
Як працюють крипто-біржі: зіставлення ордерів та кастодіальне зберігання
Централізовані проти децентралізованих бірж і як вони зіставляють угоди
Угода, яку ви ніколи не бачите
Ви натискаєте Купити. Число стає зеленим. Це відчувається миттєво — наче актив просто з’явився на вашому рахунку. Але за півсекунди між вашим натисканням і цим зеленим числом відбулося щось справді складне: ваш ордер було перевірено, поставлено в черзі, він змагався з тисячами інших, зіставлено з бажаним продавцем і розраховано. Біржа — це машина, яка проводить цю гонку мільйони разів за секунду, достатньо чесно, щоб незнайомці довіряли їй справжні гроші.
Більшість людей ніколи не заглядають усередину цієї машини — доти, доки вона не ламається. У 2014 році Mt. Gox обробляла приблизно 70% усіх торгів Bitcoin, коли 850 000 BTC тихо витекли з її гаманців протягом років непоміченої крадіжки і недбалого обліку. У листопаді 2022 року FTX — друга за величиною біржа у світі — зазнала краху з дірою у $8 мільярдів, не через хак, а тому що депозити клієнтів таємно спрямовувалися до пов’язаної торгової фірми. В обох випадках торговий екран виглядав абсолютно нормально аж до самого кінця. Інтерфейс був справний. Внутрішня «сантехніка» була брехнею.
Щоб мудро користуватися біржею, потрібно розуміти дві системи, що ховаються за цим зеленим числом: механізм зіставлення ордерів, який вирішує, хто торгує з ким, і модель кастодіального зберігання, яка вирішує, хто насправді тримає ваші гроші. Цей урок розбирає обидві.
Дві архітектури, дві філософії
Кожна біржа спершу відповідає на одне питання: де знаходяться гроші, коли ви торгуєте? Відповідь розділяє всю галузь на два табори.
Централізована біржа (CEX) — Binance, Coinbase, стара FTX — працює як банк з торговим залом, прикрученим до нього. Ви депонуєте крипту в гаманці, які контролює компанія, і з цього моменту ваш «баланс» — просто рядок у їхній базі даних. Коли ви торгуєте, жодна транзакція в блокчейні не відбувається; біржа просто редагує два числа у власному обліку. Це блискавично швидко і дешево, бо внутрішні записи в базу даних нічого не коштують і підтверджуються миттєво. Ціна цього — довіра: ви ставите на те, що компанія платоспроможна, чесна і компетентна, бо ви не можете побачити, що всередині її обліку.
Децентралізована біржа (DEX) — Uniswap, класичні он-чейн своп-угоди — перевертає це. Кошти ніколи не залишають ваш гаманець, доки угода не виконується, а сама угода — це транзакція, яку ви підписуєте і транслюєте в блокчейн. Немає компанії, що тримає ваші монети, і немає загального пулу для розкрадання. Тут ціна інша: ви платите комісію за газ на кожну дію, ви піддаєтесь ризику помилок у смарт-контрактах і MEV (боти, що переставляють порядок транзакцій, щоб зняти вартість), і немає служби підтримки, якщо ви підписали щось, що не варто було підписувати.
Обсяг усе ще сильно перевищує на боці CEX через швидкість, глибоку ліквідність і фіатні шлюзи. Але он-чейн частка стабільно росла в міру того, як блокчейни ставали швидшими, а інструменти покращувались — і з’явилася третя категорія, що намагається взяти найкраще з обох світів, до чого ми повернемось у кінці.
Книга ордерів: живий знімок попиту та пропозиції
Перед тим, як відбудеться будь-яке зіставлення, біржі потрібне місце, щоб вести облік. Це місце — книга ордерів (ордербук) — двосторонній список у реальному часі усіх відкритих ордерів на купівлю і продаж для конкретного ринку.
Вона має дві половини. Bids (біди) — це ордери на купівлю, впорядковані від найвищої ціни — те, скільки хтось наразі готовий заплатити. Asks (аски) (або пропозиції) — це ордери на продаж, впорядковані від найнижчої ціни — те, на скільки хтось наразі готовий погодитись. Розрив між найкращим bid і найкращим ask — це спред, і це найкорисніше число, яке можна прочитати з книги: тісний спред означає, що покупці й продавці майже погоджуються, що сигналізує про ліквідний, здоровий ринок; широкий спред означає слабку торгівлю і дорожчі входи й виходи.
Складіть обсяг, що чекає на кожному ціновому рівні, і ви отримаєте глибину ринку (market depth) — профіль того, скільки обсягу знаходиться вище й нижче поточної ціни. Скупчення великих bid-ордерів утворює стіну купівлі, яка може діяти як підтримка; накопичення ask-ордерів утворює стіну продажу, яка може обмежити ралі. Глибина також визначає сліпедж: у глибокій книзі ви можете купити багато, майже не зрушивши ціну, тоді як у тонкій книзі один великий ринковий ордер може «пройти» ціну через кілька рівнів, перш ніж буде виконаний повністю.
Одне чесне зауваження: видиму книгу можна маніпулювати. Ордери можна виставляти й прибирати за мілісекунди, і тактики, як-от спуфінг (виставлення великих ордерів без намірів їх виконувати, щоб симулювати попит), існують саме тому, що книгу так пильно спостерігають. Ставтеся до глибини як до свідчення, а не догми.
Всередині механізму зіставлення ордерів: як ордери стають угодами
Книга ордерів — це таблиця результатів; механізм зіставлення ордерів — суддя. Це програмне забезпечення, яке безперервно скановує вхідні ордери проти книги, що чекає, і детерміновано вирішує, які угоди спрацьовують і в якій послідовності. На завантаженій біржі він обробляє тисячі ордерів на секунду зі строгою, перевіреною справедливістю — і правильно налаштувати цю справедливість — це вся гра.
Домінуюче правило — пріоритет ціни-часу, і воно працює у два проходи. По-перше, ціна: найкраща ціна завжди виграє — найвищий bid і найнижчий ask зіставляються першими. По-друге, час: коли кілька ордерів стоять на однаковій ціні, виконується той, що надійшов раніше (черга FIFO). Тож якщо ви і інший трейдер обидва виставили bid на $100.00, той, чий ордер прибув на мілісекунду раніше, отримує виконання раніше вас. Саме тому латентність настільки важлива для професійних трейдерів, і чому серйозні механізми CEX написані на C++ або Rust з ретельно налаштованими структурами даних: на межі, мікросекунди вирішують, хто торгує.
Пройдіть один ордер через це. Вхідний лімітний ордер на купівлю за $100.05 потрапляє в книгу, де найкращий ask — $100.04. Оскільки купівля перетинає спред, вона виконується негайно проти цього ask, що чекав, — вхідний ордер є тейкером (він забрав ліквідність), а продавець, що чекав, був мейкером (він надав ліквідність). Якщо вхідний ордер більший за ask, який він перетнув, залишок не зникає — він лишається в книзі як новий мейкер-ордер і чекає своєї черги.
Цей поділ на мейкер/тейкер не просто термінологія; саме так біржі формують поведінку. Більшість тарифних сіток стягують більше з тейкерів і менше з мейкерів (іноді навіть виплачуючи мейкерам ребейт), тому що мейкери виставляють постійну ліквідність, яка робить ринок придатним для використання. Розуміння того, на якому боці ви перебуваєте, — це прямий шлях до нижчих витрат: терплячий лімітний ордер, що чекає, зазвичай дешевший, ніж ринковий ордер, що перетинає спред.
Типи ордерів і повний життєвий цикл угоди
Ви керуєте механізмом зіставлення за допомогою типів ордерів — кожен зі своїм компромісом між впевненістю у виконанні і впевненістю у ціні. Ви майже ніколи не отримуєте і те, й інше.
- Ринковий ордер — «виконайте мене зараз, чого б це не вартувало». Він перетинає спред і бере найкращі доступні ціни негайно. Ви гарантовано отримуєте виконання; ви не гарантовано отримуєте ціну, і в тонкій книзі сліпедж може бути жорстоким. Завжди тейкер.
- Лімітний ордер — «виконайте мене лише за цією ціною або кращою». Ви встановлюєте найгіршу ціну, яку прийнятимете. Якщо він перетинає спред, він виконується негайно (тейкер); якщо ні — він лишається в книзі як мейкер-ордер і чекає. Ви контролюєте ціну, але можете ніколи не отримати виконання.
- Стоп-ордер — умовний ордер, що залишається неактивним, доки ринок не торгується за ціну спрацювання, після чого спрацьовує як ринковий або лімітний ордер. Класичне застосування — стоп-лосс, щоб автоматично обмежити збиткову позицію без потреби спостерігати за екраном.
Незалежно від обраного типу, ордер проходить через ту саму випробувальну смугу. Подача: ваш ордер підписується і надсилається. Перевірка: біржа перевіряє, що у вас є баланс і що ордер проходить ризикові ліміти. Зіставлення: він зустрічається з книгою за пріоритетом ціни-часу. Розрахунок: баланси змінюються, і виконання записується. На централізованій біржі кроки з другого по четвертий відбуваються невидимо всередині приватної бази даних — ви довіряєте результату. У книзі ордерів на блокчейні зіставлення і розрахунок — публічні події реєстру, які кожен може незалежно перерахувати. Той самий життєвий цикл; радикально інша прозорість.
Кастодіальне зберігання: хто насправді тримає ваші ключі?
Зіставлення вирішує, з ким ви торгуєте. Кастодіальне зберігання вирішує, хто тримає ваші гроші під час того, як ви торгуєте, — і історично саме тут живуть катастрофічні провали. Усе зводиться до одного питання: хто контролює приватні ключі?
Повне кастодіальне зберігання. Біржа тримає ключі; ваш баланс — це боргове зобов’язання в їхньому обліку. Відновлення просте — забули пароль, і підтримка може допомогти — але ви передали повний контроль. Хак, неплатоспроможність або просте шахрайство є екзистенційними для ваших коштів. Біржі керують цим, розділяючи активи між гарячими гаманцями (онлайн, для швидких виведень, але вразливі) і холодними гаманцями (офлайн, тримають основну частину резервів, набагато важче вкрасти). «Гарячий проти холодного» описує вразливість до інтернету, а не те, хто володіє ключами — кастодіальна біржа контролює обидва.
Самостійне зберігання (self-custody). Ключі тримаєте ви, і крапка. Жоден контрагент не може заморозити, позичити чи втратити ваші кошти — і ніхто не може їх відновити теж. Втратьте сід-фразу, і гроші зникнуть назавжди. Це максимальний суверенітет і максимальна особиста відповідальність, без запасу на людську помилку.
MPC (Multi-Party Computation). Криптографічний середній шлях. Приватний ключ ніколи не зібраний в одному місці; замість цього він розбитий на зашифровані шарди, які тримають окремі сторони, а підписання транзакції — це спільне обчислення між цими шардами. Жоден окремий сервер, пристрій чи людина ніколи не тримає повний ключ, тож немає єдиного гарячого ключа для крадіжки і немає єдиної сід-фрази для втрати — при цьому все ще підтримуються практичні механізми відновлення, які чисте холодне зберігання не може забезпечити.
Коли кастодіальне зберігання зазнає провалу — і як перевірити, що не зазнає
Кладовище крипто-бірж — це кладовище кастодіального зберігання. Mt. Gox роками втрачала клієнтський Bitcoin через збої безпеки і обліку, які вона навіть не помічала. Bitfinex зазнала хаку у 2016 році, потім розподілила збиток серед усіх користувачів і провела роки, повертаючи його. FTX не зазнала хаку взагалі — вона об’єднувала клієнтські депозити і тихо спрямовувала їх до пов’язаної торгової фірми, доки банківський набіг не викрив дірку. Різні механізми, одна спільна нитка: концентрований контроль над грошима інших людей без належних перевірок.
Відповідь галузі — Proof of Reserves (PoR, доказ резервів). Використовуючи дерево Меркла, біржа може криптографічно довести, що сума всіх балансів клієнтів забезпечена 1:1 активами, які вона реально тримає на блокчейні — і ви можете перевірити, що ваш власний баланс включений, без розкриття чиїхось інших балансів. Це справжнє покращення порівняно з «просто довіряйте нам». Але прочитайте дрібний шрифт:
- PoR — це знімок у конкретний момент часу, а не безперервна гарантія. Він доводить резерви в день аудиту, а не в день, коли ви виводите кошти.
- Він доводить активи, але часто не зобов’язання. Біржа з прихованими боргами може показати повні резерви і все одно бути неплатоспроможною — тож PoR не те саме, що доказ платоспроможності.
- Старий трюк: позичити активи на час вікна аудиту, довести резерви, а потім повернути їх. Знімок можна поставити.
Саме тому справжній фронтир — не «доведи це раз», а «зроби це очевидним завжди». Коли торговий стан біржі живе на публічному блокчейні, резерви й позиції — не періодичний знімок, якому ви маєте довіряти; це живий потік, який будь-хто може перерахувати з реєстру в будь-який момент. Це різниця між аудитом і прозорістю.
Як GaiaEx будується на цій основі
GaiaEx побудований навколо простої тези з усього викладеного вище: зберегти швидкість і зручність централізованої біржі, але усунути дві єдині точки відмови, які знищили кожен великий крах — єдиний гарячий ключ і приватний, неперевірений реєстр.
Кастодіальне зберігання через MPC вирішує проблему ключів. Ваш приватний ключ ніколи не зберігається повністю в одному місці; він розбитий на зашифровані шарди між незалежними сторонами, і підписання відбувається спільно, ніколи не відновлюючи повний ключ. Немає єдиного гарячого гаманця для зловмисника, щоб його спорожнити, і немає сід-фрази, яку ви могли б втратити — при цьому відновлення залишається практичним. Сценарій провалу «гарячий гаманець Mt. Gox» просто не має де статися.
Виконання на блокчейні на Hyperliquid L1 вирішує проблему реєстру. Угоди зіставляються і розраховуються на спеціально побудованому блокчейні, що працює на справжній централізованій книзі лімітних ордерів (CLOB) з остаточністю менш ніж за секунду — тож ви зберігаєте звичний досвід мейкер/тейкер, пріоритету ціни-часу, але виконання, скасування і баланси — це перевірені події реєстру, а не записи в базі даних, якій вас просять довіряти. Сценарій провалу «секретна таблиця FTX» теж не має де сховатися.
Ніщо з цього не робить ризик таким, що зникає, — депозити все ще перетинають блокчейни й мости, і вам все ще потрібно розуміти, що ви підписуєте. Але угода, яку ви укладаєте на GaiaEx, — не число, що змінюється в приватній системі, яку ви не можете перевірити. Це справжня, публічна, перерахована подія, захищена ключами, які жодна окрема сторона не може вкрасти. Це і є весь сенс розуміння того, як працюють біржі: щоб ви могли відрізнити зелене число, яке вам кажуть довіряти, від того, яке ви можете перевірити самостійно.


