Игорь Кулатов об инженерных решениях, сделавших NAGA ориентиром для рынка
Ключевые выводы
- •Игорь Кулатов в 2017 году построил для NAGA собственный matching engine, способный обрабатывать приблизительно восемь миллионов сопоставлений в секунду, что позволило избежать дорогостоящей перестройки, через которую Binance прошла в 2020 году.
- •NAGA внедрила модель хранения с разделением ключей, при которой платформа и клиент держали по одной доле подписи, что не позволяло ни одной стороне перемещать средства единолично и защищало активы даже при компрометации базы данных.
- •Кулатов выбрал спотовую криптовалюту вместо деривативов, интегрировав реальные монеты на тот же счет, что и регулируемые ценные бумаги, за годы до того, как рамка MiCA в ЕС формализовала этот подход в 2024 году.
- •Крупные розничные брокеры, включая Trade Republic, Robinhood и Revolut, независимо пришли к той же модели интеграции spot crypto, которую NAGA запустила в 2017 году.
- •Ключевой принцип Кулатова как в NAGA, так и в его текущем проекте Aurora Borealis — отдавать приоритет лицензионной архитектуре, рассматривать хранение как фундаментальный элемент дизайна и полагаться на дисциплинированную инженерию, а не на новые короткие пути.

Игорь Кулатов, бывший сооснователь и CTO NAGA Group AG, обсуждает инженерные решения, которые сделали NAGA ориентиром для более широкого рынка.
В качестве сооснователя и CTO NAGA Group AG Игорь Кулатов создал Swipestox — платформу социального трейдинга, которая привела компанию к листингу на Франкфуртской фондовой бирже в июле 2017 года. После IPO он руководил криптовалютным направлением компании — включая собственный matching engine, мультичейн-архитектуру хранения и интеграцию площадок для разных классов активов, — что в том же году завершилось initial coin offering NAGA, продажей токена NGC. 2017 год стал пиковым для ICO во всем мире: сотни токенсейлов привлекли миллиарды, однако лишь очень немногие компании-эмитенты работали в структуре публично листингового регулируемого брокера. Сейчас Кулатов возглавляет Aurora Borealis, компанию автономной business-to-business-коммерции, которая уже работала в production, пока более широкая индустрия еще только определяла эту категорию. Оба проекта показывают модель построения бизнеса до того, как рынок полностью понимает направление. В этом интервью Кулатов рассказывает, как он оценивает направление рынка, что определило конкретные инженерные решения в NAGA и что перешло в его текущую работу.
Q1. Ваша карьера следует отчетливой закономерности. До NAGA и до компании автономной коммерции большинству инженеров вокруг вас потребовался бы совершенно иной набор исходных допущений. На что вы смотрите, когда пытаетесь понять, где рынок будет через пять или семь лет?
Мне не нужно было предсказывать будущее криптовалют. У меня было рабочее представление о том, как выглядит зрелая биржа: я строил биржевые системы еще до NAGA и понимал, каким был стандарт на традиционной стороне. Большинство криптоплатформ в 2016 и 2017 годах создавались командами, которые подходили к проблеме с противоположной стороны — от криптовалют наружу, а не от биржевой дисциплины внутрь. В результате у них не было элементов, которые зрелая биржа воспринимает как данность: производительности matching engine, достаточной для институционального потока, границы хранения, которую регулятор может ясно оценить на бумаге, и юридической структуры, способной поддерживать как книгу акций, так и реальные криптовалютные активы.
Мое рабочее правило было простым: строить под стандарт, который придет, а не под тот, который удобен сейчас. В криптовалютах в 2017 году удобный стандарт состоял в том, чтобы быстро собрать все элементы и отложить сложные проблемы. Будущий стандарт должен был быть гораздо ближе к регулируемой бирже. Поэтому я строил именно под него.
Q2. Возьмем одну из этих цифр. В 2017 году ориентиром среди open-source matching engine был Liquibook с примерно двумя–двумя с половиной миллионами вставок в секунду. Вы построили движок, который в синтетических тестах достигал приблизительно восьми миллионов сопоставлений в секунду. Что показало, что потолок должен быть настолько высоким?
Этот разрыв меньше, чем кажется: Liquibook публикует пропускную способность по вставкам, тогда как сопоставление является более тяжелой операцией на каждое событие. Не сама цифра определила дизайн. Его определило то, что мы строили систему под класс потока заявок, с которым крипторынок еще не сталкивался. Институциональные трейдеры используют машины, которые работают круглосуточно. Разница между потолком в полмиллиона сопоставлений в секунду и потолком в восемь миллионов — это разница между перестройкой движка на третьем году и использованием того же движка на восьмом.
Поэтому мы контролировали его от начала до конца. Matching engine достаточно компактен, чтобы несколько тысяч строк собственного кода превзошли универсальную библиотеку, рассчитанную на безопасное применение всеми пользователями. Binance перестроила свой matching engine в июне 2020 года — переписала его с нуля на новом языке, что означало примерно два года инженерной работы и около десятикратного прироста производительности. Такая перестройка — это не только расходы на разработку. Это два года, в течение которых система работает под нагрузками, для которых она изначально не проектировалась, что приводит к очередям во время всплесков волатильности, задержкам ордеров и перетоку заявок на площадки, способные выдержать нагрузку. Причина, по которой нам не пришлось делать это в 2020 году, заключалась в том, что мы уже в 2017 году строили под такой потолок.
Q3. Похожая логика проявилась и в хранении. В 2017 году вы выбрали некастодиальную модель, еще до появления Fireblocks как продукта. Что показало, что доминирующий коммерческий стандарт — кастодиальное хранение, подкрепленное страховкой, — будет неверным подходом?
Mt. Gox еще был свеж в памяти индустрии, а Coincheck был взломан в начале 2018 года на сумму, эквивалентную примерно половине миллиарда долларов. Коммерческим решением, к которому стремились все, была страховка поверх кастодиального хранения: держать ключи, платить премию и надеяться, что инцидент не произойдет. У такого подхода есть фундаментальный изъян. Страховка не исправляет взлом; она лишь монетизирует его. Если криптовалюта клиента украдена, клиент потерял актив, независимо от того, получила ли биржа возмещение.
Поэтому мы построили более сложную архитектуру. В каждой поддерживаемой сети платформа держала одну долю подписи, а клиент — другую, и ни одна сторона не могла перемещать средства единолично. Сама эта модель хранения предлагалась как opt-in: клиенты могли оставлять криптовалюту в собственных внешних кошельках и напрямую вносить ее на биржу или выводить с нее, самостоятельно принимая на себя весь риск хранения. Если бы наша база данных была скомпрометирована, злоумышленник получил бы только доли платформы — без балансов, без идентификационных данных и без возможности подписывать транзакции.
Мы не объединяли новые криптографические примитивы; мы просто решили встроить их в структуру регулируемого брокера в 2017 году, когда более удобным вариантом было оставить все ключи у себя и купить страховой полис.
Q4. eToro пошла по пути деривативов с crypto CFDs. Interactive Brokers позже выбрала фьючерсы. Вы сделали ставку на spot — фактическую монету на том же счете, что и традиционные ценные бумаги. Что показало, что путь деривативов не определит будущее?
Обе альтернативы были коммерчески проще и привлекали меньше регуляторного внимания, и обе предлагали клиентам нечто, похожее на криптоэкспозицию, но без передачи фактического актива. CFD или фьючерсный контракт отслеживает движение цены. Он не передает криптовалюту во владение клиента. Если клиент хочет отправить монету куда-то еще, вывести ее на личный кошелек или использовать за пределами платформы, деривативный инструмент не может этого обеспечить. Вы продаете экспозицию, а не владение.
Спотовая криптовалюта, находящаяся на том же счете, что и регулируемые ценные бумаги клиента, дает ему фактический актив вместе с регуляторной рамкой группы. Это не означает, что сама криптовалютная часть была лицензирована — в 2017 году ни в одной юрисдикции не существовало такой рамки, — но она работала внутри того же юридического лица, что и регулируемый брокер. Такая комбинация была редкой, потому что требовала самостоятельного решения проблемы хранения. Это был единственный подход, который рассматривал криптовалюту как настоящий финансовый инструмент, а не как синтетическую конструкцию, наложенную поверх него.
Европейская регуляторная рамка догнала этот подход в 2024 году с MiCA, и каждый розничный брокер, добавивший spot crypto после 2020 года — Trade Republic в Германии, Robinhood в США и Revolut по мере запуска, — пришел к той же интеграционной модели, которую мы выпустили в 2017 году.
Q5. Некоторым из этих решений сейчас уже семь или восемь лет. Что подтверждает, что они остаются несущими сегодня, а не стали историческими артефактами?
Они являются несущими — и это главный тест. Хорошо спроектированная архитектура — это та, к которой другие независимо сходятся не потому, что скопировали ее, а потому, что базовая проблема требует того же решения. Matching engine, который я описал, до сих пор работает в production. Перед запуском он прошел более двух лет бета-тестирования, а независимая маркет-мейкерская фирма провела на нем внешние стресс-тесты. Если бы архитектурная ставка была ошибочной, мы бы уже это обнаружили.
TCP/IP был спроектирован в 1970-х годах и до сих пор обеспечивает работу интернета. SQL существует пятьдесят лет и остается доминирующим. Сильные архитектурные ставки кажутся историческими только в ретроспективе. В то, что я строю с 2020 года, перешел рабочий принцип, стоявший за теми решениями: строить под стандарт, который придет, а не под тот, который удобен. Текущая работа относится к автономной business-to-business-коммерции, и регуляторная дискуссия в этой сфере все еще формируется. Применяется та же дисциплина.
Q6. Если бы кто-то сегодня начинал на том же пересечении — регулируемые финансы, реальная криптовалюта и машинно-управляемый поток заявок, — какой совет вы бы дали?
Три принципа, ни один из них не нов. Во-первых, сделайте лицензионную архитектуру главным решением: невозможно инженерно компенсировать комплаенс-ошибку в масштабе, а число проектных решений, вытекающих из структуры лицензии, больше, чем большинство технических команд понимают в начале. Во-вторых, относитесь к хранению как к первоклассной архитектурной задаче, а не как к дополнению к безопасности: если вы можете разместить границу хранения внутри собственных систем и точно описать ее регулятору, вы избегаете целого класса инцидентов, из-за которых другие будут судиться следующее десятилетие. В-третьих, в борьбе за пропускную способность побеждает дисциплинированная инженерия. В 2017 году было много разговоров об умных структурах данных и экзотическом оборудовании, но платформы, достигшие реальных показателей производительности, последовательно принимали непоказные решения. Это не изменилось.