情形:HyperMirror 被入侵
假设攻击者完全控制了平台及其代理密钥。他们可以为已批准代理的账户提交订单,也就是说他们可以糟糕地交易并造成亏损。但他们无法向自己的地址提款,因为代理签名无法表达提款。
损害的边界来自结构而非流程:上限限制仓位规模与杠杆,而每位领先者的分仓都是独立子账户,因此暴露不是一个无界的统一账本。
安全
只有点明攻击者与损害,安全声明才有用。因此本页不去断言代理模型“很安全”,而是逐一走过真正让人担心的情形,说明每一种能产生什么、不能产生什么。
要点速览
在代理模型中,最坏情况是在你自己账户内发生恶意或无能的交易——其规模受按领先者的名义金额上限、杠杆上限与子账户隔离约束。提款与转账始终只能由你的钱包签名,因此对 HyperMirror、其代理密钥或其基础设施的任何入侵都无法把你的资金转到别的地址。剩余风险是市场风险、执行风险以及你自己的密钥安全。
| 情形 | 会变成可能的事 | 仍然不可能的事 |
|---|---|---|
| 平台或代理密钥被入侵 | 在上限与隔离子账户内的恶意交易 | 提取或转移你的资金 |
| 平台下线或关闭 | 镜像停止;仓位保持开放且无人管理 | 任何形式的资金访问权丧失 |
| 领先者账户崩盘 | 该分仓的仓位亏损;紧急移除机制启动 | 通过净额抵消传染到其他领先者的子账户 |
| 你的钱包被入侵 | 攻击者获得完整账户控制权,包括提款 | 没有——这正是钱包卫生最重要的原因 |
假设攻击者完全控制了平台及其代理密钥。他们可以为已批准代理的账户提交订单,也就是说他们可以糟糕地交易并造成亏损。但他们无法向自己的地址提款,因为代理签名无法表达提款。
损害的边界来自结构而非流程:上限限制仓位规模与杠杆,而每位领先者的分仓都是独立子账户,因此暴露不是一个无界的统一账本。
镜像会停止,因为不再有新订单被签名。你的资金不受影响,因为它们从未被存放在别处;你的未平仓位仍在你的账户中、由你的私钥掌控。没有需要排队的提款,也没有需要申报的债权。
在该情形下的实际动作是撤销代理,并决定持有还是平掉尚未关闭的仓位。
这是架构唯一无法帮忙的情况,值得直说。被入侵的钱包可以提款、转账并撤销——按定义它对账户拥有完全权限。非托管设计把这份责任交给了你。
永续合约是带杠杆的工具。被镜像的篮子可能亏损,个别领先者可能被清算,而执行差异意味着你的结果不会与领先者完全一致。隔离与上限塑造结果的分布,但不会为其设下底部。
带杠杆的永续合约存在重大亏损风险,可能损失全部本金。过去的链上表现不构成对未来的预测,HyperMirror 不对收益或本金作任何保证。
问题
它可以在既定上限内糟糕地交易你的账户,但无法提款或转账,因为代理签名无法执行该操作。
杠杆仓位带来的市场风险,其次是你自己的钱包安全。托管风险是架构真正消除的那一项。
有,而且是结构性的:各分仓是独立子账户,一位领先者的仓位无法与另一位净额抵消或占用其保证金。