HypeSafe

Node

safe-node - 自托管签名与风控节点

safe-node 是 HypeSafe 可选的本地签名与风控服务。

它不是 Node.js 服务,也不是区块链节点。它是一个 Rust daemon/CLI,由操作方使用本地加密 signer keystore 运行。

Node 面向希望使用签名人侧自动化、但不想把签名权交给 gateway 的团队。

职责

  • 使用配置的 signer 登录 gateway。
  • 跟踪一个已配置的多签账户。
  • 从 gateway inbox 拉取签名任务。
  • 在签名前执行本地策略。
  • 将批准签名或拒绝票提交回 gateway。
  • 如果本地 signer 是配置的 leader,则拉取可执行任务,把允许的操作提交到 Hyperliquid,并将结果写回 gateway。
  • 保持本地 SQLite 状态,避免重启后重复执行。
  • 暴露只读 debug HTTP 和终端 UI,便于本地观察。

默认策略形态

第一版 node 策略聚焦于提现自动化:

  • 任务必须属于已配置的多签账户;
  • 任务 leader 必须匹配已配置的 leader;
  • 模板必须在 allowed_templates 中;
  • 提现金额必须小于或等于 withdraw_limit

策略之外的任务会被拒绝或忽略。对于被拒绝的任务,node 不会拉取签名 payload,不会签名,不会提交到 Hyperliquid,也不会写入成功结果。

何时使用

当某个 owner 希望在自己控制的基础设施中运行本地自动化、金额限制或 leader 执行时,可以使用 safe-node。

不要把 safe-node 当作绕过复核的捷径。它应该编码签名人愿意自动执行的明确策略。

边界

safe-node 只控制自己的本地 signer。它不能绕过多签阈值,也不能让 gateway 替任何人签名。Gateway 仍会在计入前验证每个 node 签名。

当团队希望在自己的基础设施和策略下运行签名人侧自动化时,可以运行 node。只需要人工审批的团队,可以只使用 frontend 和 gateway。