Náš zakladatel a CEO o tom, jak se branže za posledních pár let proměnila, proč většina traderů dnes spíš gambluje než obchoduje, jak funguje náš safety desk, který nemá skoro nikdo, a jak jsme tento týden ustáli koordinovaný kybernetický útok, který cílil přesně na naše data.
Michala Króla v české trading komunitě představovat netřeba. Za roky, co se pohybuje na trhu, si prošel cestu od aktivního tradera přes veřejně ověřované výsledky až k vybudování Dolvera - prop firmy, která se profiluje jako opak toho, co většina branže dělá. Sešli jsme se s ním den po incidentu, který by leckterou firmu položil, a bavili se o tom, kam prop trading za poslední roky došel, proč tolik firem končí a co Dolvero dělá jinak.
Jsi v prop tradingu už roky. Jak se ta branže za tu dobu proměnila?
Zásadně, a bohužel ne úplně k lepšímu. Když jsem začínal, prop firma byla partner. Dal ti kapitál, jasná pravidla a čekal, že budeš obchodovat konzistentně, protože z tvojí konzistence žil. Dneska se z velké části branže stal automat na výdělek z poplatků za challenge.
Čím dál častěji vidím, že lidi přestali obchodovat a začali gamblovat. Trader si koupí několik challengí najednou, snaží se je splnit během jednoho jediného dne, napálí do toho maximální riziko, a když náhodou projde, tak hned v momentě, kdy je funded, jde po co největším zisku. Žádný plán, žádné řízení rizika, žádná konzistence. Je to hod kostkou. A tenhle přístup neškodí jen tomu traderovi, škodí celé branži.
Proč škodí celé branži?
Protože kvůli tomu spousta prop firem končí. A teď se dostávám k něčemu, o čem se moc nemluví. Prop firma, která to myslí vážně, nežije z toho, že trader neuspěje. Žije z toho, že jeho výsledky umí replikovat - to znamená zrcadlit jeho obchody reálným kapitálem na trhu. Když ale máš na účtech samé gamblery, kteří jeden den vydělají 40 procent a druhý den se odpálí, nemáš co replikovat. Nemáš jedinou konzistentní křivku, kterou bys mohl postavit na reálný kapitál.
Takže se firmy dostanou do pasti. Vybírají poplatky za challenge, vyplácejí náhodné výherce z těch poplatků a doufají, že to vyjde. To není obchodní model, to je Ponziho logika. A přesně proto jich tolik padá. My replikujeme, a právě proto pro nás konzistence není hezké slovo do marketingu, ale existenční nutnost.
A ať mě nikdo nechápe špatně, poplatky za challenge nejsou samy o sobě nic špatného. Jsou integrální součástí fungování každé prop firmy, pokrývají evaluaci, technologii i riziko a bez nich by branže nemohla existovat. Problém není v tom, že se vybírají. Problém začíná ve chvíli, kdy se z nich stane hlavní, nebo dokonce jediný zdroj příjmů. Tehdy firma přestane vydělávat na tom, že její tradeři uspějí, a začne vydělávat na tom, že selžou. A přesně tenhle konflikt zájmů dřív nebo později položí firmu i jejího klienta.
Jak tedy konzistenci u traderů podporujete?
Několika způsoby, ale ten nejsilnější je cesta, kterou většina prop firem nemůže nabídnout, protože ji prostě nemá. My máme vlastní algoritmickou firmu, Divitae Assets, která spravuje reálný kapitál a licencuje své systémy institucionálním klientům a fondům. A pro naše nejlepší tradery je Dolvero vstupní branou přesně sem.
Když trader drží konzistenci, řídí riziko a měsíc po měsíci ukazuje reálnou křivku, otevírá se mu institucionální cesta ve spojení s Divitae. To je něco úplně jiného než split z challenge. To je práce s reálným kapitálem, s reálnou zodpovědností a s úplně jinými čísly. A je krásné vidět, kolik traderů tahle vize láká. Ti lidé nechtějí gamblovat, oni chtějí být profesionálové. A výsledky, které díky tomu máme, mluví za sebe.
Jenom pro představu. Přes náš veřejný, ověřitelný payout ledger jsme traderům vyplatili přes 249 tisíc dolarů ve 136 ověřených výplatách. Každá jednotlivá výplata má svůj unikátní ověřovací kód, kterým si ji kdokoliv může zkontrolovat. Nic neschováváme, protože nemáme co skrývat. A ta rychlost není marketingová fráze. Zatímco velká část branže vyplácí za tři až pět dní a u některých firem se čeká i týdny, náš průměr je 2,2 hodiny. Ne dní. Hodiny. A stoprocentně držíme svůj 24hodinový závazek. To si žádná firma, která žije z toho, že tradeři prohrávají, dovolit zveřejnit nemůže.
„Zatímco velká část branže vyplácí za dny až týdny, náš průměr je 2,2 hodiny. To je zhruba 43× rychleji než průměr trhu."
A co ta konzistence dělá s účtem? Institucionální cesta v číslech
Nejlíp se to vysvětlí na tom, co se stane s traderem, který konzistenci opravdu drží. U nás se funded účet nezastaví na jedné velikosti. Za každé tři po sobě jdoucí ziskové měsíce posuneme tradera o velikost výš, ze 100 tisíc přes 125, 150 a 200 až na 250 tisíc dolarů. V praxi to znamená, že stotisícový účet se během jediného roku vyškáluje na 250 000 dolarů, aniž by trader zaplatil jediný dolar navíc.
A pro ty úplně nejlepší se otevírají dveře do Divitae Assets, naší algoritmické firmy. Ta dnes spravuje 12,4 milionu dolarů, jen za letošní rok jí objem spravovaného kapitálu narostl o 12,8 procenta a za sebou má zdokumentovaný track record sahající do roku 2022. Tohle není hypotetická vidina do letáku. Tohle je reálný kapitál a reálná čísla, ke kterým se náš trader může skutečně dopracovat.
Zmínil jsi safety desk. Co to je? To jsem u jiných prop firem neviděl.
A to je přesně důvod, proč jsme ho zavedli. Pokud vím, jsme snad jediná prop firma, která něco takového má. Safety desk je tým, který aktivně hlídá chování traderů na účtech. Ne proto, abychom je nachytali na porušení pravidla, ale proto, abychom je ochránili před nimi samotnými.
Když náš systém zachytí, že trader přehnaně riskuje, že pálí challenge za challengí, nebo že jeho chování začíná vykazovat znaky gamblingu, ozve se mu náš specializovaný pracovník. Není to prodejce, není to skript. Je to člověk, který si s traderem sedne, projde s ním jeho obchodování, upozorní ho na riziko, do kterého se žene, a otevřeně s ním probere, jestli náhodou nesklouzává do gamblingu. A pokud je potřeba, nabídneme mu i specializovanou pomoc.
Vím, jak to zní. Prop firma, která traderovi řekne „hele, zpomal, tohle není zdravé“. Ale přesně tohle je rozdíl mezi automatem na poplatky a partnerem. My na traderovi vyděláme, když je dlouhodobě dobrý, ne když se rychle odpálí. Takže je logické, že chceme, aby vydržel. Je to nadstandard, ano. Ale my nechceme být standardní prop firma. Chceme být ta, která branži posouvá.
Hodně sázíte na vlastní technologie. Proč?
Protože kdo nemá vlastní řešení, je závislý na cizích firmách, a to se dřív nebo později vymstí. My máme prakticky celý stack in-house. Kromě Divitae Assets provozujeme i TTerminal, náš vlastní institucionální trading terminál. To je nástroj, který normálně najdeš jen za paywallem drahých profesionálních terminálů - order flow, skóre přesvědčení napříč stovkami instrumentů, geopolitická analýza rizika, ověření mentoři, kteří v terminálu publikují každý svůj vstup, stop i cíl naživo. Jen ať je jasné, o jakém nástroji se bavíme: TTerminal přepočítává skóre pro 765 instrumentů znovu každých deset minut, tahá zprávy z více než padesáti zdrojů a vyhodnocuje jejich dopad, a nabízí přes 250 profesionálních nástrojů. Tohle je výbava, za kterou se na trhu platí kolem 24 000 dolarů ročně. Naši funded tradeři ji mají zdarma.
Tahle vertikální integrace, kdy si všechno stavíme sami, není jen marketingová věc. Jak se ukázalo tento týden, je to i otázka bezpečnosti.
Pojďme na to. Tento týden vás zasáhl kybernetický útok. Co se stalo?
Sedmnáctého července ve dvě hodiny ráno začal na naši infrastrukturu koordinovaný, vícevektorový kybernetický útok. Nešlo o jeden pokus, ale o celou kampaň. Během čtrnácti hodin na nás útočník poslal přes 55 tisíc škodlivých požadavků a vystřídal prakticky celý arzenál - pokusy o SQL injection a XSS, credential stuffing proti přihlašovacím a resetovacím endpointům, manipulaci s parametry objednávek, pokusy o podvržení platebních webhooků, brute-force na administrátorské rozhraní a systematickou enumeraci našich API. Náhodný sken, který proletí internetem každý den, tohle rozhodně nebyl. Byl to cílený útok vedený někým, kdo přesně věděl, co hledá.
Jak se maskoval?
Profesionálně, to se mu musí nechat. Skrýval se za dvouvrstvou anonymizací, kombinací komerční VPN a rezidentní proxy sítě, díky které rotoval přibližně 250 IP adres a geograficky se přelapal tak, aby to vypadalo, že přichází z desítek různých zemí najednou. Provoz hnal přes automatizované nástroje skriptované na míru, aby vůbec dokázal takový objem vygenerovat. Na papíře byl neviditelný.
Věděli jste hned, že se něco děje?
Od první vteřiny. Celý tým byl v pohotovosti od začátku a útok jsme sledovali v reálném čase přes náš vlastní monitoring. A přesně tady se vyplatila vertikální integrace, o které jsme mluvili. Protože nám celý stack běží in-house, viděli jsme každý jeho pohyb, každý request, každý vektor. Nemuseli jsme čekat na žádnou externí bezpečnostní firmu, až se ráno probudí a podívá se do logů. Naše obrana navíc reagovala automaticky - server-side validace okamžitě zabíjela pokusy o manipulaci s cenami, rate-limiting a náš aplikační firewall odfiltrovaly hrubou sílu a fingerprintový auto-ban začal blokovat jeho automatizované nástroje přímo na úrovni serveru, podle otisku, který si sám nevědomky nesl s sebou.
Nasadili jste i honeypot. Jak to fungovalo?
Rozhodli jsme se nezůstat jen u obrany. To by bylo jako zamknout dveře a doufat. My jsme z lovce udělali kořist. Nastražili jsme na útočníka honeypot, tedy kontrolované prostředí, které vypadalo jako reálný cíl. Nachystali jsme mu tam přesně to, po čem šel - falešná přístupová hesla do administrace a dokonce falešný skript na vyplácení, kde stačilo zadat krypto adresu a částku výplaty. Všechno to byly honeytokeny, tedy návnady, po kterých když útočník sáhne, spustí tichý poplach.
A on se chytil. Ten výplatní skript si jen otevřel a zase odešel, byla to slepá ulička, žádné reálné peníze za ním nestály. Jádrem jeho snažení bylo dostat se do administrace přes ta falešná hesla. A přesně tady udělal osudovou chybu. Drtivou většinu útoku hnal přes curl, tedy automatizovaný nástroj bez prohlížeče. Jenže ve chvíli, kdy chtěl ta falešná hesla nacpat do administrátorského přihlášení, otevřel reálný prohlížeč. A přesně tím jsme ho dostali. Velký dík za to patří Dominice z našeho týmu, která celou past nastražila.
A jak konkrétně ho ten prohlížeč prozradil?
Prohlížeč o vás prozradí mnohem víc než holý příkazový nástroj, a přesně to se mu stalo osudným. Automatizovaný útok přes curl je v podstatě anonymní, nese jen minimum stop. Jenže ve chvíli, kdy otevřel skutečný prohlížeč, začal za sebou tahat celou vrstvu identifikačních otisků, o kterých většina lidí ani neví, že existují.
Nasadili jsme na něj vícevrstvý fingerprinting. Na úrovni prohlížeče jsme snímali canvas fingerprint, otisk grafické karty přes WebGL, rozlišení a barevnou hloubku obrazovky, počet jader procesoru, sadu nainstalovaných fontů, časové pásmo a jazykové preference v hlavičce Accept-Language. Na síťové vrstvě jsme brali TLS fingerprint typu JA3 a JA4, tedy přesné pořadí nabízených šifer a rozšíření při navazování spojení, a takzvaný JA4H, což je otisk pořadí a skladby HTTP hlaviček. Každá z těch stop je sama o sobě běžná. Jejich kombinace ale tvoří otisk s tak vysokou entropií, že je prakticky jedinečný, jako digitální otisk prstu.
A tady se jeho anonymita začala hroutit. Ať rotoval těch 250 IP adres jak chtěl, kombinovaný otisk zůstával identický, takže jsme všech 250 adres spolehlivě spárovali do jednoho jediného aktéra. Navíc mu dvě věci nehrály dohromady. Jeho prohlížeč hlásil časové pásmo Europe/Prague a jazyk nastavený na češtinu, zatímco jeho IP adresy tvrdily, že sedí na druhém konci světa. To je klasický konfigurační prokluz, kdy si útočník pohlídá IP, ale zapomene na lokální nastavení svého zařízení.
Poslední ránu si zasadil sám. Jeho prohlížeč měl aktivní WebRTC a to při navazování spojení skrze takzvaný STUN prozradilo jeho skutečnou, lokální IP adresu, tu, kterou mu přidělil jeho vlastní poskytovatel internetu, úplně mimo VPN. Anonymizační vrstva praskla. A to, co se z ní vysypalo, ukázalo jasně: útočník neseděl v žádné vzdálené serverovně na druhém konci světa. Seděl v České republice, přesněji v Praze.
Co bylo dál?
Kompletní forenzní zpracování. Zajistili jsme veškeré důkazy, každý opatřili kryptografickým otiskem, abychom udrželi neporušitelnost důkazního řetězce, a celou věc jsme okamžitě předali orgánům činným v trestním řízení. Víc k probíhajícímu řízení teď říkat nemůžu.
Máte podezření, kdo za tím stojí?
Máme, a vychází přímo z toho, co útočníka zajímalo. A tohle je možná nejzajímavější část celého případu. On totiž vůbec nešel po penězích našich traderů, k jejich účtům se ani nepřiblížil. Nešlo mu o krádež. Šlo mu o informace. A ne o ledajaké, byla to velmi konkrétní, chirurgicky vybraná data.
Zajímaly ho čtyři věci. Za prvé, kolik reálně držíme na účtech, tedy jaký objem kapitálu protéká naší firmou. Za druhé, kolik jsme celkem vyplatili, což je přímé měřítko toho, kolik reálně platíme a jak rychle rosteme. Za třetí, jaká je skutečná úspěšnost našich traderů, tedy jádro celého našeho obchodního modelu a to nejcennější know-how, které máme. A za čtvrté, z jakých zemí máme nejvíc klientů, což je vlastně přesná mapa toho, kde jsme silní a kam mířit.
Zamyslete se nad tím na chvíli. Tohle nejsou data, po kterých jde běžný hacker nebo někdo, kdo chce jen rychle vydělat. Transakce, hesla, čísla karet, nic z toho ho nezajímalo. On chtěl obchodní zpravodajství. Chtěl náš byznys plán vyčtený přímo z čísel. A přesně tohle chce vědět jediný typ člověka na světě, konkurent. Někdo, kdo podniká ve stejné branži a potřebuje zjistit, jak velcí reálně jsme, kolik vyděláváme, jak dobré máme tradery a kde nás může napadnout. Proto máme důvodné podezření, že za útokem stojí konkurenční prop firma. Jména si necháme pro orgány činné v trestním řízení, dokud vyšetřování neskončí, ale ta stopa je poměrně jasná.
A co je na tom skoro úsměvné, celé to počínání pro nás postrádá logiku. Kdyby ta data opravdu chtěl, stačilo se zeptat. My bychom mu je řekli. Transparentnost je totiž jeden z hlavních pilířů Dolvera, naše výplaty jsou veřejně dohledatelné a naše pravidla otevřená. Vylámat se do systému kvůli něčemu, co bychom sami ochotně sdíleli, je asi to nejlepší svědectví o tom, jak taková konkurence přemýšlí.
Jak to celé dopadlo?
Přesně tak, jak má vypadat profesionálně řízená obrana. Útočník neprolomil vůbec nic. Ani jediný bajt citlivých dat. Nula. Ani k číslům na účtech, ani k výplatám, ani k údajům o traderech, k ničemu. Čtrnáct hodin bušil do našich systémů tím nejtěžším nasazením, spálil kdovíkolik zdrojů na 250 IP adres a odešel s úplně prázdnou. My jsme naopak odešli s jeho reálnou identitou, s jeho otiskem a s kompletní stopou pro policii.
A abych byl úplně přesný, neskončilo to ten den. Útok pokračoval i následující den, tentokrát z jiné infrastruktury, ze zahraničního serveru. Výsledek byl ale naprosto stejný. Zase se nedostal nikam.
A tohle chci říct úplně jasně a natvrdo. Nezaznamenali jsme jediný bezpečnostní incident, při kterém by došlo k jakémukoliv úniku dat nebo k neoprávněnému přístupu k jakémukoliv z našich systémů. Ani k jednomu. Data našich traderů, jejich prostředky i naše interní systémy zůstaly po celou dobu naprosto netknuté.
Pro mě to byl paradoxně jeden z nejlepších důkazů, jak elitní tým máme a jak profesionální prop firma Dolvero je. Není to o tom, že vás nikdy nikdo nenapadne. Napadne, dřív nebo později to přijde na každého. Je to o tom, jak jste připravení, když ta chvíle nastane. A my jsme byli připravení do posledního detailu. Zároveň to jen potvrdilo, jak zásadní je mít všechno vlastní a nespoléhat se na cizí firmy. Kdyby nám infrastruktura běžela na cizích řešeních, tenhle útok by dopadl úplně jinak.
Co dál? Jaká je vize Dolvera do budoucna?
Vize je jednoduchá, ale ambiciózní. Chceme být tou prop firmou, která branži nastaví nový standard. Ne nejlevnější, ne nejhlasitější, ale nejpoctivější a nejprofesionálnější.
Konkrétně chceme dál rozšiřovat institucionální cestu ve spojení s Divitae Assets, aby se z Dolvera stal reálný odrazový můstek od funded účtu k práci s institucionálním kapitálem. Chceme dál rozvíjet TTerminal, protože věříme, že trader s lepšími nástroji dělá lepší rozhodnutí. A chceme rozšiřovat safety desk, protože péče o tradera je pro nás konkurenční výhoda, ne náklad.
Celé to stojí na jedné myšlence. Prop trading se za ty roky posunul směrem ke gamblingu a k rychlému výdělku z poplatků. My jdeme opačným směrem. Zpátky ke konzistenci, k partnerství a k tomu, aby z úspěchu tradera profitovaly obě strany. Tento týden nám někdo dva dny v kuse dokazoval, že jsme dost velcí na to, aby to konkurenci vadilo. A šel přitom po číslech, která bychom mu klidně řekli sami. Beru to jako kompliment.
Rizikové upozornění: Obchodování na finančních trzích, včetně měn, CFD, futures a kryptoaktiv, je spojeno s vysokou mírou rizika a nemusí být vhodné pro každého. Páka zvyšuje zisky i ztráty. Analytické nástroje, skóre přesvědčení a signály mentorů jsou informativní pomůcky, nikoliv obchodní doporučení. Minulé výsledky nejsou zárukou budoucích. Nikdy neobchodujte s prostředky, které si nemůžete dovolit ztratit.




