安全

直白陈述的安全模型

只有点明攻击者与损害,安全声明才有用。因此本页不去断言代理模型“很安全”,而是逐一走过真正让人担心的情形,说明每一种能产生什么、不能产生什么。

要点速览

在代理模型中,最坏情况是在你自己账户内发生恶意或无能的交易——其规模受按领先者的名义金额上限、杠杆上限与子账户隔离约束。提款与转账始终只能由你的钱包签名,因此对 HyperMirror、其代理密钥或其基础设施的任何入侵都无法把你的资金转到别的地址。剩余风险是市场风险、执行风险以及你自己的密钥安全。

一览

威胁情形及其被限定的后果
情形会变成可能的事仍然不可能的事
平台或代理密钥被入侵在上限与隔离子账户内的恶意交易提取或转移你的资金
平台下线或关闭镜像停止;仓位保持开放且无人管理任何形式的资金访问权丧失
领先者账户崩盘该分仓的仓位亏损;紧急移除机制启动通过净额抵消传染到其他领先者的子账户
你的钱包被入侵攻击者获得完整账户控制权,包括提款没有——这正是钱包卫生最重要的原因

情形:HyperMirror 被入侵

假设攻击者完全控制了平台及其代理密钥。他们可以为已批准代理的账户提交订单,也就是说他们可以糟糕地交易并造成亏损。但他们无法向自己的地址提款,因为代理签名无法表达提款。

损害的边界来自结构而非流程:上限限制仓位规模与杠杆,而每位领先者的分仓都是独立子账户,因此暴露不是一个无界的统一账本。

情形:HyperMirror 消失

镜像会停止,因为不再有新订单被签名。你的资金不受影响,因为它们从未被存放在别处;你的未平仓位仍在你的账户中、由你的私钥掌控。没有需要排队的提款,也没有需要申报的债权。

在该情形下的实际动作是撤销代理,并决定持有还是平掉尚未关闭的仓位。

情形:你的钱包被入侵

这是架构唯一无法帮忙的情况,值得直说。被入侵的钱包可以提款、转账并撤销——按定义它对账户拥有完全权限。非托管设计把这份责任交给了你。

  • 对持有可观规模的账户使用硬件钱包。
  • 每次签名前先核对域名;钓鱼攻击的目标是钱包,不是协议。
  • 把索要助记词的请求一律视为恶意——任何正当流程都不需要它。

无论如何仍然存在的风险

永续合约是带杠杆的工具。被镜像的篮子可能亏损,个别领先者可能被清算,而执行差异意味着你的结果不会与领先者完全一致。隔离与上限塑造结果的分布,但不会为其设下底部。

带杠杆的永续合约存在重大亏损风险,可能损失全部本金。过去的链上表现不构成对未来的预测,HyperMirror 不对收益或本金作任何保证。

方法论

Scoring and replacement are documented in full on How it works and in the Docs (Policy v3). 简单来说:精英组合保持稳定,紧急情况会立即移除领先交易者,轻度问题每个 UTC 日最多记一次 strike,累计三个 strike 日才触发更换。详见 运作方式 或查看 产品文档 了解完整规则表。

问题

常见问题

被黑的 HyperMirror 会掏空我的账户吗?

它可以在既定上限内糟糕地交易你的账户,但无法提款或转账,因为代理签名无法执行该操作。

这个模型里最大的风险是什么?

杠杆仓位带来的市场风险,其次是你自己的钱包安全。托管风险是架构真正消除的那一项。

隔离在安全事件中有帮助吗?

有,而且是结构性的:各分仓是独立子账户,一位领先者的仓位无法与另一位净额抵消或占用其保证金。

分散化跟单交易,全程自动跟单。

按评分加权分配到最多 10 位 Hyperliquid 精英交易者,每位单独隔离在自己的子账户中。你的资金始终留在自己的账户里。

非托管 · 代理钱包无法提款 · 授权可随时撤销