Risk Framework
Comment Avana propose, revoit et exécute les changements de risque sur le Hub et les LP Collateral Spokes.
Vue d'ensemble
Le Avana Risk Framework définit comment les changements de paramètres sont proposés, contrôlés et exécutés sur le Hub et les LP Collateral Spokes. Il couvre les contrôles utilisés lorsque le protocole ajuste les plafonds d'offre et d'emprunt, les paramètres LT/LTV, les entrées de taux d'intérêt, le statut de marché, et d'autres paramètres qui dépendent des prix, de l'utilisation, de la profondeur de pool, de la concentration, de la volatilité, du comportement de peg, des circuit breakers, de la santé des positions et de l'état associé.
Le collatéral LP n'est pas une classe d'actifs homogène. Les LP stables, LP d'actifs corrélés, pools pondérés, liquidité concentrée et autres designs AMM peuvent chacun avoir leur propre chemin de valorisation, chemin de liquidation et mode de défaillance spécifiques au Spoke. Le cadre existe pour que ces différences se reflètent dans le processus de mise à jour plutôt que d'être cachées derrière un réglage de risque générique unique.
Trois rôles restent séparés tout au long de ce processus : Avana Risk Initiator, Avana Risk Guardian et Avana Risk Defender. La partie qui recommande un changement de routine n'est pas la même que celle qui le contrôle indépendamment, et le rôle qui peut agir en urgence est volontairement plus étroit que le chemin de routine.
Règle opérationnelle : reducing risk should be easier than expanding it.
Principes fondamentaux
Séparation des rôles
Le cadre assigne la proposition, la revue et le confinement d'urgence à des acteurs différents afin qu'une seule partie ne contrôle pas tout le chemin seule.
Exécution contrainte
Les changements de risque de routine ne s'exécutent que lorsqu'ils restent dans des bornes de politique prédéfinies et passent les contrôles de validation.
Cohérence publique
La mise à jour décrite publiquement doit être la même mise à jour qui est réellement mise en file pour exécution.
Conscience du Spoke
Chaque Spoke de collatéral LP porte ses propres règles de listing, hypothèses d'oracle, chemin de liquidation et profil de risque.
Asymétrie défensive
Le processus est volontairement biaisé pour que réduire le risque soit plus rapide et plus simple que de l'étendre.
Rôles
Avana Risk Initiator
Le rôle qui prépare et recommande les changements de risque de routine pour le Hub et les LP Collateral Spokes.
- Publier le raisonnement et classer la mise à jour comme défensive ou orientée croissance
- Soumettre les mises à jour de routine dans le chemin d'exécution sous timelock
- Recommander des plafonds d'offre, plafonds d'emprunt, LT/LTV, reserve factor et changements de taux d'intérêt dans des fourchettes approuvées
- Initier le dé-risquage au niveau du Spoke et l'onboarding de pools dans des templates de Spoke préapprouvés
Avana Risk Guardian
Le reviewer indépendant avec pouvoir de veto sur les changements de routine mis en file.
- Vérifier que la mise à jour mise en file correspond à la divulgation publique
- Contrôler que l'action reste dans les bornes de politique approuvées
- Rejeter les mises à jour fondées sur des hypothèses d'oracle, de liquidité ou de liquidation invalides
- Annuler une mise à jour mise en file pendant la fenêtre de timelock lorsqu'elle crée une instabilité évidente au niveau Spoke ou Hub
Avana Risk Defender
Le rôle exclusivement d'urgence utilisé pour contenir les incidents lorsque le chemin normal sous timelock est trop lent.
- Réduire les plafonds d'emprunt ou d'offre à des niveaux défensifs
- Geler les nouveaux emprunts sur un Spoke ou geler l'usage du collatéral pour un pool, un template ou un Spoke
- Désactiver un adapter ou un chemin d'emprunt spécifique lorsque des conditions de défaillance prédéfinies sont réunies
- Bloquer l'origination de nouvelle dette sous conditions d'urgence sans servir à l'optimisation de routine ou aux actions de croissance
Flux de mise à jour
Les changements de routine suivent un chemin fixe afin que le protocole distingue la maintenance normale des paramètres du confinement d'urgence. La séquence standard est avis public, soumission, contrôles de bornes, timelock, revue Guardian, et exécution si la proposition n'est pas vetée.
Avis public
Le Risk Initiator publie le changement prévu, pourquoi il est nécessaire, et le périmètre qu'il est censé affecter.
Submission
Le Risk Initiator place le changement proposé dans le chemin d'exécution utilisé par le cadre.
Validation
Les contrôles du cadre confirment que la mise à jour reste dans les contraintes prédéfinies et les bornes de politique approuvées.
Timelock
Si la validation passe, le changement entre dans une fenêtre de timelock au lieu de s'exécuter immédiatement.
Revue Guardian
Pendant le timelock, le Risk Guardian revoit le payload exact mis en file et peut l'annuler si nécessaire.
Execution
Si le changement survit à la revue, il s'exécute automatiquement après expiration du timelock.
Chemin d'urgence
Si des conditions d'urgence sont réunies, le Risk Defender peut utiliser un chemin défensif séparé avec une autorité plus étroite.
Classes de paramètres
Les changements de paramètres ne portent pas tous le même risque, donc le cadre les groupe selon le niveau d'autorité requis et la vitesse à laquelle ils doivent pouvoir se déplacer.
Changements défensifs
Ce sont les changements de routine les plus rapides car ils réduisent l'exposition du protocole.
- Baisser les plafonds d'emprunt
- Baisser les plafonds d'offre
- Réduire le LTV ou le seuil de liquidation
- Geler l'emprunt ou l'usage du collatéral
- Resserrer les paramètres du Spoke
Changements de routine bornés
Ils suivent la route standard Initiator -> Guardian -> timelock dans des bornes approuvées.
- Augmentations modestes de plafonds
- Ajustements modestes de paramètres dans des fourchettes approuvées
- Ajout de nouveaux pools dans un template de Spoke existant
Changements au niveau gouvernance
Ils sont hors du cadre de routine et exigent un chemin de décision de niveau supérieur.
- Créer une nouvelle famille de Spokes
- Activer une nouvelle primitive LP
- Ajouter un nouveau modèle d'oracle
- Activer un nouvel adapter de liquidation
- Élargir matériellement la surface de risque au-delà des hypothèses préapprouvées
Divulgation publique
Chaque mise à jour de routine doit être publiée avant soumission dans un format qui permet aux développeurs, utilisateurs et reviewers de comparer l'avis avec l'action exacte ensuite mise en file.
Standard minimal de divulgation
- Spoke affecté
- Pools ou templates affectés
- Paramètres actuels
- Paramètres proposés
- Raison de la mise à jour
- Si la mise à jour est défensive ou orientée croissance
- Timing de soumission attendu
- Fenêtre de timelock attendue
- Dépendances ou hypothèses pertinentes
Une divulgation cohérente facilite la revue d'une proposition pour scope creep, hypothèses décalées, ou simples erreurs d'exécution.
Actions d'urgence
Les actions d'urgence sont pour le confinement, pas pour l'ajustement de routine. Elles doivent être utilisées rarement, gardées aussi étroites que possible, et structurées pour que le protocole puisse revenir au chemin standard une fois le risque immédiat compris. Le Risk Defender ne doit agir que lorsqu'une condition de défaillance définie ou hautement probable rend la route normale sous timelock dangereuse.
Déclencheurs d'urgence
- Inconsistance d'oracle
- Dégradation du chemin de liquidation
- Comportement anormal du pool
- Défaillance de dépendance wrapper
- Compromise au niveau adapter
- Instabilité soudaine au niveau Spoke
Divulgation post-action requise
- The trigger
- L'action prise
- La durée prévue
- Le chemin de retour à l'opération normale
L'autorité d'urgence n'existe que pour des cas de défaillance définis ou hautement probables où attendre le chemin normal sous timelock est dangereux. Ce n'est pas un chemin pour la croissance ou l'optimisation de routine.
La recommandation, la revue et le confinement d'urgence restent séparés parce que le collatéral LP est une collection de marchés aux structures et modes de défaillance différents, et non une liste d'actifs interchangeables.
