> **Source:** https://permissionless.fi/zh/28-exchange-architecture
> From *无需许可的金融* (无需许可的金融：从永续合约到链上全球市场) by Eric Cheung. Licensed under CC BY 4.0 (https://creativecommons.org/licenses/by/4.0/).

# 第 28 章 从单体黑箱到分层架构

2022年11月，全球交易量排名前三的加密货币交易所 FTX 在数日内崩溃，客户资产与公司负债之间出现超过80亿美元的缺口[1]。破产调查揭示了一个核心的工程学事实：该平台从未在技术层面实现过客户资产与公司资产的隔离，所有资金被混合存放在缺乏密码学访问控制的钱包系统中[2][3]。关联交易公司 Alameda Research 在自动强平系统中获得秘密豁免，而在系统崩溃前，没有任何公开可用的方法能够让外部观察者检测到这些违规操作[4]。这一事件并非孤例，而是深刻反映了中心化交易所在架构设计上的结构性缺陷。

这种缺陷可以被定义为单体黑箱架构。在传统的中心化交易所中，交易系统的核心功能，包括撮合引擎、清结算系统、资产托管、做市系统以及风险控制系统，全部被集成并运行在同一个由交易所单一实体控制的不透明服务器集群中。用户在前端界面和 API 中所看到的数据，仅仅是这个黑箱选择性输出的结果。在黑箱内部，资产是否被安全保管、订单是否按照价格时间优先原则被诚实撮合、强平参数是否被暗中修改以触发不当爆仓，用户完全无从验证。

当我们将系统工程学的视角应用于这种架构时，FTX 的教训便不再仅仅是“某个管理团队道德败坏”的个案，而是一个典型的系统性架构失败。这种单体黑箱架构将系统运行的所有信任假设集中于一个单一实体，从而在整个金融生态中创造了一个巨大的信任单点故障。在分布式系统理论中，不同组件的故障通常是相互独立的；但在单体信任架构中，由于所有功能共享同一个信任根，一旦这个信任根发生腐化或崩溃，故障的传导将是完全且瞬时的。系统会从看似完美的运转状态，直接陷入全面崩溃的状态，中间不存在任何缓冲或降级状态。

这就引出了本章所要探讨的核心问题：我们能否从工程学的第一性原理出发，设计一种截然不同的交易系统架构？这种架构需要在保留中心化交易所高性能（低延迟、深流动性）优势的同时，通过将“单体黑箱”拆解为多个独立且可验证的模块，在每个模块上实现信任依赖的最小化。其核心目标是构建一个具备高韧性的系统，使得即使系统中某一个模块的运营实体出现道德风险或技术故障，整个系统的核心功能和资产安全依然能够得到密码学和共识机制的保障。

解决这一问题并非是在 CEX 与去中心化交易所（DEX）之间做简单的二元选择。前九篇的分析已经反复揭示了一个核心矛盾：中心化交易所提供了最优的交易性能，但要求用户承担极高的信任风险；而早期的去中心化交易所虽然通过全链上执行消除了信任风险，却受限于区块链的物理约束，无法满足专业交易所需的微秒级延迟和高吞吐量。因此，我们需要寻找一种在“信任最小化”与“性能最大化”之间取得最优平衡的工程方案。这种探索并非没有先例。在传统金融长达数百年的演化史中，正是通过不断的危机驱动，逐步建立起了将撮合、清算、托管和监管分离的分层信任架构。中央对手方（Central Counterparty, CCP）和 DTCC 等制度的建立，本质上就是对早期单体金融黑箱的拆解[5]。然而，加密货币市场试图用技术代码而非监管机构来实现这一目标。以 Hyperliquid 等应用链为代表的新一代基础设施，正在展示这种从单体到分层迁移的可行性[6]。它们通过定制化的共识机制和专门优化的状态机，试图在性能与信任之间找到一个全新的有效边界。

本章将作为构建无需信任金融系统的总体设计图（图 28-1），带领读者从分析师的视角转向系统架构师的视角：先以信任堆栈解剖一笔交易生命周期中的隐性信任，再沿“信任-性能边界”考察从单体黑箱向分层透明架构的迁移路径，进而对 Hyperliquid 等代表性协议进行架构审计，并落地为“足够去中心化”的工程判断框架。

![图 28-1：单体黑箱架构与分层架构的对比](./images/fig-28-1.png)

**图 28-1.** 单体黑箱架构与分层架构的对比（概念架构示意：左侧的中心化交易所将资产托管、撮合执行、清算结算、数据预言机与治理五项功能融合于单一实体控制的不透明黑箱，信任集中度达 100%，单一信任根一旦腐化则故障全面、瞬时传导；右侧的分层架构将同样的五项功能拆解为相互独立、可分别验证的信任层，自底层资产托管层至顶层治理层，每层在信任—性能边界上独立取优，并以信任边界相互隔离，使信任集中度降至 20% 乃至趋近于 0）

## 28.1 CEX 单体黑箱的信任解剖

在讨论如何构建一个无需信任的金融系统之前，我们必须首先精确识别当前系统要求用户信任什么。当我们说中心化交易所存在结构性风险时，这种风险并非抽象的概念，而是深植于其架构设计之中。用户在使用中心化交易所时，在每一笔交易的生命周期中，都至少做出了五次隐性的信任假设。大多数用户对此毫无意识，直到危机爆发，这些隐性的信任假设被系统性地违背。

### 28.1.1 交易生命周期中的五次信任假设

当一个用户在中心化交易所上开启一个比特币永续合约的多头头寸时，他经历了一条漫长且脆弱的信任链。这条链条上的每一步都是一次隐性的信任假设。这个例子并非虚构的思想实验，而是数百万交易者每天都在重复的日常操作。每一次点击交易按钮，每一次输入订单数量，都意味着用户正在将自己的资金安全和交易公正性托付给一个中心化的、不透明的系统。

首先是资产托管层的信任。用户将美元稳定币存入交易所，这是整个交易生命周期的起点。在这个瞬间，用户必须信任交易所会安全保管这笔资金。这种信任意味着相信交易所不会挪用客户资产进行高风险投资，不会在内部管理中丢失私钥，也不会在用户需要提款时以各种理由拒绝。这种信任假设是所有后续交易的基础，但它完全建立在交易所的声誉和管理层的道德承诺之上。

其次是撮合执行层的信任。当用户下达一个限价买单时，他必须信任交易所的撮合引擎会诚实地按照价格优先、时间优先的原则执行订单。虽然用户可以通过 API 获取部分订单簿数据，但无法验证这些数据的完整性和真实性，交易所完全有能力在 API 输出中隐藏内部订单或虚构流动性。因此，用户必须相信交易所不会让其自营做市部门利用信息优势插队，不会人为延迟用户的订单以获取抢跑利润，也不会在极端行情下通过断开用户连接的方式阻止用户平仓。

第三是清算结算层的信任。每笔成交达成后，账户状态由这一层接管，它承担两类持续发生的工作：清算（算账）与结算（过账）。清算是把“成交事件”翻译成“账户状态变更”，即重算多空仓位、已实现与未实现盈亏、保证金占用，并对同一账户的多笔成交做净额轧差；结算则是价值的实际划转，包括按标记价格的持续盯市、永续合约特有的周期性资金费收付，以及平仓时的盈亏入账。在这两个环节中，用户都必须信任交易所诚实地记账与划转，不会在账面上动手脚，也不会扭曲盯市与资金费。标记价格的公正与透明是这一层的共同基准——它既驱动日常的盯市结算，又决定保证金是否充足，因而用户尤其需要相信交易所不会为了触发不应发生的强平而人为操纵标记价格，不会在穿仓事件发生时滥用自动减仓机制，也需要相信其宣称的保险基金真实存在且被正确管理。强平与自动减仓只是这一层在账户资不抵债时的违约处置手段，而非其全部职能（清算、结算与强平的严格区分将在§28.4.3系统展开）。

第四是数据真实性的信任。用户在交易所前端看到的价格、深度、成交量等数据，是其做出交易决策的唯一依据。用户必须信任这些数据是真实的，而不是伪造的。这意味着相信成交量没有被清洗交易人为膨胀，订单簿没有被幽灵流动性充斥，市场深度是真实的买卖意愿反映，而不是交易所为了制造繁荣假象而虚构的数字。

最后是治理公正的信任。交易所拥有单方面修改规则的权力。如果交易所修改了费率公式、调整了强平参数或更改了做市商协议，用户必须信任这些变更是出于维护市场整体利益的考虑，而不是为了交易所的私利。同时，用户还需要相信这些规则变更会被及时、公开地通知所有市场参与者，而不是在暗中进行。

这五次信任假设构成了中心化交易所运作的基础。然而，核心的工程学洞见在于：这五次信任中的任何一次被违背，用户都可能遭受不可挽回的损失。更关键的问题在于，在大多数情况下，用户完全无法验证这些信任是否被遵守。在崩溃之前，没有任何公开可用的方法能够检测到资产被挪用的事实。事实上，从行为金融学的角度可以推断，用户对中心化平台的信任形成过程往往受到认知偏差的影响：可得性启发（availability heuristic）使用户以平台的过往正常运营记录替代对其架构安全性的理性评估，从众效应则使大量用户在“别人都在用”的社会信号中放弃独立判断。这些认知局限意味着，分层架构的价值不仅在于为理性用户提供可验证性，更在于通过架构本身保护那些在认知上无法正确评估信任风险的用户。这种无法验证的信任，正是系统性风险的根源。

### 28.1.2 信任堆栈模型

为了更系统地分析交易系统中的信任假设，我们提出“信任堆栈”分析方法。这种方法将一个交易系统中的信任假设分解为五个层级，从最底层的资产托管到最高层的治理机制。这种分层模型不仅适用于中心化交易所，同样适用于去中心化交易所和各种混合架构。

在信任堆栈的最底层是资产托管层，核心问题是资产是否安全；其信任失败后果最为严重——资产被直接挪用或丢失，在中心化交易所中完全依赖交易所的内部管理和道德约束。向上第二层是撮合执行层，关注订单是否被诚实撮合，信任失败表现为前跑、插队执行与价格操纵；撮合引擎运行在私有服务器上，外部无法验证订单匹配的公正性，只能接受交易所提供的最终成交结果。第三层是清算结算层，负责成交后的清算、结算与在账户资不抵债时以强平作为违约处置（三者的区分详见§28.1.1）；信任被打破时，后果既包括账面与结算被暗中扭曲，也包括不公正的强平和自动减仓滥用，而清算结算口径与强平参数往往被视为商业机密，用户无法审查。第四层是数据和预言机层，负责价格和市场数据的真实性；信任失效则市场被虚假成交量和价格操纵充斥，交易所作为唯一数据提供者拥有完全的信息垄断权。最高层是治理层，决定规则如何被制定和修改，信任失败表现为暗中修改规则牟利；在中心化交易所中，这种治理通常是隐性的，规则的解释权与修改权完全掌握在管理层手中。

表 28-1 汇总五个层级的核心问题、信任失败后果及验证难度。“验证难度”列呈现出一个规律性特征：从底层到顶层，验证难度普遍偏高，这意味着在当前的中心化架构下，用户在几乎所有层级上都缺乏有效的外部验证手段。

| 层级 | 核心问题 | 信任失败的后果 | 验证难度 |
| :--- | :--- | :--- | :--- |
| 层5：治理层 | 规则如何被制定和修改？ | 暗中修改规则牟利 | 极高（通常是黑箱决策） |
| 层4：数据层 | 价格和数据是否真实？ | 虚假成交量/价格操纵 | 高（需要复杂的数据取证） |
| 层3：清算结算层 | 清算（算账）与结算（过账）是否按规则执行？ | 账面扭曲/不公正强平/ADL 滥用 | 高（内部算法不公开） |
| 层2：撮合层 | 订单是否被诚实撮合？ | 前跑/插队/订单延迟 | 极高（无法获取完整订单流） |
| 层1：托管层 | 资产是否安全？ | 资产被挪用或丢失 | 极高（缺乏链上可验证储备） |

**表 28-1.** 信任堆栈五层模型及其信任失败后果与验证难度（数据来源：作者整理）

信任堆栈的分析价值在于，它允许我们对任何交易系统在每一层上提出三个关键问题。首先，谁被信任了？是某个实体、一段代码还是一个验证者集合。其次，这个信任可以被验证吗？用户是否有手段检验信任是否被遵守。最后，这个信任可以被替代吗？是否有技术机制可以消除对这个特定实体的信任依赖。通过这种结构化的提问，我们不再将信任问题简化为中心化与去中心化的二元对立，而是将其转化为一个精确的工程设计问题。

信任堆栈模型的核心优势在于它提供了一个统一的模板，使得我们可以对不同的交易系统进行比较分析。比如，一个传统金融中心化交易所的信任堆栈与一个广义自动做市商的信任堆栈是完全不同的。同样，一个应用链上的永续合约交易所的信任堆栈也不同于一个中心化交易所。这种分层的视角使我们可以超越简单的二元论述，深入到系统架构的细节。

信任堆栈各层的失败特点不同：资产托管层最为基础，其失败不可修复，因为资产无法找回；撮合执行层的失败可能只是一笔交易执行不佳，不会造成永久资产丢失；清算结算层的失败可能扭曲账面或导致不公正强平，但只要清算、结算与强平规则透明，用户至少可以上诉；数据层的失败可能导致不良决策，但上链数据公开便仍可外部验证；治理层的失败最为隐蔽，规则修改可暂时隐藏，直至危机显现。

此外，分层设计还提供了一个框架，用以理解不同交易所为何选择不同的信任最小化策略：中心化交易所与应用链交易所往往在托管层和撮合执行层做出相反的信任取舍（详见§28.5的信任堆栈审计），系统设计者据此因地制宜地选择最优架构。

### 28.1.3 FTX 的极端失败模式

信任堆栈模型的真正价值在于它不仅是一个理论框架，更是一个帮助我们理解现实中存在的真实风险的分析工具。当我们回顾一个真实的历史事件时，这个模型的有效性会变得特别明显。

在2022年11月崩溃时，FTX 客户资产与公司负债之间出现超过80亿美元的缺口，崩溃当时无法即时兑付 [1]。事后的破产调查和法庭文件揭示了一个严重的工程学事实：该平台从未在技术层面上实现过客户资产与公司资产的隔离 [7]。所有的资产被混合存放在同一个钱包系统中，没有任何代码级别的访问控制或多重签名机制能够阻止管理层随意调用客户资金 [8]。唯一的保护措施仅仅是管理层的口头承诺和用户的单方面信任。

这正是本章开篇所定义的单体黑箱架构的极端实例：所有功能模块集中于单一实体控制的不透明集群，用户在前端看到的账户余额仅是数据库中的一个数字，没有任何密码学证明支撑；资产是否被转移给关联做市商、订单是否被诚实撮合、强平参数是否被暗中修改以保护内部账户，用户均无法获知，更无法验证。

单体黑箱架构的核心缺陷在于其相关性陷阱。在设计良好的分布式系统中，不同组件的故障在设计上被期望是相互独立的。然而，即使在精心设计的分布式系统中，共模故障，即由共享的软件依赖、基础设施供应商或运维流程引发的多组件同时失效，仍然是难以完全消除的系统性风险。而在单体架构中，这一问题被推向极端：所有功能模块共享同一个信任根。这意味着，一旦这个信任根发生腐败或失效，系统面临的不是局部降级，而是所有信任层的同时崩溃。

通过信任堆栈模型来审视这次崩溃，我们可以清晰地看到单体黑箱的灾难性后果。在托管层，客户资金被直接挪用以填补关联公司的交易亏损。在撮合层和清算结算层，内部账户被赋予了特殊的特权，可以绕过常规的风险控制和强制平仓机制。在治理层，规则的制定和执行完全服务于控制者的利益，而非市场参与者的公平。这五层信任不仅全部集中于同一个实体，而且这个实体利用这种完全的控制权，在每一层上都违背了对用户的隐性承诺。

传统金融体系正是为了应对这种单点故障风险，才逐步发展出功能分离的架构（详见§28.3）。在现代传统金融中，交易所只负责撮合，清算所负责风险管理和结算，托管银行负责资产保管，而监管机构负责规则的监督。每个功能由独立的实体执行，从而极大地降低了系统性风险。加密货币的中心化交易所将所有这些功能重新合并为一个不透明的实体，在架构设计上实际上是一种严重的倒退。学术研究表明，这种信任的过度集中使得中心化交易所必须维持远高于传统金融机构的资本储备，以应对潜在的挤兑风险，但即使如此，也无法从根本上消除内部人作恶的可能性 [9]。

FTX 的崩溃不是一个孤立的事件。在事发后的数年里，业界发现加密货币市场中的其他中心化交易所普遍存在类似的架构缺陷。资产混合存放、缺乏链上可验证的储备证明、内部人作恶的技术障碍不足，这些问题并非某一平台的个别不幸，而是中心化交易所单体黑箱架构模式的内在缺陷。

### 28.1.4 信任集中度与系统性风险

为了量化评估不同交易系统架构的风险水平，我们引入信任集中度这一分析指标。信任集中度衡量的是在一个交易系统中，有多大比例的信任层由同一个实体控制。其基本定义为：对于信任堆栈中的五个层级，如果其中 $k$ 个层级由同一实体控制，则该实体的信任集中度为 $k/5$。当一个实体控制全部五层时，信任集中度达到100%；当五层分别由独立实体控制时，单一实体的最大信任集中度仅为20%。这一定义采用了等权处理，即假定五个层级具有相同的风险权重。在实际评估中，可以根据各层信任失败的后果严重程度引入差异化权重，例如，托管层失败导致不可逆的资产损失，其权重应高于数据层失败导致的交易决策偏差。加权后的信任集中度能够更精确地反映系统的实际脆弱性分布。一个示范性的加权方案如下：托管层权重0.35（资产损失不可逆）、清算层权重0.25（直接影响偿付能力）、撮合层权重0.20（影响交易公平性）、数据层权重0.12（间接影响决策质量）、治理层权重0.08（影响规则演进方向）。在此加权体系下，若某实体控制全部五层，加权信任集中度仍为100%；但不同层级的部分去信任化将产生差异化的集中度下降效果。

在典型的中心化交易所中，全部五个信任层都由同一个运营实体控制。因此，其信任集中度达到100%。这种极高的信任集中度意味着极高的系统性风险。只要控制实体的内部控制失效或管理层存在恶意，整个系统将迅速失效。没有任何外部制衡机制能够在危机发生前发出预警或进行干预。

相比之下，传统金融系统的分离架构通过制度设计显著降低了信任集中度。假设五个信任层分别由独立的交易所、中央对手方清算机构、托管银行、数据供应商和监管机构负责，那么每个实体的信任集中度仅为20%。虽然用户仍然需要信任这些中心化机构，但这种信任被分散了。一个实体的失败不会必然导致其他实体的崩溃，且实体之间存在相互监督的动力。

理想的去中心化架构追求的是接近0%的信任集中度。在这种架构中，每一层都不依赖于任何单一实体的道德承诺，而是由开源代码、共识算法或去中心化的验证者集合来控制。资产由智能合约托管，撮合和清算逻辑在区块链上公开执行并被全网验证，数据由去中心化预言机网络提供，治理则通过代币持有者的链上投票来完成。

信任集中度不仅是一个安全指标，它还与市场的公平性和韧性直接相关。集中度越高，控制者利用信息特权和规则制定权进行寻租的空间就越大，市场的公平性就越差。同时，高集中度意味着系统存在严重的单点故障风险，面对内部腐败或外部攻击时缺乏韧性。因此，降低信任集中度，将单体黑箱拆解为分层透明的架构，是构建稳健链上金融系统的工程学必然选择。

信任集中度的测量为评估不同交易系统的相对安全边际提供了客观框架。如果一个新兴交易平台通过将托管层置于链上智能合约、将清算层交由独立的应用链执行，使其信任集中度显著低于将全部功能集中于单一实体的竞争对手，那么该平台在系统性风险维度上具有结构性优势。这种安全边际的提升并不直接等同于用户体验的改善（后者还取决于延迟、流动性深度和界面设计等因素），但它降低了用户在极端市场条件下遭受灾难性损失的概率。

信任集中度同时也解释了监管压力与架构选择之间的关系。信任集中度较高的交易所，由于在架构层面缺乏对内部人作恶的技术制约，必须通过更严格的外部监管审查和更频繁的储备证明来弥补架构信任的不足。这本质上是一种用制度成本补偿架构缺陷的替代机制。

## 28.2 信任-性能边界

既然中心化架构存在如此严重的单点故障风险，为何不直接将所有交易环节迁移至区块链上？如果智能合约能完美执行预定逻辑、密码学证明能消除对单一实体的依赖，构建一个“全链上”的去信任交易系统似乎是唯一的最终方案。然而现实并非如此：在去中心化金融的工程实践中，信任最小化与性能最大化之间存在一道根本性的物理约束。这种权衡并非源于当前工程能力的暂时性限制，而是由分布式系统理论的固有约束所决定。理解这一信任与性能的边界，是设计任何稳健链上金融架构的先决条件。

### 28.2.1 全链上架构的性能成本

将每一笔订单的撮合、清算与结算都放到区块链网络中执行，意味着每一笔交易的状态变更都必须经全网节点或验证者集合的共识确认。这种全局验证虽实现了极高程度的信任最小化，却带来显著的性能代价，首先体现为系统延迟的急剧增加。顶级中心化交易所撮合引擎的内部处理延迟通常在微秒级，但这一指标仅对主机托管用户有意义；通过远程 API 接入的普通用户，端到端延迟通常在10至100毫秒之间，含网络传输、身份验证与风控检查等环节。以 Binance 为例，其撮合引擎的订单处理能力已从2017年白皮书公布的每秒140万笔[10]持续提升，当前头部交易所峰值已达每秒数百万笔量级。相比之下，即使专为高性能交易设计的应用链，延迟也往往停留在毫秒或亚秒级：Hyperliquid 通过定制的 HyperBFT 共识实现了约200毫秒的端到端延迟中位数和每秒约20万笔订单的处理能力[11]，与中心化交易所微秒级响应相比仍存在三个数量级的差距。以太坊主网的区块时间在合并升级后固定为约12秒（权益证明），每秒吞吐量仅15至30笔[12]，完全无法满足高频交易的速度要求。

除了延迟和吞吐量的硬性限制，全链上架构还带来了显著的经济成本。在中心化交易所中，内部订单簿的撮合操作几乎是零成本的，用户只需在最终成交时支付极低比例的手续费。而在全链上模型中，每一次挂单、撤单或修改订单都需要消耗网络资源并支付相应的交易费用。这种机制不仅极大地增加了交易者的摩擦成本，更对市场流动性的提供者构成了严重制约。在第十八章关于结构性套利残差的论述中，中心化交易所与去中心化交易所之间的效率差距，本质上就是这种“去信任成本”的可量化表现。

更为严重的是，全链上架构的完全透明性在解决信任问题的同时，也引入了新的做市困境。在完全透明的链上环境中，做市商的订单流和资金动向对所有网络参与者公开可见，这使得他们极易成为最大可提取价值（MEV）攻击的受害者[13]。做市商为了对冲这种由链上透明性带来的额外风险，不得不采取一系列防御性行为：加宽买卖价差、减少挂单深度、增加报价闪烁（quote flickering）频率，在极端情况下甚至完全撤出流动性。最终这种去信任的代价通过多个渠道被转嫁给了所有普通交易者。因此，试图将所有交易环节强行塞入区块链的做法，不仅在技术上难以达到专业市场的性能要求，在经济模型上也存在难以克服的摩擦。

### 28.2.2 全链下架构的系统性风险

既然全链上架构面临如此严峻的性能与成本挑战，是否应退回全链下的中心化模式？答案是否定的。当前的中心化交易所正是全链下模式的典型代表，其极高性能完全建立在极端的信任集中度之上：用户在享受微秒级延迟和零成本撤单的同时，被迫将资产保管、订单撮合、清算执行与规则制定的全部权力交托给一个不透明的单一实体。

这种全链下黑箱架构的核心缺陷在于，用户没有任何技术手段去验证黑箱内部发生的真实情况。即使中心化交易所主动选择提高透明度，例如定期发布储备金证明或公开部分钱包地址，这种透明性依然是建立在自愿基础之上的。交易所可以随时更改披露规则，甚至在危机爆发前夕停止发布关键数据。这种非架构层面的保证，在极端市场条件下往往形同虚设。§28.1.3分析的 FTX 崩溃已充分证明：当一个实体同时掌握了资产控制权和规则解释权时，任何内部风控机制或管理层承诺都无法抵御巨大利益诱惑带来的系统性违约。

全链下架构的另一隐患在于故障的高度相关性：如§28.1.3所析，单体黑箱的所有功能模块共享同一信任根，一旦该信任根因黑客攻击、内部挪用或监管冻结而失效，崩溃便是全面而瞬时的，从完美运转到彻底停摆之间没有任何缓冲。因此，仅因全链上架构性能不足便退回全链下黑箱，无异于以短期权宜换取长期风险。

### 28.2.3 信任-性能边界的特征化

通过对全链上与全链下架构的对比分析，我们可以清晰地看到一个系统设计中的根本性权衡：信任最小化与性能最大化无法在同一维度上同时实现。这种权衡关系可以被描述为一条“信任-性能边界”。如果将信任最小化程度（验证深度）设为横轴、系统性能（延迟的倒数或吞吐量）设为纵轴，那么在给定的技术条件下，所有可行的架构设计方案形成一个集合，其帕累托前沿即为信任-性能边界。任何架构选择只能在这条边界上或边界以内寻找其立足点，而无法超越边界本身。值得注意的是，这条边界曲线在多数工程场景下呈凸形（convex）：当以验证者数量作为验证深度的代理变量时，拜占庭容错共识的通信开销随验证者规模增加而趋于超线性增长，使得从高信任区域进一步加深验证所付出的性能代价递增。需要说明的是，验证深度与验证者数量并非同一维度（仅约二十个验证者的应用链，其信任最小化程度仍高于单一实体控制的中心化交易所），因此凸性是对边界形态的合理刻画而非严格定理。这种凸性与分层策略相一致：在各层信任需求相互异质且可分离解耦的前提下，与其将整个系统推向边界的某一极端，不如在不同层级分别选择边界上的不同位置，从而获得更优的整体信任-性能组合。这一概念与区块链领域广泛讨论的“可扩展性-去中心化-安全性”三难困境具有共同的理论根基，两者都源于分布式系统中全局验证所固有的计算与通信开销。信任-性能边界与三难困境的区别在于，前者聚焦于交易系统架构中信任假设与执行效率之间的二维权衡，而后者是对通用区块链设计的更一般性约束。

将当前市场中三类代表性交易系统架构定位于这条边界上，可以直观地看到它们各自在信任与性能维度上的取舍。在表 28-2 中，从传统中心化交易所到以太坊主网 DEX，信任最小化程度和性能表现呈现出近乎完美的负相关关系；而应用链架构则试图在两个极端之间开辟一个新的可行区域。

| 架构类型 | 信任最小化程度 | 性能表现（延迟与吞吐量） | 边界位置 |
| :--- | :--- | :--- | :--- |
| 传统中心化交易所 | 极低（完全依赖单一实体） | 极高（微秒级延迟，百万级吞吐量） | 边界左上端 |
| 以太坊主网去中心化交易所 | 极高（全网共识验证） | 极低（十秒级延迟，低吞吐量） | 边界右下端 |
| 高性能应用链（如 Hyperliquid） | 较高（定制共识，去中心化验证） | 中等（亚秒级延迟，20万级吞吐量） | 边界中段偏右 |

**表 28-2.** 三类交易系统架构在信任-性能边界上的定位（数据来源：作者整理）

在这条边界曲线上，传统的中心化交易所位于左上方的极点，它们通过彻底放弃信任最小化，换取了最高的性能表现。而基于以太坊等通用第一层网络的去中心化交易所，则位于右下方的极点，它们实现了最高程度的去信任化，但不得不忍受较低的性能。近年来涌现的应用链架构，如 Hyperliquid，则试图在边界上寻找一个更为均衡的均衡点。通过定制化的共识机制和专门优化的网络架构，它们在保持较高信任最小化程度的同时，将性能提升到了足以支撑专业衍生品交易的水平。

必须指出的是，随着底层技术的不断进步，例如更高效的共识算法、更先进的零知识证明技术以及并行执行环境的应用，这条信任-性能边界确实在向右上方推移。这意味着在未来，系统能够在保持相同信任最小化程度的前提下，获得更高的性能表现。然而，无论技术如何演进，去信任验证所带来的额外计算与通信开销是客观存在的，在任何已知的共识模型下，去信任验证的开销都不会被完全消除。更低的信任假设，通常伴随着某种形式的性能妥协。

### 28.2.4 分层架构的逻辑

信任与性能的权衡不可避免，全链上与全链下又都不是理想的最终方案，解决这一矛盾的思路便在于打破“系统必须作为一个整体在边界上选择单一位置”的思维定势。一个完整的交易系统并非不可分割的单体，而是由多个功能层级构成的信任堆栈。在不同的层级中，信任失败的后果严重程度不同，对性能的敏感度也各不相同。因此，最优的架构设计，应当是在每一层上独立地评估其需求，并为其选择信任-性能边界上的最佳位置。这就是分层架构的底层逻辑。

以三个代表性层级即可看清这种差异化取舍：资产托管层的信任失败不可逆，而存取款属低频操作、对延迟不敏感，故应充分追求信任最小化（托管求安全）；撮合执行层直接决定交易流畅度与流动性质量，对延迟和吞吐量要求严苛，只要撮合事后可验证便可容忍一定信任假设以换取性能（撮合求性能）；清算结算层居于两者之间，常态计算密集而对单笔延迟不敏感，剧烈波动时则须兼顾足够性能与极高信任最小化以保证规则公正（清算居中）。这三层各自的最优位置，连同数据预言机层与治理层各自的专门需求，将在§28.4 逐层确立为设计原则。

分层架构的核心理念，就是拒绝“一刀切”的妥协。通过将庞大的单体黑箱拆解为独立的模块，并在每个模块内部实现定制化的信任-性能权衡，分层架构不仅能够保留中心化交易所在关键环节的性能优势，还能在关键风险点上实现去中心化网络的安全保障。这种将不同层级重新组合的工程学方法，正是构建下一代稳健链上金融系统的核心设计框架。

## 28.3 传统金融的分层信任架构

永续合约市场面临的信任问题，包括交易对手风险、资产安全以及规则公正性，并非加密货币时代的新问题。传统金融在数百年的危机和改革中，发展出了一套成熟的信任基础设施，其中包括中央对手方清算机构、中央证券存管机构以及监管机构。这些制度本质上是信任堆栈的传统金融版本，每一个制度都对应堆栈中的一层或多层。理解这些已知解的运作逻辑、优势和局限，才能判断链上架构在哪些方面是改进、在哪些方面是退步、在哪些方面是另一种权衡。

### 28.3.1 功能分离的历史演化

传统金融并非一开始就有完善的信任基础设施。19世纪的交易所同样是一个单体黑箱，交易撮合、清算结算、资产保管全部在同一个交易所或经纪商内进行。在这种架构下，交易对手违约、经纪商挪用客户资金以及价格操纵等问题频发，与今天的加密货币中心化交易所面临的问题高度相似。

过去200年的金融史，是一部由危机驱动的改革史。每一次重大危机，都推动了信任堆栈中某一层的独立化和制度化。1929年的大崩盘直接催生了1934年的美国证券交易委员会，实现了治理层的独立化。1973年的华尔街文件危机，即纸质股票证书结算系统的崩溃，促使了存管信托公司（DTC，即后来美国证券存托与清算公司 DTCC 的存管子公司）的创立，标志着托管层的独立化 [14]。1987年的黑色星期一推动了清算机制的强化，而2008年全球金融危机后的G20匹兹堡共识则直接催生了场外衍生品的中央对手方强制清算改革，如多德-弗兰克法案和欧洲市场基础设施监管规则，确立了清算层的独立地位 [15]。

传统金融用了200年的时间，将交易系统从单体黑箱拆解为五个独立的、受不同机构管理的层级。在治理层，有独立监管机构如商品期货交易委员会和证券交易委员会；在数据层，有受监管的数据供应商如彭博和路透社；在清算层，有独立的中央对手方如芝加哥商业交易所清算所和伦敦清算所；在撮合层，有受监管的撮合机构如纽约证券交易所和纳斯达克；在托管层，有独立的中央存管机构如美国证券存托与清算公司和托管银行。每一层由不同的专业实体运营，相互之间有制度性的制衡。加密货币中心化交易所在短短十年内将这五层重新合并为一个实体，这是一种架构上的倒退，而 FTX 的崩溃正是这种倒退的极端后果。

### 28.3.2 CCP 与清算层信任

中央对手方是传统金融解决清算层信任问题的核心机制。其最关键的功能是合约替代。当买方和卖方达成交易后，中央对手方介入，原交易被替换为买方与中央对手方的交易，以及中央对手方与卖方的交易。中央对手方成为所有交易的中央对手方，买方不需要信任卖方，只需要信任中央对手方 [16]。在信任堆栈的语言中，中央对手方将清算层的信任从“信任你的交易对手”集中为“信任一个受严格监管的专业清算机构”。这与加密市场有着根本的区别。在加密永续合约中，没有中央对手方，交易者的对手方要么是做市商，要么是其他交易者。交易对手风险完全暴露，或由交易所隐性承担，但交易所可能无力承担，FTX 事件便是明证。值得注意的是，部分头部加密交易所已建立了保险基金和自动减仓（ADL）机制，在功能上部分承担了 CCP 的风险缓释角色。然而，这些机制与制度化 CCP 的关键区别在于：保险基金规模有限且缺乏跨平台互济层，不存在类似违约瀑布中“非违约清算会员分摊”的互助机制，更没有央行作为最后贷款人提供流动性兜底。因此，它们只是 CCP 功能的不完整复制，而非真正的制度替代。

中央对手方通过违约瀑布逐层吸收违约损失（第1章已就中央对手方与违约瀑布的基本机制展开论述，此处在清算层信任语境下扼要重述）：依次为违约方的初始与变动保证金、违约方缴纳的违约基金、中央对手方自有资本（即“利益攸关”）、非违约清算会员违约基金的损失互济，最后是恢复与处置程序 [17]。

与加密市场相比，中央对手方具有显著优势。首先，信任集中但受严格监管，用户只需信任一个受央行或商品期货交易委员会监管的专业机构。其次，违约瀑布具有深度，即使在2008年金融危机中，也没有一个主要中央对手方违约，证明了该机制的有效性 [18]。然而，CCP 在2008年的有效表现有一个重要的隐性前提：各国央行通过紧急流动性支持为整个金融体系提供了兜底保障，这种主权信用支撑是去中心化系统无法复制的制度优势。最后，中央对手方的自有资本在违约瀑布中排在清算会员之前，使其有强烈动机维护风控质量。

然而，中央对手方也存在局限，这些局限正是链上系统可能改进的方向。中央对手方本身是一个“太大而不能倒”的单点，如果其自身出现问题，整个市场将停摆，这被识别为系统性风险的一种新形式[19]。2022年3月的伦敦金属交易所镍合约危机深刻暴露了这一局限：当镍价在三个交易日内上涨约250%（价格升至约3.5倍）时，伦敦金属交易所（作出该决定的是交易所层面，而非其清算所 LME Clear）选择暂停交易并追溯取消已执行的交易，这一裁量性的治理决策引发了市场参与者对交易所与清算基础设施公正性的严重质疑，并导致了多起法律诉讼[20]。这一事件表明，中央对手方在极端市场条件下的裁量权可能与其作为中立基础设施的定位产生冲突。此外，中央对手方具有高准入门槛，只有大型金融机构可以成为清算会员，小型参与者必须通过中间人，它是一个专业俱乐部而非无需许可的系统。中央对手方的运营时段也受限，不支持全天候交易。同时，其透明度不足，风险模型和压力测试是保密的，清算会员和最终用户无法完全验证其风控质量，这是一种受监管的不透明。

### 28.3.3 DTCC 与托管层信任

美国证券存托与清算公司是解决托管层信任问题的核心机构。其核心功能包括中央证券存管和净额结算。所有在美国市场交易的证券，最终由美国证券存托与清算公司及其子公司保管，买卖只是其账本上的过户，实物证书不再移动。信任从“每个经纪商都安全保管我的股票”集中为“美国证券存托与清算公司安全保管所有人的股票” [21]。通过净额结算，每天数万亿美元的交易实际需要转移的资金或证券只有交易总额的一小部分，极大降低了结算风险和资金需求。据统计，2024年美国证券存托与清算公司处理的证券交易价值约达3.79千万亿美元（即 quadrillion 量级），并为约99万亿美元的资产提供托管与资产服务 [22]。

在信任堆栈中，美国证券存托与清算公司解决了资产托管的核心问题，即资产存放在一个独立于交易所和经纪商的、受严格监管的专业机构中，即使经纪商倒闭，客户的证券仍然安全。与加密市场相比，美国证券存托与清算公司通过法律和制度保证了客户资产与经纪商自有资产的分离，而大多数加密货币中心化交易所将客户资产与自有资产混合管理。在结算延迟方面，美国证券存托与清算公司目前实行T+1结算，而链上系统可以实现接近即时的结算。然而，这种即时结算在消除结算风险的同时也牺牲了净额结算的资本效率：传统T+1结算通过在结算窗口内对冲大量反向交易，使实际需要转移的资金仅为总交易额的一小部分。在透明度方面，美国证券存托与清算公司受监管审计，但对外部参与者不完全透明，而链上系统的所有余额公开可查。

美国证券存托与清算公司的成功证明了将托管从交易和做市功能中分离的制度价值。其存管子公司——存管信托公司（DTC，1973年起运营，1999年并入作为控股公司的 DTCC）——自运营以来从未发生过客户资产丢失 [23]。然而，这种方式是中心化的制度信任，依赖于法律、监管和专业机构的组合。加密市场可以用去中心化的架构信任来实现同等目标。智能合约的资产隔离在原理上比美国证券存托与清算公司更强，因为代码按预设逻辑确定性执行，排除了管理层选择性违约的可能。然而，代码本身存在漏洞风险，且一旦出现缺陷，其后果同样是确定性的，攻击者可以系统性地利用漏洞。其存管体系（DTC）凭借逾50年的运营记录和完善的法律追索机制，提供了一种经验证的替代保障[23]。

### 28.3.4 CFTC/SEC 与治理层信任

监管机构在信任堆栈中扮演着不可替代的角色。商品期货交易委员会负责监管美国的期货和衍生品市场，设定保证金标准、仓位限制和做市商义务，查处操纵和欺诈行为，并监督中央对手方的运营。证券交易委员会则负责监管证券市场，执行类似的功能 [24]。在信任堆栈中，这些机构解决了治理层和部分其他层的信任问题，确保规则是公正的，参与者有申诉渠道，规则变更有正当程序。

监管作为信任机制具有显著优势。首先是强制执行力，监管者有法律权力处罚违规者或关闭违规机构，这是目前链上治理不具备的硬权力。其次是专业判断力，监管者拥有金融、法律和技术专家，可以做出复杂的裁量性决策，在极端情况下，人的判断可能优于代码的刚性执行。最后，受监管本身就是一个信任信号，降低了参与者的信息搜集成本。

但监管也存在局限。监管流程往往以月或年计，而市场变化以天或小时计，监管永远滞后于创新。监管机构只能管辖其境内的市场，而加密市场是全球性的。此外，还存在监管捕获风险，被监管者可能影响监管者，使规则偏向行业利益。监管者通常只能在事后发现问题，很难在事前保证一切正常，例如 FTX 在崩溃前从未被商品期货交易委员会指出问题，因为 FTX 利用了多个司法管辖区之间的监管碎片化，通过复杂的公司架构（在巴哈马注册、在香港运营、服务全球用户）有效规避了任何单一监管机构的有效管辖。

与链上治理相比，监管机构制定规则由专家主导，有法律效力，而链上治理依赖代币持有者投票，可能被大户操控。监管机构人工执法有延迟但有强制力，链上代码自动执行无延迟但具有刚性。监管机构的规则变更程序透明但缓慢，链上治理可能快速也可能缓慢。监管机构提供法院或仲裁等法律救济，而链上系统的代码判决通常是终局的。

### 28.3.5 传统信任架构的综合评估

传统信任架构，即中央对手方、美国证券存托与清算公司和监管机构的组合，成功解决了许多核心问题。中央对手方对交易对手违约、美国证券存托与清算公司对资产挪用均实现了极好的化解，监管机构对价格操纵的遏制中等、对规则公正性的保障较好（各机构的具体机制见§28.3.2–28.3.4）。

然而，传统信任架构也有未解决的问题，这些正是链上系统的机会。传统架构仅服务于受监管的本地市场，将全球大量无银行账户人口排除在外，而链上系统无需许可，全球任何人均可参与。传统机构在工作日和交易时段运营，而链上系统天然支持全天候运营。传统架构的T+1结算仍存在一天的结算风险，而链上结算在区块确认内完成。传统架构的风险模型和持仓数据不完全透明，而链上系统的所有规则、交易和持仓对所有人可见。传统架构中新产品需要漫长的监管批准流程，而链上系统无需许可，创新可以即时部署。此外，传统架构中的核心机构本身成为系统性单点，需要政府兜底，而链上系统的去中心化理论上消除了这种单一实体风险。

由此，我们可以总结出信任实现方式的三种范式。第一种是制度信任，以传统金融为代表，信任来源是法律、监管和专业机构，核心机制包括违约瀑布、独立托管和执法。其优势是经过200年验证、具有强制力和专业判断，劣势是准入门槛高、地理限制、速度慢和不透明。第二种是平台信任，以加密货币中心化交易所为代表，信任来源是对交易所或平台的信任，核心机制是内部系统、品牌声誉和自愿审计。其优势是性能最高、用户体验最好，劣势是完全依赖一个实体，存在极端的崩溃风险。第三种是架构信任，以链上系统为代表，信任来源是代码、密码学和共识机制，核心机制是智能合约、链上清算和链上治理。其优势是透明、全球化、全天候和无需许可，劣势是性能受限、规则刚性和代码漏洞风险。

最优解可能不是三选一，而是三者的混合。在资产托管层，架构信任最强，相当于传统存管机构的代码版。在清算结算层，可以结合架构信任和制度信任，取中央对手方的瀑布深度和链上的透明可验证。在治理层，可以混合制度信任、架构信任和平台信任。分层架构的设计原则，正是要在每一层找到这三种信任范式的最优混合。

### 28.3.6 从 CCP 到链上清算的功能继承

关于链上金融要替代传统金融的叙事是错误的，这种叙事将两者对立，忽视了传统金融长期积累的制度智慧。更好的叙事是，链上金融是传统金融信任基础设施的技术升级。它是用代码实现中央对手方已经用法律实现的功能，用链上透明实现存管机构已经用审计实现的功能，用去中心化自治组织或多重签名实现监管机构已经用行政程序实现的功能。

这种功能继承体现在多个方面。中央对手方的合约替代，在链上由智能合约作为所有交易的无人格对手方实现，消除了中央对手方自身的违约风险，但失去了处理极端情况的人的判断力。违约瀑布在链上体现为保证金、保险基金、流动性提供者强平接管和自动减仓，每一步都公开可查且自动执行，消除了人工干预的延迟，但深度可能不如传统中央对手方，且没有政府兜底；链上瀑布还通常缺少与“利益攸关”（自有资本先于会员承担损失）对应的层级，而自动减仓削减的是盈利方头寸，与传统瀑布中由非违约清算会员互济损失的人群与激励并不等同。每日标记在链上升级为实时标记价计算与连续保证金监控，从每日变为每秒，风险暴露更小，但标记价平滑可能在快速市场中滞后。保证金追缴在链上变为即时强制平仓，消除了结算风险，却也取消了交易者补充保证金的第二次机会，更加刚性；不过在高波动环境下，即时强平避免了追缴期间风险敞口持续扩大的隐患，反而可能更为审慎，何况多链架构下跨链资金调拨往往需数分钟以上（受限于源链确认与桥接延迟），补充保证金在实操中极为困难，进一步强化了即时强平作为默认机制的必要性。保密压力测试在链上变为基于公开数据的实时风险监控，任何人可独立测试，但尚无标准化框架。

链上清算结算系统的设计目标不是替代中央对手方，而是用技术手段实现其核心功能，同时克服其局限性。这就引出了关键的设计问题：链上系统能否实现同等深度的违约瀑布？如何在风险控制和用户体验之间找到最优平衡？如何在链上系统中解决激励对齐问题？这些问题构成了构建稳健链上金融系统的核心挑战。

## 28.4 分层架构的设计原则

分层架构的本质并非简单的模块拆分，而是一种精密的工程权衡策略：它允许系统在不同功能层级上，根据其对信任最小化和性能最大化的特定需求，独立选择最优的架构位置 [25]，从而彻底摒弃单体黑箱的粗放模式，转而构建一个透明、可验证且具备高度韧性的金融生态系统。

分层架构包含六项核心设计原则：前五项分别对应信任堆栈的五个层级，旨在解决各层独特的信任挑战并确立相应的技术实现标准；第六项关注层与层之间的接口设计，确保模块间的安全协同。

### 28.4.1 资产托管层的去信任化

资产托管层位于整个信任堆栈的最底层，也是整个系统安全的基础。在单体黑箱架构中，用户的资产被集中存放在由单一实体控制的钱包中，这种设计创造了最严重的单点故障风险。一旦控制实体发生道德风险或遭遇安全破坏，所有用户的资产将面临不可逆的资产损失。因此，资产托管层的设计原则明确：必须实现最大化的去信任化，即使以牺牲部分性能为代价，也必须确保资产的安全。

在工程实现上，这意味着必须最大限度剥离中心化实体对用户资产的单方面控制权。现代链上金融系统通常采用智能合约作为资产托管的载体，通过不可篡改的代码逻辑来严格限制资金的流向和提取条件。在这种架构下，资产的转移不再依赖于管理层的承诺，而是受制于密码学证明和预先定义的共识规则。为了进一步增强安全性，多方计算技术和硬件安全模块被广泛应用于密钥管理环节，确保即使部分节点被攻破，攻击者也无法拼凑出完整的签名权限 [26]。

此外，资产托管层必须具备独立于其他层级运行的能力。即使撮合引擎崩溃或清结算系统发生故障，用户的资产也必须能够安全地停留在托管智能合约中，或者允许用户通过紧急退出机制将资金撤回至底层区块链网络。然而，紧急退出机制在实际运行中面临操作风险：当应用链完全停止出块时，退出机制需要依赖预设的超时触发逻辑；而在大规模出逃场景下，底层网络的 Gas 费可能急剧飙升，使得小额用户的退出成本变得不经济。这种设计逻辑与传统金融中托管银行独立于交易所的原则一脉相承，但在链上环境中，它是通过数学和代码而非法律和监管来实现的。然而，必须认识到智能合约托管在法律层面存在固有脆弱性。美国财政部海外资产控制办公室（OFAC）曾于2022年8月将 Tornado Cash 的不可篡改智能合约地址列入制裁名单，表明智能合约也可能成为主权制裁的对象；不过，美国第五巡回上诉法院在2024年11月的 Van Loon 诉财政部案中裁定不可篡改的智能合约不构成《国际紧急经济权力法》意义上可制裁的“财产”，财政部遂于2025年3月将其除名[27]。这一反转表明智能合约制裁的法律边界仍在演进，但在制裁存续期间，与受制裁合约交互的用户所面临的法律风险是真实存在的。此外，司法机构的冻结令与智能合约不可篡改性之间的冲突尚未在法律框架中得到充分解决。因此，密码学托管虽然有效消除了运营方的道德风险，但并未消除法律风险和主权风险，而这两类风险超越了技术架构的能力边界。在这个层级，性能指标如交易延迟或吞吐量退居次要地位，因为资产的存入和提取属于低频操作，而安全性则是不可妥协的底线。

### 28.4.2 撮合执行层的可验证性

与资产托管层对安全性的核心诉求不同，撮合执行层是整个交易系统中对性能要求最苛刻的环节。微秒级的延迟和每秒数万笔的吞吐量是保证市场流动性和交易体验的必要条件。如果将每一笔订单的撮合过程都放在底层区块链上进行全局共识验证，其产生的性能损耗将是任何活跃市场都无法承受的。因此，撮合执行层的设计原则是：在满足高性能需求的前提下，通过事后可验证机制来约束撮合者的行为，确保订单被诚实地执行。

在分层架构中，撮合引擎通常被设计为一个高性能的独立模块，它可以运行在定制化的应用链上，或者作为链下的计算节点存在。为了防止撮合者利用其信息特权进行前跑交易或操纵价格，系统必须引入严格的公平性保证机制。订单匹配引擎必须严格遵循价格-时间优先原则，并且其执行结果必须能够被密码学证明所背书 [28]。

一种正在积极研究和早期探索的工程方向是采用批量证明或零知识证明技术。撮合引擎在链下高速处理海量订单，然后定期将状态更新和执行证明提交至链上进行验证。这种方式既保留了中心化撮合的高效性，又通过数学证明剥夺了撮合者作恶的能力。用户无需在每一笔交易发生时实时验证其正确性，但他们确信，任何违背既定规则的撮合行为都无法通过链上的最终验证。通过这种方式，撮合执行层在信任与性能的边界上找到了一个有效的平衡点：它容忍了执行过程中的局部中心化，但通过全局可验证性消除了对撮合者诚实度的单方面信任。

### 28.4.3 清算结算层：从算账、过账到违约处置

清算结算层连接撮合执行的结果与资产托管的状态，是链上系统中与传统中央对手方职能最为对应的一层。然而，正是在这一层，中文术语的歧义最容易掩盖工程上的关键区别。在金融基础设施的语境中，清算、结算与强平是三个不应混用的概念。清算是“算账”，即成交达成之后、资金实际变动之前的状态转换：通过合约替代将交易对手替换为系统、对多笔成交进行多边净额轧差、重算仓位与已实现盈亏，并更新保证金占用。结算是“过账”，即价值的实际易手：按标记价格的盯市、永续合约特有的周期性资金费划转、平仓盈亏的正式入账与保证金释放，以及链上叠加的最终性确认。强平则是另一回事，它是当账户权益跌破维持保证金时触发的强制平仓，是这一层在违约情形下的处置机制，而非这一层职能的全部。许多设计讨论之所以风险判断失准，正是因为把这三者用同一个“清算”含混指代。本节据此将清算结算层分解为清算、结算与强平三项子功能，分别确立其设计原则。

这一层的总体设计原则是：所有规则必须被一致且透明地执行，任何人（包括系统开发者）都无法暗中修改参数或干预其过程。在传统金融中，这一职能由中央对手方承担，通过多边净额结算提高资本效率并隔离系统性风险 [29]。链上架构的目标不是取消这一职能，而是用确定性代码与共识可验证性替换掉对受信任清算机构的依赖。

**清算：账面状态的确定性重算。** 清算子功能回答的是“一笔成交在账户层面意味着什么”。在传统中央对手方中，合约替代使买卖双方不再彼此暴露信用风险，而只面对作为共同对手方的清算机构；在链上系统中，这一角色由智能合约或应用链的状态机承担，成交后双方持仓均按统一规则记账，任一方违约不直接传导至其交易对手，而是由系统承接。多边净额轧差将同一账户的多笔成交合并为净头寸变化，仓位、已实现盈亏与保证金占用据此重算。清算子功能的核心要求是确定性：每一次保证金判定与账面更新都必须能被每个验证者独立重算并得到相同结果。这正是“清偿权威必须单点、而验证必须人人可为”在链上的体现——业务层的清算裁量集中于单一确定性引擎，共识层则保证这一引擎的每一步输出都可被任何节点复算校验。

**结算：价值的实际交割。** 与传统合约在到期日一次性交割不同，永续合约的结算是持续发生的。盯市结算按标记价格连续重估持仓，将未实现盈亏实时反映到账户权益；资金费结算每隔固定周期在多空双方之间划转资金，这是永续合约没有到期日却能锚定现货的核心机制；平仓结算在头寸了结时将已实现盈亏正式入账并释放保证金。在链上环境中，结算还要叠加一层最终性：状态变更须写入区块并经共识确认后方为不可逆。结算子功能的设计原则是过账的透明与不可篡改——每一笔资金费的划转、每一次盈亏的入账都应在链上可查，杜绝中心化交易所中常见的暗箱划拨。

**强平：违约情形下的处置防线。** 当账户权益跌破维持保证金时，强平机制介入，强制平掉头寸以防止穿仓。强平的复杂性要求该层具备中等程度的计算性能，同时维持极高的信任最小化标准：如果强平规则可被随意更改，或强平引擎可以选择性地忽略某些高风险头寸，整个系统的偿付能力将迅速失效。因此，强平的触发条件与执行流程必须被硬编码为公开的智能合约或应用链共识逻辑。在具体实现上，系统需要一个分布式的强平编排器，持续监控所有账户的风险敞口，并在保证金率低于维持阈值时，按照风险敞口的紧急程度有序触发。现代强平引擎普遍采用部分强平策略，即仅平掉使账户恢复至维持保证金以上所需的最小头寸比例，而非传统的全仓强平，从而在减少市场冲击的同时，降低强平连锁引发的系统性反应风险。

为防止攻击者通过操纵预言机价格制造虚假强平，强平子功能必须与数据层建立稳健的接口，构建抗操纵的标记价格体系。成熟的标记价格构成通常包括：指数价格（基于多个交易所价格的中位数）、基差移动平均项（以指数移动平均刻画合约中间价与指数价格之间的偏离，并以可加方式叠加于指数价格之上）、价格带保护（在偏差超出阈值时限制标记价格的跳变幅度）以及异常值剔除机制（自动排除出现极端偏差的单一数据源）。当强平仍不足以覆盖损失时，保险基金作为下一道防线吸收穿仓损失，其运作状态也必须完全链上化，资金的注入和消耗都应受到严格的智能合约约束，确保在极端市场条件下，系统能够以透明和可预期的方式吸收尾部损失，而不是依赖于不透明的内部纾困。

三项子功能的关系构成这一层的内在逻辑：清算先行，保证任何撮合发生前账面都是一致的；结算让价值真正落地并取得链上最终性；强平则是兜底防线，在违约发生时维持系统的清偿能力。这一区分也将贯穿后续章节——下一章对去中心化清结算架构的设计，正是建立在清算、结算与强平三者各司其职、而非混为一谈的基础之上。

### 28.4.4 数据与预言机层的抗操纵设计

数据/预言机层是链上系统与外部现实世界交互的唯一桥梁。由于区块链本身是一个封闭的确定性状态机，它无法直接感知外部资产的价格或现实事件的发生。因此，必须依赖预言机网络将这些关键数据安全地引入系统。数据层的设计原则是：消除单一数据源的脆弱性，确保输入系统的价格信息是真实、抗操纵且高度可用的。

预言机问题的核心在于如何在一个无需信任的系统中引入主观或外部信息而不破坏系统的整体安全性 [30]。如果一个拥有数十亿美元锁定价值的衍生品协议依赖于单一交易所的 API 接口来获取标记价格，那么这个 API 就成为了整个系统的关键脆弱点。攻击者只需通过闪电贷在单一市场上制造短暂的价格尖峰，就足以触发大规模的错误强平并获取超额利润。

为了遵循这一设计原则，分层架构必须采用分散式预言机网络。这种网络通过聚合来自多个独立数据提供商、多个交易所的报价，并剔除异常值，从而生成一个稳健的综合价格。此外，预言机节点必须质押资产，通过经济激励机制来确保其诚实报告数据。如果节点提交偏离共识的错误数据，其质押资产将被罚没。通过这种密码经济学设计，数据层将对“真实性”的信任转化为对经济理性和去中心化共识的依赖，从而为上层的清算和执行提供了坚实的数据基础。

### 28.4.5 治理层的程序正当性

任何复杂的金融系统都需要随着市场环境的变化而不断演进，这不可避免地涉及到参数调整、合约升级或新功能的部署。治理层负责管理这些变更过程。在单体黑箱中，治理是隐性的，管理层可以在不通知用户的情况下随意更改规则。因此，治理层的设计原则是：所有的规则变更必须是公开的、经过充分辩论的，并且其执行过程必须是可验证和可预测的。

分散式治理机制旨在消除少数内部人对系统的单方面控制。在理想的分层架构中，治理权被分配给代币持有者或由社区选举产生的代表委员会。任何重大的系统变更，如调整基础费率、修改强平罚金比例或升级核心智能合约，都必须通过链上提案发起，并经过规定时间的投票表决 [31]。值得注意的是，链上治理参与者可能面临法律责任风险：美国商品期货交易委员会对 Ooki DAO 的执法先例表明，参与治理投票的 DAO 代币持有者可能被认定为构成该非法人社团的成员，从而对社团债务承担连带法律责任[32]。

更为关键的是，治理层必须引入时间锁机制。即使一项变更提案获得了通过，它也不能立即生效，而是必须在时间锁合约中等待一段固定的冷却期。这个冷却期为那些不赞同该变更的用户提供了一个逃生窗口，允许他们在规则改变之前安全地撤出资产。通过这种设计，系统不仅限制了治理权力，更赋予了用户用脚投票的最终权利。治理层不再是单方面下达指令的权力中心，而是一个基于共识和透明程序的规则演进引擎。

### 28.4.6 层间接口的模块化设计

分层架构的成功不仅取决于每一层内部的稳健设计，更取决于这五层之间如何安全、高效地协同工作。因此，最后一个设计原则关注于层与层之间的接口：系统必须保持高度的模块化和可组合性，使得各层能够独立演进，同时防范跨层攻击风险。

模块化意味着每一层都应该通过标准化的接口对外提供服务，而隐藏其内部的实现细节。例如，清算结算层不需要知道撮合执行层是采用了哪种具体的匹配算法，它只需要接收符合特定格式的成交记录即可；同样，撮合引擎也不需要关心资产托管层使用的是多方计算还是硬件安全模块，它只依赖于托管层提供的可用余额证明。这种解耦设计极大地降低了系统的复杂性，使得开发者可以专注于优化特定层级的性能或安全性，而无需重构整个系统。

然而，模块化也引入了新的挑战，即接口风险。攻击者往往不会直接攻击某一个坚固的层级，而是寻找层与层之间信息传递的漏洞。例如，如果数据层向清算层传递价格信息的延迟过高，就可能导致强平逻辑基于过时的数据做出错误判断。因此，接口设计必须包含严格的数据校验、超时处理和异常降级机制。当某一层级发生故障或遭受攻击时，系统应能够通过接口协议将其隔离，防止风险向其他层级蔓延，从而保障整个金融生态系统的最终韧性。

## 28.5 当前架构的信任堆栈审计

将信任堆栈模型应用于当前市场的主要交易架构，能够揭示这些系统在资产托管、撮合执行、清算结算、数据预言机和治理五层上的信任状态。系统的信任审计不仅能精确量化不同架构的信任集中度，还能清晰呈现行业从单体黑箱向分层透明架构演进的工程路径。下文依次审查典型中心化交易所、自动做市商类去中心化交易所、应用链去中心化交易所与新兴混合架构在每一层的信任假设及可验证性。

### 28.5.1 典型 CEX 的信任堆栈

典型中心化交易所的架构本质上是一个高度集成的单体系统，其信任堆栈呈现出极端的集中化特征。在这一架构下，用户在完成一笔交易的整个生命周期中，必须在所有五个信任层级上向单一实体也就是交易所运营方交付完全的信任。这种信任结构的脆弱性在2022年多起行业危机中得到了充分暴露，证明了当信任集中度达到100%时，系统的单点故障风险将变得不可承受 [33]。

在资产托管层，用户必须完全信任交易所能够安全保管存入的资金。中心化交易所通常采用内部控制的热钱包和冷钱包系统来管理客户资产，这意味着运营方拥有随心所欲转移资金的技术能力。尽管部分交易所引入了储备金证明机制试图提高透明度，但这种机制存在根本性的局限。储备金证明通常基于特定时间点的资产快照结合默克尔树结构，虽然能够证明交易所控制着特定数量的资产，但往往无法提供同等强度的负债证明 [34]。更关键的是，这种链下系统的透明性是交易所自愿提供的，可以随时撤回，而非由底层架构强制保证。快照的滞后性也使得交易所存在临时调拨资金以通过审计的操作空间。

在撮合执行层，中心化交易所的内部订单簿和撮合引擎对外部完全不透明。用户必须信任交易所会严格按照价格优先和时间优先的原则公平地执行订单，而不会利用信息优势进行前置交易，或者在极端行情下人为延迟散户订单以保护自营做市部门的利益。由于撮合过程缺乏可验证的密码学证据，用户在遭遇不公平对待时往往无法自证。

清算结算层同样是一个不透明的黑箱。成交后的账面清算（仓位、盈亏与保证金重算）、盯市与资金费结算，以及强平的触发与执行，全部在交易所内部完成。虽然交易所通常会公开保证金计算公式和强平触发规则，但这些规则的具体执行过程却无从审计。在市场剧烈波动时，交易所拥有修改标记价格算法或调整强平参数的隐性权力。这种灵活性的初衷或许是为了防止连环强平引发系统性崩溃，但其实质上赋予了交易所决定用户资产命运的单方面决定权。

数据层和治理层进一步加剧了信任的集中。交易所既是市场数据的唯一提供者，也是系统规则的唯一制定者。用户无从验证订单簿深度的真实性，也无法防范虚假交易量对市场情绪的误导。在治理方面，费率调整、新合约上线以及做市商协议的修改，完全由交易所管理层单方面决定，缺乏正当程序和社区监督。

表 28-3 将上述分析结果映射至信任堆栈的五个层级，呈现中心化交易所在各层的信任状态与可验证性。“信任状态”列反映用户在该层必须对交易所运营方交付的信任程度，“可验证性评估”列则衡量外部观察者独立核实该层运行状况的技术可行性。两列的交叉阅读揭示了一个核心矛盾：中心化交易所在所有层级上都要求用户交付完全的信任，但在几乎所有层级上都不提供有效的外部验证手段。

| 层级 | 信任状态 | 信任对象 | 可验证性评估 |
| :--- | :--- | :--- | :--- |
| 资产托管 | 完全信任 | 交易所运营方 | 极低，储备金证明仅提供有限的静态快照 |
| 撮合执行 | 完全信任 | 交易所运营方 | 无，内部撮合引擎逻辑对外不可见 |
| 清算结算 | 完全信任 | 交易所运营方 | 低，规则公开但具体执行过程不可审计 |
| 数据预言机 | 完全信任 | 交易所运营方 | 低，数据真实性完全依赖平台自律 |
| 治理 | 完全信任 | 交易所管理层 | 极低，规则变更缺乏透明度和参与机制 |

**表 28-3.** 典型中心化交易所的信任堆栈审计（数据来源：作者整理）

从表 28-3可以清晰地看到，典型中心化交易所在五个层级中无一例外地呈现出“完全信任”的状态，且可验证性从“极低”到“无”不等。这种信任与可验证性的严重错配，意味着用户在最需要保障的环节恰恰最缺乏验证手段。综合来看，典型中心化交易所的信任集中度达到了100%。这种将交易、托管、清算和结算功能完全合并在单一实体内的模式，在传统金融体系中是不可想象的[35]。如§28.3所述，传统金融已通过制度演进建立起功能强制分离的框架。中心化交易所的单体黑箱架构在追求最高性能的同时，牺牲了所有的信任最小化属性。

### 28.5.2 AMM 类 DEX 的信任堆栈

自动做市商类去中心化交易所主要服务于现货兑换，与本书聚焦的永续合约衍生品并非同一范畴；此处仅将其纳入信任堆栈审计，作为四类架构演进谱系中的一环，不作展开。其核心成就在于通过智能合约在资产托管层实现了高度信任最小化：用户资产锁定在链上流动性池合约中，存取严格遵循公开代码逻辑，没有任何单一实体掌握挪用资金的私钥权限，从根本上消除了中心化交易所的托管违约风险。

然而，自动做市商在解决托管层信任的同时，在其他层级引入了新的挑战。撮合执行层放弃了中央限价订单簿，转而依赖恒定乘积公式等算法定价；这虽消除了对中心化撮合引擎的信任，但执行过程暴露在公共内存池中，使交易极易受到最大可提取价值（MEV）攻击，验证者可通过前置交易或三明治攻击榨取用户价值。在清算结算层，由于主要服务现货，其逻辑相对简单，通常表现为代币在流动性池中的即时兑换；一旦扩展到衍生品，就需要依赖外部预言机提供标记价格来计算资金费率与触发强平，从而将信任风险转移到数据层。数据预言机层因此成为这类架构中最脆弱的一环：预言机一旦被操纵或失效，可能导致大规模错误强平，即便采用多源聚合与经济质押也无法将其完全消除。治理层则普遍采用去中心化自治组织模式，透明度提高的同时面临投票权向大户集中、决策效率偏低的问题。

表 28-4 将上述分析汇总至信任堆栈框架。自动做市商（Automated Market Maker, AMM）类 DEX 呈现显著的分化特征：托管层实现了接近零信任的突破，而执行层与数据层仍保留不同形态的信任残余。与表 28-3中中心化交易所均匀的“完全信任”不同，其信任分布随层级呈现梯度变化。

| 层级 | 信任状态 | 信任对象 | 可验证性评估 |
| :--- | :--- | :--- | :--- |
| 资产托管 | 高度去信任 | 链上智能合约 | 高，合约代码公开可审计，资产流向链上可查 |
| 撮合执行 | 部分去信任 | 算法定价与区块排序者 | 中等，定价逻辑透明但交易排序受 MEV 影响 |
| 清算结算 | 高度去信任（现货）/ 部分去信任（衍生品） | 智能合约与外部预言机 | 高（现货即时结算）/ 中等（衍生品依赖预言机） |
| 数据预言机 | 部分信任 | 去中心化预言机网络 | 中等，多源聚合但仍存在操纵窗口 |
| 治理 | 部分去信任 | DAO 与代币持有者 | 中等，投票过程链上透明但可能被大户主导 |

**表 28-4.** AMM 类去中心化交易所的信任堆栈审计（数据来源：作者整理）

表 28-4揭示的关键模式是“底层坚实、上层薄弱”：托管层与现货清算层达到“高”可验证性，但随层级上升逐步过渡到“部分信任”；撮合执行层的 MEV 问题与数据预言机层的操纵窗口，构成这类架构的两个持续瓶颈，也为后续应用链架构的改进指明了方向。

### 28.5.3 应用链 DEX 的信任堆栈

以 Hyperliquid 和第四代 dYdX 为代表的应用链去中心化交易所，代表了当前在信任与性能边界上前沿的工程探索。本章所称“应用链”，指为单一应用场景定制的独立区块链网络，其共识机制、状态机和网络参数均围绕特定用途（如衍生品交易）进行深度优化。应用链与通用 Rollup 的区别在于，Rollup 继承底层链的安全性并向其提交状态证明，而应用链维护独立的验证者集合和共识过程。应用链与传统侧链的区别在于，现代应用链通常基于 BFT 共识（如 Cosmos SDK 的 Tendermint 或 Hyperliquid 的 HyperBFT），而非简单的多签或联合挖矿。dYdX v4从 StarkEx（一种基于以太坊的 Rollup 方案）迁移至基于 Cosmos SDK 构建的独立应用链，是这一架构范式转变的标志性案例，其核心动机正是获得对共识层和执行层的完全定制能力，以实现订单簿撮合的全面链上化。这些协议放弃了在通用智能合约平台上构建应用的传统路径，转而开发专门为交易优化的独立区块链。这种架构选择在信任堆栈的各个层级上实现了前所未有的精密平衡。

在资产托管层，应用链架构展现出部分去信任的特征。由于应用链本身通常不承载原生资产，用户需要通过跨链桥将资金从以太坊等主网转移到应用链上。跨链桥接合约的安全性因此成为这一架构的核心信任假设。历史数据表明，跨链桥是去中心化金融生态中最容易遭受攻击的基础设施，按累计被盗金额计，2022至2023年间一度有超过40%的重大黑客损失发生在这一环节 [36]。应用链通常依赖其验证者集合来共同维护跨链桥的安全，这意味着用户的资产安全从信任以太坊的主网共识，转移到了信任应用链的局部验证者集合。

撮合执行层是应用链架构最核心创新所在。通过在共识层原生集成中央限价订单簿，这类系统实现了高度去信任的撮合过程。所有的订单提交、撤销和撮合都在区块内执行，其结果对所有人可见且不可篡改。虽然受限于分布式共识的物理约束，应用链的区块时间通常在数百毫秒级别，无法达到中心化交易所微秒级的延迟，但这种性能妥协换取了执行层面的完全透明，对于绝大多数非高频交易者而言是一个可接受的折衷方案 [37]。

清算结算层同样实现了高度去信任。成交后的账面清算与盯市、资金费结算均在链上按统一规则确定性执行，保证金要求、强平触发条件以及保险基金的运作机制也都被硬编码在应用链的底层协议中。每一次强平事件都可以通过链上数据进行精确审计，大幅压缩了中心化交易所中普遍存在的隐性治理操作空间（但具体强平参数仍可经治理流程调整，详见§28.6.3）。

在数据层，对于加密原生资产，应用链可以直接利用链上订单簿产生的交易价格，从而在极大程度上摆脱了对外部预言机的依赖。只有在引入传统金融资产的衍生品时，才需要重新面对预言机带来的信任降级。

然而，在治理层，当前的应用链项目普遍表现出部分信任的特征。为了保证系统的快速迭代和应对突发事件的能力，核心开发团队往往保留了对协议升级和关键参数调整的控制权。虽然这些项目通常承诺会遵循渐进式去中心化的路线图，但在当前阶段，治理权力的集中仍然是其信任堆栈中不可忽视的一环。

表 28-5 将应用链架构的信任状态映射至五层模型。与中心化交易所的全面“完全信任”和 AMM 类 DEX 的“底层坚实、上层薄弱”模式不同，应用链架构呈现出“中间层坚实、两端承压”的独特分布：撮合、清算和数据三个中间层均达到了“高度去信任”，而位于两端的托管层（受制于跨链桥安全）和治理层（受制于团队集中控制）则分别保留了不同程度的信任假设。

| 层级 | 信任状态 | 信任对象 | 可验证性评估 |
| :--- | :--- | :--- | :--- |
| 资产托管 | 部分去信任 | 跨链桥合约与验证者集合 | 中等，链上可查但面临跨链桥接的安全风险 |
| 撮合执行 | 高度去信任（存在验证者 MEV 残余风险） | 链上订单簿与共识机制 | 高，所有撮合逻辑和结果在链上完全公开，但验证者仍具备交易排序的潜在操纵能力 |
| 清算结算 | 高度去信任 | 协议级硬编码规则 | 高，强平过程严格遵循代码且事后可审计 |
| 数据预言机 | 部分去信任 | 链上原生数据产生机制 | 中等，加密资产价格由链上交易产生但面临自引用价格操纵风险 |
| 治理 | 部分信任 | 核心开发团队与早期验证者 | 中等，决策过程透明度有限，依赖团队自律 |

**表 28-5.** 应用链去中心化交易所的信任堆栈审计（数据来源：作者整理）

对比表 28-3、表 28-4和表 28-5，一个清晰的演进轨迹浮现：从中心化交易所的五层全面“完全信任”，到 AMM 类 DEX 在托管层和清算层率先突破，再到应用链架构将“高度去信任”扩展至撮合和数据层。然而，数据预言机层的去信任评估需要更为审慎的修正：2025年3月的 JELLY（JELLYJELLY）事件表明，即使价格完全由链上交易产生，低流动性代币的价格仍然可以被恶意操纵，迫使做市金库（HLP）接管被强平头寸并承受巨额浮亏（峰值约1350万美元），暴露了自引用价格机制的内在脆弱性；值得注意的是，该事件最终是依靠验证者集合投票强制下架并以非市场价结算才得以平息（详见§28.6.4），这同时暴露了治理层的裁量干预[38]。根据§28.1.4提出的信任集中度指标，应用链架构在五层信任堆栈中仅有治理层和部分托管层（跨链桥环节）保留了对单一实体的依赖，其等权信任集中度约为30%至40%，显著低于中心化交易所的100%。若采用§28.1.4提出的加权方案，由于应用链在清算、撮合与数据三个中间层实现了高度去信任，仅在托管与治理层保留依赖，其加权信任集中度约为25%至30%。两种口径的差异并非源于中间层（其在两种口径下都已去信任、对残余集中度的贡献接近于零），而在于加权将权重再分配至托管层（0.35）：应用链的核心残余风险——跨链桥——恰好位于这一被上调权重的托管层，故加权口径实际上凸显了跨链桥作为决定性残余风险的地位，而非系统性地给出更乐观的数字。然而，表 28-5也清晰地暴露了应用链的两个结构性薄弱点：托管层的跨链桥风险和治理层的团队集中控制，这两个环节构成了应用链架构进一步去中心化的主要瓶颈。

### 28.5.4 混合架构的信任堆栈

在中心化交易所的单体黑箱和应用链的全面上链之间，一种被称为混合架构的新兴模式正在逐步成型。这种架构的核心设计哲学是选择性去信任，即在最容易导致灾难性后果的层级实施严格的去信任化，而在对性能要求最高的层级保留中心化的高效运作。

混合架构首先在资产托管层进行了彻底的改革。用户的资金不再存入交易所控制的钱包，而是被保存在独立的链上智能合约或受监管的第三方多方计算托管系统中。这种设计确保了交易所无法单方面挪用客户资产，极大地降低了运营方单方面挪用客户资产的风险。然而，在极端市场条件下，链上资产提取可能面临网络拥堵导致的延迟、Gas 费飙升以及跨链桥拥堵等摩擦，使得理论上的“即时退出”在实践中并非总能无摩擦地实现。多方计算和多重签名技术的结合，使得资产的转移必须经过多方授权，大幅提升了托管层的安全边界 [39]。

在清算结算层，混合架构倾向于将规则执行移至链上。交易所在链下完成撮合后，将结果提交至链上智能合约进行账面清算、资金结算与头寸强平的最终确认。这种设计保证了规则的透明性和不可篡改性，用户可以随时审计系统的偿付能力和强平逻辑的公正性。

然而，在撮合执行层，混合架构继续保留了链下中心化引擎。这是因为对于机构投资者和高频做市商而言，微秒级的延迟和极高的吞吐量是不可或缺的。通过将撮合过程保留在链下，混合架构能够提供与传统中心化交易所完全一致的流动性深度和交易体验。虽然这在一定程度上保留了执行层面的信任黑箱，但通过引入零知识证明等密码学技术，部分混合架构开始尝试在不牺牲性能的前提下，提供撮合结果的事后可验证性。

数据层和治理层的信任状态在混合架构中通常介于两者之间。数据依然主要由中心化引擎产生，但由于结算发生在链上，虚假交易量的伪造变得更加困难且成本高昂。治理层则可能采用多签委员会结合时间锁的机制，在保持响应效率的同时为用户提供退出窗口。

混合架构的信任分布呈现出与前三种架构截然不同的“交错”特征：它不追求所有层级的均匀去信任化，而是将有限的工程资源精准投放于后果最严重的层级（托管和清算），同时在性能敏感层级（撮合）保留中心化的高效运作。这种策略性取舍在下表中得到清晰体现：同一架构内部同时存在“高度去信任”和“部分信任”两种截然不同的信任状态，形成了鲜明的分层对比。

| 层级 | 信任状态 | 信任对象 | 可验证性评估 |
| :--- | :--- | :--- | :--- |
| 资产托管 | 高度去信任 | 链上智能合约或第三方 MPC 托管 | 高，资产隔离由代码或多方授权强制执行 |
| 撮合执行 | 部分信任 | 链下中心化撮合引擎 | 低至中等，部分系统引入 ZKP 提供事后可验证性 |
| 清算结算 | 高度去信任 | 链上智能合约 | 高，结算规则链上透明且不可篡改 |
| 数据预言机 | 部分信任 | 中心化引擎产生，链上结算约束 | 中等，虚假数据的伪造成本因链上结算而提高 |
| 治理 | 部分信任 | 多签委员会结合时间锁 | 中等，规则变更有程序约束但仍由少数人主导 |

**表 28-6.** 混合架构的信任堆栈审计（数据来源：作者整理）

从表 28-6中可以读出混合架构的核心设计逻辑：托管层和清算层的可验证性均达到“高”等级，这确保了用户资产的安全和规则执行的公正性，即使撮合引擎完全由中心化实体运营，资金的最终归属仍由链上合约裁决。撮合执行层虽然保留了“部分信任”，但通过零知识证明等技术正在逐步弥合这一信任缺口。将表 28-3至表 28-6横向对比，四种架构在信任堆栈上的演进路径清晰可见：从中心化交易所的全面不透明，到 AMM 类 DEX 在底层的突破，到应用链在中间层的扩展，再到混合架构对不同层级的精准取舍。混合架构代表了行业对信任与性能边界深刻理解后的务实选择。它承认了不同类型的市场参与者对信任有着截然不同的敏感度。散户投资者可能更看重资产的充分安全，而高频交易公司则愿意为了最低的执行延迟而承担一定的可验证信任风险。通过模块化的接口设计，混合架构允许不同层级的组件自由组合，为未来的链上金融基础设施指明了一条渐进式演化的道路。

## 28.6 Hyperliquid 的架构选择

将目光转向工程实践的前沿，Hyperliquid 是当前在信任与性能边界上具有代表性的协议之一。作为专为高性能衍生品交易设计的应用链，它的每一个架构选择——从自建第一层网络、内建中央限价订单簿，到流动性提供者金库与验证者集合的设计——都是经过深思熟虑的信任与性能权衡。解剖其架构，可以清晰看到分层设计理念如何在现实的工程约束下落地，以及为追求最高性能系统在哪些层级做出了妥协。

### 28.6.1 应用链与链上订单簿

Hyperliquid 的技术栈构建在一条专门定制的第一层区块链之上。其核心架构包括基于 HyperBFT 共识算法的应用链、完全链上的中央限价订单簿、连接以太坊的桥接合约，以及负责自动做市的流动性提供者金库和链上强平引擎 [40] [6]。这种架构选择的第一个核心问题是：为什么选择自建第一层网络，而不是在以太坊的第二层网络上构建？

在以太坊的第二层网络（如 Arbitrum 或 Optimism）上构建，意味着可以继承以太坊主网的安全性，但同时也必须继承其性能约束。第二层网络的延迟通常大于一秒，这种级别的延迟对于高频交易和做市商来说是不可接受的，同时也伴随着不可忽视的燃料成本 [41]。第二层网络的性能限制源于其架构设计。为了继承以太坊的安全性，第二层网络需要定期向以太坊主网提交状态证明或交易数据，这个过程的速度受到主网的限制。此外，第二层网络上的交易最终还需要在以太坊主网上得到确认，这增加了总体的延迟。Hyperliquid 选择自建第一层网络，其本质是将应用链视为为永续合约交易这一单一用途定制的专用芯片，而不是在通用处理器上模拟交易环境。通过从底层网络栈到共识算法的深度定制，Hyperliquid 实现了针对端到端延迟的深度优化 [42]。这种专用化的设计意味着系统的每一个组件都可以针对交易处理进行优化。例如，存储结构可以针对订单簿的查询模式进行优化，网络协议可以针对高频交易的通信模式进行优化，共识算法可以针对交易的快速确认进行优化。

HyperBFT 共识算法是这一优化的核心。该算法源自 HotStuff 共识协议[43]及其后继者 LibraBFT 和 DiemBFT 的设计思想，但针对交易系统的特定需求进行了多项关键改进[44]。与基础版 HotStuff 的三阶段提交流程相比，HyperBFT 沿用了 DiemBFT/Jolteon 式的两阶段（two-chain）提交规则，相比三阶段减少了一轮验证者间通信，从而降低了单个区块的确认延迟——需要澄清的是，两阶段提交是其前序协议（DiemBFT/Jolteon）的既有贡献，而非 HyperBFT 相对 HotStuff 的独创。在正常顺境下，HyperBFT 通过乐观响应机制推进共识：区块的生成速度取决于验证者法定多数的实际通信速度，而非预设的固定超时参数，这意味着当网络条件良好时，共识延迟可以远低于协议的理论上限。乐观响应治理的是这一顺境路径（不依赖已知的时间上限），而同步假设仅在视图切换（即更换主导者）等场景下用于保障活性：当网络延迟超出预期时，协议回退至更保守的共识路径。无论网络处于何种状态，协议的安全性（即不产生相互矛盾的状态确认）始终不以同步假设为条件。

HyperBFT 还引入了流水线区块处理和乐观执行两项优化。流水线处理使得前一个区块的法定多数证明与下一个区块的提案同时发送，从而实现多个区块在提案和证明阶段的并行推进。乐观执行则允许交易在区块最终确认之前就开始执行，进一步缩短了用户感知的端到端延迟。然而，乐观执行引入了区块回滚的理论风险：在极端情况下，已乐观执行的交易可能因共识未达成而被撤销，用户需要区分“乐观确认”（低延迟但非最终）与“最终确认”（经共识验证且不可逆）两种状态。这些工程优化的叠加效果使得 HyperBFT 在保持 BFT 协议安全性保证的前提下，实现了中位数约200毫秒的共识延迟。然而，这一性能指标是在乐观条件下的测量结果。在对抗性条件下，例如部分验证者离线或网络分区，出块延迟可能显著飙升，共识甚至可能暂时停滞。在共识暂停期间，强平引擎无法执行保护性平仓，风险敞口将持续积累，这构成了高性能 BFT 共识在极端条件下的固有脆弱性。

然而，这种技术选择必然伴随着代价。自建第一层网络意味着系统需要依赖自己的验证者集合来保障安全，而不是由以太坊主网的庞大算力来兜底。在这一架构下，系统的信任锚点发生了位移：用户不再是信任以太坊生态的整体安全性，而是必须信任 Hyperliquid 特定的验证者集合 [45]。这种信任位移是理解 Hyperliquid 架构权衡的起点，它揭示了在追求最高性能的过程中，必须在基础安全层做出一定程度的妥协。

### 28.6.2 各层信任状态分析

作为§28.5.3所审“应用链”范型的主要实例，Hyperliquid 各层去信任化的总体判定与该节一致；本节将其置于信任堆栈模型中审计，着重补充其专属增量。在资产托管层（层一），用户资产主要通过桥接合约从以太坊网络转移至 Hyperliquid 网络。这一过程的安全性完全取决于验证者集合的诚实性以及桥接代码的稳健性 [46]。目前，存款需要获得超过2/3质押权重的验证者签名才能生效 [47]。如§28.5.3所述，跨链桥是去中心化金融中被攻击最频繁的基础设施——例如 Ronin 桥在2022年被黑客攻击，损失超过6亿美元——因此构成了 Hyperliquid 信任堆栈中最薄弱的环节之一。

尽管超过 2/3 验证者签名的多签机制提供了一定保护，用户资产安全终究依赖验证者集合的诚实，仍不如在以太坊主网上直接持有——验证者集合与跨链桥的具体残余风险详见§28.6.4。

在撮合执行层（层二），Hyperliquid 将中央限价订单簿完全置于链上，所有订单在区块中撮合、结果公开可见 [48]，用户可独立验证价格-时间优先是否被遵守。如§28.5.3对应用链撮合层所审，这一层是整个系统中信任最小化程度最高之一；其约200毫秒的延迟虽略慢于中心化交易所的微秒级响应，但对绝大多数零售用户和部分机构交易者而言完全可以接受 [11]。

清算结算层（层三）的规则同样被硬编码在链上 Hypercore 执行状态机中：成交后的账面清算、持续盯市、资金费收付与未实现盈亏更新均按确定性规则在链上执行、可被任何节点复算校验，强平引擎的每一笔强平记录亦可公开查询，保险基金和流动性提供者金库对强平头寸的接管也在链上透明进行 [49]。如§28.5.3所审，这种透明度远超中心化交易所。然而，此处需要区分“硬编码”的两个层面：强平逻辑的执行框架（如强平触发条件的计算公式和执行流程）是真正硬编码在协议中的不可变逻辑，而具体的强平参数（如维持保证金率、最大杠杆倍数等）则是可通过治理流程调整的变量。前者的刚性带来了规则灵活性的受限，任何框架性修改都需要通过协议升级来实现，缺乏中心化系统中人工干预处理极端市场情况的缓冲空间。在2008年金融危机期间，传统金融系统中的中央对手方能够根据市场情况灵活调整强平规则，这种灵活性有时候是防止系统性风险扩散的关键。Hyperliquid 的硬编码规则虽然更加透明，但在极端市场情况下可能缺乏必要的灵活性。

在数据与预言机层（层四），加密原生资产的价格由链上交易直接产生、无需外部预言机，如§28.5.3所审实现了极高信任最小化。但需注意，这种自引用定价对低流动性资产存在内在脆弱性：如§28.5.3所述的 JELLY 事件表明，攻击者仍可通过操纵链上现货价格来扭曲永续标记价，因此该层并非无条件的“极高信任最小化”。在治理层（层五），Hyperliquid 目前高度集中：开发团队控制协议升级、参数调整与流动性提供者金库的策略制定 [50]，虽声明渐进式去中心化路径，但当前治理集中使这一层与中心化交易所差距最小（治理残余详见§28.6.4）。

### 28.6.3 性能与延迟的权衡

在分层架构中，性能的提升往往是以牺牲部分去信任化为代价的。HyperBFT 作为拜占庭容错类共识协议，在设计上遵循 BFT 共识的基本安全原则：优先保证安全性（即不会产生相互矛盾的状态确认），而在网络出现分区或验证者通信严重延迟时，选择暂停出块以牺牲活性。这意味着系统宁可短暂停止服务，也不会确认错误的交易结果。Hyperliquid 的性能优化并非通过放松安全性保证来实现，而是通过减少共识通信轮数、优化验证者间的网络拓扑以及采用流水线区块处理等工程手段，在不损害安全性的前提下最大化吞吐量和最小化延迟。然而，与完全中心化的撮合引擎相比，分布式共识的通信开销仍然构成了不可消除的延迟下限。根据官方数据，对于地理位置相近的客户端，Hyperliquid 的端到端延迟中位数为0.2秒，第99百分位数为0.9秒[11]。相比之下，中心化交易所的撮合延迟通常在微秒级别。将 Hyperliquid 的关键性能指标与这两类基准架构进行量化对比，可以精确定位其在信任-性能边界上的位置。在表 28-7 中，四个指标从不同维度刻画了三类架构的性能差异：端到端延迟反映用户体验，吞吐量能力反映系统承载力，实际运行吞吐量反映市场需求匹配度，最终性则反映交易确定性的时间窗口。

| 性能指标 | Hyperliquid (应用链) | 顶级中心化交易所 | 典型以太坊第一层去中心化交易所 |
| :--- | :--- | :--- | :--- |
| 撮合/共识延迟 | ~200 毫秒（端到端，共识确认） | ~5-50微秒（撮合引擎内部；普通远程用户端到端约10-100毫秒） | 约12 秒（区块确认） |
| 吞吐量能力 | 约 200,000 笔订单/秒 | 数十万至百万笔/秒 | 数十至数百笔/秒 |
| 实际运行吞吐量 | 暂无经独立核实的公开峰值数据 | 极高，取决于市场波动 | 受限于区块空间 |
| 最终性 | 一块最终性 | 内部系统即时确认 | 需等待多个区块确认 |

**表 28-7.** Hyperliquid 与其他架构的性能指标对比（数据来源：作者基于 [10][11][12] 整理）

*注：表中“吞吐量能力”以订单/秒（orders per second）计量，包含挂单、撤单和修改订单等全部操作。官方文档指出当前主网约支持每秒20万笔订单，执行层为当前瓶颈，共识与网络栈在理论上可扩展至每秒百万级订单。截至本章撰写时，尚无经独立核实的链上已确认交易峰值（TPS）公开数据，故“实际运行吞吐量”一行不再给出具体数值。*

对于高频做市商而言，从微秒到200毫秒的延迟差距是决定性的。这解释了为什么在某些极端行情下，Hyperliquid 的流动性深度仍然难以完全匹敌头部中心化交易所，因为高频做市商无法在毫秒级的市场波动中执行最优的做市策略。高频做市的利润模式依赖于对市场微观结构的毫秒级反应，而微秒级延迟套利策略在 Hyperliquid 上完全不可行。此外，200毫秒的延迟对非高频交易者同样有实质性影响：止损订单在剧烈波动中可能面临数个价格 tick 的滑点，做市商的撤单响应延迟增加了被逆向选择的风险，强平引擎在极端行情下的执行时间差可能导致实际强平价格显著偏离触发价格。这些摩擦虽非致命，但构成了所有参与者必须纳入策略考量的系统性成本。

这种延迟差异也影响市场的整体流动性质量：中心化交易所中高频做市商提供大量流动性，交易者得以接近中点价成交大额订单；而在 Hyperliquid 上高频做市参与受限，流动性主要来自普通做市商与协议内置的算法做市金库（如 HLP Vault），买卖价差可能更宽。

在吞吐量方面，Hyperliquid 主网当前支持约每秒20万笔订单的处理能力 [11] [51]。虽然共识算法和网络栈理论上可以扩展到每秒100万级订单，但当前的瓶颈在于执行层 [52]。这意味着随着用户数量和交易量的增加，系统可能会面临性能的上限。然而，相比于以太坊第一层的 DEX，Hyperliquid 的性能已经是数个数量级的提升。

此外，尽管 Hyperliquid 通过自建第一层网络使得区块构建过程更加可控，但最大可提取价值问题并没有因此自动消失。验证者在理论上仍然具备对交易进行排序和操纵的能力。例如，验证者可以优先打包自己的交易，或者延迟其他人的交易以获取利益。这种最大可提取价值的存在是所有区块链系统的固有问题，但在 Hyperliquid 上，由于验证者集合较小，这个问题可能更加突出。

值得注意的是，Hyperliquid 团队已经意识到这个问题，并在探索各种缓解方案。例如，他们考虑引入基于时间戳的订单排序机制，以减少验证者对交易顺序的操纵空间。此外，通过增加验证者的数量和地理分布，可以进一步降低单个验证者进行恶意操纵的能力。因此，Hyperliquid 的高性能并非没有代价，它是通过将信任集中于特定的验证者集合，并在执行层进行极限优化而换取的相对优势。

### 28.6.4 Hyperliquid 的信任残余

在评估任何去中心化系统的稳健性时，识别其不可消除的信任残余具有重要作用。对于 Hyperliquid 而言，最大的信任残余首先体现在其验证者集合上。在其发展初期，系统仅由5个验证者运行，随后扩展至16个创世验证者，并于2025年4月转为21个无许可节点，至2026年中活跃验证者已增至约24个（团队宣布将进一步扩展至27个）[53] [54]。虽然团队计划继续扩大验证者规模，但在当前阶段，验证者的数量和地理分布仍然较为集中。

这个数字需要与其他系统进行对比以获得更清晰的认识。以太坊主网在2024年3月突破了100万个活跃验证者的里程碑，约3200万枚 ETH 被质押，占总供应量的26%[55]。即使是相对较小的权益证明链，验证者数量通常也在数百到数千之间。Hyperliquid 的二十余个验证者相对而言是相当集中的。更关键的是，验证者数量仅是安全性的表面指标，质押分布才是决定实际独立安全性的核心变量。据报道，基金会旗下的验证者合计控制了约81%的质押代币，这意味着即使名义上存在二十余个验证者，实际的权力集中度仍远高于数量所暗示的水平——该比例既超过停摆所需的1/3阈值，也超过控制跨链桥所需的2/3阈值，系统的有效独立验证者数量可能远低于名义验证者数量。如果验证者集合遭到攻击或发生内部勾结，整个应用链的安全性将受到严重威胁，用户资产将面临直接风险。这是自建应用链模式的核心脆弱性：系统的安全性完全取决于自身的验证者，而非以太坊主网那般庞大且分散的节点网络。

其次，从以太坊到 Hyperliquid 第一层网络的跨链桥接机制构成了另一个显著的中心化风险点。桥接合约的升级权限、多重签名配置以及紧急暂停权力，都是信任高度集中的体现。由于所有资产的存取都必须经过这一桥接通道，它实质上成为了整个系统资金流转的关键通道。如果桥接合约存在漏洞或被攻击，用户可能无法提取资金，或者资金可能被直接盗取。跨链桥的安全性问题在 DeFi 历史上已经导致了多次重大损失。跨链桥的攻击面不仅限于智能合约漏洞：供应链攻击（如签名者的操作环境被渗透、依赖库被植入恶意代码）和共模故障（如所有验证者运行相同版本的软件栈，导致单一漏洞可同时击穿全部节点）构成了同等严重的威胁向量。

最后，开发团队在治理上的主导地位是去中心化金融叙事下的一个显著妥协。据报道，相关基金会控制了绝大多数的质押代币，这使得团队在协议升级与金库策略参数调整等关键决策上拥有近乎完全的控制权 [56]。需要补充的是，自 HIP-3（2025年10月主网上线）之后，满足质押门槛的合格构建者已可无许可地部署自有永续市场，新合约上线因此从完全的团队控制转向部分去中心化。这种集中的治理权力意味着，如果团队做出不利于用户的决策，用户几乎没有办法阻止。虽然 Hyperliquid 提出了增加验证者多样性、开源桥接合约以及逐步将治理权力过渡给社区的缓解路径，但这些目前仍属于路线图上的规划，而非已经实现的系统特性。此外，治理代币价格与治理权力之间存在反身性风险：代币价格上涨增加了治理攻击的成本（提高安全性），但同时也增加了大户通过治理操纵获取的潜在收益（降低安全性），这种正反馈循环使得治理安全性在极端市场条件下变得难以预测。

这种治理集中度的问题在于，它使得系统容易受到团队决策错误的影响。如果团队决定修改强平参数、调整费用结构或改变流动性提供者的激励机制，用户无法通过投票或其他民主机制来表达反对意见。这与传统的去中心化金融理想相悖，但可能是实现高性能所必需的权衡。

### 28.6.5 应用链模式的可推广性

Hyperliquid 的成功引发了行业的广泛关注，其应用链结合链上中央限价订单簿的架构模式似乎为去中心化衍生品交易指明了一条可行的道路。事实上，其他领先的协议也采用了类似的思路，例如 dYdX v4基于 Cosmos 生态构建应用链，Vertex 也在探索类似的架构。这种架构模式在技术上是完全可以被复制的。任何具有足够工程能力的团队都可以构建一个应用链，实现链上订单簿，并连接到以太坊。

然而，Hyperliquid 模式中真正难以复制的部分在于其具体的性能优化细节以及流动性的冷启动策略。系统能够在200毫秒的延迟下稳定处理高并发订单，依赖于团队对共识算法和底层网络栈的深度定制与持续优化 [57]。这需要深厚的系统编程和分布式系统知识。同时，其流动性提供者金库在市场低迷期展现出的韧性，以及在2025年实现的全年近3万亿美元交易量和4倍的用户增长，更多地归功于团队卓越的执行力和生态建设的先发优势 [58] [59] [60]。这些软性实力和市场积累是无法通过单纯复制架构代码来获取的。

更根本的问题在于，应用链模式的泛滥可能会导致系统性风险的增加。如果未来出现上百个类似的应用链交易所，每一个都需要组建和维护独立的验证者集合以保障自身安全，这将不可避免地导致安全性的碎片化。每个应用链的经济带宽和防御攻击的能力都将受到限制。验证者的激励可能不足以吸引足够多的高质量参与者，导致验证者集合的质量下降。

这个问题可以用经济学中的“公地悲剧”来理解。验证者是一种稀缺资源，具有安全知识和基础设施的高质量验证者更是如此。如果每个应用链都需要吸引自己的验证者集合，那么验证者的报酬必须足够高以吸引他们的参与。但这会增加应用链的成本，最终转嫁给用户。同时，由于验证者的分散，每个应用链的安全性都会下降，因为验证者集合更小、更容易被攻击。

为了缓解这一问题，引入共享安全层（如 EigenLayer 等重质押协议）可能成为未来的演进方向。通过让多个应用链共享底层的经济安全性，可以降低独立保障安全的成本，但这同时也引入了更为复杂的跨链信任依赖和潜在的系统性级联风险。如果共享安全层本身被攻击，所有依赖它的应用链都会受到影响。更关键的是，重质押使同一份质押同时为多个应用链（AVS）提供担保，因此聚合安全性是被共享而非简单求和的，针对不同应用链的罚没（slashing）与运营者故障会变得相互关联——这恰好重新引入了本章§28.1.3所警示的共模故障与相关性风险[61]。这种模式将信任从单个应用链的验证者集合转移到共享安全层的验证者集合，但并没有根本上解决安全性碎片化的问题。

## 28.7 足够去中心化的工程判断

在链上金融系统的架构设计中，一个常见的认知误区是将“去中心化”视为一种严格的二元状态或无限追求的最终目标。然而，从工程学第一性原理出发，系统架构师面临的核心任务并非不计代价地最大化去中心化，而是精确地识别并最小化系统中不可接受的信任假设。这种从理想主义向现实主义的范式转变，构成了足够去中心化这一工程判断的基础[62]。

“足够去中心化”的理念承认了我们在前文探讨的信任与性能边界的客观存在。在特定的技术约束下，每增加一分链上验证的深度，都不可避免地带来性能的损耗。因此，好的架构设计应当是为不同层级、不同用户群体提供适当的信任保证，而非用一套刚性的标准约束整个系统。

### 28.7.1 足够的定义

在金融基础设施的语境下，定义“足够去中心化”需要回归到保护用户利益的底线逻辑。一个系统达到“足够”的标准，并不意味着它在每一个技术细节上都实现了完全的点对点共识，而是意味着它在关键的风险节点上建立起了有效的保障机制，使得任何单一实体的作恶成本远大于其可能获得的收益。这一安全条件可以形式化为一个成本-收益攻击模型：作恶成本包括质押资产罚没（slashing）、声誉损失带来的未来收入放弃（机会成本）以及法律追诉风险；可能收益则取决于可操纵的资产规模（如跨链桥 TVL 或可触发的强平利润）。系统的安全条件要求作恶成本与潜在收益的比率持续高于一个安全阈值。当这一比率随协议总锁仓价值（Total Value Locked, TVL）增长而下降时，系统必须通过增加质押要求或引入额外的惩罚机制来维持安全边际。

具体而言，一个“足够去中心化”的架构必须满足三个维度的底线要求。首先，在资产托管层，系统必须保证没有任何单一实体能够窃取用户的资产。这是整个信任堆栈中最不容妥协的一环。无论系统的性能要求多高，用户资产的控制权必须且只能由用户自己的加密签名来行使。其次，在撮合执行与清算结算层，系统必须确保没有任何实体能够暗中操纵交易规则以谋取私利。虽然这些层的执行过程可能由特定的验证者集合或高性能节点完成，但其结果必须是完全可验证的，任何偏离既定规则的行为都能被及时发现并受到惩罚。最后，在治理层，系统的规则变更必须是可预测、可审计且允许用户退出的。当协议需要升级或调整关键参数时，必须遵循正当程序，赋予用户充分的知情权和在不利变更生效前撤出资产的时间窗口。

理解“足够”的内涵，同样需要明确哪些特性是不必要的。例如，为了追求最大化的去中心化而要求每一笔高频订单都进行实时的全网共识验证，往往会牺牲掉系统的可用性。对于大多数交易场景而言，事后的密码学可验证性已经“足够”保障公平。同理，完全去中心化的无许可治理在面临紧急安全事件时可能反应迟缓，一个受到时间锁和社区否决权约束的小型专家委员会，往往能在效率与安全之间找到更优的平衡。此外，追求零 MEV 在当前的公链架构下可能是不切实际的，只要这种价值提取被限制在足够小且可控的范围内，它就可以被视为链上交易的固有摩擦成本，而非系统的根本性缺陷。

### 28.7.2 不同用户的信任需求

金融市场的参与者并非一个同质化的整体。散户投资者、机构资金和高频做市商在参与链上交易时，其核心诉求和对各类风险的容忍度存在显著差异。因此，强求一种统一的架构去满足所有人的需求，往往会导致各方都不满意的妥协结果。优秀的架构设计应当具备足够的弹性，能够响应不同用户群体的特定信任需求。

对于散户投资者而言，其核心关切通常集中在资产的安全性和交易环境的公平性上。他们最不希望看到的是类似中心化交易所挪用资金的事件重演，或者在不透明的撮合引擎中被内部做市商“插队”套利。相比之下，散户对交易延迟的敏感度相对较低，几百毫秒与几微秒的延迟差异在他们的主观体验中几乎可以忽略不计。同时，散户群体通常缺乏时间或专业知识去深度参与协议的日常治理。因此，对于这一群体，最优的架构配置往往是资产托管层的完全去信任，辅以撮合与清算层的适度去信任，而在治理层则可以接受较高程度的专家代议制。然而，散户的揭示偏好（revealed preference）与其陈述偏好（stated preference）之间存在系统性偏差：在牛市中，散户往往系统性地偏好提供最高杠杆和最快速度的平台，即使这些平台在架构安全性上明显薄弱。这意味着架构安全优势可能需要通过默认选项设计（如默认启用自托管钱包连接）等助推（nudge）机制来实现，而非依赖用户的主动理性选择。

机构投资者则呈现出更为复杂的信任需求图谱。除了不可妥协的资产安全外，机构资金往往受到严格的合规监管约束，要求系统具备极高的可审计性。他们需要能够向审计师和监管机构清晰地证明其资产的流向和交易的合规性。这就要求系统在资产托管、撮合执行和清算结算层都实现高度的去信任和完全的透明度。同时，机构投资者通常要求协议拥有正式且可预期的治理框架，以规避规则频繁变更带来的政策风险。在性能方面，机构投资者虽然不像高频交易团队那样苛求最低延迟，但也需要系统具备处理大额订单和应对极端行情波动的吞吐能力。

高频做市商的诉求则位于另一个极端。作为市场流动性的主要提供者，他们的策略盈利能力高度依赖于极低的延迟和确定的执行速度。在对延迟高度敏感的高频交易领域，任何由共识机制引入的额外延迟都可能导致策略失效或面临严重的逆向选择风险。因此，高频做市商往往愿意在一定程度上用信任换取性能。只要底层的资产托管在链上是充分安全的，他们甚至可以接受使用中心化的链下引擎进行订单撮合。这种对性能的核心诉求，正是当前“链下撮合加链上结算”混合架构能够获得市场青睐的核心驱动力。

这种用户需求的分化预示着链上金融架构的未来演进方向。我们很可能不会看到一种适用于所有场景的统一架构，而是会迎来一个多种架构并存的生态系统。在这个生态中，不同的协议通过在信任与性能边界上选择不同的落点，来精准服务于特定的目标用户群体。

### 28.7.3 信任的分级

基于对“足够去中心化”底线的界定以及对不同用户需求的剖析，我们可以构建一个更为精细的信任分级框架。这个框架摒弃了简单的“信任”与“无需信任”的二分法，将系统中的信任假设划分为四个递进的层级，并为每个层级匹配了相应的技术实现路径。

处于最底层也是最坚固的一环是“零信任”级别。在这个级别中，系统的安全性完全由代码逻辑和密码学原语来保证，用户不需要信任任何外部实体、验证者集合或治理委员会。这种级别的信任通常只适用于资产托管层。通过部署在去中心化底层网络上的自托管智能合约，用户保留对其资产的完全控制权。只要底层的共识机制未被攻破，任何人都无法在没有用户私钥签名的情况下转移资产。这是构建整个无需信任金融系统的基础。

向上一个层级是“可验证信任”。在这一级别，系统的某些计算或执行过程可能由特定的中心化实体或少数节点完成，以换取更高的处理性能。然而，这种执行的特权并非不受约束。执行者必须提交密码学证明（如零知识证明）或将完整的交易日志发布到基础链上，使得任何人都可以事后验证执行结果的正确性。如果执行者试图偏离既定规则，挑战机制将允许诚实节点提交欺诈证明，从而推翻错误的状态并对作恶者施加严厉的经济惩罚。这种模式广泛应用于第二层扩展方案和应用链的撮合与清算层，在保证结果正确性的同时大幅提升了系统的吞吐量。

第三个层级被称为“可退出信任”。这种信任模型主要应用于系统的治理层。在复杂的金融协议中，完全僵化的规则往往难以应对瞬息万变的市场环境，适度的灵活性是必要的。协议的参数调整或代码升级可能由一个中心化的核心团队或代表少数利益集团的去中心化自治组织主导。为了防止这种权力被滥用，系统必须强制实施时间锁机制。任何关键的规则变更在被提出后，必须经过一个法定的等待期才能生效。这个等待期为不赞同该变更的用户提供了一个安全退出的窗口，允许他们在旧规则下提取资产。同时，结合紧急否决权机制，广泛的社区成员可以在极端情况下阻止恶意的升级提案。

位于最高层级的是“可替代信任”。在某些必须依赖外部输入的环节，如获取链下资产价格的预言机层，系统不可避免地需要信任数据提供者。为了降低这种单点故障风险，架构设计应当引入多元化的数据源和可无缝切换的替代机制。系统不应绑定于单一的预言机服务，而是通过聚合多个独立预言机的数据来计算最终结果。当检测到某个数据源出现异常偏差或停止服务时，系统能够自动将其剔除并切换到备用节点。这种通过冗余和竞争来约束行为的机制，将对单一实体的依赖转化为对整个去中心化服务市场的信任。

将这四个信任级别与§28.7.1提出的三维底线要求进行交叉映射，可以得到更具操作性的架构设计指导。资产托管层作为第一维底线（“没有任何单一实体能够窃取用户资产”），必须达到“零信任”级别，这是不可协商的最低标准。撮合执行与清算结算层对应第二维底线（“没有实体能够暗中操纵交易规则”），其最低要求是“可验证信任”级别，即执行过程可以由特定节点完成，但结果必须能被密码学证明背书。治理层对应第三维底线（“规则变更可预测、可审计且允许退出”），其最低要求是“可退出信任”级别，即使治理权力集中于少数人，用户也必须拥有在规则变更前撤出资产的时间窗口。数据预言机层则应达到“可替代信任”级别，通过多源冗余确保系统不依赖于任何单一数据提供者。这种映射关系明确了每一层信任堆栈在“足够去中心化”框架下的最低准入标准。

### 28.7.4 渐进式去中心化路径

在理解了信任的分级架构后，我们需要审视系统从初始状态向理想架构演进的动态过程。对于绝大多数链上金融项目而言，在创世阶段就实现各个层级的全面去中心化不仅在工程上难度很高，而且往往是不切实际的。早期的产品迭代、漏洞修复和市场拓展需要核心团队具备高度的敏捷性和控制力[63]。因此，一条更为务实且被广泛采用的路径是渐进式去中心化。

渐进式去中心化并非一个模糊的口号，而是一个结构化的多阶段演进策略。在这个路线图中，第一阶段的核心任务是确立资产安全的基本底线，即在资产托管层实现零信任。这是任何自称为去中心化金融协议的最低准入门槛。团队必须确保智能合约的控制权无法被用来任意挪用用户资金，这通常需要通过多重签名、严格的审计和不可变的托管逻辑来实现。只有在资产安全得到确立后，系统才能获得早期用户的初步信任。

随着系统进入第二阶段，重点转向提高撮合和清算过程的透明度与可验证性。在这个阶段，团队可能仍然运行着中心化的排序器或撮合引擎以保证用户体验，但必须开始引入机制使得这些组件的行为可以被外部审计。这可能包括将交易日志定期发布到数据可用性层，或者开始研发和集成零知识证明技术。这一阶段的目标是消除系统内部的信息黑箱，使得操作的公平性不再仅仅依赖于团队的声誉。

当协议的商业模式得到验证，技术架构趋于稳定后，渐进式去中心化将迈入第三阶段：治理权的下放。这是一个充满挑战的过渡期，核心团队需要逐步将协议的控制权移交给广泛的代币持有者社区。这通常从非关键参数的调整开始，逐步扩展到金库资金的分配，最终涵盖核心智能合约的升级权限。在这个过程中，建立健康的代表制度、防范治理攻击以及维持决策效率是团队必须解决的难题。

最后一个阶段则是解决外部依赖的去中心化，特别是预言机和跨链桥等基础设施。这要求系统从依赖单一的受信任方转变为接入多元化的去中心化网络。例如，将内部维护的价格馈送替换为去中心化预言机网络，或者将多签控制的跨链桥升级为基于轻客户端或零知识证明的去信任桥接方案。

以当前具有代表性的应用链架构为例，许多头部项目正处于这一渐进路径的不同阶段。它们在资产托管和执行层已经实现了较高程度的信任最小化，但在治理权分配和跨链桥接安全上仍然保留了显著的中心化残余[45]。这种状态并非架构的终局，而是演进过程中的一个切片。

然而，渐进式去中心化路径也潜藏着结构性的风险。最大的隐患在于，“渐进”可能沦为团队无限期保留权力的借口。当核心团队习惯了中心化治理带来的高效和便利，或者当既得利益集团在当前架构中获得了丰厚的回报时，他们往往缺乏内在的动力去真正推进去中心化的最后几步。实证观察支持了这一担忧：在主要 DeFi 协议中，完成其去中心化路线图最后阶段（如完全移除管理员密钥、将升级权限移交至无许可治理）的比例极低，大多数协议在达到“足够去中心化”的舒适区后便停滞不前。因此，除了技术上的可行性，社区的持续监督、透明的路线图承诺以及硬编码的权力移交时间表，都是确保渐进式去中心化不偏离既定目标的关键力量。

## 28.8 模块化、可组合性与信任市场

将分层架构这一选择重新置于市场质量的宏观评估框架之中：正如第25章所建立的分析模型，任何交易系统的架构设计最终都必须接受交易成本、价格发现、韧性、公平性与可及性五个维度的检验。下文分析分层架构如何系统性地重塑这五个维度，它引入了哪些新型风险形态，以及架构设计如何在更深层次上替代传统的监管干预。

### 28.8.1 分层架构对五维市场质量的重塑

当我们把目光投向分层架构在实际运行中的表现时，会发现它并非在所有维度上都能提供即时的、帕累托最优的改进。相反，它展现出一种清晰的权衡特征：在防守性维度（韧性与公平性）上取得了结构性的突破，而在进攻性维度（交易成本与价格发现）上则需要付出一定的性能代价。这种权衡本质上是前文所述“信任-性能边界”在市场质量评估中的具体投影。

在交易成本维度，分层架构在短期内不可避免地会导致显性成本的上升。学术界对中心化与去中心化交易所的实证对比研究表明，链上交易的固定成本（主要是 gas 费用）会显著加重小额交易的负担，并造成中心化与去中心化交易所之间持续存在的套利偏差[64]。然而，如果我们将评估周期拉长，并纳入隐性成本的考量，结论将发生逆转。在单体黑箱架构中，用户实际上一直在为交易所的信用风险支付高昂的“信任溢价”，这种溢价在市场平稳期隐而不见，但在危机爆发时则表现为资产的彻底归零。Barbon 与 Ranaldo 的实证研究[64]所记录的中心化与去中心化交易所之间持续存在的套利偏差，为这种成本结构提供了量化佐证；而 FTX 崩溃后主要中心化交易所一度出现的显著出金溢价，则从另一侧面反映了隐性信任成本的存在。分层架构通过将资产托管层和清算结算层去信任化，从根本上消除了这种隐性的系统性风险成本。此外，实证数据也显示，由于固定成本可在更大名义金额上摊薄，去中心化架构对于大额交易往往能提供更具竞争力的综合交易成本[64]。

在价格发现维度，分层架构的影响相对中性，但具有长期向好的潜力。价格发现的效率高度依赖于信息的对称性和流动性的深度。单体黑箱架构虽然能够通过低延迟撮合提供极高的瞬时流动性，但其不透明性常常掩盖了真实的订单流动态。分层架构将数据层和撮合层解耦，使得所有交易记录和订单簿状态在链上变得完全透明且可验证。这种透明性消除了信息不对称，使得所有市场参与者都能基于相同的真实数据进行定价，从而在长期内促进了更稳健和公平的价格发现过程。

在韧性维度，分层架构带来了结构性的改善。系统性风险研究指出，复杂的金融网络中最危险的脆弱性源于“故障的相关性”[65]。在中心化交易所中，所有功能模块共享同一个信任根，这使得局部故障极易级联为系统性崩溃。分层架构通过模块化设计切断了这种故障传播链条。即使撮合引擎遭遇宕机，或者预言机网络发生短暂失效，只要底层的资产托管智能合约保持完好，用户的本金就不会面临丢失的风险。这种将“系统性毁灭”降级为“局部功能降级”的架构特性，赋予了交易系统在极端市场动荡中生存的强大韧性。然而，必须承认分层架构并未完全消除系统性风险，而是改变了风险的传导路径。在分层架构中，经济传染可能沿着一条特定的级联路径展开：预言机失效→强平引擎无法正确定价→大规模错误强平或强平延迟→保险基金迅速耗尽→自动减仓机制强制收割盈利头寸→市场信心崩溃→挤兑式提款。分层架构的核心价值在于将这种“瞬时全面崩溃”降级为“渐进式压力传导”，每一层的故障隔离机制提供了响应时间窗口，但系统性风险的最终消除仍有赖于各层风险缓冲的充足程度。

在公平性维度，分层架构系统性地清除了中心化交易所固有的利益冲突。我们在前文曾详细诊断过中心化交易所如何利用其作为规则制定者、裁判员和运动员的多重身份来获取信息特权。分层架构将这些功能强制分离：撮合逻辑被编码为不可篡改的智能合约或独立的应用链共识，强平参数由透明的链上治理决定，做市商协议不再是暗箱操作的秘密。这种架构级别的权力分散，使得前跑交易、订单插队和选择性强平等不公平行为失去了技术上的可行性。

在可及性维度，分层架构继承了区块链技术的无需许可特性，实现了真正的全球准入。传统的信任架构高度依赖于地理管辖权和牌照壁垒，这在客观上排除了大量潜在的市场参与者。分层架构通过代码而非机构来建立信任，使得任何拥有互联网连接的用户都能在平等的条件下接入核心金融基础设施。尽管当前的链上交互界面在用户体验上仍存在一定门槛，但从准入权力的分配来看，分层架构无疑极大地扩展了金融市场的边界。

表 28-8 汇总上述五个维度，呈现分层架构对市场质量的结构性重塑。“结构性影响”列描述当前阶段已经可以观察到的效果，“长期演进趋势”列则基于底层技术的发展路径做出前瞻性判断。两列的对照阅读有助于区分分层架构在短期内需要承受的效率成本与长期能够兑现的结构性收益。

| 市场质量维度 | 分层架构的结构性影响 | 长期演进趋势 |
| :--- | :--- | :--- |
| 交易成本 | 显性执行成本略微上升（受限于链上验证开销），但隐性的系统性信任溢价被大幅降低 | 随着模块化区块链扩容技术的成熟，综合交易成本将持续下降 |
| 价格发现 | 瞬时定价效率略受延迟影响，但链上数据透明性从根本上改善了信息对称性 | 长期趋向于更真实、更稳健的价格发现，减少人为操纵的空间 |
| 韧性 | 显著改善；通过模块隔离消除了单点故障，将全面崩溃的风险降级为局部失效 | 随着去中心化定序器和防欺诈证明的普及，系统抗压能力将进一步增强 |
| 公平性 | 显著改善；架构级消除了信息特权和利益冲突，撮合与清算规则完全透明且可验证 | 显著趋向更高公平性，任何规则变更都必须经过公开的治理流程 |
| 可及性 | 显著改善；无需许可的全球准入打破了传统金融的地理和牌照壁垒 | 随着账户抽象等技术的成熟，交互门槛将大幅降低，实现普惠金融 |

**表 28-8.** 分层架构对五维市场质量的结构性影响（数据来源：作者整理）

从表 28-8的横向对比中可以提炼出一个核心判断：分层架构在韧性、公平性和可及性三个“防守性”维度上取得了结构性突破，这些改善源于架构层面对信任假设的根本性重构，而非边际性的参数优化。在交易成本和价格发现两个“进攻性”维度上，分层架构在短期内需要承受链上验证带来的摩擦成本，但随着模块化扩容技术的成熟，这种成本正在持续下降。总体而言，分层架构以短期的显性效率损失换取了长期的系统稳健性，这种权衡在传统金融引入 CCP 和独立托管的历史经验中已被反复验证。

### 28.8.2 分层架构的新型风险形态

尽管分层架构在消除中心化实体的单点故障方面表现卓越，但我们必须清醒地认识到，这种范式转换并没有凭空消灭风险，而是将风险从“对实体的信任”转移到了“对代码和协议接口的信任”。这种转移引入了三种全新的系统性风险形态，它们构成了未来链上金融工程必须解决的核心问题。

模块间接口风险是分层架构中隐蔽性较高的脆弱点。在单体架构中，各个功能模块运行在同一个受控的内存空间内，数据传递和状态更新是同步且原子的。而在分层架构中，不同层级的功能由独立的智能合约或应用链网络执行，它们之间的通信必须依赖于异步的消息传递协议。这种跨层通信引入了时间差和状态不一致的可能性，从而创造了新的攻击面。例如，如果预言机层（层四）与清算层（层三）之间的价格更新接口存在延迟漏洞，攻击者就可以利用这种时间差进行闪电贷攻击，人为操纵价格以触发不应发生的强平。近年来的多起去中心化金融安全事件表明，预言机操纵已经成为损失显著的跨层攻击手段之一。仅2022年一年，去中心化金融协议就因41起预言机操纵攻击损失了超过4亿美元[66]。这要求架构师在设计层间接口时，必须引入多重签名验证、时间加权平均价格（Time-Weighted Average Price, TWAP）以及熔断机制，以隔离单一模块失效带来的连锁反应。

其次是跨链桥接风险，这是当前多链生态系统中分层架构面临的核心挑战。当一个交易系统的资产托管层（层一）位于以太坊主网，而其撮合执行层（层二）位于独立的 Rollup 或应用链时，资产在两层之间的转移必须依赖跨链桥。跨链桥本质上是一个复杂的共识转换器，它需要锁定一端的资产并在另一端铸造等价的映射代币。如果桥接协议的智能合约存在漏洞，或者其验证者网络被攻破，攻击者就可以在不破坏底层资产托管合约的情况下，直接抽干桥内的储备资金[67][68]。这种风险表明，分层架构的安全性是由其最薄弱的连接点决定的。未来的架构演进必须致力于最小化对第三方桥接的依赖，转而采用基于零知识证明的无信任跨链通信协议，从根本上收敛这一攻击面。

最后是系统复杂性带来的内生风险。分层架构的本质是将一个复杂系统拆解为多个子系统，但这不可避免地增加了系统整体的拓扑复杂度。每一个新增加的模块、每一条新的通信链路，都意味着潜在故障点的增加。这种“为了安全而引入复杂性”的做法，在工程学上是一个永恒的悖论。高度复杂的系统往往难以进行穷尽式的形式化验证，其在极端市场条件下的涌现性行为也变得更加难以预测。因此，在追求分层解耦的过程中，架构师必须时刻保持对复杂性的克制，遵循“最小特权”和“最简设计”原则，确保每一个独立模块的逻辑足够清晰、边界足够明确。

尽管分层架构引入了上述新型风险，一个简化的风险净效应对比有助于评估整体安全性的变化方向。分层架构所消除的风险，即以 FTX 崩溃（崩溃时约80亿美元客户资产缺口）为代表的中心化实体系统性违约，在历史损失量级上远超分层架构所引入的新风险。截至目前，跨链桥攻击和预言机操纵事件的累计损失虽已达到数十亿美元级别，但其分布于数百个独立事件中，单次事件的系统性影响远小于单体黑箱的全面崩溃。这种从“低频率-灾难性后果”到“较高频率-可控后果”的风险特征转变，是分层架构在风险管理维度上的核心价值命题。

### 28.8.3 架构即治理

当我们审视传统金融的演进史时，会发现监管机构的每一次权力扩张，往往都是为了修补底层架构的固有缺陷。因为单体黑箱无法自证清白，所以需要审计师；因为中介机构有挪用资金的动机，所以需要托管牌照；因为内部撮合可能存在利益输送，所以需要合规检查。然而，分层架构为我们提供了一种全新的思路：通过技术手段直接消除产生违规动机的环境，从而使部分外部监管变得不再必要。这种理念可以被概括为“架构即治理”。这一概念与 Lawrence Lessig 在其开创性著作中提出的“代码即法律”思想一脉相承。Lessig 认为，在数字空间中，软件架构与物理世界的法律一样，是约束行为的四种力量之一[69]。De Filippi 和 Wright 进一步将这一思想延伸至区块链领域，提出“密码法”的概念，即通过自动执行的智能合约实现法律规则的技术化嵌入[70]。分层架构将 Lessig 的理论从抽象的规范性讨论推进到了金融基础设施的具体工程实践：它不仅将代码作为约束的手段，更通过模块化的分层设计，将不同类型的约束（密码学强制、经济激励、治理程序）精确地分配到不同的架构层级。

在资产隔离方面，传统监管框架将客户资金与自有资金的物理隔离视为根本性的底线。然而，FTX 的崩溃证明，依赖于审计报告和高管承诺的制度性隔离存在显著脆弱性。在分层架构中，资产托管层被下放至无需许可的底层区块链，由开源的智能合约执行严格的账户逻辑。这意味着，除非获得用户的私钥授权，任何交易所运营方在物理上都无法触碰这些资产。这种基于密码学的强制隔离，比任何法律条文都具有更高的抗攻击性。监管者不再需要花费大量资源去核查交易所的银行账户，因为架构本身已经提供了充分的资产安全证明。

在信息披露方面，传统监管将其视为保护投资者的核心手段，要求金融机构定期发布繁冗的财务报表和交易数据。然而，这些报告往往存在滞后性，且容易被粉饰。分层架构将撮合层和清算层的数据全部上链，使得每一笔订单的簿记、每一次强平的触发条件、每一分钱的资金流向都实时地暴露在全网节点的监督之下。这种天然的、不可撤销的透明性，使得信息披露从一种“监管合规成本”转变为“系统运行的基础属性”。在这样的架构下，链上透明性使得任何人都具备了成为审计师的技术前提。然而，透明性是有效监督的必要条件而非充分条件，原始链上数据的解读需要专业的分析能力，绝大多数用户并不具备从海量交易记录中识别异常模式的技术素养。因此，有效的社区监督还需要配套的激励机制（如漏洞赏金计划和审计竞赛）来吸引专业安全研究者持续投入注意力。

“架构即治理”并不意味着监管的彻底消亡，而是意味着监管范式的根本转变。正如相关研究指出的那样，模块化架构深刻影响着监管的有效性[71]。未来的监管不应再执着于在坏的架构上叠加无尽的规则补丁，而应转向“要求并验证好的架构”。监管者的角色将从“行为监督者”转变为“架构认证者”，他们的核心任务是确保交易系统在设计之初就遵循了分层解耦的原则，确保层间接口的安全性，以及确保治理机制的去中心化程度。必须承认，这种范式转变面临现实障碍：当前的监管框架以法律实体为监管对象，而非以技术架构为对象；向架构监管的转型需要监管机构大幅更新其技术评估能力，并发展出适用于去中心化协议的新型法律工具，而这一过程可能需要数年甚至更长时间。这种技术与监管的深度融合，将为构建一个既无需信任又合规稳健的下一代金融系统铺平道路。

### 28.8.4 信任市场与可组合性

分层架构的最终形态，不仅是将单体黑箱拆解为内部的模块，更是要将这些模块开放给整个生态系统，从而催生出一个高度竞争的“信任市场”。在这个市场中，信任不再是某个中心化机构垄断的稀缺资源，而是可以被定价、被交易、被自由组合的标准化组件。

可组合性是这一愿景的核心驱动力。当资产托管、撮合执行、清算结算和数据预言机等功能被封装为标准化的链上模块后，它们就变成了可以像标准化组件一样自由拼接的金融原语。一个新兴的去中心化衍生品平台，无需再从零开始构建完整的信任堆栈。它可以选择直接接入以太坊主网作为其资产托管层以获取最高等级的安全性，采用专用的应用链作为撮合执行层以实现低延迟交易，同时集成去中心化的预言机网络来提供价格数据。然而，可组合性的愿景在执行层面面临显著的局限。当不同功能模块分布在不同的链或协议上时，跨模块的原子性操作（如同时调整多个关联头寸的保证金）将丧失事务一致性保证。跨链保证金管理的复杂性（涉及不同链的确认时间、桥接延迟和状态同步）使得统一的风险视图难以实时维护。因此，可组合性在当前技术条件下更适用于低频的结算层操作（如资产跨链转移和最终清算），而非高频的交易执行层操作。

这种模块间的自由组合，将引发交易系统架构的快速多样化发展。不同的项目团队可以根据其目标用户的具体需求，在信任-性能边界上寻找不同的平衡点，从而设计出多样化的定制化架构。更重要的是，可组合性打破了传统金融基础设施的隔离效应。一个优秀的清算模块可以同时为多个不同的撮合引擎提供服务，一个深度的流动性池可以被多个前端界面共享。这种网络效应将极大地降低金融创新的门槛，推动链上金融系统向着更加专业化、精细化的方向演进。

在信任市场中，各个模块提供方将面临充分且公开的竞争。那些能够提供更高安全性、更低延迟或更优治理机制的模块，将获得更多协议的采用和更高的经济回报。这种基于代码和共识的市场化竞争，将成为推动链上信任基础设施不断进化的主要驱动力。最终，我们将看到一个由去中心化模块交织而成的、具有高度抗毁性和自我修复能力的全球金融基础设施网络。

## 28.9 本章小结

本章从 FTX 崩溃这一系统性架构失败出发，提出了信任堆栈分析方法，将交易系统中的隐性信任假设分解为资产托管、撮合执行、清算结算、数据预言机和治理五个层级，并通过信任集中度指标将信任问题转化为可量化的工程设计变量。在此基础上，信任-性能边界的特征化揭示了一个根本性的工程约束：去信任验证与高性能执行无法在同一架构层级内同时达到最优。分层架构正是对这一约束的工程回应：通过在不同层级独立选择信任与性能的平衡点，系统得以在资产安全不妥协的前提下，为撮合和清算环节保留足够的性能空间。

传统金融的制度演进已验证了功能分离的有效性，而链上系统正在用密码学和共识机制实现同等功能的技术升级。以 Hyperliquid 为代表的应用链实践表明，这种分层迁移在工程上是可行的，但验证者集合的规模、跨链桥接的安全性以及治理权的集中度仍构成当前架构中不可忽视的信任残余。“足够去中心化”的判断框架将信任需求分解为零信任、可验证信任、可退出信任和可替代信任四个递进级别，并与信任堆栈各层建立了明确的映射关系，为渐进式去中心化路径的规划提供了结构化的方法论。

本章所建立的信任堆栈模型与分层设计原则，将在后续章节中作为评估具体协议架构的统一分析工具。下一章将聚焦于永续合约协议的风险管理机制，运用本章的分层框架，逐层审计强平逻辑、保险基金运作和预言机依赖等关键环节在不同架构下的实现差异与风险特征。

## 参考文献

[1] Wikipedia. (n.d.). *Bankruptcy of FTX*. Retrieved from https://en.wikipedia.org/wiki/Bankruptcy_of_FTX

[2] Investopedia. (n.d.). *FTX crypto exchange collapse: Causes, consequences, and lessons*. Retrieved from https://www.investopedia.com/what-went-wrong-with-ftx-6828447

[3] CNBC. (2022, November 13). *Sam Bankman-Fried's Alameda quietly used FTX customer funds without raising alarm bells, say sources*. https://www.cnbc.com/2022/11/13/sam-bankman-frieds-alameda-quietly-used-ftx-customer-funds-without-raising-alarm-bells-say-sources.html

[4] Commodity Futures Trading Commission. (2024, August 8). *CFTC obtains \$12.7 billion judgment against FTX and Alameda*. https://www.cftc.gov/PressRoom/PressReleases/8938-24

[5] Federal Reserve Bank of Chicago. (n.d.). *Understanding derivatives: Central counterparty clearing*. https://www.chicagofed.org/-/media/publications/understanding-derivatives/understanding-derivatives-chapter-2-central-counterparty-clearing-pdf.pdf

[6] Hyperliquid. (n.d.). *About Hyperliquid*. Hyperliquid Docs. https://hyperliquid.gitbook.io/hyperliquid-docs

[7] U.S. Securities and Exchange Commission. (2025). *Custody rule modernization: A model framework for crypto asset safeguarding*. https://www.sec.gov/files/custody-rule-modernization-model-framework-121925.pdf

[8] Roy, D., Dubey, A., & Tiwary, D. (2024). Conceptualizing an institutional framework to mitigate crypto-assets' operational risk. *Journal of Risk and Financial Management*, *17*(12), 550. https://www.mdpi.com/1911-8074/17/12/550

[9] Vidal-Tomás, D. (2025). Centralized exchanges & proof-of-solvency: The guardians of trust. *Journal of International Financial Markets, Institutions and Money*, *103*, 102183. https://doi.org/10.1016/j.intfin.2025.102183

[10] Binance. (2017). *Binance exchange whitepaper* (V1.1). https://www.scribd.com/document/369374867/Binance-WhitePaper-En

[11] Hyperliquid. (n.d.). *HyperCore overview*. Hyperliquid Docs. https://hyperliquid.gitbook.io/hyperliquid-docs/hypercore/overview

[12] Ethereum Foundation. (n.d.). *Blocks*. Ethereum.org. Retrieved March 2026, from https://ethereum.org/en/developers/docs/blocks/

[13] Daian, P., Goldfeder, S., Kell, T., Li, Y., Zhao, X., Bentov, I., Breidenbach, L., & Juels, A. (2020). Flash boys 2.0: Frontrunning in decentralized exchanges, miner extractable value, and consensus instability. In *2020 IEEE Symposium on Security and Privacy (SP)* (pp. 910–927). https://doi.org/10.1109/SP40000.2020.00040

[14] DTCC. (2023, May 9). *Celebrating our 50th anniversary*. DTCC Connection. https://www.dtcc.com/dtcc-connection/articles/2023/may/09/celebrating-dtccs-50th-anniversary

[15] Ripatti, K. (2004). *Central counterparty clearing: Constructing a framework for evaluation of risks and benefits*. Bank of Finland. https://www.econstor.eu/handle/10419/211997

[16] Intercontinental Exchange. (n.d.). *Central clearing: Reducing systemic risk*. https://www.ice.com/publicdocs/Central_Clearing_Reducing_Systemic_Risk.pdf

[17] Paddrik, M., & Young, H. P. (2020). *Central counterparty default waterfalls and systemic loss* (OFR Working Paper No. 20-04). Office of Financial Research. https://www.financialresearch.gov/working-papers/files/OFRwp-20-04_central-counterparty-default-waterfalls-and-systemic-loss.pdf

[18] Berndsen, R. (2021). Fundamental questions on central counterparties: A review of the literature. *Journal of Futures Markets*, *41*(12), 2009–2022. https://doi.org/10.1002/fut.22260

[19] Dukich, R. (2022). *Liquidity management in central clearing: How the default waterfall can be improved*. NYU Stern. https://www.stern.nyu.edu/sites/default/files/assets/documents/Dukich_Liquidity%20Management%20in%20Central%20Clearing%3B%20How%20the%20Default%20Waterfall%20Can%20Be%20Improved.pdf

[20] Heilbron, J. (2024). *Central clearing and trade cancellation: The case of LME nickel contracts on March 8, 2022* (OFR Working Paper No. 24-09). Office of Financial Research, U.S. Department of the Treasury. https://www.financialresearch.gov/working-papers/files/OFRwp-24-09_central-clearing-and-trade-cancellation.pdf

[21] SEC Historical Society. (2010). *An introduction to DTCC*. https://www.sechistorical.org/collection/papers/2010/2010_0701_DTCCServices.pdf

[22] DTCC. (2024). *2024 by the numbers: The value DTCC delivers*. DTCC Annual Report. https://www.dtcc.com/annuals/2024/value/

[23] DTCC. (n.d.). *The Depository Trust Company — DTC*. https://www.dtcc.com/about/businesses-and-subsidiaries/dtc

[24] Commodity Futures Trading Commission. (2026). *The next phase of Project Crypto: Unleashing innovation*. https://www.cftc.gov/PressRoom/SpeechesTestimony/opaselig1

[25] Bank & Finance Consulting Group. (2026). *Designing financial ecosystems: A five-layer architecture for resilience, performance, and public value*. https://bankandfinance.net/designing-financial-ecosystems-a-five-layer-architecture-for-resilience-performance-and-public-value/

[26] Parry, C. (2024). Digital asset custody deciphered: A primer to navigating the challenges of safeguarding digital assets. *Journal of Securities Operations & Custody*, *16*(2), 1–15. https://www.ingentaconnect.com/content/hsp/jsoc/2024/00000016/00000002/art00002 https://doi.org/10.69554/fekb1830

[27] Van Loon v. Department of the Treasury, No. 23-50669 (5th Cir. Nov. 26, 2024). U.S. Court of Appeals for the Fifth Circuit. https://www.ca5.uscourts.gov/opinions/pub/23/23-50669-CV0.pdf

[28] Mavroudis, V., & Melton, H. (2019). Libra: Fair order-matching for electronic financial exchanges. In *Proceedings of the 1st ACM Conference on Advances in Financial Technologies* (pp. 114–128). https://doi.org/10.1145/3318041.3355468

[29] Ram, R. (2025). *The emerging architecture of clearing and settlement in digital finance* (SSRN Working Paper No. 5378367). https://papers.ssrn.com/sol3/papers.cfm?abstract_id=5378367 https://doi.org/10.2139/ssrn.5378367

[30] Chainlink. (2025). *The blockchain oracle problem*. Chainlink Education Hub. https://chain.link/education-hub/oracle-problem

[31] Dotan, M., Yaish, A., Yin, H. C., & Tsytkin, E. (2023). The vulnerable nature of decentralized governance in DeFi. In *Proceedings of the 2023 ACM Workshop on Decentralized Finance* (pp. 1–10). https://doi.org/10.1145/3605768.3623539

[32] Commodity Futures Trading Commission. (2022, September 22). *CFTC imposes \$250,000 penalty against bZeroX, LLC and its successor Ooki DAO*. https://www.cftc.gov/PressRoom/PressReleases/8590-22

[33] Wu, X., Deng, W., Quan, Y., & Zhang, L. (2024). Trust dynamics and market behavior in cryptocurrency: A comparative study of centralized and decentralized exchanges. *arXiv preprint arXiv:2404.17227*. https://doi.org/10.48550/arXiv.2404.17227

[34] CoinTracker. (2025). *What is proof of reserves? How crypto exchanges verify asset holdings*. https://www.cointracker.io/learn/proof-of-reserves

[35] Fidelity Digital Assets. (2026). *Navigating digital assets market structure in the UK and Europe*. https://www.fidelitydigitalassets.com/research-and-insights/navigating-digital-assets-market-structure-uk-and-europe

[36] Chainlink. (2025). *Seven key cross-chain bridge vulnerabilities explained*. Chainlink Education Hub. https://chain.link/education-hub/cross-chain-bridge-vulnerabilities

[37] Outlook India. (2026). *Hyperliquid explained: How an app-chain DEX redefines on-chain trading*. https://www.outlookindia.com/xhub/blockchain-insights/hyperliquid-explained-how-an-app-chain-dex-redefines-on-chain-trading

[38] CoinDesk. (2025, March 26). *Hyperliquid's JELLY crisis exposes risks in on-chain price oracles*. https://www.coindesk.com/markets/2025/03/26/hyperliquid-jelly-short-squeeze/

[39] ChainUp. (2026). *Crypto custody guide: MPC, multi-sig & self-custody*. https://www.chainup.com/blog/digital-asset-custody-guide-mpc-vs-multisig/

[40] Nansen. (2024). *Exploring Hyperliquid: Innovation in the perp DEX landscape*. https://research.nansen.ai/articles/exploring-hyperliquid-innovation-in-the-perp-dex-landscape

[41] Xverse. (2025). *What is Hyperliquid? A guide to the high-performance Layer 1*. https://www.xverse.app/blog/what-is-hyperliquid-blockchain

[42] Rock'n'Block. (2025). *How Hyperliquid works: Architecture, order book, HyperEVM*. https://rocknblock.io/blog/how-does-hyperliquid-work-a-technical-deep-dive

[43] Yin, M., Malkhi, D., Reiter, M. K., Gueta, G. G., & Abraham, I. (2019). HotStuff: BFT consensus with linearity and responsiveness. In *Proceedings of the 2019 ACM Symposium on Principles of Distributed Computing (PODC '19)* (pp. 347–356). https://doi.org/10.1145/3293611.3331591

[44] Hyperliquid. (n.d.). *HyperBFT*. Hyperliquid Wiki. Retrieved March 2026, from https://hyperliquid-co.gitbook.io/wiki/architecture/hyperbft

[45] OneKey. (2026, January 26). *Hyperliquid architecture explained: Security & decentralization*. https://onekey.so/blog/ecosystem/hyperliquid-architecture-explained-security-decentralization-19137c

[46] gwrx2005. (2025). *Cross-chain transfer mechanism in Hyperliquid: Architecture and proxy design*. Medium. https://medium.com/@gwrx2005/cross-chain-transfer-mechanism-in-hyperliquid-architecture-and-proxy-design-b3179e636ec7

[47] Hyperliquid. (n.d.). *Bridge*. Hyperliquid Docs. https://hyperliquid.gitbook.io/hyperliquid-docs/hypercore/bridge

[48] ByteTree. (2025). *Hyperliquid: Driven by HYPE, backed by breakthroughs*. https://www.bytetree.com/research/2025/06/hyperliquid-driven-by-hype-backed-by-breakthroughs

[49] Dwellir. (2025). *Building a real-time Hyperliquid liquidation tracker*. https://www.dwellir.com/blog/building-real-time-hyperliquid-liquidation-tracker

[50] Phemex. (2025). *Hyperliquid faces scrutiny over centralized governance model*. https://phemex.com/news/article/hyperliquid-faces-scrutiny-over-centralized-governance-model-27774

[51] Hyperliquid Hub. (2026). *HyperCore throughput update* [Post]. X. https://x.com/Hyperliquid_Hub/status/2021514450042515459

[52] Token Terminal. (2026). *Hyperliquid transactions per second*. https://tokenterminal.com/explorer/projects/hyperliquid/metrics/transactions-per-second

[53] The Block. (2025). *Hyperliquid responds to community concerns over validator issues*. https://www.theblock.co/post/333559/hyperliquid-responds-to-community-concerns-over-validator-issues

[54] Luganodes. (2025). *Hyperliquid: Redefining decentralized trading*. https://www.luganodes.com/blog/hyperliquid-redefining-dex-trading

[55] The Block. (2024, March 28). *Ethereum's 13,900 nodes are running 1 million validators, with 26% of the supply staked*. https://www.theblock.co/post/285262/ethereum-one-million-validators

[56] Ainvest. (2025). *Hyperliquid's centralized governance: A double-edged sword*. https://www.ainvest.com/news/hyperliquid-centralized-governance-double-edged-sword-defi-scalability-2510

[57] gwrx2005. (2025). *Technical architecture comparison: Hyperliquid, dYdX, and Lighter*. Medium. https://medium.com/@gwrx2005/technical-architecture-comparison-hyperliquid-dydx-and-lighter-xyz-2fd005854a7e

[58] TradingKey. (2026). *The Hyperliquid phenomenon: HYPE ecosystem's path to growth*. https://www.tradingkey.com/analysis/cryptocurrencies/more/261633931-hyperliquid-exchange-hype-dex-price-tradingkey

[59] Yahoo Finance. (2026). *Hyperliquid celebrates 4x user growth in 2025*. https://finance.yahoo.com/news/hyperliquid-celebrates-4x-user-growth-112251312.html

[60] CoinDesk. (2026, March 2). *Inside HYPE's bear market resilience*. https://www.coindesk.com/business/2026/03/02/weekend-warriors-how-hyperliquid-became-retail-s-bear-market-playground

[61] EigenLayer Team. (2023). *EigenLayer: The restaking collective* [Whitepaper]. https://docs.eigenlayer.xyz/

[62] Ritter, V. (2022, November 13). *Minimum viable decentralization (MvD): A framework for evaluating decentralized finance (DeFi) protocols*. BICon. https://bicon.li/en/2022/11/13/minimum-viable-decentralization/

[63] Esber, J., & Kominers, S. D. (2023, January 12). *Progressive decentralization: A high-level framework*. a16z crypto. https://a16zcrypto.com/posts/article/progressive-decentralization-a-high-level-framework/

[64] Barbon, A., & Ranaldo, A. (2024). On the quality of cryptocurrency markets: Centralized versus decentralized exchanges. *arXiv preprint arXiv:2112.07386*. https://doi.org/10.48550/arXiv.2112.07386

[65] Gambhir, A. (2025). A systemic risk assessment methodological framework for interconnected infrastructure systems. *Nature Communications*. https://doi.org/10.1038/s41467-025-62029-w

[66] Chainalysis. (2023, March 7). *Oracle manipulation attacks rising: A unique concern for DeFi*. Chainalysis Blog. https://www.chainalysis.com/blog/oracle-manipulation-attacks-rising/

[67] Zhao, Q., Wang, Y., Yang, B., Shang, K., & Sun, M. (2023). A comprehensive overview of security vulnerability penetration methods in blockchain cross-chain bridges. *Authorea Preprints*. https://doi.org/10.22541/au.169760541.13864334

[68] Islam, M. J., Islam, S., Hossain, M., Noor, S., & Islam, S. M. R. (2025). Securing blockchain systems: A layer-oriented survey of threats, vulnerability taxonomy, and detection methods. *Future Internet*, *17*(5), 205. https://doi.org/10.3390/fi17050205

[69] Lessig, L. (2006). *Code: Version 2.0*. Basic Books. https://lessig.org/product/code/

[70] De Filippi, P., & Wright, A. (2018). *Blockchain and the law: The rule of code*. Harvard University Press. https://doi.org/10.4159/9780674985933

[71] Henningsson, S., & Eaton, B. D. (2023). Governmental regulation and digital infrastructure innovation: The mediating role of modular architecture. *Journal of Information Technology*. https://doi.org/10.1177/02683962221114429
