一笔不到 1000 美元的成交,在 40 分钟内引爆了 5740 万美元的清算。
这篇复盘想说清楚一件事:这次不是「预言机出了个 bug」这么简单,而是价格源、Mark Price 构造、清算兜底三层风控在同一个早晨同时失守。任何一层做对,事故都不会长成这个样子。
TL;DR
- 触发点:韩国 NXT 盘前,SK 海力士 1 股成交在 1,272,000 韩元(约 867 美元),前收 1,785,000 韩元,隐含单笔跌幅 -28.7%,随后触发停牌。
- 传导:
xyz:SKHX(trade.xyz 部署的 HIP-3 市场)的 Mark Price 跟随外部价格下砸,永续闪跌 17.9%,最低摸到 900 美元附近。 - 后果:约 5740 万美元清算、960 个账户被平;链上口径已实现亏损约 1730 万美元;备用清算器吃不下之后触发 ADL,反向削掉盈利空头约 1080 万美元 / 约 100 个账户。
- 责任:Hyperliquid 官方明确该市场由 XYZ 团队部署并运营,HIP-3 的 oracle / external price 输入由 deployer 推送。HLP 全程没动,也没有义务动。
- 对照组:同一时刻,Binance 的 SKHYNIX 与 Lighter 的对应市场最低只到 1063 美元附近,且没有出现连环踩踏。
一、时间线还原
07:00 前后(KST) 韩国 Nextrade(NXT)盘前时段。这个时段的特点是:流动性极差,盘口薄到几股就能打穿。一笔 1 股的卖单成交在 1,272,000 韩元。
以 SK 海力士前一交易日收盘 1,785,000 韩元计算,这笔成交隐含 -28.7%。韩国交易所侧随即触发波动性中断 / 停牌。
07:00 之后的几分钟
trade.xyz 的外部价格链条采纳了这个报价。作为 HIP-3 部署方,它负责推送 oracle price 与 external perp price,这两个输入直接影响 xyz:SKHX 的 Mark Price。
Mark Price 被打下去 → 多头触发强平。
强平第一层:订单簿 挂单方、主动交易者、外部做市商。在一个流动性本来就不厚、且价格正在自由落体的盘口里,这一层几乎瞬间被打穿。
强平第二层:链上备用清算器(backstop liquidator)
社区分析定位到的地址是 0x4000...1。据链上分析师统计,它接管了约 406 个地址、约 27,100 张 SKHX 多单,名义价值约 2626 万美元,已实现亏损约 100 万美元。
问题在这里:它的钱不够。
备用清算器接飞刀接到一半,自己变成了一个巨大的多头持仓者。价格继续下跌 → 备用清算器自己的多单也进入强平区间 → 它被反向强平 → 卖压继续加码 → 更多多头被打爆。
这就是踩踏的完整闭环。
最后一道刹车:ADL(自动减仓) 当备用清算也失效时,系统只能强制削减盈利方的仓位来保证 DEX 的数学偿付能力。约 100 个账户、约 1080 万美元的盈利空头被 ADL 掉。
价格在这里止住,随后快速回补。截至当日,SKHX 回到 1067 美元附近,OI 从事前水平回落到约 4.06 亿美元(跌约 20%)。
一个值得记住的比例:一笔 867 美元的成交,撬动了一个约 4 亿美元名义敞口的市场。杠杆倍数不在合约里,在价格通道里。
二、三层归因:为什么 1 股能砸穿一个市场
网上的分析大致分成三派,各自都对,但各自只说了一层。把它们按传导顺序排好,才是完整因果链。
第 1 层:价格源——盘前流动性根本没有资格定价
这是最直观的一层。
RWA 永续要 24/7 报价,但标的是一个每天只开 6 小时的股票。剩下的时间怎么办?各家的选择就是分水岭。
Hyperliquid 侧(准确说是 trade.xyz)是目前唯一把韩股 07:00 盘前流动性接进定价链条的一家。Binance 在 07:00 时仍处于自有定价(internal)阶段,到 08:00 正式开盘才切外部报价,且切换带过渡平滑窗口。
结论很朴素:**盘前只有几股成交的价格,不具备定价代表性。**它是”真实成交”,但不是”真实价格”。
这一层的常见误解是「多接几个数据源就能解决」。解决不了。多报价商方案能防的是单个服务商抽风,防不了所有服务商都忠实地反映同一个流动性极差的市场。中位数取出来还是那个坏价。
第 2 层:Mark Price 构造——HIP-3 的三票里,deployer 拿两票
这一层是 Hyperliquid 官方回应里最关键的信息,也是多数人没看懂的部分。
HIP-3 市场的 Mark Price 如果采用类似 BTC 永续的中位数机制,三个输入是:
- 链上中位数:最新成交价、买一、卖一三者的中位数 —— 由协议提供
- oracle price —— 由 deployer 推送
- external perp price —— 由 deployer 推送
官方给的例子极其直白:链上中位数为 100,deployer 推 150 和 151,最终 Mark Price 直接变成 150。
也就是说,deployer 控制三票中的两票,链上真实盘口永远是少数派。当 deployer 的两个输入同时被同一个污染源带偏时,链上盘口没有任何纠正能力——它连投票权重都不够。
这不是实现 bug,是架构上的默认信任假设:HIP-3 把定价权完整下放给了部署方,协议只做基础设施。
要给 trade.xyz 一点公道:它的 discovery bounds(价格边界)确实生效了——底层隐含跌幅 -28.7%,永续只跌了 -17.9%。边界机制拦下了近三分之一。问题是,17.9% 对一个高杠杆市场来说,仍然远超清算阈值。边界设对了方向,但量级设松了。
第 3 层:清算兜底——备用清算器的钱不够
这一层是把「一次插针」放大成「一次踩踏」的真正原因,也是最容易被忽略的一层。
trade.xyz 市场的清算只有两层承接:订单簿 → 链上备用清算器。没有第三层。
关键事实:HLP(Hyperliquid 官方自营做市商 / 金库)对 HIP-3 市场没有清算职责。
所以当备用清算器的资金规模,撑不起一个 4 亿美元 OI 市场的极端行情时,它接飞刀的动作本身就变成了新的风险源——清算器从”减压阀”变成了”下一个被清算的对象”。
一个残酷的对比:Binance 的自有清算商资金足够厚,完全接住了同一波清算,没有连环爆仓,没有 ADL,最低 1063。Lighter 的 LLP 触发后走的是瀑布式清算而非一次性接飞刀,最后不仅接住了,还录得 0.1%+ 的收益。
同样的坏价格,不同的清算资本厚度,走出了完全不同的结局。
三、三家同题不同解
| Hyperliquid / trade.xyz | Binance | Lighter | |
|---|---|---|---|
| 07:00 韩股盘前 | 已接入外部报价 | 仍在 internal 阶段,08:00 才切外部 | 接入逻辑与 xyz 类似 |
| 指数抗噪 | discovery bounds(-28.7% → -17.9%) | Orderbook EWMA:自身盘口 impact mid + 指数平滑 + 模式过渡 | — |
| 清算兜底 | 订单簿 → 链上 backstop(资金不足) | 自有清算商(资金充裕) | LLP 瀑布式清算,RWA 走独立 XLP 池 |
| 最低价 | ~$900–927 | ~$1,063 | ~$1,063 |
| 是否 ADL | 是 | 否 | 否 |
| 结果 | 连环踩踏,OI -20% | 平稳吸收 | 接住并录得 +0.1% 收益 |
Binance 那套 EWMA 设计值得单独拆开看,它本质上是三层过滤器:
- 数据源过滤:NXT 的 -30% 不会直接砸进 Binance 指数。它必须先说服某个真人在 Binance 上真的低价卖出,影响 Binance 自己的盘口。
- 流动性过滤:Binance 看的不是”最后一笔成交价”,而是 impact bid / ask——考虑一定订单簿深度后的价格。用极小金额打一个孤立成交点,和真金白银压穿一段深度,是两件事。
- 时间过滤:即便自身盘口下移,后面还有 EWMA 平滑和模式切换过渡。
所以外部异常价格要传导到清算,得连过:外部市场 → 套利交易 → Binance 订单簿 → impact mid → EWMA / 模式过渡 → Index / Mark Price。每一层都在削弱单点异常。
Binance 今天看起来”反应慢”,这个慢是设计的一部分。代价当然存在:真发生重大跳空时价格确认更慢,短期 basis 更大,套利者承担更高不确定性。但在”1 股异常成交”这种场景里,迟钝本身就是熔断器。
Lighter 的做法则是另一个方向:2025 年 10 月那次踩踏之后,它把 LLP 拆成了分层策略——大市值加密、长尾加密、RWA、pre-launch 各自隔离风险,RWA 与盘前永续走独立的 XLP 池。**核心金库不直接承担 RWA 库存敞口。**这是把”清算资本”和”资产类别”做了正确的匹配。
四、责任边界:HLP 为什么没动?该不该动?
事发后疯人院里最大的一句情绪是:「官方 HLP 池子已经彻底失去作用了,清算了几百万,HLP 的 PnL 一点没动。」
这句话事实描述准确,但推论方向反了。HLP 没动,恰恰是 HIP-3 设计的正确执行,不是失效。
Hyperliquid 官方的回应把边界说得很清楚:
Hyperliquid 是无许可的基础设施,不同团队可以自行部署、运营市场。
xyz:SKHYNIX由 XYZ 团队部署,目前正由 XYZ 调查。
顺着这个边界推:
该不该把 HIP-3 市场纳入 HLP?我认为不该。
如果 xyz 该纳入,那 ventuals、dreamcash 以及未来任意一个 HIP-3 市场都该纳入。那 HIP-3 就不再是”无许可市场工厂”,而是”Hyperliquid 用自己的资产负债表给所有第三方市场做无限兜底”。无许可 + 无限兜底,是不可能同时成立的两件事。
那 500k HYPE 质押呢?能 slash 吗?
HIP-3 deployer 需质押 500,000 HYPE(事发当日约 2740 万美元),验证者可以按权重投票销毁。但这个机制的设计目的是惩罚作恶。
这次事件,属于规则描述框架之内、大家都不想看到的极端情况——oracle 忠实反映了一个真实但没有代表性的成交价。这不在”作恶”范畴。
拿 slashing 去罚一次风控设计不足,等于把”惩罚恶意”和”惩罚无能”混为一谈。该改的是参数和架构,不是拿质押金泄愤。
五、谁该赔?大概率赔不了
先说结论:大概率没有赔偿,且从规则上很难认定。
理由不太舒服,但站得住:
- 它不是虚假报价,也不是系统错误。 NXT 那笔成交是真实发生的市场行为,价格发现的一部分。
- 它不是 Hyperliquid 核心协议的定价失灵。 定价输入由 deployer 提供,责任落在 HIP-3 builder / deployer 层。
- 对交易所而言,这甚至可以被解释成市场有效性的体现。 这是最扎心的一点。
截至事发当日,trade.xyz 尚未发布 post-mortem,也没有赔偿方案,只表示正在调查。这是目前最大的问题——不是赔不赔,而是回应速度。可以人为操控预言机这件事一旦被市场确认,而部署方长时间没有说法,信任的流失比这次清算的钱多得多。
六、这次事件真正的知识点
如果只从这件事里带走一句话,我希望是这句:
「可交易价格」「代表性价格」「清算价格」是三个不同的东西,把它们混在一起就会出事。
一个衍生品清算系统真正要回答的问题不是:
市场刚刚成交在多少钱?
而是:
这个价格是否具有足够的流动性和代表性,值得用它去清算几亿美元的杠杆仓位?
Mark Price 这个概念之所以存在,本来就是为了把”最新成交价”和”清算触发价”分开。直接把真实成交价映射进高杠杆清算系统,是开倒车。
由此可以抽出一组通用设计原则:
1. 价格通道必须有流动性门槛。 不只看价格,还要看这个价格背后有多少 size。1 股成交和 10 万股成交,不该有同等的定价权重。impact bid/ask 优于 last trade。
2. 时间平滑不是延迟,是熔断。 EWMA / TWAP / 过渡窗口带来的”迟钝”,在极端行情下是特性不是 bug。代价是 basis 扩大,但这个代价远小于一次踩踏。
3. 清算资本厚度必须匹配 OI 规模。 一个 4 亿美元 OI 的市场,配一个几千万级别的备用清算器,是结构性不匹配。backstop 不能自己变成下一个被清算对象——一旦它会被反向强平,它就不是 backstop。
4. 清算资本要按资产类别隔离。 Lighter 用 XLP 隔离 RWA 是对的方向。RWA 永续的波动结构和加密永续完全不同(跳空、停牌、非连续交易时段),混在一个池子里就是把两种风险互相传染。
5. 无许可部署必须配套披露标准。 既然 deployer 控制 oracle 两票,那 deployer 的定价方法论、价格源清单、边界参数、backstop 资金规模,就应该像交易所的保险基金一样公开可查。用户现在承担的是一个黑盒的部署方信用风险。
**HIP-3 极大提高了新资产上线的自由度,同时把 deployer 信用、预言机质量、清算资本厚度三件事推到了台前。**自由度的代价,就是这三件事必须被定价、被披露、被监督。
七、不同角色该怎么做
如果你是交易者:
- 在 HIP-3 / builder-deployed 市场上,你承担的不只是价格风险,还有部署方的风控风险。开仓前至少确认:谁是 deployer、价格源是什么、有没有价格边界、backstop 有多厚。
- RWA 永续在标的市场的非常规时段(盘前、夜盘、周末、假期)风险溢价最高。这些时段降杠杆,不是保守,是必要。
- 别把止损完全交给交易所。链上永续的 ADL 意味着你做对方向也可能被强制减仓。
如果你是 HYPE holder:
- 这次事件没有消耗 HLP,也没有触及协议核心安全性。从协议资产负债表角度,损失是隔离的——这恰恰是 HIP-3 设计生效的证明。
- 真正要盯的不是这次赔不赔,而是接下来 HIP-3 会不会补上 oracle 规范和 backstop 资本要求。这是估值逻辑的分水岭。
- house of all finance 这条路,注定是「出错 → 纠错」的循环。可以接受出错,但要盯纠错速度。
如果你是 deployer / 想做 HIP-3 市场:
- 你控制 Mark Price 三票中的两票,这意味着你的责任远大于你的直觉。
- 上线一个 RWA 市场之前,先算清楚:在标的跳空 30% 的场景下,你的 backstop 需要多少钱才不会自己爆。算不出来就别上杠杆倍数。
- 出事之后,post-mortem 的速度就是你的信用。
八、还没有答案的几个问题
复盘写到这里,有几件事仍然悬着,值得继续跟:
- trade.xyz 会不会发布完整 post-mortem,会不会披露具体价格源与边界参数?
- HIP-3 会不会引入协议层的 oracle 最低规范(比如强制流动性加权、强制时间平滑、强制价格边界上限)?
- backstop 清算器是否会被要求与市场 OI 挂钩的最低资本金?
- 韩股盘前这类时段,是否应该被明确列为”不可用于清算的价格时段”?
- 更根本的:既然 deployer 控两票,HIP-3 是否需要一个链上盘口的否决权机制——当协议提供的中位数与 deployer 输入偏离超过阈值时,暂停清算而不是照单全收?
数据口径说明
这次事件的数字在不同信源之间有差异,主要是统计口径不同,列在这里避免误读:
| 数字 | 口径 | 来源性质 |
|---|---|---|
| 5740 万美元 / 960 账户 | 清算名义规模 | 媒体报道 |
| 1730 万美元 | 链上已实现亏损 | 链上分析 |
| 1080 万美元 / ~100 账户 | ADL 削减的盈利空头 | 链上分析 |
| 2626 万美元 / 406 地址 / 27,100 张 | 备用清算器接管的部分 | 社区分析师,未经官方确认 |
| 最低 $927 vs $1,063 | 各平台最低价 | 社区分析师,未经官方确认 |
“清算名义规模”和”已实现亏损”是两个完全不同的量,不要直接相减或对比。标注为”社区分析师”的部分,在 trade.xyz 发布正式 post-mortem 之前,请当作待验证的线索而非定论。
写在最后
链上永续作为一个产品仍在起步阶段,出问题、解决问题,是成功路上的必然。
但这次事件值得记住的,不是哪家跌得更多。
而是 RWA 永续未来真正的核心竞争力,可能根本不是上多少股票、给多少杠杆、谁先把市场开出来——而是谁能把”可交易价格""代表性价格""清算价格”三者分开,并建立足够抗噪的转换机制。
一个流动性极差的传统市场价格,究竟有没有资格直接触发一个 24/7、高杠杆市场的清算?
今天这 1 股 SK 海力士,把这个问题彻底摆到了桌面上。
参考
- Perpetuals tied to SK Hynix hit by flash crash to $900 on Hyperliquid — CoinDesk
- Hyperliquid Explains $57M SK Hynix Perp Liquidations After Oracle Anomaly — BeInCrypto
- Hyperliquid probes 17.9% SK Hynix perp plunge — crypto.news
- Hyperliquid Co-founder: SK Hynix-Related Perpetual Contract Deployed and Operated by XYZ Team — Odaily
- HIP-3: Builder-deployed perpetuals — Hyperliquid Docs
- Liquidations and Auto-Deleveraging — trade[XYZ] Docs
- Liquidations & LLP (Insurance Fund) — Lighter Docs
- Binance Changes Off-Hours Pricing for Commodity Perpetual Futures — Cointelegraph
- xyz:SKHX 市场数据 — OAK Research
- HIP-3 Data & Analytics — Loris Tools