Учебник сверху вниз: от «что это за компания» до устройства аккаунтов, MEV, апгрейдов программ и хаков. Разделы раскрываются нажатием — читай по диагонали или проваливайся вглубь.
OPSONCHAIN — «Solana's first VWAP execution layer». Дублин. Алгоритмическое исполнение крупных ордеров для фондов, DAO-казначейств и buyback-программ: мандат «купить/продать X за окно Y» режется на слайсы так, чтобы средняя цена была не хуже рыночного VWAP, с жёсткими лимитами и полным логом для отчётности.
Основатель — Arjun Panthula, Дублин. 22 июля 2026 он публично искал технического кофаундера. Значит: у них есть идея, лендинг, питч и связи — техники нет. Разговор проверяет, потянешь ли ты технику один и понимаешь ли рынок.
OPSONCHAIN — opsonchain.com, X-аккаунт @opsonchain, город Дублин. Аккаунт создан 27 октября 2025, 34 твита, 100 подписчиков. Это очень ранняя стадия, продукт ещё не запущен публично.
Био в X: «The execution brain of Solana. Powering the next wave of institutional trading on Solana. | No token launches planned.»
3 ноября 2025: «Solana's next frontier isn't faster swaps — it's recurring execution. Automated flows that let treasuries and buybacks scale liquidity without moving markets. A steady rhythm replacing speculative bursts: the foundation of institutional market structure on-chain.»
10 ноября 2025: «Execution quality is an optimization problem. TWAP/DCA assumes time is the independent variable — fixed intervals, fixed cadence. But in markets, time isn't constant. Liquidity density and volatility fluctuate non-linearly. VWAP reframes the model: volume becomes the weighting function. OpsOnchain uses real-time liquidity data across Solana DEXs to minimize impact cost and align trade flow with market absorption capacity.»
31 октября 2025: «For Whales, DAOs, and Treasuries — horror isn't ghosts. It's getting front-run by bots, bleeding through slippage, and pretending fragmented liquidity is "fine".»
Отсюда три вещи: целевой клиент (киты, DAO, казначейства), боль (фронтран, слиппедж, фрагментация), и метод (VWAP вместо TWAP/DCA).
Основатель — Arjun Panthula (@Arjcr7, Dublin City, Ireland, аккаунт с января 2025, 60 подписчиков).
«Looking for a technical co-founder to help build OpsOnchain, Solana's signal-gated execution engine for institutional trades and buybacks. If you've shipped in DeFi/Solana and this is something you find interesting, let's chat.»
«Signal-gated» — это те самые «threshold scores» с лендинга: слайс уходит не по таймеру, а когда скор условий (глубина, спред, волатильность, ожидаемый impact) перевалил порог.
Вывод: тебя зовут не на позицию инженера, а закрывать всю технику. Значит и разговаривать надо как кофаундер: не только «я умею», но и «вот что я думаю про продукт, рынок и риски».
Для продукта, который продаётся фондам и казначействам через отношения, эта сеть стоит больше, чем алгоритм. Скажи это — это подкупает и это правда.
Если тебе надо купить на $5 млн токен, у которого в моменте на всех площадках стоит на $300 тысяч приличной ликвидности, — ты не можешь просто нажать «купить». Ты сдвинешь цену сам против себя. Это называется market impact. Задача execution-алгоритма — размазать сделку так, чтобы суммарные издержки (impact + комиссии + риск, что цена уедет, пока ты медлишь) были минимальны.
В TradFi VWAP считается по консолидированной ленте сделок биржи. Ончейн такой ленты нет: объём размазан по десяткам программ, и, что важнее, ончейн-объём подделывается. Wash-trading на лонг-тейле — норма; HumidiFi, например, стартовал с промывки объёма внутри своих же кошельков не имеет отношения — а вот атакующие Drift именно так рисовали «живой» токен CVT.
Если reference VWAP считается по сырому ончейн-объёму, то бенчмарк, по которому вы отчитываетесь клиенту, сам атакуем: противник может нарисовать объём в тонкие минуты и заставить ваш алгоритм торговать именно тогда. Значит нужен фильтрованный объём: убирать самосделки, свопы внутри одного отправителя, аномальные markout'ы, роутинг через собственные пулы. Это конкретное техническое возражение, которое показывает, что ты думал о продукте, а не читал лендинг.
| Кто | Что уже умеет | Насколько опасен |
|---|---|---|
| Jupiter | Trigger API (лимитки, TP/SL), Recurring API (DCA), Ultra v3 с предиктивным исполнением, RFQ JupiterZ, Pro Tools, API-планы до 500 RPS | Максимально. 95% рынка агрегаторов, весь поток идёт через них. Могут выкатить VWAP как фичу за квартал |
| Titan | Мета-агрегатор (роутер Argos, движок DART), приватный Titan DCA, Titan Prime API «institutional-grade routing» | Высоко. Прямо строят институциональную ветку |
| DFlow | Сегментация order flow, аукционы контрактов на поток, RFQ Swap API | Средне. Скорее слой ниже, потенциальный партнёр |
| Definitive | TWAP/limit/stop ордера с ончейн-исполнением, в том числе на Solana | Средне, но это прямой аналог из EVM-мира |
| OTC-дески (Kraken и др.) | Голосовой/API OTC на крупный размер | Это альтернатива клиента: «зачем алгоритм, если можно продать блоком» |
Источники: профиль и твиты @opsonchain / @Arjcr7 (twitterapi.io) · текст лендинга opsonchain.com · Colosseum: winners of the Cypherpunk Hackathon · Titan aggregator · DFlow docs
↑ к оглавлениюSolana — монолитный L1 без роллапов: одно состояние, один слой исполнения, ставка на вертикальное масштабирование (быстрое железо валидаторов) вместо горизонтального (L2).
29 июля 2026, эпоха 1009 — лимит компьюта блока поднят с 60M до 100M CU (+66%). Автор предложения — Lucas Bruder (Jito), впервые опубликовано на GitHub в мае 2025.
Это отличная деталь для разговора — свежайшая и по делу: для execution-движка потолок блока и лимит на аккаунт напрямую определяют, сколько можно прокачать через один пул за слот.
Это именно тот нарратив, на котором стоит OPSONCHAIN: лёгкие деньги на спекуляции кончились, сеть двигается к институциональному потоку и RWA. Хорошо звучит в разговоре как «почему сейчас».
На Ethereum контракт — это код плюс его собственный storage. На Solana это разделено:
executable. Своего состояния у неё нет.owner стоит адрес программы. Только программа-владелец может менять их данные.Каждый аккаунт — это запись: адрес (32 байта), lamports (баланс), data (произвольные байты), owner (какая программа управляет), executable, rent_epoch.
Программа не может «сходить» за данными сама. Все аккаунты, которые она будет читать или писать, должны быть перечислены в транзакции заранее. Клиент обязан посчитать все адреса до отправки. Из-за этого часть логики неизбежно уезжает в офчейн-код — и для execution-движка это не проблема, а норма жизни.
Раз транзакция объявляет заранее, какие аккаунты она читает и какие пишет, рантайм может построить граф конфликтов и исполнять непересекающиеся транзакции параллельно на разных ядрах. Это и есть Sealevel. Ethereum исполняет строго последовательно, потому что не знает заранее, куда полезет контракт.
Что из этого следует для трейдинга: два свопа против одного и того же пула конфликтуют по write-lock и сериализуются. «Горячий» аккаунт — это узкое место. Отсюда же и лимит 12M CU на аккаунт в блоке: сколько бы ты ни платил, больше через один пул за блок не прокачаешь.
Раз аккаунты приходят «снаружи», атакующий может подсунуть любой аккаунт. Поэтому программа обязана проверить сама:
Anchor закрывает большинство этих проверок декларативно. Native-код не закрывает ничего. Именно на пропущенных проверках построены Cashio ($52.8M) и Crema ($8.8M).
Аналог mapping(address => uint) из Solidity на Solana — это PDA: детерминированный адрес, выведенный из набора сидов и program id.
Например, «баланс пользователя X в моей программе» живёт по адресу, выведенному из сидов ["balance", pubkey_пользователя] и адреса программы. Кто угодно может вычислить этот адрес офчейн, никто, кроме программы, не может изменить данные внутри.
PDA намеренно лежит вне кривой ed25519 — у него нет приватного ключа, поэтому «подписывать» за него может только программа (это называется invoke_signed). Чтобы адрес оказался вне кривой, к сидам добавляют однобайтовый bump.
find_program_address перебирает bump от 255 вниз и возвращает первый подходящий — это канонический bump. Если программа принимает bump как входной параметр и не проверяет каноничность, атакующий может найти другой валидный bump и получить второй легальный PDA под те же сиды — то есть второй «баланс» того же пользователя. Классический баг, называется bump seed canonicalization. В Anchor лечится констрейнтом #[account(seeds = [...], bump)].
Транзакция Solana — это: список подписей + список аккаунтов + recent blockhash + одна или несколько инструкций. Инструкция — вызов конкретной программы с конкретным набором аккаунтов и байтами данных. Всё исполняется атомарно: упала одна инструкция — откатилось всё.
| Лимит | Значение | Почему важно |
|---|---|---|
| Размер транзакции | 1232 байта | Пакет 1280 байт (MTU IPv6) минус заголовки. Жёстко ограничивает число аккаунтов в сложном маршруте |
| CU на транзакцию | 1 400 000 | Сложный маршрут агрегатора реально в это упирается |
| CU на блок | 100 000 000 (с 29.07.2026) | Было 60M |
| CU на аккаунт в блоке | 12 000 000 | Потолок «прокачки» через один пул |
| Глубина CPI | 4 | Из-за этого классическая реентранси практически невозможна |
| Жизнь blockhash | ~150 блоков (60–90 с) | Транзакция протухает. Обход — durable nonce (см. хак Drift) |
Каждый аккаунт в транзакции — это 32 байта публичного ключа. В маршруте через 6 пулов их набирается десятки, и транзакция не влезает.
ALT — ончейн-таблица, хранящая до 256 публичных ключей. Транзакция ссылается на таблицу и указывает однобайтовый индекс вместо 32-байтового ключа: экономия 31 байт на аккаунт. Работает только в versioned-транзакциях v0.
Практически: любой серьёзный роутер на Solana обязан уметь ALT, иначе часть маршрутов ему недоступна физически.
Обычно транзакция содержит recent blockhash и протухает примерно за минуту. Это встроенная защита от replay и от «подписал вчера, отправили через месяц».
Durable nonce — отдельный аккаунт с сохранённым nonce, который заменяет blockhash. Транзакция с ним остаётся валидной сколь угодно долго, пока nonce не использован. Придумано для офлайн-подписи и холодного хранения.
Атакующие создали nonce-аккаунты, привязанные к членам Security Council, и через соцынженерию получили подписи вслепую. Подписи, полученные 26 марта, сработали 1 апреля — момент одобрения был оторван от момента исполнения больше чем на неделю. Полный разбор в разделе 27.
Аналог газа называется Compute Unit. Комиссия состоит из двух частей:
5000 lamports за каждую подпись (1 lamport = 10⁻⁹ SOL). Делится 50/50: половина сжигается, половина валидатору.CU limit × CU price, где цена в микролампортах за CU. С активации SIMD-0096 (середина 2025) 100% приоритетной комиссии идёт валидатору, ничего не сжигается.На Ethereum газовый аукцион глобальный: популярный NFT-минт поднимает комиссии всем. На Solana конкуренция за приоритет идёт по конкретным аккаунтам, которые транзакция блокирует на запись. Ажиотаж вокруг одного пула не трогает остальную сеть. Для execution-движка это значит: цена приоритета зависит не от «загрузки сети», а от того, насколько горячий именно твой пул прямо сейчас.
Обычный своп потребляет 150 000+ CU. Обновление котировки у HumidiFi — 143 CU, то есть в тысячу раз дешевле. Это позволяет маркет-мейкеру перекотировать несколько раз в секунду за копейки и при этом ставить высокую цену за CU, чтобы его апдейт попал в блок раньше тейкерской сделки.
Именно поэтому такие обновления пишут на Pinocchio — там нет лишней сериализации.
Alpenglow заменяет и Proof of History, и TowerBFT. Разработан под руководством Роджера Ваттенхофера (ETH Zurich). Два компонента:
Экономические следствия: голосовые транзакции сейчас едят около 75% TPS и стоят валидатору ~1 SOL в день. После Alpenglow они уходят офчейн — порог рентабельности валидатора падает примерно с 4850 SOL до 450 SOL.
Статус: валидаторы одобрили 98% против 1%, тест-кластер работает с мая 2026, выкатка на мейннет поэтапная — август–октябрь 2026.
Финальность 12.8 с → ~150 мс меняет то, что вообще можно строить: ончейн-книги становятся сопоставимы с CEX по латентности, а для алгоритмического исполнения сокращается окно неопределённости между отправкой слайса и подтверждением. Заодно открытый вопрос — как перестроится MEV при 150 мс финальности; это хороший вопрос, чтобы задать его самому.
На Ethereum каждый ERC-20 — отдельный задеплоенный контракт со своей реализацией (и своими багами). На Solana всё иначе:
spl-token create-token.approve — delegate на конкретный token account с лимитом.Единая реализация токена = нет класса багов «кривой ERC-20» (fee-on-transfer, rebasing, возвращающий false вместо revert). Зато появляются свои: у пользователя может не быть ATA (её надо создать и оплатить ренту), и — что важнее — token account можно заморозить, если у минта есть freeze authority.
Token-2022 — вторая токен-программа, на мейннете с января 2024. Даёт опциональные расширения, вшитые прямо в токен:
К маю 2026 все крупные институциональные стейблкоины стартуют на Token-2022: PYUSD (PayPal), USDG (Paxos), EURC (Circle). Старые токены (USDC, BONK) остаются на классическом SPL.
Confidential transfer и transfer hook несовместимы: хук должен видеть сумму перевода, а она зашифрована. И вообще любой роутер обязан уметь обрабатывать transfer fee (полученная сумма ≠ отправленной) и учитывать возможность permanent delegate/freeze при работе с институциональными активами. Это ровно тот вопрос, который аудитор задаёт первым.
Чтобы аккаунт жил, он должен быть rent-exempt: держать на балансе SOL пропорционально размеру данных (максимум 10 MiB). Это не сгорает — закрыл аккаунт, забрал SOL обратно.
Контраст с Ethereum: там storage вечен и оплачен навсегда, вернуть нельзя. На Solana состояние экономически ограничено, и «уборка мусора» выгодна.
Отсюда же паттерн атаки: закрытие аккаунта надо делать правильно — просто вывести лампорты недостаточно, аккаунт можно «оживить» в той же транзакции. Нужно занулить данные и поставить closed-дискриминатор.
Раньше изменения протокола шли через SIMD (технические документы) и неформальное согласие валидаторов. В июле 2026 запустили формальное ончейн-голосование — Solana Governance Proposals (SGP):
Источники: 100M CU Blocks · SIMD-0286 · Helius: Alpenglow · Fee structure · Versioned transactions · Transaction size limits · RareSkills: Token-2022 · CoinDesk: onchain governance · Ecosystem Roundup June 2026
↑ к оглавлениюЭто то, что могут спросить прямым текстом. Держи 14 пунктов, но начинай всегда с первых трёх — они объясняют всё остальное.
| Ethereum | Solana | |
|---|---|---|
| Состояние | Контракт = код + свой storage | Программа stateless, данные в отдельных аккаунтах |
| Мэппинги | mapping(addr => x) | PDA, выведенная из сидов |
| Исполнение | Последовательное | Параллельное (Sealevel), аккаунты объявлены заранее |
| Комиссии | Глобальный газовый аукцион, base fee сжигается | 5000 lamports/подпись + приоритетная; локальные fee-маркеты |
| Мемпул | Публичный | Нет; транзакции идут будущему лидеру |
| Лимиты | 30M gas на блок | Тx 1232 байта, 1.4M CU; блок 100M CU; аккаунт 12M CU |
| Вложенные вызовы | Произвольная глубина | CPI глубина 4 → реентранси практически нет |
| Хранилище | Вечное, оплачено навсегда | Рента как возвращаемый залог |
| Токены | Отдельный контракт на каждый ERC-20 | Одна Token Program; токен = mint; баланс = отдельный аккаунт (ATA) |
| Approve | approve на контракте токена | delegate на token account |
| Апгрейд | Прокси-паттерн вручную | Апгрейд по умолчанию через loader; иммутабельность опциональна |
| Авторизация | Один msg.sender | Несколько подписантов; платит не обязательно действующий |
| Финальность | ~12 с слот, финальность ~12.8 мин | 400 мс слот, финальность 12.8 с → 100–150 мс после Alpenglow |
| Верификация кода | Etherscan почти всегда | Verified builds — отдельная процедура, покрытие ниже |
1. «Нет мемпула — значит нет фронтрана». Неправда. Публичной очереди нет, но есть приватные потоки, сам лидер и аукцион Jito. Сэндвичи на Solana вынесли $370–500 млн за 16 месяцев. Правильный ответ: модель MEV другая — не «наблюдай мемпул и обгоняй», а «получи привилегированный доступ к лидеру».
2. «Реентранси нет — значит безопаснее». Реентранси действительно почти невозможна (глубина CPI 4 + write-locks). Но на её место приходят проверки, которых нет в EVM: owner, signer, тип аккаунта, канонический bump, program id при CPI. Итоговая площадь атаки не меньше, просто другая.
3. «Программы апгрейдятся — значит хуже прокси». Не хуже, а иначе. Нет delegatecall и коллизий слотов storage — целый класс багов исчезает. Но апгрейдабельность по умолчанию, и пользователь этого не видит: программа может измениться завтра, и в эксплорере это не так заметно, как прокси на Etherscan.
Источники: Solana: complete guide EVM→SVM · Accounts
↑ к оглавлениюЕсли из всего учебника ты выучишь одну часть — пусть будет эта. Именно здесь видно, понимаешь ты бизнес OPSONCHAIN или нет.
| Тип | Кто | Как устроено |
|---|---|---|
| Prop AMM (приватные ММ) | HumidiFi, SolFi, ZeroFi, Tessera V, Obric, GoonFi, Lifinity | Ликвидность одного профессионального маркет-мейкера в приватном волте, без фронтенда, цена привязана к оракулу |
| Классические AMM | Raydium, Orca, Meteora | Пулы с ликвидностью многих LP: тиковые CLMM или бины |
| Книги заявок | Phoenix, OpenBook | Полноценный ончейн CLOB; обновление ордера стоит 100–300k CU |
| RFQ | JupiterZ, Hashflow, DFlow | Маркет-мейкер даёт подписанную котировку с истечением; цена = цена исполнения |
| Агрегаторы | Jupiter, Titan, Kamino Swap, OKX DEX | Строят маршрут поверх всех типов площадок |
С конца 2024 по 2026 ликвидность в мажорных парах ушла из публичных пулов в приватные AMM профессиональных маркет-мейкеров. В сентябре они держали >70% объёма в SOL и стейблах и более 40% всех транзакций сети. У них нет фронтенда, у них нет сторонних LP — только капитал одной фирмы.
concentration, target_x/y, множителей цены. Обновлять надо только параметры, а не сотни ордеров.| Площадка | Старт | Оператор |
|---|---|---|
| Lifinity | январь 2022 | первопроходец модели, есть публичный фронтенд и токен LFNTY |
| ZeroFi | январь 2024 | анонимно |
| HumidiFi | июнь 2024 | анонимная команда; лидер категории |
| GoonFi | июнь 2024 | анонимно |
| Obric V2 | октябрь 2024 | анонимная мультичейн-команда (Aptos, Sui, Berachain) |
| SolFi | ноябрь 2024 | Ellipsis Labs (Jarry Xiao, Eugene Chen) — те же, кто делал Phoenix |
| Tessera V | июнь 2025 | Wintermute |
HumidiFi: за 74 дня $25.6 млрд объёма при TVL пула всего $5.33 млн — то есть эффективность капитала на порядки выше пулового AMM. К 2026: ~$35.5 млрд за 30 дней, обгоняя Meteora (~$33.6 млрд) и Raydium (~$21.4 млрд), доля внутри категории ~65%.
| Пара и размер | Prop AMM | Классические AMM |
|---|---|---|
| SOL–USDC, $100–$100k | 0.4–1.6 bps | 5–9 bps |
| SOL–USDC, $1M | ~5 bps | заметно хуже, растёт нелинейно |
| BTC–USDC | 2–4 bps | 8–10 bps (15+ выше $10k) |
| TRUMP–USDC (волатильный) | 11–18 bps | 20–25 bps (пол задан комиссией) |
Главное свойство — size invariance: спред почти не растёт с размером в диапазоне до $100k, потому что маркет-мейкер котирует от модели и инвентаря, а не от формы кривой. У пулового AMM спред снизу ограничен комиссией, а сверху растёт по кривой.
Chorus One прямым текстом: сделки до $100k на мажорах уже исполняются на уровне TradFi, а оставшийся разрыв на крупных размерах упирается в размер баланса маркет-мейкеров, а не в дизайн. Вот ровно та дыра, в которую целится OPSONCHAIN: institutional size, где ни одна площадка не даёт хорошую цену за раз, и нужен алгоритм распределения во времени.
~95% рынка агрегаторов и >50% всего DEX-объёма Solana. Конкурирующие площадки не борются с Jupiter, а роутятся через его API.
Плюс отдельные API, которые прямо пересекаются с OPSONCHAIN: Trigger API (лимитки, TP/SL и DCA в одном), Recurring API, тарифы от 1 до 500 RPS. И JupiterZ — их RFQ: ~$100 млн в день с нулевым слиппеджем, 15+ маркет-мейкеров, 30 000+ транзакций в день.
Второй способ исполнить крупный клип, кроме AMM, — request-for-quote: спросить у маркет-мейкеров подписанную котировку с истечением и исполнить ровно по ней. Нулевой слиппедж, нет ончейн-impact — по сути OTC, встроенный в свап.
Маркет-мейкеры теряют деньги на «токсичном» потоке — сделках информированных трейдеров, которые снимают устаревшие котировки. Ретейл-поток «нетоксичный»: он не несёт информации и на нём можно зарабатывать спред.
DFlow строит рынок order flow: «эндорсеры» оценивают токсичность потока, из него делаются Order Flow Contracts, которые продаются маркет-мейкерам на аукционе, а премия возвращается источнику потока как ребейт (это ончейн-версия payment for order flow из TradFi).
Почему это важно тебе: исполнение крупного институционального ордера — это по определению поток, который выглядит информированным. Если ваш движок будет заходить размером, маркет-мейкеры будут расширять спред именно вам. Умение не выглядеть токсичным (рандомизация размера и тайминга, разные маршруты, отказ от предсказуемого TWAP-ритма) — это реальная часть продукта.
Публичного мемпула нет — значит нельзя «подсмотреть и обогнать». Но расписание лидеров известно заранее, и внутри своего слота лидер сам решает порядок. Поэтому весь MEV на Solana — это борьба за привилегированный доступ к лидеру.
Jito — доминирующая инфраструктура с августа 2022:
В марте 2024 Jito закрыл публичный мемпул ради здоровья сети — вредный MEV сразу упал, но возникли непрозрачные приватные мемпулы, и валидаторам стали делать предложения с долей прибыли.
vpeNALD…oax38b, DeezNode) — почти половина всех сэндвичей: 1.55 млн сэндвич-транзакций за 30 дней, 65 880 SOL (~$13.4 млн) прибыли, средняя атака ~$8.67. Связанный валидатор контролирует ~811 тыс. SOL.Это ровно та боль, которую OPSONCHAIN называет в своём хэллоуин-твите. Для крупного ордера сэндвич — не главная угроза (главная — impact), но предсказуемый TWAP-ритм делает тебя целью.
Block Assembly Marketplace (Jito, анонс 21 июля 2025) приносит на Solana разделение ролей proposer/builder:
Если ACE и BAM-плагины дозреют, часть защиты исполнения переезжает на уровень сборки блока — то есть меняется сам предмет вашего продукта. Хороший вопрос основателю: «был ли уже разговор с Jito про плагин под institutional execution?» — тем более что у них уже был round table с Jito в апреле.
Отдельная инженерная дисциплина. Для execution-движка это не «деталь инфраструктуры», а половина продукта: слайс, который не долетел, — это провал по бенчмарку.
Каналы:
Метрики, которые смотрят в проде:
sendTransaction до текущего лидераПлюс правильная оценка приоритетной комиссии (динамически, по конкретным аккаунтам маршрута) и ретраи со свежим blockhash. И «blackout windows» — автопауза, когда комиссии или латентность RPC вылезают за порог.
Для «Data ingest» из архитектуры OPSONCHAIN это буквально базовый слой: подписка на аккаунты пулов, свопы prop AMM'ов, обновления Pyth — и из этого строится профиль объёма и оценка impact.
Источники: Helius: Proprietary AMM Revolution · LimeChain: Making Sense of Prop AMMs · Chorus One: Execution Quality Landscape · SolanaFloor: HumidiFi · Helius: Solana MEV Report · Helius: BAM · Everstake: ACE · Chainstack: Solana trading infrastructure 2026 · Helius LaserStream · The Block: Jupiter Ultra v3
↑ к оглавлениюЕсли спросят «что вообще происходит в экосистеме» — отвечай слоями, а не списком названий.
| Проект | Как устроен |
|---|---|
| Jupiter | Агрегатор №1 + «DeFi-суперапп»: свопы, Trigger/Recurring, перпы до 100× на пуле JLP, свой стейбл JupUSD, лендинг, прогноз-рынки с Polymarket (февраль 2026), $35M институционального раунда |
| Meteora | DLMM — дискретные бины: внутри бина цена плоская (почти нулевой impact), при переходе через бины цена ухудшается ступенями. Комиссия = база от LP + динамическая надбавка при волатильности. DAMM v2 — классический x·y=k |
| Orca | Whirlpools — тиковая концентрированная ликвидность как Uniswap v3; тиры 0.01–2%; сплит комиссий 87% LP / 12% DAO / 1% Climate Fund |
| Raydium | CLMM + классические пулы + фермы + launch-инфраструктура; в 2026 >$2 млрд кумулятивного объёма токенизированных акций |
| Phoenix | Ончейн CLOB от Ellipsis Labs; обновление ордера 100–300k CU — экономическая причина появления prop AMM. В 2026 запустили NVDA/AAPL с плечом 20× |
| Drift | Крупнейшие перпы Solana; трёхслойная ликвидность (см. ниже) |
| Titan | Мета-агрегатор: роутер Argos, движок DART (принудительный price-priority), приватный Titan DCA, интеграция в MetaMask, Titan Prime API |
Три слоя ликвидности, по которым ордер проваливается сверху вниз:
jit-proxy.Хорошая аналогия для вашего продукта: сначала попробовать взять по котировке (RFQ), потом книгу, потом AMM.
Pyth доминирует. Модель pull:
На спокойном рынке доверительный интервал BTC/USD может быть ~$5 при цене $70 000 — фактически ноль. В момент флеш-краша или сбоя биржи он раздувается до $500+, потому что паблишеры реально расходятся. Грамотный протокол трактует широкий интервал как «оракулу сейчас доверять нельзя» и приостанавливает чувствительные операции. Для execution-движка это готовый сигнал «не торговать».
Switchboard — второй по значимости, с кастомными фидами и TEE.
Язык — Rust. Компиляция в SBF (вариант eBPF), исполнение в SVM. Solidity формально доступен через Solang и Neon EVM, но это маргинально и ломает композируемость с нативными программами.
Anchor даёт то, чего нет в голом рантайме:
#[derive(Accounts)] и констрейнты has_one, seeds, bump, owner, close, constraint. Типы Signer<'info> и Account<'info, T> закрывают проверки подписанта и владельца автоматически.Anchor 1.0.0 вышел в апреле 2026 — первый стабильный мажор, с ломающими изменениями:
@anchor-lang/core вместо @coral-xyz/anchorsolana-test-validatorКлиентские SDK: старый @solana/web3.js v1 и новый @solana/kit (по сути web3.js v2). Anchor 1.0 поддерживает оба.
solana-program) — всё руками, включая все проверки.no_std, zero-copy доступ к данным аккаунта: входной payload трактуется как байтовый слайс и читается на месте, без сериализации/десериализации. Результат — кратно меньше CU и в 13–23 раза меньше бинарь.Именно на этом уровне пишутся вещи вроде обновления оракула за 143 CU. Есть ещё Quasar как альтернатива.
Практический вывод для продукта: основную бизнес-логику пишешь на Anchor (безопаснее и быстрее ревьюить), а горячие инструкции, которые ходят часто и должны быть дешёвыми, — на Pinocchio.
solana-test-validator, умеет форкать мейннет. Это ближайший аналог форк-тестов Foundry.Исторически на Solana не было полноценного аналога Foundry — теперь есть, и это твой козырь: если ты придёшь с планом «форк-тесты против живого мейннета плюс фаззинг инвариантов», это звучит сильно.
overflow-checks = true в Cargo.toml либо checked_add/checked_sub/checked_mul.reload().remaining_accounts — дыра: на них не распространяется декларативная валидация, каждый аккаунт надо проверять руками.realloc и zero_init: при расширении аккаунта можно «просветить» старые данные, если неправильно выставить флаг обнуления..unwrap() на None — прерывают исполнение. Валидируй делители, используй безопасный доступ и ?.saturating_* молча упирается в потолок; округление в пользу пользователя ломает инварианты пула. Это ровно те баги, которые ты и так ищешь в аудитах.Источники: Helius: Pinocchio · anza-xyz/pinocchio · Anchor releases · Mollusk · Trident · Anza: transaction costs and CU
↑ к оглавлениюНа Ethereum апгрейд — это паттерн, который ты выбираешь (прокси, delegatecall, коллизии слотов). На Solana апгрейдабельность — поведение по умолчанию, встроенное в загрузчик.
Дефолтный загрузчик — BPF Loader Upgradeable, адрес BPFLoaderUpgradeab1e11111111111111111111111.
Программа живёт в двух аккаунтах:
upgrade_authority и слот деплояДеплой: создаёшь buffer account (InitializeBuffer), льёшь ELF чанками (много Write), затем DeployWithMaxDataLen.
Апгрейд (Upgrade): рантайм проверяет, что Program writable и принадлежит загрузчику, что у buffer правильная authority; копирует байткод в ProgramData, добивает ренту, сливает остаток buffer'а. Новая версия действует со следующего слота (deployment_slot + 1). Адрес программы не меняется.
Другие инструкции:
SetAuthority / SetAuthorityChecked — сменить владельца апгрейда; установка в None делает программу иммутабельной навсегдаExtendProgramChecked — увеличить место под байткод, если новая версия большеClose — закрыть buffer/ProgramData и вернуть рентуCLI: solana program deploy, solana program set-upgrade-authority <addr> --final; у Anchor — anchor deploy / anchor upgrade.
Существует loader-v4 (позволяет retract/redeploy/finalize без пересоздания аккаунтов), но официальная документация всё ещё описывает v3 как дефолт — формулируй осторожно.
squads-program-action, squads-program-upgrade): пайплайн собирает, льёт buffer и создаёт предложение на апгрейд. Нюанс: с мультисигом верификация билда требует ручного экспорта PDA-транзакции, потому что authority обязана быть подписантом.solana-verify, поддержка в SolanaFM и у OtterSec). На Solana это не дефолт, в отличие от Etherscan.pending_authority, который должен принять роль. Защищает от опечатки в адресе.Байткод обновили — а старые аккаунты остались в старом формате. Паттерн:
schema_version.realloc — только когда без него никак, с доплатой ренты и аккуратным zero_init.Ошибка в скрипте деплоя выполнила solana program close на мейннете. Программа закрыта необратимо, $661 000 заперты навсегда. Пользователям компенсировали вручную (95% пострадавших были членами команды), после чего ввели обязательное peer-review деплоев. Мораль: на Solana деплой-скрипт — часть периметра безопасности.
Источники: Solana docs: Program Deployment · Verified builds · Squads: program upgrades with multisig · Cookbook: data migration
↑ к оглавлению| Дата | Проект | Потери | Корневая причина |
|---|---|---|---|
| фев 2022 | Wormhole | $326M | Проверка подписей на стороне Solana через устаревшую функцию загрузки инструкции → форжённый набор подписей прошёл как валидный → сминтили 120k wETH без обеспечения. Jump возместил на следующий день |
| мар 2022 | Cashio | $52.8M | Не проверялось поле mint у аккаунта коллатерала → бесконечный минт CASH под мусорный залог (2 млрд токенов) |
| июл 2022 | Crema Finance | $8.8M | Фейковый tick-аккаунт из-за отсутствия проверки владельца + флешлоан. $7.2M вернули |
| авг 2022 | Slope Wallet | ~$4–8M | Мобильный кошелёк слал сид-фразы открытым текстом в централизованный лог. 9000+ кошельков |
| авг 2022 | OptiFi | $661k заперты | Скрипт деплоя выполнил solana program close |
| окт 2022 | Mango Markets | ~$116M | Манипуляция оракулом: $10M на двух аккаунтах разогнали MNGO с $0.038 до $0.91, под раздутый коллатерал взяли $116M. Айзенберг вернул $67M |
| ноя 2022 | Solend / Save | $1.26M | Устаревшие price feeds в изолированных пулах |
| дек 2022 | Raydium | $4.4M | Компрометация приватного ключа pool owner (троян) → админская withdrawPNL |
| авг 2023 | Cypher | $1.04M | Баг маржинальной логики; в 2024 контрибьютор украл ещё $317k из фонда возмещений |
| май 2024 | Pump.fun | $1.9M | Бывший сотрудник с привилегией вывода + флешлоан |
| ноя 2024 | DEXX | ~$21–30M | Приватные ключи в централизованной кастодиальной модели, plaintext при экспорте |
| дек 2024 | @solana/web3.js | ~$130k | Supply chain: фишинг npm-аккаунта → вредоносные версии 1.95.6/1.95.7 воровали ключи. Убрали за ~4 часа |
| апр 2025 | Loopscale | ~$5.8M | Манипуляция ценой Principal Token'ов RateX → недообеспеченные займы. Все средства возвращены за 3 дня |
| 1 апр 2026 | Drift | $285M | Durable nonces + соцынженерия + 2/5 мультисиг без таймлока. Разбор ниже |
LoadedPrograms) → 5 часов. Последний крупный сбой мейннета.Суммарно по подсчёту Helius (до Drift): ~38 инцидентов, ~$600 млн брутто, ~$469 млн отбито или возвращено, ~$131 млн чистых потерь. Из них 68% — эксплойты приложений, 16% — баги ядра, 11% — сетевые атаки, 5% — supply chain.
$285 млн (часть СМИ пишет $270 млн) — больше половины TVL протокола. Крупнейший хак 2026 года и вторая по величине потеря в истории Solana. Атрибуция — DPRK.
Каждая транзакция несла валидные подписи легитимных подписантов. Ончейн-проверки не могли отличить их от нормальных операций — с точки зрения протокола всё было корректно.
Ответ индустрии — intent-based security: смотреть не «кто подписал», а «что делает транзакция»:
Drift ломали не через баг в программе, а через процесс: слабый порог 2/5, снятый таймлок, слепая подпись, механика durable nonce и отсутствие проверки «что именно я подписываю». Для продукта, который берёт мандат на чужие деньги, это главный урок: продаётся не алгоритм, а невозможность оператора увести средства или выйти за мандат. И это ровно то, что ты как аудитор умеешь спроектировать.
is_signer. Anchor: тип Signer<'info>.AccountInfo.owner. Anchor: Account<'info, T> или #[account(owner = ...)].#[account(close = dest)].reload().saturating_*, округление не в ту сторону.Источники: Helius: Solana Hacks — A Complete History · Helius: Hitchhiker's Guide to Solana Program Security · Chainalysis: Lessons from the Drift hack · BlockSec: Drift incident · CoinDesk: Solana Foundation security overhaul · SlowMist: best practices
↑ к оглавлениюЭто раздел, который отличает кофаундера от кандидата. Не «я умею писать на Rust», а «вот архитектура и вот где здесь настоящая ценность».
Подписка через Yellowstone gRPC или Helius LaserStream (декодинг из шардов, ~8 мс форы, 24 часа реплея):
Из этого строится исторический профиль объёма (в какие часы и минуты рынок реально глубокий) и live-оценка impact.
Reference VWAP надо считать по фильтрованному объёму: исключать самосделки, свопы внутри одного отправителя, аномальные markout'ы, роутинг через собственные пулы. Иначе бенчмарк, по которому вы отчитываетесь клиенту, сам является атакуемым.
VWAP считать в программе не надо. Программа должна быть исполнителем мандата с неотключаемыми ограничителями, чтобы институционал мог не доверять оператору:
max notional per run, max size per slice, min interval, deadlineoverflow-checks, фаззинг Trident, LiteSVM-тесты плюс форк-тесты на SurfpoolДистрибуция через Squads. Большинство DAO и фондов держат средства в Squads-мультисиге. Правильный путь — не «переведите нам деньги», а «выдайте ограниченный мандат прямо из вашего Squads-аккаунта». Squads Policy Network идёт ровно в эту сторону.
TCA-отчёт (transaction cost analysis) — то, что реально покупает институционал:
Алгоритмический execution-слой для институционального размера на Solana: мандат «купить/продать X за окно Y» режется на слайсы по профилю объёма, бенчмарк — рыночный VWAP, исполнение non-custodial, с ончейн-гардрейлами и полным логом для отчётности. Клиент — фонды, DAO-казначейства, buyback-программы.
До $100k рынок уже почти TradFi-качества: prop AMM'ы дают 0.4–1.6 bps. Боль начинается на $1M+, где ни одна площадка не даёт хорошую цену за раз, а наивный TWAP/DCA торгует в тонкие интервалы и становится предсказуемой мишенью.
Это не «ещё один DCA», а мандат плюс гардрейлы плюс отчётность плюс контроль участия в объёме. И сразу назови риск: Jupiter может скопировать роутинг за квартал, поэтому защита строится на институциональном обвесе — кастодиальная модель, комплаенс-логи, SLA, отношения — а не на алгоритме.
Slippage против interval VWAP в bps, implementation shortfall, participation rate, fill rate, landing rate, и «всё включено» стоимость в bps: комиссии площадок + приоритетная комиссия + чаевые Jito + impact.
См. раздел 5. Коротко: программа stateless, данные в отдельных аккаунтах, все аккаунты объявляются в транзакции заранее — это и даёт параллельное исполнение, и требует ручных проверок owner/signer/типа.
См. раздел 17. Транзакции идут напрямую будущему лидеру по известному расписанию, публичной очереди нет. Поэтому MEV — это борьба за привилегированный доступ к лидеру: Jito block engine, бандлы с чаевыми, приватные потоки, а теперь BAM с TEE. Сэндвичи никуда не делись: $370–500 млн за 16 месяцев.
См. часть VII. Program account + ProgramData, buffer → Upgrade, действует со следующего слота, SetAuthority(None) = иммутабельно. Обезопасить: Squads-мультисиг с таймлоком, verified builds, двухшаговая передача authority, версионирование аккаунтов.
См. раздел 28. Начни с «на Solana исчезает реентранси, но появляется целый класс проверок, которых нет в EVM» — и дальше по списку: signer, owner, тип, bump, arbitrary CPI.
LiteSVM для юнитов, Mollusk для отдельных инструкций и замера CU, Surfpool для интеграции на форке мейннета, Trident для фаззинга инвариантов. Плюс отдельно — прогон на реальном мейннете малым размером с измерением landing rate и фактического slippage.
Ты аудитор смарт-контрактов из EVM-мира. На попытке изобразить многолетний опыт на Anchor тебя поймают одним уточняющим вопросом. Правильная рамка другая и она сильнее.