味着 AMM 中的逆向选择成本在量级上可能系统性地高于主动做市环境。这一同构关系意味着，传统金融中为应对逆向选择而发展出的理论工具和实践策略，在经过适当调整后，可以直接应用于链上流动性提供的风险管理。第 19 章将从“毒性流光谱”的视角系统分析这一连续统。

### 5.5.2 保证金级联与清算级联

杠杆系统的正反馈循环在传统金融中被称为“价格加速器”。Harris (2003) [3] 指出，在保证金制度下，市场剧烈下跌会触发追加保证金通知，若交易者无法及时补充，将被强制平仓，进而产生新的卖压，导致更多下跌和更多强制平仓，形成自我强化的正反馈循环。1929 年的股市崩盘即是这一机制的经典案例，当时广泛使用的保证金贷款在市场下跌时引发了大规模的强制平仓潮，将市场调整演变为系统性崩溃。传统金融在此后的近百年中发展出了一系列缓冲机制，包括涨跌停板、熔断机制和中央清算对手方制度，以打断正反馈循环。

永续合约市场的清算级联是这一旧问题在链上环境下的极端放大。由于市场普遍提供极高的杠杆率且全天候交易，链式清算能够通过预言机在跨平台间迅速传导。Ali (2025) [43] 对2025年10月的加密市场闪崩事件进行了定量分析，发现在宏观经济冲击下，短短36小时内有190亿美元的未平仓合约被抹去，波动率持续性系数接近0.90，跨资产传染强度比2018年贸易战期间的溢出效应高出约20%。与传统金融以天为单位的传导速度相比，链上版本的清算级联快了两个数量级（“数量级”指跨市场溢出时间窗口：传统金融以天计，链上清算经预言机与套利机制在分钟级完成跨平台传导），且具有特殊的跨平台传导机制。此外，链上环境的透明性赋予了清算级联一个在传统金融中不存在的行为传染维度：大额清算事件在链上完全可见，通过区块浏览器和社交媒体实时传播，将机械的清算过程转化为对市场参与者的“恐慌信号”。社交媒体将恐慌传播的时间尺度从传统金融的小时级进一步压缩至分钟级，行为层面的恐慌性抛售与机制层面的强制清算相互叠加，可能使链上清算级联的风险结构性地高于传统保证金级联。一个去中心化交易所上的大规模清算导致价格偏离后，套利者会迅速将冲击传导至其他平台，触发更广泛的清算。传统金融中结算周期和保证金追加通知提供的时间缓冲在链上环境中几乎不存在，使得风控系统必须在秒级时间窗口内做出响应。第 20 章将通过反身性三角模型对清算级联的完整动力学进行形式化分析。

### 5.5.3 市场碎片化与跨链碎片化

同一资产在多个交易所交易会导致流动性分散，增加交易成本，并使价格发现过程更加复杂。在传统金融中，市场碎片化一直是监管者和学者持续关注的核心问题，其主要驱动力是不同交易场所之间的竞争。美国股票市场在 2005 年全国市场系统规则实施后，交易量分散在十余个交易所和数十个暗池中，最佳买卖报价的整合依赖于复杂的市场数据基础设施。

在链上金融中，多条公链的共存导致了跨链碎片化。流动性分散在以太坊、Solana、Arbitrum 等不同链的不同去中心化交易所中，用户寻求最优价格必须借助跨链桥和聚合器，这不仅增加了交易成本，更引入了全新的安全维度。Shin (2026) [44] 在国际清算银行的工作论文中指出，公链为激励验证者而产生的拥堵和高费用结构性地推动了用户的分散，使碎片化成为去中心化经济体的内生特征而非外部竞争的结果。Lehar 等人 (2023) [45] 对 Uniswap 的实证研究发现，高手续费池吸引了58%的流动性供给，却仅执行了21%的交易量，表明固定交易成本导致了流动性提供者的系统性分层。

跨链碎片化使系统面临极高的安全风险。Chainalysis (2022) [46] 的数据显示，仅在2022年前8个月，就有约20亿美元的加密资产在13起独立的跨链桥黑客攻击中被盗，占当年被盗总额的69%。跨链桥的累积损失已达数十亿美元量级（Chainlink 整理的 DefiLlama 数据为超过25亿美元）[11]。跨链桥的失败不仅导致直接的资金损失，还可能摧毁以桥接资产为抵押品的所有下游衍生品头寸：当桥接的 WETH 或 WBTC 因桥合约被攻破而脱锚时，所有以这些资产作为保证金的永续合约头寸将面临同步清算，形成“抵押品层面的传染”。链上版本的碎片化不仅是降低价格发现效率的经济问题，更是威胁整个生态安全的技术问题。传统金融的碎片化可以通过监管协调和市场数据整合来缓解，而链上碎片化的解决方案必须同时应对经济效率和技术安全的双重挑战。

### 5.5.4 闭市跳空与低流动性时段放大

传统金融市场在休市期间积累的信息，通常在开盘时以价格跳空的形式释放。为了消化隔夜信息并平滑价格冲击，传统交易所引入了集合竞价等机制，在正式连续交易开始前提供一个价格发现窗口。这种离散的休市-开市节奏虽然导致了信息释放的不连续性，但同时也为市场参与者提供了重新评估头寸和调整风控参数的时间窗口。

链上金融的全天候交易消除了离散的休市期，但流动性在不同时段呈现出显著的周期性变化。Hansen 等人 (2024) [47] 发现，加密货币的波动率和交易量存在系统性的日内和周内模式，且这些模式随时间推移而增强，可能受到算法交易和期货市场结算时间表的驱动。在亚洲时段或周末，市场流动性显著下降，大额订单的冲击被极度放大。Makarov 和 Schoar (2020) [48] 记录了加密货币交易所之间持续存在的大幅套利机会，价格偏差在跨国交易所之间尤为显著，在价格快速上涨期间进一步扩大。Mourey 等人 (2025) [49] 的研究进一步证实了加密市场的“周末效应”，指出周末的负收益和高波动性甚至能预测周一股市的疲软表现，且这一效应在 2022 年 LUNA 崩盘后变得更加显著。

由于缺乏传统金融中的休市减震器，信息在低流动性时段的连续冲击取代了开盘时的集中释放，导致市场内在波动性上升。这对服务商提出了独特挑战。风控系统必须在市场运行中实时响应，无法像传统期货交易所那样在收盘后进行系统维护和参数调整。做市商在低流动性时段必须承担更高的库存风险并拓宽价差，而任何系统漏洞都可能在运维团队介入前造成不可逆的损失。第 22 章将对 24/7 波动率的含义进行深入分析，第 23 章将探讨没有减震器的市场中波动聚集的独特机制。

### 5.5.5 跨模式风险传导路径

中心化与去中心化架构之间的风险传导构成了一个紧密耦合的循环系统，其传导速度远超传统金融的跨市场传染。这一传导路径可被精确刻画为四个步骤。在第一步中，中心化交易所端的大规模清算导致价格急跌，高杠杆头寸被强制平仓产生集中卖压。在第二步中，预言机网络采集中心化交易所的价格数据并传递至链上去中心化交易所的标记价系统，使链上价格几乎同步反映中心化市场的下跌。在第三步中，去中心化交易所的标记价更新触发链上清算，清算流冲击流动性池或订单簿，进一步压低链上价格。在第四步中，套利者在去中心化交易所以低价买入并在中心化交易所卖出，增加中心化交易所的卖压，导致价格进一步下跌，从而完成一次正反馈循环。然而，这一理论上的套利闭环在极端行情中可能被一个关键的执行摩擦所阻断：中心化交易所在危机时期可能冻结提币功能。提币冻结作为一种“应急断路器”具有双刃剑效应：它在阻止风险从中心化市场向链上传导的同时，也阻止了用户将资产转移至自托管的安全选项，并可能导致持续性的跨场所价格偏离，因为套利者无法执行跨平台的价差收敛交易。

需要指出的是，上述4步线性循环是一个简化模型。实际的跨模式传导为非线性网络结构，包含多个并行运作的反馈环路（如资金费率反馈、流动性撤离反馈、抵押品价值反馈），这些环路在正常市场条件下可能表现为负反馈（自我稳定），但在特定条件下（如多个环路同步切换为正反馈）可能产生共振效应，使系统性风险的放大程度远超线性模型的预测。

此外，跨模式传导并非仅限于加密市场内部循环。美元流动性周期等宏观金融因素构成了加密市场系统性冲击的重要外部触发条件。FTX 崩溃的宏观背景是2022年美联储激进加息导致的全球风险资产重新定价，美元流动性收紧通过共同持仓者（同时持有传统风险资产和加密资产的机构投资者）传导至加密衍生品市场，触发去杠杆和抛售。这种宏观—加密的双向传导意味着，永续合约市场的系统性风险评估不能仅局限于加密生态内部，还必须纳入全球宏观流动性条件。

这一传导过程受到三个关键因素的放大。预言机的即时性使中心化与去中心化市场的价格几乎同步，消除了传统金融中结算延迟提供的跨市场风险缓冲。全天候交易意味着传导可在包括凌晨低流动性时段在内的任何时间发生，使冲击效应更加剧烈。高杠杆则确保了每次价格下跌都能触发新的清算，加速正反馈循环。

Naifar 和 Makni (2025) [50] 对 FTX 崩溃事件的分析提供了跨模式传染的实证证据。该研究发现，极端事件后比特币向外传染的方向性连通性从 67.00 跃升至 82.21，去中心化金融代币之间的组内溢出效应同样显著增强，Uniswap 的风险接收度从 14.89 翻倍至 30.92。这些数据表明，中心化市场的冲击通过预言机和套利机制高效地传导至去中心化生态，两种模式在宏观风险层面被同一个底层价格紧密连接。每个平台的风控系统只能基于局部视角进行参数设定，无法评估全市场的系统性风险水平，这种信息不对称构成了当前永续合约市场的系统性风险隐患。

上述4对同构映射呈现出一个共同特征：底层的经济机制保持不变，但链上环境在传导速度、规模放大和安全维度上引入了根本性差异。逆向选择从主动报价的被动成交转变为被动流动性的主动套利，保证金级联从以天为单位的传导加速至分钟级别，市场碎片化从经济效率问题扩展为技术安全问题，闭市跳空则从离散的开盘释放变为低流动性时段的连续冲击。表 5-3 将这4对映射及其共享的底层机制逐项列出，并在第四列标注了后续章节中展开深入分析的对应位置。从表中可以观察到，每对映射的第三列，即“同构的核心机制”，均指向同一个底层逻辑：无论是逆向选择还是保证金级联，信息不对称与杠杆放大在不同技术环境中的驱动机制本质上是一致的，只是传导速度和影响范围因链上环境的特性而发生了数量级的变化。

| 传统金融的旧问题 | 链上金融的新形式 | 同构的核心机制 | 后续深入分析 |
| :--- | :--- | :--- | :--- |
| 逆向选择：做市商面临知情交易者 | 无常损失：AMM 流动性提供者面临套利者 | 流动性提供者被信息优势方系统性提取价值 | 第 19 章 |
| 保证金级联：追加保证金引发强制平仓 | 清算级联：高杠杆引发链式清算并经预言机跨平台传导 | 杠杆系统正反馈循环，链上速度快两个数量级 | 第 20、22 章 |
| 市场碎片化：同一资产在多交易所交易 | 跨链碎片化：多链流动性分散且跨链桥安全薄弱 | 流动性分散降低价格发现效率，链上增加安全维度 | 第 14 章 |
| 闭市跳空：休市信息积累在开盘时释放 | 低流动性时段放大：24/7 连续交易中凌晨和周末冲击放大 | 信息释放与流动性供给的时间错配 | 第 22、23 章 |

**表 5-3.** 传统金融旧问题与链上金融新形式的同构映射（数据来源：Harris [3]、Milionis 等人 [42]、Ali [43]）

图 5-13 以三栏对照呈现这4对同构映射。

![图 5-13](./images/fig-5-13.png)

**图 5-13.** 传统金融旧问题与链上金融新形式的同构映射关系（概念对照图，作者归纳，非实测数据；数据来源：Harris [3]）

这一传导循环的四个步骤（中心化交易所清算引发价格下跌、预言机将价格传导至链上、链上清算产生新的卖压、套利者将冲击回传至中心化市场）构成了一个闭合的正反馈环路，预言机的即时性、全天候交易和高杠杆三个因素共同放大了这一循环的传导效率（图 5-14）。

![图 5-14](./images/fig-5-14.png)

**图 5-14.** 跨模式风险传导的4步循环路径（跨模式传导机制示意，非实测数据；为简化模型，实际为非线性多环路网络，详见正文，[50] 的连通性数值见正文；数据来源：Naifar 和 Makni [50]）

## 5.6 对市场微观结构的影响

服务商架构的差异最终会系统性地传导至市场微观结构的核心维度。价格发现效率、流动性供给模式、交易成本结构和系统性风险分布这四个维度共同决定了市场的运行质量。本节为每个维度建立“架构选择影响微观结构”的因果链条，标定核心变量与传导路径；详细的定量分析将在后续对应章节中展开。

### 5.6.1 价格发现机制的重构

价格发现是市场将分散的、关于资产基本价值的信息聚合成单一价格的过程。在中心化交易所和链上中央限价订单簿中，价格通过买卖双方的报价博弈形成，遵循传统的供需驱动模式。做市商的报价行为、限价订单的分布和市价订单的冲击共同决定了价格的形成路径。而在依赖预言机定价的去中心化交易所中，平台完全外包了定价权，成为价格的接受者而非发现者。Chen 等人 (2024) [51] 的研究表明，在基于预言机的去中心化交易所中，交易者倾向于对外部价格源做出反应，而非通过自身的交易行为贡献新的价格信息。这种设计可能导致价格发现的延迟，但同时也避免了因自身流动性不足而产生的价格扭曲。Barbon 和 Ranaldo (2024) [52] 的比较研究发现，去中心化交易所在大额交易中可能提供更具竞争力的执行成本，但 Gas 费的存在导致了持续的套利机会，干扰了价格发现的效率。

在永续合约市场中，资金费率构成了价格发现的独特维度。资金费率不仅是维持合约价格与现货价格锚定的机制，其本身也是衡量市场情绪和多空力量对比的关键指标。不同服务商的结算频率差异直接影响价格收敛的速度：中心化交易所通常每八小时结算一次，而部分应用链实现了每小时甚至更频繁的结算，更高的结算频率意味着更快的价格收敛速度和更小的基差波动。具体而言，在8小时结算周期下，基差可在结算间隔内累积至显著水平，为期限套利者提供了充裕的操作窗口；1小时结算将这一窗口压缩，降低了基差波动但也提高了套利策略对延迟的敏感度；而连续结算（如部分应用链实现的逐块结算）则在理论上将基差套利空间压缩至区块间隔级别，使传统的资金费率套利策略在经济上变得更加边际化。不同平台间的资金费率差异创造了跨平台套利机会，客观上促进了全局价格的收敛，但同时也使套利者暴露在多种完全不同的风险框架之下，包括中心化交易所的对手方风险、链上协议的智能合约风险和跨平台的结算时间差风险同时作用于套利者的头寸组合。第 13 至 15 章将系统展开价格发现的分析。

### 5.6.2 流动性供给模式的演变

不同架构下的流动性供给模式反映了准入门槛与专业风险管理能力之间的权衡。中心化交易所的流动性主要由专业做市商提供，他们利用高频算法和复杂的库存管理模型控制风险，能够提供极深的流动性，但来源高度集中。Harris (2003) [3] 将做市商定义为“为市场提供即时性的交易者”，其利润来源于买卖价差对非知情交易者流动性需求的补偿。在中心化交易所中，做市商的准入门槛包括技术基础设施、资本规模和与交易所的合作关系，这些门槛将流动性供给集中在少数专业机构手中。

自动做市商将流动性供给的门槛降至最低，允许任何持有资产的用户成为流动性提供者。然而，被动的流动性提供者必须承担全部的逆向选择成本，且在恒定乘积模型下资本效率普遍较低，大量资本被分配到实际上不会被使用的价格区间。集中流动性设计虽然将资本利用率提升了数个数量级，但实质上将被动供给转化为需要主动管理的头寸，对普通用户的专业能力提出了更高要求。Milionis 等人 (2022) [42] 的研究表明，在集中流动性环境下，流动性提供者的行为模式更接近传统做市商而非被动的资产持有者，其收益取决于区间选择和再平衡策略的质量。链上订单簿则试图在低门槛和专业风险管理之间寻找平衡，通常结合专业做市商和协议层面的做市金库来维持流动性，使专业机构和普通用户能够在同一市场中以不同方式参与流动性供给。第 19 章将展开做市经济学的完整分析。

### 5.6.3 交易成本的结构性差异

交易成本的结构在不同架构间存在根本差异，可以从显性成本、隐性成本和架构特有成本三个层面进行分析。显性成本主要包括手续费和网络 Gas 费。中心化交易所通常提供最低的手续费，并对大额交易者给予阶梯式折扣；而去中心化交易所的显性成本受底层网络拥堵程度影响，在以太坊主网上的 Gas 费可能使小额交易变得不经济，尽管二层网络和应用链的发展正在显著降低这一成本。

隐性成本往往比显性成本更重要。中心化交易所由于流动性集中，滑点和价格冲击相对较小，大额订单可以在较窄的价格范围内完成执行。在自动做市商中，滑点构成了主要的隐性成本，其大小取决于交易规模与流动性池深度的比值。此外，不同架构还存在特有的成本类型。中心化交易所的运营者拥有所有订单流的全局视角，理论上存在信息滥用的可能，这种成本难以观察和量化，但对用户的实际执行质量可能产生系统性影响。链上市场则面临 MEV 成本。Adams 等人 (2024) [53] 发现，在交易波动性资产时，遭遇对抗性滑点的概率比交易成熟资产高出80%，三明治攻击等 MEV 提取行为构成了链上交易者的显著隐性成本。Wu 等人 (2025) [54] 追踪了 19 个月的 CEX-DEX 套利活动，发现仅 19 个主要搜索者就通过超过 720 万次套利事件提取了 2.338 亿美元的价值，且前三名搜索者占据了总提取价值的四分之三，表明 MEV 提取呈现高度集中化的趋势。应用链架构通过在共识层面实施订单排序规则，能够在一定程度上从底层减少某些类型的 MEV，这是通用公链去中心化交易所难以实现的结构性优势。虽然精确的跨场所成本比较受限于数据可得性和市场条件的持续变化，但量级估计可以提供参考：对于 \$100 万级别的 BTC-PERP 交易，头部中心化交易所（如 Binance）的总交易成本（手续费+滑点）约为2至4个基点；Hyperliquid 等链上订单簿约为3至6个基点；GMX 等预言机定价模型的显性成本（手续费+价格影响费）约为6至10个基点，但零滑点特性使其在超大额交易中可能具有竞争力。这些数值随市场流动性和波动率的变化而浮动，但数量级的差异反映了不同架构在执行效率上的结构性差异。

### 5.6.4 系统性风险的分布形态

系统性风险在不同架构中呈现出截然不同的分布形态，这种差异直接影响监管策略和风险管理框架的设计。中心化交易所模式的风险高度集中于少数实体。Dell'Erba (2025) [55] 指出，加密衍生品市场正在复制传统金融中“大而不能倒”的结构，少数头部交易所集中了绝大部分的交易量和用户资产。然而，传统金融的 TBTF 问题伴随着隐性的政府担保，系统重要性机构在危机时可获得央行流动性支持和财政救助，而加密市场中的集中化实体不享有任何安全网，FTX 的实际倒闭证明其本质上是“大且会倒”（too big and will fail）。这一区别意味着加密市场集中化的系统性后果可能比传统金融更为严重。类似的集中化风险也正在链上协议层面形成：若 Hyperliquid 等头部协议主导了链上永续合约市场的大部分交易量，其失败将不仅导致直接的用户损失，还可能摧毁市场对整个链上衍生品模式的信任，产生远超单一协议范围的生态传染效应。FTX 的崩溃是集中化风险的极端体现，单一机构的倒闭直接导致了巨大的资金损失，并引发了广泛的行业信任危机。Jalan 和 Matkovskyy (2023) [56] 的研究认为，FTX 事件本质上是企业治理和监管的失败，而非加密资产本身的缺陷，加密市场的系统性风险实际上在 2021 年因中国的监管收紧而达到峰值。

链上模式将风险分散至多个独立协议中，单个协议的失败通常不会直接导致系统崩溃。然而，去中心化金融的可组合性构成了风险传染的高效通道。金融稳定理事会 (2023) [40] 的报告强调，协议间的相互嵌套和依赖使得一个协议的风险能够迅速传导至整个生态系统，其主要脆弱性包括运营脆弱性、流动性和期限错配、杠杆以及互联性。Terra/LUNA 事件中算法稳定币的脱锚触发了负向反馈循环，导致多个借贷协议发生连锁清算，对整个去中心化金融生态产生了持续的负面影响。跨模式传染机制（如§5.5.5所述）进一步将中心化与去中心化市场紧密连接，共同构成了一个复杂且脆弱的风险网络。金融稳定理事会 (2023) [40] 同时指出，尽管 2022 年的加密市场动荡和 FTX 崩溃对传统金融体系的影响有限，但随着两个体系之间联系的加深，未来的溢出效应可能显著增强。第 20 章将通过反身性三角模型对跨维度传染进行形式化分析，第 25 章将构建市场质量的综合评价框架。

## 5.7 本章小结

从传统金融到中心化交易所，再到链上协议，服务商生态的演进并非一个线性的进步过程，而是一场持续的风险面变换。每一种新架构在消解前一种架构的核心风险的同时，必然引入一组性质不同的新风险。理解这一动态是做出理性服务商选择的前提。

本章提出的五个理论工具为这种理解提供了系统性的分析框架。风险替代定理表明，不存在零风险的架构，只存在风险类型的选择，选择的标准不是哪种架构绝对更安全，而是哪种风险对特定用户而言更可管理、更可对冲。服务商的不可能三角揭示了性能、透明度和去中心化之间无法兼得的内在冲突，任何服务商都只能在三角内选择自己的位置，而零知识证明等前沿技术虽然在试图扩大三角的面积，但无法消除三角本身的约束。捆绑税概念揭示了中心化交易所效率的隐性成本，用户在享受极速交易和便捷体验的同时，支付着不透明、利益冲突和单点故障的代价，这与第1章讨论的传统金融为实现职能分离而支付的信任税构成了同一权衡的两端。可验证性阶梯则将信任成本具体化，从完全不可验证到完全可验证的5级标准表明，每一次可验证性的提升都以更高的技术理解成本为代价。旧问题新形式的视角提醒我们，链上金融的许多挑战在本质上是传统金融旧问题的技术重现，逆向选择、保证金级联、市场碎片化等问题在链上环境中以无常损失、清算级联和跨链碎片化的形式出现，其传导速度和规模虽有根本改变，但底层机制依然同构。

这些理论工具的目的不是为了评判哪种服务商更优，而是为市场参与者提供一个基于理解而非信仰的理性选择框架。成熟的交易者应根据自身的风险偏好、技术能力和交易需求，组合使用多种服务商，以实现风险和收益的最佳平衡。对于风险承受能力较低且技术能力有限的用户，受监管的中心化交易所可能是更合理的起点；对于追求资产自主权且具备技术理解能力的用户，链上协议提供了传统架构无法实现的透明度和可验证性。

本章对当前服务商生态进行了静态分析。一个值得关注的趋势是，中心化与去中心化模式之间的边界正在变得模糊：部分中心化交易所开始将结算层迁移至链上以提高透明度，而部分链上协议在用户体验层面向中心化平台靠拢以降低使用门槛。第 6 章将从静态分析转入动态分析，探讨三种范式如何在竞争中演进、价格发现权如何在不同架构间转移，以及这种融合趋势是否会产生结合两者优势的混合模式，亦或创造出新的系统性风险。

## 参考文献

[1] CoinDesk. (2023, June 26). FTX bankruptcy team says the exchange owed customers \$8.7B. CoinDesk. https://www.coindesk.com/policy/2023/06/26/ftx-bankruptcy-team-says-the-exchange-owed-customers-87b

[2] Reuters. (2022, November 17). Bankrupt FTX's new CEO outlines fund abuses, 'complete failure' of corporate control. Reuters. https://www.reuters.com/technology/new-ftx-ceo-slams-complete-failure-corporate-control-2022-11-17/

[3] Harris, L. (2003). Trading and exchanges: Market microstructure for practitioners. Oxford University Press.

[4] CoinGecko. (2025). State of crypto perpetuals market 2024. https://assets.coingecko.com/reports/2025/CoinGecko-State-of-Crypto-Perpetuals-Market.pdf

[5] Paddrik, M., & Zhang, S. (2020). Central counterparty default waterfalls and systemic loss (OFR Working Paper No. 20-04). Office of Financial Research. https://www.financialresearch.gov/working-papers/files/OFRwp-20-04_central-counterparty-default-waterfalls-and-systemic-loss.pdf

[6] Dell'Erba, M. (2024). Crypto-trading platforms as exchanges. Michigan State Law Review, 2024(1). https://papers.ssrn.com/sol3/papers.cfm?abstract_id=4405361 https://doi.org/10.2139/ssrn.4405361

[7] Yadav, Y. (2023). The centralization paradox in cryptocurrency markets. Washington University Law Review, 100, 1725. https://wustllawreview.org/2023/08/09/the-centralization-paradox-in-cryptocurrency-markets/

[8] Three Sigma. (2025, January 1). 2024 most exploited DeFi vulnerabilities. Three Sigma. https://threesigma.xyz/blog/exploit/2024-defi-exploits-top-vulnerabilities

[9] Wilson Center. (2025, March 31). The Bybit heist: What happened & what now? Wilson Center. https://www.wilsoncenter.org/article/bybit-heist-what-happened-what-now

[10] European Securities and Markets Authority. (2025, July 1). Maximal extractable value: Implications for crypto markets (ESMA50-481369926-29744). https://www.esma.europa.eu/sites/default/files/2025-07/ESMA50-481369926-29744_Maximal_Extractable_Value_Implications_for_crypto_markets.pdf

[11] Chainlink. (2025, June 6). Seven key cross-chain bridge vulnerabilities explained. Chainlink Education Hub. https://chain.link/education-hub/cross-chain-bridge-vulnerabilities

[12] The Block. (2025, January 8). Hyperliquid responds to community concerns over validator issues. The Block. https://www.theblock.co/post/333559/hyperliquid-responds-to-community-concerns-over-validator-issues

[13] Buterin, V. (2017, December 31). On sharding blockchains (the scalability trilemma). Sharding FAQ. https://vitalik.eth.limo/general/2017/12/31/sharding_faq.html

[14] Vidal-Tomas, D. (2025). Centralized exchanges & proof-of-solvency: The guardians of trust. Journal of International Financial Markets, Institutions and Money, 103. https://www.sciencedirect.com/science/article/pii/S1042443125000733

[15] CME Group. (2025). CME Group reports record average daily volume for 2024. https://www.cmegroup.com/media-room/press-releases/2026/1/08/cme_group_internationalaveragedailyvolumereachesrecord84millionc.html

[16] Federal Reserve History. (2013). Banking Act of 1933. https://www.federalreservehistory.org/essays/glass-steagall-act

[17] Brown, S. J., & Steenbeek, O. W. (2001). Doubling: Nick Leeson's trading strategy. Pacific-Basin Finance Journal, 9(2), 83-99. https://doi.org/10.1016/s0927-538x(01)00004-x

[18] Congressional Research Service. (2013). The MF Global bankruptcy, missing customer funds, and proposals for reform (Report R42091). https://www.congress.gov/crs-product/R42091

[19] Financial Stability Board. (2022). Derivatives markets and central counterparties. https://www.fsb.org/work-of-the-fsb/market-and-institutional-resilience/derivatives-markets-and-central-counterparties/

[20] Committee on Payment and Settlement Systems & Technical Committee of the International Organization of Securities Commissions. (2012). Principles for financial market infrastructures. Bank for International Settlements. https://www.bis.org/cpmi/info_pfmi.htm

[21] Bell, S., & Holden, H. (2018). Two defaults at CCPs, 10 years apart. BIS Quarterly Review, December 2018, 75-76. https://www.bis.org/publ/qtrpdf/r_qt1812x.htm

[22] Investment Company Institute, Securities Industry and Financial Markets Association, & The Depository Trust & Clearing Corporation. (2024). T+1 after action report. https://www.ici.org/news-release/24-t1-after-action-report-release

[23] The Depository Trust & Clearing Corporation. (2021). DTCC's Project ION platform moves to development phase following successful pilot with industry. https://www.dtcc.com/news/2021/september/15/dtccs-project-ion-platform-moves-to-development-phase-following-successful-pilot-with-industry

[24] European Parliament. (2023). Regulation 2023/1114 on markets in crypto-assets. Official Journal of the European Union.

[25] CoinGecko. (2026, February 26). Is the future of crypto perpetual? The meteoric rise of perp DEXs. https://www.coingecko.com/learn/rise-of-perpetuals-and-perp-dexs

[26] Binance Square. (2026, March 4). Perpetual DEX 2025-2026: From "CEX alternative" to core infrastructure. https://www.binance.com/en/square/post/297934520960097

[27] Cointelegraph. (2025, February 24). Bybit suffers \$1.5 billion hack - the biggest crypto heist in history. https://cointelegraph.com/news/bybit-suffers-1-5-billion-hack-biggest-crypto-heist-history

[28] dYdX Foundation. (2023, November 1). v4 technical architecture overview. https://www.dydx.xyz/blog/v4-technical-architecture-overview

[29] Nansen Research. (2023, March 15). Examination of decentralized perpetual designs. https://research.nansen.ai/articles/examination-of-decentralized-perpetual-designs

[30] Optimism Governance. (2022, July 19). Perpetual Protocol: Optimism governance's first failure. https://gov.optimism.io/t/perpetual-protocol-optimism-governances-first-failure/3029

[31] Cointelegraph. (2022, September 18). Decentralized exchange GMX suffers \$565K price manipulation exploit. https://cointelegraph.com/news/decentralized-exchange-gmx-suffers-565k-price-manipulation-exploit

[32] Resonance Security. (2025, July 9). How the GMX exchange was hacked for \$42 million [full analysis]. https://www.resonance.security/blog-posts/how-the-gmx-exchange-was-hacked-for-42-million-full-analysis

[33] Presto Research. (2024, November 7). Hyperliquid: The HYPE Begins. https://www.prestolabs.io/research/hyperliquid-the-hype-begins

[34] Yin, M., Malkhi, D., Reiter, M. K., Gueta, G. G., & Abraham, I. (2019). HotStuff: BFT Consensus with Linearity and Responsiveness. Proceedings of the 2019 ACM Symposium on Principles of Distributed Computing, 347-356.

[35] CoinDesk. (2025, January 8). HYPE Slumps 15%, HyperLiquid Responds to Scrutiny Over Lack of Decentralization. CoinDesk. https://www.coindesk.com/business/2025/01/08/hyper-liquid-responds-to-scrutiny-over-lack-of-decentralization-hype-slumps-15

[36] CryptoPotato. (2025, December 22). Hyperliquid Denies \$362M Risk Claims, Says Platform Is Fully Solvent. https://cryptopotato.com/hyperliquid-denies-362m-risk-claims-says-platform-is-fully-solvent/

[37] OneKey Blog. (2026, January 26). Hyperliquid Architecture Explained: Security & Decentralization. https://onekey.so/blog/ecosystem/hyperliquid-architecture-explained-security-decentralization-19137c/

[38] CoinDesk. (2025, March 26). HyperLiquid Delists JELLY After Vault Squeezed in \$13M Tussle. https://www.coindesk.com/markets/2025/03/26/hyperliquid-delists-jellyjelly-after-vault-squeezed-in-usd13m-tussle

[39] Binance Square. (2025, March 27). Hyperliquid Loses \$13.5M in JELLY Exploit: Key Details and AMM Risks. https://www.binance.com/en/square/post/22139574223130

[40] Financial Stability Board. (2023). The financial stability risks of decentralised finance. https://www.fsb.org/2023/02/the-financial-stability-risks-of-decentralised-finance/

[41] Glosten, L. R., & Milgrom, P. R. (1985). Bid, ask and transaction prices in a specialist market with heterogeneously informed traders. Journal of Financial Economics, 14(1), 71-100. https://doi.org/10.1016/0304-405x(85)90044-3

[42] Milionis, J., Moallemi, C. C., Roughgarden, T., & Zhang, A. L. (2022). Automated market making and loss-versus-rebalancing. arXiv preprint arXiv:2208.06046. https://doi.org/10.48550/arXiv.2208.06046

[43] Ali, Z. (2025). Anatomy of the Oct 10-11, 2025 crypto liquidation cascade: Macroeconomic triggers, market microstructure, and systemic risk lessons. SSRN. https://ssrn.com/abstract=5611392

[44] Bank for International Settlements. (2026, March 5). Tokenomics and blockchain fragmentation (BIS Working Papers No. 1335). https://www.bis.org/publ/work1335.pdf

[45] Lehar, A., Parlour, C. A., & Zoican, M. (2023). Fragmentation and optimal liquidity supply on decentralized exchanges. arXiv preprint arXiv:2307.13772. https://doi.org/10.48550/arXiv.2307.13772

[46] Chainalysis. (2022). Vulnerabilities in cross-chain bridge protocols emerge as top security risk. https://www.chainalysis.com/blog/cross-chain-bridge-hacks-2022/

[47] Hansen, P. R., Kim, C., & Kimbrough, W. (2024). Periodicity in cryptocurrency volatility and liquidity. Journal of Financial Econometrics, 22(1), 224-251. https://doi.org/10.1093/jjfinec/nbac034

[48] Makarov, I., & Schoar, A. (2020). Trading and arbitrage in cryptocurrency markets. Journal of Financial Economics, 135(2), 293-319. https://doi.org/10.1016/j.jfineco.2019.07.001

[49] Mourey, M., Shahrour, M. H., & Soiman, F. (2025). A crypto-stock weekend effect: Predicting Monday stock returns using weekend cryptocurrency returns. SSRN. https://ssrn.com/abstract=5382090 https://doi.org/10.2139/ssrn.5382090

[50] Naifar, N., & Makni, M. S. (2025). Dynamics of cryptocurrencies, defi tokens, and tech stocks: Lessons from the FTX collapse. International Journal of Financial Studies, 13(3), 169. https://doi.org/10.3390/ijfs13030169

[51] Chen, E., Ma, M., & Nie, Z. (2024). Exploring the impact: How decentralized exchange designs shape traders' behavior on perpetual future contracts. arXiv preprint arXiv:2402.03953. https://doi.org/10.48550/arXiv.2402.03953

[52] Barbon, A., & Ranaldo, A. (2024). On the quality of cryptocurrency markets: Centralized versus decentralized exchanges. arXiv preprint arXiv:2112.07386. https://doi.org/10.48550/arXiv.2112.07386

[53] Adams, A., Chan, B. Y., Markovich, S., & Wan, X. (2024). Don't let MEV slip: The costs of swapping on the Uniswap protocol. arXiv preprint arXiv:2309.13648. https://doi.org/10.48550/arXiv.2309.13648

[54] Wu, F., Sui, D., Thiery, T., & Pai, M. (2025). Measuring CEX-DEX extracted value and searcher profitability: The darkest of the MEV dark forest. arXiv preprint arXiv:2507.13023. https://doi.org/10.48550/arXiv.2507.13023

[55] Dell'Erba, M. (2025). Crypto-derivatives. University of Illinois Law Review, 2025(5), 1613.

[56] Jalan, A., & Matkovskyy, R. (2023). Systemic risks in the cryptocurrency market: Evidence from the FTX collapse. Finance Research Letters, 53, 103670. https://doi.org/10.2139/ssrn.4364121
