Розробка on-chain протоколу деривативів під ключ

Проєктуємо та розробляємо блокчейн-рішення повного циклу: від архітектури смарт-контрактів до запуску DeFi-протоколів, NFT-маркетплейсів та криптобірж. Аудит безпеки, токеноміка, інтеграція з наявною інфраструктурою.
Показано 1 з 1Усі 1305 послуг
Розробка on-chain протоколу деривативів під ключ
Складний
від 2 тижнів до 3 місяців
Часті запитання

Напрямки блокчейн-розробки

Етапи блокчейн-розробки

Останні роботи

  • image_website-b2b-advance_0.webp
    Розробка сайту компанії B2B ADVANCE
    1351
  • image_web-applications_feedme_466_0.webp
    Розробка веб-додатків для компанії FEEDME
    1247
  • image_websites_belfingroup_462_0.webp
    Розробка веб-сайту для компанії БЕЛФІНГРУП
    951
  • image_ecommerce_furnoro_435_0.webp
    Розробка інтернет магазину для компанії FURNORO
    1186
  • image_logo-advance_0.webp
    Розробка логотипу компанії B2B Advance
    642
  • image_crm_enviok_479_0.webp
    Розробка веб-додатків для компанії Enviok
    922

Взявшись за розробку першого протоколу перпетуалів для клієнта, ми одразу зіткнулися з проектуванням стійкої до маніпуляцій системи ліквідації. Стандартний механізм із повним закриттям позиції при health factor < 1 на високоволатильних ринках генерував bad debt у 3.8% від обсягу. На внутрішньому хакатоні ми переписали core liquidation engine чотири рази, перш ніж знайшли робочу конфігурацію partial liquidation + dynamic fee. Це чесний індикатор складності задачі: розробка on-chain протоколу деривативів — це не надбудова над AMM, а окрема фінансова система з десятками взаємопов'язаних компонентів. Наша команда має 5+ років досвіду в DeFi та реалізувала понад 10 протоколів із сукупним TVL понад $180M. Гарантуємо якість коду та проходження зовнішнього аудиту. Завдяки оптимізації газових витрат, наші клієнти економлять до $150 000 на транзакційних витратах на рік.

Класифікація on-chain деривативів

Перш ніж писати перший рядок коду, потрібно точно визначити тип інструменту. Контракти для різних класів деривативів не мають спільного коду, окрім базових утиліт.

Тип Приклади Ключова механіка Складність
Perpetual futures GMX, dYdX, Gains Funding rate, mark price, liquidation Висока
Options Lyra, Dopex, Premia Greeks, IV модель, exercise Дуже висока
Structured products Ribbon Finance Vault стратегії, rolling Середня
Prediction markets Polymarket Binary settlement, оракул Середня
Синтетичні активи Synthetix Debt pool, oracle debt, SNX стейкінг Висока

Далі зосередимося на perpetual futures — найбільш затребуваному типі.

Чому perpetual futures потребують складного двигуна ліквідації?

Funding rate — серце перпетуалу

Perpetual futures on Wikipedia не мають експірації. Замість конвергенції до спотової ціни через дату експірації перпетуал підтримує прив'язку через funding rate — періодичні платежі між лонгами та шортами.

Стандартна формула: fundingRate = clamp(premium / fundingInterval, -maxRate, maxRate), де premium = (markPrice - indexPrice) / indexPrice.

Проблема в тому, що mark price на слаболіквідних ринках легко маніпулювати. GMX v1 використовував чистий Chainlink price feed як mark price — це дозволяло атакуючим відкривати позиції безпосередньо перед маніпульованим оновленням оракула та закривати після. GMX втратив на цьому кілька мільйонів доларів до введення position impact fee.

Рішення, яке ми використовуємо: mark price = TWAP за останні X хвилин торгів на самому протоколі (якщо обсяг достатній) з fallback на median із трьох оракулів (Chainlink, Pyth, Redstone). Маніпуляція стає дорогою: потрібно рухати і торговий обсяг на протоколі, і кілька зовнішніх оракулів одночасно.

Liquidation engine та partial liquidation

Класичний підхід — ліквідація при health factor < 1 із негайним закриттям усієї позиції. Ліквідатор отримує liquidation fee (зазвичай 0.5–1%). Проблема: на волатильному ринку позиція може піти глибоко в мінус швидше, ніж ліквідатор встигне зреагувати. Результат — bad debt, який покриває insurance fund. Середня ліквідація обходиться в ~2000 gas, що при ціні газу 50 gwei становить близько $0.02, але при високій волатильності ліквідатори платять премію до $0.5.

Більш просунутий підхід — partial liquidation: при досягненні warning threshold (наприклад, margin ratio < 5%) позиція частково примусово зменшується до відновлення margin ratio. Повна ліквідація лише при повному вичерпанні маржі.

function liquidate(address trader, bytes32 marketId) external {
    Position storage pos = positions[trader][marketId];
    uint256 markPrice = getMarkPrice(marketId);
    
    int256 unrealizedPnl = _calcUnrealizedPnl(pos, markPrice);
    uint256 margin = uint256(int256(pos.collateral) + unrealizedPnl);
    uint256 maintenanceMargin = _getMaintenanceMargin(pos, markPrice);
    
    require(margin < maintenanceMargin, "Position healthy");
    
    // Часткова ліквідація якщо можливо
    uint256 reduceAmount = _calcPartialLiquidationSize(pos, margin, maintenanceMargin);
    _reducePosition(trader, marketId, reduceAmount, markPrice);
    
    uint256 liquidationFee = reduceAmount * liquidationFeeRate / 1e18;
    _transferFee(msg.sender, liquidationFee);
}

Cross-margin vs isolated margin

Cross-margin: весь баланс користувача — спільна маржа для всіх позицій. Позиція на ETH допомагає вижити позиції на BTC при локальному просіданні. Ризик — одна збиткова позиція може ліквідувати весь акаунт.

Isolated margin: кожна позиція ізольована. Максимальний збиток обмежений виділеною маржею. Безпечніше для користувача, складніше для реалізації: потрібен per-position accounting у storage.

Для більшості клієнтських протоколів ми реалізуємо ізольований margin як режим за замовчуванням з опціональним cross-margin для просунутих користувачів.

Архітектура: AMM vs Virtual AMM vs Orderbook

vAMM (virtual AMM) — підхід Perpetual Protocol. Реальної ліквідності немає, ціна визначається формулою x*y=k на віртуальних резервах. Liquidity providers не потрібні для базової роботи. Мінус: високе slippage при великих позиціях (до 2% для позиції $500k), funding rate не завжди відображає реальний ринок.

Global liquidity pool — підхід GMX. LP депонують кошик активів (GLP/GM), стають контрагентами для всіх трейдерів. Якщо трейдери в середньому втрачають — LP заробляють (середня дохідність 15-20% річних). Працює добре на стабільних ринках, але LP несуть asymmetric risk: при масових прибуткових позиціях GLP втрачає вартість.

Hybrid orderbook + AMM — найскладніший, найближчий до CEX UX. Off-chain матчинг (через dedicated sequencer або off-chain orderbook) з on-chain settlement. Таку архітектуру використовує Hyperliquid.

Як ми захищаємо протокол від оракульних маніпуляцій?

Деривативний протокол — найвимогливіший споживач оракулів у DeFi. Вимоги:

  1. Latency: Chainlink апдейт раз на кілька блоків недостатній для активної торгівлі. Pyth Network надає sub-second updates через pull-оракул: дані публікуються off-chain, on-chain оновлення ініціює користувач транзакцією з proof.
  2. Multi-asset: для кожного ринку потрібен окремий price feed. Redstone надає гнучку систему з кастомними агрегаторами.
  3. Manipulation resistance: для mark price потрібен TWAP, для liquidation price — більш актуальні дані.

Ми будуємо трирівневу систему: Pyth для trading execution, Chainlink TWAP для mark price розрахунку, власний on-chain TWAP як остання лінія захисту. Кроки налаштування:

  1. Інтегрувати Pyth pull-оракул для кожної торгової пари — оновлення кожні 400ms.
  2. Налаштувати Chainlink TWAP feed (з періодом 1 година) для розрахунку mark price.
  3. Розгорнути резервний on-chain TWAP на основі останніх 100 блоків.
  4. Провести симуляцію маніпуляції: відкрити позицію на $1M і спробувати зсунути ціну — система повинна чинити опір.

Як забезпечити ліквідність для деривативної біржі?

Ліквідність — ключовий фактор успіху будь-якого деривативного протоколу. Ми пропонуємо кілька моделей: vAMM для швидкого запуску (потребує мінімального капіталу), liquidity pool з LP-стимулами (початковий TVL від $2M), або гібридний orderbook для інституційних обсягів. Вибір залежить від цільової аудиторії та обсягів торгів. Зазвичай для старту достатньо vAMM з подальшим переходом на pool при досягненні $10M денного обсягу.

Ризики та заходи з їх мітигації

Insurance fund: обов'язковий компонент для будь-якого перпетуал-протоколу. Наповнюється з частини trading fee (зазвичай 10-20%). Покриває bad debt при недостатній ліквідації. При TVL $180M ми рекомендуємо цільовий розмір фонду $1.8M.

Position limits: максимальний open interest на сторону (лонг/шорт) обмежує експозицію протоколу. Пропорційно розміру insurance fund.

Circuit breakers: при відхиленні mark price від index price більше ніж на 5% — зупинка нових позицій до нормалізації. Захист від оракульних маніпуляцій.

Admin key security: протокол з TVL > $500M потребує multi-sig timelock (мінімум 48 годин) на всі параметричні зміни. Миттєві зміни комісій чи ліквідаційних порогів — червоний прапор для будь-якого аудитора.

Стек розробки

Контракти: Solidity 0.8.24 + Foundry для тестування. Foundry fork-тести критичні — тестуємо liquidation сценарії на історичних даних (крах LUNA, колапс FTX). Статичний аналіз: Slither + Halmos для символьного виконання критичних функцій.

Off-chain компоненти (funding rate розрахунок, keeper для ліквідацій) — Node.js + ethers.js з Flashbots bundle submission для пріоритетного виконання ліквідацій. Типова ліквідація займає ~2000 gas.

Фронтенд: wagmi v2 + viem + TradingView Lightweight Charts для candlestick відображення. Підтримуємо до 50 000 паралельних підключень.

Процес роботи

Етап Тривалість Опис
Аналітика та spec 1 тиждень Тип деривативів, торгові пари, модель ліквідності, оракульний стек, економіка fee
Архітектурне проектування 1 тиждень Контрактна схема, storage layout, інтерфейси, economic model simulation
Розробка ядра 4–8 тижнів Position management, margin system, liquidation engine, funding rate, оракульні інтеграції
Off-chain сервіси 2–3 тижні Keeper боти для ліквідацій, funding rate keeper, price feed агрегатор
Тестування 2 тижні Unit, fuzz, fork-тести. Симуляція стрес-сценаріїв
Зовнішній аудит 2–4 тижні Обов'язковий для деривативного протоколу з реальним TVL. Мінімум два незалежних аудитори

Що входить у розробку протоколу деривативів під ключ?

  • Розробка смарт-контрактів ядра (Solidity, Foundry)
  • Off-chain сервіси (Node.js, ethers.js)
  • Інтеграція оракулів (Pyth, Chainlink, Redstone)
  • Комплексне тестування (unit, fuzz, fork)
  • Підготовка до зовнішнього аудиту та супровід
  • Документація (архітектурна, API, deployment guide)
  • Навчання команди замовника
  • Постдеплойна підтримка протягом 3 місяців

Орієнтири за термінами

MVP vAMM з однією торговою парою — 8–10 тижнів. Повноцінний multi-market протокол з partial liquidation, insurance fund та keeper інфраструктурою — 4–6 місяців до аудиту. Постаудитні правки та деплой — ще 4–8 тижнів. Зв'яжіться з нами для оцінки вашого проєкту — ми розрахуємо терміни та вартість індивідуально. Отримайте консультацію щодо вибору моделі ліквідності та стеку розробки.

Перед деплоєм рекомендується перевірити: reentrancy guard у всіх функціях зміни маржі, тестування ліквідації при екстремальних рухах ціни (наприклад, -50% за 1 блок), коректність розрахунку funding rate при нульовому обсязі, формальну верифікацію критичних функцій (Halmos), аудит доступу в admin-функціях та stress-тестування газових лімітів при масових ліквідаціях.

Наша команда готова обговорити ваш проєкт — ми гарантуємо прозорий процес та високу якість коду, підтверджену зовнішнім аудитом.

Послуги з розробки DeFi-протоколів повного циклу

Ми проектуємо модульні DeFi-протоколи, в яких математика стейблкоїнів, ліквідності та оракулів працює без збоїв. Mango Markets — краш-тест: атакуючий маніпулював spot price через один акаунт, взяв кредит під завищений колатераль і вивів велику суму. Оракул брав ціну з єдиного джерела без TWAP. Не баг у коді — це архітектурне рішення, яке стало вразливістю. Наш досвід показує: будь-який DeFi-протокол — це система ставок на те, що всі компоненти, від розрахунків до економічних стимулів, вибудовані правильно одночасно.

Ми не пишемо код під «якщо все працює, не чіпай». Ми моделюємо стрес-сценарії: каскадні ліквідації, депег, флеш-позики. І тільки після цього — події, які не зламають протокол. Наші послуги з розробки DeFi-протоколів повного циклу охоплюють усі етапи — від архітектури до запуску та підтримки.

Чому оракули є критичним компонентом DeFi?

Більшість великих зломів DeFi починалися з маніпуляції оракулом. Розберемо три шари, які ми використовуємо в кожному проекті.

Spot price як оракул — не варіант. Uniswap v2 spot price можна зсунути flash loan за одну транзакцію. Ціна в кінці блоку — єдине, що потрапляє в state, її і читає оракул. Схема атаки: зайняти через flash loan → купити актив у пул → ціна піднялася → взяти кредит під завищений колатераль → продати актив → повернути flash loan. Одна транзакція.

TWAP як захист. Uniswap v3 observe() усереднює ціну за період (30 хвилин). Маніпуляція вимагає утримувати ціну кілька блоків — це коштує дорого. Але TWAP повільно реагує на легітимні зміни, що відкриває вікно для arbitrage на ліквідації при різких рухах.

Chainlink Price Feeds — агрегація від багатьох data providers з медіаною. Стандарт для lending. Проблема: heartbeat 1–24 години та deviation threshold 0.5%. Якщо ціна не рухається, фід може не оновлюватися добу. У волатильному ринку — lag.

Оракул Механізм Захист від маніпуляції Затримка
Chainlink Медіана від незалежних провайдерів Висока (децентралізація) До 24 год при 0% руху
Uniswap v3 TWAP Середня ціна за N блоків Висока (складно утримувати) 30 хв — 1 год
Pyth Network Cross-chain low-latency Середня (залежність від publisher) Секунди

У продакшені ми використовуємо дворівневу перевірку: Chainlink aggregator + Uniswap v3 TWAP як верифікатор. Якщо розбіжність більша за N% — транзакція відхиляється, система ставиться на паузу.

Як захистити DeFi-протокол від атак флеш-позик?

Flash loan перетворює будь-якого користувача на володаря необмеженого капіталу на одну транзакцію. Тому при проектуванні контрактів ми припускаємо: доступ до необмеженого капіталу є у всіх. Це змінює threat model повністю.

Легітимні застосування flash loan — арбітраж, ліквідація, самоліквідація. Але протокол повинен перевіряти, що позика не використовується для маніпуляції: оракул не повинен читати ціну з пулу, який можна зсунути за одну транзакцію. Ми додаємо перевірки на block.timestamp та мінімальну глибину ліквідності.

Як ми забезпечуємо безпеку DeFi-протоколу?

Ми не покладаємося на один шар захисту. Кожен контракт проходить формальну верифікацію математичної моделі, стресове тестування на форку mainnet та аудит щонайменше двома незалежними командами (серед яких сертифіковані аудитори ConsenSys Diligence). Гарантія — багаторічний досвід розробки та супроводу протоколів із сукупним TVL понад $500M.

Ключові компоненти DeFi-архітектури

Тип протоколу Основна механіка Головний ризик
DEX (AMM) x*y=k або concentrated liquidity impermanent loss, oracle manipulation
Lending collateral ratio, liquidation bad debt при каскадних ліквідаціях
Yield aggregator автокомпаундинг стратегій rug через strategy upgrade
Derivatives / Perps funding rate, mark price liquidation cascades, socialized losses
Liquid staking stETH-style rebasing depegging при mass unstake

AMM: від x*y=k до concentrated liquidity

Uniswap v2 використовує x * y = k. LP-токени ERC-20 — кожен пул випускає свій токен пропорційно частці. Проблема: ліквідність розмазана по всій кривій, більша частина не використовується.

Uniswap v3 та позиції ERC-721: concentrated liquidity — LP надає ліквідність у діапазоні [priceLow, priceHigh]. Capital efficiency до 4000x для стабільних пар. Але ERC-721 ламає vault-стратегії під ERC-20. Управління ranges — окрема інженерна задача: позиція виходить з діапазону при русі ціни, перестає заробляти fees, стає single-asset. Протоколи типу Arrakis Finance автоматично rebalance. Якщо будуєте vault поверх v3, потрібен власний range manager або інтеграція з існуючим.

Slippage у v3 розраховується через sqrtPriceX96 — 96-бітна fixed-point математика. Помилки на фронтенді призводять до розбіжності між видимим і фактичним slippage.

Curve для пар з близькими цінами (stablecoin/stablecoin, stETH/ETH) використовує інваріант, що комбінує constant product і constant sum. Менше slippage в діапазоні peg. Контракти на Vyper, код математично щільний, аудитувати складно.

Lending протоколи: collateral, liquidation, bad debt

LTV визначає максимальний кредит під колатераль. Liquidation threshold — рівень ліквідації. Різниця — буфер для liquidator. Типовий приклад: LTV 75%, liquidation threshold 80%, bonus 5%. Якщо ціна падає на 20%+, позиція відкрита до ліквідації.

Каскадні ліквідації: багато позицій ліквідується одночасно → ліквідатори продають колатераль → ціна падає → наступна хвиля. LUNA/UST — класичний каскад.

Якщо колатераль знецінюється швидше ліквідації, протокол отримує bad debt. Aave використовує Safety Module (застейканий AAVE), Compound — reserves. Без backstop bad debt соціалізується через dilution supply-токена або взаємозалік.

Проектування системи ліквідації вимагає моделювання стрес-сценаріїв: падіння єдиного liquidation bot, високий gas, делістинг колатералю.

Yield farming та incentive mechanics

Liquidity mining — роздача токенів управління LP-провайдерам. Проблема mercenary capital: фармери приходять, продають токени, йдуть. TVL фіктивний.

Стійкі механіки: protocol-owned liquidity (Olympus bonding), veToken (CRV locked → boost + governance), locked staking з penalty. Ve-модель при неправильній реалізації створює governance concentration. Потрібен timelock на зміни gauge weights та ліміти на votingPower.

Що входить у нашу розробку DeFi-протоколів

  • Архітектурна документація: діаграми взаємодії контрактів, стрес-тести ліквідацій, розрахунки оракулів.
  • Реалізація на Solidity 0.8.x з OpenZeppelin 5.x (AccessControl, ReentrancyGuard, Pausable, TimelockController) та Solmate для gas-optimised base contracts.
  • Foundry fork-тести на реальному mainnet (Uniswap, Chainlink, Aave) — тести до деплою покривають всі сценарії. Завдяки Foundry час тестування скорочується на 80% порівняно з Hardhat.
  • Аудит: мінімум два незалежних аудитори для TVL від значного рівня. Code4rena або Sherlock для bug bounty.
  • Деплой з Gnosis Safe 3/5 multisig + timelock 48–72 години.
  • Моніторинг через Tenderly (alerts, симуляції), OpenZeppelin Defender (automation), Forta (on-chain threat detection).
  • Підтримка після запуску: оновлення, патчі, апгрейди через proxy.

Наші компетенції та досвід

Ми розробляємо DeFi-протоколи з моменту активного розвитку ринку — за цей час реалізували 30+ проектів із загальним TVL понад $500M. Серед клієнтів — протоколи в топ-20 за TVL на Ethereum, Arbitrum та Base. Команда сертифікованих розробників Solidity, які пройшли аудиторські треки ConsenSys Diligence. Гарантія якості підтверджена багаторічним досвідом та відсутністю інцидентів після запуску.

Терміни

  • DEX з AMM (Uniswap v2 fork): 6–10 тижнів
  • Lending protocol (Aave-style, один колатераль): 3–5 місяців
  • Yield aggregator з кількома стратегіями: 2–4 місяці
  • Повноцінний DeFi-протокол з governance: 5–8 місяців включаючи аудит

Вартість розраховується індивідуально — зв'яжіться для оцінки вашого проекту. Отримайте консультацію з архітектури DeFi-протоколу — ми проаналізуємо ризики та запропонуємо оптимальне рішення.