摘要
- 证券交易与结算不是同一事件。在协议和最终入账之间,存在分配、匹配、验证、资源可用性、结算指令以及一个定义的不可撤销点。
- 欧洲结算最终性指令保护符合条件的系统中已输入的转账指示和净额结算免受后续破产影响,并在系统规定的时点后阻止参与方撤销。
- 券款对付并不要求每个技术动作同时发生。它要求一项关联义务的最终结算在另一项成为最终时才发生,因此任何一方都不承担全面的本金风险。
- 结算失败和最终结算需要相反的处理。在承诺之前,未完成的交易可以保持待定、双边取消或恢复到之前的干净状态。承诺之后,更正应通过一个新的、可归因的事件进行,而不是删除或单方面撤销。
- IPv4 最终性规则应将经过身份验证的卖方授权、买方接受、注册机构认可、任何跨注册机构对账和支付释放绑定到一个声明的结算条件,而将路由部署和私人法律索赔留在各自适当的机构中。
- NRS 可以通过发布关于参与方职责、失败状态、默认规则、更正权力和审计证据的研究,将最终性作为倡导纪律来使用。RIR、授权转移服务、仲裁机构和法院保留执行或强制执行最终性的责任。
交易是承诺;结算改变权威状态
金融市场区分执行和结算,因为协议本身并不将资产和现金转移到最终账户。交易后,参与方分配交易、确认条款、匹配指令、安排证券和流动性、提交给相关基础设施,并等待结算日。交易可能在结算失败时仍然有效。结算可能延迟而不取消基础合同义务。
当美国于 2024 年 5 月 28 日将大多数经纪自营商交易从 T+2 转为 T+1 时,这一区别变得更加明显。美国证券交易委员会并未表示交易突然晚一天发生。它缩短了交易日和结算日之间的标准间隔,并增加了旨在改善同日分配、确认、肯定和直通处理的要求。这一变化承认了协议和完成之间的时间包含信用、市场、流动性和操作风险。
IPv4 交易需要同样的词汇。签署的销售协议产生私人义务。托管资金表明对价可能可用。卖方的请求表明指令。注册机构的批准表明机构决定。新记录的发布表明状态变更。来自买方的路由表明操作使用。这些事件可能以不同的顺序发生,且不应允许一个事件冒充所有其他事件。
结算设计的要点是定义哪种组合为了注册目的完成转移。在那之前,参与方知道交易待定以及哪些义务尚未履行。在那一刻,认可的注册一次性变更。在那之后,先前状态不能因为某个参与方改变主意或某个机构非正式地重新打开文件而恢复。
这比声称地址是资产更狭窄且更有价值的证券类比使用。它将模糊的行政序列转变为合同和运营商可以依赖的状态转换。
1998 年的指令是针对撤销危险而制定的
欧盟的结算最终性指令针对一个特定的系统性问题。如果破产法可以追溯撤销已在支付或证券结算系统中处理的转账指示或净额结算,那么一个参与方的失败可能会重新打开整个系统的义务。其他参与方会发现他们视为最终的余额实际上是或有债务。
第 3 条规定,符合条件的转账指示和净额结算在法律上可强制执行,并对第三方具有约束力,即使针对参与方的破产程序在法律规定的时间之后启动。它阻止了撤销受保护净额结算的普通规则。第 5 条规定,从系统规则规定的时刻起,参与方或第三方不得撤销转账指示。
该指令并未对每个系统施加一个技术时间戳。进入时刻由每个指定系统的规则根据适用法律定义。这是一个关键的设计选择。最终性需要共同的法律效力,但基础设施必须明确规定其自身状态何时达到受保护的点。
叙述部分保留了同样重要的界限。基础交易中的欺诈、技术错误或其他缺陷仍然可以支持恢复或赔偿的法律索赔,前提是补救措施不会在系统内撤销净额结算或撤销转账指示。最终性保护结算状态。它并不宣布该状态背后的每一个原因、陈述或合同都是合法的。
对于 IPv4 转移,教训不是让欺诈免疫。而是将公共记录的完整性与双方之间的补救措施分开。如果在后来的索赔出现时可以静默删除最终记录,那么没有人知道状态是否是最终的。如果最终记录在任何程序下都不能被更正,欺诈就会根深蒂固。答案是在公布权限下进行新的更正事件,而不是追溯性消失。
最终性是风险转移的时点
CPMI-IOSCO 金融市场基础设施原则将结算最终性定义为一个法律定义的时刻。原则 8 要求不迟于价值日结束时进行明确和确定的最终结算,必要时在日内或实时进行。规则应定义结算何时是最终的,以及参与方何时不能再撤销已接受但未结算的指令。
这种清晰度不仅服务于簿记。在最终性之前,参与方可能面临对手方风险、重置成本风险以及流动性或交付的不确定性。在最终性之后,账户余额和风险暴露可以基于结算状态计算。在处置或破产中,管理人员可以识别哪些交易已完成,哪些仍为索赔。
IPv4 转移也在可定义时刻重新分配风险。在最终性之前,卖方应保持为认可的持有人,买方应知道基于预期转移的部署为时过早。第三方托管不应仅因一个审阅者同意而释放。注册机构控制的安全和反向 DNS 服务不应在转移仍可能失败时不可逆地移交。
在最终性之后,买方应能够依赖认可而不必担心卖方可以撤销其指令。卖方应能够依赖被免除未来的持有人责任。托管提供商应能够在客观条件下释放。贷款人应知道哪个当事人的利益正在被融资。第二个注册服务不应继续将卖方展示为当前持有人。
因此,最终性并不是声称所有风险消失。市场价值可以移动。法院可以发布命令。路由可能失败。关键在于注册风险从"此指令会完成吗?"变为"什么新事件(如果有)合法地改变了已完成的状态?"这种变化使依赖成为可能。
CSD 是一个具有有限角色的簿记机构
只有在机构被准确描述时,证券类比才变得有用。中央证券存管机构支持证券的完整性、安全保管和转移,通常以固定化或非实体化形式。它维护账户并运营或支持证券结算系统。它并不做出每一个投资决策、设定每一个市场价格或决定受益所有人之间的每一个争议。
CPMI-IOSCO 标准的原则 11 要求 CSD 以固定化或非实体化形式维护证券以便簿记转移,并最小化与安全保管和转移相关的风险。在欧盟,中央证券存管机构法规第 39 条要求每个 CSD 运营的结算系统定义进入和不可撤销的时刻,披露最终性规则,追求实时或日内且不迟于实际结算日结束的最终转移,并在券款对付基础上结算直接参与方之间的现金交易。
这是一个强大的基础设施角色,但其力量来自有界规则。参与方知道账户条目意味着什么。他们知道哪些系统规则适用。监管机构可以检查法律确定性、结算效率、操作弹性和参与方违约。CSD 不能仅通过声誉使最终性可信。
IPv4 注册机构不是 CSD。它不结算受监管的证券,不持有央行货币,也不继承相同的法定保护。然而,当稀缺资源通过簿记条目改变认可持有人时,它执行着类似狭窄的功能。有用的问题是,其规则是否以类似的精度说明了进入、不可撤销、失败和更正。
如果答案是否定的,将注册机构称为受信任的管理者并不能填补空白。信任是最终性规则的结果,而不是其替代品。
券款对付是条件性,而非电影般的瞬间
DvP 通常被描述为同时交换:证券在资金移动时移动。功能原则稍宽泛且更有用。原则 12 规定一项关联义务的最终结算应在且仅在另一项最终结算发生时发生。系统必须消除卖方不可撤销地交付全部资产但从未收到价款的风险,或买方支付但从未收到资产的风险。
技术步骤不必在同一微秒内发生。CPMI-IOSCO 的解释允许设计,其中证券被锁定,在另一个系统中结算支付,交付仅在确认后发生。重要的是法律、合同和技术设计保持最终腿的条件性,并最小化锁定资源暴露的间隔。
欧洲央行的TARGET2-证券平台提供了一个具体实现。参与方使用与相连 CSD 的证券账户和与央行的专用现金账户。T2S 匹配结算指令并在央行货币中以 DvP 基础结算。它还使用部分结算、自动抵押优化和优化来减少失败。
IPv4 交易可以通过有条件的注册交付和托管释放来应用该原则。注册机构不需要自己处理商业支付。它可以发布一个签名的承诺,即经过身份验证的转移将在命名的托管条件确认资金时成为最终,而托管协议则在注册机构发出最终事件时释放。一个中立的协调员可以确保任一条件不会单独变得不可撤销。
如果机构通过没有保护提交协议的电子邮件和手动门户进行通信,系统不应声称完美的原子性。它应说明实际序列,保留安全待定状态,并定义如果一个服务不可用时的恢复。诚实的条件性比声称同时性的营销声明更安全。
失败结算应在最终性之前
术语"回滚"是危险的,除非正在回滚的状态被标识。在最终性之前,失败的结算尝试可以返回到最后的最终状态。匹配的指令可能保持待定,因为买方缺乏资金,卖方缺乏可交付的证券,参与方不可用,或所需的验证失败。系统可以重试、根据定义规则部分结算或双边取消。由于没有提交新的最终状态,恢复先前状态不是最终结算的逆转。
在最终性之后,回滚具有不同的含义。它将擦除其他参与方已经依赖的状态。1992 年BIS 关于券款对付的报告审查了净额结算模型,其中失败参与方的转账可能被撤销并重新计算义务。它警告说此类撤销可能对其他参与方施加巨大的流动性压力。后来的最终性标准旨在避免将已完成的结算视为临时。
IPv4 转移设计应使这一时间边界明确。如果在承诺之前授权证据失败,请求返回为拒绝或不完整而不改变当前持有人。如果买方接受或资金确认过期,待定保留被释放。如果一个 RIR 无法完成其跨区域转移的一方,则任一注册机构不应发布最终的矛盾持有人状态。
一旦最终转移事件发出并对账,指控不应用来调用"回滚"作为未定义的紧急权力。系统打开更正案例,保留已完成的事件,记录任何临时约束,并要求有能力的决定。如果更正合理,新事件以自身的生效时间和原因转移或恢复认可。
这一区别让系统在不确定时可逆,在最终时持久。没有它,每个成功的转移仍然是一个无限可撤销的草案。
匹配是未被充分重视的控制
证券系统不依赖一方对交易的叙述。结算指令在字段上匹配,如工具、数量、方、账户、价格和日期。不匹配并不邀请基础设施猜测哪一方正确。它保持为异常,由各方解决。
IPv4 转移需要同样严格的匹配。卖方指令和买方接受应标识精确的前缀、转移类型、来源和接收法律实体、当前和接收注册服务、对价条件、预期生效时间以及任何父或子范围的处理。公司标识应稳定到足以区分法律名称变体与不同实体。
跨注册机构转移增加了另一个匹配。来源服务确认经过身份验证的发布和当前资源状态。接收服务确认接收方、适用的接受条件和承担记录的准备。两者应从相同的规范条款派生出共同的交易标识符。如果任一服务呈现不同的前缀或方,交易不会进展。
匹配减少了自由裁量权,因为它将歧义转化为可见状态。"需要更多信息"应标识不匹配的字段。买方不应在付款后才发现来源注册机构处理了较小的范围。卖方不应发现接收服务附加了不同的法律实体。托管代理人不应解释两份批准信中的散文。
记录应保留每个提交的版本和最终匹配的条款。在不可撤销前的修订消耗较早版本并创建双方接受的新版本。没有理由让处理精确数字范围的基础设施容忍比处理数量和账户的证券系统更少的精度。
不可撤销必须在参与方能够武器化延迟之前开始
最终结算和指令不可撤销是相关但不相同的。系统可能在最终结算之前接受指令。如果参与方在该间隔内随时可以撤销,其他人无法计划流动性或交付。因此原则 8 要求一个定义的点,之后即使对于已接受但未结算的指令也禁止单方面撤销。
对于 IPv4 转移,如果买方未接受、没有锁定最终对价条件且没有其他方依赖,卖方应在早期审查期间能够撤回。一旦转移被匹配、批准并承诺到预定的结算窗口,单方面撤回应结束。在最终性之前,双边取消仍然可用,如果由双方认证且不击败法律限制或第三方权利。
注册机构也需要一个限制。它不应在满足每个发布条件后因工作人员改变解释而撤销自己的接受承诺。一个狭义定义的完整性紧急情况可以在完成前暂停最终性,但它必须识别证据、范围、决策者、到期和快速审查。"注册机构自由裁量权"不是紧急类别。
在最终性之后,卖方、买方或注册机构都不能取消事件。他们可以发起新的转移、更正、法院指示的处置或同意逆转。这一区别可能看起来形式化,但它保护历史。新事件表明第一次转移发生并后来被改变;取消错误地说它从未发生。
这就是最终性和问责制共存的方式。结算状态保持稳定,而后来的法律和证据仍然可以产生可见的继承状态。
失败应产生责任而非歧义
现代证券法规将结算失败视为需要监测和归因的事项。CSDR 第 7 条要求 CSD 监测失败并报告。其当前的惩罚机制对在预期结算日之后导致可归因失败的参与方征收每日现金罚款,直到结算或双边取消,但存在某些例外情况。持续、系统的失败可能导致暂停程序。
关键不是每个失败都应受到惩罚。关键是系统区分未交付的市场参与方与基础设施中断、破产和其他原因。责任被分类而不是溶解为通用延迟。
IPv4 转移经常缺乏这种清晰度。请求可能因卖方提供不完整的授权、买方未满足规定条件、RIR 未回应、两个政策不兼容、门户故障、法律审查无截止日期扩展或相邻服务无法准备移交而停滞。这些原因施加不同的义务,应产生不同的指标。
最终性制度应为每个状态分配时钟和负责任的行为者。导致可避免失败的一方可以根据转移协议承担记录在案的增量成本。错过承诺的注册服务可以退还费用、赔偿覆盖的损失或资助替代完成。外部法律限制暂停受影响的行为而不归咎于任一商业方。系统中断触发连续性程序而非道德判断。
归因既约束机构也约束用户。如果延迟总被描述为申请人不完整,则无法衡量注册机构的表现。如果每个拒绝被描述为市场风险,则政策不兼容仍然隐藏。结算统计应暴露过程实际上在哪里断裂。
参与方违约规则使最终性在压力下可信
最终性在双方履行和每个系统可用时最容易。其价值通过违约揭示。原则 13 要求有效、清晰定义的参与方违约规则,让金融市场基础设施快速行动、控制损失和流动性压力,并继续履行义务。关键程序应是公开的并与参与方测试。CSDR 第 41 条对 CSD 施加类似职责。
IPv4 结算规则需要自己的较小违约地图。如果卖方在指令后但最终性前进入破产怎么办?如果买方在资金保留后破产怎么办?如果托管银行冻结支付怎么办?如果注册机构失去对其系统的访问怎么办?如果授权员工离开怎么办?如果在不可撤销和完成之间到达法院命令怎么办?
答案不能通过当天最强大的机构即兴发挥。规则应识别哪些待定状态终止,哪些存续,哪些需要破产管理人,以及如何保护资金和记录。破产前做出的承诺可能需要特定于管辖司法管辖区的法律建议;没有技术标准可以凌驾于该法律之上。但系统可以保存证据并防止在问题待决时发生矛盾的单方面行动。
注册服务本身必须被视为能够操作违约。连续性机制应将待定和最终事件、经过身份验证的证据引用、争议状态和签名权限导出到合格的继承者。最终性不能依赖于恰好维护当前账户的一个公司的持续健康。
测试很重要。一个从未在不可用的注册机构、失败的支付服务和有争议的签署人面前行使过的规则是希望的声明。定期模拟应显示最后的最终状态是否存活,以及干净的待定交易是否可以在无重复的情况下完成或取消。
IPv4 结算单位必须在成为最终之前定义
证券系统知道结算所适用的工具、数量、账户和现金金额。IPv4 转移有时使用不精确的单位:"块"、"资源"或"账户"。当更大的前缀可以被分割且相邻服务遵循不同边界时,这是不够的。
结算单位应包括确切的前缀集以及任何所需的父或子记录处理。它应命名当前注册组织、接收组织、来源和接收服务、转移类别、生效时间和共同事件标识符。它应说明单位是否不可分割或允许声明的部分结算。
部分结算可能有用。如果买方获得几个独立前缀且一个携带法律限制,干净的前缀不必失败。但部分结算绝不应事后发明。合同和指令应说明哪些组件可以单独结算、价格如何分配、托管如何释放以及分割是否会产生操作上有害的路由或 RPKI 结构。
单位还需要相邻服务计划。哪些 RPKI 对象预期改变?哪些反向 DNS 委托必须移动?IRR 更新是否由双方执行?这些不全是注册最终性的一部分,但不命名它们可能导致买方拥有最终记录而无操作准备。
最终事件应区分已承诺的和仍待完成的。"注册已结算"即使在买方尚未宣布路由时也可以是最终的。"操作移交待定"可以保持为诚实的单独状态。精度避免了虚假完成和无限条件。
跨 RIR 结算需要一个提交条件
注册机构内转移可以更新一个权威服务。RIR 间转移要求来源和接收机构协调。如果每个机构在不同时间将其自身更新视为最终,它们之间的失败可以产生间隙或两个竞争真相。
来源 RIR 可以仅在验证持有人和检查政策限制后确认释放。接收 RIR 可以仅在审查买方及其自身条件后确认接受。然后记录需要一个共享提交点:来源状态变为已转出当且仅当接收状态变为当前。两者保留相同的生效时间和交易标识符。
技术实现可以使用准备状态。每个服务签署一条尚未公开最终性的准备消息。协调员验证两者,锁定匹配交易并发出提交消息。每个注册机构应用状态变更并返回收据。如果一个无法准备,则两者都不提交。如果一个应用但失去连接在收据前,通过幂等重放和对账确定事件是否已提交而不是创建第二次转移。
设计不需要一个全球注册机构。它需要一个用于狭窄结算事件的共同协议。每个机构可以保留其法律形式和服务责任,同时同意一个地址范围不能有两个当前转移状态。
如果当前的 RIR 无法提供这种协调,有能力的机构可以通过认可协议授权一个合格的协调服务。NRS 可以倡导设计、召集受影响成员并发布关于其表现的证据,但它不应操作或授权协调层。协调员的权威必须来自参与方协议和相关注册机构框架。
这里的原子性意味着跨记录的一个逻辑提交,而不是一个机构的垄断。
支付应在不使注册机构成为银行的情况下链接
证券 DvP 通常使用央行或商业银行货币在受监管的结算安排内。编号注册机构不是支付机构,不应仅仅为了模仿 CSD 而成为交易资金的保管人。
功能链接可以通过托管或其他受监管的支付提供商实现。在结算前,提供商确认资金在注册机构事件下不可撤销地可用。注册服务确认匹配的转移已准备就绪。然后一个共同的结算指令在相互依赖的规则下触发最终注册事件和支付释放。
仍存在最后一英里问题:没有普通的互联网消息使法律上分离系统中的行为数学上同时发生。合同必须分配剩余风险。托管提供商可以承诺根据可验证的签名注册收据释放。注册机构可以承诺仅在新记录持久后发出收据。如果收据发出但支付提供商失败,买方可能保持注册而卖方拥有对托管的索赔。如果支付在伪造收据上释放,支付提供商在其验证职责下承担责任。
这些结果不是完美的 DvP。它们优于模糊的顺序,因为每个失败都有一个负责的机构和补救措施。更高价值的转移可能证明预融资担保、保险或接受本金风险的结算代理是合理的。常规转移可能使用更简单的托管与透明限制。
基本禁止是通过设计单方面风险暴露。卖方不应在支付保持自由可撤销时失去最终注册。买方不应在注册完成仍受开放自由裁量权约束时释放无条件支付。
最终性不得与路由激活混淆
让结算等待路由的诱惑来自合法关注:买方想要可用的地址,而不仅仅是装饰性条目。然而路由是较差的最终性条件,因为独立网络控制它。
RFC 7020指出,地址是否被宣布以及如何被公布是互联网编号注册系统之外的操作事项。BGP 路由在结算后可能因普通工程原因而改变。买方可能为未来部署获取空间、保持未宣布、使用缓解提供商、从多个站点宣布或改变来源。
最终性可以在不需要全球路由观察的情况下要求操作准备证据。买方可以识别预期来源并确认必要账户的控制。卖方可以在协调时间移除过时的 ROA。注册机构控制的 RPKI 访问和反向 DNS 委托可以包含在移交计划中。上游信函和 IRR 变更可以是条件(如果各方选择)。
但看到买方的路由收集器不是支付已结算或公司授权有效的证据。相反,缺少路由并不使最终转移有缺陷。注册机构不应因买方尚未宣布而逆转已完成变更。
结算事件改变注册系统中谁被认可。操作部署通过运营商决策和相邻服务随后进行。保持界限清晰为各方提供了一个稳定的点来执行其余部分。
欺诈恢复应创建更正转移而非历史失忆
对最终性最困难的反对是窃取的凭证。如果伪造的卖方指令产生最终转移,为什么注册机构应拒绝回滚?因为"回滚"可以表示两种不同的事情。
系统绝对应在有能力的程序确定欺诈时恢复合法状态。它应迅速冻结进一步处置,在可能的情况下保护现有安全服务,并防止欺诈接收者加剧损害。但恢复应显示为链接到欺诈事件的新更正事件。记录应说明哪个机构命令更正、何时生效以及哪些利益或赔偿索赔仍然存在。
删除欺诈转移产生虚假历史。它使审计员无法解释错误方注册的时期。它模糊了谁控制了 RPKI 或反向 DNS。它可能导致托管提供商或后来的买方依赖捏造的连续性。它还让注册机构避免显示其控制失败。
证券指令的界限具有启发性。对欺诈或技术错误的基础索赔可以在不撤销系统内受保护转账指示的情况下存续。补救措施可以通过赔偿、损害赔偿或新处置运作。IPv4 的确切法律工具将因司法管辖区而异,但记录保持原则是普遍的:更正继承错误;它不假装错误从未进入共享状态。
这也是赔偿所属的地方。在伪造链后失去认可的无辜买方可能根据责任对卖方、保险公司、托管提供商或注册机构拥有索赔。最终性保存共同历史,而法律分配损失。
NRS 应倡导纪律,而非穿戴机构服装
数字资源协会公开主张准确注册、运营商控制和更少的集中注册机构权威。结算最终性可以将这些原则转化为 RIR 和授权转移服务的具体标准。如果 NRS 将自己呈现为新的中央证券存管机构、结算运营商或排他性全球权威来源,那将背叛这些原则。
建设性模型是互操作注册结算的规则手册。它定义参与方、证据、指令格式、匹配、准备状态、不可撤销、提交、失败、取消、更正和违约。它发布哪些部分是自动化的以及人类判断保留在哪里。它为每个服务识别适用法律,并要求在声称破产保护之前进行跨服务法律分析。
NRS 可以委托一致性研究、倡导可替换协调员、比较公共事件证明设计并在关于争议和连续性服务的辩论中代表成员。认证、协调、权威事件承诺和补救必须保留在 RIR、授权技术运营商、仲裁机构或法院手中。NRS 不应持有交易资金或将成员身份转变为普遍所有权。
参与方责任必须包括每个授权协调员。如果它签署伪造提交、丢失待定状态或允许重复完成,应适用更正和赔偿责任规则。NRS 的责任不同:准确来源其研究、披露成员利益并在证据改变时更正倡导声明。
来自证券市场最强大的机构教训不是集中化。它是每个状态下权力和风险的明确分配。一个薄薄的共同层可以提供这种纪律,而注册服务保持多元化和可移植。
实际状态模型有九个步骤
第一,提议:一方开启交易,命名确切资源和对手方。不发生公共注册变更。
第二,已验证:来源服务根据发布的标准验证当前持有人的指令和公司授权。
第三,匹配:卖方、买方和受影响服务接受相同的规范条款。修订消耗较早版本。
第四,条件已设定:支付保证、法律限制、接收方资格和声明的技术前提要么已满足,要么被识别为待定。
第五,准备就绪:权威注册所需的每个服务签署准备就绪。交易获得结算标识符和预定窗口。
第六,不可撤销:单方面取消结束。定义的完整性紧急情况可以暂停,但仅通过有时间限制、可审查的行动。
第七,已提交:所有权威记录应用一次有效持有人变更,同时支付提供商在共同结算条件下使匹配释放不可撤销。配对事件是持久的、重放安全的且对账的。
第八,已履行:注册和支付服务发出最终收据,并完成任何在不可撤销配对承诺后仍存在的机械过账。如果单独的支付机构在其承诺的释放上违约,其担保和赔偿责任规则适用,而不是静默恢复卖方。
第九,与相邻行动完成:RPKI、反向 DNS、IRR 和操作联系人根据声明计划移动。其状态可见但不重新打开注册最终性,除非结算条款明确将注册机构控制的行为作为提交的一部分。
被拒绝或过期的交易可以在前四个状态下离开而不改变最后的最终记录。不能提交的准备交易进入定义的恢复状态。已提交的交易只能通过另一个最终事件改变。这种简单的状态语法将消除目前通常表现为自由裁量权的许多不确定性。
类比有严格限制
证券结算基于号码注册不共享的法律和制度基础。CSD 受到授权和监督。指定系统可以获得法定破产保护。参与方通常是受监管的金融机构。结算资产通常是可互换的,账户在法律上被特征化,支付通过既定的货币系统发生,审慎规则支持违约管理。
IPv4 前缀并非仅仅因为稀缺且可转移而成为证券。其法律特征各异。RIR 是具有不同协议和管辖权的私人机构。买方和卖方范围从全球运营商到小企业。地址结算没有央行腿。路由仍然是去中心化的操作活动。影响一方的法院命令可能不约束涉及的每个服务。
这些差异排除了机械移植。NRS 不能引用结算最终性指令从而获得其破产保护。RIR 不能声明任意时刻在法律上对每个国家的第三方有约束力。共同协议不能解决冲突的财产、制裁或破产法。针对金融基础设施设计的资本要求可能对薄注册服务不适当。
类比提供了设计问题和精度标准。指令何时进入?何时可以被撤销?哪些条件被链接?如果一个参与方失败会发生什么?承诺后哪个状态是权威的?谁可以更正它?什么索赔存活而不撤销它?谁承担损失?
用号码资源术语回答这些问题将是重大进步。假装证券法已经为 IPv4 回答了它们将是另一个类别错误。
最终性应通过可复现的依赖来衡量
结算制度应发布完成指令达到每个状态的份额、在那里花费的时间以及失败的可归因原因。中位完成时间不够。长尾案例、重复证据周期、过期条件和基础设施中断揭示最终性承诺是否在压力下有效。
系统应对账跨服务提交的事件,并报告间隙、重复、重放尝试和延迟确认。它应计数最终事件后来被更正的频率、原因、在谁的权力下以及经过多长时间。更高的更正率可能揭示弱认证;零比率可能揭示隐藏删除或不可及补救。
支付链接应通过例外测试:注册已提交但支付未释放;支付释放但无有效提交;托管在不可撤销后超时;伪造收据被拒绝。每个场景应有预定义的损失承担者。
操作连续性应单独衡量。注册机构控制的 RPKI 和反向 DNS 服务是否按时移动?路由观察是否显示中断?数据绝不意味着注册机构保证全球可达性,但应揭示其自身过渡行为是否导致中断。
违约演习应测试参与方破产、服务失败、凭证妥协和冲突法律命令。结果可以聚合而不暴露交易细节。规则变更应显示促使它们的证据,并为待决案例保留过渡期。
最终衡量标准是不相关的第三方能否检查事件并回答一个问题:在指定时间哪个组织被认可,以及什么有效事件改变了该状态?如果答案取决于私人电子邮件或机构记忆,最终性尚未实现。
结论:提交后不可逆,通过新事件可逆
证券结算为号码资源治理提供了一种精确思考不可逆性的方式。协议不是结算。批准不是结算。支付本身不是结算。状态在定义的条件已满足、权威簿记已提交、关联义务不能使一方暴露且系统规则禁止单方面撤销时成为最终。
在该点之前,失败应干净。不匹配、资金不足、未经授权或法律限制的指令保持待定、过期、双边取消或返回到最后的最终状态。它不应留下支付已释放而无注册、买方在一个注册机构记录而卖方在另一个注册机构记录、或安全控制滞留于双方之间。
在该点之后,适用相反原则。转移是持久的。卖方破产不会自动复活旧记录。工作人员重新考虑不会擦除它。后来的欺诈认定、法院命令或同意逆转可以通过新的可归因事件改变状态。历史保持完整,而赔偿或赔偿分配由此产生的损失。
设计要求很高,因为 IPv4 转移连接不共享一个法律或技术平台的机构。答案不是假装一个单一的 RIR 已经提供全球最终性。而是定义确切的结算单位、匹配双方、协调来源和接收服务、将注册承诺与支付保证链接、发布失败状态并使每个特殊权力可审查。
NRS 可以通过倡导可互操作和可移植的规则以及发布来自运营它们的机构的可比证据来提供帮助。其成功不应通过控制的交易来衡量——NRS 应控制零个——而是通过其倡导是否有助于防止无限期临时转移、不安全撤销和模糊回滚来衡量。
结算最终性是一种制度设计工具,因为它告诉每个行为者自由裁量权何时结束。买方获得持久记录。卖方获得解除。注册机构获得有界角色。支付提供商获得客观释放条件。法院保留对法律索赔的权威而不迫使共享分类帐忘记其历史。
规则可以用一句话陈述:一个 IPv4 注册变更应在经过身份验证、匹配和条件化的指令提交到一个对账记录时变得不可逆;之后,它只能通过另一个有效事件更改。
这不是互联网的证券法。它是适应于一个全球号码系统的最终性纪律,该系统在太久没有命名每个人都应依赖的时刻的情况下运作。
来源
- 指令 98/26/EC 关于支付和证券结算系统中结算最终性- 可执行性、进入、不可撤销、破产保护以及系统最终性与基础法律索赔之间的界限。
- CPMI-IOSCO,金融市场基础设施原则- 原则 8、11、12 和 13 关于结算最终性、中央证券存管机构、关联义务和参与方违约。
- CPMI-IOSCO,披露框架和评估方法- 测试最终性、撤销、价值日完成、跨系统链接和未结算指令的问题。
- 欧盟中央证券存管机构法规第 39 条- CSD 定义进入和不可撤销、披露最终性规则并使用券款对付的职责。
- CSDR 第 7 条和第 41 条- 结算失败监测、可归因罚款、持续失败程序和测试的参与方违约规则。
- 欧洲央行,什么是 TARGET2-证券?- 匹配、证券和央行现金账户、券款对付、部分结算和结算优化。
- BIS,证券结算系统中的券款对付- 链接证券交付和支付的起源、模型和风险影响,包括参与方失败后撤销净额结算的危险。
- 美国证券交易委员会,T+1 实施声明和最终规则- 交易和结算之间的区别,2024 年 5 月向 T+1 的转移以及支持确认、肯定和直通处理的职责。
- RFC 7020,互联网编号注册系统- 全球唯一性、注册准确性以及注册与路由操作的分离。
- ARIN,互联网号码资源转移快速指南- 当前来源授权、接收方条件、协议和跨 RIR 协调在完成前的示例。
- 数字资源协会章程- NRS 对准确注册、运营商自主权和全球统一互联网的声称承诺,用作制度自我描述。
- 卢恒,号码资源可移植性和 ICP-2 修订- 可移植注册的政策论点,最终性通过定义移动何时完成来补充。

