Ch.3–4 · Ch.7

O matching pode degradar. O cancelamento não pode.

Uma venue que promete sub-segundo e perde o motor de liquidação na hora em que a liquidação importa não entregou sub-segundo.

§4.3

Máquina de degradação. Faixas reservadas.

Sob Protect, a venue deixa de aceitar ordens que aumentam risco e continua aceitando as que reduzem. Transições são publicadas. Cancelamento e o caminho de liquidação têm faixas reservadas; matching pode degradar, cancelamento não. Sem dados de monitoramento inventados nesta página.

01Normal

Admissão plena. Cancel e liquidação em prioridade.

02Elevated

Novas ordens com limite de taxa. Dados de mercado reduzidos.

03Shed

Restrito nos instrumentos afetados. Ênfase no topo do book.

04Protect

Novas ordens de risco interrompidas. Saídas continuam.

Ch.3

Árvore Merkle-sum. Omissão não quebra a aritmética.

Uma prova fala do dataset que foi alimentado nela. Se um passivo fica de fora, a inclusão ainda verifica. A defesa é distribuir a detecção: cada titular checa a própria folha. Cobertura não é parecer de solvência da empresa. Inputs são assumidos, não provados. Três afirmações: inclusão do saldo do titular; soma dos passivos comprometidos; correspondência entre movimentos do epoch e a transição de raiz.

Merkle-Sum Liability Tree: Committed Scope and Verification Perimeter
Merkle-Sum Liability Tree: Committed Scope and Verification Perimeter
Client-Side Inclusion Proof Verification Flow
Client-Side Inclusion Proof Verification Flow

§3.5

No telefone: caminho Merkle e uma raiz.

Alguns kilobytes, não o download de uma chain. STARKs, setup transparente — sem cerimônia de trusted setup. Verificador, CLI e SDK são open source. Uma parte independente verifica o estado agregado sem software fornecido pelo protocolo. Verificação muda quais falhas podem ser detectadas, por quem, e com que rapidez. Essa é a totalidade da afirmação.

Ch.4

Cinco domínios desacoplados

Accounts, market data, matching, risk, ledger. Books fragmentados por instrumento. Toda ordenação no matching vem dos números de sequência e da prioridade preço-tempo — sem relógio de parede no resultado. Um relógio unificado torna a latência atribuível a um subsistema. Replay é possível porque o ledger é event-sourced: entradas idênticas produzem ordenações idênticas.

Ch.7

AI Sentinel

A camada lê. Não executa ordens, não detém saldos, não está no caminho crítico. Ações: throttle, band widening, lane pause, alert. Abaixo do limiar, advisory-only. Accountability permanece com o titular. Sinais sobem para a máquina de degradação e para o caminho de liquidação; não descem como fills.

§4.2 · Policy gates

Portões no ledger, não na política.

Transferências cruzadas são transições de ledger. Spot aceita saída livre sujeita à finalidade. Perps aceita entrada somente de Spot liquidado e recusa saída que viole manutenção. Launch aceita entrada de Spot liquidado e recusa saída fora do unlock. Um canal não pode financiar o shortfall de outro.