跳到主要内容

防操纵是架构,不是补丁

操纵者的账本

对任何交易场所,核心问题只有一个:**操纵能不能赚钱?**只要拉盘-出货的净收益为正,攻击就会发生;防御的目标是让这个净收益恒为负——操纵者为破坏价格付出的成本,永远高于他们能提取的价值。

多数协议的防御是"事后补丁":风控规则、交易限额、应急暂停。Catswap 把防御做进每一层的结构里,操纵者从进场到离场,每一步都在向我们付费。

分层设防(概念)

  1. 记账免疫——估值与清算用的价格是池内成交的 EMA 基准,瞬时插针打不进记账价(真实案例:单笔 30 秒 +53% 的脉冲行情中,记账价仅跟随了其中一小部分)。操纵者拉出的"假价格"无法被用来套取协议资金。

  2. 偏离付费——当交易行为显著偏离价格基准时,交易本身按偏离幅度支付递增的费用。拉盘要付费、出货也要付费:操纵的完整闭环(进-拉-出)每一腿都在向池子(也就是向 LP)交税。

  3. 总量上限——单个池可累积的衍生品敞口有总量约束,且由池子自身的深度决定。池子越浅、可抽取的总量越小——攻击收益与池子规模天然挂钩,浅池不值得打,深池打不动。

  4. 储备守卫——极端行情下池内资产有结构性的流出限制,杜绝单笔交易清空单侧储备的尾部风险。

防御是收益,不是成本

这些层的共同点:**操纵者付的钱去了哪里?去了池子,成了 LP 的收入。**防御不是运营开销,而是协议经济的一部分——越有人试图操纵,诚实参与的 LP 越受益。这是我们与其他"防御=成本"设计的根本区别。

行业参照

预言机操纵的教训在行业里反复上演:浅池拉盘→预言机读价→借贷协议被抽干(Moonwell/MAMO、Mango Markets 等案)。它们共同的结构缺陷是定价源与流动性源分离——攻击者只需要打弱的那一环。池即市场+分层设防关闭了这条路径:价格从池内生、费用向池内收、敞口按池深封顶,没有外部弱环可以绕行。