骑士资本 (Knight Capital):为什么一次没做完的软件部署,能在 45 分钟内吃掉一家做市商 4.4 亿美元?
自动化的速度优势,会把一个人为疏忽在几分钟内放大成无法挽回的损失
骑士资本 (Knight Capital):巅峰期美国规模最大的做市商之一,为数千只股票提供报价,日均交易量占全美股票交易的重要份额,是电子交易时代的代表性机构;终局是因软件部署遗漏导致旧代码被激活,45 分钟内产生大量错误订单并亏损约 4.4 亿美元,公司几近破产,一年后被同行收购。
About this link:网站返回 HTTP 502,页面已不可用。
公开报道整理 待核查 Figures as of 2013 2 sources(1 primary) What do these mean?
How to read this bar
This bar states plainly what we know and what we have checked, so you can judge it yourself.
· Review status: “pending” means no editor has checked it against the sources yet; “checked” means key facts match the sources.
· Figures as of: the year the numbers are current to; later changes are out of scope.
· Sources: listed one by one at the bottom of the page. “Primary” means official filings, annual reports or regulator documents.
· Corrections: every change and its basis is published — nothing is edited silently.
Editorial policy → Editorial policy: the full inclusion rules, verification process, AI disclosure and correction promise.
美国规模最大的做市商之一,为数千只股票提供报价,日均交易量占全美股票交易的重要份额,是电子交易时代的代表性机构
因软件部署遗漏导致旧代码被激活,45 分钟内产生大量错误订单并亏损约 4.4 亿美元,公司几近破产,一年后被同行收购
5,752 votes cast
1 plans · 1 insights
投稿会先进入待审,通过后才进入公开目录和站点地图。
Root Causes Consensus Poll
Vote for the primary fatal error that caused this enterprise to collapse.
系统上线缺少完整的部署校验
部分服务器未更新旧代码,且没有校验机制能发现这种不一致
自动化交易缺少异常熔断
系统在明显异常的情况下持续下单,人工发现与停止的时间被压缩到极短
变更管理与风控流程脱节
上线流程由技术团队执行,风控没有参与部署前的风险确认
业务节奏压过变更管理的严格性
为争取做市份额而推进功能上线,验证环节被简化
Timeline: peak to collapse
规模扩张
成为美国最大的做市商之一,日均交易量位居行业前列
部署遗漏
新功能上线时只更新了部分服务器,其余服务器上的旧代码被新订单触发
45 分钟巨额亏损
系统在约 45 分钟内持续产生错误订单,亏损约 4.4 亿美元,公司资本金几近耗尽
被收购
在获救资金与后续整合后,公司被同业收购,独立地位终结
Four-Dimensional Retrospective Breakdown
Background & Golden Era
公司以电子化做市为核心业务,依靠低延迟系统为大量股票提供连续报价,技术团队持续推进交易系统的功能升级以争取订单巅峰期的成绩单是:美国规模最大的做市商之一,为数千只股票提供报价,日均交易量占全美股票交易的重要份额,是电子交易时代的代表性机构。此时的它拥有渠道、品牌与资本的合力,看起来没有任何理由会输。
Fatal Turning Point Miscalculation
新代码部署时只更新了部分服务器,未更新的服务器上旧代码被新订单类型激活,在自动化的做市逻辑下产生了大量错误交易,而系统缺少能在异常时自动熔断的机制底层架构的缺陷被增长掩盖了很多年,真正爆发时表现为线上事故、体验崩塌与迭代停滞,修复成本远高于当年重做的代价。
Internal Culture & Bureaucratic Hubris
技术决策长期被短期交付目标绑架,「先上线,以后再改」变成永久状态,没人对架构健康度负责。
The Collapse & Aftermath
因软件部署遗漏导致旧代码被激活,45 分钟内产生大量错误订单并亏损约 4.4 亿美元,公司几近破产,一年后被同行收购。骑士资本 (Knight Capital)的结局不是某一次意外,而是上面这些判断在数年里不断叠加、又始终没有被纠正的必然结果。
Battle-Tested Actionable Survival Rules
Distilled practical DOs and DONTs forged from costly corporate catastrophes.
自动化系统必须有一条能立刻停下来的路
再快的系统,也要留一个普通人能按下的开关。
- •部署前后强制校验所有节点的版本一致性
- •为自动交易设置基于异常指标的自动熔断
- •不要把部署校验交给执行者自行确认
- •不要在变更流程中省略风控确认
Revival Simulation: If you were the CEO at the inflection point, how would you save it?
History cannot be rewritten, but executive decision-making can be honed. Propose decisive divestitures and strategic bets, and let entrepreneurs & VCs vote on feasibility.
先给自动交易装熔断,再谈功能上线速度
Critical intervention point:2012 年 8 月 1 日错误订单持续产生、亏损迅速扩大时
- •立即停止全部自动做市逻辑并人工接管
- •停止在没有版本校验的情况下上线变更
- •停止由技术团队单独决定生产环境切换
- •部署前后强制校验所有节点版本一致性
- •按仓位与亏损阈值设置自动熔断与人工确认
- •把风控纳入变更审批的必经环节
变更管理与风控的成本列为固定投入,上线节奏以风险确认为前提。
系统在出现异常时能自动停止,公司保住资本金与做市资格,避免在 45 分钟内失去独立经营的能力。
Expert Post-Mortem Insights
Firsthand diagnostic analyses from entrepreneurs, VCs, alumni, and analysts.
这次事故的技术成因很普通:新功能上线时漏了几台服务器,旧代码在新订单类型下走了错误的逻辑分支。真正决定后果的是系统没有熔断——从第一笔错误订单到人工停机,整整过了 45 分钟,而这 45 分钟里机器一直在按自己的规则下单。人为疏忽在任何公司都会发生,区别只在于系统给了你多少时间发现它。
凡是能自动下单的系统,都必须有独立于业务的自动止损线。
Sources
2 sources · 1 primaryThese are the references used to compile this case; the numbers match the [1][2] marks in the timeline. Primary sources come first, and archive links are kept where possible.
1 of these are overseas sites (Wikipedia, the Internet Archive, etc.) that may be unreachable from mainland China, so domestic sources (Baidu Baike, mainstream financial media, exchange filings) have been added wherever possible.
-
[1]
-
[2]
Business Post-Mortem Memo · 骑士资本 (Knight Capital)
为什么一次没做完的软件部署,能在 45 分钟内吃掉一家做市商 4.4 亿美元?
# Business Post-Mortem Memo:骑士资本 (Knight Capital) > 为什么一次没做完的软件部署,能在 45 分钟内吃掉一家做市商 4.4 亿美元? > Period: 1995 - 2013 | Industry: FinTech & Web3 > Peak: 美国规模最大的做市商之一,为数千只股票提供报价,日均交易量占全美股票交易的重要份额,是电子交易时代的代表性机构 > Final: 因软件部署遗漏导致旧代码被激活,45 分钟内产生大量错误订单并亏损约 4.4 亿美元,公司几近破产,一年后被同行收购 ## Overview 自动化的速度优势,会把一个人为疏忽在几分钟内放大成无法挽回的损失。巅峰期美国规模最大的做市商之一,为数千只股票提供报价,日均交易量占全美股票交易的重要份额,是电子交易时代的代表性机构;终局是因软件部署遗漏导致旧代码被激活,45 分钟内产生大量错误订单并亏损约 4.4 亿美元,公司几近破产,一年后被同行收购。 ## Top-voted root causes 1. [Product & Tech] 系统上线缺少完整的部署校验 (1,892 votes) 2. [Product & Tech] 自动化交易缺少异常熔断 (1,589 votes) 3. [Org & Culture] 变更管理与风控流程脱节 (1,287 votes) ## Actionable lessons ### 自动化系统必须有一条能立刻停下来的路 > 再快的系统,也要留一个普通人能按下的开关。 - ✅ DOs: - 部署前后强制校验所有节点的版本一致性 - 为自动交易设置基于异常指标的自动熔断 - ❌ DON'Ts: - 不要把部署校验交给执行者自行确认 - 不要在变更流程中省略风控确认 ## Revival plans ### 先给自动交易装熔断,再谈功能上线速度 — 良略编辑部 Intervention: 2012 年 8 月 1 日错误订单持续产生、亏损迅速扩大时 - Must cut: - 立即停止全部自动做市逻辑并人工接管 - 停止在没有版本校验的情况下上线变更 - 停止由技术团队单独决定生产环境切换 - Breakthrough moves: - 部署前后强制校验所有节点版本一致性 - 按仓位与亏损阈值设置自动熔断与人工确认 - 把风控纳入变更审批的必经环节 - Expected outcome: 系统在出现异常时能自动停止,公司保住资本金与做市资格,避免在 45 分钟内失去独立经营的能力。 ## Community insights ### 自动化放大的是速度,不区分正确与错误。 — 良略编辑部 (工程师) 这次事故的技术成因很普通:新功能上线时漏了几台服务器,旧代码在新订单类型下走了错误的逻辑分支。真正决定后果的是系统没有熔断——从第一笔错误订单到人工停机,整整过了 45 分钟,而这 45 分钟里机器一直在按自己的规则下单。人为疏忽在任何公司都会发生,区别只在于系统给了你多少时间发现它。 - Alternative Move if Replayed 凡是能自动下单的系统,都必须有独立于业务的自动止损线。 --- Source: 良略 · https://www.lianglue.com/c/knight-capital