O Oracle de Order Book Consolidado. Desenvolvido sob medida para lending. Matematicamente limitado.
A maioria dos exploits em protocolos de lending tem origem na manipulação de oracles. O Kaskad COB Oracle agrega profundidade bid/ask em tempo real de 15+ exchanges principais em um único order book consolidado, executa uma passagem de exaustão de arbitragem e publica o preço justo residual em cadência sub-segundo, de dentro de um enclave atestado por TEE. O custo de manipulação é comprovável, não apenas afirmado. Pesquisa realizada por Eliott Méa, Arquiteto-Chefe de Oracle da Kaskad, com apoio de uma grant da Kaspa Ecosystem Foundation.
O papel de um oracle parece simples: dizer ao protocolo quanto vale um ativo agora. Mas todo grande exploit de lending do último ciclo remonta a um de três vetores: uma votação de governança empurrando parâmetros para território inseguro, um oracle que foi front-run, ou um tesouro sem limites rígidos. A maioria dos protocolos de lending herda um feed de preço genérico e torce para o melhor. A Kaskad opera o seu próprio.
O COB Oracle foi projetado para uma única função: precificar collateral em operações críticas de solvência. Não é um serviço genérico de dados adaptado para lending: é um feed construído sob medida onde cada escolha de design serve à correção da liquidação, ao dimensionamento do custo de ataque e à atualização dos dados sob pressão.
02 / Arquitetura
Um Order Book Consolidado, assinado dentro de um enclave.
O Kaskad COB Oracle é um sistema de agregação de preços multi-fonte com suporte a TEE. Dois componentes:
kaskad-nuntius: um binário em Rust que roda dentro de um enclave AWS Nitro. Ele busca profundidade de order book de 15+ fontes de exchanges, as agrega e assina o resultado com uma chave que nunca sai do enclave.
kaskad-nuntius-contracts: um conjunto de contratos EVM, implantados em cada chain onde a Kaskad opera (Igra, Robinhood Chain), que verificam attestations do enclave on-chain e aceitam atualizações de preço assinadas.
Fontes
A profundidade bid/ask em tempo real é obtida das principais venues CEX, incluindo Binance, OKX, Bybit, Coinbase, Kraken, KuCoin, Gate.io, MEXC, Bitget, Bitfinex, Bitstamp, Crypto.com, HTX e outras. A autenticidade das fontes é garantida dentro do enclave: as sessões TLS para cada exchange são abertas de dentro do enclave Nitro e cobertas pela mesma attestation que assina o preço publicado, corromper a fonte equivale a comprometer a própria exchange.
BinanceOKXBybitCoinbaseKrakenKuCoinGate.ioMEXC+ mais
Agregação
Em vez de calcular a média dos preços da última negociação, o oracle reconstrói um Consolidated Order Book: a profundidade bid/ask de cada fonte é normalizada em uma grade de preços compartilhada e empilhada em um único livro combinado. Em seguida, executa uma passagem de exaustão de arbitragem, eliminando toda liquidez cruzada exatamente como um arbitrador faria, nível por nível, deixando um livro residual que satisfaz a condição de não-arbitragem.
O preço justo é o ponto médio desse spread residual (seu centro de Chebyshev). A matemática é comprovada em A Mathematical Framework for Price Oracles, a escolha minimiza o erro de pior caso em relação a qualquer preço de liquidação "real" plausível.
03 / Segurança
Custo de manipulação, matematicamente limitado.
A principal propriedade de segurança comprovada no artigo: mover o preço justo publicado em qualquer valor significativo força o atacante a perturbar a profundidade real em todo o livro combinado por uma quantidade de capital que escala com tanto o tamanho do movimento quanto a espessura atual do livro. Como o custo é determinado pela profundidade agregada entre venues, um atacante não consegue manipular o feed de forma barata distorcendo uma única exchange.
Para ativos líquidos, a manipulação de oracle é cara por construção, exatamente o quanto é comprovável, não apenas afirmado. Esta é a diferença entre "testamos e parece estar bem" e "a matemática diz que custa X para mover o preço em Y".
Fontes agregadas15+ CEX
Custo de manipulaçãoLimite comprovável
Tratamento de dados desatualizadosAutomático via exaustão
04 / Modelo de confiança
TEE-atestado hoje. Descentralizado pelo DAN amanhã.
A chave de assinatura do enclave é gerada dentro do enclave AWS Nitro e nunca exportada. O enclave produz um documento de attestation contendo a medição PCR0 (um hash do binário do enclave). Qualquer pessoa pode:
reproduzir o build do enclave e verificar se o PCR0 corresponde ao que está registrado on-chain;
verificar que cada assinatura de atualização de preço foi produzida por uma chave vinculada a esse PCR0.
NitroAttestationVerifier.sol verifica a attestation on-chain e registra o endereço de assinatura do enclave. KaskadPriceOracle.sol então aceita apenas atualizações de preço assinadas por um endereço de enclave registrado.
Caminho para a descentralização total: o DAN
A V1 atual é um único nó atestado. A arquitetura alvo é o DAN (Decentralised Arbitrage Network), uma rede geodistribuída de agentes de arbitragem independentes e nós agregadores. A cada epoch, os bots atestados por TEE não apenas observam, mas executam ativamente arbitragem contra quaisquer crossings identificados, e então assinam conjuntamente o snapshot pós-negociação resultante via uma assinatura threshold que KaskadRouter é verificada on-chain. A V2 elimina qualquer ponto único de confiança do feed de preço por completo.
05 / Operações
Preços atualizados. Limites rígidos. Sem falhas silenciosas.
Cadência
As atualizações de preço são publicadas a cada 30 segundos por padrão. Uma atualização também é disparada sob demanda sempre que um usuário (ou agente de IA) interage com o protocolo pelo KaskadRouter, liquidadores e borrowers sempre operam com um preço atualizado. A disponibilidade do oracle não depende de um único processo relayer.
Vantagem do DAG do Kaspa
Como o Kaspa é um DAG e não uma chain linear, o oracle pode distribuir sua publicação por muitos blocos paralelos no mesmo round. Em uma chain linear, um único propositor de bloco adversarial pode reordenar ou censurar uma publicação; em um DAG, um atacante precisa controlar a maioria dos blocos concorrentes, exponencialmente mais difícil quanto mais largo for o DAG. Este é o motivo estrutural pelo qual Igra, ancorada ao Kaspa L1, é a base da Kaskad. O mesmo feed assinado pelo enclave é publicado on-chain em todas as chains onde a Kaskad opera, incluindo Robinhood Chain.
Circuit breaker
Cada ativo possui um limite de variação de preço por atualização (15% para ativos líquidos). Após 4 horas de silêncio on-chain, a primeira atualização pós-interrupção permite um desvio maior (30%), mas exige 2× o quorum normal de fontes para prosseguir. A verificação de staleness é aplicada pelo KaskadStalenessChecker, que implementa a interface IPriceOracleSentinel do Aave. Borrow e liquidation são bloqueados quando o feed de qualquer ativo relevante estiver desatualizado além do maxStaleness (limitado a 4 horas). Supply, repay e withdraw permanecem disponíveis, os usuários sempre podem reduzir sua exposição.
06 / On-chain
Contratos e interfaces.
Expandir tabela de contratos
ContratoFunção
KaskadPriceOracleOracle principal: verifica assinaturas, aplica quorum e circuit breaker, armazena histórico de preços.
NitroAttestationVerifierFaz o parse e verifica documentos de attestation AWS Nitro on-chain; extrai o PCR0 e o endereço de assinatura do enclave.
KaskadAggregatorV3Wrapper compatível com a interface Chainlink IAggregatorV3Interface: um implantado por ativo, plug-and-play para a configuração de price oracle do Aave.
KaskadRouterRouter atômico de atualização de preço + ação no protocolo; popula o transient storage com o endereço do chamador para o staleness checker.
KaskadStalenessCheckerImplementação do Aave IPriceOracleSentinel; bloqueia borrow/liquidation quando qualquer feed relevante estiver desatualizado.
Nó único atestado por TEE. Agregação de Consolidated Order Book de 15+ fontes CEX. Cadência sub-segundo. Enclave AWS Nitro. Um feed, publicado on-chain onde quer que a Kaskad esteja implantada.
Fase 2R&D
COB Oracle V2: o DAN.
Decentralised Arbitrage Network. Agentes de arbitragem independentes geodistribuídos + nós agregadores. Snapshots assinados por threshold verificados on-chain. Elimina qualquer ponto único de confiança do feed de preço.