Sans garde n'est pas décentralisé
« Sans garde » est une affirmation sur les clés. Elle ne dit rien sur qui peut arrêter les échanges, qui fixe l'oracle, ni qui décide des listings.

« Sans garde » est une affirmation qui porte sur les clés. Cela signifie que vos fonds ne peuvent pas être déplacés sans votre signature. C'est une garantie réelle et substantielle, et ce n'est pas la même affirmation que celle que fait le mot « décentralisé ».
Confondre les deux est la manière dont des plateformes se retrouvent décrites d'une façon que leur propre documentation ne soutient pas.
Les deux propriétés sont séparables, et la documentation les sépare
Le livre blanc Uniswap v4 énumère trois propriétés, pas une : « sans garde, non évolutif, et sans permission ». Le livre blanc les traite comme distinctes parce qu'un système peut détenir la première et échouer sur les deux autres.
Hyperliquid n'emploie le terme « sans garde » qu'avec parcimonie, et quand la documentation le définit, la définition porte uniquement sur les clés : seule votre clé privée ou votre phrase de récupération peut signer sur votre adresse.
C'est la portée honnête de l'affirmation. Votre solde vous appartient au sens où personne ne peut le déplacer sans vous. Ce que le mot ne couvre pas, c'est qui peut suspendre la plateforme, qui détermine le prix auquel votre marge est mesurée, et qui décide de ce qui a le droit de se traiter.
ethereum.org trace la limite en termes comparables : une application « peut définir ses propres règles et bloquer certaines actions à l'intérieur de cette application, mais ces règles s'arrêtent là où s'arrête l'application ». La garde des fonds décrit la couche des actifs. L'accès à l'interface est une couche distincte.
Ce que « sans garde » ne règle pas
Cela ne signifie pas que personne ne peut suspendre les échanges. Le HIP-3 de Hyperliquid documente le cas le plus clair de l'architecture actuelle des DEX de perps. Les perps déployés par un builder donnent au déployeur une action unilatérale que la documentation appelle haltTrading, et la description est sans ambiguïté :
Le déployeur peut régler un actif à l'aide de l'action haltTrading. Cela annule tous les ordres et règle les positions au prix de mark actuel. La même action peut servir à reprendre les échanges, recyclant ainsi l'actif.Une seule partie, une seule action, toutes les positions clôturées au prix choisi par cette partie, puis les échanges repris. Le déploiement exige une mise de 500k HYPE, ce qui constitue un seuil élevé. Il reste une seule partie dotée de ce pouvoir.
Cela ne signifie pas que l'oracle est indépendant. La même proposition documente que, sur les marchés de type HIP-3, les prix de mark sont dérivés des entrées de prix de l'oracle spot propres au déployeur. Le prix auquel votre marge est mesurée est alors fixé par la partie qui peut aussi suspendre le marché. La documentation décrit également un rôle de mise à jour de l'oracle désigné par le déployeur.
Les perps core de Hyperliquid ne fonctionnent pas ainsi. Leur oracle est une médiane de plateformes spot externes pondérée par le volume, publiée par les validators, puis une médiane pondérée par le stake entre les validators eux-mêmes. La distinction entre les perps core et les perps déployés par un builder mérite d'être retenue, car « Hyperliquid » en tant que nom couvre les deux.
Cela ne signifie pas que les listings sont sans permission. La documentation des validators de Hyperliquid décrit l'état actuel au futur : le processus de listing comportera une conception « décentralisée et sans permission ». Elle ne prétend pas en avoir une aujourd'hui.
Cela ne garantit pas la disponibilité. La documentation de Hyperliquid pour son nœud Foundation indique qu'« aucune garantie n'est faite concernant la disponibilité, la latence, la performance ou l'exhaustivité des données. »
Les validators : ce que disent vraiment les chiffres
La documentation des validators de Hyperliquid indique que l'ensemble actif est le « top twenty-seven by stake », soit les vingt-sept premiers par stake.
J'ai interrogé directement l'API publique des validators. Elle renvoie 27 validators actifs, ce qui correspond à la documentation.
La répartition est la partie qu'il faut connaître. D'après l'API à cette date, cinq nœuds exploités sous le nom Hyper Foundation détiennent 47.55% du stake de l'ensemble actif, et les dix premiers en détiennent environ les trois quarts. Il s'agit d'une médiane pondérée par le stake, donc un bloc au-delà d'un tiers exerce une influence décisive sur la médiane de l'oracle.
Deux choses en découlent, et aucune n'est une critique. Une médiane pondérée par le stake est réellement robuste au fait que des validators individuels tombent hors ligne ou se trompent. Et exploiter un validator ne demande aucune permission. Mais un ensemble de validators dont le stake est presque entièrement contenu dans les nœuds d'une seule organisation est une structure différente d'un ensemble de validators dont le stake est dispersé pour moitié entre des dizaines d'exploitants sans lien entre eux, et la documentation elle-même décrit les deux faits sur la même page.
Il existe aussi un programme de délégation, documenté, soumis à KYC et qui exclut les États-Unis et l'Ontario. La documentation indique que les validators de la Foundation « tiendront fortement compte de la participation au Delegation Program comme facteur de confiance envers les validators pairs ». Le fait qu'exploiter un nœud ne demande aucune permission et le fait que la confiance envers les validators soit façonnée par un programme de la Foundation sont deux affirmations distinctes, et les deux figurent dans la documentation.
La preuve la plus claire que les affirmations sont distinctes
dYdX documente un arrêt de la chaîne dans son propre historique de mise à jour : le réseau s'est arrêté à une hauteur donnée, v9.2.0 « a nécessité un correctif d'urgence », et v9.3.0 constituait le correctif définitif. Les versions ultérieures comportent un « correctif d'empoisonnement de la hauteur de bloc » et un ensemble de correctifs de sécurité.
Pendant cet arrêt, les fonds des utilisateurs sont restés sans garde. Personne ne pouvait déplacer le solde de quiconque sans sa clé. La chaîne a aussi cessé de fonctionner.
C'est tout l'argument en un seul événement. La garde des fonds a tenu ; la disponibilité non. Un protocole peut être exactement aussi sans garde qu'il le prétend et néanmoins s'arrêter.
Comment évaluer cela sans surinterpréter dans un sens ou dans l'autre
Demandez qui détient la clé. Cette réponse est vérifiable, et c'est celle qui compte le plus. Tout le reste est secondaire.
Demandez où la décision d'ordonnancement est prise, et combien de parties peuvent la renverser. Lisez ensuite le chiffre actuel sur la chaîne plutôt que dans un titre, car les nombres de validators et les répartitions de stake évoluent.
Demandez si l'oracle est externe ou fourni par le déployeur. Pour Hyperliquid, cela diffère entre les perps core et les marchés déployés par un builder.
Demandez s'il existe un chemin de sortie documenté qui n'exige pas la permission de l'exploitant. Certains protocoles en publient un. D'autres non.
Gardez les deux axes séparés. « Sans garde » et « décentralisé » décrivent des propriétés différentes. Les confondre est la manière dont une plateforme finit par être décrite dans des termes que sa propre documentation contredit.
Le point de fond
Le cadrage honnête n'est pas que les plateformes sans garde sont centralisées. C'est que « sans garde mais centralisée » est une description exacte d'une conception dans laquelle la garde des fonds est décentralisée et l'ordonnancement ne l'est pas, et que la plupart des plateformes sérieuses se situent quelque part sur ce spectre plutôt qu'à l'une ou l'autre de ses extrémités.
Le présenter comme un piège fait mal lire le mécanisme. Le présenter comme une garantie lit la documentation de travers. Les deux erreurs coûtent quelque chose aux traders, car l'une produit une confiance infondée et l'autre produit le faux sentiment qu'une propriété réelle a été réfutée.
Note de risque : le trading de cryptomonnaies et les futures perpétuels à effet de levier comportent un risque significatif de perte financière rapide et totale. Ne risquez jamais des fonds dont la perte complète serait intenable. Évaluez le modèle de garde des fonds, d'ordonnancement et de gouvernance de toute plateforme avant de déposer ; le statut sans garde ne concerne que la garde des actifs. Rien dans cet article ne constitue un conseil en investissement, une recommandation ou une offre de vente d'un quelconque produit.
