借贷协议的安全模型:安全模块质押与损失分担顺序 图 1
借贷协议的安全模型:安全模块质押与损失分担顺序 · 图 1

先说结论

成熟借贷协议对付坏账的设计不是”祈祷清算成功”,而是一套写死的损失瀑布:坏账先吃协议储备金,再吃安全模块质押者的资金,最后才轮到储户按比例受损。谁先亏、亏多少、什么条件下亏,全部有参数与流程。储户觉得”我的钱在池子里很安全”的那份安心,一半来自这套瀑布——另一半来自你查过它的规模是否撑得住历史级事件。本文按瀑布顺序拆解。

第一层:储备金

协议从利差或功能费中持续计提的缓冲资金(计提路径与手续费分配结构见 DEX 手续费分配 的同类机制,借贷侧由各市场参数定义,Aave 等协议文档有储备因子条目)。它的规模特征值得单独注意:储备金是常年小额滴灌出来的,它的设计目标覆盖的是常规清算失败与小幅坏账,不是黑天鹅。检查口径:储备金占池内该资产规模比例 vs 该协议历史单次最大坏账量级,两者的比值是”协议对尾部事件的态度”。 储备金消耗路径的治理含义:动用流程、补充计划是否写入条款(治理流程的时间结构见 治理参数监控),以及动用后参数是否被同步修正(历史坏账与参数收紧的先后关系见 清算没收住的坏账)。

第二层:安全模块质押

协议要求代币持有者质押入一个独立模块(Aave Safety Module、综合市场共担池类设计在安全质押罚没机制上同构,见 安全模块质押风险共担池罚没机制),为协议承担最后一道偿付缓冲。关键条款三件:

  1. 触发条件:通常限定”储备金耗尽后仍不足以弥补坏账”,即质押者只在最坏剧本里出场——但条件写的是事件顺序,不是金额上限的保证。
  2. 惩罚规模:按安全模块被动的”削减比例”规则罚没,规则本身可随治理调整,罚没的幅度公式决定”最坏损失”的形状(可罚没条件的治理边界与 再质押的委托风险 属于同类问题)。
  3. 冷却与解锁:退出有延迟期,协议出险时正想退出的质押者恰好在队列里承受最大暴露(时间结构同提款队列,见 提款排队)。 质押者收益=协议费流分成+治理权,本质是”出售尾部承保+流动性牺牲”的组合定价(承保结构见 DeFi 保险协议能保什么 的共担池对照)。

第三层:储户按比例吸收

瀑布流到储户时,池内该资产出现”账上有额度、实物不足额”的状态,提取按比例执行——这是机制说明中最需要冷静读的一段:它的触发概率由前两层的容量与清算效率共同决定,触发后的损失是直接的本金折减(坏账如何形成与堆积见 清算没收住的坏账)。 储户侧的尽调因此变成三问:该池历史有没有发生过清算失败堆积、三层瀑布的当期容量各是多少、极端事件的可回查记录(协议公告与链上数据都在,核对成本低于想象)。

三层之外的设计

参数体系是瀑布之外的预防线:LTV、清算阈值、清算奖励与清算执行模型(执行方式选择见 清算执行方式)决定坏账”会不会产生”,瀑布决定”产生了谁扛”。评估一个借贷协议要同时读这两组:清算效率弱的协议,再厚的瀑布也是事后财政;清算效率强但瀑布薄的协议,尾部敞口悬空——两组条款互为对方风险的定价。

给三类角色的底线问题

储户:该池的三层瀑布今天各有多少容量,历史最大事件击穿到哪层。安全质押者:罚没公式与冷却期条款原文,以及”模块被击穿时协议如何补充”有没有答案。循环借贷者(敞口倍数放大,见 循环借贷上限):同池储户受损时你的抵押品地位是否同步缩水(同一池内债权与抵押权的优先级结构见 分层资金结构)。

风险提示

安全模块与储备参数由治理动态调整,规模不代表任何未来的偿付能力。本文不构成投资建议。

(补充说明与前文同样只讨论机制与操作纪律,其中的假设数字均为原理示例而非实时数据,不构成投资建议。)