信任边界披露
Fathom 采用链下订单创建/撮合 + 链上原子结算。以下 10 条说明哪些性质由 Sui 链上 Move 合约强制、哪些是运营方可审计但链上不可证明的行为承诺 (来源:ADR-001 Hybrid Trust Boundary)。
资金与结果由 Move 强制
资金、仓位、订单经济边界(限价 / 数量 / 期限 / 费用上限)、市场结果与赎回全部由链上 Move 合约密码学强制;任何 relayer、Settler 或 Matcher 都无法绕过。
撮合公平性是运营方承诺,不是链上证明
排序、FIFO、maker 角色判定、FAK 与 Post-only 由中心化 Matcher 执行并签发授权;链上不能独立证明这些执行指令被公平履行。
V1 不支持 FOK
FOK 编码保留但 API、Matcher 与 Move 全部拒绝;本产品界面不出现该选项。
API 快速撤单只撤下盘口
API 撤单只把订单撤出链下盘口;只有链上 cancel、session key revoke 或 order epoch bump 确认后,订单签名才确定失效。
任何人可中继已签授权:MATCHED ≠ CHECKPOINTED
第三方可以中继已签 MatchAuthorization 提交链上结算,因此「已匹配」与「链上 checkpoint 确认」是必须区分的两个状态。
session notional 是每单上限
session key 的 notional 限制按该订单最大终局赔付(share 数量 × 1 USDC)计算,是每单上限,不是累计消费额度。
GTC 有效期受 session key 约束
GTC 订单的实际有效期受签单时 session key 有效期约束;续期是注册新 key,不会延长旧 key 已签订单的有效期。
链上单笔撤单公开订单明细
链上单笔撤单会把订单完整明细公开上链;注重隐私时使用 cancel_up_to 或提升 order epoch。
V1 费率为 0,且逐市场冻结
V1 上线费率 maker/taker 均为 0 bps(ADR-011);订单仍签署 max_fee_bps 上限,费率在市场创建后不可变,未来非零费率只影响新创建的市场。
Matcher key 泄露的边界与应急流程
Matcher key 泄露不能突破用户签署的经济上限,但可以破坏公平排序并在授权范围内强制成交;应急流程为 pause + epoch++ + disable + 安装全新 key,任何历史 key 永不可复用。
Trust 页还提供 OrderV1 / MatchAuthorizationV1 的人类可读字段与验证入口 (不暴露有效完整签名);操作者可以拒绝、延迟或隐藏订单,但不能突破你 签署的限价、数量、期限和费用上限。