Che cos'è un wallet di agente
Su Hyperliquid, un conto può approvare una seconda chiave, chiamata agente o wallet di API, perché operi a suo nome. Il conto firma l'approvazione una volta; da lì la chiave di agente firma ordini per il conto senza custodirne i fondi.
Un'approvazione porta una data di fine: 180 giorni al massimo, il periodo più lungo che Hyperliquid consente. Il conto può revocarla in qualsiasi momento.
Come l'abbiamo misurato
Il 28 settembre 2026, sul mainnet di Hyperliquid, con un conto di prova che teneva circa 60 USDC, il conto ha approvato una chiave di agente nuova per un'ora, come fa Locker Vault, e l'agente ha firmato ogni azione che sposta denaro, per 1.000 USDC.
Con 1.000 USDC chiesti a un conto che ne tiene 60, nulla poteva muoversi: contava solo il motivo di ogni rifiuto. Poi il conto ha firmato le stesse richieste. Dove l'agente ha ricevuto una risposta diversa dal conto, era stato fermato per quello che è, non per l'importo.
Che cosa ha risposto Hyperliquid
| Azione | Firmato con la chiave di agente |
|---|---|
| Inserire un ordine, poi annullarlo | accettato |
Prelevare (withdraw3) | rifiutato |
Inviare USDC o un token (usdSend, spotSend, sendAsset) | rifiutato |
Spostare tra spot e perpetui (usdClassTransfer) | rifiutato |
| Approvare un altro agente, o una commissione di builder | rifiutato |
Depositare il conto in un vault di Hyperliquid (vaultTransfer) | accettato |
I rifiuti si leggono tutti allo stesso modo: Hyperliquid ha applicato l'azione all'indirizzo proprio dell'agente, che non tiene nulla. Il deposito in un vault è stato poi tentato per 5 USDC, verso HLP, il vault di Hyperliquid stessa, una destinazione che resta del conto: è passato.
Il solo movimento di fondi che può firmare
Un deposito in un vault sposta denaro dal margine libero del conto verso un vault gestito da qualcun altro. Un ladro con una chiave di agente potrebbe depositare il tuo conto in un vault che gestisce lui, e poi perderlo operando contro se stesso.
lpa non firma mai questa azione: il suo guardiano firma un elenco chiuso di azioni di trading. Ma un ladro che ha il file della chiave e la tua password non ha bisogno di lpa.
Che cosa aggiunge lpa
- La chiave di agente è sigillata su disco sotto la tua password, e il guardiano la tiene in memoria solo mentre la sblocchi.
- Il guardiano firma ordini, annullamenti, impostazioni di leva e di margine, e nient'altro.
- Ogni apertura viene verificata contro la tua policy locale e contro il mandato firmato sul tuo telefono.
- La chiave scade da sé, con avvisi 30, 14, 7, 3 e 1 giorni prima.
Il limite che tiene
Nessun file sul tuo computer ferma un ladro che ha sia la chiave sia la password. Quello che tiene ancora, allora: la chiave non può prelevare, scade, e un conto dedicato al solo agente contiene soltanto quello che accetti di rischiare.
Per chiuderla, lpa agent revoke ritira subito la chiave, con il tuo telefono. lpa mandate revoke non ha bisogno del telefono e ferma ogni apertura da parte di lpa finché non viene firmato un mandato nuovo.