架构
Hypercall 采用混合执行模型:订单在链下高速撮合,结算和账户管理则在链上完成,以兼顾性能与可验证性。
信任边界
链下(Hypercall 后端)
职责:
- 订单撮合与执行
- 订单簿管理
- 交易前保证金检查
- 强制平仓编排
- 市场数据与定价
- WebSocket 数据流
信任假设:用户需要信任 Hypercall 后端能够:
- 公平撮合订单(价格-时间优先)
- 正确执行保证金检查
- 监控账户并在需要时触发强制平仓
- 提供准确的市场数据
当前限制:主网 Alpha 阶段的链下操作尚无法完全通过密码学方式验证。订单撮合、市场数据接入、保证金检查和 RSM 命令发布仍依赖后端运营方。
后续方向:Hypercall 正在推进 RSM 去中心化,逐步降低对运营方的信任要求。后续路线图将说明状态承诺、签名者角色、争议处理机制和运营权限如何逐步转为公开可验证。主网 Alpha 只是范围受限的第一阶段,并非最终的信任模型。
链上(智能合约)
职责:
- 账户所有权与管理者控制
- 存款与提款
- 强制平仓拍卖(头寸转移)
- RSM 命令(风险管理操作)
- 结算价格发布
- Hyperliquid 集成(通过 ActionCaster 执行永续合约订单)
信任假设:链上操作可通过密码学验证,用户可以自行检查合约代码和链上状态。
安全性:账户所有权只能通过链上交易变更;强制平仓必须通过链上拍卖完成。
订单执行流程
1. 订单提交
用户操作:通过 POST /order 提交带有 EIP-712 签名的订单。
后端验证:
- 签名验证(EIP-712)
- 交易前保证金检查(基于情景分析)
- 订单准入(层级、到期日、速率限制)
结果:订单被接受(ACKED)并排队等待撮合,或被拒绝并附带原因。
2. 订单撮合
流程:订单按照价格优先、同价时间优先的规则在订单簿中撮合。
执行:订单撮合成功时,会生成成交记录,并在后端数据库中更新头寸。
不上链:每笔撮合不会单独写入链上;账户状态通过保证金根(margin root)更新同步。
3. 头寸更新
流程:后端会记录头寸并实时更新账户状态。
用户访问:通过 GET /portfolio 或 WebSocket 的 portfolio 频道查询头寸。
链上同步:保证金根是对账户状态的密码学承诺,会定期或在关键事件发生时更新至链上。
4. 结算
到期结算:期权会在合约规定的时间到期,并按结算价格进行现金结算。主网 SPCX 合约于美东时间 16:00 到期;测试网合约目前于 UTC 08:00 到期。
结算价格:Hyperliquid 预言机指数价格的 30 分钟 TWAP,通过 SimpleOracle.setExpiryPrice() 发布至链上。
流程:
- 预言机计算以到期时刻为终点的 30 分钟 TWAP
- 结算价格发布至链上
- 计算每个头寸的内在价值
- 更新现金余额
- 头寸关闭
账户管理
账户创建
流程:账户在首次存款时或在明确请求时创建。
链上:账户合约以 BeaconProxy 形式部署,使用节省 Gas 的轻量代理模式。
管理者:每个账户都有一个管理者地址(EOA),用于控制账户和授权代理钱包。
存款与提款
存款:
- USDC:通过 HyperCore 转入 Exchange
- 期权 ERC20:通过 Exchange 合约存入
提款:
- 必须通过链下风险检查(提款后保证金充足)
- 通过 Account 合约在链上执行
- 需要管理者签名
信任边界:存款与提款在链上进行且可验证。
强制平仓
强制平仓使用状态机,在拍卖前设有宽限期:
| 状态 | 描述 | 持续时间 |
|---|---|---|
| Healthy | 账户权益高于维持保证金要求 | - |
| PreLiquidation | 账户权益低于维持保证金要求,处于宽限期 | 60 秒 |
| InLiquidation | 正在进行荷兰式拍卖 | 直至成交 |
| Liquidated | 仓位已完成转移 | - |
部分强制平仓与全部强制平仓
| 类型 | 条件 | 行为 |
|---|---|---|
| 部分平仓 | ≤ 5 个头寸 | 逐个平掉特定头寸,直至账户恢复健康 |
| 全部平仓 | > 5 个头寸 | 对整个账户进行强制平仓 |
拍卖机制
账户权益为正的拍卖(权益 > 0):起拍价 = 账户权益 × (1 - 罚金),价格随时间下降,由强制平仓参与者出价接手仓位。
账户权益为负的拍卖(权益 < 0):保险基金提供额外奖励,吸引参与者接手资不抵债的仓位。
链上:拍卖执行和头寸转移通过 Exchange 合约在链上完成。
完整详情请参阅强制平仓。
Hyperliquid 集成
HIP-3 永续合约
Hypercall 账户可以通过 ActionCaster 在 Hyperliquid 上执行永续合约订单:
流程:Account 合约 → ActionCaster → Hyperliquid L1
使用场景:
- 对期权头寸进行 Delta 对冲
- 跨平台共享保证金(将永续合约仓位计入组合保证金)
组合保证金
HyperCore 永续合约仓位可纳入组合保证金计算,从而提高对冲策略的资金效率。主网 Alpha 阶段暂未向普通用户开放组合保证金。
RSM 命令
RSM(Risk & Settlement Manager,风险与结算管理器):负责发布链上风险管理命令的后端组件。
命令包括:
- 只减仓订单(强制平掉仓位)
- 债务偿还(强制提款以弥补负余额)
- 结算执行
链上:RSM 命令由 RSM 签名者签署,并通过 Account 合约执行。用户可以在链上验证 RSM 签名者地址以及所有命令的执行情况。
去中心化路线图:目前 RSM 签名者由运营方控制。后续路线图将说明如何去中心化这一角色,或通过其他方式进一步降低信任要求。
您可以验证的内容
链上(可验证)
- 账户所有权(管理者地址)
- 账户合约部署
- 存款与提款
- 强制平仓拍卖及其结果
- 结算价格(预言机在链上发布)
- Hyperliquid 订单(链上执行)
- RSM 命令(链上执行)
链下(需要信任)
- 订单撮合的公平性
- 保证金计算
- 头寸跟踪的准确性
- 市场数据的准确性
- 强制平仓触发时机
安全模型
核心原则:账户所有权、存款、强制平仓和结算价格等关键操作在链上完成并可验证;订单撮合和保证金检查等对性能要求较高的操作在链下完成。
架构取舍:链下撮合速度快、效率高,但现阶段仍需信任后端运营方;链上操作可验证,但速度较慢、成本也更高。RSM 去中心化路线图将推动主网 Alpha 当前的信任模型逐步走向更低信任的架构。
另请参阅: